Перейти к содержанию

База событий KSC заполняется событиями "Объект не проверен" от KSWS


Рекомендуемые сообщения

Опубликовано

На серверах под управлением Windows установлены Kaspersky Security for Windows Servers 11.0.1.897, а на АРМах Kaspersky Endpoint Security 11.4.0.233.

Для управления продуктами Лаборатории Касперского используется Kaspersky Security Center 13.2.0.1511 (ошибка была и до обновления на версии 12.2)

По всем серверам в разделе "События" хранится сотни тысяч событий "Объект не проверен"

В политике для Kaspersky Security for Windows Servers в разделе "Настройка событий" для ВСЕХ событий установлен параметр "Не хранить", однако в хранилище событий KSC ежедневно поступает огромное количество событий "Объект не проверен".

В следствии описанного выше, в хранилище событий KSC хватает места всего на несколько дней, а затем события переписывают предыдущие. 

Подскажите куда копать. Как совсем отключить запись в БД подобных событий? (события абсолютно не информативны и хранить их в БД в таком количестве не нужно, но получается, что 90% БД забито ими)

Опубликовано
2 часа назад, homyak23 сказал:

В политике для Kaspersky Security for Windows Servers в разделе "Настройка событий" для ВСЕХ событий установлен параметр "Не хранить", однако в хранилище событий KSC ежедневно поступает огромное количество событий "Объект не проверен".

закрыт замочек?

Опубликовано (изменено)

 

13 часов назад, oit сказал:

закрыт замочек?

открыт

Изменено пользователем homyak23
Опубликовано
1 час назад, homyak23 сказал:

 

открыт

В этом и проблема.

Закройте, тогда событие не будет приходить на ксц с условием "Не хранить"

Опубликовано
22 часа назад, oit сказал:

В этом и проблема.

Закройте, тогда событие не будет приходить на ксц с условием "Не хранить"

Спасибо огромное! 

Опубликовано
1 час назад, homyak23 сказал:

Спасибо огромное! 

Просмотрите тему:

 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Белкин Сергей
      Автор Белкин Сергей
      Коллеги, приветствую. Продукт указал в теме. Сразу помечу тему "SOLVED"
       
      В связи с производственной необходимостью появился в сети изолированный участок, и на серверы в нём был установлен KSWS. Доменной авторизации на этом участке нет, KSC тоже нет, обычная рабочая группа, а управляются KSWS из локальных консолей. Обновления забирают с общей сетевой папки, задание запускается с правами обычного пользователя. Настроил всё и пришёл через время посмотреть как всё работает. На 3х серверах всё ок, на одном ошибка.
      Обновление не загружено. Причина: невозможно создать папку.
      Имя объекта: C:/ProgramData/Kaspersky Lab/Kaspersky Security for Windows Server/11.0/Update/Cache/beae0226-1b7b-479e-b337-69ba91ab9cb2/temporaryFolder/
      В журналах так:
      В события безопасности – базы программы повреждены
      В системном аудите – Задача завершена с ошибкой
      В журнале выполнения задач – Критические ошибки
       
      Выдаю полномочия ЛА этой УЗ - всё работает. И оказывается, ничего не повреждено.
       
      Совпало так, что 3 сервера с ОС 2022, а 4й проблемный с 2016. Пошёл по этому пути, но в итоге это оказалось совпадением, не более. Не буду здесь расписывать подробно что и где я смотрел, сверял и т.д. Если понадобится, то дополню. В общем, решил добиться максимальной идентичности всего для сравнения. Вглядевшись внимательно в параметры задачи обновления, обнаружил различие. На 2016м не стояла галочка разгрузки дисковой подсистемы. И я её поставил, никак не связывая это с моей проблемкой. И о чудо! Починил. Перепроверил ещё 3 раза, то забирая полномочия ЛА, то возвращая. Нет, не почудилось, всё именно так. Вернулся на серверы с 2022, и там точно такое поведение. Догадки у меня есть, что при активации разгрузки дисковой подсистемы процесс запускается в RAM, не затрагивая пермишены файловой системы. В онлайн-справке, которая без перерыва спрашивает "Вы нашли, что искали?", я не нашёл ничего подобного. Могу предложить отделу техписов заголовок "Влияние заботы о здоровье диска на права пользователей". И всё же вопрос топика остаётся - баг или фича?
       
      P.S. И пользуясь случаем, хотел спросить. Существует ли pdf документация по KSC 15, KSWS 11? Когда надо сделать развёртывание нечто большим, чем дефолт, неплохо бывает и Best Practice покурить. У меня не получается с онлайн-справкой работать без афобазола и огнетушителя. А поисковыми системами вообще кидает рандомно на справки по любым продуктам и на всех языках мира. Для прошлых версий всё было в pdf, а сейчас что-то не удаётся найти по актуальным. 
    • Rgn
      Автор Rgn
      Добрый день, коллеги
      Подскажите, как  можно производиться обновление ПО с помощью KSC.
      В разделе обновления программного обеспечения  одобрил   обновления Google Chrome.
      Требуется ли  создавать задачу на устранения, если да то как?
       
    • SkhodnyaRUS
      Автор SkhodnyaRUS
      Добрый день. Я начинающий специалист, пытающийся понять тонкости работы KES'a на практике.

      При просмотре состояния рабочих станций в их свойствах во вкладке "События", вижу что, постоянно отключается Защита
      Где-то от имени системной учетной записи NT\AUTHORITY, где-то от имени пользователя.

      Помогите, пожалуйста, разобраться в последовательности действий, чтобы понять, в чем может быть проблема.
      Есть предположение что на устройстве установлены 2 версии KES одновременно (допустим 12.10 и 12.9) и они между собой конфликтуют.

      Прикладываю скриншоты 
      1) на устройстве стоит 1 KES 12.7 - тут более менее понятно, защиту отключает пользователь, а задачи от имени системной учетки не удается выполнить.
      (это как понял я, поправьте если что-то мог пропустить)

      2) на устройстве стоит 2 KES'a *(12.9 и 12.8)
      Вот тут я не понимаю последовательность действий, вроде где-то события говорят о том что защита была отключена активным пользователем, а где-то системой

      Понимаю, что вопросы могут быть слишком простыми, но все же, если не сложно, помогите разобраться.

      Заранее благодарю!
       
       
    • cybsecman
      Автор cybsecman
      На агенты администрирование доходят обновление продукта.  Но сам Агент администрирование и kes выключены на них. Если смотреть на их статус на сервере администрирование выводит статус "Давно не подключались". Устройство периодически включается и происходит деятельность. Но Агент не включается. Вручную включить не могу не агента не kes. Оба кнопки активации не активны. 
    • scaramuccia
      Автор scaramuccia
      Добрый день. Как в политике KSC сделать запрет пользователям на установку WPS Office? Я попробовал сделать критерий по значению в метадате файла - "WPS Office Setup", так себя обозначает установочный файл. Не помогло. 
      В пользователях, на которых распространяется запрет, выбрал "BULTIN\Users". Может надо делать запрет для всех, в этом дело?
×
×
  • Создать...