Kaspersky Endpoint Security 12 for Mac

掃描查找入侵指標

2024年7月2日

ID 276091

洩露指示器 (IOC)是一個物件或者活動的資料集合,表明對電腦的未經授權存取(資料洩露)。例如,許多登入系統的不成功嘗試可以構成一個洩露指示器。“IOC 掃描”工作可發現電腦上的洩露指示器並採取威脅回應措施。

Kaspersky Endpoint Security 可使用 IOC 檔案搜尋洩露指示器。IOC 檔案是包含應用程式試圖匹配以計數偵測的指示器集合的檔案。IOC 檔案必須符合 OpenIOC 標準

IOC 掃描工作執行模式

Kaspersky Endpoint Detection and Response 可讓您建立標準 IOC 掃描工作以偵測洩露的資料。“標準 IOC 掃描工作”是一個在網頁主控台中手動建立和配置的群組或本機工作。工作使用使用者準備的 IOC 檔案執行。如果您想要手動新增洩露指示器,請閱讀 IOC 檔案要求

建立 IOC 掃描工作

您可以手動建立“IOC 掃描”工作:

  • 在偵測詳情中(僅適用於 EDR Optimum)。

    偵測詳情是一款用來檢視有關被偵測的威脅的整個收集資訊的工具。偵測詳情包括,例如,出現在電腦上的檔案的歷史。有關管理警示詳情的更多資訊,請參閱 Kaspersky Endpoint Detection and Response Optimum 說明

  • 使用工作精靈。

要建立 IOC 掃描工作:

  1. 在網頁主控台的主視窗中,選取“裝置”>“工作”。

    工作清單開啟。

  2. 點擊新增

    新工作精靈啟動。

  3. 配置工作設定:
    1. 在“應用程式”下拉清單中,選取“Kaspersky Endpoint Security for Mac (12.1)”。
    2. 在“工作類型”下拉式清單中,選取“IOC 掃描”。
    3. 在“工作名稱”欄位中,輸入簡要說明。
    4. 在“選取要對其分配工作的裝置”塊中,選取工作範圍。
  4. 按照所選工作範圍選項選取裝置。
  5. IOC 掃描設定部分中,載入 IOC 檔案以搜尋入侵指標。

    加載 IOC 檔案後,您可以從 IOC 檔案檢視指示器清單。

    注意:不建議在執行工作後新增或刪除 IOC 檔案。這可能會導致 IOC 掃描結果對於先前執行的工作顯示不正確。要根據新的 IOC 檔案搜尋洩露指示器,建議新增工作。

  6. 配置偵測到 IOC 後的動作:
    • 將電腦與網路隔離。如果選擇該選項,Kaspersky Endpoint Security 會從網路隔離電腦以防止威脅傳播。您可以在“Endpoint Detection and Response Optimum 元件設定”中配置隔離時長。
    • 將副本移動到隔離區,刪除物件。如果選擇該選項,Kaspersky Endpoint Security 會刪除在電腦上發現的惡意物件。在刪除物件之前,Kaspersky Endpoint Security 會建立備份副本以防物件以後需要還原。Kaspersky Endpoint Security 會將備份副本移動到隔離。
    • 執行關鍵區域掃描。如果選擇該選項,Kaspersky Endpoint Security 將執行“快速掃描”工作。預設情況下,Kaspersky Endpoint Security 掃描記憶體、啟動物件和系統資料夾。
  7. 轉到“進階”區域。
  8. 選擇必須作為工作的一部分進行分析的資料類型(IOC 文件)。

    注意:Kaspersky Endpoint Security 根據載入的 IOC 檔案的內容自動選擇 IOC 掃描 工作的資料類型(IOC 文件)。不建議取消選擇資料類型。

    您還可以為以下資料類型配置掃描範圍:

    • 檔案 - FileItem
    • 使用者帳戶 - UserItem
    • 主機 - SystemInfoItem
  9. 點擊“確定”。
  10. 輸入您希望用其權限執行工作的使用者的帳戶認證。點擊下一步

    備足:預設情況下,Kaspersky Endpoint Security 作為系統使用者帳戶 (root) 啟動工作。

  11. 完成工作建立步驟中,點擊完成按鈕以建立工作並關閉精靈。

    如果您啟用了建立完成後開啟工作詳情選項,則工作設定視窗會開啟。在此視窗中,您可以檢查工作參數、修改它們,或根據需要設定工作啟動排程。

  12. 點擊新工作。

    工作內容視窗將開啟。

  13. 選取“排程”標籤。
  14. 設定工作排程。

    注意:確保電腦已開啟以執行工作。

  15. 點擊“儲存”按鈕。
  16. 若要立即執行工作而不管配置的排程如何,請執行下列操作:
    1. 選中工作旁邊的核取方塊。
  17. 點擊“執行”按鈕。

    因此,Kaspersky Endpoint Security 將執行搜尋電腦上的洩露指示器。您可以在工作內容的“結果”區域中檢視工作結果。您可以在工作內容中檢視偵測到的洩露指示器的有關資訊:應用程式設定 > IOC 掃描結果

注意:IOC 掃描結果保留 30 天。在此期間之後,Kaspersky Endpoint Security 將自動移除最舊條目。

此文章對您有幫助嗎?
我們可以如何改善?
感謝您的意見回饋!您正協助我們改善。
感謝您的意見回饋!您正協助我們改善。