Kaspersky Anti Targeted Attack Platform

Создание разрешающего правила с изначально пустыми значениями или со значениями из шаблона

Чтобы создать разрешающее правило с изначально пустыми значениями или со значениями из шаблона:

  1. В окне веб-интерфейса приложения выберите раздел Параметры.
  2. Перейдите на вкладку Разрешающие правила.
  3. Нажмите на кнопку Добавить правило.
  4. Если вы хотите задать значения параметров из шаблона, в области деталей нажмите на кнопку Использовать шаблон, в открывшемся окне выберите нужный шаблон и нажмите на кнопку Применить.
  5. В области деталей нажмите на кнопку EVT.
  6. В поле Протокол укажите протокол для взаимодействия устройств.

    При выборе поля Протокол откроется окно с таблицей поддерживаемых протоколов, отображаемых в виде дерева стека протоколов. Вы можете управлять отображением элементов дерева с помощью кнопок + и - рядом с названиями протоколов, которые содержат протоколы следующих уровней.

    При необходимости воспользуйтесь поисковой строкой над таблицей, чтобы найти нужные протоколы.

    Чтобы указать протокол, выполните следующие действия:

    1. В таблице протоколов выберите протокол, который вы хотите указать для правила. Для выбора нужного протокола нажмите на кнопку, которая отображается в левом столбце таблицы протоколов.
    2. Нажмите на кнопку ОК.

    Если выбран протокол, который приложение может определять по содержимому сетевых пакетов, под полем Протокол появится соответствующее предупреждение.

  7. При необходимости введите дополнительную информацию о правиле в поле Комментарий.
  8. В блоках параметров Сторона 1 и Сторона 2 укажите доступную для изменения адресную информацию для сторон сетевого взаимодействия. В зависимости от выбранного протокола (или набора протоколов), адресная информация может содержать MAC-адрес, IP-адрес и/или номер порта. Если в приложение добавлены дополнительные адресные пространства, вы можете указать имена адресных пространств для адресов.

    Для автоматического заполнения адресной информации стороны сетевого взаимодействия вы можете выбрать известные приложению устройства. Для этого выполните следующие действия:

    1. Откройте окно выбора устройств по ссылке Указать адреса устройств.
    2. В окне выбора устройств установите флажки напротив тех устройств, которые вы хотите использовать.

      Окно выбора устройств содержит таблицу, в которой можно настраивать отображение и порядок столбцов, выполнять фильтрацию, поиск и сортировку аналогично таблице устройств в разделе Активы.

    3. В окне выбора устройств нажмите на кнопку ОК.
  9. В поле Тип события укажите тип события, числовой код которого указывается в событиях.

    При выборе поля Тип события откроется окно со списком типов событий, которые могут быть указаны в разрешающих правилах. При необходимости воспользуйтесь поисковой строкой над списком, чтобы найти нужный тип события. Чтобы указать тип события, выберите его в списке и нажмите на кнопку Применить.

  10. В поле Точка мониторинга укажите имя точки мониторинга, которое указывается в событиях.

    При выборе поля Точка мониторинга откроется окно со списком всех точек мониторинга на всех узлах с установленными компонентами приложения. При необходимости воспользуйтесь поисковой строкой над списком, чтобы найти имя нужной точки мониторинга. Чтобы указать имя точки мониторинга, выберите его в списке и нажмите на кнопку Применить.

  11. Если вы хотите, чтобы приложение не проверяло сетевые соединения, подпадающие под условия этого разрешающего правила, по выбранному системному правилу IDS, укажите идентификатор этого правила в поле SID системного правила IDS. Вы можете посмотреть SID системного правила IDS в деталях IDS-алерта.

    Если SID не указан, приложение отключает проверку по всем системным правилам IDS для сетевых взаимодействий, подпадающих под условия этого разрешающего правила.

  12. В области деталей нажмите на кнопку Сохранить.

Правило будет добавлено в таблицу разрешающих правил.