Перейти к содержанию

Некорректный статус управляемых устройств


Рекомендуемые сообщения

Предлагаю обсудить проблему, с которой столкнулся с самого начала знакомства с продуктом, и она преследует меня до сих пор.

Проблема плавно переходит из версии в версию. Продукты, на которых наблюдается проблема: KES для Windows 11.7-12.3, Агент администрирования 12.2-14.2, KSC 12.2-14.2.

Неоднократные обращения в службу технической поддержки на протяжении последних трёх лет, не увенчались успехом.

 

Невозможность адекватно контролировать состояние защиты управляемых устройств.

 

Проблема 1.

Статус присваивается слишком рано.

 

При включении компьютера, после загрузки операционной системы, на сервере KSC появляется событие вида:

Статус устройства 'ИМЯ_УСТРОЙСТВА' изменился на 'Критический': Защита выключена.

В свойствах группы, в разделе Статус устройства, для условия Защита выключена стоит значение 20 минут.

 

Но по неизвестным мне и службе технической поддержки Лаборатории Касперского причинам, Критический статус устройству присваивается до истечения заданного значения. В среднем, на 8 минуту после системного события о времени загрузки системы.

 

Полностью игнорировать данное событие нельзя, как и присваивать больший таймаут. В идеале – не более 12 минут. Но события всё равно генерируются и их необходимо обрабатывать. 

События являются ложными, так как при проверке статус у устройства ОК, Защита включена.

 

Вопрос: 

Сталкивались ли вы с данной проблемой, если да, то как боролись?

Ссылка на комментарий
Поделиться на другие сайты

Проблема 2
Статус присваивается слишком рано.

 

При включении компьютера, после загрузки операционной системы, устройство отправляет на сервер KSC событие со статусом Критический вида: Серверы KSN недоступны.
По моим наблюдениям, происходит это на 8-10 секунду с момента появления системного события об успешном запуске операционной системы.
Ровно через минуту устройство отправляет на сервер KSC событие вида: Серверы KSN доступны.

 

Критический статус присваивается даже в том случае, если в политике под которой находится управляемое устройство, в разделе Kaspersky Security Network, для параметра Статус компьютера при недоступности серверов KSN
установлено значение ОК.


Сталкивались ли вы с данным поведением программы, если да, то как боролись с ложным срабатыванием, которое в полной мере не позволяет настроить оперативное и корректное реагирование события информационной безопасности в продукте KES для Windows Лаборатории Касперского.

Изменено пользователем upolovnikov
Ссылка на комментарий
Поделиться на другие сайты

  • 3 недели спустя...
29.11.2023 в 11:37, upolovnikov сказал:

Предлагаю обсудить проблему, с которой столкнулся с самого начала знакомства с продуктом, и она преследует меня до сих пор.

Проблема плавно переходит из версии в версию. Продукты, на которых наблюдается проблема: KES для Windows 11.7-12.3, Агент администрирования 12.2-14.2, KSC 12.2-14.2.

Неоднократные обращения в службу технической поддержки на протяжении последних трёх лет, не увенчались успехом.

 

Невозможность адекватно контролировать состояние защиты управляемых устройств.

 

Проблема 1.

Статус присваивается слишком рано.

 

При включении компьютера, после загрузки операционной системы, на сервере KSC появляется событие вида:

Статус устройства 'ИМЯ_УСТРОЙСТВА' изменился на 'Критический': Защита выключена.

В свойствах группы, в разделе Статус устройства, для условия Защита выключена стоит значение 20 минут.

 

Но по неизвестным мне и службе технической поддержки Лаборатории Касперского причинам, Критический статус устройству присваивается до истечения заданного значения. В среднем, на 8 минуту после системного события о времени загрузки системы.

 

Полностью игнорировать данное событие нельзя, как и присваивать больший таймаут. В идеале – не более 12 минут. Но события всё равно генерируются и их необходимо обрабатывать. 

События являются ложными, так как при проверке статус у устройства ОК, Защита включена.

 

Вопрос: 

Сталкивались ли вы с данной проблемой, если да, то как боролись?

Добрый день, Максим. Судя по контексту, Вы спрашиваете о запросах INC000014939632 и INC000015937039. В первом случае, запрос был закрыт так как, мы не получили ответа с Вашей стороны. Во втором случае, запрос был создан в конце ноября 2023 года, инженер технической поддержки рекомендовал установить Агент администрирования на проблемном устройстве. Мы не получили запрошенные в обращении данные (в приложенных данных видно, что агент администрирования не установлен на проблемном устройстве). Просим выполнить последнюю рекомендацию инженера, чтобы продолжить работу в обращении INC000015937039.

Вы упомянули о «многократных обращениях на протяжении последних трёх лет» - пожалуйста, напишите, о каких конкретно обращениях идёт речь, мы обязательно разберёмся.

 

С технической стороны вопроса, дело, скорее всего, в следующем: 

 

У Вас был хост с установленным агентом. Затем была произведена переустановка операционной системы без штатного удаления Агента. Соответственно на KSC не была отправлена команда "меня удалили". Поэтому на KSC объект хоста отображается как существующий, хотя по факту его нет.  По этой же причине не получается удалённая установка – по данным KSC агент уже есть и установка не требуется.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Andrew GHJK
      Автор Andrew GHJK
      Здравствуйте, есть проблема, что не отображается Описание ПК в Security Center. Не отображается не у всех.  Закономерности найти не могу. Если ставлю с нуля windows - все отлично. На таких же системах давно работающих - не отображаеся
    • st.max
      Автор st.max
      Добрый день.
      В наличии Kaspersky Security Center Linux 15.1.0.11795, на устройствах Агент 15.1.0.20748 и Kaspersky Endpoint Security для Windows 12.7.0.533.
      Есть задачи на "Поиск вредоносного ПО" по выборке "Давно не выполнялся поиск вредоносного ПО", которые выполняется периодически по расписанию и запускаемые вручную по требованию.
      Проблема в том, что, не смотря на успешные выполнения этих задач по поиску вредоносного ПО - статусы устройств остаются прежними "Критический" или "Предупреждение" с описанием "Давно не выполнялся поиск вредоносного ПО".
       
    • PitBuLL
      Автор PitBuLL
      Wi-Fi TP-Link Archer C5-AC1200.
      С момента его покупки, почти два года назад, у провайдера, установки и настройки техником провайдера - периодически вижу в настройках роутера посторонние подключения устройств по Wi-Fi. 
      Сразу, после покупки, установке и настройке роутера техником - на следующий день обнаружил 4 чужих подключенных устройства. Поменял тогда пароль от роутера (15 символов), поменял пароль от Wi-Fi (30+ символов).
      Через некоторое время опять стали подключаться чужие устройсва.
      Вызывал техника. Со слов техника он обновил прошивку , вернее установил предыдущую версию. Пароли опять были сменены. Через некоторое время опять стали подключаться чужие устройсва.
      И вот опять посторонние подключения. Я уже настройки роутера сбросил к заводским (Reset) и поменял пароли от роутера (15 символов) а  на Wi-Fi (30+ символов).
      Как подключаются посторонние? Взламывают 15-ти значный пароль от роутера или 30+ значный пароль от Wi-Fi? 
      Доступ к ПК с которого вхожу в настройки роутера только у меня.
      30+ значный пароль от Wi-Fi даже домашние не знают. Ввел пароль на их мобильных устройствах один раз, теперь подключаются автоматически (их устройства пароль запомнили, как в принципе и должно быть).
      И тем более ни кто из семьи не сливал пароль от  Wi-Fi соседям, посторонним людям. Ни когда гости не подключались к моей сети Wi-Fi.
       
    • infobez_bez
      Автор infobez_bez
      Здравствуйте
      интересует такой вопрос:
      Например есть группа администрирования "Карантин" - в ней 0 устройств, управляется политикой, которая ограничивает доступ в сеть, блокирована USB шина и т.д.
      Есть группа администрирования " Не карантин" - в ней например 100 устройств, там своя политика.
       
      В KSC, во вкладке "Устройства/Правила перемещения" - есть возможность настройки автоматического перемещения устройств между группами/ распределенными и нераспределенными устройствами. Для настройки перемещения есть условия сработки правила перемещения (теги, сеть, программы и т.д.).

      Плюс есть вкладка Устройства/Выборки устройств - где собраны различные выборки, с защитой/без защиты, устаревшие базы, есть активные угрозы и т.д.
       
      Хотелось бы выполнить настройку таким образом, чтобы при наличии на устройстве активных угроз оно автоматически перемещалось в группу администрирования "Карантин".

      В правилах перемещения - условия похожего на "наличие активных угроз" - нет, перемещать по попаданию в выборку тоже нельзя, но появилась мысль зацепиться за теги, например, есть активная угроза -> назначается тег -> по тегу устройство автоматически перемещается в группу администрирования "карантин" и на него действует соответствующая политика. Но в тегах тоже ничего подходящего не смог найти.
       
      Подскажите, можно ли выполнить настройку автоматического перемещения устройства между группами администрирования (или между политиками)  по наличию на устройстве активных угроз или нахождения вирусной активности? 
      Используется KSC 14.2 для Windows
    • Kachura
      Автор Kachura
      Доброго дня.
      Возможно вы сможете мне помочь, на текущий момент удалось определить тип шифровальщика "Proton", хотя аббревиатура нигде такая не встречается, но текстовка и стиль шифрования один.
      Спасибо 
      #HowToRecover.txt Addition.txt arh.rar FRST.txt
×
×
  • Создать...