创建并配置文件操作监控规则

要使用 Web 插件创建和配置文件操作监控规则:

  1. 在 Kaspersky Security Center Web 控制台的主窗口中,选择“设备”→“策略和配置文件”。
  2. 单击要配置的策略名称。
  3. 在打开的“<策略名称>”窗口中,选择“应用程序设置”选项卡。
  4. 选择“系统审查”部分。
  5. 在“文件完整性监控”子部分中,单击“设置”按钮。

    文件完整性监控”窗口在“文件操作监控设置”选项卡上打开。

  6. 单击“添加”按钮。

    将出现“文件操作监控规则”窗口。

  7. 在“监控该范围的文件操作”中,使用以下支持的掩码之一指定路径:
    • <*.ext> - 带有 <ext> 扩展名的所有文件,与其位置无关
    • <*\name.ext> - 带有 <name> 名称和 <ext> 扩展名的所有文件,与其位置无关
    • <\dir\*> - 位于 <\dir> 文件夹中的所有文件
    • <\dir\*\name.ext> - <\dir> 文件夹及其所有子文件夹中带有 <name> 名称和 <ext> 扩展名的所有文件

    当手动指定监控范围时,请确保路径为以下格式:<卷字母>:\<掩码>。如果缺少卷字母,则 Kaspersky Embedded Systems Security for Windows 将不会添加指定的监控范围。

  8. 在“受信任用户”选项卡上,如有必要,通过以下方式之一指定受信任用户:
    • 使用“添加”按钮:
      1. 单击“添加”按钮。
      2. 在打开的窗口中的“用户名”段中,指定 SID 格式的用户或用户组。
      3. 单击“确定”按钮。
    • 使用“从管理服务器列表添加”按钮:
      1. 单击“从管理服务器列表添加”按钮。
      2. 在打开的窗口中,从列表中选择用户或用户组。
      3. 单击“确定”按钮。

    受信任用户被允许对选定监控范围内的文件进行操作。

    默认情况下,Kaspersky Embedded Systems Security for Windows 将未列入受信任用户列表的所有用户视为不受信任,并为他们生成严重事件。对于受信任用户,将编译统计信息。

  9. 在“文件操作标记”选项卡上,如有必要,指定要监控的文件操作标记:
    1. 选择“基于以下标记检测文件操作”选项。
    2. 可用文件操作列表中,选中要监控的操作旁边的复选框。

    默认情况下,Kaspersky Embedded Systems Security for Windows 检测所有文件操作标记。选择“基于所有可识别的标记检测文件操作”选项。

  10. 如果您希望应用程序阻止所选监控范围内的所有文件操作,请选中“检测并阻止所选区域中的所有文件操作”复选框。
  11. 如果您希望应用程序在文件被修改后计算其校验和:
    1. 选中如果可能,计算文件的校验和。该校验和将可在任务报告中查看复选框中查看。
    2. 在“校验和类型”下拉列表中,选择以下选项之一:
      • SHA256 哈希
      • MD5 哈希
  12. 如有必要,添加文件夹或驱动器以从监控中排除文件操作:
    1. 在“排除”选项卡上,选中“从控制中排除以下文件夹”复选框。
    2. 单击“添加”按钮。
    3. 在右侧打开的窗口中的“文件夹名称”字段中,输入要从文件操作监控范围中排除的文件夹或驱动器的路径。
    4. 单击“确定”按钮。

    指定文件夹或驱动器的路径将显示在列表中。

  13. 在“文件操作监控规则”窗口中单击“确定”按钮。

配置的文件操作监控规则将显示在“文件操作监控设置”选项卡上的“文件完整性监控”窗口中。

另请参见

导出和导入文件操作监控规则

页面顶部