Содержание
- Управление задачами Kaspersky Endpoint Agent
- Создание задач
- Просмотр списка задач
- Удаление задач из списка
- Настройка расписания запуска задач
- Запуск задач вручную
- Создание задач активации Kaspersky Endpoint Agent
- Настройка параметров задачи обновления баз и модулей программы
- Управление стандартными задачами поиска IOC
- Настройка параметров задачи Поместить файл на карантин
- Настройка параметров задачи Удалить файл
- Настройка параметров задачи Запустить процесс
- Настройка параметров задачи Завершить процесс
Управление задачами Kaspersky Endpoint Agent
В этом разделе приведены инструкции по управлению задачами Kaspersky Endpoint Agent.
Создание задач
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Чтобы создать задачу:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Нажмите на кнопку Добавить.
Запустится мастер создания задачи.
- В раскрывающемся списке Программа выберите Kaspersky Endpoint Agent.
- В раскрывающемся списке Тип задачи выберите нужный тип задачи и следуйте дальнейшим шагам мастера.
- Чтобы изменить заданные по умолчанию значения параметров задачи сразу после ее создания, установите флажок Открыть окно свойств задачи после ее создания на странице Завершение создания задачи.
Если вы не установите этот флажок, задача будет создана с заданными по умолчанию значениями параметров, которые вы можете изменить позже в любое время для каждого из следующих типов задач:
- Нажмите на кнопку Готово.
Задача будет создана и отобразится в списке задач.
Вы можете запускать созданную задачу вручную или настроить автоматический запуск задачи по расписанию.
В началоПросмотр списка задач
Чтобы просмотреть список задач,
в главном окне веб-консоли перейдите в раздел Устройства → Задачи.
Отобразится список задач. Задачи сгруппированы по названиям программ, к которым они относятся.
В началоУдаление задач из списка
Чтобы удалить задачи из списка задач на сервере Kaspersky Security Center:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
Отобразится список задач.
- В отобразившемся списке задач установите флажки напротив задач, которые вы хотите удалить.
- Нажмите на кнопку Удалить.
Откроется окно подтверждения действия.
- Нажмите на кнопку Да.
Выбранные задачи будут удалены из списка.
В началоНастройка расписания запуска задач
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Чтобы настроить запуск задачи по расписанию:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Чтобы открыть окно настройки параметров задачи, нажмите на имя задачи.
- На закладке Расписание в разделе Общие переведите переключатель из положения Расписание выключено в положение Запускать по расписанию.
- В раскрывающемся списке Периодичность выберите один из следующих вариантов: В указанное время, Каждый час, Каждый день, Каждую неделю или При запуске программы.
- Если вы выбрали запуск задачи В указанное время, укажите время и дату запуска задачи.
- Если вы выбрали запуск задачи Каждый час, Каждый день или Каждую неделю, настройте параметры запуска задачи:
- В поле Каждый задайте периодичность запуска задачи. Например, 1 раз в день или 2 раза в неделю по вторникам и четвергам.
- В полях Время запуска и Дата запуска задайте время и дату начала действия расписания.
- Чтобы выполнить расширенную настройку расписания, выберите раздел Дополнительно и выполните следующие действия:
- Если вы хотите задать максимальное время ожидания выполнения задачи, установите флажок Завершать задачу, выполняющуюся более и укажите, через сколько часов и минут задача будет автоматически завершаться.
- Если вы хотите, чтобы расписание запуска задачи действовало до определенной даты, установите флажок Отменить расписание с и укажите дату окончания действия расписания.
- Если вы хотите, чтобы программа при первой возможности запускала задачи, не выполненные вовремя, установите флажок Запускать пропущенные задачи.
- Если вы хотите избежать одновременного обращения большого количества устройств к Серверу администрирования и запускать задачу на устройствах не точно по расписанию, а случайным образом в течение определенного интервала времени, установите флажок Распределять время запуска задач в интервале и задайте интервал запуска в минутах.
- Нажмите на кнопку Сохранить.
Запуск задач вручную
Программа запускает задачи в соответствии с расписанием, заданным в свойствах каждой задачи. Вы можете запустить задачу вручную в любое время.
Чтобы запустить задачу вручную:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- В отобразившемся списке задач установите флажок напротив задачи, которую вы хотите запустить.
- Нажмите на кнопку Запустить.
Задача будет запущена. Вы можете проверить статус задачи в графе Статус или нажав на кнопку Результат выполнения.
В началоСоздание задач активации Kaspersky Endpoint Agent
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Вы можете активировать Kaspersky Endpoint Agent с помощью лицензионного ключа из хранилища ключей Kaspersky Security Center. Подробную информацию об управлении лицензионными ключами с помощью Kaspersky Security Center см. в Справке Kaspersky Security Center.
Чтобы создать задачу активации Kaspersky Endpoint Agent:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Нажмите на кнопку Добавить.
Запустится мастер создания задачи.
- В раскрывающемся списке Программа выберите Kaspersky Endpoint Agent.
- В раскрывающемся списке Тип задачи выберите Активация программы.
- В поле Название задачи задайте отображаемое имя задачи.
- Если вы хотите создать задачу для устройств определенной группы Сервера администрирования, выполните следующие действия:
- В блоке параметров Выбор устройств, которым будет назначена задача выберите Группа устройств и нажмите Далее.
- Выберите нужную группу Сервера администрирования и нажмите Далее.
- Если вы хотите создать задачу для определенных устройств по диапазону IP-адресов, NetBIOS-именам, DNS-именам или выбрать из списка устройств, обнаруженных в сети Сервером администрирования, выполните следующие действия:
- В блоке параметров Выбор устройств, которым будет назначена задача выберите Выбранные устройства или импортируемые устройства из списка и нажмите Далее.
- Добавьте в список устройства по нужным критериям и нажмите Далее.
- Если вы хотите создать задачу для устройств из определенной выборки, выполните следующие действия:
- В блоке параметров Выбор устройств, которым будет назначена задача выберите Выборка и нажмите Далее.
- Укажите нужную выборку из списка и нажмите Далее.
- В окне Выберите лицензионный ключ выберите нужный лицензионный ключ из списка доступных в хранилище ключей Kaspersky Security Center.
- Если вы хотите добавить этот лицензионный ключ в качестве дополнительного для автоматического продления срока действия лицензии, установите флажок Использовать в качестве дополнительного ключа.
- Нажмите Далее.
- В окне Выбор учетной записи для запуска задачи выберите нужную учетную запись и нажмите Далее.
- Чтобы изменить заданные по умолчанию значения параметров задачи сразу после ее создания, установите флажок Открыть окно свойств задачи после ее создания на странице Завершение создания задачи.
- Нажмите на кнопку Готово.
Задача будет создана и отобразится в списке задач.
Вы можете запускать созданную задачу вручную или настроить автоматический запуск задачи по расписанию.
В началоНастройка параметров задачи обновления баз и модулей программы
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Создание задачи выполняется предварительно отдельным этапом.
Если во время создания задачи, вы установили флажок Открыть окно свойств задачи после ее создания на странице Завершение создания задачи, то переходите сразу к пункту 4 приведенной далее инструкции.
Чтобы настроить параметры задачи обновления баз и модулей программы:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Чтобы открыть окно настройки параметров задачи, нажмите на имя задачи.
- Выберите закладку Параметры программы.
- Выберите раздел Параметры подключения.
- Если вы используете Kaspersky Security Center, в блоке параметров Источник обновлений выберите один из следующих вариантов:
- Сервер администрирования Kaspersky Security Center.
- Серверы обновлений "Лаборатории Касперского".
- Другие HTTP-, FTP-серверы или сетевые папки.
- Если вы используете Kaspersky Security Center Cloud Console, в блоке параметров Источник обновлений выберите один из следующих вариантов:
- Точки распространения. Использование в качестве источника обновлений устройства с установленным Агентом администрирования.
Подробная информация об использовании точек распространения доступна в справке Kaspersky Security Center Cloud Console.
- Серверы обновлений "Лаборатории Касперского". Использование в качестве источника обновлений серверов обновлений "Лаборатории Касперского".
- Точки распространения. Использование в качестве источника обновлений устройства с установленным Агентом администрирования.
- Если вы хотите включить параметр Использовать серверы обновлений "Лаборатории Касперского", если указанные пользователем серверы недоступны, установите флажок рядом с названием параметра.
Недоступно в Kaspersky Security Center Cloud Console.
- Если вы выбрали источник обновления баз Другие HTTP-, FTP-серверы или сетевые папки, выполните следующие действия:
Недоступно в Kaspersky Security Center Cloud Console.
- Нажмите на ссылку Параметры, чтобы открыть окно Пользовательские источники обновлений.
- Добавьте источники обновлений в список, выполнив следующие действия:
- Нажмите на кнопку Добавить.
- В открывшемся диалоговом окне в поле Веб-адрес введите адрес сервера обновлений (HTTP или FTP), либо путь к сетевой или локальной папке, содержащей файлы обновлений, и нажмите на кнопку OK.
- Если вы хотите использовать этот источник для обновления баз, установите переключатель рядом с его адресом в положение Включить.
Выполняйте аналогичные действия для добавления каждого нового источника.
- Нажмите на кнопку OK.
Окно Пользовательские источники обновлений закроется.
- Выберите раздел Параметры обновления.
- В блоке параметров Параметры обновления выберите, при каких условиях программа будет проверять доступность обновлений модулей программы:
- Не проверять доступность обновлений. Kaspersky Endpoint Agent не будет проверять доступность обновлений модулей программы.
- Только проверять наличие важных обновлений модулей программы. Kaspersky Endpoint Agent будет проверять доступность только важных обновлений модулей программы.
- Загружать и устанавливать важные обновления модулей программы. Kaspersky Endpoint Agent будет проверять доступность обновлений модулей программы и будет загружать и устанавливать критические обновления модулей программы.
- Если вы хотите, чтобы программа отображала уведомление обо всех плановых обновлениях программных модулей, имеющихся в источнике обновлений, установите флажок Получать информацию о доступных запланированных обновлениях модулей программы.
- Нажмите на кнопку Сохранить.
Вы можете запускать созданную задачу вручную или настроить автоматический запуск задачи по расписанию.
Управление стандартными задачами поиска IOC
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Стандартные задачи поиска IOC – групповые или локальные задачи, которые создаются и настраиваются вручную в Kaspersky Security Center или через интерфейс командной строки. Для запуска задач используются IOC-файлы, подготовленные пользователем.
В задаче поиска IOC можно указать только файл с IOC-правилами. Файлы с другими типами правил не поддерживаются в рамках задачи поиска IOC.
В этом разделе приведены инструкции по управлению стандартными задачами поиска IOC.
Требования к IOC-файлам
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
При создании задач Поиск IOC учитывайте следующие требования и ограничения, связанные с
:- Kaspersky Endpoint Agent поддерживает IOC-файлы с расширением ioc и xml открытого стандарта описания индикаторов компрометации OpenIOC версий 1.0 и 1.1.
- В задаче поиска IOC можно указать только файл с IOC-правилами. Файлы с другими типами правил не поддерживаются в рамках задачи поиска IOC.
- Если при создании задачи Поиск IOC вы загрузите IOC-файлы, часть из которых не поддерживается Kaspersky Endpoint Agent, то при запуске задачи программа будет использовать только поддерживаемые IOC-файлы.
- Если при создании задачи Поиск IOC все загруженные вами IOC-файлы не поддерживаются Kaspersky Endpoint Agent, то задача может быть запущена, но в результате выполнения задачи не будут обнаружены индикаторы компрометации.
- Семантические ошибки и неподдерживаемые программой IOC-термины и теги в IOC-файлах не приводят к ошибкам выполнения задачи. На таких участках IOC-файлов программа фиксирует отсутствие совпадения.
- , которые используются в одной задаче Поиск IOC, должны быть уникальными. Наличие IOC-файлов с одинаковыми идентификаторами может повлиять на корректность результатов выполнения задачи.
- Размер одного IOC-файла не должен превышать 3 МБ. Использование файлов большего размера приводит к завершению задач Поиск IOC с ошибкой. При этом суммарный размер всех добавленных файлов в IOC-коллекции может превышать 3 МБ.
- Рекомендуется создавать на каждую угрозу по одному IOC-файлу. Это облегчает чтение результатов задачи Поиск IOC.
В таблице ниже приведены особенности и ограничения поддержки стандарта OpenIOC программой.
Особенности и ограничения поддержки стандарта OpenIOC версий 1.0 и 1.1
Поддерживаемые условия |
OpenIOC 1.0:
OpenIOC 1.1:
|
Поддерживаемые атрибуты условий |
OpenIOC 1.1:
|
Поддерживаемые операторы |
|
Поддерживаемые типы данных |
|
Особенности интерпретации типов данных |
Типы данных Программа поддерживает интерпретацию параметра OpenIOC 1.0: С использованием оператора
OpenIOC 1.1: С помощью условий С использованием оператора Программа поддерживает интерпретацию типов данных |
Поддерживаемые IOC-термины |
Полный список поддерживаемых программой IOC-терминов приведен в отдельной таблице. |
Поддерживаемые IOC-термины
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
В файле, который можно загрузить по ссылке ниже, приведена таблица с полным списком IOC-терминов стандарта OpenIOC, поддерживаемых программой Kaspersky Endpoint Agent.
В началоНастройка параметров стандартной задачи поиска IOC
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Создание задачи выполняется предварительно отдельным этапом.
Если во время создания задачи, вы установили флажок Открыть окно свойств задачи после ее создания на странице Завершение создания задачи, то переходите сразу к пункту 4 приведенной далее инструкции.
В задаче поиска IOC можно указать только файл с IOC-правилами. Файлы с другими типами правил не поддерживаются в рамках задачи поиска IOC.
Чтобы настроить параметры стандартной задачи поиска IOC:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Чтобы открыть окно настройки параметров задачи, нажмите на имя задачи.
- Выберите закладку Параметры программы.
- В разделе Параметры поиска IOC настройте IOC-коллекцию, выполнив следующие действия:
- В блоке параметров IOC-коллекция нажмите на кнопку Переопределить IOC-файлы.
- В открывшемся диалоговом окне нажмите на кнопку Добавить IOC-файлы и укажите IOC-файлы, которые вы хотите использовать для задачи.
Для одной задачи поиска IOC можно выбрать несколько IOC-файлов.
- Нажмите на кнопку ОК, чтобы закрыть диалоговое окно.
Если при создании задачи Поиск IOC вы загрузите IOC-файлы, часть из которых не поддерживается Kaspersky Endpoint Agent, то при запуске задачи программа будет использовать только поддерживаемые IOC-файлы.
- Если вы хотите посмотреть список всех IOC-файлов, которые включены в IOC-коллекцию, а также получить информацию о каждом IOC-файле, выполните следующие действия:
- Нажмите на ссылку с именами всех загруженных IOC-файлов в блоке параметров IOC-файлы.
Откроется окно Содержимое IOC ().
- Чтобы просмотреть детальную информацию об отдельном IOC-файле, на закладке IOC-коллекция в списке файлов нажмите на имя нужного IOC-файла.
В открывшемся окне отображена информация о выбранном IOC-файле.
- Чтобы закрыть окно с информацией о выбранном IOC-файле, нажмите на кнопку ОК или Отмена.
- Чтобы просмотреть информацию сразу обо всех загруженных IOC-файлах, перейдите на закладку Данные IOC.
В рабочей области окна отображена информация о каждом загруженном IOC-файле.
- Если вы хотите, чтобы определенный IOC-файл не использовался при запуске задачи поиска IOC, на закладке IOC-коллекция переведите переключатель рядом с его именем из положения Включить в положение Исключить.
- Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно Содержимое IOC ().
- Нажмите на ссылку с именами всех загруженных IOC-файлов в блоке параметров IOC-файлы.
- Если вы хотите экспортировать созданную IOC-коллекцию, нажмите на кнопку Экспортировать IOC-коллекцию.
В открывшемся окне можно задать имя файла, а также выбрать папку, в которую вы хотите его сохранить.
- Нажмите на кнопку Сохранить.
Программа создаст файл формата ZIP в указанной папке.
- В блоке параметров Ретроспективный поиск IOC настройте параметры :
- В блоке параметров Ретроспективный поиск IOC включите параметр Выполнять Ретроспективный поиск IOC в интервале.
- Укажите временной интервал.
Во время выполнения задачи программа анализирует данные, собранные за указанный вами интервал времени, включая границы указанного интервала (с 00:00 даты начала до 23:59 даты окончания). По умолчанию задан интервал, начинающийся в 00:00 дня, предшествующего дню создания задачи, и заканчивающийся в 23:59 дня создания задачи.
Если во время выполнения задачи Поиск IOC со включенным параметром Выполнять Ретроспективный поиск IOC в интервале программа не обнаруживает данных для анализа за указанный временной интервал, программа не информирует об этом. В этом случае программа сообщает об отсутствии индикаторов компрометации в отчете о выполнении задачи.
- В блоке параметров Действия настройте ответные действия при обнаружении индикатора компрометации:
- Установите флажок Принять ответные действия при обнаружении индикатора компрометации.
- Установите флажок Изолировать устройство от сети, чтобы программа Kaspersky Endpoint Agent выполняла сетевую изоляцию устройства, на котором обнаружен индикатор компрометации.
- Установите флажок Поместить на карантин и удалить, чтобы поместить обнаруженный объект на карантин и удалить его с устройства.
- Установите флажок EPP запустить проверку важных областей на устройстве, чтобы программа Kaspersky Endpoint Agent отправляла программе EPP команду на выполнение проверки важных областей на всех устройствах группы администрирования, на которых обнаружены индикаторы компрометации.
Если включен параметр Поместить на карантин и удалить или Запустить проверку важных областей, в качестве ответных действий Kaspersky Endpoint Agent может признать обнаруженные файлы зараженными и удалить их с устройства.
- В блоке параметров Защита критических системных файлов установите флажок Не выполнять действий над критическими системными файлами, если вы хотите защитить критические системные файлы от помещения на карантин и удаления при обнаружении индикатора компрометации.
Опция доступна, только если в блоке параметров Действия выбрано Поместить на карантин и удалить.
При выбранной опции, если объект оказывается критическим системным файлом, программа не выполняет никаких действий с этим объектом. Информация об этом записывается в отчете о выполнении задачи.
- В разделе Дополнительно выберите типы данных (IOC-документы), которые необходимо анализировать во время выполнения задачи, и настройте дополнительные параметры поиска:
- В блоке параметров Выберите типы данных (IOC-документы) для анализа во время поиска IOC установите флажки рядом с нужными IOC-документами.
В зависимости от загруженных IOC-файлов, некоторые флажки могут быть неактивными.
Kaspersky Endpoint Agent автоматически выбирает типы данных (IOC-документы) для задачи Поиск IOC в соответствии с содержанием загруженных IOC-файлов. Не рекомендуется самостоятельно отменять выбор типов данных.
- Если установлен флажок Анализировать данные файлов (FileItem), нажмите на ссылку Дополнительно (FileItem) и в открывшемся окне Параметры проверки документа FileItem выберите области на дисках защищаемого устройства, в которых необходимо искать индикаторы компрометации.
Вы можете выбрать одну из предзаданных областей, а также указать пути до нужных областей самостоятельно.
- Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно Параметры проверки документа FileItem.
- Если установлен флажок Анализировать данные WEL (EventLogItem), нажмите на ссылку Дополнительно (EventLogItem) и в открывшемся окне Параметры проверки документа EventLogItem настройте дополнительные параметры анализа событий:
- Проверять только события, зафиксированные в течение указанного периода.
Если флажок установлен, во время выполнения задачи учитываются только те события, которые были зафиксированы в указанный период.
- Проверять события, относящиеся к следующим каналам.
Список каналов, которые анализируются во время выполнения задачи.
- Проверять только события, зафиксированные в течение указанного периода.
- Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно Параметры проверки документа FileItem.
- В блоке параметров Выберите типы данных (IOC-документы) для анализа во время поиска IOC установите флажки рядом с нужными IOC-документами.
- Нажмите на кнопку Сохранить.
Вы можете запускать созданную задачу вручную или настроить автоматический запуск задачи по расписанию.
В началоПросмотр результатов выполнения задачи поиска IOC
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Чтобы просмотреть результаты выполнения задачи Поиск IOC:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Чтобы открыть окно настройки параметров задачи, нажмите на имя задачи.
- Выберите закладку Параметры программы.
- Выберите раздел Результаты поиска IOC.
- В раскрывающемся списке Устройство выберите, для каких устройств вы хотите просмотреть результаты выполнения задачи поиска IOC.
Отобразится сводная таблица результатов выполнения задачи на выбранных устройствах.
Если на устройствах обнаружены индикаторы компрометации, в столбце Результаты отображается обнаружены индикаторы компрометации.
- Если вы хотите просмотреть подробную информацию об обнаруженных индикаторах компрометации на определенном устройстве, выполните следующие действия:
- Нажмите на ссылку обнаружены индикаторы компрометации в строке с именем нужного устройства.
Откроется окно Результаты поиска IOC со списком всех IOC-файлов, использованных в рамках задачи. Если на выбранном устройстве присутствует объект, который совпадает с определенным индикатором компрометации, в столбце Статус отображается совпадает.
- Нажмите на ссылку совпадает в строке с именем нужного IOC-файла.
Откроется окно Карточка инцидента IOC.
Карточка инцидента IOC содержит информацию об объектах на устройстве, совпавших с условиями обработанного IOC-файла, а также текст совпавших веток или отдельных условий из этого IOC-файла.
Просмотр Карточки инцидента IOC недоступен для IOC-файлов, при проверке которых не было обнаружено совпадений на устройстве.
- Нажмите на ссылку обнаружены индикаторы компрометации в строке с именем нужного устройства.
Настройка параметров задачи Поместить файл на карантин
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Если вы считаете, что на компьютере находится зараженный или возможно зараженный файл, вы можете изолировать его, поместив на карантин.
Создание задачи выполняется предварительно отдельным этапом.
Если во время создания задачи, вы установили флажок Открыть окно свойств задачи после ее создания на странице Завершение создания задачи, то переходите сразу к пункту 4 приведенной далее инструкции.
Чтобы настроить параметры задачи Поместить файл на карантин:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Чтобы открыть окно настройки параметров задачи, нажмите на имя задачи.
- Выберите закладку Параметры программы.
- В раскрывающемся списке Укажите файл, который требуется поместить на карантин выберите одно из следующих значений: Указать файл по полному пути или Задать файл по пути к папке и контрольной сумме.
- Если вы выбрали Указать файл по полному пути, укажите значение в поле Полный путь к файлу.
- Если вы выбрали Задать файл по пути к папке и контрольной сумме, настройте следующие параметры:
- В раскрывающемся списке Тип контрольной суммы выберите одно из следующих значений: MD5 или SHA256.
- Укажите значение в поле Контрольная сумма файла.
- Укажите значение в поле Путь к папке файла.
- В блоке параметров Действия после помещения файла на карантин выберите, необходимо ли удалять файл с защищаемого устройства после помещения на карантин.
Если файл заблокирован другим процессом, то файл будет удален только после перезагрузки устройства.
- В блоке параметров Защита критических системных файлов установите флажок Не выполнять действий над критическими системными файлами, если вы хотите исключить критические системные файлы из области применения задачи.
При выбранной опции, если объект оказывается критическим системным файлом, программа не выполняет никаких действий с этим объектом. Информация об этом записывается в отчете о выполнении задачи.
- Нажмите на кнопку Сохранить.
Вы можете запускать созданную задачу вручную или настроить автоматический запуск задачи по расписанию.
Если файл заблокирован другим процессом, то задача будет отображаться со статусом Выполнено, но сам файл будет помещен на карантин только после перезагрузки устройства. Рекомендуется проверить успешность выполнения задачи после перезагрузки устройства.
Задача помещения файла на карантин может завершиться с ошибкой Доступ запрещен, если вы пытаетесь поместить на карантин исполняемый файл, и он запущен в настоящий момент. Чтобы решить проблему, создайте задачу завершения процесса для этого файла, а затем повторите попытку создания задачи помещения файла на карантин.
В началоНастройка параметров задачи Удалить файл
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Создание задачи выполняется предварительно отдельным этапом.
Если во время создания задачи, вы установили флажок Открыть окно свойств задачи после ее создания на странице Завершение создания задачи, то переходите сразу к пункту 4 приведенной далее инструкции.
Чтобы настроить параметры задачи Удалить файл:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Чтобы открыть окно настройки параметров задачи, нажмите на имя задачи.
- Выберите закладку Параметры программы.
- В списке Файл, который нужно удалить нажмите на кнопку Добавить.
- Откроется диалоговое окно Файл, который нужно удалить.
- В раскрывающемся списке Укажите файл, который нужно удалить выберите одно из следующих значений: Указать файл по полному пути или Задать файл по пути к папке и контрольной сумме.
- Если вы выбрали Указать файл по полному пути, укажите значение в поле Полный путь к файлу.
- Если вы выбрали Задать файл по пути к папке и контрольной сумме, настройте следующие параметры:
- В раскрывающемся списке Тип контрольной суммы выберите одно из следующих значений: MD5 или SHA256.
- Укажите значение в поле Контрольная сумма файла.
- Укажите значение в поле Путь к папке файла.
- Установите флажок Включить подпапки, чтобы программа удаляла все вхождения объекта не только в указанной папке, но и во всех ее подпапках.
- Нажмите на кнопку OK, чтобы добавить заданный объект в список Файл, который нужно удалить.
Вы можете указать несколько объектов для удаления в рамках одной задачи Удалить файл.
- В блоке параметров Защита критических системных файлов установите флажок Не выполнять действий над критическими системными файлами, если вы хотите исключить критические системные файлы из области применения задачи.
При выбранной опции, если объект оказывается критическим системным файлом, программа не выполняет никаких действий с этим объектом. Информация об этом записывается в отчете о выполнении задачи.
- Нажмите на кнопку Сохранить.
Вы можете запускать созданную задачу вручную или настроить автоматический запуск задачи по расписанию.
Если файл заблокирован другим процессом, то задача будет отображаться со статусом Выполнено, но сам файл будет удален только после перезагрузки устройства. Рекомендуется проверить успешность удаления файла после перезагрузки устройства.
Удаление файла с подключенного сетевого диска не поддерживается.
В началоНастройка параметров задачи Запустить процесс
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Задача Запустить процесс позволяет запустить необходимую программу или команду на устройстве.
Создание задачи выполняется предварительно отдельным этапом.
Если во время создания задачи, вы установили флажок Открыть окно свойств задачи после ее создания на странице Завершение создания задачи, то переходите сразу к пункту 4 приведенной далее инструкции.
Чтобы настроить параметры задачи Запустить процесс:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Чтобы открыть окно настройки параметров задачи, нажмите на имя задачи.
- Выберите закладку Параметры программы.
- Если вы хотите запустить программу с помощью командной строки (cmd.exe) или выполнить команду, введите необходимую команду в поле Исполняемая команда.
- Если вы хотите запустить программу напрямую, выполните следующие действия:
- Укажите путь к исполняемому файлу программы в поле Рабочая папка.
- Укажите ключи запуска программы в поле Аргументы.
- Нажмите на кнопку Сохранить.
Вы можете запускать созданную задачу вручную или настроить автоматический запуск задачи по расписанию.
В началоНастройка параметров задачи Завершить процесс
В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.
Если вы считаете, что запущенный на устройстве процесс может угрожать безопасности устройства или локальной сети организации, вы можете завершить его.
Создание задачи выполняется предварительно отдельным этапом.
Если во время создания задачи, вы установили флажок Открыть окно свойств задачи после ее создания на странице Завершение создания задачи, то переходите сразу к пункту 4 приведенной далее инструкции.
Чтобы настроить параметры задачи Завершить процесс:
- В главном окне Kaspersky Security Center Web Console перейдите в раздел Устройства → Задачи.
- Чтобы открыть окно настройки параметров задачи, нажмите на имя задачи.
- Выберите закладку Параметры программы.
- В поле Полный путь к файлу укажите путь к файлу процесса, который вы хотите завершить.
- В раскрывающемся списке Тип контрольной суммы выберите одно из следующих значений: Не задан, MD5 или SHA256.
- Если вы выбрали MD5 или SHA256, укажите значение в поле Контрольная сумма.
- Если вы хотите, чтобы программа учитывала регистр символов в пути к файлу процесса, установите флажок Путь с учетом регистра символов.
- В блоке параметров Защита критических системных файлов установите флажок Не выполнять действий над критическими системными файлами, если вы хотите исключить критические системные файлы из области применения задачи.
При выбранной опции, если объект оказывается критическим системным файлом, программа не выполняет никаких действий с этим объектом. Информация об этом записывается в отчете о выполнении задачи.
- Нажмите на кнопку Сохранить.
Вы можете запускать созданную задачу вручную или настроить автоматический запуск задачи по расписанию.
В начало