Kaspersky Anti Targeted Attack Platform

Включение и настройка исключений отправляемой EDR-телеметрии о сетевых коммуникациях

В разделе приведена инструкция для Kaspersky Endpoint Agent для Windows. Эта инструкция может быть частично или полностью неприменима к Kaspersky Endpoint Agent для Linux. Актуальную инструкцию для Kaspersky Endpoint Agent для Linux смотрите в справке решения, в составе которого вы используете программу: Kaspersky Anti Targeted Attack Platform или Kaspersky Managed Detection and Response.

Вы можете настроить

отправляемой EDR- о сетевых коммуникациях с помощью Консоли администрирования Kaspersky Security Center в свойствах отдельного устройства или и в свойствах политики для группы устройств.

Исключения отправляемой EDR-телеметрии о сетевых коммуникациях применимы при интеграции Kaspersky Endpoint Agent с серверами с установленным Kaspersky Industrial CyberSecurity for Networks.

Kaspersky Endpoint Agent не анализирует и не передает на сервер с установленным KATA Central Node или Kaspersky Industrial CyberSecurity for Networks данные, подпадающие под параметры исключений.

Чтобы включить и настроить исключения отправляемой EDR-телеметрии о сетевых коммуникациях:

  1. Выполните одно из следующих действий:
    • Откройте окно свойств программы для отдельного устройства.
      1. В папке Управляемые устройства дерева Консоли администрирования откройте папку с названием группы администрирования, в состав которой входит нужное вам устройство.
      2. В рабочей области выберите закладку Устройства.
      3. Выберите устройство, для которого вы хотите настроить параметры Kaspersky Endpoint Agent.
      4. В контекстном меню устройства выберите пункт Свойства.

        Откроется окно свойств устройства.

      5. Выберите раздел Программы.

        В рабочей области окна отобразится список программ "Лаборатории Касперского", установленных на устройстве.

      6. Выберите программу Kaspersky Endpoint Agent и откройте окно ее свойств одним из следующих способов:
        • Двойным щелчком мыши по названию программы.
        • В контекстном меню программы выберите пункт Свойства.
        • Нажмите на кнопку Свойства под списком программ "Лаборатории Касперского".

    • Откройте окно свойств политики программы.
      1. Откройте Консоль администрирования Kaspersky Security Center.
      2. В дереве консоли откройте папку Политики.
      3. Выберите политику для программы Kaspersky Endpoint Agent и откройте окно ее параметров одним из следующих способов:
        • Двойным щелчком мыши по названию политики.
        • В контекстном меню политики выберите пункт Свойства.
        • В правой части окна выберите пункт Настроить параметры политики.

  2. Перейдите в раздел EDR-телеметрияИсключенные сетевые коммуникации.
  3. В блоке параметров Исключения включите параметр Использовать исключения, чтобы включить применение исключений для EDR-телеметрии.
  4. Создайте список исключений:
    1. Нажмите на кнопку Добавить.
    2. В открывшемся окне Свойства правила настройте параметры исключения.

      Параметры исключения применяются по правилу логического И.

      1. В поле Имя введите название исключения.
      2. В раскрывающемся списке Направление выберите направление сетевого трафика.
      3. В раскрывающемся списке Протокол выберите сетевой протокол передачи данных.
      4. Если вы выбрали пользовательский протокол, в поле Номер введите номер сетевого протокола.
      5. Установите флажок Локальный порт ИЛИ диапазон и введите номер порта или диапазон номеров.

        Для входящих подключений (в раскрывающемся списке Направление выбрано Входящее) введите порт или диапазон портов для локального устройства.

        Для исходящих подключений (в раскрывающемся списке Направление выбрано Исходящее) введите порт или диапазон портов для удаленного устройства.

        Для номера порта доступны значения 1–65535.

        Для диапазона портов доступны значения 1–10, 20–30000 и 1–65535.

        Ограничения:

        • Для сетевых подключений локального устройства с операционной системой Windows XP можно указать только один порт, поскольку в Windows XP не поддерживается диапазон портов.
        • Для сетевых подключений удаленного устройства с операционной системой Windows XP можно указать диапазон портов, но правило применяется только к первому порту заданного диапазона, поскольку в Windows XP не поддерживается диапазон портов.
      6. Установите флажок Удаленный порт ИЛИ диапазон и введите номер порта или диапазон номеров.

        Для входящих подключений (в раскрывающемся списке Направление выбрано Входящее) введите порт или диапазон портов для удаленного устройства.

        Для исходящих подключений (в раскрывающемся списке Направление выбрано Исходящее) введите порт или диапазон портов для локального устройства.

        Для номера порта доступны значения 1–65535.

        Для диапазона портов доступны значения 1–10, 20–30000 и 1–65535.

        Ограничения:

        • Для сетевых подключений локального устройства с операционной системой Windows XP можно указать только один порт, поскольку в Windows XP не поддерживается диапазон портов.
        • Для сетевых подключений удаленного устройства с операционной системой Windows XP можно указать диапазон портов, но правило применяется только к первому порту заданного диапазона, поскольку в Windows XP не поддерживается диапазон портов.
      7. Установите флажок Локальный адрес и введите сетевой адрес устройства, для которого Kaspersky Endpoint Agent не будет анализировать и передавать EDR-телеметрию сетевого трафика в соответствии с параметрами исключения.

        Для входящих подключений (в раскрывающемся списке Направление выбрано Входящее) введите сетевой адрес для локального устройства.

        Для исходящих подключений (в раскрывающемся списке Направление выбрано Исходящее) введите сетевой адрес для удаленного устройства.

        Для IP-адресов поддерживается только формат IPv4.

      8. Установите флажок Удаленный адрес и введите сетевой адрес устройства, для которого Kaspersky Endpoint Agent не будет анализировать и передавать EDR-телеметрию сетевого трафика в соответствии с параметрами исключения.

        Для входящих подключений (в раскрывающемся списке Направление выбрано Входящее) введите сетевой адрес для удаленного устройства.

        Для исходящих подключений (в раскрывающемся списке Направление выбрано Исходящее) введите сетевой адрес для локального устройства.

        Для IP-адресов поддерживается только формат IPv4.

      9. Сформируйте список программ, для которых Kaspersky Endpoint Agent не будет анализировать и передавать EDR-телеметрию сетевого трафика в соответствии с параметрами исключения.
        1. Установите флажок Программы.
        2. В поле ниже укажите путь к исполняемому файлу программы, которую вы хотите добавить в список. Вы можете ввести путь вручную или с помощью кнопки Обзор.
        3. Нажмите на кнопку Добавить.
        4. Повторите пункты 2 и 3 инструкции для каждой программы, которую вы хотите добавить в список.
        5. Если необходимо удалить програму из списка:
          1. Выделите программу в списке.
          2. Нажмите на кнопку Удалить.
      10. Нажмите на кнопку ОК, чтобы сохранить изменения и закрыть окно Свойства правила.

        Новое исключение создано и отображается в списке.

    3. Если необходимо изменить исключение, выберите исключение и нажмите на кнопку Изменить.
    4. Если необходимо удалить исключение, выберите исключение и нажмите на кнопку Удалить.
  5. Если вы настраиваете параметры политики, убедитесь, что положение переключателя в правом верхнем углу блока параметров находится в активном положении. Переключатель находится в этом положении по умолчанию.
  6. Нажмите на кнопку ОК, чтобы сохранить внесенные изменения.
В начало
[Topic 243223]