부록 6. 애플리케이션 이벤트

Kaspersky Security Center 이벤트 로그와 Windows 이벤트 로그에는 각 Kaspersky Endpoint Security 구성 요소의 작업, 데이터 암호화 이벤트, 각 검사 작업/업데이트 작업/무결성 검사 작업의 완료, 그리고 애플리케이션의 전반적인 작업에 대한 정보가 기록됩니다.

Kaspersky Endpoint Security는 일반 이벤트 및 특정 이벤트를 생성합니다. 특정 이벤트는 Kaspersky Endpoint Security for Windows로만 생성됩니다. 특정 이벤트의 ID는 000000cb와 같이 단순합니다. 특정 이벤트에는 다음과 같은 필요 설정이 포함됩니다:

일반 이벤트는 Kaspersky Endpoint Security for Windows뿐만 아니라 다른 Kaspersky 애플리케이션(Kaspersky Security for Windows Server 등)에서도 생성될 수 있습니다. 일반 이벤트의 ID는 GNRL_EV_VIRUS_FOUND와 같이 더 복잡합니다. 일반 이벤트에는 필요 설정 외에도 고급 설정이 포함됩니다.

모두 펼치기 | 모두 접기

심각 이벤트

최종 사용자 라이센스 계약서 위반

라이센스가 거의 만료됨

데이터베이스가 없거나 손상되었음

데이터베이스가 매우 오래됨

애플리케이션 자동 시작 기능을 사용하고 있지 않음

활성화 오류

처리 안 된 보안위협 탐지됨. 고급 치료 시작 필요

KSN 서버 이용 불가능

격리 저장소에 공간이 부족합니다

개체가 격리 저장소에서 복원되지 않음

개체가 격리 저장소에서 삭제되지 않음

애플리케이션이 신뢰할 수 없는 인증서를 사용하여 웹사이트에 대한 연결을 설정했습니다

암호화된 연결을 검증하는 데 실패했습니다. 도메인을 예외 목록에 추가합니다

악성 개체 탐지됨(로컬 기반)

악성 개체 탐지(KSN)

치료할 수 없음

삭제할 수 없음

처리 오류

프로세스 종료

프로세스를 종료할 수 없음

위험한 링크가 차단됨

위험한 링크가 열림

이전에 열린 위험한 링크가 탐지됨

프로세스 활동 차단

승인되지 않은 키보드

AMSI 요청이 차단됨

네트워크 활동 차단됨

네트워크 공격 탐지됨

애플리케이션 시작 금지됨

Kaspersky Endpoint Security가 시작되기 전에 차단된 프로세스가 먼저 시작됨

접근 거부됨(로컬 기반)

접근 거부됨(KSN)

장치 사용이 차단됨

네트워크 연결 차단됨

구성 요소 업데이트 오류

구성 요소 업데이트 배포 오류

로컬 업데이트 오류

네트워크 업데이트 오류

두 작업을 동시에 시작할 수는 없음

애플리케이션 데이터베이스 및 모듈 검증 오류

Kaspersky Security Center와 통신 오류

일부 구성 요소가 업데이트되지 않았습니다

업데이트를 완료했지만 업데이트 배포는 실패

내부 작업 오류

패치 설치 실패

패치 롤백 실패

파일 암호화 / 복호화 규칙 적용 오류

파일 암호화 / 복호화 오류

파일 접근이 차단됨

휴대용 모드 활성화 오류

휴대용 모드 비활성화 오류

암호화 패키지 생성 오류

장치 암호화 / 복호화 오류

암호화 모듈을 로드할 수 없음

인증 에이전트 계정을 관리하기 위한 작업이 오류로 종료됨

정책을 적용할 수 없음

FDE 업그레이드 실패

FDE 업그레이드 롤백 실패(더 자세한 내용은 Kaspersky Endpoint Security for Windows 온라인 도움말을 참고해 주시기 바랍니다.)

Kaspersky Anti Targeted Attack Platform 서버 이용 불가

개체 삭제 실패

개체가 격리되지 않았습니다(Kaspersky Sandbox)

내부 오류 발생

잘못된 Kaspersky Sandbox 서버 인증서

Kaspersky Sandbox 노드를 사용할 수 없습니다

Kaspersky Sandbox로 개체 처리 중 오류가 발생했습니다

Kaspersky Sandbox에 디스크 공간이 부족합니다

IOC 발견됨

Kaspersky Sandbox 라이센스 확인 실패

개체 시작 차단됨

프로세스 시작 차단됨

스크립트 실행 차단됨

개체 격리되지 않음(Endpoint Detection and Response)

프로세스 시작이 차단되지 않음

개체가 차단되지 않았습니다

스크립트 실행이 차단되지 않음

애플리케이션 구성 요소 변경 오류

시스템에서 무차별 대입 공격 의심 패턴이 발견되었습니다

Windows 이벤트 로그 남용 패턴이 발견되었습니다

설치된 새 서비스가 아닌 이례적 작업이 감지되었습니다

명시적 자격 증명을 사용하는 이례적 로그인이 감지되었습니다

시스템에서 Kerberos 위조 PAC(MS14-068) 공격 의심 패턴이 발견되었습니다

권한이 있는 내장 관리자 그룹에서 의심스러운 변경 사항이 감지되었습니다

네트워크 로그인 세션 도중 이례적 활동이 감지되었습니다

로그 검사 규칙이 트리거되었습니다

비정상 이벤트가 너무 자주 발생합니다. 이벤트 집계 시작

집계 기간 동안의 이례적 이벤트에 관한 보고서

기능 실패

작업을 수행할 수 없음

잘못된 작업 설정. 설정이 적용되지 않음

경고

이전 세션에서 애플리케이션 충돌 발생

라이센스가 곧 만료됨

데이터베이스가 오래되었음

자동 업데이트가 중지됨

자기 보호가 비활성화됨

보호 구성 요소가 비활성화됨

컴퓨터가 안전 모드에서 실행 중임

처리 안 된 파일이 있음

그룹 정책이 적용됨

작업 중지

업데이트를 완료하기 위해 애플리케이션을 종료하고 다시 시작

컴퓨터 다시 시작 필요

설치 안 된 구성 요소를 사용할 수 있는 라이센스가 부여됨

고급 치료 시작됨

고급 치료 완료

잘못된 예비 키

서브스크립션이 곧 만료됨

차단됨

백업 저장소에서 개체를 복원할 수 없음

의심스러운 네트워크 활동 탐지됨

암호화된 연결 종료

KSN 참가가 비활성화됨

일부 OS 기능의 처리가 비활성화됨.

격리 저장소에 공간이 얼마 남지 않음

네트워크 연결 차단됨

백업 복사본을 생성할 수 없음

개체 처리 안 됨

개체 암호화됨

개체 손상됨

침입자에게 악용되어 사용자의 컴퓨터나 개인 데이터를 손상할 수 있는 합법적인 소프트웨어가 탐지됨(로컬 기반)

침입자에게 악용되어 사용자의 컴퓨터나 개인 데이터를 손상할 수 있는 합법적인 소프트웨어가 탐지됨(KSN)

개체 삭제됨

개체 치료됨

컴퓨터 재시작 시 개체 치료 예정

컴퓨터 재시작 시 개체 삭제 예정

설정에 따라 개체가 삭제됨

롤백 완료

개체 다운로드 차단됨

키보드 인증 오류

개체 검사 결과가 제삼자 애플리케이션으로 전송됨

작업 설정이 성공적으로 적용됨

바람직하지 않은 콘텐츠에 대한 경고(로컬 기반)

바람직하지 않은 콘텐츠에 대한 경고(KSN)

경고 이후 바람직하지 않은 컨텐츠에 접근함

장치에 대한 임시 접근이 활성화됨

사용자에 의해 작업이 취소됨

사용자가 암호화 정책을 거부함

파일 암호화 / 복호화 규칙 적용 중지됨

파일 암호화 / 복호화 중지됨

장치 암호화 / 복호화 중지됨

WinRE 이미지에서 Kaspersky 디스크 암호화 드라이버를 설치하거나 업그레이드하지 못했습니다

모듈 서명 확인 실패

애플리케이션 시작이 차단됨

문서 열기가 차단됨

Kaspersky Anti Targeted Attack Platform 서버 관리자가 프로세스를 강제 종료함

Kaspersky Anti Targeted Attack Platform 서버 관리자가 애플리케이션을 강제 종료함

Kaspersky Anti Targeted Attack Platform 서버 관리자가 파일 또는 스트림을 삭제했습니다

관리자가 Kaspersky Anti Targeted Attack Platform 서버의 격리 저장소에서 파일을 복원했습니다

관리자가 파일을 Kaspersky Anti Targeted Attack Platform 서버로 격리했습니다

모든 타사 애플리케이션의 네트워크 활동이 차단됨

모든 제삼자 애플리케이션의 네트워크 활동 차단이 해제됨

개체가 다시 시작 후 삭제됨(Kaspersky Sandbox)

검사 작업의 전체 크기가 한도를 초과함

개체 시작 허용됨, 이벤트 기록됨

프로세스 시작 허용됨, 이벤트 기록됨

개체가 다시 시작 후 삭제됨(Endpoint Detection and Response)

네트워크 격리

네트워크 격리 종료

작업을 완료하기 위해 재부팅 해야 함

관리자에게 애플리케이션 시작 차단 메시지 보내기

관리자에게 장치 접근 차단 메시지 보내기

관리자에게 웹 페이지 접근 차단 메시지 보내기

장치 연결이 차단됨

관리자에게 보내는 애플리케이션 활동 차단 메시지

파일 수정됨

개체 변동이 너무 자주 발생합니다. 이벤트 집계 시작

수집 기간 중 개체 변경 보고

잘못된 개체를 포함한 모니터링 범위

정보 메시지

애플리케이션 시작

애플리케이션 중지

보호 중인 리소스로 자기 보호 제한 접근

리포트 지움

그룹 정책 비활성화됨

애플리케이션 설정이 변경됨

작업 시작됨

작업 완료됨

라이센스에 정의된 모든 애플리케이션 구성 요소가 설치되어 정상 모드로 실행 중입니다

서브스크립션 설정이 변경됨

서브스크립션이 갱신됨

백업 저장소에서 개체가 복원됨

사용자 이름 및 암호 입력

KSN 참가가 활성화됨

KSN 서버 이용 가능

해당 애플리케이션은 관련 법률에 따라 데이터를 적용하고 처리하며 적절한 인프라를 사용합니다

개체가 격리 저장소에서 복원됨

개체가 격리 저장소에서 삭제됨

개체의 백업 복사본 생성됨

이전에 치료된 백업 사본으로 덮어씀

암호로 보호된 압축 파일 탐지

탐지된 개체에 대한 정보

개체가 사설 KSN 허용 목록에 있음

개체 이름 변경됨

개체 처리 완료

개체 건너뜀

압축 파일 탐지됨

압축된 개체 탐지

링크 처리됨

애플리케이션 시작 허용됨

업데이트 경로가 선택됨

프록시 서버가 선택됨

링크가 사설 KSN 허용 목록에 있음

신뢰하는 그룹에 애플리케이션 추가

제한 그룹에 애플리케이션 추가

호스트 침입 방지 트리거됨

파일 복원됨

레지스트리 값이 복원됨

레지스트리 값이 삭제됨

프로세스 처리를 건너뜀

키보드 인증 성공

네트워크 활동 허용됨

테스트 모드에서 애플리케이션 시작 금지됨

테스트 모드에서 애플리케이션 시작 허용됨

허용된 페이지가 열림

장치를 사용한 작업이 허용됨

파일 동작이 수행됨

실행 가능한 업데이트 없음

업데이트 배포가 성공적으로 완료됨

파일 다운로드 중

파일 다운로드 완료

파일 설치 완료

파일 업데이트 완료

업데이트 오류로 파일이 롤백됨

파일 업데이트 중

업데이트 배포 중

패치 다운로드 중

다운로드할 파일 목록 생성

패치 다운로드 중

패치 설치 중

패치 설치됨

패치 롤백 중

패치 롤백 완료

파일 암호화 / 복호화 규칙 적용을 시작함

파일 암호화 / 복호화 규칙 적용을 완료함

파일 암호화 / 복호화 규칙 적용 다시 시작됨

파일 암호화 / 복호화 시작됨

파일 암호화 / 복호화 완료됨

파일이 예외에 해당하여 암호화되지 않음

휴대용 모드 활성화됨

휴대용 모드 비활성화됨

장치 암호화 / 복호화 시작됨

장치 암호화 / 복호화 완료됨

장치 암호화 / 복호화 다시 시작됨

장치가 암호화되지 않음

장치 암호화 / 복호화 과정이 액티브 모드로 전환됨

장치 암호화 / 복호화 과정이 패시브 모드로 전환됨

암호화 모듈 로드됨

새로운 인증 에이전트 계정이 생성됨

인증 에이전트 계정 삭제됨

인증 에이전트 계정 암호가 변경됨

인증 에이전트 로그인에 성공함

인증 에이전트 로그인 시도 실패

암호화된 장치에 대한 접근 허용 요청 절차를 사용해 하드 드라이브에 접근함

암호화된 장치에 대한 접근 허용 요청 절차를 사용해 하드 드라이브에 접근할 때 오류 발생

계정이 추가되지 않음. 이 계정은 이미 있습니다

계정이 변경되지 않음. 존재하지 않는 계정

계정이 삭제되지 않음. 존재하지 않는 계정

FDE 업그레이드 성공

FDE 업그레이드 롤백 성공

WinRE 이미지에서 Kaspersky 디스크 암호화 드라이버를 제거하지 못했습니다

BitLocker 복구 키가 변경됨

BitLocker 암호 / PIN이 변경되었습니다

BitLocker 복구 키가 이동식 드라이브에 저장됨

Kaspersky Anti Targeted Attack Platform 서버에서의 작업 처리가 비활성 상태임

엔드포인트 센서가 서버에 연결됨

Kaspersky Anti Targeted Attack Platform 서버로의 연결이 복원됨

Kaspersky Anti Targeted Attack Platform 서버에서의 작업이 처리되고 있습니다

개체 삭제됨

완전 삭제 작업 통계

개체가 격리됨(Kaspersky Sandbox)

개체가 삭제됨(Kaspersky Sandbox)

IOC 검사 시작됨

IOC 검사 완료

개체 격리됨(Endpoint Detection and Response)

개체 삭제됨(Endpoint Detection and Response)

애플리케이션 구성 요소를 성공적으로 변경함

비동기 Kaspersky Sandbox 탐지

장치가 연결됨

장치가 연결 해제됨

애플리케이션 이전 버전 제거 중 오류가 발생했습니다

맨 위로