Настройка действий Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox

28 ноября 2023

ID 200590

Развернуть всё | Свернуть всё

Kaspersky Endpoint Agent может выполнять действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox.

Вы можете настроить действия следующих типов:

  • Локальные действия
  • Групповые действия

При настройке действий по реагированию на угрозы учитывайте, что в результате выполнения некоторых из настроенных действий объект, содержащий угрозу, может быть удален с рабочей станции, на которой он был обнаружен.

Если вы хотите, чтобы программа Kaspersky Endpoint Agent создавала Автономные задачи поиска IOC при реагировании на угрозы, необходимо настроить аутентификацию на Сервере администрирования.

Программа использует специальную учетную запись пользователя на Сервере администрирования, которая имеет ограниченные права и предназначена только для создания Автономных задач поиска IOC.

Специальную учетную запись можно создать только через окно Реагирование на угрозы в свойствах политики Kaspersky Endpoint Agent или в свойствах программы для отдельного устройства. Специальную учетную запись необходимо создать на Сервере администрирования один раз и использовать ее пароль для настройки параметров Реагирование на угрозы в свойствах других устройств или других политик, относящихся к тому же Серверу администрирования.

Невозможно изменить пароль созданной специальной учетной записи для Автономных задач поиска IOC. Если вы забыли пароль от учетной записи, удалите ее стандартными средствами Kaspersky Security Center и повторно создайте учетную запись через окно Реагирование на угрозы.

Чтобы настроить действия Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox:

  1. Выполните одно из следующих действий:
    • Откройте окно свойств программы для отдельного устройства.
    • Откройте окно свойств политики программы.
  2. В разделе Интеграция с Kaspersky Sandbox выберите подраздел Реагирование на угрозы.
  3. Установите флажок Выполнять действия по реагированию на угрозы, обнаруженные Kaspersky Sandbox.
  4. В списке Выбранные действия установите флажки для тех действий, выполнение которых вы хотите включить.
  5. Если вы выбрали действие Запустить Поиск IOC на управляемой группе устройств, в блоке параметров Аутентификация на Сервере администрирования выполните следующие действия:
    1. Нажмите на кнопку Создать специального пользователя.

      Если кнопка Создать специального пользователя недоступна, значит специальная учетная запись для Автономных задач поиска IOC уже создана. Перейдите на шаг инструкции "d".

    2. В открывшемся окне в поле Пароль для Сервера администрирования задайте пароль длиной от 8 до 16 символов и нажмите на кнопку Создать пользователя.
    3. Нажмите на кнопку ОК.

      Специальная учетная запись Сервера администрирования для Автономных задач поиска IOC создана.

    4. В поле Пароль для Сервера администрирования введите пароль специальной учетной записи для Автономных задач поиска IOC, созданной ранее.
  6. Если вы настраиваете параметры политики, в правом верхнем углу блока параметров измените положение переключателя с Не определено на Принудительно.
  7. Нажмите на кнопку ОК.
  8. В окне свойств политики нажмите на кнопку Сохранить.

Действия Kaspersky Endpoint Agent по реагированию на угрозы, обнаруженные Kaspersky Sandbox, настроены и готовы применяться на устройствах.

См. также

Включение и отключение интеграции с Kaspersky Sandbox

Настройка доверенного соединения на стороне Kaspersky Endpoint Agent

Добавление серверов Kaspersky Sandbox в список Kaspersky Endpoint Agent

Настройка времени ожидания ответа от Kaspersky Sandbox и параметров очереди запросов

Включение обнаружения легальных программ, которые могут быть использованы злоумышленниками

Настройка запуска задач поиска IOC

Вам помогла эта статья?
Что нам нужно улучшить?
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!