Kizárás létrehozása Adaptív Anomáliafelügyeleti szabályhoz

2024. február 14.

ID 175245

1000 kizárásnál többet nem hozhat létre az Adaptív Anomáliafelügyeleti szabályokból. Nem javasolt 200 kizárásnál többet létrehozni. A használt kizárások számának csökkentéséhez javasolt maszkokat használni a kizárások beállításaiban.

Az Adaptív Anomáliafelügyeleti szabályának egy kizárása tartalmazza a forrás- és célobjektumok leírását. A forrásobjektum egy objektum, ami végrehajtja a tevékenységeket. A célobjektum egy objektum, amin a tevékenységet végre vannak hajtva. Például megnyitott egy file.xlsx nevű fájlt. Ennek eredményeképpen a DLL kiterjesztésű könyvtárfájl betöltődik a számítógépes memóriába. A könyvtárat a böngésző használja (a browser.exe nevű végrehajtható fájl). Ebben a példában a file.xlsx a forrásobjektum, az Excel a forrásfolyamat, a browser.exe a célfájl, a Böngésző pedig a célobjektum.

Kizárás létrehozása Adaptív Anomáliafelügyeleti szabályhoz:

  1. Kattintson a fő alkalmazásablakban a Alkalmazásbeállítások ikonja fogaskerék formájában. gombra.
  2. Az alkalmazásbeállítások ablakában válassza a Biztonsági felügyeletAdaptív Anomáliafelügyelő lehetőséget.
  3. A Szabályok blokkban kattintson a Szabályok szerkesztése gombra.

    Az Adaptív Anomáliafelügyeleti szabálylista nyílik meg.

  4. Jelöljön ki egy szabályt a táblázatban.
  5. Kattintson a Szerkesztés gombra.

    Az Adaptív Anomáliafelügyeleti szabály tulajdonságainak ablaka nyílik meg.

  6. A Kizárások blokkban kattintson a Hozzáadás gombra.

    Megnyílik a kizárások tulajdonságai ablak.

  7. Válassza ki azt a felhasználót, akihez kizárást szeretne konfigurálni.

    Az Adaptív Anomáliafelügyelő a felhasználói csoportok esetében nem támogatja a kizárást. Felhasználói csoport kiválasztása esetén a Kaspersky Endpoint Security nem alkalmazza a kizárást.

  8. A Leírás mezőben adja meg a kizárás leírását.
  9. Adja meg az objektum által elindított forrásobjektum vagy forrásfolyamat beállításait:
    • Forrásfolyamat. A fájl vagy a fájlt tartalmazó mappa elérési útja vagy annak maszkja (például: С:\Dir\File.exe vagy Dir\*.exe).
    • Forrásfolyamat kivonata. Fájl hash-kód.
    • Forrásobjektum. A fájl vagy a fájlt tartalmazó mappa elérési útja vagy annak maszkja (például: С:\Dir\File.exe vagy Dir\*.exe). Például a document.docm fájlelérési útvonal, amely parancsfájl vagy makró használatával indítja el a célfolyamatokat.

      Megadhat egyéb objektumokat a kizáráshoz, például webcímeket, makrókat, parancsokat a parancssorban, beállításjegyzék útvonalakat és egyebeket. Adja meg az objektumot a következő sablon alapján: object://<object>, ahol az <object> az objektum nevét jelenti, például: object://web.site.example.com, object://VBA, object://ipconfig, object://HKEY_USERS. Maszkokat is használhat, például: object://*C:\Windows\temp\*.

    • Forrásobjektum kivonata. Fájl hash-kód.

    Az Adaptív Anomáliafelügyeleti szabály nincs alkalmazva az objektum által végrehajtott tevékenységeken, valamint az objektum által elindított folyamatokon.

  10. Adja meg az objektum által elindított célobjektum vagy célfolyamatok beállításait.
    • Célfolyamat A fájl vagy a fájlt tartalmazó mappa elérési útja vagy annak maszkja (például: С:\Dir\File.exe vagy Dir\*.exe).
    • Célfolyamat kivonata. Fájl hash-kód.
    • Célobjektum. A célfolyamatokat indító parancs. Adja meg a parancsot a következő sablon használatával: object://<command>, például object://cmdline:powershell -Command "$result = 'C:\Windows\temp\result_local_users_pwdage txt'". Maszkokat is használhat, például: object://*C:\Windows\temp\*.
    • Célobjektum kivonata. Fájl hash-kód.

    Az Adaptív Anomáliafelügyeleti szabály nincs alkalmazva az objektum által végbevitt tevékenységeken vagy az objektum által indított folyamatokon.

  11. Mentse el a módosításokat.

Hasznosnak találta ezt a cikket?
Min tudnánk javítani?
Köszönjük a visszajelzést! Segít nekünk a fejlesztésben.
Köszönjük a visszajelzést! Segít nekünk a fejlesztésben.