Reguły EDR
Regułami EDR, wyłączeniami i zablokowanymi skrótami można teraz zarządzać bezpośrednio z poziomu ESET PROTECT. Te funkcje będą udostępniane stopniowo przez cały październik 2026 roku. Dostępność funkcji zależy od środowiska. |
Reguły to oparte na zachowaniu i reputacji opisy, które ESET PROTECT może zidentyfikować na podstawie otrzymanych zdarzeń i metadanych.
Reguła jest definiowana za pomocą języka opartego na XML. Reguły są dopasowywane na serwerze asynchronicznie, więc istnieje pewien odstęp czasu, w którym ostatnie zdarzenia są przesyłane od klienta do serwera, a następnie przetwarzane przez reguły. Dopasowana reguła może powiadomić inżynierów bezpieczeństwa jedynie poprzez zgłoszenie wskaźnika. Inżynier bezpieczeństwa może wykonać ręczną akcję naprawczą na podstawie wyników dochodzenia.
Filtry i dostosowanie układu
Można dostosować bieżący widok ekranu konsoli internetowej:
•Zarządzanie panelem bocznym i tabelą główną.
•Dodawanie filtrów i ustawień wstępnych filtra. Za pomocą tagów można filtrować wyświetlane elementy.
Okno składa się z następujących elementów:
•Nazwa – nazwa reguły.
•Ważność – ważność reguły: Wysoki,
Średni,
Niski
•Stan – Stan reguły: Włącz lub Wyłącz.
•Autor–Nazwa użytkownika zalogowanego w momencie utworzenia reguły.
•Cele – komputer lub grupa komputerów, do których stosowana jest reguła.
•Czas utworzenia – czas utworzenia reguły.
•Ostatnia zmiana – Data zmiany reguły.
•Ostatnio zmieniona przez–autor, który ostatnio zmienił regułę.
•Grupa dostępu – grupa mająca dostęp do reguły.
•Akcja odpowiedzi – Automatyczne działanie podejmowane po wyzwoleniu reguły.
Wybierz regułę i kliknij przycisk Akcje lub kliknij regułę, aby:
•
Wyświetl szczegóły :
• Otwórz – otwiera Wskaźniki w Wyszukiwaniu zaawansowanym lub Wykluczeniach
•
Włącz–Włącza regułę.
•
Wyłącz – wyłącza regułę.
•Akcje odpowiedzi – Wybierz akcje odpowiedzi reguły oraz proces (Bieżący proces/Proces nadrzędny), do którego mają zostać zastosowane:
Wykonywalny |
|
|---|---|
Blokuj plik wykonywalny |
Zapobiegaj uruchomieniu pliku wykonywalnego, blokując go na podstawie skrótu SHA-1/SHA-256. Zablokowany plik wykonywalny pojawi się w sekcji Zablokowane pliki wykonywalne. |
Zablokuj plik wykonywalny i poddaj go kwarantannie |
Zapobiegaj uruchomieniu pliku wykonywalnego, blokując go na podstawie skrótu SHA-1/SHA-256, a także usuń go na stałe z komputera, przenosząc go do kwarantanny. Zablokowany plik wykonywalny pojawi się w sekcji Zablokowane pliki wykonywalne. |
Zablokuj podejrzane biblioteki |
Zapobiegaj użyciu podejrzanych bibliotek przez jakikolwiek proces, blokując ich skrót SHA-1/SHA-256. Zablokowane biblioteki pojawią się w sekcji Zablokowane pliki wykonywalne. |
Proces |
|
|---|---|
Kończenie procesu |
Wyłącz uruchomiony proces, który wyzwolił regułę. |
Komputer |
|
|---|---|
Odizoluj komputer od sieci |
Zablokuj wszelką komunikację sieciową na komputerze, z wyjątkiem aplikacji ESET. |
Wyłącz komputer |
Wyłącz komputer, na którym została wyzwolona reguła. |
Wyloguj użytkownika |
Wyloguj aktualnie zalogowanego użytkownika na komputerze, którego dotyczy problem. |
•
Edytuj – Edytuj nazwę, opis lub definicję reguły.
•
Zarządzaj celami – Dodaj lub usuń cele dla reguły.
•
Utwórz wykluczenie – Utwórz nowe wykluczenie dla wybranej reguły.
•
Zastosuj predefiniowany zestaw reguł – Przywróć reguły ESET do predefiniowanego zestawu na podstawie widoczności i liczby alertów: Maksymalna widoczność, Zrównoważone pokrycie, Minimalny szum. Kliknij Przejrzyj > Zastosuj.
•
Grupa dostępu >
PrzenieśPrzenieś obiekt do innej grupy statycznej, gdzie jest on dostępny dla użytkowników z wystarczającymi prawami do grupy docelowej. Zmiana grupy dostępu jest przydatna przy rozwiązywaniu problemów z dostępem innych użytkowników. Grupa dostępu ustawia grupę statyczną obiektu i dostęp do obiektu na podstawie praw dostępu użytkownika.
•
Duplikuj – Tworzy kopię wybranej reguły.
•
Eksport > Wybrane reguły lub Wszystkie reguły – Rozpocznij proces eksportu reguły do pliku XML.
•
Import – Otwiera okno importu pliku reguł XML.
•
Usuń – Usuń regułę.
Utwórz nową regułę.
1.Kliknij przycisk Nowa reguła.
2.W sekcji Definicja wpisz lub zmodyfikuj kryteria zgodnie ze składnią reguły.
3.W sekcji Cele wybierz komputery i grupy, do których chcesz zastosować tę regułę.
4.Kliknij opcję Zakończ.