para Windows
El componente Control de anomalías adaptativo detecta y bloquea acciones que no son típicas de los equipos conectados a una red corporativa. El Control de anomalías adaptativo utiliza un conjunto de reglas para realizar un seguimiento del comportamiento inusual (por ejemplo, la regla Inicio de Microsoft PowerShell desde una aplicación de oficina). Los especialistas de Kaspersky crean las reglas en función de los escenarios típicos de actividad maliciosa. Puede configurar cómo el Control de anomalías adaptativo gestiona cada regla y, por ejemplo, permitir la ejecución de scripts de PowerShell que automatizan ciertas tareas del flujo de trabajo. Las reglas se actualizan junto con las bases de datos de Kaspersky Endpoint Security.
Los pasos para configurar el Control de anomalías adaptativo son los siguientes:
Una vez que el Control de anomalías adaptativo se habilita, sus reglas entran en un modo de aprendizaje. Durante el entrenamiento, el Control de anomalías adaptativo supervisa la activación de las reglas y envía los eventos de activación al servidor. El tiempo de aprendizaje varía según la regla. Quienes definen la duración son los expertos de Kaspersky. Lo normal es que el modo de aprendizaje esté activo por dos semanas.
Si una regla no se activa en lo absoluto durante el período de aprendizaje, el componente considerará que las acciones asociadas con la regla son atípicas. En consecuencia, Kaspersky Endpoint Security bloqueará cualquier acción vinculada con esa regla.
Si la regla se activa durante el entrenamiento, Kaspersky Endpoint Security registra los eventos en el informe de activación de la regla y en el almacenamiento de detección del Control de anomalías adaptativo.
El administrador analiza el informe de activación de reglas o el contenido del almacenamiento de detección del Control de anomalías adaptativo. A continuación, selecciona cómo reaccionará el Control de anomalías adaptativo cuando se active una regla; las opciones posibles son permitir y bloquear. El administrador también puede optar por seguir controlando el funcionamiento de la regla y extender la duración del modo de aprendizaje. Si el administrador no realiza ninguna acción, la aplicación seguirá operando en modo de aprendizaje. El plazo de aprendizaje se reiniciará.
El componente Control de anomalías adaptativo se configura en tiempo real. Los canales de configuración son los siguientes:
Configuración de Control de anomalías adaptativo para Pro View
Parámetro |
SO |
Descripción |
---|---|---|
Ver informe → Estado de las reglas |
|
Este informe contiene información sobre el estado de las reglas de detección del Control de anomalías adaptativo (por ejemplo, la regla Deshabilitada o Bloquear). El informe se genera para todos los grupos de administración. |
Ver informe → Detecciones |
|
Informe sobre las acciones atípicas detectadas por el Control de anomalías adaptativo. El informe se genera para todos los grupos de administración. |
Reglas |
|
Tabla de reglas del Control de anomalías adaptativo. Los especialistas de Kaspersky crean las reglas basándose en casos característicos de actividad potencialmente maliciosa. Las reglas de Control de anomalías adaptativo pueden funcionar en uno de los siguientes modos:
Puede definir exclusiones para las reglas del Control de anomalías adaptativo. Una exclusión de una regla del Control de anomalías adaptativo incluye una descripción de los objetos de origen y de destino. El objeto de origen es el que realiza las acciones. El objeto de destino es el que se ve afectado por dichas acciones. Por ejemplo, abre un archivo de nombre |