Kaspersky Security для Windows Server. Руководство администратора (Версия: 10.1.1.746) - часть 4

 

  Главная      Книги - Разные     Kaspersky Security для Windows Server. Руководство администратора (Версия: 10.1.1.746)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     2      3      4      5     ..

 

 

 

Kaspersky Security для Windows Server. Руководство администратора (Версия: 10.1.1.746) - часть 4

 

 

Kaspersky Security 10.1.1 для Windows Server блокирует доступ к общим сетевым папкам сервера или
общим папкам сетевого хранилища для всех узлов в хранилище заблокированных узлов.
Хранилище заблокированных узлов заполняется, когда минимум одна из следующих задач запускается
в активном режиме с выполнением указанных условий:
Если в ходе выполнения задачи Постоянная защита файлов со стороны компьютера,
обращающегося к сетевым файловым ресурсам, выявлена вредоносная активность и в параметрах
задачи Постоянная защита файлов установлен флажок Блокировать доступ к общим сетевым
ресурсам для узлов, проявляющих вредоносную активность.
Этот флажок доступен только в параметрах политики Kaspersky Security Center.
Если в ходе выполнения задачи Защита от шифрования со стороны компьютера, обращающегося
к сетевым файловым ресурсам, выявлена активность вредоносного шифрования.
Если при запущенной задаче Защита от шифрования для NetApp обнаружена атака на сетевое
хранилище с целью вымогательства.
После обнаружения вредоносной активности или попытки шифрования задача отправляет информацию
об атакующем узле в хранилище заблокированных узлов, и программа создает критическое событие
блокировки узла. Любые попытки данного узла получить доступ к защищенным сетевым папкам общего
доступа будут заблокированы.
По умолчанию Kaspersky Security 10.1.1 для Windows Server удаляет недоверенные серверы из хранилища
через
30 минут после добавления. Доступ к сетевым файловым ресурсам для компьютеров
восстанавливается автоматически после их удаления из списка недоверенных. Вы можете указать период,
после которого заблокированные узлы автоматически разблокируются.
Обратите внимание, что в случае наложения запрета доступа к управлению хранилищами какому-либо
пользователю, хранилище Заблокированных узлов останется доступным. Параметры
заблокированных узлов не могут быть изменены, если у пользователя отсутствует доступ уровня
Изменение прав в Kaspersky Security 10.1.1 для Windows Server (см. раздел "Настройка прав доступа
для Kaspersky Security 10.1.1 для Windows Server и службы Kaspersky Security" на стр. 94).
Включение блокирования доступа к сетевым файловым ресурсам
Чтобы добавить узлы, проявляющие вредоносную активность или попытки шифрования, в хранилище
заблокированных узлов и заблокировать этим узлам доступ к сетевым файловым ресурсам, необходимо,
чтобы хотя бы одна из следующих задач работала в активном режиме:
Постоянная защита файлов
Защита от шифрования
Защита от шифрования для NetApp.
Чтобы настроить задачу Постоянная защита файлов, выполните следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел
Управляемые устройства.
2. Выберите закладку Политики и откройте
<Имя политики> > Постоянная защита
сервера > Настройка в блоке Постоянная защита файлов.
Управление параметрами программы
155
Откроется окно Постоянная защита сервера.
3. В блоке Интеграция с другими компонентами установите флажок Вносить серверы, с которых
ведется вредоносная активность, в список недоверенных, если вы хотите, чтобы программа
Kaspersky Security 10.1.1 для Windows Server блокировала доступ к сетевым файловым ресурсам
для серверов, со стороны которых в ходе работы задачи Постоянная защита файлов обнаружена
вредоносная активность.
4.
Если задача не запустилась, откройте закладку Управление задачей:
a. Установите флажок Запускать задачу по расписанию.
b. В выпадающем списке выберите частоту запуска При запуске задачи.
5. В окне Постоянная защита сервера нажмите на кнопку OK.
Настроенные параметры задачи будут сохранены.
Чтобы настроить задачу Защита от шифрования, выполните следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел
Управляемые устройства.
2. Выберите закладку Политики и откройте <Имя политики> > Контроль активности в сети >
Настройка в блоке Защита от шифрования.
Откроется окно Защита от шифрования.
3.
Если задача не запустилась, откройте закладку Управление задачей:
a. Установите флажок Запускать задачу по расписанию.
b. В выпадающем списке выберите частоту запуска При запуске задачи.
4. В окне Защита от шифрования нажмите на кнопку OK.
Настроенные параметры задачи будут сохранены.
Чтобы настроить задачу Защита от шифрования для NetApp, выполните
следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел
Управляемые устройства.
2. Выберите закладку Политики и откройте <Название политики> > Защита сетевых хранилищ >
Настройка в блоке Защита от шифрования для NetApp.
Откроется окно Защита от шифрования для NetApp.
3.
Если задача не запустилась, откройте закладку Управление задачей:
a. Установите флажок Запускать задачу по расписанию.
b. В выпадающем списке выберите частоту запуска При запуске задачи.
4. В окне Защита от шифрования для NetApp нажмите на кнопку OK.
Kaspersky Security
10.1.1 для Windows Server блокирует доступ к сетевым файловым ресурсам
для компьютера, проявляющего вредоносную активность или попытки шифрования.
Управление параметрами программы
156
Настройка параметров хранилища заблокированных узлов
Чтобы настроить хранилище заблокированных узлов, выполните следующие действия:
1.
В Консоли администрирования Kaspersky Security Center откройте окно Параметры программы
(см. раздел "Настройка локальных задач в окне Параметры программы в Kaspersky Security Center"
на стр. 114).
2.
В разделе Дополнительные возможности нажмите на кнопку Настройка в блоке Хранилища.
Откроется окно Параметры хранилищ.
Вы можете настроить параметры блокирования серверов для группы управляемых серверов
через параметры политики. Чтобы настроить период блокирования узлов, откройте <Имя
политики> > Дополнительные возможности и нажмите кнопку Настройка. На закладке
Заблокированные узлы настройте параметры блокирования удаленных серверов. Список
заблокированных серверов недоступен в параметрах политики.
3.
Откройте закладку Заблокированные узлы.
4.
В блоке Действия укажите количество суток, часов и минут, через которые, с момента блокировки,
заблокированные серверы получают доступ к сетевым файловым ресурсам.
5.
Нажмите кнопку Список недоверенных узлов.
6.
Выполните одно из следующих действий:
В открывшемся окне Список недоверенных серверов выберите серверы, доступ которых вы
хотите восстановить, и нажмите на кнопку Удалить из списка.
Нажмите на кнопку Очистить весь список, чтобы удалить серверы из списка недоверенных и
восстановить доступ для всех заблокированных узлов.
7.
Нажмите кнопку ОК.
Выбранные компьютеры будут разблокированы и удалены из списка заблокированных.
8.
Нажмите на кнопку ОК в окне Параметры хранилищ.
Настроенные параметры заблокированных узлов будут сохранены.
О настройке журналов и уведомлений
В Консоли администрирования Kaspersky Security Center вы можете настроить уведомление
администратора и пользователей о следующих событиях, связанных с работой Kaspersky Security 10.1.1
для Windows Server и состоянием антивирусной защиты защищаемого сервера:
Администратор может получать информацию о событиях выбранных типов.
Пользователи локальной сети, которые обращаются к защищаемому серверу, и пользователи
терминального сервера могут получать информацию о событиях типа Обнаружен объект.
Вы можете настроить уведомления о событиях Kaspersky Security
10.1.1 для Windows Server как
для отдельного компьютера в окне Свойства:
<Имя компьютера> выбранного компьютера, так и
для группы компьютеров в окне Свойства: <Имя политики> выбранной группы администрирования.
Управление параметрами программы
157
На закладке События или в окне Параметры уведомлений вы можете настраивать следующие
типы уведомлений:
На закладке События (стандартная закладка программы Kaspersky Security Center) вы можете
настраивать уведомления администратора о событиях выбранных типов. Подробная информация
о способах уведомлений содержится в Справке Kaspersky Security Center.
В окне Параметры уведомлений вы можете настраивать уведомления как администратора, так
и пользователей.
Процедура настройки параметров функциональных компонентов Kaspersky Security 10.1.1
для Windows Server в Kaspersky Security Center аналогична процедуре настройки этих
компонентов в Консоли программы. Инструкции по настройке параметров задач и функций
программы в Консоли Kaspersky Security
10.1.1 для Windows Server содержатся
в соответствующих разделах Руководства пользователя Kaspersky Security
10.1.1
для Windows Server.
Уведомления о событиях некоторых типов вы можете настраивать только на закладке или в окне,
о событиях других типов - как на закладке, так и в окне.
Если вы настроите уведомления о событиях одного типа одним способом и на закладке События, и
в окне Параметры уведомлений, системный администратор будет получать уведомления об этих
событиях указанным способом дважды.
В этом разделе
Настройка параметров журналов
158
Журнал безопасности
160
Настройка параметров интеграции с SIEM
160
Настройка параметров уведомлений
163
Настройка обмена информацией с Сервером администрирования
164
Настройка параметров журналов
Процедура настройки параметров функциональных компонентов Kaspersky Security
10.1.1
для Windows Server в Kaspersky Security Center аналогична процедуре настройки этих компонентов
в Консоли программы. Инструкции по настройке параметров задач и функций программы в Консоли
Kaspersky Security 10.1.1 для Windows Server содержатся в соответствующих разделах Руководства
пользователя Kaspersky Security 10.1.1 для Windows Server.
Управление параметрами программы
158
Чтобы настроить параметры журналов Kaspersky Security 10.1.1 для Windows Server,
выполните следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Журналы и уведомления нажмите на кнопку Настройка в блоке Журналы
выполнения задач.
4.
В окне Параметры журналов настройте следующие параметры Kaspersky Security
10.1.1
для Windows Server согласно вашим требованиям:
Настройте
уровень
детализации
событий
в журналах.
Для этого
выполните
следующие действия:
a. В списке Компонент выберите функциональный компонент Kaspersky Security
10.1.1
для Windows Server, уровень детализации событий которого вы хотите указать.
b. Чтобы задать уровень детализации в журналах выполнения задач и журнале системного
аудита выбранного функционального компонента, выберите нужный уровень в списке
Уровень важности.
Чтобы изменить местоположение журналов по умолчанию, укажите полный путь к папке или
выберите папку с помощью кнопки Обзор.
Укажите, сколько дней будут храниться журналы выполнения задач.
Укажите, сколько дней будет храниться информация, которая отображается в узле Журнал
системного аудита.
5.
Нажмите на кнопку OK.
Настроенные параметры журналов будут сохранены.
Управление параметрами программы
159
Журнал безопасности
Kaspersky Security
10.1.1 для Windows Server ведет журнал событий, связанных с нарушениями
безопасности или попытками нарушения безопасности на защищаемом сервере. В данном журнале
фиксируются следующие события:
События компонента Защита от эксплойтов.
Критические события компонента Анализ журналов.
Критические события, свидетельствующие о попытке нарушения безопасности
(для задач
постоянной защиты сервера и проверки по требованию, задач Мониторинг файловых операций,
Контроль запуска программ и Контроль устройств).
Вы можете очистить журнал безопасности, так же как и журнал системного аудита. При этом Kaspersky
Security
10.1.1
для Windows Server фиксирует событие системного аудита об очистке
журнала безопасности.
Настройка параметров интеграции с SIEM
Чтобы уменьшить нагрузку на маломощные устройства и снизить риск деградации системы в результате
увеличения объемов журналов программы, вы можете настроить публикацию событий аудита и событий
выполнения задач по протоколу syslog на syslog-сервер.
Syslog-сервер - это внешний сервер для сбора событий (SIEM). Он собирает и анализирует полученные
события, а также выполняет другие действия в рамках управления журналами.
Вы можете использовать интеграцию с SIEM в двух режимах:
Дублировать события на syslog-сервере: этот режим предполагает, что все события выполнения
задач, публикация которых настроенная в параметрах журналов, а также все события системного
аудита продолжают храниться на локальном компьютере даже после отправки в SIEM.
Рекомендуется использовать этот режим, чтобы максимально снизить нагрузку
на защищаемый сервер.
Удалять локальные копии событий: этот режим предполагает, что все события, зарегистрированные
в ходе работы программы и опубликованные в SIEM, будут удалены с локального компьютера.
Программа никогда не удаляет локальные версии журнала нарушений безопасности
Kaspersky Security
10.1.1 для Windows Server может конвертировать события в журналах программы
в форматы, поддерживаемые syslog-сервером, для передачи событий и их успешного распознавания
на стороне SIEM. Программа поддерживает конвертацию в формат структурированных данных и
в формат JSON.
Чтобы снизить риск неудачной отправки событий в SIEM, вы можете задать параметры подключения
к зеркальному syslog-серверу.
Зеркальный syslog-сервер - это дополнительный syslog-сервер, на использование которого программа
переключается автоматически, если подключение к основному syslog-серверу или его
использование недоступны.
Интеграция с SIEM не применяется по умолчанию. Вы можете включать и отключать интеграцию с SIEM, а
также настраивать параметры функциональности (см. таблицу ниже).
Управление параметрами программы
160
Таблица 30. Параметры интеграции с SIEM
Параметр
Значение
Описание
по умолчанию
Отправлять события
Не применяется
Вы можете включать и отключать интеграцию с SIEM
по протоколу syslog
с помощью установки или снятия флажка.
на внешний
syslog-сервер
Удалять локальные ко-
Не применяется
Вы можете настраивать параметры хранения локаль-
пии событий при записи
ных копий журналов, после их отправки в SIEM
на внешний
с помощью установки или снятия флажка.
syslog-сервер
Формат событий
Структурированные
Вы можете выбирать один из двух форматов,
данные
в которые программа конвертирует свои события пе-
ред их отправкой на syslog-сервер для лучшего распо-
знавания этих событий на стороне SIEM.
Протокол подключения
TCP
С помощью выпадающего списка вы можете настроить
подключение к основному syslog-серверу
по протоколам UPD или TCP, к дополнительному
syslog-серверу по протоколу TCP.
Параметры подключения
IP-адрес: 127.0.0.1
Вы можете настраивать значения IP-адреса и порта
к основному
для подключения к основному syslog-серверу
Порт: 514
syslog-серверу
с помощью соответствующих полей.
Вы можете указать значение IP-адреса только
в формате IPv4.
Использовать дополни-
Не применяется
Вы можете включать и отключать применение зер-
тельный syslog-сервер,
кального syslog-сервера с помощью флажка.
если основной
syslog-сервер недосту-
пен
Параметры подключения
IP-адрес: 127.0.0.1
Вы можете настраивать значения IP-адреса и порта
к дополнительному
для подключения к основному syslog-серверу
Порт: 514
syslog-серверу
с помощью соответствующих полей.
Вы можете указать значение IP-адреса только
в формате IPv4.
Чтобы настроить параметры интеграции с SIEM, выполните следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
Управление параметрами программы
161
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Журналы и уведомления нажмите на кнопку Настройка в блоке Журналы
выполнения задач.
Откроется окно Параметры журналов и уведомлений.
4.
Выберите закладку Интеграция с SIEM.
5.
В блоке Параметры интеграции установите флажок Отправлять события по протоколу syslog
на внешний syslog-сервер.
Флажок включает или отключает использование функциональности отправки
публикуемых событий на внешний syslog-сервер.
Если флажок установлен, программа выполняет отправку публикуемых событий
в SIEM в соответствии с настроенными параметрами интеграции с SIEM.
Если флажок снят, программа не выполняет интеграцию с SIEM. Вы не можете
настраивать параметры интеграции SIEM, если флажок снят.
По умолчанию флажок снят.
6.
При необходимости установите флажок Удалять локальные копии событий при записи
на внешний syslog-сервер в блоке Параметры интеграции.
Флажок включает или отключает удаление локальных копий журналов по их
отправке в SIEM.
Если флажок установлен, программа удаляет локальные копии событий после того,
как они были успешно опубликованы в SIEM. Рекомендуется использовать этот
режим на маломощных компьютерах.
Если флажок снят, программа только отправляет события в SIEM. Копии журналов
продолжают храниться локально.
По умолчанию флажок снят.
Статус флажка Удалять локальные копии событий при записи на внешний syslog-сервер
не влияет на параметры хранения событий журнала безопасности: программа никогда
не удаляет события журнала безопасности автоматически.
7.
В блоке Формат событий укажите формат, в который вы хотите конвертировать события по работе
программы для их отправки в SIEM.
По умолчанию программа выполняет конвертацию в формат структурированных данных.
Управление параметрами программы
162
8. В блоке Параметры соединения:
Укажите протокол подключения к SIEM.
Укажите параметры соединения с основным syslog-сервером.
Вы можете указать IP-адрес только в формате IPv4.
Если требуется, установите флажок Использовать дополнительный syslog-сервер, если
основной syslog-сервер недоступен, если хотите, чтобы программа использовала другие
параметры соединения, когда отправка событий на основной syslog-сервер недоступна.
Укажите следующие параметры подключения к зеркальному syslog-серверу: IP-адрес и Порт.
Поля IP-адрес и Порт для зеркального syslog-сервера недоступны для редактирования,
если снят флажок Использовать дополнительный syslog-сервер, если основной
syslog-сервер недоступен.
Вы можете указать IP-адрес только в формате IPv4.
9. Нажмите на кнопку OK.
Настроенные параметры интеграции с SIEM будут применены.
Настройка параметров уведомлений
Чтобы настроить параметры уведомлений Kaspersky Security 10.1.1 для Windows Server,
выполните следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Журналы и уведомления в блоке Уведомления о событиях нажмите
на кнопку Настройка.
4.
В окне Параметры уведомлений настройте следующие параметры Kaspersky Security 10.1.1
для Windows Server согласно вашим требованиям:
В списке Настройка уведомлений выберите тип уведомления, параметры которого вы
хотите настроить.
В блоке Уведомление пользователей настройте способ уведомления пользователя. Если
требуется, задайте текст сообщения для уведомления.
Управление параметрами программы
163
В блоке Уведомление администраторов настройте способ уведомления администратора.
Если требуется, задайте текст сообщения для уведомления. Если требуется, настройте
дополнительные параметры уведомлений по кнопке Настройка.
В блоке Пороги формирования событий укажите интервалы времени, по истечении которых
Kaspersky Security
10.1.1 для Windows Server регистрирует события "Базы программы
устарели", "Базы программы сильно устарели" и "Проверка важных областей давно
не выполнялась":
Базы программы устарели (сут).
Количество дней с момента последнего обновления баз программы.
По умолчанию установлено 7 дней.
Базы программы сильно устарели (сут).
Количество дней с момента последнего обновления баз программы.
По умолчанию установлено 14 дней.
Проверка важных областей давно не выполнялась (сут).
Количество дней с момента последнего успешного завершения задачи Проверка
важных областей.
По умолчанию установлено 30 дней.
5. Нажмите на кнопку OK.
Настроенные параметры уведомлений будут сохранены.
Настройка обмена информацией с Сервером администрирования
Чтобы выбрать типы объектов, информацию о которых Kaspersky Security 10.1.1 для Windows
Server будет передавать на Сервер администрирования Kaspersky Security Center, выполните
следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2. В
панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
Управление параметрами программы
164
3. В разделе Журналы и уведомления в блоке Взаимодействие с Сервером администрирования
нажмите на кнопку Настройка.
Откроется окно Сетевые списки Сервера администрирования.
4. В окне Сетевые списки Сервера администрирования выберите типы объектов, информацию
о которых Kaspersky Security
10.1.1 для Windows Server будет передавать на Сервер
администрирования Kaspersky Security Center:
объекты на карантине;
резервные копии объектов;
заблокированные узлы.
5. Нажмите на кнопку ОК.
Kaspersky Security 10.1.1 для Windows Server будет передавать информацию о выбранных типах
объектов на Сервер администрирования.
Управление параметрами программы
165
Постоянная защита сервера
Этот раздел содержит информацию о компонентах постоянной защиты сервера: Постоянная защита
файлов, Использование KSN, Защита трафика, Проверка скриптов и Защита от эксплойтов. Также этот
раздел содержит инструкции по настройке параметров задач постоянной защиты и по настройке
параметров безопасности защищаемого сервера.
В этом разделе
Постоянная защита файлов
166
Использование KSN
182
Защита от эксплойтов
190
Защита трафика
196
Проверка скриптов
222
Постоянная защита файлов
Этот раздел содержит информацию о задаче Постоянная защита файлов и инструкции о том, как настроить
параметры этой задачи.
В этом разделе
О задаче Постоянная защита файлов
166
Настройка задачи "Постоянная защита файлов"
167
Применение эвристического анализатора
169
Выбор режима защиты
170
Область защиты в задаче Постоянная защита файлов
171
Настройка параметров безопасности вручную
174
О задаче Постоянная защита файлов
В ходе выполнения задачи Постоянная защита файлов Kaspersky Security 10.1.1 для Windows Server
проверяет следующие объекты защищаемого сервера при доступе к ним:
файлы;
альтернативные потоки файловых систем (NTFS-streams);
главную загрузочную запись и загрузочные секторы локальных жестких дисков и внешних устройств;
файлы контейнеров Windows Server 2016 и Windows Server 2019.
Постоянная защита сервера
166
При записи или считывании записанного файла любой программой на сервере Kaspersky Security 10.1.1
для Windows Server перехватывает этот файл, проверяет его на наличие угроз серверной безопасности и
при обнаружении угрозы выполняет действия, указанные в параметрах задачи или заданные по умолчанию:
пытается вылечить файл, перемещает файл на карантин или удаляет его. Kaspersky Security 10.1.1
для Windows Server возвращает файл программе, если он не заражен или успешно вылечен.
Kaspersky Security
10.1.1 для Windows Server перехватывает файловые операции, исполняемые
в контейнерах Windows Server 2016.
Контейнер - это изолированная среда, где программа может работать без прямого взаимодействия
с операционной системой. Если контейнер расположен в области защиты задачи, Kaspersky Security 10.1.1
для Windows Server проверяет файлы контейнера, к которому получают доступ пользователи, на наличие
компьютерных угроз. При обнаружении угрозы, программа пытается вылечить контейнер. Если лечение
успешно, контейнер продолжает работу. Если лечение невозможно, контейнер выключается.
Kaspersky Security 10.1.1 для Windows Server также обнаруживает вредоносную активность в процессах
подсистемы Windows Subsystem for Linux®. Для таких процессов задача Постоянная защита файлов
применяет действие, указанное в текущих настройках.
Настройка задачи Постоянная защита файлов
По умолчанию системная задача Постоянная защита файлов имеет параметры, описанные в таблице ниже.
Вы можете изменять значения этих параметров.
Таблица 31. Параметры задачи Постоянная защита файлов по умолчанию
Параметр
Значение
Описание
по умолчанию
Область защиты
Весь компьютер,
Вы можете ограничить область защиты.
исключая вирту-
альные диски.
Уровень безопасности
Единый для всей
Для выбранных узлов в дереве файловых ре-
области защиты;
сурсов компьютера вы можете:
соответствует
применить другой стандартный уро-
уровню безопас-
вень безопасности;
ности Рекомен-
вручную изменить уровень безопасности;
дуемый.
сохранить набор параметров безопасности
выбранного узла в шаблон для дальнейшего
использования.
Режим защиты объектов
При открытии и
Вы можете выбрать режим защиты объектов -
изменении.
указать, при каком типе доступа к объектам
Kaspersky Security 10.1.1 для Windows Server
проверяет их.
Эвристический анализатор
Применяется уро-
Вы можете включать и выключать применение
вень безопасности
эвристического анализатора, регулировать уро-
Средний.
вень анализа.
Применять доверенную
Применяется.
Единый список исключений, который вы можете
зону
применять в выбранных задачах.
Постоянная защита сервера
167
Параметр
Значение
Описание
по умолчанию
Использовать KSN
Применяется.
Вы можете увеличить эффективность защиты
для защиты
сервера с помощью инфраструктуры облачных
служб Kaspersky Security Network (доступно,
только если принято Положение о KSN).
Расписание запуска задачи
При запуске про-
Вы можете настроить запуск задачи
граммы.
по расписанию.
Не применяется.
Вы можете добавлять узлы, со стороны которых
Блокировать доступ
выявлена вредоносная активность, в список не-
к общим сетевым ресурсам
доверенных узлов.
для узлов, проявляющих
вредоносную активность
Чтобы настроить параметры задачи Постоянная защита файлов, выполните
следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Постоянная защита файлов нажмите на кнопку Настройка в блоке Постоянная
защита файлов.
Откроется окно Постоянная защита файлов.
4.
Настройте следующие параметры задачи:
На закладке Общие:
Режим защиты (см. раздел "Выбор режима защиты" на стр. 170);
Применение эвристического анализатора (на стр. 169).
Параметры интеграции с другими компонентами Kaspersky Security
10.1.1
для Windows Server.
На закладке Управление задачей:
Запуск задачи по расписанию (см. раздел "Настройка параметров расписания запуска задач"
на стр. 133).
Постоянная защита сервера
168
5. Выберите закладку Область защиты и выполните следующие действия:
Нажмите на кнопку Добавить или Изменить, чтобы изменить область защиты (см. раздел
"Область защиты в задаче Постоянная защита файлов" на стр. 171).
В открывшемся окне выберите, что вы хотите включить в область защиты задачи:
Стандартная область
Диск, папка или сетевое расположение
Файл
Выберите один из стандартных уровней безопасности
(см. раздел "Выбор стандартных
уровней безопасности" на стр. 172) или настройте параметры защиты вручную (см. раздел
"Настройка параметров безопасности вручную" на стр. 174).
6. Нажмите на кнопку ОК в окне Постоянная защита файлов.
Kaspersky Security
10.1.1 для Windows Server немедленно применит новые значения параметров
в выполняющейся задаче. Данные о времени изменения параметров, а также значения параметров до и
после их изменения будут сохранены в журнале выполнения задачи.
Применение эвристического анализатора
Вы можете использовать эвристический анализатор и выбрать уровень анализа для задач Kaspersky
Security 10.1.1 для Windows Server.
Чтобы настроить эвристический анализатор, выполните следующие действия:
1. Откройте параметры программы (см. раздел "Управление Kaspersky Security 10.1.1 для Windows
Server из Kaspersky Security Center" на стр. 138) или параметры политики (см. раздел "Настройка
политики" на стр. 101), для которой вы хотите настроить использование эвристического анализатора.
2. Снимите или установите флажок Использовать эвристический анализатор.
Флажок включает или выключает использование эвристического анализатора
при проверке объектов.
Если флажок установлен, эвристический анализатор включен.
Если флажок снят, эвристический анализатор выключен.
По умолчанию флажок установлен.
3. Если требуется, отрегулируйте уровень анализа с помощью ползунка.
Ползунок позволяет регулировать уровень эвристического анализа. Уровень
детализации проверки обеспечивает баланс между тщательностью поиска угроз,
степенью загрузки ресурсов операционной системы и временем проверки.
Постоянная защита сервера
169
Существуют следующие уровни детализации проверки:
Поверхностный. Эвристический анализатор выполняет меньше действий,
содержащихся в исполняемом файле. При таком режиме вероятность
обнаружить угрозу снижается. Проверка требует меньше ресурсов системы и
выполняется быстрее.
Средний. Эвристический анализатор выполняет то количество инструкций
в исполняемом файле, которое рекомендовано специалистами "Лаборатории
Касперского".
Этот уровень выбран по умолчанию.
Глубокий. Эвристический анализатор выполняет больше действий, которые
содержатся в исполняемом файле. При таком режиме вероятность обнаружить
угрозу возрастает. Проверка требует больше ресурсов системы, занимает
больше времени, а также возможно увеличение количества
ложных срабатываний.
Ползунок
активен,
если
установлен
флажок
Использовать
эвристический анализатор.
4. Нажмите на кнопку OK.
Настроенные параметры задачи будут применены. немедленно в выполняющейся задаче. Если задача
не выполняется, измененные параметры будут применены при ее последующем запуске.
Выбор режима защиты объектов
В задаче Постоянная защита файлов вы можете выбрать режим защиты объектов. Блок Режим защиты
объектов позволяет определить, при каком типе доступа к объектам Kaspersky Security 10.1.1 для Windows
Server их проверяет.
Параметр Режим защиты объектов имеет единое значение для всей области защиты, указанной в задаче.
Вы не можете установить различные значения параметра для отдельных узлов области защиты.
Чтобы выбрать режим защиты объектов, выполните следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2. В
панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
Постоянная защита сервера
170
3.
В разделе Постоянная защита сервера нажмите на кнопку Настройка в блоке Постоянная
защита файлов.
Откроется окно Постоянная защита файлов.
4.
В открывшемся окне на закладке Общие выберите режим защиты объектов, который
вы
хотите установить:
Интеллектуальный режим
Kaspersky Security
10.1.1 для Windows Server выбирает объекты для проверки
самостоятельно. Объект проверяется при открытии и повторно после сохранения,
если объект был изменен. Если процесс во время своей работы многократно
обращается к объекту и изменяет его, Kaspersky Security 10.1.1 для Windows Server
повторно проверяет объект только после его последнего сохранения
этим процессом.
При открытии и изменении
Kaspersky Security 10.1.1 для Windows Server проверяет объект при открытии и
проверяет его повторно при сохранении, если объект был изменен.
Данный вариант выбран по умолчанию.
При открытии
Kaspersky Security
10.1.1 для Windows Server проверяет все объекты при их
открытии как на чтение, так и на выполнение или изменение.
При выполнении
Kaspersky Security 10.1.1 для Windows Server проверяет файл только при открытии
на выполнение.
5.
Нажмите на кнопку OK.
Выбранный режим защиты объектов будет установлен.
Область защиты в задаче Постоянная защита файлов
Этот раздел содержит информацию о формировании и использовании области защиты в задаче
Постоянная защита файлов и дальнейшей работе с ней.
В этом разделе
Стандартные области защиты
171
Выбор стандартных уровней безопасности
172
Стандартные области защиты
Файловые ресурсы защищаемого сервера отображаются в параметрах задачи Постоянная защита
файлов на закладке Область защиты.
Дерево или список файловых ресурсов отображает узлы, к которым у вас есть доступ на чтение
в соответствии с настроенными параметрами безопасности Microsoft Windows.
Постоянная защита сервера
171
В Kaspersky Security 10.1.1 для Windows Server предусмотрены следующие стандартные области защиты:
Локальные жесткие диски. Kaspersky Security
10.1.1 для Windows Server защищает файлы
на жестких дисках сервера.
Съемные диски. Kaspersky Security 10.1.1 для Windows Server защищает файлы на внешних
устройствах, например, на компакт-дисках или флеш-накопителях. Вы можете включать в область
защиты или исключать из нее все съемные диски, а также отдельные диски, папки или файлы.
Сетевое окружение. Kaspersky Security 10.1.1 для Windows Server защищает файлы, которые
записываются в сетевые папки или считываются из них программами, выполняемыми на сервере.
Kaspersky Security 10.1.1 для Windows Server не защищает файлы в сетевых папках, когда к ним
обращаются программы с других компьютеров.
Виртуальные диски. Вы можете включать в область защиты динамические папки и файлы, а также
диски, которые монтируются на сервер временно, например, общие диски кластера.
Стандартные области защиты по умолчанию отображаются и доступны для изменения в списке областей;
можно также добавлять стандартные области защиты в список при его формировании в параметрах
области защиты.
По умолчанию в область защиты включены все стандартные области, кроме виртуальных дисков.
Виртуальные диски, созданные с помощью команды SUBST, не отображаются в дереве файловых
ресурсов сервера в Консоли программы. Чтобы включить в область защиты объекты на виртуальном
диске, включите в область защиты папку на сервере, с которой связан этот виртуальный диск.
Подключенные сетевые диски также не отображаются в списке файловых ресурсов сервера. Чтобы
включить в область защиты объекты на сетевом диске, укажите путь к папке, соответствующей этому
сетевому диску, в формате UNC (Universal Naming Convention).
Выбор стандартных уровней безопасности
Для узлов / элементов, выбранных в дереве / списке сетевых файловых ресурсов, можно задать один
из следующих стандартных уровней безопасности: Максимальное быстродействие, Рекомендуемый и
Максимальная защита. Каждый из этих уровней имеет свой набор значений параметров безопасности
(см. таблицу ниже).
Максимальное быстродействие
Уровень безопасности Максимальное быстродействие рекомендуется применять, если в вашей сети,
кроме использования Kaspersky Security
10.1.1 для Windows Server на серверах и рабочих станциях,
принимаются дополнительные меры серверной безопасности, например, сетевые экраны и политики
безопасности для пользователей сети.
Рекомендуемый
Уровень безопасности Рекомендуемый обеспечивает оптимальное сочетание качества защиты и влияния
на производительность защищаемых серверов. Этот уровень рекомендован специалистами "Лаборатории
Касперского" как достаточный для защиты серверов в большинстве сетей организаций. Уровень
безопасности Рекомендуемый установлен по умолчанию.
Максимальная защита
Уровень безопасности Максимальная защита рекомендуется применять, если вы предъявляете
повышенные требования к компьютерной безопасности в сети организации.
Постоянная защита сервера
172
Таблица 32. Стандартные уровни безопасности и соответствующие им значения параметров
Параметры
Уровень безопасности
Максимальное
Рекомендуемый
Максимальная
быстродействие
защита
Защита объектов
По расширению
По формату
По формату
Проверка только новых и из-
Включена
Включена
Выключено
мененных файлов
Действия над зараженными и
Блокировать доступ и
Блокировать доступ
Блокировать доступ
другими обнаруженными
лечить. Удалить, если
и выполнить реко-
и лечить. Удалить,
объектами
не удалось вылечить.
мендуемое действие.
если не удалось
вылечить.
Действия над возможно зара-
Блокировать доступ
Блокировать доступ
Блокировать доступ и
женными объектами
и выполнить реко-
и поместить
поместить на карантин.
мендуемое действие.
на карантин.
Исключать файлы
Нет
Нет
Нет
Не обнаруживать
Нет
Нет
Нет
Останавливать проверку, ес-
60 сек.
60 сек.
60 сек.
ли она длится более (сек.)
Не проверять составные
8 МБ
8 МБ
Не установлен
объекты размером более (МБ)
Альтернативные потоки NTFS.
Да
Да
Да
Проверять загрузочные сек-
Да
Да
Да
торы дисков и MBR
Защита составных объектов
Упакованные объ-
SFX-архивы*
SFX-архивы*
екты*
Упакованные объ-
Упакованные
екты*
объекты*
Вложенные
Вложенные
OLE-объекты*
OLE-объекты*
* Только новые и из-
* Только новые и
*Все объекты
мененные
измененные
Полностью удалять состав-
Да
Нет
Да
ной файл при обнаружении
вложенного объекта, если со-
ставной файл не может быть
изменен программой
Параметры Защита объектов, Использовать технологию iChecker, Использовать технологию
iSwift, Использовать эвристический анализатор не входят в набор параметров стандартных
уровней безопасности. Если, выбрав один из стандартных уровней безопасности, вы измените
состояние параметров безопасности Защита объектов, Использовать технологию iChecker,
Использовать технологию iSwift, Использовать эвристический анализатор, выбранный вами
стандартный уровень безопасности не изменится.
Постоянная защита сервера
173
Чтобы выбрать один из стандартных уровней безопасности, выполните
следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Постоянная защита сервера нажмите на кнопку Настройка в блоке Постоянная
защита файлов.
Откроется окно Постоянная защита файлов.
4.
На закладке Область защиты, выберите узел, параметры безопасности которого вы хотите
настроить, и нажмите на кнопку Настроить.
Откроется окно Настройка параметров постоянной защиты файлов.
5.
Выберите требуемый уровень безопасности в раскрывающемся списке:
Максимальная защита
Рекомендуемый
Максимальное быстродействие
6.
Нажмите на кнопку OK.
Настроенные параметры задачи будут сохранены.
Kaspersky Security
10.1.1 для Windows Server немедленно применит новые значения параметров
в выполняющейся задаче. Данные о времени изменения параметров, а также значения параметров до и
после их изменения будут сохранены в журнале выполнения задачи.
Настройка параметров безопасности вручную
По умолчанию в задаче Постоянная защита файлов применяются единые параметры безопасности
для всей области защиты. Эти параметры соответствуют значениям стандартного уровня безопасности
Рекомендуемый (см. раздел "Выбор стандартных уровней безопасности" на стр. 172).
Вы можете изменять значения параметров безопасности по умолчанию, настроив их как едиными для всей
области защиты, так и различными для разных узлов в дереве или списке файловых ресурсов сервера.
При работе с деревом файловых ресурсов сервера параметры безопасности, настроенные для выбранного
родительского узла, автоматически применяются для всех вложенных узлов. Параметры безопасности
родительского узла не применяются к вложенному узлу, который настраивается отдельно.
Постоянная защита сервера
174
Чтобы вручную настроить параметры безопасности выбранного узла, выполните
следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Постоянная защита сервера нажмите на кнопку Настройка в блоке Постоянная
защита файлов.
Откроется окно Постоянная защита файлов.
4.
На закладке Область защиты, выберите узел, параметры безопасности которого вы хотите
настроить, и нажмите кнопку Настроить.
Откроется окно Настройка параметров постоянной защиты файлов.
5.
На закладке Уровень безопасности вы можете выбрать любой существующий уровень или нажать
кнопку Настройка, чтобы создать пользовательскую конфигурацию.
6.
Вы можете настроить пользовательские параметры безопасности для выбранного узла
в соответствии с вашими требованиями.
Общие параметры (см. раздел "Настройка общих параметров задачи" на стр. 175)
Действия (см. раздел "Настройка действий" на стр. 178)
Производительность (см. раздел "Настройка производительности" на стр. 180)
7.
Нажмите кнопку Сохранить в окне Настройка области защиты.
Новые параметры области защиты будут сохранены.
Настройка общих параметров задачи
Чтобы настроить общие параметры безопасности задачи Постоянная защита файлов,
выполните следующие действия.
1. Откройте окно Параметры Постоянной защиты файлов (см. раздел "Настройка параметров
безопасности вручную" на стр. 174).
2. Выберите закладку Общие.
Постоянная защита сервера
175
3.
В блоке Защита объектов укажите типы объектов, которые вы хотите включить в область защиты:
Все объекты.
Kaspersky Security 10.1.1 для Windows Server проверяет все объекты.
Объекты, проверяемые по формату.
Kaspersky Security
10.1.1 для Windows Server проверяет только потенциально
заражаемые файлы на основании формата файла.
Список форматов составляется специалистами "Лаборатории Касперского". Он
входит в состав баз Kaspersky Security 10.1.1 для Windows Server.
Объекты, проверяемые по списку расширений, указанному в антивирусных базах.
Kaspersky Security
10.1.1 для Windows Server проверяет только потенциально
заражаемые файлы на основании формата файла.
Список расширений составляется специалистами "Лаборатории Касперского". Он
входит в состав баз Kaspersky Security 10.1.1 для Windows Server.
Объекты, проверяемые по указанному списку расширений.
Kaspersky Security
10.1.1 для Windows Server проверяет файлы на основании
расширения файла. Список расширений файлов, которые нужно проверять, вы
можете задать вручную по кнопке Изменить в окне Список расширений.
Проверять загрузочные секторы дисков и MBR
Включение защиты загрузочных секторов дисков и главных загрузочных записей.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server проверяет
загрузочные секторы и загрузочные надписи на жестких и съемных дисках сервера.
По умолчанию флажок установлен.
Альтернативные потоки NTFS.
Проверка дополнительных потоков файлов и папок на дисках файловой
системы NTFS.
Если флажок установлен, программа выполняет проверку возможно зараженного
объекта и всех потоков NTFS, связанных с этим объектом.
Если флажок не установлен, программа проверяет только обнаруженный объект,
который считается возможно зараженным.
По умолчанию флажок установлен.
4.
В блоке Производительность установите или снимите флажок Защищать только новые
и
измененные файлы.
Флажок включает или выключает проверку и защиту файлов, признанных Kaspersky
Security
10.1.1 для Windows Server новыми или измененными с момента
последней проверки.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server проверяет и
защищает только файлы, признанные новыми или измененными с момента
последней проверки.
Постоянная защита сервера
176
Если флажок не установлен, можно выбрать, требуется ли проверка и защита
только новых файлов или всех файлов, независимо от того, когда они
были изменены.
По умолчанию флажок установлен для уровней безопасности Максимальное
быстродействие и Рекомендуемый. Если установлен уровень безопасности
Максимальная защита, флажок не установлен.
Для переключения между доступными вариантами при снятом флажке перейдите по ссылке
Все / Только новые для каждого типа составных объектов.
5.
В блоке Защита составных объектов укажите составные объекты, которые вы хотите включить
в область защиты:
Все / Только новые архивы.
Проверка архивов ZIP, CAB, RAR, ARJ и других форматов.
Если флажок установлен, Kaspersky Security
10.1.1 для Windows Server
проверяет архивы.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server пропускает архивы
при проверке.
Значение по умолчанию зависит от выбранного уровня безопасности.
Все / Только новые SFX-архивы.
Проверка самораспаковывающихся архивов.
Если флажок установлен, Kaspersky Security
10.1.1 для Windows Server
проверяет SFX-архивы.
Если флажок снят, Kaspersky Security
10.1.1 для Windows Server пропускает
SFX-архивы при проверке.
Значение по умолчанию зависит от выбранного уровня безопасности.
Параметр активен, если снят флажок Архивы.
Все / Только новые почтовые базы.
Проверка файлов почтовых баз Microsoft Outlook и Microsoft Outlook Express.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server проверяет
файлы почтовых баз.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server пропускает файлы
почтовых баз при проверке.
Значение по умолчанию зависит от выбранного уровня безопасности.
Все / Только новые упакованные объекты.
Проверка исполняемых файлов, упакованных программами-упаковщиками
двоичного кода, такими как UPX или ASPack.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server проверяет
исполняемые файлы, упакованные программами-упаковщиками.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server при проверке
пропускает исполняемые файлы, упакованные программами-упаковщиками.
Значение по умолчанию зависит от выбранного уровня безопасности.
Постоянная защита сервера
177
Все / Только новые файлы почтовых форматов.
Проверка файлов почтовых форматов, например, сообщения форматов Microsoft
Outlook и Microsoft Outlook Express.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server проверяет
файлы почтовых форматов.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server пропускает файлы
почтовых форматов при проверке.
Значение по умолчанию зависит от выбранного уровня безопасности.
Все / Только новые вложенные OLE-объекты.
Проверка встроенных в файл объектов (например, макрос Microsoft Word или
вложение сообщения электронной почты).
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server проверяет
встроенные в файл объекты.
Если флажок снят, Kaspersky Security
10.1.1 для Windows Server пропускает
встроенные в файл объекты при проверке.
Значение по умолчанию зависит от выбранного уровня безопасности.
6. Нажмите на кнопку Сохранить.
Новая конфигурация задачи будет сохранена.
Настройка действий
Чтобы настроить действия, которые задача Постоянная защита файлов выполняет
над зараженными и другими обнаруженными объектами, выполните следующие действия:
1. Откройте окно Параметры Постоянной защиты файлов (см. раздел "Настройка параметров
безопасности вручную" на стр. 174).
2. Выберите закладку Действия.
3. Выберите действие над зараженными и другими обнаруживаемыми объектами:
Только сообщать.
Когда выбран этот режим, Kaspersky Security
10.1.1 для Windows Server
не блокирует доступ к зараженному или другому обнаруженному объекту и
не выполняет над ним никаких действий. В журнале выполнения задачи
регистрируется
следующее событие: Объект не вылечен. Причина:
в соответствии с заданными настройками не было предпринято действий
для нейтрализации обнаруженного объекта. В событии указана все доступная
информация об обнаруженном объекте.
Режим Только сообщать необходимо настроить отдельно для каждой области
защиты. Этот режим не используется по умолчанию ни на одном из уровней
безопасности. Если вы выбрали этот режим, Kaspersky Security 10.1.1 для Windows
Server автоматически изменит уровень безопасности на Пользовательский.
Блокировать доступ.
Если выбран этот вариант, Kaspersky Security 10.1.1 для Windows Server блокирует
доступ к зараженным или другим обнаруженным объектам. Вы можете выбрать
дополнительное
действие
над заблокированными
объектами
из раскрывающегося списка.
Постоянная защита сервера
178
Выполнять дополнительное действие.
Выберите действие из раскрывающегося списка:
Лечить
Лечить. Удалить, если не удалось вылечить
Удалять
Рекомендуемое
4.
Выберите действие над возможно зараженными объектами:
Только сообщать.
Когда выбран этот режим, Kaspersky Security 10.1.1 для Windows Server не блокирует
доступ к зараженному или другому обнаруженному объекту и не выполняет над ним
никаких действий. В журнале выполнения задачи регистрируется следующее событие:
Объект не вылечен. Причина: в соответствии с заданными настройками не было
предпринято действий для нейтрализации обнаруженного объекта. В событии
указана все доступная информация об обнаруженном объекте.
Режим Только сообщать необходимо настроить отдельно для каждой области защиты.
Этот режим не используется по умолчанию ни на одном из уровней безопасности. Если
вы выбрали этот режим, Kaspersky Security 10.1.1 для Windows Server автоматически
изменит уровень безопасности на Пользовательский.
Блокировать доступ.
Если выбран этот вариант, Kaspersky Security 10.1.1 для Windows Server блокирует
доступ к зараженным или другим обнаруженным объектам. Вы можете выбрать
дополнительное
действие
над заблокированными
объектами
из раскрывающегося списка.
Выполнять дополнительное действие.
Выберите действие из раскрывающегося списка:
Помещать на карантин
Удалять
Рекомендуемое
5.
Настройте действия над объектами в зависимости от типа обнаруженного объекта:
a. Снимите или установите флажок Выполнять действия в зависимости от типа
обнаруженного объекта.
Если флажок установлен, вы можете выбрать основное и дополнительное действие
для каждого типа объектов, нажав на кнопку Настройка рядом с флажком.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server выполняет действия,
выбранные в блоках Действия над зараженными и другими обнаруженными
объектами и Действия над возможно зараженными объектами для указанных
типов объектов.
По умолчанию флажок снят.
b. Нажмите на кнопку Настройка.
Постоянная защита сервера
179
c. В открывшемся окне выберите первичное действие и
(на случай неудачного выполнения
первичного действия) вторичное действие для каждого типа обнаруженного объекта.
d. Нажмите на кнопку OK.
6. Выберите действие над неизлечимыми составными объектами: снимите или установите флажок
Полностью удалять составной файл при обнаружении вложенного объекта, если составной
файл не может быть изменен программой.
Флажок включает или выключает форсированное удаление родительского
составного файла при обнаружении вложенного вредоносного, возможно
зараженного или другого обнаруживаемого объекта.
Если флажок установлен и задача настроена на удаление зараженных или
возможно зараженных объектов, Kaspersky Security
10.1.1 для Windows Server
принудительно удаляет весь родительский составной объект при обнаружении
вредоносного или другого вложенного объекта. Принудительное удаление
составного объекта со всем его содержимым выполняется в случае, если
программа не может удалить только вложенный обнаруженный объект (например,
если составной объект неизменяем).
Если флажок снят и задача настроена на удаление зараженных и возможно
зараженных объектов, Kaspersky Security 10.1.1 для Windows Server не выполняет
выбранное действие, если родительский объект неизменяем.
По умолчанию установлен флажок для уровня безопасности Максимальная
защита и сняты флажки Рекомендуемый и Максимальное быстродействие.
7. Нажмите на кнопку Сохранить.
Новая конфигурация задачи будет сохранена.
Настройка производительности
Чтобы настроить производительность задачи Постоянная защита файлов, выполните
следующие действия:
1. Откройте окно Параметры Постоянной защиты файлов (см. раздел "Настройка параметров
безопасности вручную" на стр. 174).
2. Выберите закладку Производительность.
3. В блоке Исключения:
Снимите или установите флажок Исключать файлы.
Исключение файлов из проверки по имени файла или маске имени файла.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server пропускает
при проверке указанные объекты.
Если флажок снят, Kaspersky Security
10.1.1 для Windows Server проверяет
все объекты.
По умолчанию флажок снят.
Постоянная защита сервера
180
Снимите или установите флажок Не обнаруживать.
Исключение обнаруживаемых объектов из проверки по имени или маске имени
обнаруживаемого объекта. Список имен обнаруживаемых объектов приведен
на сайте Вирусной энциклопедии (http://www.securelist.ru ).
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server пропускает
при проверке указанные объекты.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server обнаруживает все
объекты, указанные в программе по умолчанию.
По умолчанию флажок снят.
Нажмите на кнопку Изменить для каждого параметра, чтобы добавить исключения.
4.
В блоке Дополнительные параметры:
Останавливать проверку, если она длится более (сек.)
Ограничение времени проверки объекта. По умолчанию установлено значение
60 сек.
Если флажок установлен, максимальная продолжительность проверки объекта
ограничена указанным значением.
Если флажок снят, максимальная продолжительность проверки не ограничена.
По умолчанию флажок установлен.
Не проверять составные объекты размером более (МБ)
Исключение из проверки составных объектов больше указанного размера.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server пропускает
при антивирусной проверке составные объекты, чей размер превышает
установленное значение.
Если флажок снят, Kaspersky Security
10.1.1 для Windows Server проверяет
составные объекты, не учитывая размер.
По умолчанию флажок установлен для уровней безопасности Рекомендуемый и
Максимальное быстродействие.
Использовать технологию iSwift.
iSwift сравнивает NTFS-идентификатор файла, хранящийся в базе данных,
с текущим идентификатором. Проверка выполняется только для файлов,
идентификаторы которых изменились
(новые файлы и файлы, измененные
с момента последней проверки системных объектов NTFS).
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server проверяет
только новые файлы и файлы, изменившиеся с момента последней проверки
системных объектов NTFS.
Если флажок снят, Kaspersky Security
10.1.1 для Windows Server проверяет
системные файлы NTFS независимо от их даты создания и изменения.
По умолчанию флажок установлен.
Использовать технологию iChecker.
iChecker рассчитывает и хранит контрольные суммы проверенных файлов.
При изменении объекта меняется его контрольная сумма. Программа сравнивает
все контрольные суммы во время выполнения задачи проверки и проверяет только
Постоянная защита сервера
181
новые файлы и файлы, измененные с момента последней проверки.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server проверяет
только новые и измененные файлы.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server проверяет файлы
независимо от даты их создания и изменения.
По умолчанию флажок установлен.
5. Нажмите на кнопку Сохранить.
Новая конфигурация задачи будет сохранена.
Использование KSN
Этот раздел содержит информацию о задаче Использование KSN и инструкции о том, как настроить
параметры этой задачи.
В этом разделе
О задаче Использование KSN
182
Настройка параметров задачи Использование KSN
184
Настройка обработки данных
187
Настройка передачи дополнительных данных
189
О задаче Использование KSN
Kaspersky Security Network (далее также "KSN") - это инфраструктура онлайн-служб, предоставляющая
доступ к оперативной базе знаний "Лаборатории Касперского" о репутации файлов, веб-ресурсов и
программ. Использование данных Kaspersky Security Network обеспечивает более высокую скорость
реакции Kaspersky Security 10.1.1 для Windows Server на новые угрозы, повышает эффективность работы
некоторых компонентов защиты, а также снижает вероятность ложных срабатываний.
Для запуска задачи Использование KSN необходимо принять Положение о Kaspersky Security Network.
Kaspersky Security
10.1.1 для Windows Server получает от Kaspersky Security Network только
информацию о репутации программ и запрашиваемых URL.
Участие пользователей в KSN позволяет "Лаборатории Касперского" оперативно получать информацию
о типах и источниках новых угроз, разрабатывать способы их нейтрализации, уменьшать количество
ложных срабатываний компонентов программы.
Постоянная защита сервера
182
Более подробная информация о передаче, обработке, хранении и уничтожении информации
об использовании программы приведена в окне Передача данных задачи Использование KSN и
в Политике конфиденциальности на веб-сайте "Лаборатории Касперского".
Участие в Kaspersky Security Network добровольное. Решение об участии в Kaspersky Security
Network принимается после установки Kaspersky Security 10.1.1 для Windows Server. Вы можете изменить
свое решение об участии в Kaspersky Security Network в любой момент.
Kaspersky Security Network может использоваться в следующих задачах Kaspersky Security
10.1.1
для Windows Server:
Постоянная защита файлов;
Проверка по требованию;
Контроль запуска программ;
Защита трафика;
Защита RPC-подключаемых сетевых хранилищ;
Защита ICAP-подключаемых сетевых хранилищ.
Kaspersky Private Security Network
Подробнее о том, как настроить Kaspersky Private Security Network (далее также "Локальный KSN"),
см. в Справочной системе Kaspersky Security Center.
Если вы используете Локальный KSN на защищаемом компьютере, в окне Обработка данных (см. раздел
"Настройка обработки данных" на стр. 187) задачи Использование KSN можно ознакомиться с Положением
о KSN и включить использование компонента, установив флажок Я принимаю условия Положения
о Kaspersky Private Security Network. Принимая условия, вы соглашаетесь отправлять все типы данных,
упомянутые в Положении о KSN (запросы безопасности, статистические данные), в службы KSN.
После принятия условий Локального KSN флажки, регулирующие использование Глобального
KSN, недоступны.
Если вы отключаете Локальный KSN во время работы задачи Использование KSN, происходит ошибка
Нарушение лицензии и выполнение задачи прекращается. Чтобы продолжить защищать сервер, требуется
принять Положение о KSN в окне Обработка данных и перезапустить задачу.
Отзыв согласия с Положением о KSN
Вы можете отозвать свое согласие и прекратить обмен данными с Kaspersky Security Network в любой
момент. Следующие действия считаются полным или частичным отзывом согласия с Положением о KSN:
Вы сняли флажок Разрешить отправку данных о проверяемых файлах: программа перестает
отправлять контрольные суммы проверенных файлов в службу KSN для анализа.
Вы сняли флажок Разрешить отправку данных о запрашиваемых веб-адресах: программа
перестает отправлять веб-адреса на анализ.
Вы сняли флажок Разрешить отправку статистики Kaspersky Security Network: программа
прекращает обрабатывать данные с дополнительной статистикой KSN.
Постоянная защита сервера
183
Вы сняли флажок Я принимаю условия Положения о Kaspersky Security Network: программа
прекращает обрабатывать все связанные с KSN данные, выполнение задачи Использование
KSN прекращается.
Вы сняли флажок Я принимаю условия Положения о Kaspersky Managed Protection: будут
отключены службы KMP.
Вы удалили компонент Использование KSN: обработка всех связанных с KSN
данных останавливается.
Вы удалили Kaspersky Security
10.1.1 для Windows Server: обработка всех связанных с KSN
данных останавливается.
Настройка параметров задачи Использование KSN
Вы можете изменять параметры задачи Использование KSN, заданные по умолчанию (см. таблицу ниже).
Таблица 33. Параметры задачи Использование KSN по умолчанию
Параметр
Значение по умолчанию
Описание
Действия
Удалить
Вы можете указывать действия, которые
над объектами, не-
Kaspersky Security 10.1.1 для Windows
доверенными в KSN
Server будет выполнять над объектами,
имеющими репутацию недоверенных
в KSN.
Отправка данных
Контрольная сумма файла
Вы можете указывать максимальный
(MD5-хеш) рассчитывается
размер файлов, для которых рассчиты-
для файлов, размер которых
вается контрольная сумма по алгоритму
не превышает 2 МБ.
MD5 для отправки в KSN. Если флажок
снят, Kaspersky Security 10.1.1
для Windows Server рассчитывает
MD5-хеш для файлов любого размера.
Положение о KSN
Флажок Я принимаю условия
Решите, хотите ли вы использовать KSN
Положения о Kaspersky
после установки. Вы можете изменять
Security Network снят.
свое решение в любой момент.
Разрешить отправку
Установлен (применяется, только
Если вы приняли Положение о KSN,
статистики Kaspersky
если принято Положение о KSN).
статистика будет отправляться автома-
Security Network
тически, пока вы не снимете флажок.
Разрешить отправку
Установлен (применяется, только
Если Положение о KSN принято, данные
данных
если принято Положение о KSN).
о файлах, которые были проверены и
о проверяемых фай-
проанализированы с момента запуска
лах
задачи, отправляются. Снять флажок
можно в любой момент.
Разрешить отправку
Флажок снят
Если приняты условия Положения
данных о запраши-
о KSN, программа отправляет инфор-
ваемых веб-адресах
мацию о запрашиваемых веб-адресах
в "Лабораторию Касперского".
Постоянная защита сервера
184
Параметр
Значение по умолчанию
Описание
Я принимаю условия
Флажок снят
Вы можете включать и выключать при-
Положения
менение сервиса KMP. Служба доступ-
о Kaspersky Managed
на, только если во время приобретения
Protection
программы был подписан дополни-
тельный договор.
Расписание запуска
Первый запуск не определен.
Вы можете запустить задачу вручную
задачи
или настроить запуск задачи
по расписанию.
Использовать
Выбрано.
По умолчанию все данные отправляют-
Kaspersky Security
ся в KSN через Kaspersky Security
Center как прок-
Center.
си-сервер KSN
Чтобы настроить параметры задачи Использование KSN, выполните
следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Постоянная защита сервера нажмите кнопку Настройка в блоке Использование KSN.
Откроется окно Использование KSN.
4.
На закладке Общие настройте следующие параметры задачи:
В блоке Действия над объектами, недоверенными в KSN укажите действие, которое
Kaspersky Security 10.1.1 для Windows Server необходимо совершить при обнаружении объекта,
имеющего репутацию недоверенного в KSN:
Удалить
Kaspersky Security 10.1.1 для Windows Server удаляет недоверенный по данным
KSN объект и помещает его копию в резервное хранилище.
Этот вариант выбран по умолчанию.
Фиксировать информацию в отчете
Kaspersky Security 10.1.1 для Windows Server фиксирует в журнале выполнения
задач информацию об обнаруженном недоверенном по данным KSN объекте.
Kaspersky Security 10.1.1 для Windows Server не удаляет недоверенный объект.
Постоянная защита сервера
185
В блоке Отправка данных ограничьте размер файлов, для которых вычисляется
контрольная сумма:
Снимите или установите флажок Не рассчитывать контрольную сумму для отправки
в KSN, если размер файла превышает (МБ).
Флажок включает или выключает расчет контрольной суммы файлов
установленного размера для отправки этой информации в службы KSN.
Продолжительность расчета контрольной суммы зависит от размера файла.
Если флажок установлен, Kaspersky Security
10.1.1 для Windows Server
не рассчитывает контрольную сумму для файлов, размер которых превышает
установленное значение.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server рассчитывает
контрольную сумму для файлов любого размера.
По умолчанию флажок установлен.
Если требуется, в поле справа измените значение максимального размера файлов,
для которых Kaspersky Security
10.1.1 для Windows Server будет рассчитывать
контрольную сумму.
В блоке Прокси-сервер KSN снимите или установите флажок Использовать Kaspersky
Security Center в качестве прокси-сервера KSN.
Флажок позволяет управлять передачей данных от защищаемых серверов в KSN.
Если флажок снят, данные с Сервера администрирования и защищаемых серверов
отправляются в KSN напрямую
(минуя Kaspersky Security Center). Активная
политика определяет, какой тип данных отправляется в KSN напрямую.
Если флажок установлен, все данные отправляются в KSN через Kaspersky Security
Center.
По умолчанию флажок установлен.
Чтобы включить прокси-сервер KSN, необходимо принять Положение о KSN и
настроить Kaspersky Security Center. Подробнее см. в Справке Kaspersky
Security Center.
5.
Если требуется, настройте расписание запуска задачи на закладке Управление задачей.
Например, вы можете включить запуск задачи по расписанию и указать частоту запуска задачи
При запуске программы, если хотите, чтобы задача автоматически запускалась после
перезагрузки сервера.
Программа будет запускать задачу Использование KSN по расписанию.
6.
Перед запуском задачи настройте обработку данных (см. раздел "Настройка обработки данных"
на стр. 187).
7.
Нажмите на кнопку OK.
Изменения параметров задачи будут применены. Дата и время изменения параметров, а также
информация о параметрах задачи до и после их изменения будут сохранены в журнале
выполнения задачи.
Постоянная защита сервера
186
Настройка обработки данных
Чтобы настроить типы данных, которые будут обрабатываться службами KSN, и
принять Положение о KSN, выполните следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Постоянная защита сервера нажмите на кнопку Обработка данных в блоке
Использование KSN.
Откроется окно Обработка данных.
4.
На закладке Службы и статистика KSN прочитайте текст Положения и установите флажок
Я
принимаю условия Положения о Kaspersky Security Network.
5.
Для повышения уровня защиты, следующие флажки установлены по умолчанию:
Разрешить отправку данных о проверяемых файлах.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server отправляет
контрольные суммы проверенных файлов в "Лабораторию Касперского".
Заключение о безопасности каждого файла основано на репутации, полученной
от KSN.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server не отправляет
контрольные суммы файлов в KSN.
Обратите внимание, что запросы файловой репутации могут отправляться
в ограниченном режиме. Ограничения вводятся для защиты репутационных
серверов KSN "Лаборатории Касперского" от DDoS-атак. В этом режиме параметры
отправляемых запросов о репутации файлов определяются на основании правил и
методов, разработанных экспертами "Лаборатории Касперского", и не могут быть
изменены пользователями на защищаемом сервере. Обновления правил и методов
осуществляются в ходе выполнения задачи Обновление баз программы. Если
ограниченный режим применяется, в статистике задачи Использование KSN
отображается статус Отправка запросов репутации в ограниченном режиме:
применено "Лабораторией Касперского" с целью защиты репутационных
серверов от DDoS.
По умолчанию флажок установлен.
Постоянная защита сервера
187
Разрешить отправку данных о запрашиваемых веб-адресах.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server отправляет
данные о запрашиваемых веб-ресурсах, включая веб-адреса, в "Лабораторию
Касперского". Заключение о безопасности запрашиваемых веб-ресурсов основано
на репутации, полученной от KSN.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server не проверяет
репутацию веб-адресов в KSN.
По умолчанию флажок установлен.
Флажок влияет на настройку задачи Защита трафика.
Вы можете снять флажки и прекратить передачу дополнительных данных в любой момент.
6.
Флажок Разрешить отправку статистики Kaspersky Security Network установлен по умолчанию.
Вы можете снять флажок в любое время, если не хотите, чтобы Kaspersky Security
10.1.1
для Windows Server отправлял дополнительную статистику в Лабораторию Касперского.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server отправляет
дополнительную статистику, которая может содержать персональные данные.
Список данных, отправляемых в качестве статистики KSN, указан в Положении
о KSN. Данные, полученные "Лабораторией Касперского", используются
для улучшения качества программ и повышения скорости обнаружения угроз.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server не отправляет
дополнительную статистику.
По умолчанию флажок установлен.
7.
На закладке Kaspersky Managed Protection ознакомьтесь с Положением и установите флажок Я
принимаю условия Положения о Kaspersky Managed Protection.
Если флажок установлен, вы соглашаетесь отправлять статистику активности
защищаемого сервера специалистам "Лаборатории Касперского". Полученные
данные используются для круглосуточного анализа и отчетности, необходимых
для предотвращения нарушений безопасности.
По умолчанию флажок снят.
При изменении состояния флажка Я принимаю условия Положения о Kaspersky Managed
Protection не происходит немедленный запуск или остановка обработки данных. Для того
чтобы изменения вступили в силу, необходимо перезапустить Kaspersky Security
10.1.1
для Windows Server.
Для использования KMP-сервиса необходимо подписать соответствующее соглашение и
запустить исполнение конфигурационных файлов на защищаемом сервере.
Для использования службы KMP необходимо принять условия обработки данных Положения
о KSN на закладке Службы.
8. Нажмите на кнопку OK.
Конфигурация обработки данных будет сохранена.
Постоянная защита сервера
188
Настройка передачи дополнительных данных
В Kaspersky Security 10.1.1 для Windows Server можно настроить отправку в "Лабораторию Касперского"
следующих данных:
контрольных сумм проверенных файлов (флажок Отправлять данные о проверенных файлах);
данных о запрашиваемых веб-адресах и обработанных сообщениях электронной почты (Разрешить
отправку данных о запрашиваемых веб-адресах);
дополнительной статистики, включая персональные данные
(флажок Разрешить отправку
статистики Kaspersky Security Network).
Подробнее о данных, отправляемых в "Лабораторию Касперского", см. в разделе "Локальная
обработка данных" этого руководства.
Соответствующие флажки можно установить или снять, только если установлен флажок Я принимаю
условия Положения о Kaspersky Security Network.
По умолчанию Kaspersky Security 10.1.1 для Windows Server отправляет контрольные суммы файлов и
дополнительную статистику после принятия Положения о KSN.
Таблица 34. Возможные состояния флажков и соответствующие условия
Состояние
Условия для состояния флажка Разрешить от-
Условия для состояния
флажка
правку данных о проверяемых файлах
флажка Разрешить отправ-
ку статистики Kaspersky
Security Network
отправляются запросы репутации
отправляется дополнитель-
ная статистика
действия с флажком доступны
действия с флажком доступны
не отправляются запросы репутации
не отправляется дополнитель-
ная статистика
действия с флажком недоступны
действия с флажком недо-
ступны
не отправляются запросы репутации
не отправляется дополнитель-
ная статистика
действия с флажком доступны
действия с флажком доступны
не отправляются запросы репутации
не отправляется дополнитель-
ная статистика
действия с флажком недоступны
действия с флажком недо-
ступны
Постоянная защита сервера
189
Защита от эксплойтов
Этот раздел содержит инструкции по настройке параметров защиты памяти процессов от эксплуатации
уязвимостей.
В этом разделе
О Защите от эксплойтов
190
Настройка параметров защиты памяти процессов
191
Добавление защищаемого процесса
193
Техники защиты от эксплойтов
195
О Защите от эксплойтов
Kaspersky Security 10.1.1 для Windows Server предоставляет возможность защитить память процессов
от эксплойтов. Эта возможность реализована в компоненте Защита от эксплойтов. Вы можете изменять
статус
активности
компонента,
а также настраивать параметры защиты процессов
от эксплуатации уязвимостей.
Компонент выполняет защиту памяти процессов от эксплойтов с помощью внедрения внешнего Агента
защиты процессов (далее Агент) в защищаемый процесс.
Внешний Агент защиты - это динамически загружаемый модуль Kaspersky Security 10.1.1 для Windows
Server, который внедряется в защищаемые процессы с целью контроля их целостности и снижения рисков
эксплуатации уязвимостей.
Функционирование Агента внутри защищаемого процесса зависит от итераций запуска и остановки этого
процесса: первичная загрузка Агента в процесс, добавленный в список защищаемых, возможна только
при перезапуске процесса. Выгрузка Агента из процесса после его удаления из списка защищаемых также
возможна только после перезапуска процесса.
Выгрузка Агента из защищаемых процессов предполагает необходимость их остановки: при удалении
компонента Защита от эксплойтов программа выполняет заморозку среды и форсирует выгрузку
Агента из защищаемых процессов. Если при удалении компонента Агент внедрен хотя бы в один
из защищаемых процессов, необходимо завершить данный процесс. Может потребоваться
перезагрузка сервера (например, если защищается системный процесс).
При обнаружении признаков атаки эксплойта на защищаемый процесс Kaspersky Security
10.1.1
для Windows Server выполняет одно из следующих действий:
завершает процесс при попытке эксплуатации уязвимости;
сообщает о факте дискредитации уязвимости в процессе.
Вы можете остановить защиту процессов одним из следующих способов:
удалить компонент;
удалить процесс из списка защищаемых и перезапустить его.
Постоянная защита сервера
190
Служба Kaspersky Security Exploit Prevention
Для максимальной эффективности компоненту Защита от эксплойтов требуется наличие службы Kaspersky
Security Exploit Prevention на защищаемом сервере. Эта служба входит в состав рекомендуемой установки
совместно с компонентом Защита от эксплойтов. Во время установки службы на защищаемый сервер
создается и запускается процесс kavfswh. Он передает информацию о защищаемых процессах
от компонентов Агенту защиты.
После остановки службы Kaspersky Security Exploit Prevention программа продолжает защищать процессы,
которые были добавлены в список защищаемых, а также загружается в новые добавленные процессы и
применяет все доступные техники защиты от эксплойтов для защиты памяти процессов.
В случае остановки службы Kaspersky Security Exploit Prevention программа не будет получать данные
о событиях, происходящих с защищаемыми процессами (в том числе данные об атаках эксплойтов и
о завершении процессов). Также Агент не сможет получать данные о новых параметрах защиты и
о добавлении новых процессов в список защищаемых процессов.
Режимы защиты от эксплойтов
Вы можете настраивать действия по снижению рисков эксплуатации уязвимостей в защищаемых
процессах, выбрав один из двух режимов:
Завершать скомпрометированные процессы: применяйте данный режим, чтобы завершать
процесс при попытке эксплуатации уязвимости.
При обнаружении попытки эксплуатации уязвимости в защищаемом процессе, которому
присвоен уровень "критический" в операционной системе, Kaspersky Security
10.1.1
для Windows Server не выполняет завершение такого процесса независимо от режима,
указанного в параметрах компонента Защита от эксплойтов.
Только сообщать о компрометации процесса: применяйте данный режим, чтобы получать
данные о фактах эксплуатации уязвимостей в защищаемых процессах с помощью событий
в журнале нарушений безопасности.
Если выбран данный режим, Kaspersky Security 10.1.1 для Windows Server регистрирует все попытки
эксплуатации уязвимостей посредством создания событий.
Настройка параметров защиты памяти процессов
Чтобы настроить параметры защиты от эксплойтов для процессов, добавленных
в список защищенных, выполните следующие действия:
1. В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2. В
панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Постоянная защита сервера
191
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Постоянная защита сервера нажмите кнопку Настройка в блоке Защита
от эксплойтов.
Откроется окно Защита от эксплойтов.
4.
В блоке Защита памяти процессов настройте следующие параметры:
Защищать процессы от эксплуатации уязвимостей.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server снижает
риски эксплуатации уязвимостей процессов, находящихся в списке защищаемых
процессов.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server не защищает
процессы на сервере от эксплуатации уязвимостей.
По умолчанию флажок снят.
Завершать скомпрометированные процессы.
Если выбран данный режим, Kaspersky Security
10.1.1 для Windows Server
завершает защищаемый процесс при обнаружении попытки эксплуатации
уязвимости, к которой была применена активная техника снижения рисков.
Только сообщать о скомпрометированном процессе.
Если выбран данный режим, Kaspersky Security
10.1.1 для Windows Server
сообщает о факте эксплуатации уязвимости посредством вывода терминального
окна на экран. Скомпрометированный процесс продолжает выполняться.
Если во время работы программы в режиме Завершать скомпрометированные
процессы Kaspersky Security
10.1.1 для Windows Server обнаруживает факт
эксплуатации уязвимости критического процесса, компонент принудительно
переходит в режим Только сообщать о компрометации процесса.
5.
В блоке Действия по защите настройте следующие параметры:
Сообщать о скомпрометированных процессах посредством службы терминалов.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server выводит
на экран терминальное окно с описанием причины срабатывания защиты и
указанием на процесс, где была обнаружена попытка эксплуатации уязвимости.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server не будет выводить
на экран терминальное окно при обнаружении факта попытки эксплуатации
уязвимости или завершения скомпрометированного процесса. Терминальное окно
отображается независимо от статуса работы службы Kaspersky Security Exploit
Prevention. По умолчанию флажок установлен.
Защищать процессы от эксплуатации уязвимостей вне зависимости от статуса службы
Kaspersky Security.
Если флажок установлен, Kaspersky Security 10.1.1 для Windows Server снижает риски
эксплуатации уязвимостей уже запущенных процессов независимо от того, запущена
ли служба Kaspersky Security. Kaspersky Security
10.1.1 для Windows Server
не защищает процессы, добавленные после остановки службы Kaspersky Security.
Постоянная защита сервера
192
После того как служба будет запущена, снижение рисков эксплуатации уязвимостей
всех процессов будет остановлено.
Если флажок снят, Kaspersky Security 10.1.1 для Windows Server не защищает
процессы от эксплуатации уязвимостей при остановке службы Kaspersky Security.
По умолчанию флажок установлен.
6. Нажмите на кнопку OK.
Kaspersky Security 10.1.1 для Windows Server сохранит и применит настроенные параметры защиты
памяти процессов.
Добавление защищаемого процесса
Компонент Защита от эксплойтов защищает несколько процессов по умолчанию. Можно исключить
процессы из области защиты, сняв соответствующие флажки в списке процессов.
Чтобы добавить процесс в список защищаемых процессов, выполните
следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Постоянная защита сервера нажмите кнопку Настройка в блоке Защита
от эксплойтов.
Откроется окно Защита от эксплойтов.
4.
На закладке Защищаемые процессы, нажмите на кнопку Обзор.
Откроется окно проводника Windows.
5.
Выберите процесс, который вы хотите добавить в список.
6.
Нажмите на кнопку Открыть.
Имя процесса будет отображено в строке.
7.
Нажмите на кнопку Добавить.
Указанный процесс добавится в список защищаемых процессов.
Постоянная защита сервера
193
8. Выберите добавленный процесс и нажмите на кнопку Указать техники снижения рисков.
Откроется окно Техники защиты от эксплойтов.
9. Выберите один из вариантов применения техник снижения рисков:
Применять все доступные техники защиты от эксплойта
Если выбран этот вариант, редактирование списка недоступно, Все доступные для процесса
техники будут применяться по умолчанию.
Применять указанные техники защиты от эксплойта
Если выбран этот вариант, вы можете отредактировать список применяемых техник
снижения риска.
a. Для этого установите флажки напротив техник, которые вы хотите применять для защиты
выбранного процесса.
b. Установите или снимите флажок Применять технику Attack Surface Reduction.
10. Настройте параметры работы для техники защиты Attack Surface Reduction (ASR):
Внесите названия модулей, которые будут запрещены к запуску из защищаемого процесса
в поле Запрещать загрузку модулей.
В поле Не запрещать модули, если запущено в Зоне Интернета установите флажки напротив
тех вариантов, запуск модулей в которых вы хотите разрешить:
Интернет
Интранет
Доверенные сайты
Сайты с ограниченным доступом
Компьютер
Данные параметры применимы только для Internet Explorer®.
11. Нажмите на кнопку OK.
Процесс будет добавлен в область защиты задачи.
Постоянная защита сервера
194
Техники защиты от эксплойтов
Таблица 35. Техники защиты от эксплойтов
Техника защиты
Описание
от эксплойтов
Data Execution Prevention (DEP)
Предотвращение выполнения данных - запрет исполнения произ-
вольного кода в защищенной области памяти.
Address Space Layout Randomiza-
Изменение расположения структур данных в адресном простран-
tion (ASLR)
стве процесса.
Structured Exeption Handler Over-
Подмена записи в структуре исключений или подмена обработчика
write Protection (SEHOP)
исключений.
Null Page Allocation
Предотвращение переориентации нулевого указателя.
LoadLibrary Network Call Check
Защита от загрузки динамических библиотек с сетевых путей.
(Anti ROP)
Executable Stack (Anti ROP)
Запрет на несанкционированное исполнение областей стека.
Anti RET Check (Anti ROP)
Проверка безопасного вызова функции через CALL инструкцию.
Anti Stack Pivoting (Anti ROP)
Защита от перемещения указателя стека ESP на эксплуатируемый
адрес.
Simple Export Address Table Ac-
Защита доступа на чтение таблицы экспорта адресов (Export Ad-
cess Monitor (EAT Access Monitor &
dress Table) для модулей kernel32.dll, kernelbase.dll, ntdll.dll
EAT Access Monitor via Debug
Register)
Heap Spray Allocation (Heapspray)
Защита от выделения памяти под исполнение вредоносного кода.
Execution Flow Simulation (Anti Re-
Обнаружение подозрительных цепочек инструкций (возможный
turn Oriented Programming)
ROP гаджет) в компоненте Windows API.
IntervalProfile Calling Monitor (An-
Защита от эскалации привилегий через уязвимость в драйвере
cillary Function Driver Protection
AFD (выполнение произвольного кода на нулевом кольце через
(AFDP))
вызов QueryIntervalProfile).
Attack Surface Reduction (ASR)
Блокирование запуска уязвимых модулей через защищаемый
процесс.
Anti Process Hollowing (Hollowing)
Защита от создания и запуска вредоносных копий доверенных
процессов.
Anti AtomBombing (APC)
Защита от эксплуатации глобальных атомных таблиц через асин-
хронные вызовы процедур (APC).
Anti CreateLocalThread
Сторонний процесс создал поток в защищаемом процессе.
(RThreadRemote)
Anti CreateRemoteThread
Защита внедрения потока защищаемого процесса в другой про-
(RThreadRemote)
цесс.
Постоянная защита сервера
195
Защита трафика
Этот раздел содержит информацию о задаче Защита трафика и инструкции о том, как настроить параметры
этой задачи.
В этом разделе
О задаче Защита трафика
196
О правилах защиты трафика
197
Защита от почтовых угроз
198
Настройка задачи Защита трафика
199
Настройка защиты от вредоносных программ, передающихся через веб-трафик
206
Настройка защиты от почтовых угроз
210
Настройка обработки веб-адресов и веб-контента
211
Настройка веб-контроля
213
О задаче Защита трафика
Компонент Защита трафика обрабатывает сетевой трафик, включая трафик, поступающий через почтовые
серверы, перехватывает и проверяет объекты, передаваемые по веб-трафику, на наличие известных
компьютерных и других угроз на защищаемом сервере. Служба ICAP проверяет входящий трафик
на наличие угроз и блокирует или разрешает трафик в зависимости от результатов и настроенных
параметров проверки.
Kaspersky Security 10.1.1 для Windows Server также обнаруживает и перехватывает скомпрометированный
трафик, запрошенный с помощью процессов подсистемы Windows Subsystem for Linux. Для данных целей
задача Защита трафика применяет действия, указанные в текущих настройках.
Компонент Защита трафика установлен по умолчанию. По завершении установки регистрируются и
запускаются следующие службы:
Kaspersky Security Exploit Prevention (KAVFSWH);
Kaspersky Traffic Security (KAVFSPROXY).
Компонент обеспечивает следующие типы защиты:
Защита от почтовых угроз:
Антифишинг.
Защита от вредоносных программ, передающихся через почтовый трафик.
Защита от веб-угроз:
Антифишинг.
Поиск вредоносных веб-адресов.
Защита от вредоносных программ, передающихся через веб-трафик.
Постоянная защита сервера
196
Веб-контроль:
Контроль веб-адресов.
Контроль сертификатов.
Контроль по веб-категориям
Настоятельно рекомендуется использовать службы KSN при запуске задачи Защита трафика
для улучшения распознавания угроз. Облачные базы KSN содержат более актуальные данные
о поступающих через трафик угрозах, чем локальные антивирусные базы. Анализ некоторых категорий
веб-контроля проводится только по заключениям, полученным от служб KSN.
Режимы задачи Защита трафика
Защита трафика может работать в следующих режимах:
Драйверный перехват: программа перехватывает трафик с помощью сетевого драйвера. Сетевой
драйвер используется для перехвата и анализа входящего трафика, поступающего через
указанные порты.
Перенаправление трафика: Программа перенаправляет трафик путем настройки браузеров.
Программа перенаправляет входящий трафик из браузеров в открытой терминальной сессии
на внутренний прокси-сервер. В качестве внутреннего прокси-сервера указан Kaspersky Security
10.1.1 для Windows Server.
Внешний прокси-сервер: программа обрабатывает трафик с внешнего прокси-сервера. Трафик
передается с внешнего прокси-сервера в Kaspersky Security 10.1.1 для Windows Server. Программа
анализирует трафик и рекомендует действие для внешнего прокси-сервера. Программа Kaspersky
Security
10.1.1 для Windows Server совместима только с прокси-серверами, которые передают
трафик по протоколу ICAP.
О правилах веб-контроля
Kaspersky Security
10.1.1 для Windows Server позволяет добавлять и настраивать разрешающие или
запрещающие правила для сертификатов и веб-адресов и использовать стандартные правила
для категорий, чтобы блокировать нежелательное содержимое. Правила для сертификатов можно
использовать только в режиме работы Драйверный перехват или Перенаправление трафика.
Веб-контроль
Этот тип контроля реализуется путем применения разрешающих и запрещающих правил для веб-адресов и
сертификатов. У разрешающих правил более высокий приоритет, чем у заключений KSN или сигнатурного
анализа.
Веб-адрес или сертификат можно разрешить или заблокировать на основе заключения с приоритетом
от высокого до низкого:
1. разрешающие и запрещающие правила;
2. антифишинговые и антивирусные базы;
3. KSN;
4. категории.
Постоянная защита сервера
197
Контроль по веб-категориям
Kaspersky Security 10.1.1 для Windows Server позволяет блокировать веб-адреса на основе категорий. Вы
можете выбрать уровень эвристического анализа, используемого для категоризации. Контроль
по веб-категориям использует для анализа стандартный список категорий. Вы не можете изменять список,
но можете выбрать категории ресурсов, которые будут разрешены или заблокированы, или выключить
контроль категорий. Категория Прочие включает все веб-ресурсы, которые не попадают в другие категории
из списка. Если этот флажок установлен, Kaspersky Security 10.1.1 для Windows Server разрешает все
некатегоризированные веб-ресурсы. Если флажок снят, все веб-ресурсы блокируются.
У категоризации самый низкий приоритет.
По умолчанию Kaspersky Security
10.1.1 для Windows Server применяет только одно правило -
запрещающее правило для TOR-сертификатов. Вы можете отключить правило в параметрах правила,
чтобы разрешить соединения TOR. Если правило применяется, все входящие и исходящие соединения
TOR блокируются.
Защита трафика также учитывает заключения по маске not-a-virus, представляющие ресурсы или
объекты, которые сами не являются вирусами, но могут быть использованы для нанесения вреда
защищаемому серверу. По умолчанию Kaspersky Security 10.1.1 для Windows Server не применяет маску
not-a-virus для категорий (см. раздел "Настройка контроля по веб-категориям" на стр. 216).
Защита от почтовых угроз
Задача Защита трафика проверяет электронную почту для Microsoft Outlook версий 2010, 2013 и 2016
(32-разрядных и 64-разрядных). Защита от почтовых угроз предоставляется через надстройку Kaspersky
Security 10.1.1 для Microsoft Outlook и устанавливается отдельно от компонентов Kaspersky Security 10.1.1
для Windows Server.
Вы можете установить надстройку Kaspersky Security
10.1.1 для Microsoft Outlook, только если
на защищаемом сервере установлены Kaspersky Security 10.1.1 для Windows Server и почтовый клиент
Microsoft Outlook.
Чтобы установить надстройку, запустите пакет ksmail_x86(x64).msi из папки \email_plugin.
Защита от почтовых угроз включает:
Проверку входящей электронной почты.
Антивирусную проверку электронной почты.
Антивирусную проверку вложений (включая упакованные объекты).
Антифишинговую проверку электронной почты.
Антифишинговую проверку вложений (включая упакованные объекты).
Постоянная защита сервера
198
При обнаружении угрозы Kaspersky Security 10.1.1 для Windows Server выполняет следующие действия:
удаляет вложения;
изменяет тело зараженного письма;
регистрирует событие Обнаружена почтовая угроза.
Kaspersky Security 10.1.1 для Windows Server проверяет сообщения при открытии, а не при получении
сообщения на сервер. Проверка выполняется только один раз, когда вы открываете сообщение впервые.
Проверенные сообщения и вложения хранятся в кеше до перезапуска Microsoft Outlook. После перезапуска
все сообщения снова проверяются при открытии.
Надстройка загружается в почтовый клиент Microsoft Outlook при его запуске. Если вы
устанавливаете надстройку Kaspersky Security 10.1.1 для Microsoft Outlook, когда запущен
Microsoft Outlook, выполните следующие действия:
1. Откройте Файл > Параметры > Надстройки.
2. Убедитесь, что надстройка Kaspersky Security
10.1.1 для Microsoft Outlook добавлена в список
(в статусе Активный или Неактивный).
3. Перезапустите Microsoft Outlook.
4. Проверьте статус надстройки Kaspersky Security
10.1.1 для Microsoft Outlook
(статус должен
измениться на Активный).
Настройка задачи Защита трафика
Вы можете изменять параметры задачи Защита трафика, заданные по умолчанию (см.таблицу ниже).
Таблица 36. Параметры задачи Защита трафика по умолчанию
Параметр
Значение
Описание
по умолчанию
Режим работы задачи
Внешний прок-
ICAP служба обрабатывает трафик с внешнего прок-
си-сервер
си-сервера.
Номер сетевого порта
1345
Порт ICAP службы по умолчанию.
Идентификатор службы
webscan
Идентификатор службы ICAP для адреса установ-
ленного антивирусного сервера.
Применяется.
Включает или выключает сигнатурный анализ
Использовать базу вредо-
для каждого веб-адреса.
носных веб-адресов
для проверки веб-ссылок
Использовать антифи-
Применяется.
Включает или отключает антифишинговую проверку
шинговую базу
веб-адресов на основе эвристического анализа.
для проверки веб-страниц
Использовать KSN
Применяется.
Вы можете использовать данные KSN о репутации
для защиты
программ для защиты при выполнении задачи.
Постоянная защита сервера
199
Параметр
Значение
Описание
по умолчанию
Использование доверен-
Применяется.
При необходимости вы можете применить доверен-
ной зоны
ную зону.
Уровень безопасности
Рекомендуемый
Для выбранных узлов в дереве файловых ресурсов
компьютера вы можете:
применить другой стандартный уро-
вень безопасности;
вручную изменить уровень безопасности;
сохранить набор параметров безопасности вы-
бранного узла в шаблон для дальнейшего исполь-
зования.
Расписание запуска задачи
Первый запуск
Задача Защита трафика не запускается автомати-
не определен.
чески. Вы можете запустить задачу вручную или
настроить запуск задачи по расписанию.
Чтобы настроить задачу Защита трафика, выполните следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Постоянная защита сервера в блоке Защита трафика нажмите на кнопку Параметры.
Откроется окно Защита трафика.
4.
На закладке Режим работы выберите и настройте режим работы задачи (см. раздел "Выбор
режима работы задачи" на стр. 201).
5.
На закладке Обработка веб-адресов настройте антифишинговую и антивирусную проверку
веб-адресов и веб-контента (см. раздел "Настройка обработки веб-адресов и веб-контента" на стр. 211).
6.
На закладке Антивирусная защита настройте эвристический анализ и уровень безопасности (см. раздел
"Настройка защиты от вредоносных программ, передающихся через веб-трафик" на стр. 206).
7.
На закладке Управление задачей запустите задачу на базе расписания
(см. раздел "Работа
с расписанием задач" на стр. 133).
8.
Нажмите на кнопку OK.
Параметры задачи будут сохранены.
Постоянная защита сервера
200
Выбор режима работы задачи
Чтобы настроить режим работы задачи, выполните следующие действия:
1.
В дереве Консоли администрирования Kaspersky Security Center разверните узел Управляемые
устройства и выберите группу администрирования, для серверов которой вы хотите настроить
параметры программы.
2.
В панели результатов выбранной группы администрирования выполните одно
из следующих действий:
Чтобы настроить параметры программы для группы серверов, выберите закладку Политики и
откройте окно Свойства: <Имя политики> (см. раздел "Настройка политики" на стр. 101).
Чтобы настроить параметры программы для отдельного сервера, выберите закладку
Устройства и откройте окно Параметры программы (см. раздел "Настройка локальных задач
в окне Параметры программы в Kaspersky Security Center" на стр. 114).
Если устройство работает под управлением активной политики Kaspersky Security Center и
в этой политике наложен запрет на изменение параметров программы, эти параметры
недоступны для изменения в окне Параметры программы.
3.
В разделе Постоянная защита сервера в блоке Защита трафика нажмите на кнопку Параметры.
Откроется окно Защита трафика.
4.
На закладке Общие выберите один из доступных режимов в раскрывающемся списке Режим
работы:
Драйверный перехват (см. раздел "Настройка режима Драйверный перехват" на стр. 202)
Перенаправление трафика
(см. раздел "Настройка режима Перенаправление трафика"
на стр. 204)
Внешний прокси-сервер
5.
Укажите параметры соединения службы ICAP (требуется для всех трех режимов):
Номер сетевого порта
Номер порта ICAP службы Kaspersky Security 10.1.1 для Windows Server.
Идентификатор службы
Идентификатор, который является частью параметра RESPMOD URI протокола
ICAP (см. документ RFC 3507). RESPMOD URI обозначает адрес антивирусного
ICAP-сервера, установленный для сетевого хранилища.
Например, если IP-адрес защищаемого сервера - 192.168.10.10, номер порта -
1345, а идентификатор ICAP службы - webscan, эти параметры соответствуют
адресу RESPMOD URI - icap://192.168.10.10/webscan:1345.
6.
Настройте выбранный режим работы задачи.
Для режима Внешний прокси-сервер дополнительная настройка не требуется. Настройка
выполняется на стороне внешнего прокси-сервера.
7.
Нажмите на кнопку OK.
Параметры будут сохранены.
Постоянная защита сервера
201
Настройка режима Драйверный перехват
В окне Защита трафика выполните следующие действия:
1.
Выберите закладку Общие.
2.
Выберите режим работы задачи Драйверный перехват.
3.
В блоке Параметры режима работы настройте следующие параметры:
Проверять HTTPS-трафик.
Если флажок установлен, программа распаковывает перехваченный HTTPS-трафик
и проверяет на наличие угроз.
Если флажок снят, программа не распаковывает зашифрованный HTTPS-трафик.
По умолчанию флажок установлен.
Проверка доступна, только если открыт HTTPS-порт.
Выберите версию протокола шифрования, которую вы хотите использовать:
TLS 1.0;
TLS 1.1;
TLS 1.2.
По умолчанию установлен флажок TLS 1.0, и его нельзя снять.
Не доверять веб-серверам с недействительными сертификатами.
Этот флажок доступен, только если установлен флажок Проверять безопасные
соединения по протоколу HTTPS.
Если этот флажок установлен, веб-страница с недействительным сертификатом
блокируется (закончился срок действия сертификата, возникает ошибка проверки
подписи, сертификат отозван и т. д.).
Порт безопасности.
Укажите номер порта, который используется для перенаправления трафика
из браузера или сетевого драйвера на внутренний порт Kaspersky Security 10.1.1
для Windows Server для обнаружения угроз, передающихся через веб-трафик.
Не рекомендуется изменять порт, установленный по умолчанию. Номер порта
не должен совпадать с портами, открытыми для службы ICAP. Если вы используете
режим Перенаправление трафика, уже используемые порты перечислены в поле
Проверять HTTPS-трафик.
4.
Чтобы добавить порты в область перехвата или исключить из нее, нажмите на кнопку Настроить
область перехвата.
Откроется окно Область перехвата.
Постоянная защита сервера
202
5.
На закладке Перехватывать по портам выберите один из следующих вариантов:
Перехватывать все;
Перехватывать по указанным портам:
a. Введите номер порта в текстовое поле. Можно добавить несколько номеров портов через
точку с запятой.
b. Нажмите на кнопку Добавить.
Порт будет включен в область перехвата.
По умолчанию Kaspersky Security
10.1.1 для Windows Server перехватывает трафик,
передаваемый через следующие порты: 80, 8080, 3128, 443.
6.
Чтобы указать порт, который вы хотите исключить из области перехвата, на закладке Исключать
по портам выполните следующие действия:
a. Введите номер порта в текстовое поле. Можно добавить несколько номеров портов через точку
с запятой.
b. Нажмите на кнопку Добавить.
Порт будет исключен из области перехвата.
По умолчанию Kaspersky Security 10.1.1 для Windows Server исключает порты, которые
используются другими программами и могут вызывать проблемы при попытке просмотра
содержимого, передаваемого по зашифрованному соединению: 3389, 1723, 13291.
7.
Чтобы исключить IP-адрес из области перехвата, на закладке Исключить IP-адрес выполните
следующие действия:
a. Введите IP-адрес в формате IPv4
(в краткой форме или указав адрес с помощью
маски подсети).
b. Нажмите на кнопку Добавить.
c. Нажмите на кнопку OK, чтобы сохранить внесенные изменения.
8.
Чтобы исключить процесс или исполняемый файл, который требует обмена трафиком, на закладке
Исключать по приложениям:
a. Установите флажок Применять исключения по приложениям.
b. Чтобы исключить файл, выполните следующие действия:
1. Нажмите кнопку Исполняемые файлы.
Отобразится стандартное окно Открыть.
2. Выберите исполняемый файл, который хотите исключить, и нажмите Открыть.
c. Чтобы исключить процесс, выполняемый на локальном компьютере, выполните
следующие действия:
1. Нажмите на кнопку Запущенные процессы.
Откроется окно Активные процессы.
2. Выберите выполняемый процесс и нажмите на кнопку ОК.
Постоянная защита сервера
203
Вы не можете выбрать процессы в Kaspersky Security Center.
9. В окне Защита трафика нажмите на кнопку ОК.
Параметры режима работы задачи будут сохранены.
Настройка режима Перенаправление трафика
В окне Защита трафика выполните следующие действия:
1.
Выберите закладку Общие.
2.
Выберите режим работы Перенаправление трафика.
3.
В блоке Параметры режима работы настройте следующие параметры:
Проверять HTTPS-трафик.
Если флажок установлен, программа распаковывает перехваченный HTTPS-трафик
и проверяет на наличие угроз.
Если флажок снят, программа не распаковывает зашифрованный HTTPS-трафик.
По умолчанию флажок установлен.
Проверка доступна, только если открыт HTTPS-порт.
Выберите версию протокола шифрования, которую вы хотите использовать:
TLS 1.0;
TLS 1.1;
TLS 1.2.
По умолчанию установлен флажок TLS 1.0, и его нельзя снять.
Перенаправлять трафик на внешний прокси-сервер после проверки.
Если флажок установлен, Kaspersky Security
10.1.1 для Windows Server
перенаправляет уже проверенный трафик на внешний прокси-сервер, например,
на корпоративный прокси-сервер, используемый в сети организации.
Если флажок снят, трафик направляется на внутренний прокси-сервер.
Адрес прокси-сервера.
Адрес внутреннего терминального прокси-сервера для перенаправления трафика.
Введите адрес в формате IPv4.
Порт.
Номер порта для внутреннего прокси-сервера.
Порт безопасности.
Укажите номер порта, который используется для перенаправления трафика
из браузера или сетевого драйвера на внутренний порт Kaspersky Security 10.1.1
Постоянная защита сервера
204
для Windows Server для обнаружения угроз, передающихся через веб-трафик.
Не рекомендуется изменять порт, установленный по умолчанию. Номер порта
не должен совпадать с портами, открытыми для службы ICAP. Если вы используете
режим Перенаправление трафика, уже используемые порты перечислены в поле
Проверять HTTPS-трафик.
Для режима Перенаправление трафика в операционной системе должно быть настроено
перенаправление зашифрованного трафика через Kaspersky Security
10.1.1 для Windows
Server.
4. Нажмите на кнопку OK.
Параметры режима работы задачи будут сохранены.
Параметры стандартных уровней безопасности
Для выбранного узла в дереве сетевых файловых ресурсов вы можете задать один из трех стандартных
уровней безопасности: Максимальное быстродействие, Рекомендуемый и Максимальная защита. Каждый
из этих уровней имеет свой набор значений параметров безопасности (см. таблицу ниже).
Максимальное быстродействие
Уровень безопасности Максимальное быстродействие рекомендуется применять, если в вашей сети,
кроме использования Kaspersky Security
10.1.1 для Windows Server на серверах и рабочих станциях,
принимаются дополнительные меры серверной безопасности, например, сетевые экраны и политики
безопасности для пользователей сети.
Рекомендуемый
Уровень безопасности Рекомендуемый обеспечивает оптимальное сочетание качества защиты и влияния
на производительность защищаемых серверов. Этот уровень рекомендован специалистами "Лаборатории
Касперского" как достаточный для защиты серверов в большинстве сетей организаций. Уровень
безопасности Рекомендуемый установлен по умолчанию.
Максимальная защита
Уровень безопасности Максимальная защита рекомендуется применять, если вы предъявляете
повышенные требования к компьютерной безопасности в сети организации.
Таблица 37. Стандартные уровни безопасности и соответствующие им
параметры безопасности
Параметры
Уровень безопасности
Максимальное
Рекомендуемый
Максимальная
быстродействие
защита
Проверка объектов
Согласно списку
По формату
Все объекты.
расширений в базе
данных
Блокировать
Блокировать
Блокировать
Действия над зараженными и дру-
гими обнаруженными объектами
Не обнаруживать
Нет
Нет
Нет
Постоянная защита сервера
205

 

 

 

 

 

 

 

содержание      ..     2      3      4      5     ..