Содержание
Автоматическая отправка файлов с хостов с компонентом Endpoint Agent на проверку в Sandbox по правилам TAA (IOA) "Лаборатории Касперского"
Если функция включена, приложение может автоматически отправлять файлы с хостов с компонентом Endpoint Agent на проверку компоненту Sandbox в соответствии с правилами TAA (IOA) "Лаборатории Касперского". Отправка файлов на проверку осуществляется по следующему принципу:
- Kaspersky Anti Targeted Attack Platform проверяет базу событий и отмечает события, соответствующие правилам TAA (IOA).
- При наличии соответствующих условий в правилах TAA (IOA), Kaspersky Anti Targeted Attack Platform отправляет файлы на проверку компоненту Sandbox.
Запросы на отправку файлов на проверку компоненту Sandbox не отображаются в веб-интерфейсе Kaspersky Anti Targeted Attack Platform.
- По результатам проверки приложение может записать обнаружения в базу обнаружений.
Вы можете просмотреть созданные обнаружения, отфильтровав их по показателю Сведения – Автоотправка в Sandbox.
При включении автоматической отправки файлов на проверку компоненту Sandbox объем обрабатываемого компонентом трафика может значительно увеличиться. Если сервер с компонентом Sandbox не рассчитан на увеличение нагрузки, часть объектов из очереди запросов на обработку будет заменена запросами на обработку файлов, отправленных на проверку автоматически.
Чтобы избежать потери объектов из очереди запросов на обработку, вы можете выполнить следующие действия:
- Развернуть дополнительные серверы Sandbox.
- Отключить функцию автоматической отправки файлов на проверку компоненту Sandbox.
- Добавить в исключения правила TAA (IOA), по которым Kaspersky Anti Targeted Attack Platform наиболее часто отправляет файлы на проверку компоненту Sandbox.
Информация о правилах, по которым Kaspersky Anti Targeted Attack Platform наиболее часто отправляет файлы на проверку компоненту Sandbox, отображается на виджете Отправлено в Sandbox по правилам TAA. Вы можете добавить этот виджет на текущую схему расположения виджетов.
При добавлении правила в исключения прекращается также разметка событий и создание обнаружений по этому правилу.
Список файлов, которые могут быть отправлены автоматически на проверку компоненту Sandbox, приведен в таблице ниже.
Список файлов, которые могут быть отправлены автоматически на проверку компоненту Sandbox
Тип события |
Тип файла |
---|---|
Запущен процесс |
Файл запущенного процесса и файл родительского процесса. |
Загружен модуль |
Файл загруженного модуля и файл родительского процесса. |
Удаленное соединение |
Файл родительского процесса. |
Правило запрета |
Файл приложения, запуск которого был заблокирован, и файл родительского процесса. |
Заблокирован документ |
Файл документа, запуск которого был заблокирован, и файл родительского процесса. |
Изменен файл |
Созданный, удаленный или измененный файл и файл родительского процесса. |
Журнал событий ОС |
Файл процесса (только для Linux). |
Изменение в реестре |
Файл родительского процесса. |
Прослушан порт |
Файл родительского процесса. |
Загружен драйвер |
Файл загруженного драйвера. |
Обнаружение |
Обнаруженный файл и файл родительского процесса (если есть). |
Результат обработки обнаружения |
Обнаруженный файл и файл родительского процесса (если есть). |
AMSI-проверка |
Файл процесса. |
Интерпретированный запуск файла |
Файла, который был запущен, и файл родительского процесса. |
Интерактивный ввод команд в консоли |
Файл родительского процесса. |
Информация о файлах, отправленных на проверку компоненту Sandbox, не отображаются в веб-интерфейсе Kaspersky Anti Targeted Attack Platform.
Включение и отключение автоматической отправки файлов с хостов с компонентом Endpoint Agent на проверку компоненту Sandbox
Чтобы включить или отключить автоматическую отправку файлов на проверку компоненту Sandbox по правилам TAA (IOA) "Лаборатории Касперского":
- В окне веб-интерфейса приложения выберите раздел Параметры, подраздел Endpoint Agents.
- В блоке параметров Автоматическая отправка файлов в Sandbox выполните следующие действия:
- Установите флажок Отправлять файлы, если хотите включить автоматическую отправку файлов.
По умолчанию функция включена.
- Снимите флажок Отправлять файлы, если хотите отключить автоматическую отправку файлов.
Отключение функции не влияет на работу правил TAA (IOA): будет отключена только автоматическая отправка файлов.
- Установите флажок Отправлять файлы, если хотите включить автоматическую отправку файлов.
- Нажмите на кнопку Применить.
Автоматическая отправка файлов на проверку компоненту Sandbox по правилам TAA (IOA) "Лаборатории Касперского" будет включена или отключена.
В
и параметры автоматической отправки файлов на проверку компоненту Sandbox по правилам TAA (IOA) "Лаборатории Касперского", заданные на сервере PCN, распространяются на подключенные к этому серверу PCN серверы SCN. При необходимости вы можете включить или отключить автоматическую отправку файлов на каждом выбранном сервере SCN отдельно. В начало