Перейти к содержанию

C KSC летит огромное количество писем, как остановить?


Рекомендуемые сообщения

Опубликовано

Добрый день, коллеги!

На всех серверах в компании (порядка 150) было запущено сканирование портов, соответственно Kaspersky Security for Windows Servers (версия 11.0.1), который на них установлен, начал кричать, что "Обнаружен объект:  Scan.Generic.PortScan.TCP".

По этому поводу админам начала сыпаться гора писем с информацией об этом с KSC (версия 13.2). Сканирование давно закончилось, а вот письма никак не угомонятся.

Если на сервере KSC остановить службу  "Сервер администрирования Kaspersky Security Center" (kladminserver) поток приостанавливается, но возобновляется с включением службы.

Вопрос: куда KSC складывает письма перед отправкой и как всё оттуда вычистить?

Спасибо огромное!  

Опубликовано

Вам ничего не поможет пока эти события все не придут.

Пока чистите через выборку событий.

Потом можно ограничить срок хранения таких событий.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Белкин Сергей
      Автор Белкин Сергей
      Коллеги, приветствую. Продукт указал в теме. Сразу помечу тему "SOLVED"
       
      В связи с производственной необходимостью появился в сети изолированный участок, и на серверы в нём был установлен KSWS. Доменной авторизации на этом участке нет, KSC тоже нет, обычная рабочая группа, а управляются KSWS из локальных консолей. Обновления забирают с общей сетевой папки, задание запускается с правами обычного пользователя. Настроил всё и пришёл через время посмотреть как всё работает. На 3х серверах всё ок, на одном ошибка.
      Обновление не загружено. Причина: невозможно создать папку.
      Имя объекта: C:/ProgramData/Kaspersky Lab/Kaspersky Security for Windows Server/11.0/Update/Cache/beae0226-1b7b-479e-b337-69ba91ab9cb2/temporaryFolder/
      В журналах так:
      В события безопасности – базы программы повреждены
      В системном аудите – Задача завершена с ошибкой
      В журнале выполнения задач – Критические ошибки
       
      Выдаю полномочия ЛА этой УЗ - всё работает. И оказывается, ничего не повреждено.
       
      Совпало так, что 3 сервера с ОС 2022, а 4й проблемный с 2016. Пошёл по этому пути, но в итоге это оказалось совпадением, не более. Не буду здесь расписывать подробно что и где я смотрел, сверял и т.д. Если понадобится, то дополню. В общем, решил добиться максимальной идентичности всего для сравнения. Вглядевшись внимательно в параметры задачи обновления, обнаружил различие. На 2016м не стояла галочка разгрузки дисковой подсистемы. И я её поставил, никак не связывая это с моей проблемкой. И о чудо! Починил. Перепроверил ещё 3 раза, то забирая полномочия ЛА, то возвращая. Нет, не почудилось, всё именно так. Вернулся на серверы с 2022, и там точно такое поведение. Догадки у меня есть, что при активации разгрузки дисковой подсистемы процесс запускается в RAM, не затрагивая пермишены файловой системы. В онлайн-справке, которая без перерыва спрашивает "Вы нашли, что искали?", я не нашёл ничего подобного. Могу предложить отделу техписов заголовок "Влияние заботы о здоровье диска на права пользователей". И всё же вопрос топика остаётся - баг или фича?
       
      P.S. И пользуясь случаем, хотел спросить. Существует ли pdf документация по KSC 15, KSWS 11? Когда надо сделать развёртывание нечто большим, чем дефолт, неплохо бывает и Best Practice покурить. У меня не получается с онлайн-справкой работать без афобазола и огнетушителя. А поисковыми системами вообще кидает рандомно на справки по любым продуктам и на всех языках мира. Для прошлых версий всё было в pdf, а сейчас что-то не удаётся найти по актуальным. 
    • Rgn
      Автор Rgn
      Добрый день, коллеги
      Подскажите, как  можно производиться обновление ПО с помощью KSC.
      В разделе обновления программного обеспечения  одобрил   обновления Google Chrome.
      Требуется ли  создавать задачу на устранения, если да то как?
       
    • SkhodnyaRUS
      Автор SkhodnyaRUS
      Добрый день. Я начинающий специалист, пытающийся понять тонкости работы KES'a на практике.

      При просмотре состояния рабочих станций в их свойствах во вкладке "События", вижу что, постоянно отключается Защита
      Где-то от имени системной учетной записи NT\AUTHORITY, где-то от имени пользователя.

      Помогите, пожалуйста, разобраться в последовательности действий, чтобы понять, в чем может быть проблема.
      Есть предположение что на устройстве установлены 2 версии KES одновременно (допустим 12.10 и 12.9) и они между собой конфликтуют.

      Прикладываю скриншоты 
      1) на устройстве стоит 1 KES 12.7 - тут более менее понятно, защиту отключает пользователь, а задачи от имени системной учетки не удается выполнить.
      (это как понял я, поправьте если что-то мог пропустить)

      2) на устройстве стоит 2 KES'a *(12.9 и 12.8)
      Вот тут я не понимаю последовательность действий, вроде где-то события говорят о том что защита была отключена активным пользователем, а где-то системой

      Понимаю, что вопросы могут быть слишком простыми, но все же, если не сложно, помогите разобраться.

      Заранее благодарю!
       
       
    • cybsecman
      Автор cybsecman
      На агенты администрирование доходят обновление продукта.  Но сам Агент администрирование и kes выключены на них. Если смотреть на их статус на сервере администрирование выводит статус "Давно не подключались". Устройство периодически включается и происходит деятельность. Но Агент не включается. Вручную включить не могу не агента не kes. Оба кнопки активации не активны. 
    • scaramuccia
      Автор scaramuccia
      Добрый день. Как в политике KSC сделать запрет пользователям на установку WPS Office? Я попробовал сделать критерий по значению в метадате файла - "WPS Office Setup", так себя обозначает установочный файл. Не помогло. 
      В пользователях, на которых распространяется запрет, выбрал "BULTIN\Users". Может надо делать запрет для всех, в этом дело?
×
×
  • Создать...