Monitor de integridade do sistema em tempo real

O monitor de integridade do sistema permite rastrear alterações no sistema operacional em tempo real. É possível rastrear as alterações que podem indicar violações de segurança no computador. O componente permite bloquear essas alterações ou simplesmente registrar os eventos de alteração.

Para que o monitor de integridade do sistema funcione, é necessário adicionar pelo menos uma regra. A regra do monitor de integridade do sistema é um conjunto de critérios que definem o acesso dos usuários aos arquivos e ao registro. O monitor de integridade do sistema detecta alterações nos arquivos e no registro dentro do escopo de monitoramento. O escopo de monitoramento é um dos critérios de uma regra do monitor de integridade do sistema.

Modos do monitor de integridade do sistema em tempo real

Para garantir que as regras do monitor de integridade do sistema não bloqueiem nenhuma ação com recursos críticos para o funcionamento do sistema operacional ou outros serviços, recomendamos ativar o modo de teste e analisar como o componente afeta o sistema. Com o modo de teste ativado, o Kaspersky Endpoint Security não bloqueia a atividade do usuário proibida pelas regras, em vez disso, gera eventos Aviso Ícone de evento de aviso..

O componente monitor de integridade do sistema em tempo real tem dois modos:

Ativação do monitoramento da integridade do sistema em tempo real

Como ativar o monitor de integridade do sistema em tempo real no Console de Administração (MMC)

Como ativar o monitor de integridade do sistema em tempo real no Web Console

Como ativar o monitor de integridade do sistema em tempo real na interface do aplicativo

Configurações da regra do monitor de integridade do sistema em tempo real

Parâmetro

Descrição

Nome da regra

Nome da regra do monitor de integridade do sistema em tempo real

Operações com os arquivos e registro

  • Permitir. O monitor de integridade do sistema permite executar ações com arquivos e chaves do registro do escopo de monitoramento.
  • Bloquear. O comportamento do monitor de integridade do sistema depende do modo selecionado. Caso o modo de proteção do sistema seja selecionado, o monitor de integridade do sistema bloqueia as ações com os arquivos e chaves de registro do escopo de monitoramento, gera um evento correspondente e altera o status do dispositivo no console do Kaspersky Security Center. Caso o modo de teste seja selecionado, o monitor de integridade do sistema permite executar ações com os arquivos e chaves do registro do escopo de monitoramento.

Nível de gravidade do evento

O Kaspersky Endpoint Security registra eventos de modificação de arquivo sempre que um arquivo de registro no escopo de monitoramento é modificado. Estão disponíveis os seguintes níveis de gravidade de evento: Informativo Ícone de evento informativo., Aviso Ícone de evento de aviso., Crítico Ícone de evento crítico..

Escopo de monitoramento

  • Arquivo. Lista de arquivos e pastas monitorados pelo componente. O Kaspersky Endpoint Security oferece suporte a variáveis de ambiente e aos caracteres * e ? ao inserir uma máscara.

    Usar máscaras:

    • O caractere * (asterisco) substitui qualquer conjunto de caracteres, exceto pelos caracteres \ e / (delimitadores dos nomes de arquivos e pastas em caminhos para arquivos e pastas). Por exemplo, a máscara C:\*\*.txt incluirá todos os caminhos a arquivos com a extensão TXT localizados em pastas na unidade C:, mas não em subpastas.
    • Dois caracteres * consecutivos substituem qualquer conjunto de caracteres (incluindo um conjunto vazio) no nome do arquivo ou da pasta, incluindo os caracteres \ e / (delimitadores dos nomes de arquivos e pastas em caminhos para arquivos e pastas). Por exemplo, a máscara C:\Pasta\**\*.txt incluirá todos os caminhos de arquivos com a extensão TXT localizados nas pastas dentro da Pasta exceto para a Pasta em si. A máscara deve incluir pelo menos um nível de aninhamento. A máscara C:\**\*.txt não é uma máscara válida.
    • O ? (ponto de interrogação) substitui qualquer caractere único, exceto pelos caracteres \ e / (delimitadores dos nomes de arquivos e pastas em caminhos para arquivos e pastas). Por exemplo, a máscara C:\Pasta\???.txt incluirá caminhos para todos os arquivos localizados na pasta denominada Pasta que tenham a extensão TXT e um nome composto por três caracteres.
  • Registro. Lista de chaves de registro e valores monitorados pelo componente. O Kaspersky Endpoint Security tem suporte aos caracteres * e ? ao inserir uma máscara.

Exclusões

  • Arquivo. Lista de exclusões do escopo de monitoramento. O Kaspersky Endpoint Security oferece suporte a variáveis de ambiente e aos caracteres * e ? ao inserir uma máscara. Por exemplo, C:\Pasta\Aplicativo\*.log. As entradas de exclusão têm uma prioridade mais alta do que as entradas de escopo de monitoramento.

    Usar máscaras:

    • O caractere * (asterisco) substitui qualquer conjunto de caracteres, exceto pelos caracteres \ e / (delimitadores dos nomes de arquivos e pastas em caminhos para arquivos e pastas). Por exemplo, a máscara C:\*\*.txt incluirá todos os caminhos a arquivos com a extensão TXT localizados em pastas na unidade C:, mas não em subpastas.
    • Dois caracteres * consecutivos substituem qualquer conjunto de caracteres (incluindo um conjunto vazio) no nome do arquivo ou da pasta, incluindo os caracteres \ e / (delimitadores dos nomes de arquivos e pastas em caminhos para arquivos e pastas). Por exemplo, a máscara C:\Pasta\**\*.txt incluirá todos os caminhos de arquivos com a extensão TXT localizados nas pastas dentro da Pasta exceto para a Pasta em si. A máscara deve incluir pelo menos um nível de aninhamento. A máscara C:\**\*.txt não é uma máscara válida.
    • O ? (ponto de interrogação) substitui qualquer caractere único, exceto pelos caracteres \ e / (delimitadores dos nomes de arquivos e pastas em caminhos para arquivos e pastas). Por exemplo, a máscara C:\Pasta\???.txt incluirá caminhos para todos os arquivos localizados na pasta denominada Pasta que tenham a extensão TXT e um nome composto por três caracteres.
  • Registro. Lista de exclusões do escopo de monitoramento. O Kaspersky Endpoint Security tem suporte aos caracteres * e ? ao inserir uma máscara. As entradas de exclusão têm uma prioridade mais alta do que as entradas de escopo de monitoramento.

Usuários e/ou grupos de usuários confiáveis

Um usuário confiável é um usuário com permissão para executar ações com os arquivos e chaves do registro no escopo de monitoramento. Caso o Kaspersky Endpoint Security detecte uma ação executada por um usuário confiável, o monitor de integridade do sistema gerará um evento Informativo Ícone de evento informativo..

É possível selecionar usuários no Active Directory, na lista de contas no Kaspersky Security Center ou ao inserir um nome de usuário local manualmente. A Kaspersky recomenda usar contas de usuário locais somente em casos especiais quando não for possível usar contas de usuário de domínio.

Marcadores de operação de arquivo / Operações monitoradas

Marcadores que caracterizam a ação com os arquivos ou chaves de registro que serão monitorados pelo aplicativo.

Hashing

Cálculo de um hash do arquivo na modificação. O Kaspersky Endpoint Security adiciona informações sobre o hash do arquivo quando um evento é gerado.

Início da página