Contrôle évolutif des anomalies

pour Windows

Le module Contrôle évolutif des anomalies surveille et bloque les actions atypiques pour les ordinateurs du réseau d'une organisation. Le Contrôle évolutif des anomalies utilise un ensemble de règles pour surveiller les comportements inhabituels (par exemple, la règle Démarrage de Microsoft PowerShell à partir d'une application bureautique). Ces règles sont créées par les experts de Kaspersky sur la base de scénarios typiques d'activités malveillantes. Vous pouvez configurer la manière dont le Contrôle évolutif des anomalies gère chaque règle et, par exemple, autoriser l'exécution de scripts PowerShell qui automatisent certaines tâches de flux de travail. Kaspersky Endpoint Security met à jour l'ensemble de règles à l'aide les bases de données de l'application.

La configuration du Contrôle évolutif des anomalies comprend les étapes suivantes :

  1. Apprentissage du Contrôle évolutif des anomalies

    Une fois que le Contrôle évolutif des anomalies a été activé, les règles fonctionnent en mode d'apprentissage. Au cours de l'apprentissage, le Contrôle évolutif des anomalies surveille le déclenchement des règles et envoie les événements déclencheurs au serveur. La durée du mode d'apprentissage est propre à chaque règle. Celle-ci est définie par les experts de Kaspersky. En règle générale, le mode d'apprentissage dure 2 semaines.

    Si une règle n'a jamais été déclenchée lors de l'apprentissage, le Contrôle évolutif des anomalies considère les actions associées à cette règle comme atypiques. Kaspersky Endpoint Security bloquera toutes les actions associées à cette règle.

    Si la règle est déclenchée pendant la formation, Kaspersky Endpoint Security enregistre les événements dans le rapport de déclenchement de la règle et dans le stockage de détection du Contrôle évolutif des anomalies.

  2. Analyse du rapport sur les déclenchements des règles

    L'administrateur analyse le rapport de déclenchement de la règle ou le contenu du stockage de détection du Contrôle évolutif des anomalies. Ensuite, l'administrateur peut sélectionner le comportement du Contrôle évolutif des anomalies lors du déclenchement d'une règle : bloquer ou autoriser. En outre, l'administrateur peut continuer à surveiller le déclenchement de la règle et prolonger le fonctionnement d'application en mode d'apprentissage. Si l'administrateur ne prend aucune mesure, l'application continuera également à fonctionner en mode d'apprentissage. Le décompte de la durée du mode d'apprentissage est remis à zéro.

La configuration du Contrôle évolutif des anomalies se déroule en temps réel. La configuration du Contrôle évolutif des anomalies se déroule de la manière suivante :

Haut de page