Адаптивный контроль аномалий

для Windows

Компонент Адаптивный контроль аномалий отслеживает и блокирует действия, не характерные для компьютеров в сети организации. Адаптивный контроль аномалий отслеживает нетипичное поведение с помощью набора правил (например, правило Запуск Windows PowerShell из офисного приложения). Правила создаются специалистами "Лаборатории Касперского" на основе типовых сценариев активности вредоносных программ. Вы можете настроить способ обработки каждого правила с помощью Адаптивного контроля аномалий, и, например, разрешить выполнение скриптов PowerShell, которые автоматизируют определенные задачи рабочего процесса. Kaspersky Endpoint Security обновляет набор правил вместе с базами программы.

Настройка Адаптивного контроля аномалий включает следующие шаги.

  1. Обучение Адаптивного контроля аномалий.

    После включения Адаптивного контроля аномалий его правила работают в режиме обучения. Во время обучения Адаптивный контроль аномалий отслеживает срабатывание правил и отправляет события срабатывания на сервер. Для каждого правила предусмотрена собственная продолжительность режима обучения. Продолжительность режима обучения определяется экспертами "Лаборатории Касперского". Обычно режим обучения активен в течение двух недель.

    Если во время обучения правило ни разу не сработало, Адаптивный контроль аномалий будет считать действия, связанные с этим правилом, нехарактерными. Kaspersky Endpoint Security блокирует все действия, связанные с этим правилом.

    Если во время обучения срабатывает правило, Kaspersky Endpoint Security регистрирует соответствующие события в отчете о срабатывании правил и в хранилище обнаружений компонента Адаптивный контроль аномалий.

  2. Анализ отчета о срабатывании правил.

    Администратор анализирует отчет о срабатывании правил или содержимое хранилища обнаружений компонента Адаптивный контроль аномалий. Затем администратор может выбрать поведение Адаптивного контроля аномалий при срабатывании правила: блокировать или разрешить. Также администратор может продолжить мониторинг работы правила и увеличить продолжительность режима обучения. Если администратор не предпринимает никаких действий, программа также продолжает работать в режиме обучения. Срок режима обучения перезапускается.

Адаптивный контроль аномалий настраивается в режиме реального времени. Адаптивный контроль аномалий настраивается через следующие каналы.

В начало