Các quy tắc định trước bao gồm các mẫu hoạt động bất thường trên máy tính được bảo vệ. Hoạt động bất thường có thể báo hiệu một cuộc tấn công có chủ đích. Các quy tắc định trước được cung cấp bởi phân tích hành vi. Bảy quy tắc định trước có sẵn để Kiểm tra nhật ký. Bạn có thể bật hoặc tắt các quy tắc này. Không thể xóa các quy tắc định trước.
Bạn có thể cấu hình tiêu chí kích hoạt cho các quy tắc giám sát sự kiện cho các hoạt động sau:
Chọn hoặc bỏ chọn các hộp kiểm để cấu hình quy tắc định trước:
Có những biểu hiện của một tấn công vét cạn có thể xảy ra trong hệ thống.
Đã phát hiện một hoạt động không điển hình trong một phiên đăng nhập mạng.
Có những biểu hiện về khả năng xảy ra việc lạm dụng Nhật ký sự kiện của Windows.
Đã phát hiện các hành động không điển hình thay cho một dịch vụ được cài đặt.
Đã phát hiện hoạt động đăng nhập không điển hình, sử dụng thông tin đăng nhập hiện rõ.
Có những biểu hiện của một cuộc tấn công Kerberos forged PAC (MS14-068) có thể xảy ra trong hệ thống.
Đã phát hiện các thay đổi đáng ngờ trong nhóm Quản trị viên đặc quyền tích hợp.
Nếu cần, hãy cấu hình quy tắc Có những biểu hiện của một tấn công vét cạn có thể xảy ra trong hệ thống:
Nhấn nút Thiết lập bên dưới quy tắc.
Trong cửa sổ mở ra, hãy chỉ định số lần thử và khoảng thời gian phải thực hiện thao tác nhập mật khẩu để quy tắc được kích hoạt.
Nhấn vào OK.
Nếu đã chọn Đã phát hiện một hoạt động không điển hình trong một phiên đăng nhập mạng, bạn cần cấu hình thiết lập của nó:
Nhấn nút Thiết lập bên dưới quy tắc.
Trong mục Phát hiện đăng nhập mạng, hãy chỉ định thời điểm bắt đầu và kết thúc khoảng thời gian.
Kaspersky Endpoint Security sẽ coi các nỗ lực đăng nhập được thực hiện trong khoảng thời gian được xác định là hoạt động bất thường.
Theo mặc định, khoảng thời gian không được đặt và ứng dụng không giám sát các lượt thử đăng nhập. Để ứng dụng liên tục theo dõi các lượt thử đăng nhập, hãy đặt khoảng thời gian từ 00 giờ 00 – 23 giờ 59. Thời điểm bắt đầu và kết thúc khoảng thời gian không được trùng nhau. Nếu trùng nhau, ứng dụng sẽ không giám sát các lần đăng nhập.
Tạo danh sách người dùng được tin tưởng và địa chỉ IP được tin tưởng (IPv4 và IPv6).
Kaspersky Endpoint Security không giám sát các nỗ lực đăng nhập của những người dùng và máy tính này.
Trong cửa sổ chính của Bảng điều khiển web, hãy chọn Devices → Policies & Profiles.
Nhấn vào tên của chính sách Kaspersky Endpoint Security.
Cửa sổ thuộc tính chính sách sẽ được mở ra.
Chọn thẻ Application settings.
Vào Security Controls → Log Inspection.
Đảm bảo rằng công tắc bật/tắt Log Inspection được bật.
Trong mục Predefined rules, hãy bật hoặc tắt các quy tắc định trước bằng cách sử dụng các nút bật/tắt:
There are patterns of a possible brute-force attack in the system.
There is an atypical activity detected during a network logon session.
There are patterns of a possible Windows Event Log abuse.
Atypical actions detected on behalf of a new service installed.
Atypical logon that uses explicit credentials detected.
There are patterns of a possible Kerberos forged PAC (MS14-068) attack in the system.
Suspicious changes detected in the privileged built-in Administrators group.
Nếu cần, hãy cấu hình quy tắc There are patterns of a possible brute-force attack in the system:
Nhấn vào Settings bên dưới quy tắc.
Trong cửa sổ mở ra, hãy chỉ định số lần thử và khoảng thời gian phải thực hiện thao tác nhập mật khẩu để quy tắc được kích hoạt.
Nhấn vào OK.
Nếu đã chọn There is an atypical activity detected during a network logon session, bạn cần cấu hình thiết lập của nó:
Nhấn vào Settings bên dưới quy tắc.
Trong mục Network logon detection, hãy chỉ định thời điểm bắt đầu và kết thúc khoảng thời gian.
Kaspersky Endpoint Security sẽ coi các nỗ lực đăng nhập được thực hiện trong khoảng thời gian được xác định là hoạt động bất thường.
Theo mặc định, khoảng thời gian không được đặt và ứng dụng không giám sát các lượt thử đăng nhập. Để ứng dụng liên tục theo dõi các lượt thử đăng nhập, hãy đặt khoảng thời gian từ 00 giờ 00 – 23 giờ 59. Thời điểm bắt đầu và kết thúc khoảng thời gian không được trùng nhau. Nếu trùng nhau, ứng dụng sẽ không giám sát các lần đăng nhập.
Trong mục Exclusions, hãy thêm người dùng được tin tưởng và địa chỉ IP được tin tưởng (IPv4 và IPv6).
Kaspersky Endpoint Security không giám sát các nỗ lực đăng nhập của những người dùng và máy tính này.
Chọn hoặc bỏ chọn các hộp kiểm để cấu hình quy tắc định trước:
Có những biểu hiện của một tấn công vét cạn có thể xảy ra trong hệ thống.
Đã phát hiện một hoạt động không điển hình trong một phiên đăng nhập mạng.
Có những biểu hiện về khả năng xảy ra việc lạm dụng Nhật ký sự kiện của Windows.
Đã phát hiện các hành động không điển hình thay cho một dịch vụ được cài đặt.
Đã phát hiện hoạt động đăng nhập không điển hình, sử dụng thông tin đăng nhập hiện rõ.
Có những biểu hiện của một cuộc tấn công Kerberos forged PAC (MS14-068) có thể xảy ra trong hệ thống.
Đã phát hiện các thay đổi đáng ngờ trong nhóm Quản trị viên đặc quyền tích hợp.
Nếu cần, hãy cấu hình quy tắc Có những biểu hiện của một tấn công vét cạn có thể xảy ra trong hệ thống:
Nhấn vào Thiết lập bên dưới quy tắc.
Trong cửa sổ mở ra, hãy chỉ định số lần thử và khoảng thời gian phải thực hiện thao tác nhập mật khẩu để quy tắc được kích hoạt.
Nếu đã chọn Đã phát hiện một hoạt động không điển hình trong một phiên đăng nhập mạng, bạn cần cấu hình thiết lập của nó:
Nhấn vào Thiết lập bên dưới quy tắc.
Trong mục Phát hiện đăng nhập mạng, hãy chỉ định thời điểm bắt đầu và kết thúc khoảng thời gian.
Kaspersky Endpoint Security sẽ coi các nỗ lực đăng nhập được thực hiện trong khoảng thời gian được xác định là hoạt động bất thường.
Theo mặc định, khoảng thời gian không được đặt và ứng dụng không giám sát các lượt thử đăng nhập. Để ứng dụng liên tục theo dõi các lượt thử đăng nhập, hãy đặt khoảng thời gian từ 00 giờ 00 – 23 giờ 59. Thời điểm bắt đầu và kết thúc khoảng thời gian không được trùng nhau. Nếu trùng nhau, ứng dụng sẽ không giám sát các lần đăng nhập.
Trong mục Loại trừ, hãy thêm người dùng được tin tưởng và địa chỉ IP được tin tưởng (IPv4 và IPv6).
Kaspersky Endpoint Security không giám sát các nỗ lực đăng nhập của những người dùng và máy tính này.
Lưu các thay đổi của bạn.
Kết quả là khi quy tắc kích hoạt, Kaspersky Endpoint Security sẽ tạo sự kiện Nghiêm trọng.