Содержание
- Справка Kaspersky Sandbox
- О решении Kaspersky Sandbox
- О программе Kaspersky Sandbox
- Что нового
- Комплект поставки
- Аппаратные и программные требования
- Ограничения текущей версии
- Лицензирование программы
- О лицензии
- О Лицензионном соглашении
- О лицензионном сертификате
- О подписке
- О ключе
- О файле ключа
- О коде активации
- Просмотр информации о лицензии в веб-интерфейсе
- Просмотр текста Лицензионного соглашения и Политики конфиденциальности в веб-интерфейсе
- Активация программы через веб-интерфейс
- Активация программы через Kaspersky Security Center Web Console
- Режимы работы программы в соответствии с лицензией
- О предоставлении данных
- Установка и первоначальная настройка решения
- Подготовка IT-инфраструктуры к установке Kaspersky Sandbox
- Подготовка Kaspersky Sandbox к работе в виртуальной инфраструктуре
- Порядок установки и настройки программ решения при использовании EPP-программ со встроенной поддержкой Kaspersky Sandbox
- Порядок установки и настройки программ решения при использовании EPP-программ без встроенной поддержки Kaspersky Sandbox
- Установка программы Kaspersky Sandbox
- Проверка цифровой подписи
- Шаг 1. Начало установки программы Kaspersky Sandbox и выбор языка для просмотра Лицензионных соглашений
- Шаг 2. Просмотр Лицензионного соглашения Kaspersky Sandbox и Политики конфиденциальности
- Шаг 3. Просмотр Лицензионного соглашения Microsoft
- Шаг 4. Просмотр Лицензионного соглашения Adobe
- Шаг 5. Настройка основных параметров Kaspersky Sandbox
- Шаг 6. Завершение установки Kaspersky Sandbox
- Масштабирование Kaspersky Sandbox
- Начало работы с программой Kaspersky Sandbox
- Управление программой Kaspersky Sandbox через веб-интерфейс
- Первоначальная настройка программы
- Мониторинг работы программы
- Информация о самодиагностике программы в веб-интерфейсе Kaspersky Sandbox
- Информация о состоянии обновления баз в веб-интерфейсе Kaspersky Sandbox
- Информация о статусе активации программы и сроке действия лицензии в веб-интерфейсе Kaspersky Sandbox
- Настройка периода отображения данных на виджете в веб-интерфейсе Kaspersky Sandbox
- Мониторинг обработки объектов, полученных от Kaspersky Endpoint Security, в веб-интерфейсе Kaspersky Sandbox
- Обновление баз
- Настройка сетевых интерфейсов
- Настройка интеграции с Kaspersky Security Center
- Создание TLS-сертификата веб-интерфейса Kaspersky Sandbox
- Установка даты и времени
- Установка и настройка образов операционных систем и программ для работы Kaspersky Sandbox
- Управление кластером
- Загрузка системного журнала Kaspersky Sandbox на жесткий диск
- Перезагрузка сервера Kaspersky Sandbox
- Выключение сервера Kaspersky Sandbox
- Изменение пароля учетной записи администратора Kaspersky Sandbox
- Управление программой Kaspersky Sandbox через Kaspersky Security Center Web Console
- Установка веб-плагина управления Kaspersky Sandbox
- Настройка отображения статусов устройств Kaspersky Sandbox
- Настройка событий Kaspersky Sandbox
- Начало работы с Kaspersky Sandbox в Kaspersky Security Center Web Console
- Просмотр информации о Kaspersky Sandbox и состоянии обновления баз
- Переход в веб-интерфейс Kaspersky Sandbox
- Просмотр информации о лицензии Kaspersky Sandbox
- Просмотр информации о веб-плагине управления Kaspersky Sandbox
- Просмотр отчета об угрозах
- Мониторинг обработки объектов, полученных от Kaspersky Endpoint Security
- Управление программой Kaspersky Endpoint Security для Windows
- Начало работы с Kaspersky Endpoint Security
- Настройка параметров соединения с прокси-сервером
- Настройка интеграции Kaspersky Endpoint Security с Kaspersky Sandbox
- Управление автономными задачами поиска IOC
- Настройка действий Kaspersky Endpoint Security по реагированию на угрозы, обнаруженные Kaspersky Sandbox
- Настройка параметров карантина
- Настройка синхронизации данных с Сервером администрирования
- Мониторинг результатов отправки объектов на проверку Kaspersky Sandbox и выполнения задач поиска IOC
- Управление программой Kaspersky Endpoint Agent для Windows
- Начало работы c Kaspersky Endpoint Agent
- Настройка параметров безопасности Kaspersky Endpoint Agent
- Настройка параметров соединения с прокси-сервером
- Настройка использования Kaspersky Security Network
- Настройка интеграции Kaspersky Endpoint Agent с Kaspersky Sandbox
- Настройка действий Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox
- Включение и выключение действий по реагированию на угрозы, обнаруженные Kaspersky Sandbox
- Добавление действий по реагированию на угрозы в список действий текущей политики
- Аутентификация на Сервере администрирования для групповых задач по реагированию на угрозы
- Включение обнаружения легальных программ, которые могут быть использованы злоумышленниками
- Настройка запуска задач поиска IOC
- Настройка параметров карантина и восстановления объектов из карантина
- Настройка синхронизации данных с Сервером администрирования
- Работа с задачами Kaspersky Endpoint Agent
- Взаимодействие с внешними системами по API
- Мультитенантность
- Обращение в Службу технической поддержки
- Глоссарий
- Основные понятия Kaspersky Security Center, относящиеся к управлению решением через KSC
- Информация о стороннем коде
- Уведомления о товарных знаках
Справка Kaspersky Sandbox
|
|
О решении Kaspersky Sandbox
В этом разделе представлена информация о решении Kaspersky Sandbox 2.0.
Решение Kaspersky Sandbox обнаруживает и автоматически блокирует сложные угрозы на рабочих станциях и серверах организации.
Решение разработано для корпоративных пользователей.
Архитектура решения
Решение Kaspersky Sandbox состоит из:
- Программы Kaspersky Sandbox, отвечающей за серверную часть решения. Kaspersky Sandbox устанавливается на один или несколько серверов внутри сети вашей организации. Серверы можно объединять в кластер. На серверах с Kaspersky Sandbox развернуты виртуальные образы операционных систем Microsoft Windows, в которых запускаются проверяемые объекты. Kaspersky Sandbox анализирует поведение объектов для выявления вредоносной активности и сложных угроз в IT-инфраструктуре организации.
- Программы Kaspersky Security Center с Web Console. Программа Kaspersky Security Center позволяет централизованно управлять решением и его настройками через единый веб-интерфейс.
- Программ защиты рабочих станций (Endpoint Protection Platform, далее также "EPP"), совместимых с Kaspersky Sandbox. Программы EPP устанавливаются на рабочих станциях сети вашей организации и обеспечивает комплексную защиту рабочих станций от различного вида угроз, сетевых и мошеннических атак, а также выполняет действия по автоматическому реагированию на обнаруженные угрозы, настроенных в политиках Kaspersky Security Center.
К программам EPP относятся Kaspersky Endpoint Security для Windows, Kaspersky Security для Windows Server и Kaspersky Security для виртуальных сред Легкий агент. Программы Kaspersky Security для Windows Server и Kaspersky Security для виртуальных сред Легкий агент не имеют встроенной поддержки Kaspersky Sandbox.
- Программы Kaspersky Endpoint Agent. Программа Kaspersky Endpoint Agent обеспечивает коммуникацию Kaspersky Sandbox и программ EPP без встроенной поддержки Kaspersky Sandbox, а также выполнение действий по автоматическому реагированию на угрозы, обнаруженные Kaspersky Sandbox.
Принцип работы решения
При использовании EPP-программы со встроенной поддержкой Kaspersky Sandbox (Kaspersky Endpoint Security) решение работает по следующему принципу:
- В момент обращения к объекту (запуска исполняемого файла или открытия документа, например, в формате DOCX или PDF) на рабочей станции программа Kaspersky Endpoint Security принимает решение о необходимости дополнительной проверки объекта с помощью Kaspersky Sandbox.
- Если программа Kaspersky Endpoint Security приняла решение о необходимости дополнительной проверки объекта с помощью Kaspersky Sandbox, она проверяет, был ли этот объект недавно проверен в Kaspersky Sandbox. До получения результата проверки программа Kaspersky Endpoint Security блокирует доступ к объекту.
- Если объект проверялся недавно, Kaspersky Endpoint Security получает результат проверки объекта в Kaspersky Sandbox.
Если объект представляет угрозу, Kaspersky Endpoint Security выполняет действия по реагированию на угрозы, настроенные в политике Kaspersky Security Center.
- Если объект не проверялся или проверялся давно, Kaspersky Endpoint Security отправляет объект на проверку в Kaspersky Sandbox. Kaspersky Endpoint Security разрешает доступ к объекту.
- Если объект проверялся недавно, Kaspersky Endpoint Security получает результат проверки объекта в Kaspersky Sandbox.
- Kaspersky Sandbox проверяет объект и передает результат проверки объекта в Kaspersky Endpoint Security. Если объект представляет угрозу, Kaspersky Endpoint Security выполняет действия по реагированию на угрозы, настроенные в политике Kaspersky Security Center.
При использовании EPP-программ без встроенной поддержки Kaspersky Sandbox решение работает по следующему принципу:
- В момент обращения к объекту на рабочей станции программа EPP принимает решение о необходимости дополнительной проверки объекта с помощью Kaspersky Sandbox.
- Если программа EPP приняла решение о необходимости дополнительной проверки объекта с помощью Kaspersky Sandbox, она отправляет запрос на проверку объекта программе Kaspersky Endpoint Agent. До получения результата проверки от Kaspersky Endpoint Agent программа EPP блокирует доступ к объекту.
- Kaspersky Endpoint Agent проверяет, был ли этот объект недавно проверен в Kaspersky Sandbox.
- Если объект проверялся недавно, Kaspersky Endpoint Agent отправляет результат проверки в EPP. Если объект представляет угрозу, выполняются действия над объектами, настроенные в EPP.
Подробнее о настройке действий см. в документации используемой EPP.
- Если объект не проверялся или проверялся давно, Kaspersky Endpoint Agent сообщает EPP об отсутствии данных об объекте и отправляет объект на проверку в Kaspersky Sandbox. Программа EPP разрешает доступ к объекту.
- Если объект проверялся недавно, Kaspersky Endpoint Agent отправляет результат проверки в EPP. Если объект представляет угрозу, выполняются действия над объектами, настроенные в EPP.
- Kaspersky Sandbox проверяет объект и передает результат проверки объекта в Kaspersky Endpoint Agent. Если объект представляет угрозу, Kaspersky Endpoint Agent выполняет действия по реагированию на угрозы, настроенные в политике Kaspersky Security Center.
Время, по истечении которого объект считается проверенным давно, предустановлено на основании опыта вирусных аналитиков "Лаборатории Касперского".
Информация об обнаруженных угрозах хранится в Kaspersky Sandbox до обновления баз программы.
Управление решением
Чтобы решение Kaspersky Sandbox работало корректно, в зависимости от используемой конфигурации решения вам требуется настроить параметры программ Kaspersky Sandbox и Kaspersky Endpoint Security или Kaspersky Sandbox и Kaspersky Endpoint Agent.
Настройка параметров Kaspersky Sandbox осуществляется в веб-интерфейсе программы. Также вы можете удаленно управлять параметрами программы Kaspersky Sandbox в Kaspersky Security Center Web Console. Например, вы можете настроить отображение статусов серверов Kaspersky Sandbox на панели мониторинга Kaspersky Security Center Web Console или просмотреть отчет об угрозах.
Настройка параметров Kaspersky Endpoint Security осуществляется в Kaspersky Security Center Web Console. Например, вы можете выполнять следующие действия:
- Настраивать параметры программы, создав политику Kaspersky Endpoint Security.
Подробнее о создании политики см. в справке Kaspersky Endpoint Security для Windows.
- Настраивать действия Kaspersky Endpoint Security по реагированию на угрозы, обнаруженные Kaspersky Sandbox.
- Настраивать параметры автономных задач поиска IOC.
- Просматривать информацию об IOC-обнаружениях.
- Управлять параметрами карантина.
Настройка параметров Kaspersky Endpoint Agent осуществляется в Консоли администрирования Kaspersky Security Center, Kaspersky Security Center Web Console, Kaspersky Security Center Cloud Console, а также через командную строку. Например, вы можете выполнять следующие действия:
- Настраивать параметры программы, создав политику Kaspersky Endpoint Agent.
Подробнее о создании политики см. в справке Kaspersky Endpoint Agent для Windows 3.13.
- Настраивать действия Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox.
- Работать с задачами.
- Управлять параметрами карантина.
Состав решения
В состав решения Kaspersky Sandbox 2.0 входят следующие программы:
- Kaspersky Sandbox 2.0.
- Программы EPP: Kaspersky Endpoint Security версии 11.7 и выше для Windows, Kaspersky Security для Windows Server 11.0.1, Kaspersky Security для виртуальных сред Легкий агент 5.2.
- Kaspersky Endpoint Agent для Windows 3.13.
- Kaspersky Security Center Web Console версии 13.2 и выше.
В комплект поставки Kaspersky Sandbox 2.0 и Kaspersky Endpoint Security для Windows также входят веб-плагины для управления программами через Kaspersky Security Center Web Console.
Для управления Kaspersky Endpoint Security и Kaspersky Endpoint Agent через Kaspersky Security Center Web Console рекомендуется использовать веб-плагин соответствующей версии. В противном случае управление некоторыми функциями программ через Kaspersky Security Center Web Console будет недоступно.
В началоОбновление решения
Для обновления решения требуется предварительно обновить все компоненты Kaspersky Security Center до версии 13.2 и выше, включая Агент администрирования на компьютерах пользователей и Web Console. Если вы используете Kaspersky Security Center Cloud Console, вам требуется обновить только Агент администрирования.
Обновление решения при использовании EPP-программ со встроенной поддержкой Kaspersky Sandbox
При использовании EPP-программ со встроенной поддержкой Kaspersky Sandbox обновление решения Kaspersky Sandbox 2.0 включает в себя следующие этапы:
- Обновление программы Kaspersky Sandbox
В программе не предусмотрена стандартная процедура обновления. Вам требуется удалить программу версии 1.0 и установить программу версии 2.0.
- Установка новой версии веб-плагинов
Установите веб-плагины Kaspersky Sandbox и Kaspersky Endpoint Security для Windows для Kaspersky Security Center Web Console с поддержкой функциональности Kaspersky Sandbox 2.0.
Информацию об установке веб-плагина Kaspersky Endpoint Security см. в справке Kaspersky Endpoint Security 11.7 и выше для Windows.
- Выполнение шагов мастера миграции политик и задач
Запустите мастер миграции политик и задач Kaspersky Security Center и выполните все шаги мастера.
После завершения миграции убедитесь, что в политиках Kaspersky Endpoint Security для Windows указаны верные адреса серверов с программой Kaspersky Sandbox 2.0.
Более подробную информацию о миграции с Kaspersky Endpoint Agent на Kaspersky Endpoint Security вы можете посмотреть в разделе Миграция конфигурации [KES+KEA] на [KES+встроенный агент] справки Kaspersky Endpoint Security для Windows.
- Обновление Kaspersky Endpoint Security
Обновите Kaspersky Endpoint Security до версии с поддержкой функциональности Kaspersky Sandbox 2.0 на устройствах, которые требуется защищать.
Kaspersky Endpoint Security для Windows поддерживает интеграцию начиная с версии 11.7. Подробную информацию о поддерживаемых версиях программ см. в разделе Аппаратные и программные требования.
Информацию об обновлении см. в справке Kaspersky Endpoint Security 11.7 и выше для Windows. Повторная активация программы после обновления не требуется.
Обновление решения при использовании EPP-программ без встроенной поддержки Kaspersky Sandbox
При использовании EPP-программ без встроенной поддержки Kaspersky Sandbox обновление решения Kaspersky Sandbox 2.0 включает в себя следующие этапы:
- Обновление программы Kaspersky Sandbox
В программе не предусмотрена стандартная процедура обновления. Вам требуется удалить программу версии 1.0 и установить программу версии 2.0.
- Установка новой версии веб-плагинов
Установите веб-плагины Kaspersky Sandbox и Kaspersky Endpoint Agent для Kaspersky Security Center Web Console с поддержкой функциональности Kaspersky Sandbox 2.0.
Информацию об установке веб-плагина Kaspersky Endpoint Agent см. в справке Kaspersky Endpoint Agent 3.13 для Windows.
- Обновление Kaspersky Endpoint Agent
Обновите Kaspersky Endpoint Agent до версии с поддержкой функциональности Kaspersky Sandbox 2.0 на устройствах, которые требуется защищать.
Информацию об обновлении см. в справке Kaspersky Endpoint Agent 3.13 для Windows. Повторная активация программы после обновления не требуется.
Лицензирование решения
Для работы решения Kaspersky Sandbox 2.0 требуется наличие лицензий для следующих программ:
- Kaspersky Sandbox.
- Kaspersky Security Center.
- Kaspersky Endpoint Security для Windows.
- Kaspersky Endpoint Agent.
- Kaspersky Security для виртуальных сред Легкий агент.
Конфигурации решения
Для решения Kaspersky Sandbox предусмотрены следующие конфигурации:
- Kaspersky Sandbox 1.0.
Решение состоит из:
- Программы Kaspersky Sandbox 1.0.
- Программа Kaspersky Endpoint Agent версий 3.7–3.11 для Windows.
- Программы EPP: Kaspersky Endpoint Security версий 11.2–11.6 для Windows, Kaspersky Security для Windows Server 11 и Kaspersky Security для виртуальных сред Легкий агент 5.2.
- Программы Kaspersky Security Center версий 11, 12, 12.2.
Подробнее о принципе работы решения Kaspersky Sandbox 1.0 см. в Справке Kaspersky Sandbox 1.0.
Программа Kaspersky Sandbox 1.0 не поддерживает интеграцию с Kaspersky Endpoint Security 11.7 и выше для Windows.
- Kaspersky Sandbox 2.0.
Решение состоит из:
- Программы Kaspersky Sandbox 2.0.
- Программы EPP со встроенной поддержкой Kaspersky Sandbox: Kaspersky Endpoint Security версии 11.7 и выше для Windows.
- Программы EPP без встроенной поддержки Kaspersky Sandbox: Kaspersky Security для Windows Server 11.0.1, Kaspersky Security для виртуальных сред Легкий агент 5.2.
- Kaspersky Endpoint Agent версии 3.13 для Windows.
Программа обеспечивает поддержку Kaspersky Sandbox для EPP-программ, не имеющих встроенной поддержки решения.
- Программы Kaspersky Security Center Web Console версии 13.2 и выше.
Решение Kaspersky Sandbox также может выполнять функцию компонента в составе решения Kaspersky Detection and Response Optimum. В этом случае для синхронных обнаружений Kaspersky Sandbox вы сможете открыть детали обнаружения, предоставляемые функциональностью Kaspersky Detection and Response Optimum. Подробнее о работе решения Kaspersky Detection and Response Optimum см. в справке решения.
При совместной работе разных версий Kaspersky Detection and Response Optimum и Kaspersky Sandbox внутри одной инфраструктуры требуется обеспечить отдельный сервер Kaspersky Sandbox версии 1.0 для рабочих станций, которые остаются под защитой Kaspersky Endpoint Detection and Response Optimum 1.1 и более ранних версий, и отдельный сервер Kaspersky Sandbox 2.0 для рабочих станций, которые работают под защитой Kaspersky Endpoint Detection and Response Optimum 2.0.
Если вы используете несколько серверов Kaspersky Sandbox, для увеличения производительности Kaspersky Sandbox вы можете объединить их в кластер. Версия программы Kaspersky Sandbox на объединяемых в кластер серверах должна совпадать.
В началоО программе Kaspersky Sandbox
В этом разделе представлена информация о программе Kaspersky Sandbox 2.0.
В началоЧто нового
В программе Kaspersky Sandbox 2.0 появились следующие изменения:
- Обновлен интерфейс программы.
- Реализована возможность использовать программу по подписке.
Подписка на Kaspersky Sandbox – это заказ на использование программы с выбранными параметрами (дата окончания подписки, количество защищаемых устройств).
- Реализована возможность активировать программу с помощью кода активации.
- Добавлены уведомления об устаревании антивирусных баз.
Базы считаются устаревшими, если они не обновлялись более 14 дней. Уведомления отображаются в веб-интерфейсе Kaspersky Sandbox.
- Реализована проверка объектов в операционной системе Windows 10 (64-разрядной) в дополнение к операционной системе Windows 7.
Если виртуальная машина с образом Windows 10 установлена, Kaspersky Sandbox анализирует свойства файла и выбирает оптимальный для его проверки образ операционной системы.
- Улучшен механизм обнаружения угроз.
- Добавлена возможность управлять программой Kaspersky Sandbox с помощью веб-плагина Kaspersky Security Center Web Console.
- Для программы Kaspersky Sandbox реализована поддержка мультитенантности.
Мультитенантность дает возможность использовать программу для защиты инфраструктуры нескольких организаций одновременно. Для использования Kaspersky Sandbox в режиме мультитенантности требуется Kaspersky Security Center.
- Реализована интеграция программы Kaspersky Sandbox с программой Kaspersky Endpoint Security для Windows.
Комплект поставки
В комплект поставки программы Kaspersky Sandbox входят следующие файлы:
- Образ диска (файл с расширением iso) с установочными файлами операционной системы CentOS 7.9 и программы Kaspersky Sandbox, а также файл с информацией о стороннем коде, используемом в Kaspersky Sandbox.
- Образы дисков (файлы с расширением iso) следующих операционных систем:
- Windows 7 (64-разрядная).
- Windows 10 (64-разрядная).
Образы операционных систем поставляются с установленными программами, в которых Kaspersky Sandbox будет запускать файлы. Операционные системы и программы уже активированы.
- Файл плагина управления Kaspersky Sandbox через Kaspersky Security Center Web Console.
Информацию о комплекте поставки программ Kaspersky Endpoint Security для Windows, Kaspersky Security для Windows Server, Kaspersky Security для виртуальных сред Легкий агент и Kaspersky Security Center см. в справке соответствующей программы.
Аппаратные и программные требования
Для развертывания программы на виртуальной платформе должен быть установлен гипервизор VMware ESXi версии 6.5, 6.7 или 7.0.
Для корректной работы программы в виртуальной среде необходимо установить для гипервизора актуальный патч.
Конфигурация серверов Kaspersky Sandbox зависит от объема данных, обрабатываемых программой, а также от пропускной способности канала связи.
Работа Kaspersky Sandbox не поддерживается на процессорах AMD.
Аппаратные и программные требования к физическому серверу Kaspersky Sandbox
Решение Kaspersky Sandbox поддерживает конфигурации физического сервера, приведенные в таблице ниже.
Поддерживаемые конфигурации решения Kaspersky Sandbox
Конфигурация физического сервера |
Количество рабочих станций с Kaspersky Endpoint Agent/Kaspersky Endpoint Security |
Нагрузка при получении объектов по API (объектов в час) |
---|---|---|
Процессор: 4 ядра с поддержкой технологии Hyper-Threading (8 потоков), 2,1 ГГц. Объем оперативной памяти: 32 ГБ. Два жестких диска, объединенных в массив RAID 1:
|
250 |
75 |
Процессор: 8 ядер с поддержкой технологии Hyper-Threading (16 потоков), 2,2 ГГц. Объем оперативной памяти: 48 ГБ Два жестких диска, объединенных в массив RAID 1:
|
500 |
150 |
Процессор: 12 ядер с поддержкой технологии Hyper-Threading (24 потока), 2,2 ГГц. Объем оперативной памяти: 64 ГБ Два жестких диска, объединенных в массив RAID 1:
|
750 |
225 |
Процессор: 16 ядер с поддержкой технологии Hyper-Threading (32 потока), 2,2 ГГц. Объем оперативной памяти: 64 ГБ Два жестких диска, объединенных в массив RAID 1:
|
1000 |
305 |
Процессор: 14 ядер с поддержкой технологии Hyper-Threading (28 потоков), 2,6 ГГц. Объем оперативной памяти: 64 ГБ Два жестких диска, объединенных в массив RAID 1:
|
1000 |
305 |
2 процессора: 18 ядер с поддержкой технологии Hyper-Threading (72 потока), 2,2 ГГц. Объем оперативной памяти: 196 ГБ Два жестких диска, объединенных в массив RAID 1:
|
5000 |
910 |
Пример производительности Kaspersky Sandbox: Конфигурация физического сервера: Процессор: 4 ядра с поддержкой технологии Hyper-Threading (8 потоков), 2,1 ГГц. Объем оперативной памяти: 32 ГБ. Два жестких диска, объединенных в массив RAID 1:
|
Если вы хотите, например, вдвое увеличить производительность Kaspersky Sandbox (получать объекты от 500 рабочих станций или получать 150 объектов в час от внешних систем по API), вы можете объединить 2 сервера в кластер.
Аппаратные и программные требования к виртуальной машине с Kaspersky Sandbox
Программа Kaspersky Sandbox поддерживает следующую конфигурацию виртуальной машины:
- Процессор (CPU): 12 ядер (6 сокетов по 2 ядра) с частотой 2.2 ГГц и выше.
- Объем оперативной памяти (Memory): 32 ГБ.
- Объем жесткого диска: 600 ГБ.
- Два сетевых адаптера со скоростью передачи данных 1 Гбит/с.
Параметры виртуальной машины:
- Установлен параметр Expose hardware assisted virtualization to the guest OS.
- Установлен параметр High Latency Sensitivity.
- Зарезервирована вся оперативная память (32 ГБ).
- Зарезервирована вся частота процессора.
Вы можете рассчитать всю частоту процессора по следующей формуле:
12 * <значение частоты в МГц>
.
При настройке виртуальной машины вам требуется задать описанную выше конфигурацию. Допускается изменение только частоты процессора: вы можете задать частоту 2.2 ГГц и выше. Если при настройке виртуальной машины вы зададите конфигурацию, отличную от описанной, корректная установка и работа Kaspersky Sandbox не гарантируется.
Kaspersky Sandbox, установленный на виртуальную машину, может обрабатывать объекты не более чем от 250 рабочих станций, или 100 объектов в час, полученных по API.
Требования к пропускной способности канала связи между рабочими станциями с программой EPP и сервером Kaspersky Sandbox
Минимальные требования к каналу связи между рабочими станциями с программой Kaspersky Endpoint Security и сервером c программой Kaspersky Sandbox приведены в таблице ниже.
Минимальные требования к каналу связи между сервером Kaspersky Sandbox и рабочими станциями с программой EPP
Количество рабочих станций с Kaspersky Endpoint Agent/Kaspersky Endpoint Security |
Требуемая пропускная способность канала связи, зарезервированная для Kaspersky Endpoint Agent/Kaspersky Endpoint Security (Мбит/с) |
---|---|
10 |
2 |
20 |
2 |
30 |
2 |
40 |
2 |
50 |
3 |
100 |
4 |
150 |
4 |
200 |
5 |
250 |
5 |
500 |
6 |
750 |
8 |
1000 |
9 |
1500 |
11 |
2000 |
13 |
500 |
15 |
3000 |
18 |
3500 |
20 |
4000 |
22 |
4500 |
24 |
5000 |
27 |
Совместимость решения Kaspersky Sandbox версии 2.0 с другими программами
Программа Kaspersky Sandbox версии 2.0 поддерживает интеграцию со следующими программами "Лаборатории Касперского":
- Программы EPP:
- Kaspersky Endpoint Security для Windows 11.7.0 и выше.
- Kaspersky Security для Windows Server 11.0.1.
- Kaspersky Security для виртуальных сред Легкий агент 5.2.
- Kaspersky Endpoint Agent версии 3.13 и выше для Windows.
- Kaspersky Security Center Windows версии 13.2 и выше.
Рекомендуется использовать указанные выше версии Kaspersky Security Center. При использовании Kaspersky Security Center более старых версий функция автоматического создания задач поиска IOC будет недоступна.
Для управления Kaspersky Sandbox 2.0 через Kaspersky Security Center Web Console вам требуется установить плагин управления Kaspersky Sandbox.
Ограничения текущей версии
В программе Kaspersky Sandbox версии 2.0 известны следующие ограничения:
- В программе не предусмотрена стандартная процедура обновления. Вам требуется удалить программу версии 1.0 и установить программу версии 2.0.
- При установке Kaspersky Sandbox на рабочую станцию с интерфейсом UEFI требуется отключить использование протокола Secure Boot. В противном случае программа не будет установлена.
- Чтобы программа Kaspersky Sandbox была работоспособна и предоставляла возможность обрабатывать объекты, вам требуется установить виртуальную машину с образом Windows 7. Вы можете установить виртуальную машину только с образом Windows 7 или виртуальные машины с образами Windows 7 и Windows 10.
При установке виртуальной машины только с образом Windows 10 программа Kaspersky Sandbox будет неработоспособна.
- При интеграции Kaspersky Sandbox с внешними системами проверка объектов из внешних систем производится только в операционной системе Windows 7.
- Обновление через Kaspersky Security Center Web Console не поддерживается.
Лицензирование программы
Этот раздел содержит информацию об основных понятиях, связанных с лицензированием программы Kaspersky Sandbox.
О лицензии
Лицензия – это ограниченное по времени право на использование программы, предоставляемое вам на основе Лицензионного соглашения.
Лицензия включает в себя право на получение следующих видов услуг:
- использование программы в соответствии с условиями Лицензионного соглашения;
- получение технической поддержки.
Лицензия предоставляется на количество серверов Kaspersky Sandbox и рабочих станций Kaspersky Endpoint Security, на которых вы планируете использовать решение Kaspersky Sandbox. Для расчета используйте таблицу масштабирования Kaspersky Sandbox.
Вы можете объединять серверы в кластеры.
Объем предоставляемых услуг и срок использования программы зависят от типа лицензии, по которой была активирована программа.
В Kaspersky Sandbox предусмотрены следующие типы лицензий:
- NFR (not for resale / не для перепродажи) – бесплатная лицензия на определенный период, предназначенная для ознакомления с программой и тестовых развертываний программы.
- Коммерческая – платная лицензия, предоставляемая при приобретении программы.
По истечении срока действия лицензии программа продолжает работу, но с ограниченной функциональностью. Чтобы использовать программу в режиме полной функциональности, вам нужно приобрести коммерческую лицензию или продлить срок действия коммерческой лицензии.
В началоО Лицензионном соглашении
Лицензионное соглашение – это юридическое соглашение между вами и АО "Лаборатория Касперского", в котором указано, на каких условиях вы можете использовать решение Kaspersky Sandbox.
В лицензионном соглашении указано количество серверов Kaspersky Sandbox и рабочих станций Kaspersky Endpoint Security, на которых вы планируете использовать решение Kaspersky Sandbox.
Вы можете объединять серверы в кластеры.
Внимательно ознакомьтесь с условиями Лицензионного соглашения перед началом работы с программой.
Вы можете ознакомиться с условиями Лицензионного соглашения следующими способами:
- Во время установки Kaspersky Sandbox.
- В веб-интерфейсе программы в меню
по ссылке Лицензионное соглашение и Политика конфиденциальности.
Вы принимаете условия Лицензионного соглашения, подтверждая свое согласие с текстом Лицензионного соглашения во время установки программы. Если вы не согласны с условиями Лицензионного соглашения, вы должны прервать установку программы и не должны использовать программу.
В началоО лицензионном сертификате
Лицензионный сертификат – это документ, который передается вам вместе с файлом ключа или кодом активации.
В Лицензионном сертификате содержится следующая информация о предоставляемой лицензии:
- лицензионный ключ или номер заказа;
- информация о пользователе, которому предоставляется лицензия;
- информация о программе, которую можно активировать по предоставляемой лицензии;
- ограничение на количество единиц лицензирования (например, устройств, на которых можно использовать программу по предоставляемой лицензии);
- дата начала срока действия лицензии;
- дата окончания срока действия лицензии или срок действия лицензии;
- тип лицензии.
О подписке
Подписка на Kaspersky Sandbox – это заказ на использование программы с выбранными параметрами (дата окончания подписки, количество защищаемых устройств). Подписку на Kaspersky Sandbox можно зарегистрировать у поставщика услуг (например, у интернет-провайдера). Подписку можно продлевать вручную или в автоматическом режиме или отказаться от нее. Управление подпиской доступно на веб-сайте поставщика услуг.
Подписка может быть ограниченной (например, на один год) или неограниченной (без даты окончания). Для продолжения работы Kaspersky Sandbox после истечения ограниченной подписки вам нужно ее продлевать. Неограниченная подписка продлевается автоматически при условии своевременного внесения предоплаты поставщику услуг.
Если подписка ограничена, по ее истечении может предоставляться льготный период для продления подписки, в течение которого функциональность программы сохраняется. Наличие и длительность льготного периода определяет поставщик услуг.
Чтобы использовать Kaspersky Sandbox по подписке, вам нужно применить код активации, предоставленный поставщиком услуг. После применения кода активации добавляется активный ключ, определяющий лицензию на использование программы по подписке. Добавить резервный ключ по подписке невозможно.
Коды активации, приобретенные по подписке, не могут быть использованы для активации предыдущих версий Kaspersky Sandbox.
В началоО ключе
Лицензионный ключ – последовательность бит, с помощью которой вы можете активировать и затем использовать программу в соответствии с условиями Лицензионного соглашения. Лицензионный ключ создается специалистами "Лаборатории Касперского".
Лицензионный ключ отображается в интерфейсе программы в виде уникальной буквенно-цифровой последовательности, после того как вы добавили его в программу.
Лицензионный ключ может быть заблокирован "Лабораторией Касперского", если условия Лицензионного соглашения нарушены. Если лицензионный ключ заблокирован, для работы программы требуется добавить другой лицензионный ключ.
В началоО файле ключа
Файл ключа – это файл с расширением key, который вам предоставляет "Лаборатория Касперского". Файл ключа предназначен для добавления лицензионного ключа, активирующего программу.
Вы получаете файл ключа по указанному вами адресу электронной почты после приобретения программы или после заказа пробной версии программы.
Чтобы активировать программу с помощью файла ключа, не требуется подключение к серверам активации "Лаборатории Касперского".
Если файл ключа был случайно удален, вы можете его восстановить. Файл ключа может потребоваться вам, например, для регистрации в Kaspersky CompanyAccount.
Для восстановления файла ключа обратитесь к продавцу лицензии.
В началоО коде активации
Код активации – это уникальная последовательность из двадцати латинских букв и цифр. Вы вводите код активации, чтобы добавить лицензионный ключ, активирующий Kaspersky Sandbox. Вы получаете код активации по указанному вами адресу электронной почты после приобретения Kaspersky Sandbox или после заказа пробной версии Kaspersky Sandbox.
Чтобы активировать программу с помощью кода активации, требуется доступ в интернет для подключения к серверам активации "Лаборатории Касперского". Если для серверов Kaspersky Sandbox ограничен или отсутствует доступ в интернет, вы можете активировать Kaspersky Sandbox с помощью кода активации, включив использование Kaspersky Security Center в качестве прокси-сервера для активации программы.
Если программа была активирована с помощью кода активации, после активации Kaspersky Sandbox отправляет раз в сутки запросы на серверы активации "Лаборатории Касперского" для проверки текущего статуса лицензии. Для отправки запросов требуется предоставить программе доступ в интернет. При необходимости вы можете принудительно обновить информацию о действующей лицензии.
Если код активации был потерян после активации программы, свяжитесь с партнером "Лаборатории Касперского", у которого вы приобрели лицензию.
В началоПросмотр информации о лицензии в веб-интерфейсе
Чтобы просмотреть информацию о лицензии и добавленных ключах,
в веб-интерфейсе программы выберите раздел Параметры.
Отобразится следующая информация о лицензии и добавленных ключах:
- серийный номер лицензии;
- описание лицензии;
- дата окончания срока действия лицензии;
- количество дней до окончания срока действия лицензии.
За 30 дней до окончания срока действия лицензии в разделе Мониторинг появляется уведомление о необходимости продлить лицензию.
Просмотр текста Лицензионного соглашения и Политики конфиденциальности в веб-интерфейсе
Чтобы просмотреть текст Лицензионного соглашения в веб-интерфейсе Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса программы нажмите на кнопку
в правой верхней части меню.
Откроется окно с информацией о программе.
- По ссылке Лицензионное соглашение и Политика конфиденциальности раскройте окно с текстом Лицензионного соглашения и Политики конфиденциальности программы.
- Просмотрите текст Лицензионного соглашения и Политики конфиденциальности.
- По окончании просмотра нажмите на кнопку
.
Активация программы через веб-интерфейс
В этом разделе описаны инструкции для активации Kaspersky Sandbox локально из интерфейса программы.
Вы можете активировать Kaspersky Sandbox следующими способами:
При необходимости вы можете заменить или удалить лицензионный ключ.
Добавление файла ключа
Чтобы добавить файл ключа, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Параметры.
- В блоке параметров Лицензия нажмите на кнопку Добавить.
Откроется окно Добавление лицензионного ключа.
- В списке Тип лицензионного ключа выберите Файл ключа.
- Добавьте файл ключа одним из следующих способов:
- Нажмите на указанную область и выберите файл ключа в отобразившемся окне.
- Перетащите файл ключа в указанную область.
- Нажмите на кнопку Активировать.
Файл ключа будет добавлен в программу.
Вы также можете активировать программу с помощью кода активации.
Добавление кода активации
Чтобы добавить код активации, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Параметры.
- В блоке параметров Лицензия нажмите на кнопку Добавить.
Откроется окно Добавление лицензионного ключа.
- В списке Тип лицензионного ключа выберите Код активации.
- Введите код активации в поле Код активации.
- Нажмите на кнопку Активировать.
Код активации будет добавлен в программу.
Вы также можете активировать программу с помощью файла ключа.
Замена ключа
Чтобы заменить активный лицензионный ключ программы другим лицензионным ключом, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Параметры.
- В блоке параметров Лицензия нажмите на кнопку Заменить.
Откроется окно Добавление лицензионного ключа.
- В списке Тип лицензионного ключа выберите способ замены активного лицензионного ключа:
- Код активации, если вы хотите заменить активный лицензионный ключ с помощью кода активации.
- Файл ключа, если вы хотите заменить активный лицензионный ключ с помощью файла ключа.
- Если вы выбрали замену активного лицензионного ключа с помощью кода активации, введите код активации в поле Код активации.
- Если вы выбрали замену активного лицензионного ключа с помощью файл ключа, добавьте файл ключа одним из следующих способов:
- Нажмите на указанную область и выберите файл ключа в отобразившемся окне.
- Перетащите файл ключа в указанную область.
- Нажмите на кнопку Активировать.
Загруженный лицензионный ключ заменит активный лицензионный ключ программы.
Удаление ключа
Чтобы удалить активный лицензионный ключ программы, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Параметры.
- В блоке параметров Лицензия нажмите на кнопку Отозвать.
Откроется окно подтверждения действия.
- Нажмите Удаление лицензионного ключа.
Ключ будет удален.
Если вы удалите активный ключ, вы не сможете использовать полную функциональность программы, пока не добавите новый ключ.
Обновление информации о действующей лицензии
Если программа была активирована с помощью кода активации, после активации Kaspersky Sandbox раз в сутки отправляет запросы на серверы активации "Лаборатории Касперского" для проверки текущего статуса лицензии. При необходимости вы можете принудительно обновить информацию о действующей лицензии.
Чтобы обновить информацию о действующей лицензии, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Параметры.
- В блоке параметров Лицензия нажмите на кнопку Обновить статус.
Информация о действующей лицензии будет обновлена.
В началоСценарий активации программы с использованием Kaspersky Security Center в качестве прокси-сервера
Если для серверов Kaspersky Sandbox ограничен или отсутствует доступ в интернет, вы можете активировать Kaspersky Sandbox с помощью кода активации, включив использование Kaspersky Security Center в качестве прокси-сервера для подключения к серверам активации "Лаборатории Касперского".
Активация Kaspersky Sandbox с использованием Kaspersky Security Center в качестве прокси-сервера для подключения к серверам активации состоит из следующих этапов:
- Включение использования Kaspersky Security Center в качестве прокси-сервера для запросов к сервису активации.
- Добавление кода активации.
Включение использования Kaspersky Security Center в качестве прокси-сервера для подключения к серверам активации
Чтобы включить использование Kaspersky Security Center в качестве прокси-сервера для подключения к серверам активации "Лаборатории Касперского", выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Соединение с KSC.
- В поле Адрес сервера KSC введите адрес и порт сервера Kaspersky Security Center.
- Установите флажок Использовать KSC в качестве прокси-сервера для активации.
- Нажмите на кнопку Подключение.
- Обновите страницу браузера.
Использование Kaspersky Security Center в качестве прокси-сервера для подключения к серверам активации "Лаборатории Касперского" будет включено.
В началоАктивация программы через Kaspersky Security Center Web Console
В этом разделе описаны инструкции по активации Kaspersky Sandbox удаленно с помощью Kaspersky Security Center Web Console путем создания и последующего запуска задачи добавления лицензионного ключа.
Добавление ключа
Чтобы добавить лицензионный ключ Kaspersky Sandbox через Kaspersky Security Center Web Console, выполните следующие действия:
- В главном окне Web Console выберите папку Устройства → Задачи.
- Нажмите на кнопку Добавить.
Запустится мастер создания задачи.
- В раскрывающемся списке Программа выберите KSB.
- В раскрывающемся списке Тип задачи выберите Добавить ключ.
- В поле Название задачи введите имя задачи.
- В блоке Выбор устройств, которым будет назначена задача выберите область действия задачи.
Выберите компьютеры, которым вы хотите назначить задачу. Доступны следующие способы:
- Назначить задачу группе администрирования. В этом случае задача назначается компьютерам, входящим в ранее созданную группу администрирования.
- Выбрать компьютеры, обнаруженные в сети Сервером администрирования, – нераспределенные устройства. В набор устройств вы можете включать как устройства в группах администрирования, так и нераспределенные устройства.
- Задать адреса устройств вручную или импортировать из списка. Вы можете задавать NetBIOS-имена, IP-адреса, а также диапазоны IP-адресов устройств, которым нужно назначить задачу.
Нажмите на кнопку Далее.
- Выберите лицензию, по которой вы хотите активировать программу.
Нажмите на кнопку Далее.
- Выберите учетную запись для запуска задачи.
Вы можете выбрать учетную запись по умолчанию или создать учетную запись:
- Если вы выбрали учетную запись по умолчанию, задача будет запускаться под той же учетной записью, под которой была установлена и запущена программа, выполняющая эту задачу.
- Если вы выбрали создание учетной записи, укажите данные учетной записи, под которой должна запускаться задача. Учетная запись должна иметь необходимые права для выполнения задачи.
- Если вы хотите просмотреть свойства задачи сразу после создания, установите флажок Открыть окно свойств задачи после ее создания.
- Нажмите на кнопку Готово.
Лицензионный ключ Kaspersky Sandbox будет добавлен. Программа Kaspersky Sandbox будет активирована.
Замена ключа
Если вы хотите заменить лицензионный ключ Kaspersky Sandbox через Kaspersky Security Center, вам нужно выполнить действия по добавлению лицензионного ключа.
Загруженный лицензионный ключ заменит активный лицензионный ключ программы.
Режимы работы программы в соответствии с лицензией
В Kaspersky Sandbox предусмотрены различные режимы работы программы в зависимости от добавленных ключей.
Без лицензии
В этом режиме программа работает с момента установки программы и запуска веб-интерфейса до тех пор, пока вы не добавите ключ.
В режиме Без лицензии действуют следующие ограничения:
- Не обновляются базы программы.
- Ограничен прием и обработка данных от Kaspersky Endpoint Security.
Коммерческая лицензия
В этом режиме программа обновляет базы, принимает и обрабатывает данные от Kaspersky Endpoint Security.
По истечении срока действия текущей лицензии программа прекращает обновление баз, прием и обработку данных от Kaspersky Endpoint Security.
Для возобновления работы программы необходимо заменить ключ или добавить новый ключ для коммерческой лицензии.
О предоставлении данных
Вы можете ознакомиться с перечнем данных и условиями их использования, а также дать согласие на обработку данных в следующих соглашениях между вашей организацией и "Лабораторией Касперского":
- В Лицензионных соглашениях программ Kaspersky Sandbox и Kaspersky Endpoint Security (например, при установке программы).
Для активации каждой из программ Kaspersky Sandbox и Kaspersky Endpoint Security в составе решения Kaspersky Sandbox предусмотрены отдельные Лицензионные соглашения, входящие в комплекты поставки этих программ.
- В Положении о Kaspersky Security Network программы Kaspersky Endpoint Security.
При использовании Kaspersky Security Network (далее также "KSN") в "Лабораторию Касперского" автоматически передается информация, полученная в результате работы Kaspersky Security Network. Перечень передаваемых данных указан в Положении о Kaspersky Security Network. Пользователь Kaspersky Endpoint Security самостоятельно принимает решение об участии в KSN.
Полученная информация защищается "Лабораторией Касперского" в соответствии с установленными законом требованиями и действующими правилами "Лаборатории Касперского".
"Лаборатория Касперского" использует полученную информацию только в обезличенном виде и в виде данных общей статистики. Данные общей статистики формируются автоматически из исходной полученной информации и не содержат персональных и иных конфиденциальных данных. Исходная полученная информация уничтожается по мере накопления (один раз в год). Данные общей статистики хранятся бессрочно.
Данные программы Kaspersky Sandbox
Если для активации Kaspersky Sandbox применяется код активации, с целью проверки правомерности использования программы вы соглашаетесь периодически передавать в автоматическом режиме в "Лабораторию Касперского" следующие данные:
- Идентификатор операционной системы, установленной на сервере.
- Идентификатор программы.
- Номер версии программы.
- Идентификатор локализации программы.
- Код активации.
- Cписок идентификаторов программ, совместимых с текущей версией программы.
Использование Kaspersky Security Network на серверах программы Kaspersky Sandbox не предусмотрено.
На серверах Kaspersky Sandbox хранятся файлы трассировки, конфигурационный файл и системные журналы.
Данные в файлах трассировки и системных журналах могут содержать следующую информацию:
- Локальное время на устройстве.
- Код активации (если для активации Kaspersky Sandbox применяется код активации).
- Данные о принятии условий Лицензионного соглашения.
- Имя учетной записи администратора сервера Kaspersky Sandbox.
- Идентификатор сессии.
- IP-адреса и имена хостов, обратившихся к серверам Kaspersky Sandbox.
- IP-адреса и имена серверов Kaspersky Sandbox, входящих в один кластер.
- IP-адрес и имя прокси-сервера.
- IP-адрес и имя сервера Kaspersky Security Center.
- IP-адреса и имена серверов обновлений.
- HTTP-заголовки обрабатываемых HTTP-сообщений.
- Имена и хеш-коды файлов, отправленных на проверку.
- Результаты проверки файлов.
Данные в конфигурационном файле содержат следующую информацию:
- Хеш пароля учетной записи администратора.
- Уникальный идентификатор файла ключа лицензии.
При работе с системным журналом Kaspersky Sandbox возможен следующий сценарий передачи данных Kaspersky Sandbox в "Лабораторию Касперского":
- Администратор Kaspersky Sandbox загружает системный журнал Kaspersky Sandbox на жесткий диск компьютера, на котором он работает в веб-интерфейсе Kaspersky Sandbox.
- Администратор Kaspersky Sandbox отправляет файл системного журнала в Службу технической поддержки "Лаборатории Касперского".
Администратор Kaspersky Sandbox самостоятельно принимает решение о безопасности передачи имен хостов рабочих станций с программой Kaspersky Endpoint Security в Службу технической поддержки "Лаборатории Касперского".
Данные программы Kaspersky Endpoint Agent
Подробную информацию о данных, которые передает в "Лабораторию Касперского" программа Kaspersky Endpoint Agent 3.13, вы можете посмотреть в разделе "Предоставление данных" в справке Kaspersky Endpoint Agent 3.13.
Данные программ EPP
Подробную информацию о данных, которые передают в "Лабораторию Касперского" программы EPP, вы можете посмотреть в разделе "Предоставление данных" следующих справок:
- Для Kaspersky Endpoint Security для Windows в справке Kaspersky Endpoint Security для Windows 11.7 и выше.
- Для Kaspersky Security для Windows Server 11.0.1 в справке Kaspersky Security для Windows Server 11.0.1.
- Для Kaspersky Security для виртуальных сред Легкий агент 5.2 в справке Kaspersky Security для виртуальных сред Легкий агент 5.2.
Установка и первоначальная настройка решения
В этом разделе содержатся инструкции по установке и первоначальной настройке Kaspersky Sandbox.
Подготовка IT-инфраструктуры к установке Kaspersky Sandbox
Перед установкой программы подготовьте IT-инфраструктуру вашей организации:
- Убедитесь, что серверы, а также компьютер, предназначенный для работы с веб-интерфейсом программы, и рабочие станции, на которых устанавливается программы EPP, удовлетворяют аппаратным и программным требованиям.
- Произведите следующую предварительную подготовку IT-инфраструктуры организации к установке Kaspersky Sandbox:
- Для обоих сетевых интерфейсов запретите доступ сервера Kaspersky Sandbox в локальную сеть организации для обеспечения безопасности сети от анализируемых объектов.
- Для первого сетевого интерфейса разрешите доступ сервера Kaspersky Sandbox в интернет для анализа поведения объектов.
- Для второго сетевого интерфейса:
Разрешите входящее соединение сервера Kaspersky Sandbox на следующие порты:
- TCP 22 для подключения к серверу по протоколу SSH.
- TCP 80 и 8443 для использования веб-интерфейса программы.
- TCP 443 для взаимодействия с внешними системами с помощью интерфейса REST API, добавления серверов в кластер, получения задач на обработку объектов от Kaspersky Endpoint Security или Kaspersky Endpoint Agent, балансировки задач на обработку объектов между серверами кластера.
- TCP 3301 для синхронизации данных об обработанных объектах между серверами кластера.
- UDP 15000 для взаимодействия с агентом администрирования (nagent) Kaspersky Security Center.
Разрешите исходящее соединение сервера Kaspersky Sandbox на следующие порты:
- TCP 443 и 80 для обновления баз.
- TCP 13000 и 14000 для синхронизации данных с агентом администрирования (nagent) Kaspersky Security Center. Порты настраиваются на стороне Kaspersky Security Center. TCP 13000 и 14000 – значения по умолчанию, вы можете их изменить.
- Разрешите входящее соединение рабочих станций, на которых устанавливается Kaspersky Endpoint Security или Kaspersky Endpoint Agent, и сервера Kaspersky Sandbox напрямую, без использования прокси-сервера.
- Разрешите на сетевом оборудовании шифрованный канал связи между серверами Kaspersky Sandbox.
При необходимости вы можете назначить другие порты для работы Kaspersky Sandbox в меню администратора сервера Kaspersky Sandbox. При изменении портов в меню администратора вам нужно разрешить соединения на эти порты внутри IT-инфраструктуры вашей организации.
В началоПодготовка Kaspersky Sandbox к работе в виртуальной инфраструктуре
Kaspersky Sandbox, установленный на виртуальную машину, может обрабатывать объекты от 250 рабочих станций, или 100 объектов в час, полученных по API. Для развертывания программы на виртуальной платформе должен быть установлен гипервизор VMware ESXi версии 6.5.0 или 6.7.0.
Для корректной работы программы в виртуальной среде необходимо установить для гипервизора актуальный патч.
При установке Kaspersky Sandbox на виртуальную машину настройте следующую конфигурацию для виртуальной машины:
- Процессор (CPU): 12 ядер (6 сокетов по 2 ядра) с частотой 2.2 ГГц и выше.
- Объем оперативной памяти (Memory): 32 ГБ.
- Объем жесткого диска: 600 ГБ.
- Два сетевых адаптера со скоростью передачи данных 1 Гбит/с.
Параметры виртуальной машины:
- Установлен параметр Expose hardware assisted virtualization to the guest OS.
- Установлен параметр High Latency Sensitivity.
- Зарезервирована вся оперативная память (32 ГБ).
- Зарезервирована вся частота процессора.
Вы можете рассчитать всю частоту процессора по следующей формуле:
12 * <значение частоты в МГц>
.
При настройке виртуальной машины вам требуется задать описанную выше конфигурацию. Допускается изменение только частоты процессора: вы можете задать частоту 2.2 ГГц и выше. Если при настройке виртуальной машины вы зададите конфигурацию, отличную от описанной, корректная установка и работа Kaspersky Sandbox не гарантируется.
Клонирование виртуальных машин не поддерживается.
Подробнее о работе с гипервизором VMware ESXi см. в документации VMware ESXi.
Порядок установки и настройки программ решения при использовании EPP-программ со встроенной поддержкой Kaspersky Sandbox
Выполняйте действия по установке и настройке программ решения в следующем порядке:
- Установите образ диска с Kaspersky Sandbox
- Выполните первоначальную настройку Kaspersky Sandbox через веб-интерфейс
- Установите образы дисков операционных систем Microsoft Windows 7, Microsoft Windows 10 и программ для работы Kaspersky Sandbox
- Установите Kaspersky Security Center
- Настройте интеграцию Kaspersky Sandbox с Kaspersky Security Center
- Установите Kaspersky Endpoint Security на рабочих станциях, входящих в IT-инфраструктуру организации
- Установите веб-плагин управления Kaspersky Sandbox и Kaspersky Endpoint Security в Kaspersky Security Center Web Console
- Настройте интеграцию Kaspersky Endpoint Security с Kaspersky Sandbox
- Настройте остальные параметры Kaspersky Sandbox
- Настройте политики Kaspersky Endpoint Security в Kaspersky Security Center Web Console
Порядок установки и настройки программ решения при использовании EPP-программ без встроенной поддержки Kaspersky Sandbox
Выполняйте действия по установке и настройке программ решения в следующем порядке:
- Установите образ диска с Kaspersky Sandbox
- Выполните первоначальную настройку Kaspersky Sandbox через веб-интерфейс
- Установите образы дисков операционных систем Microsoft Windows 7, Microsoft Windows 10 и программ для работы Kaspersky Sandbox
- Установите Kaspersky Security Center
Подробную информацию об установке Kaspersky Security Center см. в Справке Kaspersky Security Center.
- Настройте интеграцию Kaspersky Sandbox с Kaspersky Security Center
- Настройте состав компонентов EPP-программы:
- Установите Kaspersky Security 11.0.1 для Windows Server и Kaspersky Endpoint Agent.
Kaspersky Endpoint Agent входит в комплект поставки Kaspersky Security 11.0.1 для Windows Server. Вы можете установить Kaspersky Endpoint Agent совместно с Kaspersky Security 11.0.1 для Windows Server или с помощью изменения состава компонентов Kaspersky Security 11.0.1 для Windows Server.
Подробную информацию об установке и изменении состава компонентов Kaspersky Security для Windows Server см. в cправке Kaspersky Security 11.0.1 для Windows Server.
- Установите Kaspersky Security для виртуальных сред 5.2 Легкий агент и Kaspersky Endpoint Agent.
Подробную информацию об установке и изменении состава компонентов Kaspersky Security для виртуальных сред 5.2 Легкий агент см. в cправке Kaspersky Security для виртуальных сред 5.2 Легкий агент.
Вы можете установить программу Kaspersky Endpoint Agent на виртуальную машину с установленным компонентом Легкий агент для Windows. Подробную информацию см. в cправке Kaspersky Security для виртуальных сред 5.2 Легкий агент.
Программу Kaspersky Endpoint Agent версии 3.11 невозможно установить в составе EPP-программы. Для работы Kaspersky Endpoint Agent версии 3.11 в составе решения Kaspersky Sandbox необходимо установить Kaspersky Endpoint Agent версии 3.10 в составе EPP-программы и затем обновить Kaspersky Endpoint Agent до версии 3.11.
- Установите Kaspersky Security 11.0.1 для Windows Server и Kaspersky Endpoint Agent.
- Установите плагин управления Kaspersky Sandbox и Kaspersky Endpoint Agent в KSC
- Настройте интеграцию Kaspersky Endpoint Agent с Kaspersky Sandbox
- Настройте остальные параметры Kaspersky Sandbox
- Настройте политики Kaspersky Endpoint Agent в KSC
Установка программы Kaspersky Sandbox
Этот раздел представляет собой пошаговую инструкцию по установке программы Kaspersky Sandbox.
При установке Kaspersky Sandbox на рабочей станции с интерфейсом UEFI требуется отключить использование протокола Secure Boot. В противном случае программа не будет установлена.
Настоятельно не рекомендуется открывать общий доступ к диску, на который установлена программа Kaspersky Sandbox. Операционная система на рабочей станции должна быть однопользовательской.
Проверка цифровой подписи
В комплект поставки Kaspersky Sandbox входят цифровые подписи установочных файлов в виде отдельных файлов с расширением .sig:
- ksb_2.0.0.500.x86_64_en_ru.iso.sig
- sandbox-images-win7_x64-1.0.0.21167-vl.x86_64.iso.sig
- sandbox-images-win10_x64-1.1.0.18829-vl.x86_64.iso.sig
Вы можете запросить открытый ключ OpenPGP Kaspersky Research Sandbox (сертификат ksb.crt.pgp) на сайте Технической поддержки и проверить с помощью него цифровые подписи установочных файлов.
Чтобы проверить подпись с помощью GnuPG,
выполните следующую команду:
gpg --no-default-keyring --keyring ./ksb.crt.pgp --verify ./ksb_2.0.0.500.x86_64_en_ru.iso.sig ./ksb_2.0.0.500.x86_64_en_ru.iso
Шаг 1. Начало установки программы Kaspersky Sandbox и выбор языка для просмотра Лицензионных соглашений
Чтобы приступить к установке Kaspersky Sandbox и выбрать язык для просмотра Лицензионных соглашений, выполните следующие действия:
- Запустите образ диска Kaspersky Sandbox.
Запустится мастер установки.
- Выберите Install Kaspersky Sandbox <версия программы>.
- В открывшемся окне нажмите на кнопку ENTER.
Откроется окно выбора языка для просмотра Лицензионных соглашений.
- Выберите язык, на котором вы хотите просмотреть Лицензионные соглашения: русский или английский.
- Нажмите на кнопку Продолжить.
Мастер установки перейдет к следующему шагу.
Шаг 2. Просмотр Лицензионного соглашения Kaspersky Sandbox и Политики конфиденциальности
Для продолжения установки вам нужно ознакомиться с Лицензионным соглашением Kaspersky Sandbox и Политикой конфиденциальности и принять их условия. Если условия Лицензионного соглашения и Политики конфиденциальности не приняты, установка не выполняется.
Чтобы принять условия Лицензионного соглашения Kaspersky Sandbox и Политики конфиденциальности, выполните следующие действия:
- Ознакомьтесь с Лицензионным соглашением и Политикой конфиденциальности.
- Если вы принимаете условия Лицензионного соглашения и Политики конфиденциальности, установите флажок I accept the terms.
- Нажмите на кнопку Продолжить.
Мастер установки перейдет к следующему шагу.
Шаг 3. Просмотр Лицензионного соглашения Microsoft
Для продолжения установки вам нужно ознакомиться с Лицензионным соглашением Microsoft и принять его условия. Если условия Лицензионного соглашения не приняты, установка не выполняется.
Чтобы принять условия Лицензионного соглашения Microsoft, выполните следующие действия:
- Ознакомьтесь с Лицензионным соглашением.
- Если вы принимаете условия Лицензионного соглашения, установите флажок I accept the terms.
- Нажмите на кнопку Продолжить.
Мастер установки перейдет к следующему шагу.
Шаг 4. Просмотр Лицензионного соглашения Adobe
Для продолжения установки вам нужно ознакомиться с Лицензионным соглашением Adobe и принять его условия. Если условия Лицензионного соглашения не приняты, установка не выполняется.
Чтобы принять условия Лицензионного соглашения Adobe, выполните следующие действия:
- Ознакомьтесь с Лицензионным соглашением.
- Если вы принимаете условия Лицензионного соглашения, установите флажок I accept the terms.
- Нажмите на кнопку Продолжить.
Вы перейдете в меню Обзор установки.
Шаг 5. Настройка основных параметров Kaspersky Sandbox
Для продолжения установки вам требуется настроить основные параметры Kaspersky Sandbox:
- Создать учетную запись администратора для работы в веб-интерфейсе программы и в консоли управления сервером Kaspersky Sandbox.
- Настроить дату и время сервера.
- Выбрать диск для установки Kaspersky Sandbox.
- Задать параметры управляющего сетевого интерфейса.
После того, как все параметры, отмеченные знаком , будут настроены, нажмите на кнопку Начать установку.
Создание учетной записи администратора Kaspersky Sandbox
Чтобы создать учетную запись администратора Kaspersky Sandbox, выполните следующие действия:
- В меню Обзор установки выберите раздел Параметры доступа.
- В поле Учетная запись администратора введите имя учетной записи администратора. По умолчанию используется учетная запись admin.
- В поле Пароль введите пароль учетной записи администратора.
Пароль должен удовлетворять следующим требованиям:
- должен содержать минимум 8 символов;
- должен содержать только символы латиницы, цифры или специальные символы;
- должен содержать символы минимум трех типов:
- символ верхнего регистра (A-Z);
- символ нижнего регистра (a-z);
- цифру;
- специальный символ;
- не должен совпадать с именем пользователя.
- В поле Подтвердите пароль введите пароль повторно.
- Нажмите на кнопку Готово.
Настройка даты и времени сервера
Чтобы настроить дату и время сервера, выполните следующие действия:
- В меню Обзор установки выберите раздел Дата и время.
- В раскрывающемся списке Регион выберите страну физического местоположения сервера.
- В раскрывающемся списке Город выберите город физического местоположения сервера.
Вы можете указать страну и город, выбрав нужный регион на карте под раскрывающимися списками.
- Настройте синхронизацию с :
- Нажмите на кнопку
.
Откроется окно Выбор серверов NTP.
- Установите флажок напротив NTP-сервера, с которым вы хотите настроить синхронизацию.
Если в списке NTP-серверов отсутствует нужный сервер, введите имя сервера в поле Выбор серверов NTP и нажмите на кнопку
. Добавленный NTP-сервер отобразится в списке серверов.
- Нажмите на кнопку Ок.
- Включите переключатель Сетевое время.
- Нажмите на кнопку
- Если синхронизация с NTP-серверами выключена, укажите дату и время сервера вручную:
- Выберите один из вариантов формата времени: 24-часовой формат или AM/PM.
- Если вы выбрали AM/PM, установите интервал, используя кнопки
и
.
- Укажите текущее время, используя кнопки
и
.
- В раскрывающихся списках в правой части экрана выберите текущую дату.
- Нажмите на кнопку Готово.
Дата и время сервера будут настроены.
В началоВыбор диска для установки Kaspersky Sandbox
На этом шаге выберите физический диск для установки Kaspersky Sandbox.
Чтобы выбрать диск для установки Kaspersky Sandbox, выполните следующие действия:
- В меню Обзор установки выберите раздел Расположение установки.
- В окне Место установки в списке дисков выберите диск.
- Нажмите на кнопку Готово.
Диск будет выбран. Откроется меню Обзор установки.
Настройка управляющего сетевого интерфейса
Чтобы настроить управляющий сетевой интерфейс, выполните следующие действия:
- В меню Обзор установки выберите раздел Управляющий интерфейс.
- В списке сетевых интерфейсов выберите сетевой интерфейс, который вы хотите использовать в качестве управляющего.
- В поле Имя узла введите полное доменное имя сервера и нажмите на кнопку Применить.
Введите полное доменное имя (FQDN) сервера, например: host.domain.com или host.domain.subdomain.com.
- Нажмите на кнопку Настроить и настройте параметры сетевого интерфейса:
- В поле Название соединения укажите название соединения.
- Укажите IP-адрес, маску сети и IP-адрес шлюза.
- В поле Серверы DNS введите IPv4-адрес основного DNS-сервера.
Вы можете указать несколько адресов через запятую.
- При необходимости в поле Поисковый домен задайте доменное имя для быстрого доступа к серверу.
- Если вы хотите использовать для этого соединения только IPv4, установите флажок Требовать адресацию IPv4 для этого соединения.
По умолчанию флажок снят. Включать использование только адресации IPv4 для этого соединения не рекомендуется.
- Задайте параметры для статического сетевого маршрута.
- Нажмите на кнопку Сохранить.
- Переместите переключатель Ethernet в положение включено.
- Нажмите на кнопку Готово.
Управляющий сетевой интерфейс будет настроен.
В началоШаг 6. Завершение установки Kaspersky Sandbox
Чтобы завершить установку Kaspersky Sandbox,
нажмите на кнопку Перезагрузить.
Сервер будет перезагружен. В открывшемся после перезагрузки сервера окне отобразится URL-адрес сервера Kaspersky Sandbox, по которому вы можете войти в веб-интерфейс программы и выполнить настройку Kaspersky Sandbox.
В началоМасштабирование Kaspersky Sandbox
Для достижения и сохранения оптимальной производительности при различных условиях работы решения Kaspersky Sandbox требуется учитывать количество устройств в сети, топологию сети и необходимую вам функциональность решения.
Вы можете выбрать оптимальную конфигурацию решения, используя таблицу ниже.
Поддерживаемые конфигурации решения Kaspersky Sandbox
Конфигурация физического сервера |
Количество рабочих станций с Kaspersky Endpoint Agent/Kaspersky Endpoint Security |
Нагрузка при получении объектов по API (объектов в час) |
---|---|---|
Процессор: 4 ядра с поддержкой технологии Hyper-Threading (8 потоков), 2,1 ГГц. Объем оперативной памяти: 32 ГБ. Два жестких диска, объединенных в массив RAID 1:
|
250 |
75 |
Процессор: 8 ядер с поддержкой технологии Hyper-Threading (16 потоков), 2,2 ГГц. Объем оперативной памяти: 48 ГБ Два жестких диска, объединенных в массив RAID 1:
|
500 |
150 |
Процессор: 12 ядер с поддержкой технологии Hyper-Threading (24 потока), 2,2 ГГц. Объем оперативной памяти: 64 ГБ Два жестких диска, объединенных в массив RAID 1:
|
750 |
225 |
Процессор: 16 ядер с поддержкой технологии Hyper-Threading (32 потока), 2,2 ГГц. Объем оперативной памяти: 64 ГБ Два жестких диска, объединенных в массив RAID 1:
|
1000 |
305 |
Процессор: 14 ядер с поддержкой технологии Hyper-Threading (28 потоков), 2,6 ГГц. Объем оперативной памяти: 64 ГБ Два жестких диска, объединенных в массив RAID 1:
|
1000 |
305 |
2 процессора: 18 ядер с поддержкой технологии Hyper-Threading (72 потока), 2,2 ГГц. Объем оперативной памяти: 196 ГБ Два жестких диска, объединенных в массив RAID 1:
|
5000 |
910 |
Пример производительности Kaspersky Sandbox: Конфигурация физического сервера: Процессор: 4 ядра с поддержкой технологии Hyper-Threading (8 потоков), 2,1 ГГц. Объем оперативной памяти: 32 ГБ. Два жестких диска, объединенных в массив RAID 1:
|
Если вы хотите, например, вдвое увеличить производительность Kaspersky Sandbox (получать объекты от 500 рабочих станций или получать 150 объектов в час от внешних систем по API), вы можете объединить 2 сервера в кластер.
Программа Kaspersky Endpoint Security может быть установлена на терминальный сервер, файловый сервер или в сетевое хранилище (NAS).
Если программа Kaspersky Endpoint Security установлена на терминальный сервер, расчет создаваемой Kaspersky Endpoint Security нагрузки выполняется следующим образом: одна программа Kaspersky Endpoint Security на терминальном сервере, обслуживающем X пользователей, дает такую же нагрузку, как X программ Kaspersky Endpoint Security на рабочей станции (X пользователей = X программ Kaspersky Endpoint Security).
Если программа Kaspersky Endpoint Security установлена на файловый сервер или в сетевое хранилище, расчет создаваемой Kaspersky Endpoint Security нагрузки выполняется следующим образом: одна программа Kaspersky Endpoint Security на файловом сервере или в сетевом хранилище дает такую же нагрузку, как 20 программ Kaspersky Endpoint Security на рабочей станции.
Конфигурация виртуальной машины
Программа Kaspersky Sandbox поддерживает следующую конфигурацию виртуальной машины:
- Процессор (CPU): 12 ядер (6 сокетов по 2 ядра) с частотой 2.2 ГГц и выше.
- Объем оперативной памяти (Memory): 32 ГБ.
- Объем жесткого диска: 600 ГБ.
- Два сетевых адаптера со скоростью передачи данных 1 Гбит/с.
Параметры виртуальной машины:
- Установлен параметр Expose hardware assisted virtualization to the guest OS.
- Установлен параметр High Latency Sensitivity.
- Зарезервирована вся оперативная память (32 ГБ).
- Зарезервирована вся частота процессора.
Вы можете рассчитать всю частоту процессора по следующей формуле:
12 * <значение частоты в МГц>
.
При настройке виртуальной машины вам требуется задать описанную выше конфигурацию. Допускается изменение только частоты процессора: вы можете задать частоту 2.2 ГГц и выше. Если при настройке виртуальной машины вы зададите конфигурацию, отличную от описанной, корректная установка и работа Kaspersky Sandbox не гарантируется.
Kaspersky Sandbox, установленный на виртуальную машину, может обрабатывать объекты не более чем от 250 рабочих станций, или 100 объектов в час, полученных по API.
В началоНачало работы с программой Kaspersky Sandbox
Этот раздел содержит информацию о том, как начать работу с программой Kaspersky Sandbox в веб-интерфейсе и в режиме Technical Support Mode.
Управление параметрами программы Kaspersky Sandbox осуществляется через веб-интерфейс Kaspersky Sandbox и через Kaspersky Security Center.
При неполадках в работе программы специалисты Службы технической поддержки могут попросить вас в отладочных целях выполнить действия в меню администратора Kaspersky Sandbox или в режиме Technical Support Mode.
Например, вас могут попросить выполнить следующие действия:
- Активировать функциональность получения расширенной диагностической информации.
- Дополнительно настроить отдельные компоненты программы, недоступные для изменения стандартными средствами пользовательского интерфейса.
- Изменить параметры хранения и отправки получаемой диагностической информации.
- Настроить перехват и сохранение в файл сетевого трафика.
Вся информация, необходимая для выполнения перечисленных действий (описание последовательности шагов, изменяемые параметры, конфигурационные файлы, скрипты, дополнительные возможности командной строки, отладочные модули, специализированные утилиты и т.д.), а также состав данных, собираемых в отладочных целях, будут озвучены вам специалистами Службы технической поддержки. Собранная расширенная диагностическая информация сохраняется на компьютере пользователя. Автоматическая пересылка собранных данных в "Лабораторию Касперского" не выполняется.
Перечисленные выше действия должны выполняться только под руководством специалистов Службы технической поддержки по полученным от них инструкциям. Самостоятельное изменение параметров работы программы способами, не описанными в документации программы или в рекомендациях специалистов Службы технической поддержки, может привести к замедлению и сбоям в работе операционной системы, снижению уровня защиты компьютеров, а также к нарушению доступности и целостности обрабатываемой информации.
Начало работы в веб-интерфейсе Kaspersky Sandbox
Веб-интерфейс Kaspersky Sandbox расположен на том сервере, на который вы установили программу.
Веб-интерфейс Kaspersky Sandbox защищен от CSRF-атак и работает только в том случае, если браузер пользователя веб-интерфейса программы предоставляет заголовок Referrer HTTP-запроса POST. Убедитесь, что браузер, который вы используете для работы с веб-интерфейсом Kaspersky Sandbox, не модифицирует заголовок Referrer HTTP-запроса POST. Если соединение с веб-интерфейсом Kaspersky Sandbox осуществляется через прокси-сервер вашей организации, убедитесь, что прокси-сервер не модифицирует заголовок Referrer HTTP-запроса POST.
Чтобы начать работу в веб-интерфейсе Kaspersky Sandbox, выполните следующие действия:
- В браузере на любом компьютере, на котором разрешен доступ к серверу Kaspersky Sandbox, введите IP-адрес сервера, отобразившийся на заключительном шаге установки программы.
Откроется окно ввода учетных данных пользователя Kaspersky Sandbox.
- Введите имя пользователя и пароль доступа к веб-интерфейсу программы, которые вы задали при установке программы.
Вы можете начать работу в веб-интерфейсе Kaspersky Sandbox.
В началоНачало работы в меню администратора Kaspersky Sandbox
Вы можете работать с параметрами Kaspersky Sandbox в меню администратора в консоли управления каждого сервера, на котором установлена программа.
Чтобы начать работу в меню администратора Kaspersky Sandbox в консоли управления сервером Kaspersky Sandbox, выполните следующие действия:
- Войдите в консоль управления того сервера, параметры которого вы хотите изменить, по протоколу SSH или через терминал.
- В ответ на приглашение системы введите имя учетной записи администратора и пароль, заданный при установке программы (Установка и первоначальная настройка решения, Создание учетной записи администратора Kaspersky Sandbox).
Отобразится меню администратора программы.
Вы можете начать работу в меню администратора программы.
В началоНачало работы с Kaspersky Sandbox в режиме Technical Support Mode
Не рекомендуется выполнять действия с Kaspersky Sandbox в режиме Technical Support Mode без консультации или указаний сотрудников Службы технической поддержки.
Режим Technical Support Mode предоставляет администратору Kaspersky Sandbox неограниченные права (root) доступа к программе и всем данным (в том числе персональным), которые в ней хранятся.
Работа c Kaspersky Sandbox из консоли управления в режиме Technical Support Mode с правами учетной записи суперпользователя позволяет выполнять следующие действия:
- Управлять параметрами работы программы с помощью конфигурационных файлов.
При этом могут быть изменены параметры шифрования данных при передаче между серверами программы, параметры хранения и обработки объектов проверки.
В этом случае данные передаются в открытом виде. Администратору Kaspersky Sandbox необходимо обеспечить безопасность серверов с этими данными самостоятельно. Администратор Kaspersky Sandbox несет ответственность за изменение конфигурационных файлов программы.
- Управлять параметрами журнала трассировки.
Файлы трассировки могут содержать конфиденциальные данные пользователя.
Чтобы начать работу с программой в режиме Technical Support Mode, выполните следующие действия:
- Войдите в консоль управления того сервера, параметры которого вы хотите изменить, по протоколу SSH или через терминал.
- В ответ на приглашение системы введите имя учетной записи администратора и пароль, заданный при установке программы (Установка и первоначальная настройка решения, Создание учетной записи администратора Kaspersky Sandbox).
Отобразится меню администратора компонента программы.
- В меню администратора программы выберите режим Technical Support Mode.
- Нажмите на клавишу Enter.
Отобразится окно подтверждения входа в режим Technical Support Mode.
- Если вы действительно хотите выполнять действия с программой в режиме Technical Support Mode, выберите Yes и нажмите на клавишу Enter.
Управление программой Kaspersky Sandbox через веб-интерфейс
Веб-интерфейс Kaspersky Sandbox защищен от CSRF-атак и работает только в том случае, если браузер пользователя веб-интерфейса предоставляет заголовок Referrer HTTP-запроса POST. Убедитесь, что браузер, который вы используете для работы с веб-интерфейсом Sandbox, не модифицирует заголовок Referrer HTTP-запроса POST. Если соединение с веб-интерфейсом осуществляется через прокси-сервер вашей организации, проверьте параметры и убедитесь, что прокси-сервер не модифицирует заголовок Referrer HTTP-запроса POST.
Чтобы начать работу в веб-интерфейсе Kaspersky Sandbox, выполните следующие действия:
- В браузере на любом компьютере, на котором разрешен доступ к серверу Kaspersky Sandbox, введите IP-адрес сервера Kaspersky Sandbox.
Откроется окно ввода учетных данных администратора Kaspersky Sandbox.
- Введите имя пользователя и пароль администратора Kaspersky Sandbox, который вы задали при установке программы.
Вы можете начать работу в веб-интерфейсе программы.
Первоначальная настройка программы
Первоначальная настройка программы представляет собой последовательность шагов. Мастер первоначальной настройки программы запускается автоматически после первого входа в веб-интерфейс.
Вы можете пропустить шаги первоначальной настройки программы и выполнить настройку позднее.
Настройка интеграции с Kaspersky Security Center
Чтобы настроить интеграцию с Kaspersky Security Center, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Соединение с KSC.
- В поле Адрес сервера KSC введите адрес и порт сервера Kaspersky Security Center.
- Если вы хотите установить доверенное соединение с сервером Kaspersky Security Center, установите флажок Использовать TLS-шифрование.
- Если вы хотите использовать Kaspersky Security Center в качестве прокси-сервера для подключения к серверам активации "Лаборатории Касперского", установите флажок Использовать KSC в качестве прокси-сервера для активации.Нажмите на кнопку Далее в нижней части окна.
Мастер первоначальной настройки перейдет к следующему шагу.
Вы можете пропустить этот шаг и подключиться к Kaspersky Security Center позднее через веб-интерфейс Kaspersky Sandbox.
Вам также понадобится настроить интеграцию на стороне Kaspersky Security Center через Kaspersky Security Center Web Console.
Чтобы настроить интеграцию с Kaspersky Sandbox на стороне Kaspersky Security Center, выполните следующие действия:
- В главном окне Web Console перейдите в раздел Обнаружение устройств → Нераспределенные устройства.
- Установите флажок рядом с названием сервера Kaspersky Sandbox.
Вы можете выбрать несколько серверов.
- Нажмите на кнопку Переместить в группу в верхней части таблицы.
Откроется окно Переместить в группу.
- Выберите группу устройств Kaspersky Security Center Web Console, с которыми вы хотите работать в Kaspersky Sandbox и нажмите на кнопку Переместить.
Например, вы можете выбрать группу Управляемые устройства, создать новую группу в группе Управляемые устройства и поместить сервер Kaspersky Sandbox в созданную группу.
Kaspersky Security Center Web Console отображает устройства, с которыми настроена интеграция, в группах управляемых устройств. Статусы работоспособности этих устройств отображаются на панели мониторинга. Если в работе этих устройств возникают проблемы, Kaspersky Security Center Web Console отображает статусы Критический или Предупреждение для привлечения внимания администратора.
Поскольку сервер Kaspersky Sandbox не является стандартной рабочей станцией, управляемой через KSC, требуется отдельно настроить отображение статусов устройств Kaspersky Sandbox в Kaspersky Security Center Web Console.
Для корректного отображения статусов устройств Kaspersky Sandbox в KSC необходимо поместить серверы Kaspersky Sandbox в отдельную группу управляемых устройств.
Сервер Kaspersky Sandbox отобразится в списке устройств группы устройств.
Интеграция Kaspersky Sandbox с Kaspersky Security Center будет настроена.
Добавление лицензионного ключа
Чтобы добавить лицензионный ключ, выполните следующие действия:
- Нажмите на кнопку Добавить.
Откроется окно Добавление лицензионного ключа.
- В списке Тип лицензионного ключа выберите способ добавления лицензионного ключа:
- Код активации, если вы хотите добавить лицензионный ключ с помощью кода активации.
- Файл ключа, если вы хотите добавить лицензионный ключ с помощью файла ключа.
- Если вы хотите добавить лицензионный ключ с помощью кода активации, введите код активации в поле Код активации.
- Если вы выбрали хотите добавить лицензионный ключ с помощью файл ключа, добавьте файл ключа одним из следующих способов:
- Нажмите на указанную область и выберите файл ключа в отобразившемся окне.
- Перетащите файл ключа в указанную область.
- Нажмите на кнопку Активировать.
Лицензионный ключ будет добавлен.
Мастер первоначальной настройки перейдет к следующему шагу.
Вы можете пропустить этот шаг и добавить лицензионный ключ позднее одним из следующих способов:
- Добавить ключ через веб-интерфейс Kaspersky Sandbox
- Создать задачу распространения ключа на серверы Sandbox в Kaspersky Security Center
Загрузка ISO-образов операционных систем и программ для работы Kaspersky Sandbox и настройка сетевого интерфейса для доступа виртуальных машин в интернет
Объекты, которые обрабатывает Kaspersky Sandbox, могут предпринимать попытки действий в интернете через сетевой интерфейс для доступа виртуальных машин в интернет. Kaspersky Sandbox может анализировать поведение этих объектов.
Если вы запретите доступ в интернет, Kaspersky Sandbox будет использовать эмуляцию доступа в интернет, чтобы компенсировать снижение уровня обнаружений, связанное с отсутствием доступа обрабатываемых объектов в интернет.
Сетевой интерфейс для доступа виртуальных машин в интернет должен быть подключен к подсети, не пересекающейся по адресации с подсетью, к которой подключен управляющий интерфейс.
Если в соответствии с политикой безопасности вашей организации с компьютеров пользователей локальной сети запрещен доступ в интернет, и вы настроили сетевой интерфейс Kaspersky Sandbox для доступа виртуальных машин в интернет, есть риск возникновения следующего сценария: Злоумышленник может прикрепить вредоносную программу к произвольному файлу и запустить Sandbox-проверку этого файла с компьютера пользователя локальной сети. Этот файл будет выведен за пределы локальной сети через сетевой интерфейс для доступа виртуальных машин в интернет в процессе проверки файла программой Kaspersky Sandbox. |
Если виртуальные машины не имеют доступа в интернет, скорость обнаружения Kaspersky Sandbox может быть значительно снижена.
Чтобы загрузить ISO-образ операционной системы и программ, необходимых для работы Kaspersky Sandbox, а также настроить сетевой интерфейс для доступа обрабатываемых объектов в интернет, выполните следующие действия:
- Нажмите на кнопку Добавить.
Откроется окно выбора файлов.
- Выберите образ операционной системы, входящий в комплект поставки (файл формата ISO), который вы хотите загрузить, и нажмите на кнопку Открыть.
Начнется загрузка образа.
- Нажмите на кнопку Установить в строке с названием образа, который вы хотите установить.
Чтобы сервер Kaspersky Sandbox был работоспособен и предоставлял возможность обрабатывать объекты, вам следует установить виртуальную машину с образом Windows 7. Вы можете установить виртуальную машину только с образом Windows 7 или виртуальные машины с образами Windows 7 и Windows 10. При установке виртуальной машины только с образом Windows 10 сервер Kaspersky Sandbox будет неработоспособен.
- Если вы хотите использовать сетевой интерфейс для доступа виртуальных машин в интернет, включите переключатель Интерфейс для доступа виртуальных машин в интернет (интерфейс детонации).
- В списке Сетевой интерфейс выберите сетевой интерфейс, который вы хотите использовать для доступа обрабатываемых объектов в интернет.
Управляющий сетевой интерфейс недоступен для выбора в этом списке сетевых интерфейсов.
- В поле IP-адрес введите IP-адрес, который вы хотите назначить этому сетевому интерфейсу.
- В поле Маска введите маску сети, в которой вы хотите использовать этот сетевой интерфейс.
- В поле Шлюз по умолчанию введите адрес шлюза сети, в которой вы хотите использовать этот сетевой интерфейс.
- Нажмите на кнопку Далее в нижней части окна.
Мастер первоначальной настройки перейдет к следующему шагу.
- Нажмите на кнопку Завершение.
Вы можете пропустить этот шаг и настроить интерфейс для доступа виртуальных машин в интернет позднее через веб-интерфейс Kaspersky Sandbox.
Первоначальная настройка программы будет завершена, вы перейдете в веб-интерфейс программы.
В началоМониторинг работы программы
Вы можете осуществлять мониторинг работы программы Kaspersky Sandbox в разделах Мониторинг и Управление кластерами веб-интерфейса Kaspersky Sandbox, а также в разделе Сервер администрирования на закладке Панель мониторинга программы Kaspersky Security Center Web Console.
Для быстрой оценки состояния работы программы используются цветовые индикаторы. Цель администратора заключается в том, чтобы поддерживать все индикаторы в состоянии "зеленый".
Если все индикаторы зеленого цвета, Kaspersky Sandbox работает в штатном режиме.
Если хотя бы один индикатор желтого цвета, Kaspersky Sandbox работает, но требует внимания администратора.
Если хотя бы один индикатор красного или серого цвета, Kaspersky Sandbox не принимает объекты на обработку от Kaspersky Endpoint Security и требует внимания администратора.
В разделе Мониторинг окна веб-интерфейса Kaspersky Sandbox отображается следующая информация:
- Самодиагностика. Индикаторы и описание состояния самодиагностики программы.
- Обновление баз. Индикаторы и описание состояния обновления баз программы.
- Лицензия. Индикаторы и описание статуса активации программы и срока действия лицензии.
- Все запросы. Виджет, отображающий статус обработки объектов, поступающих от программы Kaspersky Endpoint Security.
В разделе Управление кластерами веб-интерфейса Kaspersky Sandbox отображается следующая информация:
- В сети. Индикаторы и количество серверов кластера:
- в сети;
- не в сети.
- Самодиагностика. Индикаторы и количество серверов кластера:
- работающих в штатном режиме;
- требующих устранения проблем в работе.
- Обновление баз. Индикаторы и количество серверов:
- с актуальной версией баз;
- требующих обновления баз.
- Лицензия. Индикаторы и количество серверов:
- с успешно активированной программой Kaspersky Sandbox;
- требующих загрузки лицензионного ключа или активации программы.
Информация о самодиагностике программы в веб-интерфейсе Kaspersky Sandbox
Для быстрой оценки состояния самодиагностики Kaspersky Sandbox используются цветовые индикаторы зеленого, красного и серого цвета.
Индикатор Самодиагностика зеленого цвета отображается при выполнении следующих условий:
- Самодиагностика программы запускалась недавно и завершилась успешно.
- Kaspersky Sandbox работает без ошибок.
- Все системы работают без ошибок.
Индикатор Самодиагностика красного цвета отображается в следующих случаях:
- Последний запуск самодиагностики программы был более часа назад.
- Самодиагностика завершилась с ошибкой.
- Самодиагностика выявила проблемы в работе программы.
- Необходимо повторно активировать образ виртуальной машины.
Индикатор Самодиагностика серого цвета отображается в следующих случаях:
- Программа не активирована: на сервер не загружен лицензионный ключ или срок действия лицензии истек.
- Не удалось получить данные о самодиагностике от одного или нескольких серверов кластера Kaspersky Sandbox.
Информация о состоянии обновления баз в веб-интерфейсе Kaspersky Sandbox
Для быстрой оценки состояния обновления баз Kaspersky Sandbox используются цветовые индикаторы зеленого, желтого и серого цвета.
Индикатор Обновление баз зеленого цвета отображается при выполнении следующих условий:
- Базы актуальны.
- Последнее успешное обновление баз выполнялось менее 24 часов назад.
- Программа активирована.
Индикатор Обновление баз желтого цвета отображается, если последнее успешное обновление баз выполнялось более 24 часов назад.
Индикатор Обновление баз серого цвета отображается в следующих случаях:
- Программа не активирована: на сервер не загружен лицензионный ключ или истек срок действия лицензии.
- Не удалось получить данные о состоянии обновления баз от одного или нескольких серверов кластера Kaspersky Sandbox.
Информация о статусе активации программы и сроке действия лицензии в веб-интерфейсе Kaspersky Sandbox
Для быстрой оценки статуса активации программы и срока действия лицензии Kaspersky Sandbox в разделе Мониторинг веб-интерфейса Kaspersky Sandbox используются цветовые индикаторы зеленого, желтого, красного и серого цвета.
Индикатор Лицензия зеленого цвета отображается при выполнении следующих условий:
- Программа активирована.
- Сервер использует действующую лицензию.
- До окончания срока действия лицензии осталось более 30 дней.
Индикатор Лицензия желтого цвета отображается, если до окончания срока действия лицензии осталось менее 30 дней.
Индикатор Лицензия красного цвета отображается в следующих случаях:
- На сервер не загружен лицензионный ключ.
- Срок действия лицензии истек.
Индикатор Лицензия серого цвета отображается, если не удалось получить данные о статусе активации программы и сроке действия лицензии от одного или нескольких серверов кластера Kaspersky Sandbox.
По ссылке Перейти к управлению лицензией вы можете перейти в раздел Параметры веб-интерфейса программы, и в блоке параметров Лицензия заменить или загрузить новый лицензионный ключ.
Настройка периода отображения данных на виджете в веб-интерфейсе Kaspersky Sandbox
Вы можете настроить отображение данных на виджете Все запросы за выбранный период.
Чтобы настроить отображение данных за выбранный период, выполните следующие действия:
- В окне веб-интерфейса программы выберите раздел Мониторинг.
- В правом верхнем углу окна веб-интерфейса программы в раскрывающемся списке периодов отображения данных выберите дату начала и конца периода.
Отображение данных за выбранный период на виджете Все запросы будет настроено.
Мониторинг обработки объектов, полученных от Kaspersky Endpoint Security, в веб-интерфейсе Kaspersky Sandbox
В разделе Мониторинг веб-интерфейса Kaspersky Sandbox на виджете Все запросы отображается количество запросов на обработку объектов, полученных от Kaspersky Endpoint Security и обработанных программой Kaspersky Sandbox за выбранный период.
Все запросы подсчитываются по следующим категориям:
- Файлы PE – запросы на обработку исполняемых файлов формата PE_EXE;
- Документы – запросы на обработку документов поддерживаемых форматов.
На виджете Все запросы отображается общее количество запросов, которое увеличивается при каждом запросе на проверку объекта или при запросе уже имеющейся информации об этом объекте.
Если запросы на проверку одного и того же объекта поступали от нескольких рабочих станций, а также по результатам проверки объекта угрозы не были обнаружены – все такие запросы будут учтены на виджете.
Пример подсчета общего количества запросов: Kaspersky Sandbox получил от Kaspersky Endpoint Security и обработал: Файл Документ Документ При этом файл На виджете Все запросы отобразится следующее количество объектов: Файлы PE – 1 шт. Документы – 11 шт. |
Обновление баз
Базы Kaspersky Sandbox представляют собой файлы с записями, которые позволяют обнаруживать в проверяемых объектах вредоносный код и признаки подозрительного поведения объектов.
Вирусные аналитики "Лаборатории Касперского" ежедневно обнаруживают множество новых угроз, создают для них идентифицирующие записи и включают их в пакет обновлений баз (далее также "пакет обновлений"). Пакет обновлений представляет собой один или несколько файлов с записями, идентифицирующими угрозы, которые были выявлены за время, истекшее с момента выпуска предыдущего пакета обновлений. Рекомендуется регулярно получать пакеты обновлений.
В пакет обновления баз Kaspersky Sandbox входят базы серверной части решения Kaspersky Sandbox и базы программы Kaspersky Endpoint Security.
В течение срока действия лицензии вы можете получать пакеты обновлений автоматически или обновлять базы вручную.
Запуск обновления баз вручную
Чтобы запустить обновление баз вручную, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Обновление баз.
В блоке параметров Последнее обновление отобразятся время и статус последней попытки обновления баз.
- Нажмите на кнопку Запустить обновление.
Выбор источника обновления баз
Чтобы выбрать источник обновления баз, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Обновление баз.
- В блоке параметров Источник обновлений выберите источник, из которого вы хотите получать пакет обновлений:
- Сервер обновлений "Лаборатории Касперского".
- Безопасный сервер обновлений "Лаборатории Касперского".
- Сервер KSC.
- Другой сервер.
В качестве Другой сервер вы можете использовать только HTTP-сервер.
- Если вы выбрали Сервер KSC, в поле под названием этого параметра укажите IP-адрес сервера Kaspersky Security Center.
- Если вы выбрали Другой сервер, в поле под названием этого параметра укажите URL-адрес пакета обновлений на вашем HTTP-сервере или укажите полный путь к директории с пакетом обновлений.
- Нажмите на кнопку Сохранить в нижней части окна.
Включение и отключение использования прокси-сервера для обновления баз
Чтобы включить или выключить использование прокси-сервера для обновления баз Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Обновление баз.
- Выполните одно из следующих действий:
- Включите переключатель рядом с названием блока параметров Прокси-сервер, если вы хотите использовать прокси-сервер при обновлении баз программы.
- Выключите переключатель рядом с названием блока параметров Прокси-сервер, если вы не хотите использовать прокси-сервер при обновлении баз программы.
Настройка параметров соединения с прокси-сервером для обновления баз
Чтобы настроить параметры соединения с прокси-сервером для обновления баз Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Обновление баз.
- Включите переключатель рядом с названием блока параметров Запустить обновление.
- В поле Адрес введите адрес и порт прокси-сервера.
- Выполните одно из следующих действий:
- Установите флажок Не использовать прокси-сервер для локальных адресов, если вы не хотите использовать прокси-сервер для внутренних адресов вашей организации.
- Снимите флажок Не использовать прокси-сервер для локальных адресов, если вы хотите использовать прокси-сервер независимо от принадлежности адресов к вашей организации.
- В поле Имя пользователя введите имя пользователя прокси-сервера.
- В поле Пароль введите пароль подключения к прокси-серверу.
- Нажмите на кнопку Сохранить в нижней части окна.
Параметры соединения с прокси-сервером для обновления баз Kaspersky Sandbox будут настроены.
Настройка сетевых интерфейсов
В этом разделе содержится информация о настройке сетевых интерфейсов, необходимых для работы Kaspersky Sandbox.
Настройка параметров DNS
Управление сертификатами Kaspersky Endpoint Security и сетевыми интерфейсами недоступно после создания кластера.
Чтобы настроить параметры DNS, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Сетевые интерфейсы.
- В поле Имя хоста введите имя сервера Kaspersky Sandbox в формате FQDN (например, sandbox).
- Нажмите на кнопку Добавить рядом с названием параметра DNS-серверы.
Добавится пустое поле ввода IP-адреса DNS-сервера.
- Введите IPv4-адрес основного DNS-сервера.
- Нажмите на кнопку Применить в нижней части окна.
DNS-сервер будет добавлен.
- Если вы хотите добавить дополнительный DNS-сервер, повторите действия 3-5.
- Если вы хотите удалить добавленный DNS-сервер, нажмите на кнопку
справа от строки с IP-адресом DNS-сервера.
Вы можете удалить только дополнительные DNS-серверы. Вы не можете удалить основной DNS-сервер. Если вы добавили 2 и более DNS-сервера, вы можете удалить любой из них, при этом оставшийся DNS-сервер будет использоваться в качестве основного.
Настройка управляющего сетевого интерфейса
Управление сертификатами Kaspersky Endpoint Security и сетевыми интерфейсами недоступно после создания кластера.
Управляющий сетевой интерфейс предназначен для доступа к серверу Kaspersky Sandbox по протоколу SSH.
Вы можете настроить управляющий сетевой интерфейс во время установки программы.
Вы также можете настроить управляющий сетевой интерфейс в веб-интерфейсе программы.
Чтобы настроить управляющий сетевой интерфейс в веб-интерфейсе Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Сетевые интерфейсы.
- В группе параметров Управляющий интерфейс в раскрывающемся списке Сетевой интерфейс выберите сетевой интерфейс, который вы хотите использовать в качестве управляющего.
- В поле IP-адрес введите IP-адрес, который вы хотите назначить этому сетевому интерфейсу, если IP-адрес не назначен.
- В поле Маска введите маску сети, в которой вы хотите использовать этот сетевой интерфейс.
- В поле Шлюз по умолчанию введите адрес шлюза сети, в которой вы хотите использовать этот сетевой интерфейс.
- Нажмите на кнопку Применить в нижней части окна.
Настройка сетевого интерфейса для доступа виртуальных машин в интернет (интерфейса детонации)
Объекты, которые обрабатывает Kaspersky Sandbox, могут предпринимать попытки действий в интернете через сетевой интерфейс для доступа виртуальных машин в интернет. Kaspersky Sandbox может анализировать поведение этих объектов.
Если вы запретите доступ в интернет, Kaspersky Sandbox будет использовать эмуляцию доступа в интернет, чтобы компенсировать снижение уровня обнаружений, связанное с отсутствием доступа обрабатываемых объектов в интернет.
Сетевой интерфейс для доступа виртуальных машин в интернет должен быть подключен к подсети, не пересекающейся по адресации с подсетью, к которой подключен управляющий интерфейс.
Если в соответствии с политикой безопасности вашей организации с компьютеров пользователей локальной сети запрещен доступ в интернет, и вы настроили сетевой интерфейс Kaspersky Sandbox для доступа виртуальных машин в интернет, есть риск возникновения следующего сценария: Злоумышленник может прикрепить вредоносную программу к произвольному файлу и запустить Sandbox-проверку этого файла с компьютера пользователя локальной сети. Этот файл будет выведен за пределы локальной сети через сетевой интерфейс для доступа виртуальных машин в интернет в процессе проверки файла программой Kaspersky Sandbox. |
Если виртуальные машины не имеют доступа в интернет, скорость обнаружения Kaspersky Sandbox может быть значительно снижена.
Чтобы настроить сетевой интерфейс для доступа обрабатываемых объектов в интернет, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Виртуальные машины.
- В группе параметров Интерфейс для доступа виртуальных машин в интернет (интерфейс детонации) в списке Сетевой интерфейс выберите сетевой интерфейс, который вы хотите использовать для доступа обрабатываемых объектов в интернет.
Управляющий сетевой интерфейс недоступен для выбора в этом списке сетевых интерфейсов.
- В поле IP-адрес введите IP-адрес, который вы хотите назначить этому сетевому интерфейсу.
- В поле Маска введите маску сети, в которой вы хотите использовать этот сетевой интерфейс.
- В поле Шлюз по умолчанию введите адрес шлюза сети, в которой вы хотите использовать этот сетевой интерфейс.
- Нажмите на кнопку Применить.
Добавление, изменение и удаление статических сетевых маршрутов
Управление сертификатами Kaspersky Endpoint Security и сетевыми интерфейсами недоступно после создания кластера.
Чтобы добавить статический сетевой маршрут, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Сетевые интерфейсы.
- В группе параметров Статические маршруты нажмите на кнопку Добавить.
В списке статических сетевых маршрутов добавится строка с пустыми полями.
- В поле IP-адрес введите префикс подсети.
- В поле Маска введите маску подсети.
- В поле Шлюз по умолчанию введите IP-адрес шлюза.
- В списке Сетевой интерфейс выберите сетевой интерфейс, для которого вы хотите добавить статический сетевой маршрут.
- Нажмите на кнопку
.
- Нажмите на кнопку Применить в нижней части окна.
Чтобы удалить статический сетевой маршрут, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Сетевые интерфейсы.
- В группе параметров Статические маршруты в строке со статическим сетевым маршрутом, который вы хотите удалить, нажмите на кнопку
.
- Нажмите на кнопку Применить в нижней части окна.
Чтобы изменить статический сетевой маршрут, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Сетевые интерфейсы.
- В группе параметров Статические маршруты в строке со статическим сетевым маршрутом, который вы хотите изменить, нажмите на кнопку
.
Строка статического сетевого маршрута станет доступна для редактирования.
- Внесите необходимые изменения.
- Нажмите на кнопку
.
- Нажмите на кнопку Применить в нижней части окна.
Настройка интеграции с Kaspersky Security Center
Вам понадобится настроить интеграцию и на стороне Kaspersky Sandbox через веб-интерфейс Kaspersky Sandbox, и на стороне Kaspersky Security Center через веб-консоль Kaspersky Security Center Web Console.
Чтобы настроить интеграцию с Kaspersky Security Center на стороне Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Соединение с KSC.
- В поле Адрес сервера KSC введите адрес и порт сервера Kaspersky Security Center.
- Если вы хотите установить доверенное соединение с сервером Kaspersky Security Center, установите флажок Использовать TLS-шифрование.
- Если вы хотите использовать Kaspersky Security Center в качестве прокси-сервера для подключения к серверам активации "Лаборатории Касперского", установите флажок Использовать KSC в качестве прокси-сервера для активации. Нажмите на кнопку Подключение.
Чтобы настроить интеграцию с Kaspersky Sandbox на стороне Kaspersky Security Center, выполните следующие действия:
- В главном окне Web Console перейдите в раздел Обнаружение устройств → Нераспределенные устройства.
- Установите флажок рядом с названием сервера Kaspersky Sandbox.
Вы можете выбрать несколько серверов.
- Нажмите на кнопку Переместить в группу в верхней части таблицы.
Откроется окно Переместить в группу.
- Выберите группу устройств Kaspersky Security Center Web Console, с которыми вы хотите работать в Kaspersky Sandbox и нажмите на кнопку Переместить.
Например, вы можете выбрать группу Управляемые устройства, создать новую группу в группе Управляемые устройства и поместить сервер Kaspersky Sandbox в созданную группу.
Kaspersky Security Center Web Console отображает устройства, с которыми настроена интеграция, в группах управляемых устройств. Статусы работоспособности этих устройств отображаются на панели мониторинга. Если в работе этих устройств возникают проблемы, Kaspersky Security Center Web Console отображает статусы Критический или Предупреждение для привлечения внимания администратора.
Поскольку сервер Kaspersky Sandbox не является стандартной рабочей станцией, управляемой через KSC, требуется отдельно настроить отображение статусов устройств Kaspersky Sandbox в Kaspersky Security Center Web Console.
Для корректного отображения статусов устройств Kaspersky Sandbox в KSC необходимо поместить серверы Kaspersky Sandbox в отдельную группу управляемых устройств.
Сервер Kaspersky Sandbox отобразится в списке устройств группы устройств.
Интеграция Kaspersky Sandbox с Kaspersky Security Center будет настроена.
Создание TLS-сертификата веб-интерфейса Kaspersky Sandbox
Для безопасного использования веб-интерфейса Kaspersky Sandbox вам нужно сгенерировать или загрузить TLS-сертификат веб-интерфейса.
Генерация TLS-сертификата веб-интерфейса Kaspersky Sandbox
Чтобы сгенерировать TLS-сертификат веб-интерфейса Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел TLS-сертификаты.
- В блоке TLS-сертификат веб-интерфейса Kaspersky Sandbox нажмите на кнопку Сгенерировать.
Откроется окно подтверждения действия.
- Нажмите на кнопку Да.
Kaspersky Sandbox сгенерирует новый TLS-сертификат. Страница автоматически обновится.
Загрузка TLS-сертификата веб-интерфейса Kaspersky Sandbox
Вы можете самостоятельно подготовить TLS-сертификат и загрузить его через веб-интерфейс Kaspersky Sandbox.
Файл TLS-сертификата, предназначенный для загрузки, должен удовлетворять следующим требованиям:
- Файл должен содержать сам сертификат и закрытый ключ шифрования соединения.
- Файл должен иметь формат PEM.
- Длина закрытого ключа должна быть 2048 бит или более.
Подробнее о подготовке TLS-сертификатов к импорту см. в документации Open SSL.
Чтобы загрузить TLS-сертификат через веб-интерфейс Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел TLS-сертификаты.
- В блоке TLS-сертификат веб-интерфейса Kaspersky Sandbox нажмите на кнопку Загрузить.
Откроется окно выбора файлов.
- Выберите файл TLS-сертификата, который вы хотите загрузить, и нажмите на кнопку Открыть.
Окно выбора файлов закроется.
TLS-сертификат будет добавлен в Kaspersky Sandbox.
Установка даты и времени
Чтобы установить дату и время Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Дата и время.
- В раскрывающемся списке Страна выберите нужную страну.
- В раскрывающемся списке Часовой пояс выберите нужный часовой пояс.
- Если вы хотите синхронизировать время с NTP-сервером, включите переключатель справа от названия параметра Синхронизация с NTP-серверами.
- Если вы хотите установить дату и время вручную, не включайте переключатель справа от названия параметра Синхронизация с NTP-серверами и выполните следующие действия:
- В поле Дата введите текущую дату или нажмите на кнопку
и выберите дату в календаре.
- В поле Время введите текущее время.
- В поле Дата введите текущую дату или нажмите на кнопку
- Нажмите на кнопку Применить в нижней части окна.
Дата и время Kaspersky Sandbox будут установлены.
Установка и настройка образов операционных систем и программ для работы Kaspersky Sandbox
В комплекте поставки Kaspersky Sandbox вы получаете образы операционных систем Windows 7 х64 и Windows 10 х64 с установленными программами, необходимыми для работы Kaspersky Sandbox. Вам не требуется активировать эти операционные системы и программы. В поставляемых образах уже добавлены лицензионные ключи.
Kaspersky Sandbox будет запускать объекты в этих операционных системах и анализировать поведение объектов для выявления вредоносной активности, признаков целевых атак и вторжений в IT-инфраструктуру организации.
При возникновении проблем с активацией операционной системы или программ в веб-интерфейсе Kaspersky Sandbox отобразится сообщение об ошибке. В этом случае рекомендуется обратиться в Службу технической поддержки "Лаборатории Касперского".
Работа программы с другими образами операционных систем не предусмотрена.
Загрузка ISO-образа операционной системы и программ для работы Kaspersky Sandbox
Чтобы сервер Kaspersky Sandbox был работоспособен и предоставлял возможность обрабатывать объекты, вам следует установить виртуальную машину с образом Windows 7. Вы можете установить виртуальную машину только с образом Windows 7 или виртуальные машины с образами Windows 7 и Windows 10. При установке виртуальной машины только с образом Windows 10 сервер Kaspersky Sandbox будет неработоспособен.
Чтобы загрузить ISO-образ операционной системы и программ, необходимых для работы Kaspersky Sandbox, выполните следующие действия для каждого ISO-образа:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Виртуальные машины.
- Нажмите на кнопку Добавить.
Откроется окно выбора файлов.
- Выберите файл формата ISO, который вы хотите загрузить, и нажмите на кнопку Открыть.
Окно выбора файлов закроется.
В разделе Виртуальные машины отобразится загруженный образ операционной системы.
В началоУстановка виртуальных машин с образом операционной системы и программ для работы Kaspersky Sandbox
Чтобы сервер Kaspersky Sandbox был работоспособен и предоставлял возможность обрабатывать объекты, вам следует установить виртуальную машину с образом Windows 7. Вы можете установить виртуальную машину только с образом Windows 7 или виртуальные машины с образами Windows 7 и Windows 10. При установке виртуальной машины только с образом Windows 10 сервер Kaspersky Sandbox будет неработоспособен.
Чтобы установить виртуальную машину с образом операционной системы и программ, необходимых для работы Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Виртуальные машины.
- В списке виртуальных машин нажмите на кнопку Установить в строке с виртуальной машиной, которую вы хотите установить.
Начнется процесс распаковки архива и установки виртуальной машины.
После завершения установки виртуальная машина отобразится в разделе Виртуальные машины со статусом Установлена.
В началоУдаление виртуальных машин
Чтобы удалить виртуальную машину, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Виртуальные машины.
- В списке виртуальных машин нажмите на кнопку Удалить в строке с той виртуальной машиной, которую вы хотите удалить.
Выбранная виртуальная машина будет удалена.
Управление кластером
Чтобы исключить риск , серверы, которые вы планируете объединить в кластер, рекомендуется размещать в отдельной виртуальной локальной сети (VLAN), для которой исключено несанкционированное подключение других сетевых устройств и/или пользователей, или использовать протокол IPSec.
При добавлении серверов в кластер действует ряд ограничений.
Если вы используете несколько серверов Kaspersky Sandbox, для увеличения производительности Kaspersky Sandbox вы можете объединить их в кластер.
Все серверы в кластере равноправны независимо от того, на базе какого сервера был создан кластер. При обработке объекта на одном из серверов кластера информация о результате обработки сохраняется на всех серверах кластера.
Программа Kaspersky Sandbox балансирует нагрузку между серверами. При интеграции с Kaspersky Endpoint Security объекты, поступающие на обработку в Kaspersky Sandbox от Kaspersky Endpoint Security, обрабатываются на наименее загруженном сервере.
В списке серверов Kaspersky Sandbox программы Kaspersky Endpoint Security отображаются только те серверы, которые вы добавили в этот список. При этом объекты могут обрабатываться любым сервером кластера с учетом балансировки нагрузки. Актуальный список серверов кластера можно просмотреть в веб-интерфейсе Kaspersky Sandbox.
Kaspersky Endpoint Security может подключиться к другому серверу Kaspersky Sandbox из списка при возникновении одной из следующих ошибок:
- Истекло время ожидания ответа от Kaspersky Sandbox (connection timeout).
- Kaspersky Sandbox недоступен (код ошибки 503 или 504).
- Проблема самодиагностики, за исключением проблем с лицензией (код ошибки 500).
При удалении сервера из кластера возможны следующие сценарии обработки объектов:
- Если в списке серверов Kaspersky Sandbox программы Kaspersky Endpoint Security остается хотя бы один сервер этого кластера с актуальным IP-адресом или FQDN, Kaspersky Sandbox продолжит обрабатывать объекты от Kaspersky Endpoint Security.
- Если в списке серверов Kaspersky Sandbox программы Kaspersky Endpoint Security не остается ни одного сервера, входящего в этот кластер, или IP-адреса или FQDN серверов кластера неактуальны, Kaspersky Sandbox не сможет получать и обрабатывать объекты от Kaspersky Endpoint Security.
После создания кластера в разделе Управление кластерами окна веб-интерфейса Kaspersky Sandbox отображается таблица серверов кластера и данные мониторинга состояния серверов кластера.
Вы можете добавлять серверы в кластер и удалять серверы из кластера.
Создание нового кластера
При добавлении серверов в кластер действует ряд ограничений.
Чтобы создать новый кластер, выполните следующие действия:
- В разделе Управление кластерами веб-интерфейса любого сервера, который вы планируете включить в кластер, нажмите на кнопку Создать новый кластер.
- В окне подтверждения нажмите на кнопку Да.
Кластер будет создан. Страница браузера обновится. Отобразится таблица серверов, входящих в кластер, с информацией о сервере, на котором был создан кластер, а также информация о состоянии серверов, входящих в кластер.
После создания кластера вы можете добавлять другие серверы в этот кластер.
Ограничения, действующие при добавлении серверов в кластер
При объединении в кластер серверов Kaspersky Sandbox действуют следующие ограничения:
- Версия программы Kaspersky Sandbox на объединяемых в кластер серверах должна совпадать.
- Набор установленных виртуальных машин с образами Windows 7 и Windows 10 на объединяемых в кластер серверах должен совпадать.
- В один кластер допустимо объединить не более 32 серверов.
- Управление сертификатами Kaspersky Endpoint Security и сетевыми интерфейсами недоступно после создания кластера.
При настройке доверенного соединения с Kaspersky Endpoint Security сертификат сервера Kaspersky Sandbox, на котором был создан кластер, применяется на всех остальных серверах. Если вы хотите настроить доверенное соединение с Kaspersky Endpoint Security для серверов кластера, вам потребуется предварительно настроить доверенное соединение с Kaspersky Endpoint Security для сервера, на котором будет создан кластер.
Просмотр таблицы серверов кластера
Таблица серверов кластера отображается в разделе Да окна веб-интерфейса программы после создания кластера.
В таблице серверов кластера содержится следующая информация:
- Адрес сервера – IP-адрес сервера.
- Состояние подключения – одно из следующих состояний подключения сервера к кластеру:
- Подключен.
- Подключение.
- Ожидает соединения.
- Отмена подключения.
- Сбой.
- Не в сети.
- Состояние – информация о работоспособности сервера и о проблемах с этим сервером. Может иметь следующие статусы:
- OK.
- Проблема с лицензией.
- Все попытки обновления за последние 24 часа завершались с ошибкой.
- Самодиагностика завершилась с ошибкой.
- Самодиагностика долго не запускалась.
- Данные о состоянии серверов устарели.
- Образ VM требует повторной активации.
- Версии баз не совпадают.
- Конфигурации виртуальных машин не совпадают.
- На сервере отсутствует VM с образом Windows 7.
- Образы виртуальных машин не установлены.
- Проблемы с системной службой сервера.
- Не синхронизировано время на серверах.
По ссылке с IP-адресом сервера вы можете перейти в веб-интерфейс этого сервера.
Мониторинг состояния серверов кластера
Для быстрой оценки состояния серверов кластера используются цветовые индикаторы зеленого, желтого и красного цвета. Цель администратора заключается в том, чтобы поддерживать все индикаторы в состоянии "зеленый".
Если все индикаторы зеленого цвета, Kaspersky Sandbox работает в штатном режиме.
Если хотя бы один индикатор желтого цвета, Kaspersky Sandbox работает, но требует внимания администратора.
Если хотя бы один индикатор красного цвета, Kaspersky Sandbox не принимает объекты на обработку от Kaspersky Endpoint Security и требует внимания администратора.
В разделе Управление кластерами веб-интерфейса Kaspersky Sandbox отображается следующая информация о состоянии серверов кластера:
- В сети. Индикаторы и количество серверов кластера:
- в сети;
- не в сети.
- Самодиагностика. Индикаторы и количество серверов кластера:
- работающих в штатном режиме;
- требующих устранения проблем в работе.
- Обновление баз. Индикаторы и количество серверов:
- с актуальной версией баз;
- требующих обновления баз.
- Лицензия. Индикаторы и количество серверов:
- с успешно активированной программой Kaspersky Sandbox;
- требующих загрузки лицензионного ключа или активации программы.
Индикаторы Самодиагностика, Обновление баз и Лицензия работают по принципу мониторинга работы программы в разделе Мониторинг веб-интерфейса Kaspersky Sandbox.
Добавление сервера в кластер
Чтобы добавить сервер в кластер, выполните следующие действия:
- В разделе Управление кластерами веб-интерфейса сервера, входящего в кластер, нажмите на кнопку Добавить.
Откроется окно Токен кластера, содержащее уникальный токен. Вы можете использовать этот токен только для добавления одного сервера в кластер. Токен действителен в течение 30 минут после создания.
- Нажмите на кнопку Копировать.
- В разделе Управление кластерами веб-интерфейса сервера, который вы хотите добавить в кластер, нажмите на кнопку Добавление этого сервера в существующий кластер.
- Вставьте токен, полученный на шаге 2, в поле Токен кластера.
- Нажмите на кнопку Подключение.
Запустится подключение сервера к кластеру.
- Если не удалось добавить сервер в кластер, нажмите на кнопку Закрыть в веб-интерфейсе сервера, который вы хотите добавить в кластер, и повторите действия по добавлению сервера в кластер.
Сервер будет добавлен в кластер и отобразится в таблице серверов кластера в разделе Управление кластерами веб-интерфейса каждого из серверов, входящих в кластер.
Управление сертификатами Kaspersky Endpoint Security и сетевыми интерфейсами недоступно после создания кластера.
Если вы хотите, чтобы добавленный сервер обрабатывал объекты от Kaspersky Endpoint Security, вам нужно добавить этот сервер в список Kaspersky Endpoint Security.
Удаление сервера из кластера
Чтобы удалить сервер из кластера, выполните следующие действия:
- В разделе Управление кластерами веб-интерфейса сервера, входящего в кластер, нажмите на кнопку Удалить в строке с информацией о том сервере, который вы хотите удалить из кластера.
Откроется окно подтверждения удаления сервера из кластера.
- Нажмите на кнопку Да.
Сервер будет удален из кластера. Информация о сервере не будет отображаться в таблице серверов кластера. Удаленный сервер продолжит работу без подключения к кластеру. Управление сертификатами Kaspersky Endpoint Security и сетевыми интерфейсами станет доступно. Остальные серверы кластера продолжат работу в кластере.
Удаление кластера
Если в кластер входит только один сервер, вы можете удалить кластер. Сервер продолжит работу без подключения к кластеру.
Чтобы удалить кластер, выполните следующие действия:
- В разделе Управление кластерами веб-интерфейса единственного сервера, входящего в кластер, нажмите на кнопку Удалить в строке с информацией об этом сервере.
Откроется окно подтверждения удаления кластера.
- Нажмите на кнопку Да.
Кластер будет удален. Сервер продолжит работу без подключения к кластеру. Управление сертификатами Kaspersky Endpoint Security и сетевыми интерфейсами станет доступно.
Изменение IP-адреса сервера, входящего в кластер
Если сервер входит в кластер, изменение IP-адреса этого сервера состоит из следующих этапов:
Загрузка системного журнала Kaspersky Sandbox на жесткий диск
Данные в системном журнале Kaspersky Sandbox хранятся в открытом незашифрованном виде. Данные хранятся за последние 30 дней.
При работе с системным журналом Kaspersky Sandbox возможен следующий сценарий передачи данных Kaspersky Sandbox в "Лабораторию Касперского":
- Администратор Kaspersky Sandbox загружает системный журнал Kaspersky Sandbox на жесткий диск компьютера, на котором он работает в веб-интерфейсе Kaspersky Sandbox.
- Администратор Kaspersky Sandbox отправляет файл системного журнала в Службу технической поддержки "Лаборатории Касперского".
Администратор Kaspersky Sandbox самостоятельно принимает решение о безопасности передачи имен хостов рабочих станций с программой Kaspersky Endpoint Security в Службу технической поддержки "Лаборатории Касперского".
Чтобы загрузить системный журнал Kaspersky Sandbox на жесткий диск, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Параметры.
- В группе параметров Системный журнал нажмите на кнопку Скачать.
Системный журнал Kaspersky Sandbox загрузится на жесткий диск вашего компьютера в директорию загрузки браузера.
Перезагрузка сервера Kaspersky Sandbox
Чтобы перезагрузить сервер Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Параметры.
- В группе параметров Питание нажмите на кнопку Перезагрузить.
Откроется окно подтверждения перезагрузки сервера Kaspersky Sandbox.
- Нажмите на кнопку Да.
Сервер Kaspersky Sandbox перезагрузится. Через несколько минут вы сможете войти в систему.
Выключение сервера Kaspersky Sandbox
Чтобы выключить сервер Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел Параметры.
- В группе параметров Питание нажмите на кнопку Выключить.
Откроется окно подтверждения выключения сервера Kaspersky Sandbox.
- Нажмите на кнопку Да.
Сервер Kaspersky Sandbox выключится.
Изменение пароля учетной записи администратора Kaspersky Sandbox
Чтобы изменить пароль учетной записи администратора Kaspersky Sandbox, выполните следующие действия:
- В нижней части окна веб-интерфейса программы по ссылке с именем вашей учетной записи раскройте список действий.
- Выберите действие Изменение пароля.
- В поле Текущий пароль введите текущий пароль учетной записи администратора.
- В поле Новый пароль введите новый пароль учетной записи администратора.
- В поле Подтвердите пароль введите новый пароль учетной записи администратора повторно.
- Нажмите на кнопку Изменить пароль.
Пароль учетной записи администратора Kaspersky Sandbox будет изменен.
Управление программой Kaspersky Sandbox через Kaspersky Security Center Web Console
Для управления программой требуется версия Kaspersky Security Center 13.2 Web Console.
Вы можете удаленно управлять параметрами программы через Kaspersky Security Center Web Console (далее также "Web Console"). Вы можете работать в Web Console через браузер на любом компьютере, который имеет доступ к Серверу администрирования.
Kaspersky Sandbox публикует обнаружения в веб-интерфейс Web Console. Администратор Web Console может настроить сроки хранения обнаружений, а также действия над обнаружениями в свойствах каждого сервера Kaspersky Sandbox.
Установка веб-плагина управления Kaspersky Sandbox
Для управления Kaspersky Sandbox через Kaspersky Security Center Web Console вам потребуется установить веб-плагин управления Kaspersky Sandbox.
Чтобы установить веб-плагин управления Kaspersky Sandbox, выполните следующие действия:
- В главном окне Web Console выберите раздел Параметры консоли → Веб-плагины.
- На закладке Веб-плагины нажмите на кнопку Добавить из файла.
- В открывшемся окне нажмите на кнопку Загрузить файл формата ZIP.
- Выберите файл формата ZIP, содержащий веб-плагин для управления Kaspersky Sandbox.
- Нажмите на кнопку Загрузить подпись.
- Выберите файл формата TXT, содержащий подпись.
- Нажмите на кнопку Добавить.
Плагин управления Kaspersky Sandbox через Kaspersky Security Center Web Console будет установлен.
Настройка отображения статусов устройств Kaspersky Sandbox
Kaspersky Security Center Web Console отображает устройства, с которыми настроена интеграция, в группах управляемых устройств. Статусы работоспособности этих устройств отображаются в панели мониторинга. Если в работе этих устройств возникают проблемы, Kaspersky Security Center Web Console отображает статусы Критический или Предупреждение для привлечения внимания администратора.
Поскольку сервер Kaspersky Sandbox не является стандартной рабочей станцией, управляемой через Kaspersky Security Center Web Console, требуется отдельно настроить отображение статусов устройств Kaspersky Sandbox в Kaspersky Security Center Web Console.
Для корректного отображения статусов устройств Kaspersky Sandbox в Kaspersky Security Center Web Console требуется поместить серверы Kaspersky Sandbox в отдельную группу управляемых устройств.
Чтобы настроить отображение статусов устройств Kaspersky Sandbox в Kaspersky Security Center Web Console, выполните следующие действия:
- В главном окне Web Console выберите раздел Устройства → Иерархия групп.
- В открывшемся списке групп перейдите по ссылке с названием группы, для которой вы хотите изменить переключение статусов устройств.
- В открывшемся окне свойств выберите закладку Статус устройства.
- В разделах Критический и Предупреждение выключите следующие условия, которые включены по умолчанию для стандартных рабочих станций, управляемых через Kaspersky Security Center (подробнее о статусах устройств см. в Справке Kaspersky Security Center):
- Программа безопасности не установлена. Агент администрирования установлен на устройстве, но не установлена программа безопасности.
- Обнаружено много вирусов. В результате работы задач поиска вирусов, например задачи Поиск вирусов, на устройстве найдены вирусы, и количество обнаруженных вирусов превышает указанное значение.
- Уровень постоянной защиты отличается от уровня, установленного администратором. Устройство видимо в сети, но уровень постоянной защиты отличается от уровня, установленного администратором в условии для статуса устройства.
- Давно не выполнялся поиск вирусов. Устройство видимо в сети, и на устройстве установлена программа безопасности, но задача поиска вирусов не выполнялась больше указанного времени. Условие применимо только к устройствам, которые были добавлены в базу данных Сервера администрирования 7 дней назад или ранее.
- Обнаружены активные угрозы. Количество необработанных объектов в папке Необработанные файлы превышает указанное значение.
- Требуется перезагрузка. Устройство видимо в сети, но программа требует перезагрузки устройства дольше указанного времени по одной из выбранных причин.
- Установлены несовместимые программы. Устройство видимо в сети, но при инвентаризации программного обеспечения, выполненной Агентом администрирования, на устройстве были обнаружены установленные несовместимые программы.
- Обнаружены уязвимости в программах. Устройство видимо в сети, и на нем установлен Агент администрирования, но в результате выполнения задачи Поиск уязвимостей и требуемых обновлений на устройстве обнаружены уязвимости в программах с заданным уровнем критичности.
- Давно не выполнялась проверка обновлений Центра обновления Windows. Задача Поиск уязвимостей и требуемых обновлений не выполнялась больше указанного времени.
- Недопустимый статус шифрования. Агент администрирования установлен на устройстве и результат шифрования устройства равен указанному значению.
- Параметры мобильного устройства не соответствуют политике. Параметры мобильного устройства отличаются от параметров, заданных в политике Kaspersky Endpoint Security для Android при выполнении проверки правил соответствия.
- Есть необработанные инциденты. На устройстве есть необработанные инциденты. Инциденты могут быть созданы как автоматически с помощью установленных на клиентском устройстве управляемых программ "Лаборатории Касперского", так и вручную администратором.
- Защита выключена. Устройство видимо в сети, но программа безопасности на устройстве выключена дольше указанного времени.
- Программа безопасности не запущена. Устройство видимо в сети и программа безопасности установлена на устройстве, но не запущена. Установите переключатель рядом с условием в списке.
- В разделе Критический включите следующие условия:
- Срок действия лицензии истек. Устройство видимо в сети, но срок действия лицензии истек.
- Статус устройства определен программой. Статус устройства определяется управляемой программой. Серверы Kaspersky Sandbox, у которых возникает проблема с самодиагностикой, будут иметь статус Критический: Проблемы с сервером Kaspersky Sandbox. Сервер не принимает объекты на проверку.
- В разделе Предупреждение включите следующие условия:
- Срок действия лицензии скоро истечет. Устройство видимо в сети, но срок действия лицензии истекает менее чем через указанное количество дней.
- Базы устарели. Двойным щелчком мыши откройте окно с условиями этого статуса и установите значение 1. Серверы Kaspersky Sandbox, на которых более суток не было успешного запуска задачи обновления баз, будут иметь статус Предупреждение.
- Нажмите на кнопку Сохранить.
Отображение статусов устройств Kaspersky Sandbox будет настроено.
Статус всех устройств группы устройств Kaspersky Sandbox, на которых нет проблем, изменится на OK / Видим в сети.
Статус устройств, на которых есть проблемы, изменится согласно настроенным значениям параметров.
Настройка событий Kaspersky Sandbox
Чтобы настроить параметры событий Kaspersky Sandbox, выполните следующие действия:
- В главном окне Web Console выберите раздел Устройства → Политики и профили политик.
- Нажмите на KSB.
- В открывшемся окне перейдите на закладку Настройка событий.
События распределены по уровням важности в разделах:
- Критическое.
- Отказ функционирования.
- Предупреждение.
- Информационное сообщение.
В каждом разделе отображается список типов событий. По умолчанию срок хранения событий на Сервере администрирования указан в днях.
- Выберите событие, которое вы хотите настроить.
- В открывшемся окне свойств события настройте следующие параметры:
- В блоке Регистрация событий укажите количество дней хранения событий и выберите один или несколько из следующих типов хранения событий:
- Хранить в базе данных Сервера администрирования в течение (сут).
- Экспортировать в SIEM-систему по протоколу Syslog.
- Хранить в журнале событий ОС на клиентском устройстве.
- Хранить в журнале событий ОС на Сервере администрирования.
- В блоке Уведомления о событиях выберите один или несколько способов уведомления о событии:
- Уведомлять по электронной почте.
- Уведомлять по SMS.
- Уведомлять запуском исполняемого файла или скрипта.
- Уведомлять по SNMP.
Подробнее о настройке параметров уведомлений о событиях см. в Справке Kaspersky Security Center.
- В блоке Регистрация событий укажите количество дней хранения событий и выберите один или несколько из следующих типов хранения событий:
Настройка событий будет завершена.
Начало работы с Kaspersky Sandbox в Kaspersky Security Center Web Console
Чтобы начать работу с Kaspersky Sandbox в Kaspersky Security Center Web Console, выполните следующие действия:
- В главном окне Web Console выберите раздел Устройства → Управляемые устройства.
- Перейдите по ссылке с названием сервера Kaspersky Sandbox.
- В открывшемся окне свойств выберите закладку Программы.
- Перейдите по ссылке KSB.
Откроется окно с параметрами Kaspersky Sandbox.
Вы сможете управлять параметрами Kaspersky Sandbox.
Просмотр информации о Kaspersky Sandbox и состоянии обновления баз
Чтобы просмотреть информацию о Kaspersky Sandbox и состоянии обновления баз в Kaspersky Security Center Web Console, выполните следующие действия:
- В главном окне Web Console выберите раздел Устройства → Управляемые устройства.
- Перейдите по ссылке с названием сервера Kaspersky Sandbox.
- В открывшемся окне свойств выберите закладку Программы.
- Перейдите по ссылке KSB.
- Выберите закладку Общие.
В разделе Информация отобразится версия Kaspersky Sandbox, даты установки программы и обновления баз, дата выпуска обновления, количество записей в антивирусных базах.
Переход в веб-интерфейс Kaspersky Sandbox
Вы можете управлять параметрами программы Kaspersky Sandbox через веб-интерфейс.
Чтобы перейти в веб-интерфейс Kaspersky Sandbox, выполните следующие действия:
- В главном окне Web Console выберите раздел Устройства → Управляемые устройства.
- Перейдите по ссылке с названием сервера Kaspersky Sandbox.
- В открывшемся окне свойств выберите закладку Программы.
- Перейдите по ссылке KSB.
- Выберите закладку Параметры программы.
- Перейдите по ссылке Kaspersky Sandbox web interface.
Вы перейдете в веб-интерфейс Kaspersky Sandbox.
Просмотр информации о лицензии Kaspersky Sandbox
Чтобы просмотреть информацию о лицензии Kaspersky Sandbox и установленных ключах, выполните следующие действия:
- В главном окне Web Console выберите раздел Устройства → Управляемые устройства.
- Перейдите по ссылке с названием сервера Kaspersky Sandbox.
- В открывшемся окне свойств выберите закладку Программы.
- Перейдите по ссылке KSB.
- Выберите закладку Общие.
- Перейдите в раздел Лицензия.
Отобразится информация о лицензионных ключах Kaspersky Sandbox. За 30 дней до окончания срока действия лицензии появляется уведомление о необходимости продлить лицензию.
Вы также можете просмотреть информацию об использовании лицензионных ключей на устройствах всех групп с помощью отчета об использовании ключей.
Чтобы просмотреть отчет об использовании лицензионных ключей, выполните следующие действия:
- В главном окне Web Console выберите раздел Отчеты.
Откроется список доступных для просмотра отчетов.
- Перейдите по ссылке Отчет об использовании ключей.
Откроется окно, содержащее отчет об использовании лицензионных ключей на устройствах всех групп.
Просмотр информации о веб-плагине управления Kaspersky Sandbox
Чтобы просмотреть информацию о веб-плагине управления Kaspersky Sandbox, выполните следующие действия:
- В главном окне Web Console выберите раздел Параметры консоли → Веб-плагины.
- На закладке Веб-плагины выберите KSB.
Отобразится информация о веб-плагине управления Kaspersky Sandbox.
Просмотр отчета об угрозах
Вы можете просматривать отчеты об угрозах в Kaspersky Security Center Web Console. Подробнее о создании и изменении шаблонов отчетов, настройке граф отчетов, сохранении и обновлении отчетов см. в Справке Kaspersky Security Center.
Чтобы просмотреть отчет об угрозах, выполните следующие действия:
- В главном окне Web Console выберите раздел Отчеты.
Откроется список доступных для просмотра отчетов.
- Перейдите по ссылке Отчет об угрозах.
Откроется окно, содержащее отчет об угрозах.
В началоМониторинг обработки объектов, полученных от Kaspersky Endpoint Security
Вы можете просматривать количество запросов на обработку объектов, полученных от Kaspersky Endpoint Security и обработанных программой Kaspersky Sandbox за выбранный период, в панели мониторинга Kaspersky Security Center Web Console.
Чтобы просмотреть количество запросов на обработку объектов, полученных от Kaspersky Endpoint Security и обработанных программой Kaspersky Sandbox за выбранный период, в панели мониторинга Kaspersky Security Center Web Console, выполните следующие действия:
- В главном окне Kaspersky Security Center Web Console выберите Сервер администрирования.
- Перейдите в раздел Мониторинг и отчеты → Панель мониторинга.
- Нажмите на кнопку Добавить или восстановить веб-виджет.
- В списке Состояние защиты выберите Все запросы.
На виджете отображается информация об общем количестве запросов (о запросах на обработку объектов и каждом запросе уже имеющейся информации об объектах) по категориям Файлы PE и Документы.
Если запросы на проверку одного и того же объекта поступали от нескольких рабочих станций, а также по результатам проверки объекта угрозы не были обнаружены, все такие запросы будут учтены на виджете.
- Нажмите на кнопку Добавить.
- Чтобы задать период, за который вы хотите просматривать статистику, выполните следующие действия:
- Нажмите на значок в правом верхнем углу виджета.
- Выберите Показать параметры.
- Задайте период, за который вы хотите просматривать статистику.
- Нажмите на кнопку Сохранить.
- Чтобы изменить внешний вид виджета, выполните следующие действия:
- Нажмите на значок в правом верхнем углу виджета.
- Чтобы виджет отображался как столбчатая диаграмма, выберите Тип диаграммы: линейчатая диаграмма.
- Чтобы виджет отображался как линейная диаграмма, выберите Тип диаграммы: линейная диаграмма.
Виджет со статистикой отобразится на панели мониторинга. Статистика показывается по всем серверам Kaspersky Sandbox, подключенным к выбранному Серверу администрирования.
В началоУправление программой Kaspersky Endpoint Security для Windows
Kaspersky Endpoint Security обеспечивает выполнение действий по автоматическому реагированию на угрозы, обнаруженные Kaspersky Sandbox.
Вы можете устанавливать и удалять программу, а также удаленно управлять параметрами программы через Web Console с помощью веб-плагина управления Kaspersky Endpoint Security через политики Kaspersky Endpoint Security.
Подробную информацию о работе в Kaspersky Security Center Windows и Kaspersky Security Center Web Console см. в cправке Kaspersky Security Center.
Для оказания поддержки при неполадках в работе программы Kaspersky Endpoint Security специалисты Службы технической поддержки могут попросить вас создать файл трассировки. Файл трассировки позволяет отследить процесс пошагового выполнения команд программы и обнаружить, на каком этапе работы программы возникает ошибка.
Кроме того, специалистам Службы технической поддержки может понадобиться дополнительная информация об операционной системе, запущенных процессах на компьютере, подробные отчеты о работе компонентов программы.
Во время работ по диагностике специалисты Службы технической поддержки могут попросить вас изменить параметры программы:
- Активировать функциональность получения расширенной диагностической информации.
- Выполнить более тонкую настройку работы отдельных компонентов программы, недоступную через стандартные средства пользовательского интерфейса.
- Изменить параметры хранения полученной диагностической информации.
- Настроить перехват и сохранение в файл сетевого трафика.
Вся необходимая для выполнения перечисленных действий информация (описание последовательности шагов, изменяемые параметры, конфигурационные файлы, скрипты, дополнительные возможности командной строки, отладочные модули, специализированные утилиты и так далее), а также состав полученных в отладочных целях данных будут сообщены вам специалистами Службы технической поддержки. Полученная расширенная диагностическая информация сохраняется на компьютере пользователя. Автоматическая пересылка полученных данных в "Лабораторию Касперского" не выполняется.
Перечисленные выше действия должны выполняться только под руководством специалистов Службы технической поддержки по полученным от них инструкциям. Самостоятельное изменение параметров работы программы способами, не описанными в этой справке или в рекомендациях специалистов Службы технической поддержки, может привести к замедлению и сбоям в работе операционной системы, снижению уровня защиты компьютера, а также к нарушению доступности и целостности обрабатываемой информации.
Начало работы с Kaspersky Endpoint Security
После того, как вы установили программу Kaspersky Endpoint Security, вы можете выполнить настройку основных параметров программы:
- Задать набор параметров программы, создав политику Kaspersky Endpoint Security.
- Настроить параметры безопасности Kaspersky Endpoint Security:
- Настроить использование Kaspersky Security Network.
- Создать обязательные для работы Kaspersky Endpoint Security задачи: Добавление ключа, Антивирусная проверка, Обновление.
- Настроить действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox.
Настройка параметров соединения с прокси-сервером
Параметры соединения с прокси-сервером используются для обновления баз, активации программы и работы внешних служб.
Если вы используете NGINX в качестве прокси-сервера, требуется настроить параметр client_max_body_size:
значение параметра client_max_body_size
должно быть равно максимальному размеру объекта, отправляемого программой Kaspersky Endpoint Security на обработку в программу Kaspersky Sandbox. Иначе NGINX не будет пропускать объекты, превышающие установленное значение. Значение по умолчанию: 1 МБ.
Чтобы настроить параметры соединения с прокси-сервером , выполните следующие действия:
- В главном окне Web Console перейдите в раздел Устройства → Политики и профили политик.
- Нажмите на название политики Kaspersky Endpoint Security.
- Перейдите на закладку Параметры программы.
- Выберите раздел Общие настройки.
- Перейдите по ссылке Настройки сети.
- В группе параметров Настройки прокси-сервера выберите один из следующих вариантов:
- Использовать прокси-сервер.
Если вы выбрали этот вариант, настройте параметры подключения к прокси-серверу: адрес прокси-сервера и порт.
- Автоматически определять настройки прокси-сервера.
Если выбран этот параметр, настройки параметров прокси-сервера недоступны.
- Использовать прокси-сервер.
- Если вы хотите включить использование аутентификации на прокси-сервере, установите флажок Использовать аутентификацию на прокси-сервере и укажите учетные данные пользователя.
- Если вы хотите выключить использование прокси-сервера при обновлении баз и модулей программы из папки общего доступа, установите флажок Не использовать прокси-сервер для локальных адресов.
- Сохраните внесенные изменения.
Параметры соединения с прокси-сервером будут настроены.
Настройка интеграции Kaspersky Endpoint Security с Kaspersky Sandbox
В этом разделе содержится информация о том, как настроить интеграцию Kaspersky Endpoint Security с Kaspersky Sandbox. Вам требуется настроить интеграцию и на стороне Kaspersky Endpoint Security через Kaspersky Security Center Web Console и на стороне Kaspersky Sandbox через веб-интерфейс.
Включение и выключение интеграции с Kaspersky Sandbox
Чтобы включить или выключить интеграцию с Kaspersky Sandbox, выполните следующие действия:
- В главном окне Web Console выберите Устройства → Политики и профили политик.
- Нажмите на название политики Kaspersky Endpoint Security.
Откроется окно свойств политики.
- Выберите закладку Параметры приложения.
- Перейдите в раздел Detection and Response → Kaspersky Sandbox.
- Используйте переключатель Интеграция с Kaspersky Sandbox, чтобы включить или выключить компонент.
- Сохраните внесенные изменения.
Интеграция с Kaspersky Sandbox будет включена или выключена.
Добавление серверов Kaspersky Sandbox в список Kaspersky Endpoint Security
Если вы включили интеграцию с Kaspersky Sandbox, вам требуется добавить серверы Kaspersky Sandbox в список Kaspersky Endpoint Security. Серверы, добавленные в список, будут принимать объекты на обработку от Kaspersky Endpoint Security.
Если вы хотите, чтобы объекты на обработку от Kaspersky Endpoint Security принимал кластер серверов Kaspersky Sandbox, вам требуется добавить в список Kaspersky Endpoint Security хотя бы один сервер Kaspersky Sandbox, входящий в кластер. Рекомендуется добавить в список Kaspersky Endpoint Security все серверы кластера.
Если серверы Kaspersky Sandbox объединены в кластер, в рамках одной политики вам следует добавлять в список только серверы, входящие в один кластер. Если серверы входят в разные кластеры, результат работы решения непредсказуем.
Все серверы в кластере равноправны независимо от того, на базе какого сервера был создан кластер. При обработке объекта на одном из серверов кластера информация о результате обработки сохраняется на всех серверах кластера.
Программа Kaspersky Sandbox балансирует нагрузку между серверами. При интеграции с Kaspersky Endpoint Security объекты, поступающие на обработку в Kaspersky Sandbox от Kaspersky Endpoint Security, обрабатываются на наименее загруженном сервере.
В списке серверов Kaspersky Sandbox программы Kaspersky Endpoint Security отображаются только те серверы, которые вы добавили в этот список. При этом объекты могут обрабатываться любым сервером кластера с учетом балансировки нагрузки. Актуальный список серверов кластера можно просмотреть в веб-интерфейсе Kaspersky Sandbox.
Kaspersky Endpoint Security может подключиться к другому серверу Kaspersky Sandbox из списка при возникновении одной из следующих ошибок:
- Истекло время ожидания ответа от Kaspersky Sandbox (connection timeout).
- Kaspersky Sandbox недоступен (код ошибки 503 или 504).
- Проблема самодиагностики, за исключением проблем с лицензией (код ошибки 500).
При удалении сервера из кластера возможны следующие сценарии обработки объектов:
- Если в списке серверов Kaspersky Sandbox программы Kaspersky Endpoint Security остается хотя бы один сервер этого кластера с актуальным IP-адресом или FQDN, Kaspersky Sandbox продолжит обрабатывать объекты от Kaspersky Endpoint Security.
- Если в списке серверов Kaspersky Sandbox программы Kaspersky Endpoint Security не остается ни одного сервера, входящего в этот кластер, или IP-адреса или FQDN серверов кластера неактуальны, Kaspersky Sandbox не сможет получать и обрабатывать объекты от Kaspersky Endpoint Security.
Чтобы добавить серверы Kaspersky Sandbox в список Kaspersky Endpoint Security, выполните следующие действия:
- В главном окне Web Console выберите Устройства → Политики и профили политик.
- Нажмите на название политики Kaspersky Endpoint Security.
Откроется окно свойств политики.
- Выберите закладку Параметры приложения.
- Перейдите в раздел Detection and Response → Kaspersky Sandbox.
- В блоке Серверы Kaspersky Sandbox нажмите на кнопку Добавить.
- В открывшемся окне введите адрес сервера Kaspersky Sandbox (IPv4, IPv6, DNS), а также порт подключения к серверу.
- Сохраните внесенные изменения.
- Повторите действия для добавления каждого сервера Kaspersky Sandbox в список.
Серверы Kaspersky Sandbox будут добавлены в список Kaspersky Endpoint Security.
Настройка доверенного соединения Kaspersky Sandbox с Kaspersky Endpoint Security для Windows
Вы можете настроить доверенное соединение Kaspersky Sandbox с Kaspersky Endpoint Security в веб-интерфейсе сервера Kaspersky Sandbox.
Установка и настройка доверенного соединения Kaspersky Sandbox с Kaspersky Endpoint Security состоит из следующих этапов:
- Генерация или загрузка TLS-сертификата соединения с Kaspersky Endpoint Security на сервер Kaspersky Sandbox.
Если в самостоятельно подготовленном TLS-сертификате предусмотрены ограничения по IP-адресу или имени хоста, вы можете настроить доверенное соединение Kaspersky Endpoint Security только с одним сервером Kaspersky Sandbox. Настроить доверенное соединение Kaspersky Endpoint Security c кластером серверов Kaspersky Sandbox с помощью такого сертификата невозможно.
- Создание нового кластера на базе сервера, на который был загружен сертификат.
- Удаление всех серверов, которые вы хотите добавить в созданный на предыдущем шаге кластер, из кластеров, в которые они входят в настоящий момент.
- Добавление всех нужных серверов в этот кластер.
- Добавление всех серверов этого кластера Kaspersky Sandbox в список Kaspersky Endpoint Security.
- Настройка доверенного соединения с Kaspersky Sandbox на стороне Kaspersky Endpoint Security.
Если вы уже объединили серверы в кластер, вам требуется удалить сервер, для которого вы хотите настроить доверенное соединение с Kaspersky Endpoint Security, из кластера, затем создать новый кластер на базе этого сервера и добавить в новый кластер все серверы, предназначенные для работы решения Kaspersky Sandbox.
Если нужные вам серверы входят в другой кластер, вам нужно последовательно удалить их из кластера, в который они входят в настоящий момент, а затем добавить в новый кластер.
В этом случае установка и настройка доверенного соединения Kaspersky Sandbox с Kaspersky Endpoint Security состоит из следующих этапов:
- Удаление сервера из кластера (если сервер входит в кластер в настоящий момент).
- Генерация или загрузка TLS-сертификата соединения с Kaspersky Endpoint Security на сервер Kaspersky Sandbox.
- Создание нового кластера на базе сервера, на который был загружен сертификат.
- Удаление всех серверов, которые вы хотите добавить в созданный на предыдущем шаге кластер, из кластеров, в которые они входят в настоящий момент.
- Добавление всех нужных серверов в этот кластер.
- Добавление всех серверов этого кластера Kaspersky Sandbox в список Kaspersky Endpoint Security.
- Настройка доверенного соединения с Kaspersky Sandbox на стороне Kaspersky Endpoint Security.
Настройка доверенного соединения на стороне Kaspersky Sandbox
Для настройки доверенного соединения Kaspersky Sandbox с Kaspersky Endpoint Security вам требуется сгенерировать или загрузить TLS-сертификат на стороне Kaspersky Sandbox, а затем сохранить его на компьютере для загрузки в программу Kaspersky Endpoint Security.
Чтобы сгенерировать TLS-сертификат соединения Kaspersky Sandbox с Kaspersky Endpoint Security, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел TLS-сертификаты.
- В блоке TLS-сертификат для соединения с программой EPP нажмите на кнопку Сгенерировать.
Откроется окно подтверждения действия.
- Нажмите на кнопку Да.
Kaspersky Sandbox сгенерирует новый TLS-сертификат. Страница автоматически обновится.
Вы можете самостоятельно подготовить TLS-сертификат и загрузить его через веб-интерфейс Kaspersky Sandbox.
Файл TLS-сертификата, предназначенный для загрузки, должен удовлетворять следующим требованиям:
- Файл должен содержать сертификат и закрытый ключ шифрования соединения.
- Файл должен иметь формат PEM.
- Длина закрытого ключа должна быть 2048 бит или более.
Подробнее о подготовке TLS-сертификатов к импорту см. в документации Open SSL.
Чтобы загрузить TLS-сертификат через веб-интерфейс Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел TLS-сертификаты.
- В блоке TLS-сертификат для соединения с программой EPP нажмите на кнопку Загрузить.
Откроется окно выбора файлов.
- Выберите файл TLS-сертификата, который вы хотите загрузить, и нажмите на кнопку Открыть.
Окно выбора файлов закроется.
TLS-сертификат будет добавлен в Kaspersky Sandbox.
Чтобы сохранить файл TLS-сертификата соединения с Kaspersky Endpoint Security на компьютере, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел TLS-сертификаты.
- В блоке TLS-сертификат для соединения с программой EPP нажмите на кнопку Скачать.
При скачивании в браузере может отобразиться уведомление о том, что файл является потенциально опасным. Это стандартное предупреждение о файлах с расширением .crt. Файл TLS-сертификата не представляет угрозы для компьютера.
Файл TLS-сертификата будет сохранен в папке загрузки браузера.
Настройка доверенного соединения на стороне Kaspersky Endpoint Security
Вы можете настроить доверенное соединение на стороне Kaspersky Endpoint Security через Kaspersky Security Center Web Console или с помощью командной строки (доступно для версии Kaspersky Endpoint Security 11.7).
Чтобы настроить доверенное соединение на стороне Kaspersky Endpoint Security через Kaspersky Security Center Web Console, выполните следующие действия:
- В главном окне Web Console выберите Устройства → Политики и профили политик.
- Нажмите на название политики Kaspersky Endpoint Security.
Откроется окно свойств политики.
- Выберите закладку Параметры приложения.
- Перейдите в раздел Detection and Response → Kaspersky Sandbox.
- Перейдите по ссылке Настройки подключения к серверам.
Откроется окно с параметрами подключения к серверам Kaspersky Sandbox.
- В блоке TLS-сертификат серверов нажмите на кнопку Добавить и выберите файл TLS-сертификата.
В Kaspersky Endpoint Security может быть только один TLS-сертификат сервера Kaspersky Sandbox. Если вы ранее уже добавили TLS-сертификат, то этот сертификат прекращает действовать. Только последний добавленный сертификат будет актуальным.
- Настройте дополнительные параметры подключения к серверам Kaspersky Sandbox:
- Время ожидания. Время ожидания соединения с сервером Kaspersky Sandbox. По истечению заданного времени ожидания Kaspersky Endpoint Security отправит запрос на следующий сервер. Вы можете увеличить время ожидания соединения с Kaspersky Sandbox, если у вас низкая скорость соединения или соединение нестабильно. Рекомендованное значение времени ожидания запроса не более 0,5 сек.
- Очередь запросов Kaspersky Sandbox. Размер папки хранения очереди запросов. При обращении к объекту (запуск исполняемого файла или открытие документа, например, в формате DOCX или PDF) на компьютере Kaspersky Endpoint Security может отправить объект на дополнительную проверку в Kaspersky Sandbox. Если запросов несколько, Kaspersky Endpoint Security создает очередь запросов. По умолчанию размер папки хранения очереди запросов ограничен 100 МБ. После достижения максимального размера Kaspersky Sandbox перестает добавлять новые запросы в очередь и отправляет соответствующее событие в Kaspersky Security Center. Вы можете настроить размер папки хранения очереди запросов в зависимости от конфигурации сервера.
- Сохраните внесенные изменения.
В результате Kaspersky Endpoint Security проверит TLS-сертификат. Если сертификат прошел проверку, Kaspersky Endpoint Security отправит файл сертификата на компьютер при следующей синхронизации с Kaspersky Security Center. Если вы добавили два TLS-сертификата, Kaspersky Sandbox использует последний сертификат для установки доверенного соединения.
Чтобы настроить доверенное соединение на стороне Kaspersky Endpoint Security с помощью командной строки, выполните следующие действия:
- На компьютере с установленной программой Kaspersky Endpoint Security запустите интерпретатор командной строки cmd от имени администратора.
- Перейдите в папку с установленной программой Kaspersky Endpoint Security, в которой расположен файл avp.com.
- Выполните следующие команды:
avp.com stop sandbox [/login=<имя пользователя> /password=<пароль>]
avp.com start sandbox
avp.com sandbox /set [--tls=yes|no] [--servers=<адрес сервера>:<порт>] [--timeout=<время ожидания соединения с сервером Kaspersky Sandbox (мс)>] [--pinned-certificate=<путь к TLS-сертификату>][/login=<имя пользователя> /password=<пароль>]
avp.com sandbox /show
В результате вы получите следующий ответ:
sandbox.timeout=<время ожидания соединение с сервером Kaspersky Sandbox (мс)>
sandbox.tls=<статус использования доверенного соединения>
sandbox.servers=<список серверов Kaspersky Sandbox>
Для параметров
login
иpassword
требуется указывать учетные данные пользователя с необходимыми разрешениями.
Замена TLS-сертификата соединения с Kaspersky Endpoint Security
Вы можете заменить TLS-сертификат соединения с Kaspersky Endpoint Security.
Замена TLS-сертификата соединения с Kaspersky Endpoint Security состоит из следующих этапов:
- Удаление сервера, на котором вы хотите заменить TLS-сертификат, из кластера (если сервер входит в кластер в настоящий момент)
- Генерация или загрузка TLS-сертификата соединения с Kaspersky Endpoint Security на этот сервер
Добавленный сертификат заменит имевшийся ранее сертификат. Использование нескольких сертификатов одновременно не предусмотрено.
- Создание нового кластера на базе этого сервера
- Удаление всех серверов, которые вы хотите добавить в новый кластер, из кластеров, в которые они входят в настоящий момент
- Добавление всех нужных серверов в новый кластер
- Добавление всех серверов нового кластера Kaspersky Sandbox в список Kaspersky Endpoint Security
- Обновление данных TLS-сертификата Kaspersky Sandbox в Kaspersky Endpoint Security
Управление автономными задачами поиска IOC
Вы можете настраивать параметры автономной задачи поиска IOC, а также просматривать информацию об IOC-обнаружениях.
Об автономных задачах поиска IOC
Автономные задачи поиска IOC создаются автоматически на сервере Kaspersky Security Center, если в политиках Kaspersky Endpoint Security настроено действие по реагированию на угрозу Создать задачу поиска IOC. Также для автоматического создания задачи поиска IOC вам требуется установить фоновое соединение Kaspersky Security Center Web Console с Сервером администрирования.
Вы можете просматривать список задач, удалять неиспользуемые задачи из списка, просматривать результаты выполнения задач, запускать задачи вручную, настраивать параметры автономных задач поиска IOC.
Автономные задачи поиска IOC по умолчанию хранятся на сервере Kaspersky Security Center 7 дней с момента последнего запуска. Если количество задач превышает 100, задачи ротируются.
Kaspersky Endpoint Security удаляет автономную задачу поиска IOC независимо от того, на какой рабочей станции впервые был обнаружен объект и было выполнено действие по реагированию на угрозы. Удаленная задача будет недоступна для всех рабочих станций, входящих в группу администрирования.
Удаление неиспользуемых автономных задач поиска IOC происходит автоматически. Настройка параметров автоматического удаления задач не предусмотрена программой.
Если удаление автономных задач поиска IOC выполняется некорректно или вы хотите изменить поведение программы, обратитесь в Службу технической поддержки "Лаборатории Касперского".
По умолчанию в автономной задачe поиска IOC настроено хранение всех типов событий, возникающих в ходе работы групповых задач. По умолчанию результаты выполнения автономных задач поиска IOC хранятся 30 дней. Вы можете изменить срок хранения результатов выполнения задач.
Рекомендуется не изменять значения параметров хранения результатов выполнения задач, установленные по умолчанию, и не сокращать срок хранения результатов выполнения автономных задач поиска IOC.
Настройка параметров автономной задачи поиска IOC
Чтобы параметры задачи Поиск IOC, выполните следующие действия:
- В главном окне Web Console выберите папку Устройства → Задачи.
- В открывшемся списке задач выберите задачу Поиск IOC.
- Настройте следующие параметры задачи:
- Имя задачи.
- Срок хранения результатов выполнения задачи на Сервере администрирования.
- Параметры поиска IOC.
- Расписание запуска задач поиска IOC.
- Просмотр результатов выполнения задач поиска IOC.
- Учетную запись пользователя Kaspersky Security Center, под которой вы хотите запускать задачу.
- Исключение групп хостов из области действия задачи.
- Сохраните все внесенные изменения.
Параметры задачи поиска IOC будут настроены.
Просмотр информации об IOC-обнаружении
Чтобы просмотреть информацию об IOC-обнаружении, выполните следующие действия:
- В главном окне Web Console перейдите в раздел Устройства → Задачи.
- В открывшемся списке выберите задачу Поиск IOC.
- Перейдите на закладку Параметры программы.
- Выберите раздел Результаты поиска IOC.
Отобразится таблица результатов поиска IOC.
- В раскрывающемся списке Компьютер выберите, для каких рабочих станций вы хотите просмотреть результаты выполнения задачи поиска IOC.
Отобразится сводная таблица результатов выполнения задачи на выбранных рабочих станциях.
Если на рабочих станциях обнаружены индикаторы компрометации, в графе Результаты отображается Обнаружены IOC.
- Если вы хотите просмотреть подробную информацию об обнаруженных индикаторах компрометации на определенной рабочей станции, выполните следующие действия:
- Нажмите на ссылку Обнаружены IOC в строке с именем нужной рабочей станции.
Откроется окно Результаты IOC со списком всех IOC-файлов, использованных в рамках задачи. Если на выбранной рабочей станции присутствует объект, который совпадает с определенным индикатором компрометации, в графе Состояние отображается совпадает.
- Нажмите на ссылку совпадает в строке с именем нужного IOC-файла.
Откроется окно Детали обнаружения.
- Нажмите на ссылку Обнаружены IOC в строке с именем нужной рабочей станции.
Окно результатов обработки IOC-обнаружения содержит следующую информацию:
- Раздел Результат:
- Уникальный идентификатор процесса - идентификатор IOC-файла из заголовка структуры IOC-файла.
- Описание – имя IOC-файла из заголовка структуры IOC-файла.
В заголовке раздела отображается идентификатор IOC-файла.
- Раздел Файл:
- Полный путь – полный путь к файлу, для которого сработал индикатор компрометации.
- MD5 – MD5-хеш файла, для которого сработал индикатор компрометации.
- SHA256 – SHA256-хеш файла, для которого сработал индикатор компрометации.
- Размер в байтах – размер файла, для которого сработал индикатор компрометации.
- В поле IOC отображается структура IOC-файла.
Установка фонового соединения между Kaspersky Security Center Web Console и Сервером администрирования
Для работы Kaspersky Sandbox c Сервером администрирования через Kaspersky Security Center Web Console вам нужно установить безопасное соединение – фоновое соединение. Подробнее об интеграции Kaspersky Security Center с другими решениями "Лаборатории Касперского" см. в справке Kaspersky Security Center. Если фоновое соединение между Kaspersky Security Center Web Console и Сервером администрирования отсутствует, создание автономных задач поиска IOC при реагировании на угрозы недоступно.
Чтобы установить фоновое соединение Kaspersky Security Center Web Console и Сервером администрирования, выполните следующие действия:
- В главном окне Web Console выберите Параметры консоли → Интеграция.
- Перейдите в раздел Межсервисная интеграция.
- Включите переключатель Установить фоновое соединение для межсервисной интеграции.
- Сохраните внесенные изменения.
Фоновое соединение Kaspersky Security Center Web Console и Сервером администрирования будет установлено.
В началоНастройка действий Kaspersky Endpoint Security по реагированию на угрозы, обнаруженные Kaspersky Sandbox
Kaspersky Endpoint Security может выполнять действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox.
Вы можете настроить действия следующих типов:
- Локальные – действия, которые будут выполняться на каждой рабочей станции, на которой обнаружена угроза.
- Групповые – действия, которые будут выполняться на всех рабочих станциях группы администрирования, для которой вы настраиваете политику.
Локальные действия:
- Копию поместить на карантин, объект удалить.
При обнаружении угрозы на рабочей станции копия объекта, содержащего угрозу, будет помещена на карантин, а объект будет удален с рабочей станции.
- Запустить проверку важных областей.
При обнаружении угрозы на рабочей станции Kaspersky Endpoint Security проверяет критические области этой рабочей станции. К критическим областям относятся память ядра, объекты, загружаемые при запуске операционной системы, и загрузочные секторы жесткого диска. Подробнее о настройке параметров проверки см. в Справке Kaspersky Endpoint Security для Windows.
Групповые действия:
- Создать задачу поиска IOC.
При обнаружении угрозы на любой из рабочих станций группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Security проверяет все рабочие станции этой группы администрирования на наличие объекта, содержащего обнаруженную угрозу.
- Если обнаружен IOC, копию поместить на карантин, объект удалить.
При обнаружении угрозы на любой из рабочих станций группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Security проверяет все рабочие станции этой группы администрирования на наличие объекта, содержащего обнаруженную угрозу. Если на каких-то рабочих станциях этой группы администрирования Kaspersky Endpoint Security находит объект, содержащий угрозу, копия этого объекта будет помещается на карантин, а объект удаляется с рабочих станций.
- Если обнаружен IOC, запустить проверку важных областей.
При обнаружении угрозы на любой из рабочих станций группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Security проверяет критические области на всех рабочих станциях этой группы администрирования. Подробнее о настройке параметров проверки см. в справке Kaspersky Endpoint Security для Windows.
Для настройки групповых действий по реагированию на угрозы вам требуется настроить права пользователей Kaspersky Security Center Web Console, под учетными записями которых вы хотите управлять задачами поиска IOC.
При настройке действий по реагированию на угрозы учитывайте, что в результате выполнения некоторых из настроенных действий объект, содержащий угрозу, может быть удален с рабочей станции, на которой он был обнаружен.
Настройка действий по реагированию на угрозы
Чтобы настроить действия по реагированию на угрозы, выполните следующие действия:
- В главном окне Web Console выберите Устройства → Политики и профили политик.
- Нажмите на название политики Kaspersky Endpoint Security.
Откроется окно свойств политики.
- Выберите закладку Параметры приложения.
- Перейдите в раздел Detection and Response → Kaspersky Sandbox.
- В блоке параметров Действие при обнаружении угрозы установите флажки для следующих параметров:
- Копию поместить на карантин, объект удалить. Если выбран этот вариант действия, то Kaspersky Endpoint Security удаляет вредоносный объект, обнаруженный на компьютере. Перед удалением объекта Kaspersky Endpoint Security формирует его резервную копию на тот случай, если впоследствии понадобится восстановить объект. Kaspersky Endpoint Security помещает резервную копию на карантин.
- Запускать проверку важных областей. Если выбран этот вариант действия, то Kaspersky Endpoint Security запускает задачу Проверка важных областей. По умолчанию Kaspersky Endpoint Security проверяет память ядра, запущенные процессы и загрузочные секторы.
- Создать задачу поиска IOC. Если выбран этот вариант действия, то Kaspersky Endpoint Security автоматически создает задачу Поиск IOC (автономная задача поиска IOC). Вы можете настроить режим запуска задачи, область поиска и действие при обнаружении IOC: удалить объект, запустить задачу Проверка важных областей. Для настройки других параметров задачи Поиск IOC перейдите в свойства задачи.
Если вы хотите выключить действия по реагированию на угрозы, снимите флажки для параметров, которые хотите выключить.
- Чтобы настроить действия Kaspersky Endpoint Security при обнаружении IOC, установите флажки для следующих параметров:
- Если обнаружен IOC, копию поместить на карантин, объект удалить.
При обнаружении угрозы на любой из рабочих станций группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Security проверяет все рабочие станции этой группы администрирования на наличие объекта, содержащего обнаруженную угрозу. Если на каких-то рабочих станциях этой группы администрирования Kaspersky Endpoint Security найдет объект, содержащий угрозу, копия этого объекта будет помещается на карантин, а объект удаляется с рабочих станций.
- Если обнаружен IOC, запустить проверку важных областей.
При обнаружении угрозы на любой из рабочих станций группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Security проверяет критические области на всех рабочих станциях этой группы администрирования. Подробнее о настройке параметров проверки см. в Справке Kaspersky Endpoint Security для Windows 11.7.
Если вы хотите выключить действия Kaspersky Endpoint Security при обнаружении IOC, снимите флажки для параметров, которые хотите выключить.
- Если обнаружен IOC, копию поместить на карантин, объект удалить.
Действия по реагированию на угрозу будут настроены.
Настройка запуска задач поиска IOC
Если Kaspersky Sandbox обнаружил угрозу, в Kaspersky Endpoint Security автоматически создаются задачи поиска IOC (MD5-хешей объектов, в которых была обнаружена угроза) по всем рабочим станциям.
Чтобы просмотреть список задач в Web Console,
в главном окне Web Console перейдите в раздел Устройства → Задачи.
Отобразится список задач.
Вы можете настроить запуск этих задач.
Чтобы настроить запуск задач поиска IOC, выполните следующие действия:
- В главном окне Web Console выберите Устройства → Политики и профили политик.
- Нажмите на название политики Kaspersky Endpoint Security.
Откроется окно свойств политики.
- Выберите закладку Параметры приложения.
- Перейдите в раздел Detection and Response → Kaspersky Sandbox.
- В блоке параметров Запуск задачи поиска IOC выберите один из следующих вариантов запуска задач поиска IOC:
- Вручную. Режим запуска, при котором вы запускаете задачу Поиск IOC вручную в удобное для вас время.
- После обнаружения угрозы. Режим запуска, при котором Kaspersky Endpoint Security запускает задачу Поиск IOC автоматически в случае обнаружения угрозы.
- Во время простоя компьютера. Режим запуска, при котором Kaspersky Endpoint Security запускает задачу Поиск IOC, если включена экранная заставка или компьютер заблокирован. Если пользователь разблокировал компьютер, Kaspersky Endpoint Security приостанавливает выполнение задачи. Таким образом, приложение может выполнять задачу несколько дней.
Kaspersky Endpoint Security может выполнять задачу несколько дней.
- В блоке параметров Область поиска IOC выберите один из следующих вариантов области поиска IOC:
- Важные файловые области. Если выбран этот вариант, Kaspersky Endpoint Security выполняет поиск IOC только в важных файловых областях компьютера: память ядра и загрузочные секторы.
- Файловые области на системных дисках компьютера. Если выбран этот вариант, Kaspersky Endpoint Security выполняет поиск IOC на системном диске компьютера.
- Сохраните все внесенные изменения.
Запуск задач поиска IOC будет настроен.
Настройка параметров карантина
Одним из действий Kaspersky Endpoint Security по реагированию на угрозы, обнаруженные Kaspersky Sandbox, является помещение объектов, содержащих угрозу, на карантин.
Карантин – это специальное хранилище, в которое помещаются файлы, возможно зараженные вирусами или неизлечимые на момент обнаружения. Файлы на карантине хранятся в зашифрованном виде и не угрожают безопасности рабочей станции.
Kaspersky Security Center формирует общий список объектов, помещенных на карантин на рабочих станциях с программой Kaspersky Endpoint Security. Агенты администрирования рабочих станций передают информацию о файлах на карантине на Сервер администрирования.
Для того чтобы Kaspersky Endpoint Security отправлял данные об объектах, помещенных на карантин, на Сервере администрирования Kaspersky Security Center, нужно включить эту опцию в параметрах карантина в политике Kaspersky Endpoint Security.
Как включить передачу данных на Сервер администрирования в Web Console
Через Web Console можно просматривать свойства объектов, находящихся на карантине на рабочих станциях, запускать проверку этих объектов, удалять объекты, находящиеся на карантине.
Web Console не копирует файлы из карантина на Сервер администрирования. Все объекты находятся на рабочих станциях с программой Kaspersky Endpoint Security. Восстановление объектов из карантина также выполняется на рабочих станциях.
Карантин создается под локальной системной учетной записью пользователя рабочей станции, под которой был обнаружен объект, содержащий угрозу.
Чтобы настроить параметры карантина Kaspersky Endpoint Security, выполните следующие действия:
- В главном окне Web Console перейдите в раздел Устройства → Политики и профили политик.
- Нажмите на название политики Kaspersky Endpoint Security.
- Перейдите на закладку Параметры программы.
- Выберите раздел Общие настройки.
- Перейдите по ссылке Отчеты и хранилище.
- В блоке параметров Карантин выполните следующие действия:
- Если вы хотите ограничить размер карантина, в поле Ограничить размер карантина до введите или выберите в списке максимальный размер карантина в МБ.
Например, вы можете ограничить размер карантина до 200 МБ.
- Если вы хотите ограничить долю использования карантина, в поле Уведомлять при заполнении карантина на укажите пороговое значение, по достижении которого программа отправит соответствующее уведомление.
Например, вы можете задать пороговое значение карантина 50%.
При достижении порогового значения карантина, Kaspersky Endpoint Security отправляет соответствующее событие в Kaspersky Security Center и публикует событие в журнале событий Windows. При этом программа продолжает помещать новые объекты на карантин.
- Если вы хотите ограничить размер карантина, в поле Ограничить размер карантина до введите или выберите в списке максимальный размер карантина в МБ.
- Сохраните все внесенные изменения.
Параметры карантина будут настроены.
Вы можете выполнить действия с объектами на карантине (например, восстановить, удалить, добавить). Восстановление объектов доступно на компьютере с Kaspersky Endpoint Security локально из командной строки.
Настройка синхронизации данных с Сервером администрирования
Вы можете настроить синхронизацию данных о работе программы Kaspersky Endpoint Security на рабочих станциях с Сервером администрирования Kaspersky Security Center.
Чтобы настроить синхронизацию данных с Сервером администрирования, выполните следующие действия:
- В главном окне Web Console перейдите в раздел Устройства → Политики и профили политик.
- Нажмите на название политики Kaspersky Endpoint Security.
- Перейдите на закладку Параметры программы.
- Выберите раздел Общие настройки.
- Перейдите по ссылке Отчеты и хранилище.
- В блоке параметров Передача данных на Сервер администрирования установите флажки рядом с данными, для которых вы хотите настроить синхронизацию с Сервером администрирования.
Синхронизация данных с Сервером администрирования будет настроена.
Мониторинг результатов отправки объектов на проверку Kaspersky Sandbox и выполнения задач поиска IOC
Вы можете осуществлять мониторинг результатов отправки объектов на проверку Kaspersky Sandbox и выполнения задач поиска IOC на хостах следующими способами:
- Включить запись информации о событиях, возникающих при отправке объектов на проверку Kaspersky Sandbox и при запуске задач поиска IOC, в журналы событий Microsoft Windows и / или Kaspersky Endpoint Security.
- Включить отправку уведомлений о событиях.
Чтобы включить запись информации о событиях в журналы событий Microsoft Windows и/или Kaspersky Endpoint Security и отправку уведомлений о событиях, выполните следующие действия:
- В главном окне Web Console перейдите в раздел Устройства → Политики и профили политик.
- Нажмите на название политики Kaspersky Endpoint Security.
- Перейдите на закладку Параметры программы.
- Выберите раздел Общие настройки.
- Перейдите по ссылке Интерфейс.
- В открывшемся окне в разделе Уведомления перейдите по ссылке Настройка уведомлений.
События распределены по уровням важности в разделах:
- Критическое.
- Отказ функционирования.
- Предупреждение.
- Информационное сообщение.
В каждом разделе отображается список типов событий.
- Если вы хотите включить запись информации о событиях в журналы событий установите флажки Сохранять в локальном отчете или Сохранять в журнале событий Windows.
Вы можете установить оба флажка одновременно.
События, напротив которых установлен флажок в графе Сохранять в локальном отчете, отображаются в Журналах приложений и служб в разделе Журнал событий Kaspersky. События, напротив которых установлен флажок в графе Сохранять в журнале событий Windows, отображаются в Журналах Windows в разделе Приложение.
Чтобы открыть журналы событий Windows, выберите Пуск → Панель управления → Администрирование → Просмотр событий.
Чтобы сократить количество записей о повторяющихся критических событиях, Kaspersky Endpoint Security записывает каждое первое событие и впоследствии каждое 25 событие для следующих типов событий: Ошибка отправки задачи на проверку в Kaspersky Sandbox, Возникла внутренняя ошибка, Превышена допустимая нагрузка на Kaspersky Sandbox, Узел Kaspersky Sandbox не доступен.
- Если вы хотите включить отправку уведомлений о событиях, выполните следующие действия:
- Установите флажок Уведомлять на экране, если вы хотите, чтобы информация о выбранных событиях отображалась на экране в виде всплывающих уведомлений в области уведомлений панели задач Microsoft Windows.
- Установите флажок Уведомлять по почте, если вы хотите, чтобы уведомления доставлялись по электронной почте.
Вы можете установить оба флажка одновременно.
Чтобы уведомления доставлялись на адрес электронной почты, требуется настроить параметры доставки почтовых уведомлений.
- Сохраните внесенные изменения.
Запись информации о событиях в журналы событий Microsoft Windows и/или Kaspersky Endpoint Security и отправка уведомлений о событиях будут включены.
Управление программой Kaspersky Endpoint Agent для Windows
Программа Kaspersky Endpoint Agent обеспечивает коммуникацию
и Kaspersky Sandbox, а также выполнение действий по автоматическому реагированию на угрозы, обнаруженные Kaspersky Sandbox.Для оказания поддержки при неполадках в работе программы Kaspersky Endpoint Agent специалисты Службы технической поддержки могут попросить вас в отладочных целях выполнить следующие действия:
- Активировать функциональность получения расширенной диагностической информации.
- Дополнительно настроить отдельные компоненты программы, недоступные для изменения стандартными средствами пользовательского интерфейса.
- Изменить параметры хранения и отправки получаемой диагностической информации.
- Настроить перехват и сохранение в файл сетевого трафика.
Вся информация, необходимая для выполнения перечисленных действий (описание последовательности шагов, изменяемые параметры, конфигурационные файлы, скрипты, дополнительные возможности командной строки, отладочные модули, специализированные утилиты и другое), а также состав данных, собираемых в отладочных целях, будут озвучены вам специалистами Службы технической поддержки. Собранная расширенная диагностическая информация сохраняется на компьютере пользователя. Автоматическая пересылка собранных данных в "Лабораторию Касперского" не выполняется.
Перечисленные выше действия должны выполняться только под руководством специалистов Службы технической поддержки по полученным от них инструкциям. Самостоятельное изменение параметров работы программы способами, не описанными в документации программы или в рекомендациях специалистов Службы технической поддержки, может привести к замедлению и сбоям в работе операционной системы, снижению уровня защиты компьютера, а также к нарушению доступности и целостности обрабатываемой информации.
Начало работы c Kaspersky Endpoint Agent
После того, как вы установили программу Kaspersky Endpoint Agent, вы можете выполнить настройку основных параметров программы:
- Задать набор параметров программы, создав политику Kaspersky Endpoint Agent.
Вы можете создать политику в Консоли администрирования Kaspersky Security Center Windows, Kaspersky Security Center Web Console или Kaspersky Security Center Cloud Console. Подробнее см. в справке Kaspersky Endpoint Agent 3.13.
- Настроить параметры безопасности Kaspersky Endpoint Agent:
- Настроить использование Kaspersky Security Network.
- Настроить действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox.
Настройка параметров безопасности Kaspersky Endpoint Agent
Для обеспечения максимального уровня безопасности IT-инфраструктуры организации вы можете настроить доступ пользователей и сторонних процессов к Kaspersky Endpoint Agent. Для этого предусмотрены следующие возможности:
- Ограничение прав пользователей на управление параметрами и службами программы.
- Защита действий в программе паролем.
- Механизм самозащиты программы.
Настройка прав пользователей
Вы можете предоставить доступ к Kaspersky Endpoint Agent для отдельных пользователей или групп пользователей. В результате только заданные пользователи смогут управлять параметрами или службами программы.
Чтобы настроить права пользователей, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Параметры программы выберите подраздел Параметры безопасности.
- В блоке параметров Права пользователей нажмите на кнопку Настроить рядом с названием нужного параметра.
Откроется окно разрешений для группы Kaspersky Endpoint Agent.
- В верхнем блоке параметров групп или пользователей выберите группу или пользователя, которому вы хотите предоставить права.
- В нижнем блоке параметров разрешений для групп или пользователей установите флажки в строках с требуемыми правами.
- Нажмите на кнопку OK.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- В окне свойств политики нажмите на кнопку OK.
Права пользователей на управление параметрами и/или службами программы будут настроены.
Включение защиты паролем
Неограниченный доступ пользователей к программе и ее параметрам может привести к снижению уровня безопасности хоста в целом. Защита паролем позволяет ограничить доступ пользователей к программе.
Чтобы включить защиту паролем, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Параметры программы выберите подраздел Параметры безопасности.
- В блоке параметров Защита паролем установите флажок Применить защиту паролем.
- Задайте пароль и подтвердите его.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку OK.
Защита паролем будет включена. При попытке пользователя выполнить действие, защищенное паролем, программа предложит пользователю ввести пароль.
Программа не проверяет надежность заданного пароля. Мы рекомендуем использовать сторонние средства для проверки надежности пароля. Пароль считается надежным, если по результатам проверки подтверждена невозможность подбора пароля минимум за 6 месяцев.
Программа не блокирует возможность ввода пароля после множества попыток ввода некорректного пароля.
Включение и отключение механизма самозащиты
Для защиты от вредоносных программ, которые пытаются заблокировать работу Kaspersky Endpoint Agent или удалить программу, в программе реализован механизм самозащиты. Этот механизм предотвращает изменение и удаление файлов программы на жестком диске, процессов в памяти, записей в системном реестре.
Чтобы включить или отключить механизм самозащиты, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Параметры программы выберите подраздел Параметры безопасности.
- В блоке параметров Самозащита включите или выключите параметр Включить самозащиту модулей программы в памяти.
По умолчанию параметр включен.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку OK.
Механизм самозащиты будет включен или отключен.
Настройка параметров соединения с прокси-сервером
Параметры соединения с прокси-сервером используются для обновления баз, активации программы и работы внешних служб.
Если вы используете NGINX в качестве прокси-сервера, настройте параметр client_max_body_size:
значение параметра client_max_body_size
должно быть равно максимальному размеру объекта, отправляемого программой Kaspersky Endpoint Agent на обработку в программу Kaspersky Sandbox. Иначе NGINX не будет пропускать объекты, превышающие установленное значение. Значение по умолчанию: 1 МБ.
Чтобы настроить параметры соединения с прокси-сервером, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Параметры программы выберите подраздел Общие параметры.
- Выберите один из следующих вариантов использования прокси-сервера:
- Не использовать прокси-сервер.
- Автоматически определять адрес прокси-сервера.
- Использовать прокси-сервер с указанными параметрами.
- Если вы выбрали вариант Автоматически определять адрес прокси-сервера, прокси-сервер определяется автоматически для дальнейшей передачи телеметрии.
- Если вы выбрали вариант Использовать прокси-сервер с указанными параметрами, в полях Имя или IP-адрес сервера и Порт введите адрес и порт прокси-сервера, соединение с которым вы хотите установить.
По умолчанию используется порт 8080.
- Если вы хотите использовать NTLM-аутентификацию (протокол сетевой аутентификации NT LAN Manager) при подключении к прокси-серверу:
- Установите флажок Использовать NTLM-аутентификацию по имени пользователя и паролю.
- В поле Имя пользователя введите имя пользователя из учетной записи, которая будет использоваться для авторизации на прокси-сервере.
- В поле Пароль введите пароль подключения к прокси-серверу.
Вы можете включить отображение символов пароля, нажав на кнопку Показать справа от поля Пароль.
- Если вы не хотите использовать прокси-сервер для внутренних адресов вашей организации, установите флажок Не использовать прокси-сервер для локальных адресов.
- Нажмите на кнопку Применить.
При этом вы вернетесь в окно свойств политики.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку OK.
Параметры соединения с прокси-сервером будут настроены.
Настройка использования Kaspersky Security Network
Чтобы повысить эффективность защиты компьютера пользователя, Kaspersky Endpoint Agent использует данные, полученные от пользователей во всем мире. Для получения этих данных предназначена сеть Kaspersky Security Network.
Kaspersky Security Network (далее также "KSN") – это инфраструктура облачных служб, предоставляющая доступ к оперативной базе знаний "Лаборатории Касперского" о репутации файлов, интернет-ресурсов и программного обеспечения. Использование данных Kaspersky Security Network обеспечивает более высокую скорость реакции Kaspersky Sandbox на объекты, информация о которых еще не вошла в базы антивирусных программ, повышает эффективность работы некоторых компонентов защиты, а также снижает вероятность ложных срабатываний.
Участие в Kaspersky Security Network позволяет "Лаборатории Касперского" оперативно получать информацию о типах и источниках объектов, информация о которых еще не вошла в базы антивирусных программ, разрабатывать способы их нейтрализации, уменьшать количество ложных срабатываний программы.
Во время участия в Kaspersky Security Network определенная статистика, полученная в результате работы Kaspersky Endpoint Agent, автоматически отправляется в "Лабораторию Касперского". Также для дополнительной проверки в "Лабораторию Касперского" могут отправляться файлы (или их части), в отношении которых существует риск использования их злоумышленником для нанесения вреда компьютеру или данным.
Сбор, обработка и хранение персональных данных пользователя не производится. О данных, которые Kaspersky Endpoint Agent передает в Kaspersky Security Network, вы можете прочитать в Положении о KSN.
Участие в Kaspersky Security Network добровольное. По умолчанию использование KSN отключено. После включения использования KSN, вы можете отключить эту опцию в любой момент времени.
Чтобы включить использование KSN, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- Выберите раздел Kaspersky Security Network.
- Ознакомьтесь с Положением о KSN.
- Если вы согласны с условиями Положения, установите флажок Я подтверждаю, что полностью прочитал(а), понимаю и принимаю положения и условия настоящего Положения о KSN.
- Установите флажок Включить использование Kaspersky Security Network ("KSN").
- Если вы хотите использовать Kaspersky Security Center в качестве посредника для передачи телеметрии, установите флажок .
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку OK.
Использование KSN будет включено.
Настройка интеграции Kaspersky Endpoint Agent с Kaspersky Sandbox
В этом разделе содержится информация о том, как настроить интеграцию Kaspersky Endpoint Agent с Kaspersky Sandbox. Вам понадобится настроить интеграцию и на стороне Kaspersky Endpoint Agent через консоль администрирования KSC, и на стороне Kaspersky Sandbox через веб-интерфейс.
Включение и отключение интеграции с Kaspersky Sandbox
Чтобы включить или отключить интеграцию с Kaspersky Sandbox, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Интеграция с Kaspersky Sandbox выберите подраздел Параметры интеграции с Kaspersky Sandbox.
- В блоке параметров Параметры интеграции с Kaspersky Sandbox выполните следующие действия:
- Включите или выключите параметр Включить интеграцию с Kaspersky Sandbox.
- Включите или выключите параметр Подключаться через прокси-сервер, если это задано в общих параметрах.
По умолчанию параметр выключен. Программа подключается к серверу Kaspersky Sandbox только напрямую и не использует общие параметры соединения с прокси-сервером. Вы можете включить параметр, если вы хотите, чтобы программа использовала общие параметры соединения с прокси-сервером при подключении к серверу Kaspersky Sandbox.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку OK.
Интеграция с Kaspersky Sandbox будет включена или отключена.
Настройка доверенного соединения Kaspersky Sandbox с Kaspersky Endpoint Agent
Вы можете настроить доверенное соединение Kaspersky Sandbox с Kaspersky Endpoint Agent в веб-интерфейсе сервера Kaspersky Sandbox.
Установка и настройка доверенного соединения Kaspersky Sandbox с Kaspersky Endpoint Agent состоит из следующих этапов:
- Генерация или загрузка TLS-сертификата соединения с Kaspersky Endpoint Agent на сервер Kaspersky Sandbox.
Если в самостоятельно подготовленном TLS-сертификате предусмотрены ограничения по IP-адресу или имени хоста, вы можете настроить доверенное соединение c Kaspersky Endpoint Agent только с одним сервером Kaspersky Sandbox. Настроить доверенное соединение Kaspersky Endpoint Agent c кластером серверов Kaspersky Sandbox с помощью такого сертификата невозможно.
- Создание нового кластера на базе сервера, на который был загружен сертификат.
- Удаление всех серверов, которые вы хотите добавить в созданный на предыдущем шаге кластер, из кластеров, в которые они входят в настоящий момент.
- Добавление всех нужных серверов в этот кластер.
- Добавление всех серверов этого кластера Kaspersky Sandbox в список Kaspersky Endpoint Agent.
- Настройка доверенного соединения с Kaspersky Sandbox на стороне Kaspersky Endpoint Agent.
Если вы уже объединили серверы в кластер, вам требуется удалить сервер, для которого вы хотите настроить доверенное соединение с Kaspersky Endpoint Agent, из кластера, затем создать новый кластер на базе этого сервера и добавить в новый кластер все серверы, предназначенные для работы решения Kaspersky Sandbox.
Если нужные вам серверы входят в другой кластер, вам нужно последовательно удалить их из кластера, в который они входят в настоящий момент, а затем добавить в новый кластер.
В этом случае установка и настройка доверенного соединения Kaspersky Sandbox с Kaspersky Endpoint Agent состоит из следующих этапов:
- Удаление сервера из кластера (если сервер входит в кластер в настоящий момент).
- Генерация или загрузка TLS-сертификата соединения с Kaspersky Endpoint Agent на сервер Kaspersky Sandbox.
- Создание нового кластера на базе сервера, на который был загружен сертификат.
- Удаление всех серверов, которые вы хотите добавить в созданный на предыдущем шаге кластер, из кластеров, в которые они входят в настоящий момент.
- Добавление всех нужных серверов в этот кластер.
- Добавление всех серверов этого кластера Kaspersky Sandbox в список Kaspersky Endpoint Agent.
- Настройка доверенного соединения с Kaspersky Sandbox на стороне Kaspersky Endpoint Agent.
Настройка доверенного соединения на стороне Kaspersky Sandbox
Для настройки доверенного соединения Kaspersky Sandbox с Kaspersky Endpoint Agent вам потребуется сгенерировать или загрузить TLS-сертификат на стороне Kaspersky Sandbox, а затем сохранить его на компьютере для загрузки в программу Kaspersky Endpoint Agent.
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел TLS-сертификаты.
- В блоке TLS-сертификат для соединения с программой EPP нажмите на кнопку Сгенерировать.
Откроется окно подтверждения действия.
- Нажмите на кнопку Да.
Kaspersky Sandbox сгенерирует новый TLS-сертификат. Страница автоматически обновится.
Вы можете самостоятельно подготовить TLS-сертификат и загрузить его через веб-интерфейс Kaspersky Sandbox.
Файл TLS-сертификата, предназначенный для загрузки, должен удовлетворять следующим требованиям:
- Файл должен содержать сертификат и закрытый ключ шифрования соединения.
- Файл должен иметь формат PEM.
- Длина закрытого ключа должна быть 2048 бит или более.
Подробнее о подготовке TLS-сертификатов к импорту см. в документации Open SSL.
Чтобы загрузить TLS-сертификат через веб-интерфейс Kaspersky Sandbox, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел TLS-сертификаты.
- В блоке TLS-сертификат для соединения с программой EPP нажмите на кнопку Загрузить.
Откроется окно выбора файлов.
- Выберите файл TLS-сертификата, который вы хотите загрузить, и нажмите на кнопку Открыть.
Окно выбора файлов закроется.
TLS-сертификат будет добавлен в Kaspersky Sandbox.
Чтобы сохранить файл TLS-сертификата соединения с Kaspersky Endpoint Security на компьютере, выполните следующие действия:
- В окне веб-интерфейса Kaspersky Sandbox выберите раздел TLS-сертификаты.
- В блоке TLS-сертификат для соединения с программой EPP нажмите на кнопку Скачать.
При скачивании в браузере может отобразиться уведомление о том, что файл является потенциально опасным. Это стандартное предупреждение о файлах с расширением .crt. Файл TLS-сертификата не представляет угрозы для компьютера.
Файл TLS-сертификата будет сохранен в папке загрузки браузера.
Настройка доверенного соединения на стороне Kaspersky Endpoint Agent
Чтобы настроить доверенное соединение Kaspersky Sandbox с Kaspersky Endpoint Agent на стороне Kaspersky Endpoint Agent, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Интеграция с Kaspersky Sandbox выберите подраздел Параметры интеграции с Kaspersky Sandbox.
- В блоке параметров Параметры интеграции с Kaspersky Sandbox включите параметр Использовать закреплённый сертификат для защиты соединения.
- Нажмите на кнопку Добавить TLS-сертификат.
- Выполните одно из следующих действий по добавлению TLS-сертификата, созданного на стороне Kaspersky Sandbox:
- Добавьте файл сертификата. Для этого нажмите на кнопку Обзор, в открывшемся окне выберите файл сертификата и нажмите на кнопку Открыть.
- Скопируйте содержимое файла сертификата в поле Вставьте данные TLS-сертификата.
В Kaspersky Endpoint Agent может быть только один TLS-сертификат сервера Kaspersky Sandbox. Если вы добавляли TLS-сертификат ранее и снова добавили TLS-сертификат, только последний добавленный сертификат будет актуальным.
- Нажмите на кнопку Добавить.
Информация о добавленном TLS-сертификате отобразится в блоке параметров Параметры интеграции с Kaspersky Sandbox.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку OK.
Доверенное соединение с сервером Kaspersky Sandbox будет настроено.
Настройка времени ожидания ответа от Kaspersky Sandbox и параметров очереди запросов
Чтобы настроить время ожидания ответа от Kaspersky Sandbox и параметры очереди запросов на обработку объектов, поступающих от Kaspersky Endpoint Agent в Kaspersky Sandbox, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Интеграция с Kaspersky Sandbox выберите подраздел Расширенные параметры Kaspersky Sandbox.
- В блоке параметров Время ожидания укажите максимальное время ожидания ответа от сервера.
Если соединение с сервером Kaspersky Sandbox не будет установлено за указанное время, текущая попытка соединения прервется и Kaspersky Endpoint Agent повторит попытку подключения к серверу.
По умолчанию установлено значение 5 секунд.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- В блоке параметров Очередь запросов Kaspersky Sandbox в поле Папка очереди укажите путь к папке, в которой будет храниться информация о запросах, отправляемых в Kaspersky Sandbox.
По умолчанию задана папка %SOYUZAPPDATA%\Sandbox\Queue.
- В поле Максимальный размер очереди (МБ) укажите максимально допустимый размер очереди запросов в мегабайтах.
По умолчанию задано 100 МБ.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку Применить и затем на кнопку OK.
Настройка времени ожидания ответа и параметров очереди запросов на обработку объектов будет завершена.
Добавление серверов Kaspersky Sandbox в список Kaspersky Endpoint Agent
Если вы включили интеграцию с Kaspersky Sandbox, вы можете добавить серверы Kaspersky Sandbox в список Kaspersky Endpoint Agent.
Вы можете добавить несколько серверов Kaspersky Sandbox.
В рамках одной политики добавляйте серверы, входящие в один кластер. Если серверы входят в разные кластеры, результат работы решения непредсказуем.
Все серверы в кластере равноправны независимо от того, на базе какого сервера был создан кластер. Результат обработки одного и того же объекта будет одинаковым на всех серверах кластера.
Программа Kaspersky Sandbox балансирует нагрузку между серверами. Объекты, поступающие на обработку в Kaspersky Sandbox от Kaspersky Endpoint Agent, обрабатываются на наименее загруженном сервере.
Чтобы кластер Kaspersky Sandbox обрабатывал объекты от Kaspersky Endpoint Agent, необходимо добавить в Kaspersky Endpoint Agent хотя бы один сервер, входящий в кластер при интеграции Kaspersky Endpoint Agent с Kaspersky Sandbox.
В списке серверов Kaspersky Sandbox программы Kaspersky Endpoint Agent отображаются только те серверы, которые вы добавили в этот список. При этом объекты могут обрабатываться любым сервером кластера с учетом балансировки нагрузки. Актуальный список серверов кластера можно просмотреть в веб-интерфейсе Kaspersky Sandbox.
Рекомендуется добавить в Kaspersky Endpoint Agent все серверы кластера.
Kaspersky Endpoint Agent может подключиться к другому серверу Kaspersky Sandbox из списка при возникновении одной из следующих ошибок:
- Истекло время ожидания ответа от Kaspersky Sandbox (connection timeout).
- Kaspersky Sandbox недоступен (код ошибки 503 или 504).
- Проблема самодиагностики, за исключением проблем с лицензией (код ошибки 500).
При удалении сервера из кластера возможны следующие сценарии обработки объектов:
- Если в списке серверов Kaspersky Sandbox программы Kaspersky Endpoint Agent остается хотя бы один сервер этого кластера с актуальным IP-адресом или FQDN, Kaspersky Sandbox продолжит обрабатывать объекты от Kaspersky Endpoint Agent.
- Если в списке серверов Kaspersky Sandbox программы Kaspersky Endpoint Agent не остается ни одного сервера, входящего в этот кластер, или IP-адреса или FQDN серверов кластера неактуальны, Kaspersky Sandbox не сможет получать и обрабатывать объекты от Kaspersky Endpoint Agent.
Для корректной обработки объектов необходимо добавить в Kaspersky Endpoint Agent хотя бы один сервер, входящий в кластер Kaspersky Sandbox.
Чтобы добавить серверы Kaspersky Sandbox в список Kaspersky Endpoint Agent, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Интеграция с Kaspersky Sandbox выберите подраздел Параметры интеграции с Kaspersky Sandbox.
- В блоке параметров Параметры интеграции с Kaspersky Sandbox включите параметр Включить интеграцию с Kaspersky Sandbox.
- В блоке параметров Параметры интеграции с Kaspersky Sandbox включите или выключите параметр Подключаться через прокси-сервер, если это задано в общих параметрах.
По умолчанию параметр выключен. Программа подключается к Kaspersky Sandbox только напрямую и не использует общие параметры соединения с прокси-сервером. Вы можете включить параметр, если вы хотите, чтобы программа использовала общие параметры соединения с прокси-сервером при подключении к Kaspersky Sandbox.
- В блоке параметров Список серверов Kaspersky Sandbox нажмите на кнопку Добавить.
Откроется окно Свойства сервера.
- Введите IP-адрес или полное доменное имя сервера Kaspersky Sandbox, а также порт подключения к серверу.
- Нажмите на кнопку Добавить.
Добавленный сервер отобразится в таблице серверов.
- Повторите действия для добавления каждого сервера Kaspersky Sandbox в список.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку Применить и затем на кнопку OK.
Серверы Kaspersky Sandbox будут добавлены в список Kaspersky Endpoint Agent.
Настройка действий Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox
Kaspersky Endpoint Agent может выполнять действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox.
Вы можете настроить действия следующих типов:
- Локальные – действия, которые будут выполняться на каждой рабочей станции, на которой обнаружена угроза.
- Групповые – действия, которые будут выполняться на всех рабочих станциях группы администрирования, для которой вы настраиваете политику.
Локальные действия:
- Поместить на карантин и удалить.
При обнаружении угрозы на рабочей станции копия объекта, содержащего угрозу, будет помещена на карантин, а объект будет удален с рабочей станции.
- Уведомить пользователя устройства.
При обнаружении угрозы на устройстве пользователю устройства будет показано уведомление об обнаруженной угрозе.
Уведомление отображается, если устройство работает под учетной записью пользователя, под которой была обнаружена угроза. Если устройство выключено или выполнен вход под другой учетной записью, уведомление не отображается.
- Запустить проверку EPP важных областей на устройстве.
При обнаружении угрозы на хосте Kaspersky Endpoint Agent отправляет команду программе EPP на выполнение проверки важных областей этого устройства. К важным областям относится память ядра, объекты, загружаемые при запуске операционной системы, и загрузочные секторы жесткого диска. Подробнее о настройке параметров проверки см. в документации к используемой EPP.
Групповые действия:
- Запустить Поиск IOC на управляемой группе устройств.
При обнаружении угрозы на любом из устройств группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Agent проверяет все устройства этой группы администрирования на наличие объекта, содержащего обнаруженную угрозу.
- Поместить на карантин и удалить при обнаружении IOC.
При обнаружении угрозы на любом из устройств группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Agent проверяет все устройства этой группы администрирования на наличие объекта, содержащего обнаруженную угрозу. При обнаружении объекта, содержащего угрозу, на каких-либо устройствах этой группы администрирования копия этого объекта будет помещена на карантин, а объект будет удален с устройств.
- Выполнять проверку EPP важных областей на устройстве при обнаружении IOC.
При обнаружении угрозы на любом из устройств группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Agent отправляет команду программе EPP на выполнение проверки важных областей на всех устройствах этой группы администрирования, на которых обнаружен объект, содержащий угрозу. Подробнее о настройке параметров проверки см. в документации к используемой EPP.
Для настройки групповых действий по реагированию на угрозы вам требуется настроить права пользователей Kaspersky Security Center Web Console, под учетными записями которых вы хотите управлять задачами поиска IOC.
При настройке действий по реагированию на угрозы учитывайте, что в результате выполнения некоторых из настроенных действий объект, содержащий угрозу, может быть удален с рабочей станции, на которой он был обнаружен.
Включение и выключение действий по реагированию на угрозы, обнаруженные Kaspersky Sandbox
Чтобы включить или выключить действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Интеграция с Kaspersky Sandbox выберите подраздел Реагирование на угрозы.
- В блоке параметров Действия:
- Установите флажок Выполнять действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox, чтобы включить выполнения действий по реагированию на угрозы.
- Снимите флажок Выполнять действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox, чтобы отключить выполнения действий по реагированию на угрозы.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопки Применить и OK.
Действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox, будут включены или выключены.
Добавление действий по реагированию на угрозы в список действий текущей политики
Чтобы добавить действия по реагированию на угрозы в список действий текущей политики, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Интеграция с Kaspersky Sandbox выберите подраздел Реагирование на угрозы.
- В блоке параметров Действия установите флажок Выполнять действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox, если он не установлен.
- Нажмите на кнопку Добавить и в раскрывающемся списке выберите одно из следующих действий:
- Поместить на карантин и удалить.
При обнаружении угрозы на устройстве копия объекта, содержащего угрозу, будет помещена на карантин, а объект будет удален с устройства.
- Уведомить пользователя устройства.
При обнаружении угрозы на устройстве пользователю устройства будет показано уведомление об обнаруженной угрозе.
Уведомление отображается, если устройство работает под учетной записью пользователя, под которой была обнаружена угроза.
Если устройство выключено или выполнен вход под другой учетной записью, уведомление не отображается.
- EPP выполнять проверку важных областей на устройстве.
При обнаружении угрозы на устройстве Kaspersky Endpoint Agent отправляет команду программе EPP на выполнение проверки важных областей этого устройства. К важным областям относится память ядра, объекты, загружаемые при запуске операционной системы, и загрузочные секторы жесткого диска. Подробнее о настройке параметров проверки см. в документации к используемой EPP.
- Запустить Поиск IOC на управляемой группе устройств.
При обнаружении угрозы на любом из устройств группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Agent проверяет все устройства этой группы администрирования на наличие объекта, содержащего обнаруженную угрозу.
- Поместить на карантин и удалить при обнаружении IOC.
При обнаружении угрозы на любом из устройств группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Agent проверяет все устройства этой группы администрирования на наличие объекта, содержащего обнаруженную угрозу. При обнаружении объекта, содержащего угрозу, на каких-либо устройствах этой группы администрирования копия этого объекта будет помещена на карантин, а объект будет удален с устройств.
- Выполнять проверку EPP важных областей на устройстве при обнаружении IOC.
При обнаружении угрозы на любом из устройств группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Agent отправляет команду программе EPP на выполнение проверки важных областей на всех устройствах этой группы администрирования, на которых обнаружен объект, содержащий угрозу. Подробнее о настройке параметров проверки см. в документации к используемой EPP.
Действие будет добавлено в список Выбранные действия.
При настройке действий по реагированию на угрозы учитывайте, что в результате выполнения некоторых из настроенных действий объект, содержащий угрозу, может быть удален с рабочей станции, на которой он был обнаружен.
- Поместить на карантин и удалить.
- Если вы хотите удалить действие, выберите его в таблице и нажмите на кнопку Удалить.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопки Применить и OK.
Действия по реагированию на угрозы будут добавлены в список действий текущей политики.
Аутентификация на Сервере администрирования для групповых задач по реагированию на угрозы
Если вы хотите, чтобы программа Kaspersky Endpoint Agent создавала автономные задачи поиска IOC при реагировании на угрозы, вам нужно настроить аутентификацию на Сервере администрирования.
Программа использует специальную учетную запись пользователя на Сервере администрирования, которая имеет ограниченные права и предназначена только для создания Автономных задач поиска IOC.
Специальную учетную запись можно создать только через окно Реагирование на угрозы в свойствах политики Kaspersky Endpoint Agent или в свойствах программы для отдельного устройства. Специальную учетную запись необходимо создать на Сервере администрирования один раз и использовать ее пароль для настройки параметров Реагирование на угрозы в свойствах других устройств или других политик, относящихся к тому же Серверу администрирования.
Невозможно изменить пароль созданной специальной учетной записи для Автономных задач поиска IOC. Если вы забыли пароль от учетной записи, удалите ее стандартными средствами Kaspersky Security Center и повторно создайте учетную запись через окно Реагирование на угрозы.
Чтобы настроить аутентификацию на Сервере администрирования, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Интеграция с Kaspersky Sandbox выберите подраздел Реагирование на угрозы.
- Если вы хотите проверить наличие специальной учетной записи для Автономных задач поиска IOC или создать такую учетную запись:
- В блоке параметров Аутентификация на Сервере администрирования нажмите на кнопку Проверить наличие пользователя.
- Блок параметров Аутентификация на Сервере администрирования доступен для редактирования, только если в списке Выбранные действия выбран параметр Запустить Поиск IOC на управляемой группе устройств.
- В открывшемся окне в блоке параметров Подключение к Серверу администрирования введите данные для подключения к Серверу администрирования, а также логин и пароль учетной записи Сервера администрирования, у которой есть права на создание новых пользователей.
- Нажмите на кнопку Подключиться и проверить наличие пользователя.
- Во всплывающем окне ознакомьтесь с информацией о наличии специальной учетной записи и закройте его.
- Если учетной записи не существует и вы хотите ее создать, в блоке параметров Создание специального пользователя для Автономных задач поиска IOC в поле Пароль задайте пароль длиной от 8 до 16 символов и нажмите на кнопку Создать специального пользователя.
- Блок параметров Создание специального пользователя для Автономных задач поиска IOC становится доступным для редактирования только после проверки наличия специальной учетной записи.
- Нажмите на кнопку Выйти, чтобы закрыть окно Пользователь Сервера администрирования для Автономных задач поиска IOC.
- В блоке параметров Аутентификация на Сервере администрирования в поле Имя пользователя Сервера администрирования введите пароль специальной учетной записи для Автономных задач поиска IOC, созданной ранее.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку OK.
Аутентификация на Сервере администрирования для Автономных задач поиска IOC будет настроена.
Включение обнаружения легальных программ, которые могут быть использованы злоумышленниками
Вы можете включить обнаружение легальных программ, которые могут быть использованы злоумышленниками для нанесения вреда локальной сети вашей организации. Kaspersky Endpoint Agent будет считать такие программы угрозой и выполнять над ними действия по реагированию на угрозы.
Легальные программы – программы, разрешенные к установке и использованию на рабочих станциях и предназначенные для выполнения задач пользователя. Однако легальные программы некоторых типов при использовании злоумышленниками могут нанести вред рабочей станции или локальной сети организации. Если злоумышленники получат доступ к таким программам или внедрят их на рабочую станцию, они могут использовать некоторые функции таких программ для нарушения безопасности рабочей станции или локальной сети организации.
К таким программам относятся: IRC-клиенты, программы автодозвона, программы для загрузки файлов, мониторы активности компьютерных систем, утилиты для работы с паролями, интернет-серверы служб FTP, HTTP или Telnet.
Если вы хотите включить обнаружение таких программ, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Интеграция с Kaspersky Sandbox выберите подраздел Реагирование на угрозы.
- В блоке параметров Дополнительные параметры установите флажок Включить обнаружение легальных программ, которые могут быть использованы злоумышленниками.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку Применить и затем на кнопку OK.
Обнаружение легальных программ, которые могут быть использованы злоумышленниками для нанесения вреда локальной сети вашей организации, будет включено.
Настройка запуска задач поиска IOC
Чтобы настроить запуск задач поиска IOC, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В правой части экрана в блоке параметров Области поиска выберите одну из следующих областей, в которых Kaspersky Endpoint Agent будет выполнять поиск IOC:
- Файловые области на системных дисках устройства.
- Важные файловые области на устройстве.
- В блоке параметров Настроить поиск IOC выберите один из следующих вариантов запуска задач поиска IOC:
- Вручную.
Задачи поиска IOC будут создаваться автоматически, но не будут запускаться. Вы сможете запускать вручную каждую задачу или все задачи.
- Сразу после того, как Kaspersky Sandbox обнаружит угрозу.
Задачи поиска IOC будут автоматически создаваться и запускаться.
- Запускать в заданный период.
Задачи поиска IOC будут создаваться автоматически, а запускаться будут в заданный период. Например, в нерабочее время с 20:00 до 7:00.
Если вы выбрали вариант Запускать в заданный период, в полях Начало периода (чч:мм) и Конец периода (чч:мм) настройте начало и конец периода.
Все задачи поиска IOC, автоматически созданные до указанного начала периода, запустятся в произвольное время в пределах указанного периода.
Все задачи поиска IOC, автоматически созданные в пределах указанного периода, запустятся немедленно.
Все задачи поиска IOC, автоматически созданные после указанного начала периода, запустятся на следующий день.
Пример:
Если вы настроили запуск задач в заданный период с 20:00 до 7:00:
Задачи, автоматически созданные в 19:00, запустятся в произвольное время с 20:00 до 7:00.
Задачи, автоматически созданные в 21:00, запустятся в 21:00.
Задачи, автоматически созданные в 22:00, запустятся на следующий день с 20:00 до 7:00.
- Вручную.
- Нажмите на кнопку OK.
- Если вы настраиваете параметры политики, в правом верхнем углу блока параметров измените положение переключателя с Не определено на Принудительно.
- Нажмите на кнопку OK.
- В окне свойств политики нажмите на кнопку Сохранить.
Запуск задач поиска IOC будет настроен.
Настройка параметров карантина и восстановления объектов из карантина
Карантин – это специальное локальное хранилище на устройстве с программой Kaspersky Endpoint Agent, в которое помещаются файлы, возможно зараженные вирусами или неизлечимые на момент обнаружения. Файлы на карантине хранятся в зашифрованном виде и не угрожают безопасности устройства.
По умолчанию локальное хранилище карантина расположено в папке %ALLUSERSPROFILE%\Kaspersky Lab\Endpoint Agent\<версия>\Quarantine
. По умолчанию объекты, восстановленные из карантина, хранятся в папке %ALLUSERSPROFILE%\Kaspersky Lab\Endpoint Agent\<версия>\Restored
.
Kaspersky Security Center формирует общий список объектов, помещенных на карантин на устройствах с программой Kaspersky Endpoint Agent. Агенты администрирования устройств передают информацию о файлах на карантине на Сервер администрирования.
Kaspersky Security Center не копирует файлы из карантина на Сервер администрирования. Все объекты находятся на защищаемых устройствах с программой Kaspersky Endpoint Agent. Восстановление объектов из карантина также выполняется на защищаемых устройствах.
Чтобы настроить параметры карантина Kaspersky Endpoint Agent, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Репозитории выберите подраздел Карантин.
- В разделе Параметры Карантина настройте параметры карантина:
- В поле Папка Карантина укажите путь, по которому будет создана папка карантина на устройствах, или нажмите на кнопку Обзор и выберите путь.
По умолчанию используется путь %SOYUZAPPDATA%\Quarantine\. Папка Quarantine будет создана на всех устройствах с Kaspersky Endpoint Agent по следующему пути: %ALLUSERSPROFILE%\Kaspersky Lab\Endpoint Agent\4.0.
Значение переменной %ALLUSERSPROFILE% зависит от операционной системы устройства, на котором установлена программа Kaspersky Endpoint Agent. Например, если программа Kaspersky Endpoint Agent установлена на диске C, путь к папке карантина будет следующим: C:\ProgramData\Kaspersky Lab\Endpoint Agent\4.0\Quarantine.
- Чтобы задать максимальный размер карантина, установите флажок Максимальный размер Карантина (МБ) и укажите или выберите в списке максимальный размер карантина в МБ.
Например, вы можете задать максимальный размер карантина 200 МБ.
При достижении максимального размера карантина Kaspersky Endpoint Agent публикует соответствующее событие на сервере Kaspersky Security Center и в Журнале событий Windows, но не перестает помещать новые объекты на карантин.
- Чтобы задать пороговое значение карантина (место в карантине, оставшееся до достижения максимального размера карантина), установите флажок Пороговое значение места на диске (МБ).
Например, вы можете задать пороговое значение карантина 50 МБ.
При достижении порогового значения карантина Kaspersky Endpoint Agent публикует соответствующее событие на сервере Kaspersky Security Center и в Журнале событий Windows, но не перестает помещать новые объекты на карантин.
- В поле Папка Карантина укажите путь, по которому будет создана папка карантина на устройствах, или нажмите на кнопку Обзор и выберите путь.
- В разделе Восстановление объектов из Карантина в поле Папка для восстановленных объектов укажите путь, по которому будет создана папка для объектов, восстановленных из карантина.
По умолчанию используется путь %SOYUZAPPDATA%\Restored\. Папка Restored будет создана на всех устройствах с Kaspersky Endpoint Agent по следующему пути: %ALLUSERSPROFILE%\Kaspersky Lab\Endpoint Agent\4.0.
Значение переменной %ALLUSERSPROFILE% зависит от операционной системы устройства, на котором установлена программа Kaspersky Endpoint Agent. Например, если программа Kaspersky Endpoint Agent установлена на диске C, путь к папке восстановленных из карантина объектов будет следующим: C:\ProgramData\Kaspersky Lab\Endpoint Agent\4.0\Restored.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку Применить и затем на кнопку OK.
Параметры карантина и восстановления объектов из карантина будут настроены.
Настройка синхронизации данных с Сервером администрирования
Вы можете настроить синхронизацию данных о работе программы Kaspersky Endpoint Agent на рабочих станциях с Сервером администрирования Kaspersky Security Center.
Чтобы настроить синхронизацию данных с Сервером администрирования, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Политики.
- Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
- Двойным щелчком мыши по названию политики.
- В контекстном меню политики выберите пункт Свойства.
- В правой части окна выберите пункт Настроить параметры политики.
- В разделе Репозитории выберите подраздел Синхронизация с Сервером администрирования.
- В разделе Параметры, в подразделе Отправлять следующие данные на Сервер администрирования установите флажок Данные об объектах в Карантине на управляемых устройствах.
- В правом верхнем углу блока параметров измените положение переключателя с Политика не применяется на Политика применяется.
- Нажмите на кнопку Применить и затем на кнопку OK.
Синхронизация данных с Сервером администрирования будет настроена.
Работа с задачами Kaspersky Endpoint Agent
В этом разделе описана работа с задачами Kaspersky Endpoint Agent в KSC.
Просмотр списка задач
Чтобы просмотреть список задач на сервере Kaspersky Security Center, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
Отобразится список задач.
Удаление задач из списка
Чтобы удалить задачи из списка задач на сервере Kaspersky Security Center, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
- В списке задач выберите задачи, которые вы хотите удалить.
Откроется окно со списком действий, которые вы можете выполнять над задачами.
- Выберите действие Удалить.
Откроется окно подтверждения действия.
- Нажмите на кнопку Да.
Выбранные задачи будут удалены из списка.
Запуск задач вручную
- Вы можете вручную запустить задачи обновления баз и поиска IOC.
Чтобы вручную запустить одну задачу, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
Отобразится список задач.
- Выберите задачу в списке и правой кнопкой мыши раскройте меню действий над задачами.
- Выберите действие Запустить.
Задача запустится.
Чтобы вручную запустить все задачи, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
Отобразится список задач.
- Выберите любую задачу в списке и правой кнопкой мыши раскройте меню действий над задачами.
- Выберите пункт меню Все задачи и действие Запустить.
Все задачи запустятся.
Просмотр результатов выполнения задач
Вы можете просмотреть результат выполнения задач в течение срока хранения результатов выполнения задач.
Вы можете изменить срок хранения результатов выполнения задач.
Рекомендуется не сокращать срок хранения результатов выполнения задач поиска IOC.
Чтобы просмотреть результат выполнения задачи, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
Отобразится список задач.
- Выберите задачу в списке и правой кнопкой мыши раскройте меню действий над задачами.
- Выберите пункт меню Результаты.
Откроется окно Результат выполнения задачи.
Изменение срока хранения результатов выполнения задач на Сервере администрирования
По умолчанию результаты выполнения задач хранятся на Сервере администрирования 7 дней.
Чтобы изменить срок хранения результатов выполнения задач на Сервере администрирования, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
Отобразится список задач.
- Выберите задачу в списке и правой кнопкой мыши раскройте меню действий над задачами.
- Выберите пункт меню Свойства.
Откроется окно свойств задачи.
- В левой части окна выберите раздел Уведомление.
- В блоке Сохранять информацию о результатах убедитесь, что флажок На Сервере администрирования в течение (сут) установлен и укажите, сколько суток вы хотите хранить результат выполнения задачи.
- Нажмите на кнопки Применить и OK.
Рекомендуется не сокращать срок хранения результатов выполнения задач поиска IOC.
Управление задачами обновления баз
Вы можете создавать и настраивать параметры задач обновления баз программы.
Создание задачи обновления баз
Чтобы создать задачу обновления баз Kaspersky Endpoint Agent в Kaspersky Security Center, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
- Нажмите на кнопку Новая задача.
Запустится мастер создания задачи.
- Выберите блок типов задач Kaspersky Endpoint Agent и тип задачи Обновление баз и модулей программы.
- Нажмите на кнопку Далее.
Запустится мастер создания задачи обновления баз.
Мастер создания задачи обновления баз состоит из следующих этапов:
- Выбор источника обновления баз
- Настройка параметров обновления модулей программы
- Настройка расписания обновления баз
- Выбор устройств, на которые будет назначена задача
- Выбор учетной записи пользователя Kaspersky Security Center, под которой вы хотите запускать задачу
- Назначение имени задачи
- Запуск задачи сразу после создания
Настройка параметров задачи обновления баз
Вы можете настроить параметры задачи обновления баз после ее создания.
Чтобы изменить параметры задачи, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
Отобразится список задач.
- В секции Обновить базы выберите задачу в списке и правой кнопкой мыши раскройте меню действий над задачами.
- Выберите пункт меню Свойства.
Откроется окно свойств задачи.
- В левой части окна выберите раздел параметров, которые вы хотите настроить.
- В правой части окна внесите необходимые изменения и нажмите на кнопки Применить и OK.
Вы можете настроить следующие параметры задачи:
- Название задачи
- Устройства, на которые будет назначена задача
- Источник обновления баз
- Настройка дополнительных параметров обновления баз
- Расписание обновления баз
- Учетную запись пользователя Kaspersky Security Center, под которой вы хотите запускать задачу
- Срок хранения результатов выполнения задачи на Сервере администрирования
Управление задачами поиска IOC
Вы можете настраивать параметры задач поиска IOC, а также параметры запуска задач поиска IOC.
Создание задач поиска IOC недоступно в текущей версии программы.
Об автономных задачах поиска IOC
Автономные задачи поиска IOC – групповые задачи, которые создаются автоматически при реагировании на угрозы, обнаруженные Kaspersky Sandbox. Kaspersky Endpoint Agent автоматически формирует IOC-файл. Работа с пользовательскими IOC-файлами не предусмотрена. Задачи автоматически удаляются через семь дней после последнего запуска или с момента создания, если задачи не запускались.
В задаче поиска IOC можно указать только файл с IOC-правилами. Файлы с другими типами правил не поддерживаются в рамках задачи поиска IOC.
Автономные задачи поиска IOC создаются автоматически на сервере Kaspersky Security Center, если в политиках Kaspersky Endpoint Agent настроено действие по реагированию на угрозу Запустить Поиск IOC на управляемой группе устройств.
Вы можете настраивать параметры запуска задач поиска IOC, просматривать результаты выполнения задач, экспортировать файл с IOC-правилами (IOC-коллекцию).
Автономные задачи поиска IOC по умолчанию хранятся на сервере Kaspersky Security Center 7 дней с момента последнего запуска. Если количество задач превышает 100, задачи ротируются.
Kaspersky Endpoint Agent удаляет автономную задачу поиска IOC независимо от того, на какой рабочей станции впервые был обнаружен объект и было выполнено действие по реагированию на угрозы. Удаленная задача будет недоступна для всех рабочих станций, входящих в группу администрирования.
Удаление неиспользуемых автономных задач поиска IOC происходит автоматически. Настройка параметров автоматического удаления задач поиска IOC не предусмотрена программой.
Если удаление автономных задач поиска IOC выполняется некорректно или вы хотите изменить поведение программы, обратитесь в Службу технической поддержки "Лаборатории Касперского".
По умолчанию в автономной задачe поиска IOC настроено хранение всех типов событий, возникающих в ходе работы групповых задач. По умолчанию результаты выполнения задач поиска IOC хранятся 7 дней.
Настройка прав пользователей для управления задачами поиска IOC
Необходимо настроить права пользователя KSC, под учетной записью которого вы хотите управлять задачами поиска IOC.
Чтобы настроить права пользователя KSC для управления задачами поиска IOC, выполните следующие действия:
- Откройте консоль KSC.
- Выберите Сервер администрирования и правой кнопкой мыши раскройте меню действий над Сервером администрирования.
- Выберите пункт меню Свойства.
Откроется окно свойств Сервера администрирования.
- В левой части окна выберите раздел Безопасность.
- Выберите пользователя KSC, под учетной записью которого вы хотите управлять задачами поиска IOC.
В нижней части окна отобразится список прав выбранного пользователя, сгруппированных по программам, которыми пользователь может управлять через KSC.
- В группе прав Kaspersky Endpoint Agent раскройте блок Предотвращение вторжений.
- Для типов прав Изменение, Выполнение и Выполнение действий над выборками устройств установите флажки в колонке Разрешить.
- Нажмите на кнопки Применить и OK.
Настройка параметров автономной задачи поиска IOC
Чтобы настроить параметры задачи поиска IOC, выполните следующие действия:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
Отобразится список задач.
- В блоке Запустить поиск IOC выберите задачу в списке и правой кнопкой мыши раскройте меню действий над задачами.
- Выберите пункт меню Свойства.
Откроется окно свойств задачи.
- В левой части окна выберите раздел параметров, которые вы хотите изменить.
- В правой части окна внесите необходимые изменения и нажмите на кнопки Применить и OK.
Вы можете настроить следующие параметры задачи:
- Имя задачи
- Срок хранения результатов выполнения задачи на Сервере администрирования
- Действия программы при обнаружении IOC
- Расписание запуска задач поиска IOC
- Выбор учетной записи пользователя Kaspersky Security Center, под которой вы хотите запускать задачу
- Исключение групп хостов из области действия задачи
Экспорт IOC-коллекции
Чтобы экспортировать IOC-коллекцию:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
Отобразится список задач.
- В блоке Запустить поиск IOC выберите задачу в списке и правой кнопкой мыши раскройте меню действий над задачами.
- Выберите пункт меню Свойства.
Откроется окно свойств задачи.
- Выберите раздел Параметры поиска IOC.
- В разделе IOC-коллекция нажмите на кнопку Экспортировать.
- В открывшемся окне задайте имя файла, а также выберите папку, в которую вы хотите его сохранить.
- Нажмите на кнопку Сохранить.
Программа создаст файл формата ZIP в указанной вами папке.
В началоПросмотр результатов выполнения задачи поиска IOC
Чтобы просмотреть результаты выполнения задачи Поиск IOC:
- Откройте Консоль администрирования Kaspersky Security Center.
- В дереве консоли выберите папку Задачи.
Отобразится список задач.
- Откройте параметры нужной задачи одним из следующих способов:
- Двойным щелчком мыши по названию задачи.
- Откройте контекстное меню задачи и выберите пункт Свойства.
- Выберите задачу и нажмите на ссылку Настроить параметры задачи в правой части окна.
- Откроется окно Свойства: <Имя задачи>.
- Выберите раздел Результаты.
- В списке Показать результаты по устройству выберите, по каким устройствам вы хотите просмотреть результаты выполнения задач поиска IOC.
- Чтобы просмотреть подробную информацию об определенной задаче, раскройте ее двойным щелчком мыши.
- Чтобы просмотреть подробную информацию об обнаруженном индикаторе компрометации, нажмите на кнопку Показать карточку.
Карточка обнаружений IOC содержит информацию об объектах, совпавших с условиями обработанного IOC-файла, а также текст совпавших веток или отдельных условий из этого IOC-файла.
Просмотр карточки обнаружений IOC недоступен для IOC-файлов, при проверке которых не было обнаружено индикаторов компрометации.
В началоВзаимодействие с внешними системами по API
Вы можете настроить интеграцию Kaspersky Sandbox с внешними системами для проверки хранящихся в них файлов, а также для предоставления внешним системам доступа к результатам этой проверки. Программа анализирует и оценивает поведение файлов в изолированной среде, но не устанавливает наличие в них вредоносных объектов. По результатам проверки пользователь внешней системы получает информацию, обнаружены ли признаки подозрительного поведения файла. Пользователю требуется самостоятельно принять решение о дальнейших действиях с файлом.
Взаимодействие внешних систем с Kaspersky Sandbox осуществляется с помощью интерфейса REST API. Для соединения сервера с внешними системами вам требуется разрешить входящее соединение сервера Kaspersky Endpoint Security на порт TCP 443.
Программа анализирует заголовок файла и определяет формат этого файла, который может отличаться от расширения файла. Например, злоумышленник может отправить вирус или другую программу, представляющую угрозу, в исполняемом файле, переименованном в файл с расширением txt.
Проверка объектов из внешних систем производится только в операционной системе Windows 7.
Список поддерживаемых форматов файлов
Поддерживается проверка файлов следующих форматов:
- PE_EXE.
- DOC.
- DOCX.
- DOTX.
- DOCM.
- DOTM.
- XLS.
- XLSX.
- XLTX.
- XLSM.
- XLTM.
- XLAM.
- XLSB.
- PPT.
- PPTX.
- POTX.
- PPTM.
- POTM.
- PPSX.
- PPSM.
- RTF.
- PDF.
Проверка объектов
Для проверки объектов используется метод POST
.
Синтаксис
POST "sample=<путь к объекту> <URL-адрес сервера Sandbox>/sandbox/v1/tasks"
Пример
|
Возвращаемое значение
Код возврата |
Описание |
---|---|
|
Данный файл уже был проверен. Возможные значения:
|
|
Файл успешно отправлен на проверку. Задаче присвоен идентификатор |
|
Некорректный запрос. |
|
Не удалось отправить файл на проверку по одной из следующих причин:
|
|
Сервер недоступен. Попробуйте обратиться к другому серверу или повторите попытку позже. |
|
Истекло время ожидания сервера. Попробуйте обратиться к другому серверу или повторите попытку позже. |
Просмотр результатов проверки
Для просмотра результатов проверки используется метод GET
.
Синтаксис
GET "<URI-адрес сервера Sandbox>/sandbox/v1/tasks/<task_id>"
Пример
|
Параметры
Параметр |
Тип |
Описание |
---|---|---|
|
string |
Уникальный идентификатор задачи, присвоенный во время отправки объекта на проверку. |
Возвращаемое значение
Код возврата |
Описание |
---|---|
|
Результат проверки получен. Возможны следующие значения:
|
|
Некорректный запрос. |
|
Не найдены результаты проверки по указанному идентификатору. |
|
Ошибка получения результатов проверки. Возможны следующие причины:
|
|
Сервер недоступен. Попробуйте обратиться к другому серверу или повторите попытку позже. |
|
Истекло время ожидания ответа сервера. Попробуйте обратиться к другому серверу или повторите попытку позже. |
Мультитенантность
Мультитенантность – это режим работы, при котором решение используется для защиты инфраструктуры нескольких организаций или филиалов одной организации одновременно.
Вы можете использовать Kaspersky Sandbox для защиты инфраструктуры нескольких организаций или филиалов одной организации (далее также "тенантов") одновременно с помощью Kaspersky Security Center. Для этого вам требуется в рамках физического Сервера администрирования поставщика услуг создать виртуальные Серверы администрирования тенантов, для защиты которых вы хотите использовать Kaspersky Sandbox. Подробнее о создании виртуальных Серверов администрирования см. в cправке Kaspersky Security Center. Настроив структуру Серверов администрирования, вы можете использовать одну из следующих схем интеграции программ EPP, Kaspersky Security Center и Kaspersky Sandbox:
- Сервер Kaspersky Sandbox подключается к Серверу администрирования поставщика услуг. Все хосты с программой EPP всех тенантов подключаются к кластеру серверов Kaspersky Sandbox.
В этом случае администратор сервера Kaspersky Sandbox сможет осуществлять мониторинг обработки объектов, полученных от всех хостов с Kaspersky Endpoint Agent или Kaspersky Endpoint Security всех тенантов, в веб-интерфейсе Kaspersky Sandbox, а также в Kaspersky Security Center Web Console.
Эта схема позволяет равномерно распределить нагрузку на серверы Kaspersky Sandbox.
- Сервер Kaspersky Sandbox подключается к виртуальному Серверу администрирования поставщика услуг. Хосты с Kaspersky Endpoint Agent или Kaspersky Endpoint Security каждого тенанта подключаются к отдельному серверу Kaspersky Sandbox.
В этом случае администратор сервера Kaspersky Sandbox может осуществлять мониторинг обработки объектов, полученных от хостов с программой EPP только своей организации.
При использовании этой схемы возможно неравномерное распределение нагрузки на серверы Kaspersky Sandbox.
Как настроить интеграцию программ по этой схеме
Администратору Kaspersky Sandbox требуется учитывать, что при некорректном подключении хостов с Kaspersky Endpoint Agent или Kaspersky Endpoint Security к серверу Kaspersky Sandbox возможна отправка файлов с хоста одного тенанта на проверку серверу Kaspersky Sandbox другого тенанта. На программном уровне эта возможность не ограничена.
Администратор физического Сервера администрирования может управлять всеми серверами Kaspersky Sandbox и хостами с Kaspersky Endpoint Agent или Kaspersky Endpoint Security. Вы можете создавать задачи и политики, которые могут применяться на хостах, подключенных к виртуальным Серверам администрирования, централизованно управлять файлами, помещенными в Карантин, просматривать данные об отправке объектов на проверку и создавать отчеты об угрозах по всем Серверам администрирования. Также вы можете управлять сервером Kaspersky Sandbox и подключенными к нему хостами в рамках виртуального Сервера администрирования. В этом случае все перечисленные выше операции применяются только к выбранному серверу и хостам с Kaspersky Endpoint Agent или Kaspersky Endpoint Security, которые к нему подключены.
Администратор виртуального Сервера администрирования может управлять сервером Kaspersky Sandbox только в рамках сервера, который он администрирует.
Вы можете использовать Kaspersky Sandbox в режиме мультитенантности только с помощью Kaspersky Security Center по описанным выше схемам интеграции. В веб-интерфейсе Kaspersky Sandbox не предусмотрена возможность включить/выключить или настроить использование режима мультитенантности. Функциональные возможности сервера Kaspersky Sandbox в режиме мультитенантности не меняются.
В режиме мультитенантности администратор физического Сервера администрирования может централизованно управлять следующими функциональными областями решения:
- Kaspersky Sandbox:
- Задачи.
Вы можете управлять задачами добавления лицензионного ключа на серверы Kaspersky Sandbox.
- Отчеты.
Вы можете просматривать отчеты о работоспособности и обнаружениях программы.
Управление серверами Kaspersky Sandbox в режиме мультитенантности осуществляется только через Kaspersky Security Center Web Console.
- Задачи.
- Kaspersky Endpoint Agent или Kaspersky Endpoint Security:
- Задачи.
Вы можете управлять задачами обновления баз и поиска IOC на хостах.
- Политики.
С помощью политик вы можете управлять параметрами интеграции с Kaspersky Sandbox, а также параметрами Карантина.
- Отчеты.
Вы можете просматривать отчеты о работоспособности и обнаружениях программы.
- Карантин.
Вы можете управлять файлами, помещенными на Карантин в результате выполнения задачи поиска IOC.
Управление Kaspersky Endpoint Security в режиме мультитенантности осуществляется только через Kaspersky Security Center Web Console.
- Задачи.
Обращение в Службу технической поддержки
Этот раздел содержит информацию о способах и условиях получения технической поддержки.
Способы получения технической поддержки
Если вы не нашли решения вашей проблемы в документации или других источниках информации о Kaspersky Sandbox, рекомендуется обратиться в Службу технической поддержки. Сотрудники Службы технической поддержки ответят на ваши вопросы об установке и использовании Kaspersky Sandbox.
Kaspersky предоставляет поддержку Kaspersky Sandbox в течение жизненного цикла (см. страницу жизненного цикла программ). Прежде чем обратиться в Службу технической поддержки, ознакомьтесь с правилами предоставления технической поддержки.
Вы можете связаться со специалистами Службы технической поддержки одним из следующих способов:
- посетить сайт Службы технической поддержки ;
- отправить запрос в Службу технической поддержки "Лаборатории Касперского" с портала Kaspersky CompanyAccount.
Техническая поддержка через Kaspersky CompanyAccount
Kaspersky CompanyAccount – это портал для организаций, использующих программы "Лаборатории Касперского". Портал Kaspersky CompanyAccount предназначен для взаимодействия пользователей со специалистами "Лаборатории Касперского" с помощью электронных запросов. На портале Kaspersky CompanyAccount можно отслеживать статус обработки электронных запросов специалистами "Лаборатории Касперского" и хранить историю электронных запросов.
Вы можете зарегистрировать всех сотрудников вашей организации в рамках одной учетной записи Kaspersky CompanyAccount. Одна учетная запись позволяет вам централизованно управлять электронными запросами от зарегистрированных сотрудников в "Лабораторию Касперского", а также управлять правами этих сотрудников в Kaspersky CompanyAccount.
Портал Kaspersky CompanyAccount доступен на следующих языках:
- английском;
- испанском;
- итальянском;
- немецком;
- польском;
- португальском;
- русском;
- французском;
- японском.
Вы можете узнать больше о Kaspersky CompanyAccount на веб-сайте Службы технической поддержки.
В началоГлоссарий
Программы "Лаборатории Касперского", устанавливаемые на рабочие станции или серверы, входящие в IT-инфраструктуру организации, для обеспечения защиты этих устройств от вирусов и других угроз компьютерной безопасности. Далее также "EPP".
End User License Agreement
Юридическое соглашение между вами и АО "Лаборатория Касперского", в котором указано, на каких условиях вы можете использовать программу.
IOC
Indicator of Compromise (индикатор компрометации). Набор данных о вредоносном объекте или действии.
IOC-файл
IOC-файл содержит набор индикаторов IOC.
Kaspersky Endpoint Security
Программа в составе решения Kaspersky Sandbox. Устанавливается на рабочих станциях и серверах сети вашей организации и обеспечивает комплексную защиту рабочих станций от различного вида угроз, сетевых и мошеннических атак, а также выполняет действия по автоматическому реагированию на обнаруженные угрозы, настроенных в политиках Kaspersky Security Center.
Kaspersky Sandbox
Решение, обнаруживающее и автоматически блокирующее сложные угрозы на клиентских устройствах (рабочих станциях, компьютерах, серверах).
Также программа в составе решения Kaspersky Sandbox, отвечающая за серверную часть решения. Устанавливается на один или несколько серверов внутри сети вашей организации. Серверы можно объединять в кластер. На серверах Kaspersky Sandbox развернуты виртуальные образы операционных систем Microsoft Windows, в которых запускаются проверяемые объекты. Kaspersky Sandbox анализирует поведение объектов для выявления вредоносной активности и сложных угроз в IT-инфраструктуре организации.
Kaspersky Security Network (KSN)
Инфраструктура облачных служб, предоставляющая доступ к оперативной базе знаний "Лаборатории Касперского" о репутации файлов, веб-ресурсов и программного обеспечения. Использование данных Kaspersky Security Network обеспечивает более высокую скорость реакции программ "Лаборатории Касперского" на угрозы, повышает эффективность работы некоторых компонентов защиты, а также снижает вероятность ложных срабатываний.
OpenIOC
Открытый стандарт описания индикаторов компрометации (Indicator of Compromise, IOC), созданный на базе XML и содержащий свыше 500 различных индикаторов компрометации.
Дамп
Содержимое рабочей памяти процесса или всей оперативной памяти системы в определенный момент времени.
Поиск IOC
Действие Kaspersky Endpoint Security по реагированию на угрозы, обнаруженные Kaspersky Sandbox. Настраивается в политиках Kaspersky Security Center.
При обнаружении угрозы на любой из рабочих станций группы администрирования, для которой вы настраиваете политику, Kaspersky Endpoint Security проверяет все рабочие станции этой группы администрирования на наличие объекта, содержащего обнаруженную угрозу.
Политики Kaspersky Endpoint Security
Набор параметров программы Kaspersky Endpoint Security. Настраивается в Kaspersky Security Center для рабочих станций, входящих в группу администрирования.
Трассировка
Отладочное выполнение программы, при котором после выполнения каждой команды происходит остановка и отображается результат этого шага.
В началоОсновные понятия Kaspersky Security Center, относящиеся к управлению решением через KSC
Этот раздел содержит определения основных понятий Kaspersky Security Center, относящихся к управлению программами Kaspersky Sandbox и Kaspersky Endpoint Security для Windows через Kaspersky Security Center.
Агент администрирования
Взаимодействие между Сервером администрирования и устройствами обеспечивается Агентом администрирования – компонентом Kaspersky Endpoint Security. Агент администрирования требуется установить на все устройства, на которых управление работой Kaspersky Endpoint Security выполняется с помощью Kaspersky Security Center.
Агент администрирования устанавливается на устройстве в качестве службы со следующим набором атрибутов:
- под именем "Kaspersky Security Center <версия Kaspersky Security Center> Network Agent" (например: "Kaspersky Security Center 12 Network Agent");
- с автоматическим типом запуска при старте операционной системы;
- с помощью учетной записи LocalSystem.
Устройство, на которое установлен Агент администрирования, называется управляемым устройством.
Агент администрирования для управления программой Kaspersky Endpoint Security можно установить на устройство под управлением операционной системы Windows.
Нет необходимости устанавливать Агент администрирования на устройства, на которых установлен Сервер администрирования, поскольку северная версия Агента администрирования устанавливается автоматически совместно с Сервером администрирования.
Название процесса, который запускает Агент администрирования, – klnagent.exe.
Агент администрирования синхронизирует управляемые устройства с Сервером администрирования. Рекомендуется задать период синхронизации (периодический сигнал) равным 15 минут на 10 000 управляемых устройств.
Виртуальный Сервер администрирования
Компонент программы Kaspersky Security Center, предназначенный для управления системой защиты сети организации-клиента.
Виртуальный Сервер администрирования является частным случаем подчиненного Сервера администрирования и, по сравнению с физическим Сервером администрирования, имеет следующие основные ограничения:
- Виртуальный Сервер администрирования может функционировать только в составе главного Сервера администрирования.
- Виртуальный Сервер администрирования при работе использует основную базу данных Сервера администрирования. Задачи резервного копирования и восстановления данных, а также задачи проверки и загрузки обновлений, не поддерживаются на виртуальном Сервере администрирования.
- Для виртуального Сервера не поддерживается создание подчиненных Серверов администрирования (в том числе и виртуальных).
Группа администрирования
Группа администрирования – это набор клиентских устройств, объединенных по какому-либо признаку с целью управления устройствами группы как единым целым.
Для всех клиентских устройств в группе устанавливаются:
- Единые параметры работы программ – с помощью групповых политик.
- Единый режим работы всех программ – с помощью создания групповых задач с определенным набором параметров. Примеры групповых задач включают создание и установку общего инсталляционного пакета, обновление баз и модулей программы, проверку устройства по требованию и включение постоянной защиты.
Клиентское устройство может входить в состав только одной группы администрирования.
Для Серверов администрирования и групп администрирования можно создавать иерархии с любым уровнем вложенности. На одном уровне иерархии могут располагаться подчиненные и виртуальные Серверы администрирования, группы и клиентские устройства. Можно переводить устройства из одной группы в другую, не перемещая их физически. Например, если сотрудник предприятия перешел с позиции бухгалтера на позицию разработчика, вы можете перевести компьютер этого сотрудника из группы администрирования "Бухгалтеры" в группу администрирования "Разработчики". Таким образом, на компьютер будут автоматически переданы параметры работы программ, необходимые для позиции разработчика.
Задачи
Kaspersky Security Center управляет работой программ "Лаборатории Касперского", установленных на устройствах, путем создания и запуска задач. С помощью задач выполняются установка, запуск и остановка программ, проверка файлов, обновление баз и модулей программ, другие действия с программами.
Вы можете создать задачу для программы, только если для этой программы установлен плагин управления.
Задачи могут выполняться на Сервере администрирования и на устройствах.
Задачи, которые выполняются на Сервере администрирования:
- автоматическая рассылка отчетов;
- загрузка обновлений в хранилище Сервера администрирования;
- резервное копирование данных Сервера администрирования;
- обслуживание базы данных;
- синхронизация обновлений Windows Update;
- создание инсталляционного пакета на основе образа операционной системы эталонного устройства.
На устройствах выполняются следующие типы задач:
- Локальные задачи – это задачи, которые выполняются на конкретном устройстве.
Локальные задачи могут быть изменены не только администратором средствами Консоли администрирования, но и пользователем удаленного устройства (например, в интерфейсе программы безопасности). Если локальная задача была изменена одновременно и администратором, и пользователем на управляемом устройстве, то вступят в силу изменения, внесенные администратором, как более приоритетные.
- Групповые задачи – это задачи, которые выполняются на всех устройствах указанной группы.
Если иное не указано в свойствах задачи, групповая задача также распространяется на подгруппы указанной группы. Групповые задачи также действуют (опционально) и на устройства, подключенные к подчиненным и виртуальным Серверам администрирования, размещенным в этой группе и подгруппах.
- Глобальные задачи – это задачи, которые выполняются на выбранных устройствах, независимо от их вхождения в группы администрирования.
Для каждой программы вы можете создавать любое количество групповых задач, задач для наборов устройств и локальных задач.
Вы можете вносить изменения в параметры задач, наблюдать за выполнением задач, копировать, экспортировать и импортировать, а также удалять задачи.
Запуск задач на устройстве выполняется только в том случае, если запущена программа, для которой созданы эти задачи.
Результаты выполнения задач сохраняются в журналах событий Microsoft Windows и Kaspersky Security Center как централизованно на Сервере администрирования, так и локально на каждом устройстве.
Не используйте в параметрах задач конфиденциальные данные. Например, пароль доменного администратора.
Консоль администрирования
Консоль администрирования (далее также "консоль KSC") – это компонент программы Kaspersky Security Center, предоставляющий пользовательский интерфейс к административным службам Сервера администрирования и Агента администрирования.
Мультитенантность
Режим работы, при котором Kaspersky Sandbox используется для защиты инфраструктуры нескольких организаций или филиалов одной организации одновременно.
В началоУправляемое устройство
Управляемое устройство – это устройство (рабочая станция, компьютер, сервер) под управлением Windows, на котором установлен Агент администрирования. Вы можете управлять такими устройствами с помощью задач и политик для программ "Лаборатории Касперского", установленных на устройствах. Вы также можете формировать отчеты для управляемых устройств.
Вы можете настроить управляемое устройство, чтобы оно выполняло функции точки распространения и шлюза соединений.
Устройство может находиться под управлением только одного Сервера администрирования. Один Сервер администрирования может обслуживать до 100 000 устройств.
Область действия задачи
Область задачи – это подмножество устройств, на которых выполняется задача. Существуют следующие типы областей задачи:
- Локальная задача. Область задачи – это само устройство.
- Задача Сервера администрирования. Область задачи – Сервер администрирования.
- Групповая задача. Область задачи – перечень устройств, входящих в группу.
- Глобальная задача. Область задачи можно задать с помощью различных методов, подробнее см. в Справке Kaspersky Security Center.
Плагин управления
Управление программами "Лаборатории Касперского" через Консоль администрирования выполняется при помощи плагинов управления. В состав каждой программы "Лаборатории Касперского", которой можно управлять при помощи Kaspersky Security Center, входит плагин управления.
С помощью плагина управления программой в Консоли администрирования можно выполнять следующие действия:
- создавать и редактировать политики и параметры программы, а также параметры задач этой программы;
- получать информацию о задачах программы, событиях в ее работе, а также о статистике работы программы, получаемой с клиентских устройств.
Политики
Политика – это набор параметров работы программы, определенный для группы администрирования. Политика определяет не все параметры программы.
Для одной программы можно настроить несколько политик с различными значениями. Однако в каждый момент времени для программы может быть активна только одна политика в группе администрирования.
Вы можете активировать отключенную политику при возникновении определенного события. Это означает, например, что в период вирусных эпидемий можно включить параметры для более сильной антивирусной защиты.
Для разных групп администрирования параметры работы программы могут быть различными. В каждой группе может быть создана собственная политика для программы.
Параметры программы определяются параметрами политик и задач.
Вложенные группы и подчиненные Серверы администрирования наследуют задачи групп более высоких уровней иерархии.
Параметр Наследовать параметры родительской политики находится в окне свойств унаследованной политики, в блоке Наследование параметров раздела Общие. В любое время можно отключить наследование из родительской политики, если эта возможность не заблокирована в политике верхнего уровня.
В разделе Параметры программы вы можете заблокировать параметры, которые требуется оставить без изменений в дочерних политиках. Каждый параметр, представленный в политике, имеет атрибут замок: или
. Значок замка показывает, можно ли изменять параметры политики для вложенных групп и подчиненных Серверов администрирования.
Профиль политики
Может возникнуть необходимость создать несколько копий одной политики для разных групп администрирования; может также возникнуть необходимость централизованно изменить параметры этих политик. Эти копии могут различаться одним или двумя параметрами. Например, все бухгалтеры в организации работают под управлением одной и той же политики, но старшим бухгалтерам разрешено использовать флеш-накопители USB, а младшим бухгалтерам – не разрешено. В этом случае применение политик к устройствам только через иерархию групп администрирования может оказаться неудобным.
Чтобы избежать создания нескольких копий одной политики, Kaspersky Security Center позволяет создавать профили политик. Профили политики нужны для того, чтобы устройства внутри одной группы администрирования могли иметь разные параметры политики.
Профиль политики представляет собой именованное подмножество параметров политики. Это подмножество параметров распространяется на устройства вместе с политикой и дополняет политику при выполнении определенного условия – условия активации профиля. Профили содержат только те параметры, которые отличаются от "базовой" политики, действующей на управляемом устройстве. При активации профиля изменяются параметры "базовой" политики, которые исходно действовали на устройстве. Эти параметры принимают значения, указанные в профиле.
Сервер администрирования
Компонент программы Kaspersky Security Center, осуществляющий функции централизованного хранения информации об установленных в сети организации программах "Лаборатории Касперского". Сервер администрирования может также управлять этими программами.
Тенант
Отдельная организация или филиал организации, которому предоставляется решение Kaspersky Sandbox.
В началоИнформация о стороннем коде
Информация о стороннем коде содержится в файле legal_notices.txt, расположенном на диске с установленной программой Kaspersky Sandbox по пути opt\kaspersky\apt-core\share.
В началоУведомления о товарных знаках
Зарегистрированные товарные знаки и знаки обслуживания являются собственностью их правообладателей.
Adobe является либо зарегистрированным товарным знаком, либо товарным знаком компании Adobe в США и/или других странах.
AMD – товарный знак или зарегистрированный товарный знак Advanced Micro Devices, Inc.
Android – товарный знак Google LLC.
Microsoft, Windows и Windows Server являются товарными знаками группы компаний Microsoft.
CentOS – товарный знак компании Red Hat, Inc.
VMware ESXi – товарный знак VMware, Inc. или зарегистрированный в США или других юрисдикциях товарный знак VMware, Inc.
В начало