按需系统完整性检查是一项您可以手动或按计划运行的任务。运行“系统完整性检查”任务时,应用程序将监控范围内的对象的当前状态与其基线状态进行比较。与实时系统完整性监控相比,“系统完整性检查”任务有助于限制事件的数量,并允许您生成操作系统变化的总体报告。
要使系统完整性监控正常工作,您必须添加至少一个规则。系统完整性监控规则是一组定义用户对文件和注册表的访问权限的标准。系统完整性监控检测指定监测范围内文件和注册表的更改。监控范围是系统完整性监控规则的标准之一。您可以配置实时系统完整性监控和“系统完整性检查”任务共享的规则,或为该任务创建单独的规则。为了创建基线,Kaspersky Endpoint Security 将“系统完整性检查”任务的监控范围应用到“基线更新”任务。
创建和更新基线
“系统完整性检查”任务需要基线才能进行。基线是系统中对象的记录状态,应用程序在与当前状态进行比较时以其作为参考。如果系统的当前状态与基线记录的系统状态不同,Kaspersky Endpoint Security 会生成相应的事件。您可以使用“基线更新”任务创建或更新基线。
您可以在以下模式中更新基线:
应用程序更新监控范围内的所有对象。
该应用程序仅检测和更新已修改或新的对象。
配置“系统完整性检查”任务的监控范围
默认情况下,“系统完整性检查”任务的监控范围与实时系统完整性监控的监控范围相同。您可以为任务配置不同的监控范围。
如何在管理控制台 (MMC) 中为“系统完整性检查”任务配置不同的监控范围
如何在 Web Console 中为“系统完整性检查”任务配置不同的监控范围
如何在应用程序界面中为“系统完整性检查”任务配置不同的监控范围
“系统完整性检查”任务规则设置
参数 |
描述 |
---|---|
规则名称 |
“系统完整性检查”任务规则名称。 |
事件严重级别 |
Kaspersky Endpoint Security 在监控范围内的文件或注册表项被修改时记录文件修改事件。以下事件严重性级别可用:信息 , 警告 , 关键 。 |
监控范围 |
|
排除项 |
|
运行“系统完整性检查”任务
“系统完整性检查”任务允许检查文件或注册表项是否发生变化,还可以检查外部设备的连接。要检查文件是否有更改,您可以在下列模式中运行“系统完整性检查”任务:
检查文件是否有变化时,应用程序只检查文件属性。应用程序不检查文件的内容。
在检查文件是否有更改时,应用程序会检查所有文件属性和文件的内容。
任务运行的模式不会影响注册表或外部设备的检查。
如何在 Web Console 中运行“系统完整性检查”任务
为了“系统完整性检查”任务顺利完成,“系统完整性检查”任务的监控范围必须完全匹配基线。如果监控范围不同,任务将以错误结束。要同步监控范围,请运行具有新的监控范围的“基线更新”任务。
页面顶部