Kaspersky Endpoint Security 12 for Windows

Kizárás létrehozása Adaptív Anomáliafelügyeleti szabályhoz

2024. április 16.

ID 175245

1000 kizárásnál többet nem hozhat létre az Adaptív Anomáliafelügyeleti szabályokból. Nem javasolt 200 kizárásnál többet létrehozni. A használt kizárások számának csökkentéséhez javasolt maszkokat használni a kizárások beállításaiban.

Az Adaptív Anomáliafelügyeleti szabályának egy kizárása tartalmazza a forrás- és célobjektumok leírását. A forrásobjektum egy objektum, ami végrehajtja a tevékenységeket. A célobjektum egy objektum, amin a tevékenységet végre vannak hajtva. Például megnyitott egy file.xlsx nevű fájlt. Ennek eredményeképpen a DLL kiterjesztésű könyvtárfájl betöltődik a számítógépes memóriába. A könyvtárat a böngésző használja (a browser.exe nevű végrehajtható fájl). Ebben a példában a file.xlsx a forrásobjektum, az Excel a forrásfolyamat, a browser.exe a célfájl, a Böngésző pedig a célobjektum.

Kizárás létrehozása Adaptív Anomáliafelügyeleti szabályhoz:

  1. Kattintson a fő alkalmazásablakban a Alkalmazásbeállítások ikonja fogaskerék formájában. gombra.
  2. Az alkalmazásbeállítások ablakában válassza a Biztonsági felügyeletAdaptív Anomáliafelügyelő lehetőséget.
  3. A Szabályok blokkban kattintson a Szabályok szerkesztése gombra.

    Az Adaptív Anomáliafelügyeleti szabálylista nyílik meg.

  4. Jelöljön ki egy szabályt a táblázatban.
  5. Kattintson a Szerkesztés gombra.

    Az Adaptív Anomáliafelügyeleti szabály tulajdonságainak ablaka nyílik meg.

  6. A Kizárások blokkban kattintson a Hozzáadás gombra.

    Megnyílik a kizárások tulajdonságai ablak.

  7. Válassza ki azt a felhasználót, akihez kizárást szeretne konfigurálni.

    A felhasználókat kiválaszthatja az Active Directoryban, a Kaspersky Security Center fióklistájában, vagy a helyi felhasználónév manuális megadásával. A Kaspersky csak olyan különleges esetekben javasolja a helyi felhasználói fiókok használatát, amikor nem lehetséges tartományi felhasználói fiókok használata.

    Az Adaptív Anomáliafelügyelő a felhasználói csoportok esetében nem támogatja a kizárást. Felhasználói csoport kiválasztása esetén a Kaspersky Endpoint Security nem alkalmazza a kizárást.

  8. A Leírás mezőben adja meg a kizárás leírását.
  9. Adja meg az objektum által elindított forrásobjektum vagy forrásfolyamat beállításait:
    • Forrásfolyamat. A fájl vagy a fájlt tartalmazó mappa elérési útja vagy annak maszkja (például: С:\Dir\File.exe vagy Dir\*.exe).
    • Forrásfolyamat kivonata. Fájl hash-kód.
    • Forrásobjektum. A fájl vagy a fájlt tartalmazó mappa elérési útja vagy annak maszkja (például: С:\Dir\File.exe vagy Dir\*.exe). Például a document.docm fájlelérési útvonal, amely parancsfájl vagy makró használatával indítja el a célfolyamatokat.

      Megadhat egyéb objektumokat a kizáráshoz, például webcímeket, makrókat, parancsokat a parancssorban, beállításjegyzék útvonalakat és egyebeket. Adja meg az objektumot a következő sablon alapján: object://<object>, ahol az <object> az objektum nevét jelenti, például: object://web.site.example.com, object://VBA, object://ipconfig, object://HKEY_USERS. Maszkokat is használhat, például: object://*C:\Windows\temp\*.

    • Forrásobjektum kivonata. Fájl hash-kód.

    Az Adaptív Anomáliafelügyeleti szabály nincs alkalmazva az objektum által végrehajtott tevékenységeken, valamint az objektum által elindított folyamatokon.

  10. Adja meg az objektum által elindított célobjektum vagy célfolyamatok beállításait.
    • Célfolyamat A fájl vagy a fájlt tartalmazó mappa elérési útja vagy annak maszkja (például: С:\Dir\File.exe vagy Dir\*.exe).
    • Célfolyamat kivonata. Fájl hash-kód.
    • Célobjektum. A célfolyamatokat indító parancs. Adja meg a parancsot a következő sablon használatával: object://<command>, például object://cmdline:powershell -Command "$result = 'C:\Windows\temp\result_local_users_pwdage.txt'". Maszkokat is használhat, például: object://*C:\Windows\temp\*.
    • Célobjektum kivonata. Fájl hash-kód.

    Az Adaptív Anomáliafelügyeleti szabály nincs alkalmazva az objektum által végbevitt tevékenységeken vagy az objektum által indított folyamatokon.

  11. Mentse el a módosításokat.

Hasznosnak találta ezt a cikket?
Min tudnánk javítani?
Köszönjük a visszajelzést! Segít nekünk a fejlesztésben.
Köszönjük a visszajelzést! Segít nekünk a fejlesztésben.