Kaspersky Unified Monitoring and Analysis Platform

Правила реагирования с EDR-действиями

Начиная с версии KUMA 3.4.1 и Kaspersky Endpoint Security для Windows 12.9 добавлена поддержка EDR-действий при реагировании на угрозы. При получении корреляционных событий KUMA выполняет EDR-действия. Для выполнения EDR-действий вам нужно предварительно настроить правила реагирования. В свойствах правил реагирования следует задать аргументы скриптов, которые доступны для скачивания. При срабатывании правила реагирования Kaspersky Endpoint Security выполняет EDR-действия и создает в Kaspersky Security Center следующие задачи:

  • onDemandScan.py — проверка важных областей.
  • ioCScan.py — поиск индикаторов компрометации.
  • quarantineFile.py — помещение файла на карантин.
  • deleteFile.py — удаление файла.
  • getFile.py — получение файла.
  • isolateHost.py — сетевая изоляция компьютера.
  • preventExecution.py — запрет запуска объектов.

    Для выполнения этой задачи важно убедиться, что в Kaspersky Security Center в разделе <имя политики> → Application settingsDetection and ResponseEndpoint Detection and Response переключатель Execution Prevention Disabled находится в неактивном положении.

  • startProcess.py — запуск процесса.
  • terminateProcess.py — завершение процесса.

При настройке правил реагирования с EDR-действиями мы рекомендуем учитывать нагрузку на компьютер при запуске задач. Если в результате работы правил реагирования скрипты создадут слишком много задач, производительность компьютера может снизиться. Если запросов будет слишком много, будет выполняться ротация запросов независимо от того, был ли выполнен запрос. Kaspersky Endpoint Security позволяет создавать не более 100 задач. При достижении этого ограничения Kaspersky Endpoint Security выполняет ротацию задач в Kaspersky Security Center. Срок жизни задачи составляет 30 дней.

Вы можете контролировать выполнение EDR-действий в консоли администрирования с помощью отчетов. Kaspersky Endpoint Security формирует события с описанием в формате '[Response][kuma] $<script name> - $<date>';. Описание в таком формате позволяет создавать выборки событий для EDR-действий.