Перейти к содержанию

Kaspersky Security Center 11


Рекомендуемые сообщения

Добрый день.

Имеется KSC 11, KES 11.6 + агент администрирования (сеть без доступа к сети интернет, обновления получаем исправно, не беспокойтесь).

Активировали функцию блокировки съемных носителей (т.е. в политике ввели запрет съемных носителей, добавили белый список вручную).4

Что из этого вышло:

1) Пользователь вставляет flash-накопитель;

2) Всплывает уведомление о блокировке с вариантами на выбор:

2.1) Временный доступ

2.2) Доступ

3) Пользователь запрашивает постоянный доступ, путем отправки сообщения администратору

4) Сообщение не приходит :(

По документации с support.kaspersky.com должно приходить уведомление в хранилище событий - запросы пользователей, но там пусто.

Как это вообще работает? Как это "починить"?

Изменено пользователем Leliil
Ссылка на комментарий
Поделиться на другие сайты

18 hours ago, oit said:

А шаблон заполнен?

По сути должен приходить.

Замки закрыты?

Да, шаблон сделан.

Замки закрыты (пользователь не может вносить изменения).

Я так понимаю из справки по продукту, если не введен способ связи, то запрос должен приходить на сервер администрирования (по локальной сети). В данный момент в хранилище событий отображается уведомление о блокировке съемного носителя, но нет ничего об отправленного сообщения с просьбой предоставления доступа

Изменено пользователем Leliil
Ссылка на комментарий
Поделиться на другие сайты

03.03.2022 в 11:57, Leliil сказал:

Я так понимаю из справки по продукту, если не введен способ связи, то запрос должен приходить на сервер администрирования (по локальной сети).

А хост имеет связь с KSC? Что показывает klnagchk? 

Ссылка на комментарий
Поделиться на другие сайты

  • 1 месяц спустя...
On 05.03.2022 at 13:52, mike 1 said:

А хост имеет связь с KSC? Что показывает klnagchk? 

Имеет, klnagchk показывает адрес сервера, агент работает, защита работает.

Обновились до 13 версии, проблема осталась 😕

On 05.03.2022 at 20:37, kscklub said:

Выборки - запросы пользователей

У меня пусто... Пробовал даже свою выборку создать, думал может не попадает почему-то, но вижу лишь сообщения о том, что пользователь подключил устройство, но никаких запросов.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...
26.04.2022 в 18:18, Leliil сказал:

Имеет, klnagchk показывает адрес сервера, агент работает, защита работает.

Обновились до 13 версии, проблема осталась 😕

У меня пусто... Пробовал даже свою выборку создать, думал может не попадает почему-то, но вижу лишь сообщения о том, что пользователь подключил устройство, но никаких запросов.

image.thumb.png.9eab8d30b00cee45e8285e65b3039058.png

Ссылка на комментарий
Поделиться на другие сайты

On 05.05.2022 at 18:20, kscklub said:

image.thumb.png.9eab8d30b00cee45e8285e65b3039058.png

Я в курсе про это, но у меня не работает. Текст запроса есть, пробовал менять, не помогло. Пользователь просит доступ, но на сервер не приходит ничего. Выборка по запросам пользователей пустая

Изменено пользователем Leliil
Ссылка на комментарий
Поделиться на другие сайты

09.05.2022 в 00:01, Leliil сказал:

Я в курсе про это, но у меня не работает. Текст запроса есть, пробовал менять, не помогло. Пользователь просит доступ, но на сервер не приходит ничего. Выборка по запросам пользователей пустая

Так я и имел ввиду что ничего сверхъестественного я не делал, и вот так выглядят данные сообщения именно там.

Что можно сделать

Создать новую группу - на эту группу создать новую политику - переместить испытуемый компьютер в эту группу.

Применить правила.

И жду ответ

Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...
On 11.05.2022 at 12:46, kscklub said:

И жду ответ

Извините за столь долгое отсутствие информации.

Проверил ваш совет, сейчас будет много букв)

1 Создал новую группу для теста, создал новую политику с выбором всех параметров.

2 Включил контроль устройств, поставил замок (чтобы пользователи не могли отключить).

3 Ожидаем распространения политики (принудительная синхронизация не обновляет политику?)

3.1 Ждем, ничего не приходит, вручную через утилиту провожу подключение, политика применена.

3.2 Втыкаю флешку, она открывается, лезу в настройки KES, контроль устройств отключен, нет возможности его включить (мы ведь поставили замок, помните? пункт 2)

3.3 Проверяю созданную политику. В политике отключен контроль устройств, нет возможности его включить, wtf?

4 Делаем все заново, может я случайно его отключил? нет... все было верно. Повтор всех пунктов не привел к успеху...

5 Удаляю политику, создаю новую, меняю название (ранее просто делал приписку к тому названию, что предлагал KSC)

6 Проверяю политику, есть возможность вкл\откл замка, вкл\откл контроля устройств.

7 Распространяю политику (не жду, через утилиту вручную синхронизацию делаю)

8 Проверяю настройки, контроль включился, на подключение ругается (ага, так уже было раньше), уведомление приходит в "Запросы пользователей"

9 Пробуем добавить флешку в список разрешенных, в сообщении есть идентификатор, открываю политику, ищу флешку по идентификатору, добавляю.

10 Все работает

 

Странно, что раньше это не срабатывало или политика странно создавалась 😕 Но теперь это работает.

Как можно ускорить получение политики другими устройствами? Если я применю на 1000 арм политику, пользователю нужно будет подключить флешку, я его добавлю и ему ждать неизвестно сколько, пока дойдет его очередь среди 999 других арм?)

Ну 1000 арм это грубо сказано, не бывает такого, что все одновременно включены...

Изменено пользователем Leliil
Ссылка на комментарий
Поделиться на другие сайты

4 minutes ago, oit said:

Синхронизация настраивается в политике агента. По умолчанию, 30 или 45 минут - посмотрите

Посмотрю, но это только в понедельник, когда буду на работе.

Можете подсказать, если я уменьшу время автоматической синхронизации, там применяются только изменения или политика применяется снова при каждом запросе?

Я к тому, чтобы не засорять сеть впустую при каждой автоматической синхронизации (например уменьшить время до 5-10 минут, либо пользователю вручную применять политику)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • st.max
      Автор st.max
      Добрый день.
      В наличии Kaspersky Security Center Linux 15.1.0.11795, на устройствах Агент 15.1.0.20748 и Kaspersky Endpoint Security для Windows 12.7.0.533.
      Есть задачи на "Поиск вредоносного ПО" по выборке "Давно не выполнялся поиск вредоносного ПО", которые выполняется периодически по расписанию и запускаемые вручную по требованию.
      Проблема в том, что, не смотря на успешные выполнения этих задач по поиску вредоносного ПО - статусы устройств остаются прежними "Критический" или "Предупреждение" с описанием "Давно не выполнялся поиск вредоносного ПО".
       
    • npc_admin
      Автор npc_admin
      Здравствуйте.
      Прошу совета в сложившийся ситуации. Есть задача перенести KSC на новый сервер. KSC версии 11.0.0.1131. На новом сервере, естественно, нужно ставить последнюю, актуальную версию Центра. Затем туда накатывать резервную выгрузку из старого Центра. Но! Для того, чтобы это получилось, нужно старый Центр версии 11 обновить до актуальной, а прежде чем обновляться, нужно сделать бэкап. Так вот проблема заключается в том, что пароль от базы данных KAV утерен и восстановить его не получается. Пытался сбросить пароль в SQLEXPRESS разными способами – не удалось. Вопрос, какое решение видится в этой ситуации?  На данный момент, мое видение – ставить последнюю версию Центра на новом сервере, делать настройки с чистого листа, потом подтягивать клиентов  (порядка 25 машин в офисе).
    • Loc
      Автор Loc
      Добрый день.
       
      1. Из уважаемого учреждения приходят письма:
      "Обеспечить на уровне сетевых средств защиты информации ограничение обращений к следующим адресам, используя схему доступа по «черным» или «белым» спискам:
      tut_sait[.]tut_domen;
      hxxp[:]//tut_sait[.]tut_domen/file/tut_file[.]rar;"
      2. А также есть информация:
      "Осуществить настройку правил системы мониторинга событий информационной безопасности (при ее наличии) путем внесения в правила корреляции событий следующих индикаторов компрометации (sha256): e880a1bb....;".
       
      Подскажите, как в kaspersky security center 15.2 выполнить обе эти задачи? 
    • krv_brs
      Автор krv_brs
      Ошибка времени выполнения: Database error occurred: #1950 (9420) Generic db error: "9420 'XML parsing: line 1, character 2037, illegal xml character{42000};' LastStatement='batch_xmlinsert'"
      Информация об ошибке: 1950/9420 (Generic db error: "9420 'XML parsing: line 1, character 2037, illegal xml character{42000};' LastStatement='batch_xmlinsert'"), c:\a\c\g_n97mv7nc\r\product\osmp\ksc\dev\server\db\ado\db_adoprepstmtimpl.cpp, 408.
       
      Как бороться с этой ошибкой?
      Базу очищал.
    • Aleksey Maslov
      Автор Aleksey Maslov
      Добрый день! 
      KSC Версия: 15.1.1351 (EDR Optimun)

      Сейчас в KSC в разделе "Мониторинг и отчеты/Алерты" не появляются новые события.
      На защищенном ПК KES отрабатывает тестовый EICAR файл и вредоносные ссылки, фиксирует у себя в Отчетах. Но в Kaspersky Security Center Web Console эти Алерты не появляются.
      Места на диске достаточно.


×
×
  • Создать...