Monitorização da integridade do sistema em tempo real

9 de julho de 2024

ID 274930

A Monitorização da integridade do sistema permite rastrear alterações no sistema operativo em tempo real. Pode rastrear alterações que podem indicar violações de segurança no computador. O componente permite bloquear estas alterações ou simplesmente registar eventos de alteração.

Para que a Monitorização da integridade do sistema funcione, tem de adicionar, pelo menos, uma regra. A regra de Monitorização da integridade do sistema é um conjunto de critérios que definem o acesso dos utilizadores aos ficheiros e ao registo. A Monitorização da integridade do sistema deteta alterações nos ficheiros e no registo dentro do âmbito especificado da monitorização. O âmbito da monitorização é um dos critérios de uma regra da Monitorização da integridade do sistema.

Modos de Monitorização da integridade do sistema em tempo real

Para garantir que as regras da Monitorização da integridade do sistema não bloqueiem nenhuma ação com recursos críticos para o funcionamento do sistema operativo ou de outros serviços, recomendamos que ative o modo de Teste e analise como o componente afeta o sistema. Com o modo de Teste ativado, o Kaspersky Endpoint Security não bloqueia atividades do utilizador proibidas pelas regras, gerando eventos Aviso Ícone de evento de aviso..

O componente Monitorização da integridade do sistema em tempo real possui dois modos:

  • Proteger o sistema contra alterações através de regras

    Neste modo, a Monitorização da integridade do sistema rastreia alterações no sistema e executa uma ação de acordo com as regras: Permitir ou Bloquear. A Monitorização da integridade do sistema também gera um evento correspondente e altera o estado do dispositivo na consola do Kaspersky Security Center.

  • Modo de teste: não bloquear, registar apenas

    Neste modo, a Monitorização da integridade do sistema permite ações com ficheiros e chaves de registo do âmbito de monitorização. Se a ação com ficheiros ou o registo for proibido, a aplicação gera um evento: The prohibited operation was allowed in test mode. Para analisar como as regras afetam o sistema, pode consultar os relatórios.

Ativar a Monitorização da integridade do sistema em tempo real

Como ativar a Monitorização da integridade do sistema em tempo real na Consola de Administração (MMC)

Como ativar a Monitorização da integridade do sistema em tempo real na Consola Web

Como ativar a Monitorização da integridade do sistema em tempo real na interface da aplicação

Definições da regra de Monitorização da integridade do sistema em tempo real

Parâmetro

Descrição

Nome da regra

Nome da regra de Monitorização da integridade do sistema em tempo real

Operações com ficheiros e registo

  • Permitir. A Monitorização da integridade do sistema permite ações com ficheiros e chaves de registo do âmbito de monitorização.
  • Bloquear. O comportamento da Monitorização da integridade do sistema depende do modo selecionado. Se selecionou o Modo de proteção do sistema, a Monitorização da integridade do sistema bloqueia ações com ficheiros e chaves de registo do âmbito de monitorização, gera um evento correspondente e altera o estado do dispositivo na consola do Kaspersky Security Center. Se selecionou o Modo de teste, a Monitorização da integridade do sistema permite ações com ficheiros e chaves de registo do âmbito de monitorização.

Nível de gravidade do evento

O Kaspersky Endpoint Security regista eventos de modificação de ficheiro sempre que um ficheiro ou chave de registo no âmbito de monitorização é modificado. Os seguintes níveis de gravidade do evento estão disponíveis: Informativo Ícone de evento informativo., Aviso Ícone de evento de aviso., Crítico Ícone de evento crítico..

Âmbito da monitorização

  • Ficheiro. Lista de ficheiros e pastas monitorizadas pelo componente. O Kaspersky Endpoint Security suporta variáveis de ambiente e os caracteres * e ? ao inserir uma máscara.

    Usar máscaras:

    • O carácter * (asterisco), o qual ocupa o lugar de qualquer conjunto de caracteres, exceto os caracteres \ e / (delimitadores dos nomes de ficheiros e pastas nos caminhos dos ficheiros e pastas). Por exemplo, a máscara C:\*\*.txt incluirá todos os caminhos para ficheiros com a extensão TXT encontrados nas pastas na unidade C:, mas não nas subpastas.
    • Dois caracteres * consecutivos ocupam o lugar de qualquer conjunto de caracteres (incluindo um conjunto vazio) no ficheiro ou nome de pasta, incluindo os caracteres \ e / (delimitadores dos nomes de ficheiros e pastas nos caminhos dos ficheiros e pastas). Por exemplo, a máscara C:\Pasta\**\*.txt incluirá todos os caminhos para ficheiros com a extensão TXT encontrados nas pastas incorporadas dentro da Pasta, exceto a própria Pasta. A máscara deve incluir pelo menos um nível de aninhamento. A máscara C:\**\*.txt não é uma máscara válida.
    • O carácter ? (ponto de interrogação), o qual ocupa o lugar de qualquer carácter individual, exceto os caracteres \ e / (delimitadores dos nomes de ficheiros e pastas nos caminhos dos ficheiros e pastas). Por exemplo, a máscara C:\Folder\???.txt incluirá caminhos para todos os arquivos que residem na pasta chamada Folder que tem a extensão TXT e um nome que consiste em três carateres.
  • Registo. Lista de chaves de registo e valores monitorizados pelo componente. O Kaspersky Endpoint Security suporta os caracteres * e ? ao introduzir uma máscara.

Exclusões

  • Ficheiro. Lista de exclusões do âmbito de monitorização. O Kaspersky Endpoint Security suporta variáveis de ambiente e os caracteres * e ? ao inserir uma máscara. Por exemplo, C:\Folder\Application\*.log. As entradas de exclusão têm uma prioridade mais alta do que as entradas do âmbito de monitorização.

    Usar máscaras:

    • O carácter * (asterisco), o qual ocupa o lugar de qualquer conjunto de caracteres, exceto os caracteres \ e / (delimitadores dos nomes de ficheiros e pastas nos caminhos dos ficheiros e pastas). Por exemplo, a máscara C:\*\*.txt incluirá todos os caminhos para ficheiros com a extensão TXT encontrados nas pastas na unidade C:, mas não nas subpastas.
    • Dois caracteres * consecutivos ocupam o lugar de qualquer conjunto de caracteres (incluindo um conjunto vazio) no ficheiro ou nome de pasta, incluindo os caracteres \ e / (delimitadores dos nomes de ficheiros e pastas nos caminhos dos ficheiros e pastas). Por exemplo, a máscara C:\Pasta\**\*.txt incluirá todos os caminhos para ficheiros com a extensão TXT encontrados nas pastas incorporadas dentro da Pasta, exceto a própria Pasta. A máscara deve incluir pelo menos um nível de aninhamento. A máscara C:\**\*.txt não é uma máscara válida.
    • O carácter ? (ponto de interrogação), o qual ocupa o lugar de qualquer carácter individual, exceto os caracteres \ e / (delimitadores dos nomes de ficheiros e pastas nos caminhos dos ficheiros e pastas). Por exemplo, a máscara C:\Folder\???.txt incluirá caminhos para todos os arquivos que residem na pasta chamada Folder que tem a extensão TXT e um nome que consiste em três carateres.
  • Registo. Lista de exclusões do âmbito de monitorização. O Kaspersky Endpoint Security suporta os caracteres * e ? ao introduzir uma máscara. As entradas de exclusão têm uma prioridade mais alta do que as entradas do âmbito de monitorização.

Utilizadores e/ou grupos de utilizadores fiáveis

Um utilizador fiável é um utilizador que tem permissão para realizar ações com ficheiros e chaves de registo no âmbito de monitorização. Se o Kaspersky Endpoint Security detetar uma ação realizada por um utilizador fiável, a Monitorização da integridade do sistema gera um evento Informativo Ícone de evento informativo..

Pode selecionar utilizadores no Active Directory, na lista de contas do Kaspersky Security Center ou ao introduzir manualmente um nome de utilizador local. A Kaspersky recomenda o uso de contas de utilizador locais apenas em casos especiais, quando não é possível utilizar contas de utilizador do domínio.

Marcadores de operações de ficheiros/Operações monitorizadas

Marcadores que caracterizam a ação com ficheiros ou chaves de registo que a aplicação irá monitorizar.

Hashing

Calcular um hash de ficheiro na modificação. O Kaspersky Endpoint Security adiciona informações sobre o hash do ficheiro quando um evento é gerado.

Achou este artigo útil?
O que podemos melhorar?
Agradecemos o seu comentário! Está a ajudar-nos a melhorar.
Agradecemos o seu comentário! Está a ajudar-nos a melhorar.