按需系统完整性检查

按需系统完整性检查是一项您可以手动或按计划运行的任务。运行“系统完整性检查”任务时,应用程序将监控范围内的对象的当前状态与其基线状态进行比较。与实时系统完整性监控相比,“系统完整性检查”任务有助于限制事件的数量,并允许您生成操作系统变化的总体报告。

要使系统完整性监控正常工作,您必须添加至少一个规则系统完整性监控规则是一组定义用户对文件和注册表的访问权限的标准。系统完整性监控检测指定监测范围内文件和注册表的更改。监控范围是系统完整性监控规则的标准之一。您可以配置实时系统完整性监控和“系统完整性检查”任务共享的规则,或为该任务创建单独的规则。为了创建基线,Kaspersky Endpoint Security 将“系统完整性检查”任务的监控范围应用到“基线更新”任务。

创建和更新基线

系统完整性检查”任务需要基线才能进行。基线是系统中对象的记录状态,应用程序在与当前状态进行比较时以其作为参考。如果系统的当前状态与基线记录的系统状态不同,Kaspersky Endpoint Security 会生成相应的事件。您可以使用“基线更新”任务创建或更新基线。

您可以在以下模式中更新基线:

如何在管理控制台 (MMC) 中创建或更新基线

如何在 Web Console 中创建或更新基线

配置“系统完整性检查”任务的监控范围

默认情况下,“系统完整性检查”任务的监控范围与实时系统完整性监控的监控范围相同。您可以为任务配置不同的监控范围。

如何在管理控制台 (MMC) 中为“系统完整性检查”任务配置不同的监控范围

如何在 Web Console 中为“系统完整性检查”任务配置不同的监控范围

如何在应用程序界面中为“系统完整性检查”任务配置不同的监控范围

系统完整性检查”任务规则设置

参数

描述

规则名称

系统完整性检查”任务规则名称。

事件严重级别

Kaspersky Endpoint Security 在监控范围内的文件或注册表项被修改时记录文件修改事件。以下事件严重性级别可用:信息 信息事件图标。, 警告 警告事件图标。, 关键 严重事件图标。

监控范围

  • 文件”。组件监控的文件和文件夹列表。当输入掩码时,Kaspersky Endpoint Security 支持环境变量和 * 以及 ? 字符。

    使用掩码:

    • *(星号)字符代表任意一组字符,但 \/ 字符除外(这两个字符是文件和文件夹路径中的文件和文件夹名称的分隔符)。例如,掩码 C:\*\*.txt 将包括位于 C: 驱动器的文件夹(但不包括子文件夹)中所有具有 TXT 扩展名的文件的路径。
    • 两个连续 * 字符在文件或文件夹名称中代表任意一组字符(包括空集),包括 \/ 字符(这两个字符是文件和文件夹路径中的文件和文件夹名称的分隔符)。例如,掩码 C:\Folder\**\*.txt 将包括位于 Folder 嵌套子文件夹(除了 Folder 本身)中所有带 TXT 扩展名的文件的路径。掩码必须包含至少一个嵌套级别。掩码 C:\**\*.txt 不是有效掩码。
    • ?(问号)字符代表任意单个字符,但 \/ 字符除外(这两个字符是文件和文件夹路径中的文件和文件夹名称的分隔符)。例如,掩码 C:\Folder\???.txt 将包括位于 Folder 文件夹中所有带 TXT 扩展名且名称由三个字符构成的文件的路径。
  • 注册表”。组件监控的注册表项和值的列表。输入掩码时,Kaspersky Endpoint Security 支持 * 字符和 ? 字符。

排除项

  • 文件”。监控范围的排除项列表。当输入掩码时,Kaspersky Endpoint Security 支持环境变量和 * 以及 ? 字符。例如,C:\Folder\Application\*.log。排除项的优先级高于监控范围。

    使用掩码:

    • *(星号)字符代表任意一组字符,但 \/ 字符除外(这两个字符是文件和文件夹路径中的文件和文件夹名称的分隔符)。例如,掩码 C:\*\*.txt 将包括位于 C: 驱动器的文件夹(但不包括子文件夹)中所有具有 TXT 扩展名的文件的路径。
    • 两个连续 * 字符在文件或文件夹名称中代表任意一组字符(包括空集),包括 \/ 字符(这两个字符是文件和文件夹路径中的文件和文件夹名称的分隔符)。例如,掩码 C:\Folder\**\*.txt 将包括位于 Folder 嵌套子文件夹(除了 Folder 本身)中所有带 TXT 扩展名的文件的路径。掩码必须包含至少一个嵌套级别。掩码 C:\**\*.txt 不是有效掩码。
    • ?(问号)字符代表任意单个字符,但 \/ 字符除外(这两个字符是文件和文件夹路径中的文件和文件夹名称的分隔符)。例如,掩码 C:\Folder\???.txt 将包括位于 Folder 文件夹中所有带 TXT 扩展名且名称由三个字符构成的文件的路径。
  • 注册表”。监控范围的排除项列表。输入掩码时,Kaspersky Endpoint Security 支持 * 字符和 ? 字符。排除项的优先级高于监控范围。

运行“系统完整性检查”任务

系统完整性检查”任务允许检查文件或注册表项是否发生变化,还可以检查外部设备的连接。要检查文件是否有更改,您可以在下列模式中运行“系统完整性检查”任务:

任务运行的模式不会影响注册表或外部设备的检查。

如何在管理控制台 (MMC) 中运行“系统完整性检查”任务

如何在 Web Console 中运行“系统完整性检查”任务

为了“系统完整性检查”任务顺利完成,“系统完整性检查”任务的监控范围必须完全匹配基线。如果监控范围不同,任务将以错误结束。要同步监控范围,请运行具有新的监控范围的“基线更新”任务。

页面顶部