Giám sát tính toàn vẹn của hệ thống theo thời gian thực

Giám sát tính toàn vẹn hệ thống cho phép theo dõi các thay đổi trong hệ điều hành theo thời gian thực. Bạn có thể theo dõi những thay đổi có thể chỉ báo các vi phạm bảo mật trên máy tính. Thành phần này cho phép chặn những thay đổi này hoặc chỉ ghi lại các sự kiện thay đổi.

Để tính năng Giám sát tính toàn vẹn hệ thống hoạt động, bạn phải thêm ít nhất một quy tắc. Quy tắc Giám sát tính toàn vẹn của hệ thống là một bộ tiêu chí xác định quyền truy cập của người dùng vào các tập tin và registry. Giám sát tính toàn vẹn hệ thống phát hiện các thay đổi trong tập tin và registry trong phạm vi giám sát được chỉ định. Phạm vi giám sát là một trong những tiêu chí của quy tắc Giám sát tính toàn vẹn hệ thống.

Chế độ giám sát tính toàn vẹn của hệ thống theo thời gian thực

Để đảm bảo rằng các quy tắc Giám sát tính toàn vẹn của hệ thống không chặn bất kỳ hành động nào có tài nguyên quan trọng đối với hoạt động của hệ điều hành hoặc các dịch vụ khác, bạn nên bật chế độ Kiểm tra và phân tích cách thành phần này ảnh hưởng đến hệ thống. Khi chế độ Kiểm tra được bật, Kaspersky Endpoint Security sẽ không chặn hoạt động của người dùng bị cấm theo quy tắc, thay vào đó sẽ tạo ra các sự kiện Cảnh báo Biểu tượng sự kiện cảnh báo..

Thành phần Giám sát tính toàn vẹn của hệ thống theo thời gian thực có hai chế độ:

Bật tính năng Giám sát tính toàn vẹn của hệ thống theo thời gian thực

Cách bật tính năng Giám sát tính toàn vẹn của hệ thống theo thời gian thực trong Bảng điều khiển quản trị (MMC)

Cách bật Giám sát tính toàn vẹn của hệ thống theo thời gian thực trong Bảng điều khiển web

Cách bật Giám sát tính toàn vẹn của hệ thống theo thời gian thực trong giao diện của ứng dụng

Thiết lập quy tắc Giám sát tính toàn vẹn của hệ thống theo thời gian thực

Tham số

Mô tả

Tên quy tắc

Tên của quy tắc Giám sát tính toàn vẹn của hệ thống theo thời gian thực

Các thao tác với tập tin và registry

  • Cho phép. Giám sát tính toàn vẹn hệ thống cho phép thực hiện các hành động với tập tin và khóa registry từ phạm vi giám sát.
  • Chặn. Hành vi của Giám sát tính toàn vẹn của hệ thống phụ thuộc vào chế độ đã chọn. Nếu bạn đã chọn Chế độ bảo vệ hệ thống, Giám sát tính toàn vẹn hệ thống sẽ chặn các hành động với tập tin và khóa registry từ phạm vi giám sát, tạo ra sự kiện tương ứng và thay đổi trạng thái của thiết bị trong bảng điều khiển Kaspersky Security Center. Nếu bạn đã chọn Chế độ thử nghiệm, Giám sát tính toàn vẹn hệ thống cho phép thực hiện các hành động với tập tin và khóa registry từ phạm vi giám sát.

Mức nghiêm trọng của sự kiện

Kaspersky Endpoint Security ghi lại các sự kiện sửa đổi tập tin bất cứ khi nào tập tin hoặc khóa registry trong phạm vi giám sát được sửa đổi. Có sẵn các mức độ nghiêm trọng của sự kiện sau: Thông tin Biểu tượng sự kiện thông tin., Cảnh báo Biểu tượng sự kiện cảnh báo., Nghiêm trọng Biểu tượng sự kiện nghiêm trọng..

Phạm vi giám sát

  • Tập tin. Danh sách các tập tin và thư mục được theo dõi bởi thành phần. Kaspersky Endpoint Security hỗ trợ các biến môi trường và ký tự * cùng ? khi nhập tên đại diện.

    Sử dụng ký tự đại diện:

    • Ký tự * (hoa thị) thay thế bất kỳ nhóm ký tự nào bộ ký tự, ngoại trừ các ký tự \ và / (ký tự ngăn cách tên của các tập tin và thư mục trong đường dẫn đến tập tin và thư mục). Ví dụ, ký tự đại diện C:\*\*.txt sẽ bao gồm tất cả đường dẫn đến các tập tin có phần mở rộng TXT nằm trong các thư mục trên ổ C:, nhưng không phải trong các thư mục con.
    • Hai ký tự * liên tiếp thay thế bất kỳ nhóm ký tự nào (bao gồm nhóm rỗng) trong tên tập tin hoặc thư mục, bao gồm các ký tự \ và / (ký tự ngăn cách tên của các tập tin và thư mục trong đường dẫn đến tập tin và thư mục). Ví dụ, ký tự đại diện C:\Folder\**\*.txt sẽ bao gồm tất cả đường dẫn đến các tập tin có phần mở rộng TXT nằm trong các thư mục con bên trong Folder, ngoại trừ chính Folder. Một đại diện phải có ít nhất một cấp lồng ghép. C:\**\*.txt không phải là một đại diện hợp lệ.
    • Ký tự ? (dấu hỏi) thay thế bất kỳ ký tự đơn nào, ngoại trừ các ký tự \ và / (ký tự ngăn cách tên của các tập tin và thư mục trong đường dẫn đến tập tin và thư mục). Ví dụ: đại diện C:\Folder\???.txt sẽ bao gồm các đường dẫn đến tất cả các tập tin có trong thư mục Folder có phần mở rộng TXT và tên có ba ký tự.
  • Registry. Danh sách các khóa và giá trị registry được thành phần này giám sát. Kaspersky Endpoint Security hỗ trợ các ký tự * và ? khi nhập tên đại diện.

Loại trừ

  • Tập tin. Danh sách loại trừ khỏi phạm vi giám sát. Kaspersky Endpoint Security hỗ trợ các biến môi trường và ký tự * cùng ? khi nhập tên đại diện. Ví dụ: C:\Folder\Application\*.log. Các mục loại trừ có mức độ ưu tiên cao hơn các mục phạm vi giám sát.

    Sử dụng ký tự đại diện:

    • Ký tự * (hoa thị) thay thế bất kỳ nhóm ký tự nào bộ ký tự, ngoại trừ các ký tự \ và / (ký tự ngăn cách tên của các tập tin và thư mục trong đường dẫn đến tập tin và thư mục). Ví dụ, ký tự đại diện C:\*\*.txt sẽ bao gồm tất cả đường dẫn đến các tập tin có phần mở rộng TXT nằm trong các thư mục trên ổ C:, nhưng không phải trong các thư mục con.
    • Hai ký tự * liên tiếp thay thế bất kỳ nhóm ký tự nào (bao gồm nhóm rỗng) trong tên tập tin hoặc thư mục, bao gồm các ký tự \ và / (ký tự ngăn cách tên của các tập tin và thư mục trong đường dẫn đến tập tin và thư mục). Ví dụ, ký tự đại diện C:\Folder\**\*.txt sẽ bao gồm tất cả đường dẫn đến các tập tin có phần mở rộng TXT nằm trong các thư mục con bên trong Folder, ngoại trừ chính Folder. Một đại diện phải có ít nhất một cấp lồng ghép. C:\**\*.txt không phải là một đại diện hợp lệ.
    • Ký tự ? (dấu hỏi) thay thế bất kỳ ký tự đơn nào, ngoại trừ các ký tự \ và / (ký tự ngăn cách tên của các tập tin và thư mục trong đường dẫn đến tập tin và thư mục). Ví dụ: đại diện C:\Folder\???.txt sẽ bao gồm các đường dẫn đến tất cả các tập tin có trong thư mục Folder có phần mở rộng TXT và tên có ba ký tự.
  • Registry. Danh sách loại trừ khỏi phạm vi giám sát. Kaspersky Endpoint Security hỗ trợ các ký tự * và ? khi nhập tên đại diện. Các mục loại trừ có mức độ ưu tiên cao hơn các mục phạm vi giám sát.

Người dùng và / hoặc nhóm người dùng được tin tưởng

Người dùng được tin tưởng là người dùng được phép thực hiện các hành động với tập tin và khóa registry trong phạm vi giám sát. Nếu Kaspersky Endpoint Security phát hiện một hành động được thực hiện bởi một người dùng được tin tưởng, Giám sát tính toàn vẹn hệ thống sẽ tạo một sự kiện Thông tin Biểu tượng sự kiện thông tin..

Bạn có thể chọn người dùng trong Active Directory, trong danh sách tài khoản trong Kaspersky Security Center hoặc bằng cách nhập tên người dùng cục bộ theo cách thủ công. Kaspersky khuyến nghị chỉ sử dụng tài khoản người dùng cục bộ trong những trường hợp đặc biệt khi không thể sử dụng tài khoản người dùng miền.

Bộ đánh dấu thao tác với tập tin / Các thao tác được giám sát

Các điểm đánh dấu đặc trưng cho hành động có các tập tin hoặc khóa registry mà ứng dụng sẽ giám sát.

Tạo giá trị băm

Tính toán giá trị hash của tập tin khi sửa đổi. Kaspersky Endpoint Security bổ sung thông tin về giá trị hash của tập tin khi một sự kiện được tạo ra.

Về đầu trang