Создание и настройка правила мониторинга файловых операций
Чтобы создать и настроить правило мониторинга файловых операций с помощью Веб-плагина:
В главном окне Веб-консоли Kaspersky Security Center выберите Устройства → Политики и профили.
Выберите политику, которую вы хотите настроить.
В открывшемся окне <Имя политики> выберите закладку Параметры программы.
Выберите раздел Диагностика системы.
В подразделе Мониторинг файловых операций нажмите на кнопку Настройка.
Откроется окно Мониторинг файловых операций на вкладке Параметры мониторинга файловых операций.
Нажмите на кнопку Добавить.
Откроется окно Правило мониторинга файловых операций.
В поле Выполнять мониторинг файловых операций для области укажите путь с помощью одной из поддерживаемых масок:
<*.ext> – все файлы с расширением <ext>, независимо от их расположения.
<*\name.ext> – все файлы с именем <name> и расширением <ext>, независимо от их расположения.
<\dir\*> – все файлы в папке <\dir>.
<\dir\*\name.ext> – все файлы с именем <name> и расширением <ext> в папке <\dir> и всех ее подпапках.
При задании области мониторинга вручную убедитесь, что путь соответствует формату: <буква тома>:\<маска>. Если том не указан, Kaspersky Embedded Systems Security для Windows не добавит указанную область мониторинга.
На вкладке Доверенные пользователи, если необходимо, задайте доверенных пользователей одним из следующих способов:
С помощью кнопки Добавить:
Нажмите на кнопку Добавить.
В открывшемся окне в поле Имя пользователя укажите пользователя или группу пользователей в формате SID.
Нажмите на кнопку ОК.
С помощью кнопки Добавить из списка Сервера администрирования:
Нажмите на кнопку Добавить из списка Сервера администрирования.
В открывшемся окне выберите пользователя или группу пользователей из списка.
Нажмите на кнопку ОК.
Доверенным пользователям разрешены операции с файлами из выбранной области мониторинга.
По умолчанию Kaspersky Embedded Systems Security для Windows считает недоверенными всех пользователей, не указанных в списке доверенных, и формирует для них события с уровнем важности Критический. Для доверенных пользователей осуществляется сбор статистики.
На вкладке Маркеры файловых операций, если необходимо, укажите маркеры файловых операций, которые вы хотите контролировать:
Выберите вариант Обнаруживать файловые операции по следующим маркерам.
По умолчанию Kaspersky Embedded Systems Security для Windows обнаруживает все маркеры файловых операций. Выбран вариант Обнаруживать файловые операции по всем распознаваемым маркерам.
Если вы хотите, чтобы программа блокировала все файловые операции для выбранной области мониторинга, установите флажок Обнаруживать и блокировать все файловые операции в выбранной области.
Если вы хотите, чтобы программа рассчитывала контрольную сумму файла после его изменения:
Если флажок установлен, Kaspersky Embedded Systems Security для Windows рассчитывает контрольную сумму измененного файла, в котором была обнаружена файловая операция, соответствующая хотя бы одному маркеру файловой операции.
Если файловая операция обнаружена сразу по нескольким маркерам, рассчитывается только окончательная контрольная сумма файла после всех изменений.
Если флажок снят, Kaspersky Embedded Systems Security для Windows не рассчитывает контрольную сумму измененных файлов.
Расчет контрольной суммы не выполняется в следующих случаях:
если файл стал недоступен (например, в результате изменения прав доступа к файлу);
если файловая операция обнаружена в файле, который впоследствии был удален.
По умолчанию флажок снят.
В раскрывающемся списке Тип контрольной суммы выберите один из следующих вариантов:
Хеш SHA256;
Хеш MD5.
Если необходимо, добавьте папки или диски для исключения из мониторинга файловых операций:
Флажок выключает применение исключений для папок, в которых не требуется мониторинг файловых операций.
Если флажок установлен, при выполнении задачи Мониторинг файловых операций Kaspersky Embedded Systems Security для Windows пропускает области мониторинга, указанные в списке исключений.
Если флажок снят, Kaspersky Embedded Systems Security для Windows фиксирует события для всех указанных областей мониторинга.
По умолчанию флажок снят, список исключений пуст.
Нажмите на кнопку Добавить.
В открывшемся справа окне в поле Имя папки введите путь к папке или диску, который вы хотите исключить из области мониторинга файловых операций.
Нажмите на кнопку OK.
Путь к указанной папке или диску отобразится в списке.
В окне Правило мониторинга файловых операций нажмите на кнопку OK.
Настроенное правило мониторинга файловых операций отобразится в окне Мониторинг файловых операций на вкладке Параметры мониторинга файловых операций.