После настройки интеграции Open Single Management Platform и Kaspersky Anti Targeted Attack Platform вы можете выполнять действия по реагированию на устройстве или с хешом файла одним из следующих способов:
Этот параметр доступен для действия по реагированию Добавить правило запрета.
Вы также можете настроить автоматический запуск действия по реагированию при создании или изменении плейбука.
Чтобы выполнить действия по реагированию с помощью Kaspersky Anti Targeted Attack Platform, у вас должна быть одна из следующих XDR-ролей: Главный администратор, Администратор тенанта, Младший аналитик, Аналитик 1-го уровня, Аналитик 2-го уровня.
Выполнение действия по реагированию из деталей алерта или инцидента
Чтобы выполнить действия по реагированию из деталей алерта или инцидента:
При необходимости вы можете выбрать несколько устройств.
Если вы выберете это действие по реагированию для устройства, на котором уже включена сетевая изоляция, параметры будут перезаписаны новыми значениями.
После выбора этого действия по реагированию необходимо настроить нужные параметры в окне, открывающемся в правой части экрана.
Вы можете выбрать это действие по реагированию для устройств, на которых включена сетевая изоляция.
Исполняемый файл всегда запускается от имени системы и должен быть доступен на устройстве до начала действия по реагированию.
После выбора этого действия по реагированию необходимо настроить нужные параметры в окне, открывающемся в правой части экрана.
После выбора этого действия по реагированию необходимо настроить нужные параметры в окне, открывающемся в правой части экрана.
Вы можете выбрать это действие по реагированию для устройств, на которых было применено правило запрета.
Все перечисленные действия по реагированию доступны на устройствах, использующих Kaspersky Endpoint Agent для Windows или Kaspersky Endpoint Security для Windows в роли компонента Endpoint Agent. На устройствах с Kaspersky Endpoint Agent для Linux и Kaspersky Endpoint Security для Linux единственным доступным действием по реагированию является Запустить исполняемый файл.
Если действие по реагированию завершено успешно, на экране отображается соответствующее сообщение. Иначе отображается сообщение об ошибке.
Выполнение действий по реагированию из сведений об устройстве
Чтобы выполнить действия по реагированию из сведений об устройстве:
Если действие по реагированию завершено успешно, на экране отображается соответствующее сообщение. Иначе отображается сообщение об ошибке.
Выполнение действия по реагированию из сведений о событии
Этот параметр доступен для действия по реагированию Добавить правило запрета.
Чтобы выполнить действия по реагированию из сведений о событии:
Вы также можете выбрать вкладку Наблюдаемые объекты, установить флажок рядом с хешем файла, который вы хотите заблокировать, и нажать на кнопку Добавить правило запрета.
Если действие по реагированию завершено успешно, на экране отображается соответствующее сообщение. Иначе отображается сообщение об ошибке.
Выполнение действий по реагированию из графа расследования
Этот параметр доступен, если граф расследования построен.
Чтобы выполнить действие по реагированию из графа расследования:
Откроется окно графа расследования.
Если действие по реагированию завершено успешно, на экране отображается соответствующее сообщение. Иначе отображается сообщение об ошибке.
Если вы столкнулись с ошибкой при выполнении действий по реагированию, вам нужно убедиться, что имя устройства в Open Single Management Platform такое же, как и в Kaspersky Anti Targeted Attack Platform.
В начало