配置監控規則

要新增監控範圍,請執行以下步驟:

  1. 在 Web 控制的主視窗中,選取裝置政策和設定檔案
  2. 點擊要設定的政策名稱。
  3. 在開啟的“<政策名稱>”視窗中,選擇“應用程式設定”標籤。
  4. 選擇“系統稽核”部分。
  5. 點擊“設定”子部分中的“檔案完整性監控”。
  6. 在開啟的“檔案完整性監控”視窗中,開啟“檔案操作監控設定”標籤。
  7. 在“USN 記錄”部分中,點擊“新增”按鈕。

    將開啟“檔案完整性監控規則”視窗。

  8. 在“ 監控此範圍的檔案操作 ”中,使用受支援的遮罩指定路徑:
    • <*.ext> - 帶有 <ext> 副檔名的所有檔案,與其位置無關;
    • <*\name.ext> - 帶有 <name> 名稱和 <ext> 副檔名的所有檔案,與其位置無關;
    • <\dir\*> - 位於 <\dir> 資料夾中的所有檔案;
    • <\dir\*\name.ext> - <\dir> 資料夾及其所有子資料夾中帶有 <name> 名稱和 <ext> 副檔名的所有檔案。

    當手動指定監控範圍時,請確保路徑為下以格式:<卷字母>:\<掩码>。如果缺少磁區字母,則 Kaspersky Security for Windows Server 將不會新增指定的監控範圍。

  9. 在“受信任使用者”區段中,執行以下操作之一:
    • 點擊新增按鈕,然後在開啟的視窗中使用 SID 符號在使用者名稱欄位中指定使用者。
    • 點擊從管理伺服器新增按鈕,然後在開啟的視窗中從清單中選取使用者。

    預設情況下,Kaspersky Security for Windows Server 將未列入受信任使用者清單的所有使用者視為不受信任,並為他們產生嚴重事件。

  10. 點擊“確定”。
  11. 選擇“檔案操作標記”標籤。
  12. 如果需要,執行以下操作來選擇多個標記:
    1. 選擇“基於以下標記偵測檔案操作”選項。
    2. 可用檔案操作清單中,選中要監控的操作旁邊的核取方塊。

    預設情況下,Kaspersky Security for Windows Server 將偵測所有檔案操作標記,已選擇“基於所有可辨識的標記偵測檔案操作”選項。

  13. 如果執行操作後,您想要 Kaspersky Security for Windows Server 計算檔案核對總和,請執行以下操作:
    1. 選中“如果可以,請計算檔案的核對總和。您可在工作記錄中檢視該核對總和”核取方塊。
    2. 在“核對總和類型”下拉清單中,選擇以下選項之一:
      • SHA256 雜湊
      • MD5 雜湊
  14. 如果您不希望監控所有檔案操作,則在可用檔案操作清單中,選中要監控的操作旁邊的核取方塊。
  15. 如果必要,透過執行以下步驟新增排除的監控範圍:
    1. 選擇“排除”標籤。
    2. 選中“從控制中排除以下資料夾”核取方塊。
    3. 點擊“新增”按鈕。

      將開啟“選擇要新增的資料夾”視窗。

    4. 在右側開啟的窗格中,指定要從監控範圍中排除的資料夾。
    5. 點擊“確定”。

      指定的資料夾被新增到排除範圍清單。

  16. 檔案操作監控規則視窗中點擊檔案完整性監控規則

    指定的規則設定將套用於“檔案完整性監控”工作的選定監控範圍。

頁面頂部