Uitsluitingen of opnames maken voor VMware Carbon Black Cloud
Summary: Leer hoe u VMware Carbon Black-uitsluitingen en -insluitsels configureert door deze stapsgewijze instructies te volgen.
Instructions
VMware Carbon Black gebruikt reputatie- en machtigingsregels voor het afhandelen van uitsluitingen (goedgekeurde lijsten) en insluitsels (verboden lijsten) van next-generation antivirus (NGAV). VMware Carbon Black Standard, VMware Carbon Black Cloud Advanced en VMware Carbon Black Cloud Enterprise maken gebruik van eindpuntdetectie en -respons (EDR). EDR wordt ook beïnvloed door reputatie- en machtigingsregels. In dit artikel worden beheerders uitgelegd bij het instellen van deze waarden, samen met eventuele relevante kanttekeningen.
Betreffende producten:
- VMware Carbon Black Cloud Prevention
- VMware Carbon Black Cloud Standard
- VMware Carbon Black Cloud Advanced
- VMware Carbon Black Cloud Enterprise
Betreffende besturingssystemen:
- Windows
- Mac
- Linux
Introductie van VMware Carbon Black - Deel 3: Policies and Groups
Duur: 03:37
Closed captions: Beschikbaar in meerdere talen.
VMware Carbon Black Cloud gebruikt een combinatie van beleid en reputatie om te bepalen welke bewerkingen plaatsvinden.
Klik op het betreffende onderwerp voor meer informatie.
Policy's
Het VMware Carbon Black Cloud Prevention-beleidverschilt van het beleid van VMware Carbon Black Cloud Standard, Advanced en Enterprise. Klik op het betreffende product voor meer informatie.
Prevention
VMware Carbon Black Cloud Prevention biedt een gestroomlijnde aanpak van machtigingsregels en blokkerings- en isolatieregels omdat het geen EDR gebruikt.
Klik op het betreffende onderwerp voor meer informatie.
Machtigingsregels
Machtigingsregels bepalen welke bewerkingen applicaties op bepaalde paden kunnen uitvoeren.
Machtigingsregels zijn padgebonden en hebben voorrang op zowel blokkerings- en isolatieregels als reputatie.
- Ga in een webbrowser naar [REGIO].conferdeploy.net.
Opmerking: [REGION] = regio van de tenant
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Azië en Oceanië =https://defense-prodnrt.conferdeploy.net/
- Australië en Nieuw-Zeeland: https://defense-prodsyd.conferdeploy.net
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Meld u aan bij de VMware Carbon Black Cloud.

- Klik in het linkermenu op Enforce.

- Klik op Policies.

- Selecteer de beleidsset die u wilt wijzigen.
Opmerking: De voorbeeldafbeeldingen gebruiken Standard als de beleidsset die is gekozen om te wijzigen. - Klik in het rechtermenu op Prevention.

- Klik om Permissions uit te vouwen.

- Klik om Add application path uit te vouwen.

- Vul het gewenste pad in waarop een omleiding moet worden ingesteld.
Opmerking:- In de voorbeeldafbeelding worden de volgende paden gebruikt:
*:\program files\dell\dell data protection\***:\programdata\dell\dell data protection\**
- In dit voorbeeld zijn de acties die worden toegepast van invloed op alle bestanden op alle stations die de paden bevatten
\program files\dell\dell data protection\als\programdata\dell\dell data protection\. - De lijst met machtigingen van VMware Carbon Black maakt gebruik van een glob-gebonden opmaakstructuur.
- Omgevingsvariabelen zoals
%WINDIR%worden ondersteund. - Een enkel sterretje (
*) komt overeen met alle tekens in dezelfde map. - Dubbele sterretjes (
**) komen overeen met alle tekens in dezelfde map, meerdere mappen en alle mappen boven of onder de opgegeven locatie of het opgegeven bestand. - Voorbeelden:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- In de voorbeeldafbeelding worden de volgende paden gebruikt:
- Selecteer de Action die moet worden afgedwongen.
Opmerking:- In de voorbeeldafbeelding krijgen bewerkingspogingen verschillende acties door Toestaan of Overslaan te selecteren.
- Wanneer de bewerkingspoging van Voert willekeurige bewerking uit is geselecteerd, overschrijft deze elke andere bewerkingspoging en schakelt u de selectie van een andere optie uit.
- Actiedefinities:
- Toestaan : hiermee staat u het gedrag toe in het opgegeven pad met informatie over de actie die wordt geregistreerd door VMware Carbon Black Cloud.
- Bypass - Elk gedrag is toegestaan in het opgegeven pad. Er wordt geen informatie verzameld.
- Klik rechtsboven of aan de onderkant van de pagina op Save.

Blokkerings- en isolatieregels
Blokkerings- en isolatieregels zijn padgebonden en hebben voorrang op de reputatie. Met de regels voor blokkeren en isoleren kunnen we een actie "Bewerking weigeren" of "Proces beëindigen" instellen wanneer een specifieke bewerking wordt geprobeerd.
- Ga in een webbrowser naar [REGIO].conferdeploy.net.
Opmerking: [REGION] = regio van de tenant
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Azië en Oceanië =https://defense-prodnrt.conferdeploy.net/
- Australië en Nieuw-Zeeland: https://defense-prodsyd.conferdeploy.net
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Meld u aan bij de VMware Carbon Black Cloud.

- Klik in het linkermenu op Enforce.

- Klik op Policies.

- Selecteer de beleidsset die u wilt wijzigen.
Opmerking: De voorbeeldafbeeldingen gebruiken Standard als de beleidsset die is gekozen om te wijzigen. - Klik in het rechtermenu op Prevention.

- Klik om Blocking and Isolation uit te vouwen.

- Vul het applicatiepad in waarop u een blokkerings- en isolatieregel wilt instellen.
Opmerking:- In de voorbeeldafbeelding wordt gebruik gemaakt van
excel.exe. - De ingestelde acties zijn van toepassing op de applicatie met de naam
excel.exeUitgevoerd vanuit elke map. - De lijst met machtigingen van VMware Carbon Black maakt gebruik van een glob-gebonden opmaakstructuur.
- Omgevingsvariabelen zoals
%WINDIR%worden ondersteund. - Een enkel sterretje (
*) komt overeen met alle tekens in dezelfde map. - Dubbele sterretjes (
**) komen overeen met alle tekens in dezelfde map, meerdere mappen en alle mappen boven of onder de opgegeven locatie of het opgegeven bestand. - Voorbeelden:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- In de voorbeeldafbeelding wordt gebruik gemaakt van
- Klik rechtsboven op Save.
Opmerking: Het proces beëindigen beëindigt het proces zodra de opgegeven bewerking probeert uit te voeren.
Standard, Advanced en Enterprise
VMware Carbon Black Cloud Standard, VMware Carbon Black Cloud Advanced en VMware Carbon Black Cloud Enterprise bieden opties met machtigingsregels en blokkerings- en isolatieregels vanwege de opname van EDR.
Klik op het betreffende onderwerp voor meer informatie.
Machtigingsregels
Machtigingsregels bepalen welke bewerkingen applicaties op bepaalde paden kunnen uitvoeren.
Machtigingsregels zijn padgebonden en hebben voorrang op zowel blokkerings- en isolatieregels als reputatie.
- Ga in een webbrowser naar [REGIO].conferdeploy.net.
Opmerking: [REGION] = regio van de tenant
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Azië en Oceanië =https://defense-prodnrt.conferdeploy.net/
- Australië en Nieuw-Zeeland: https://defense-prodsyd.conferdeploy.net
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Meld u aan bij de VMware Carbon Black Cloud.

- Klik in het linkermenu op Enforce.

- Klik op Policies.

- Selecteer de beleidsset die u wilt wijzigen.
Opmerking: De voorbeeldafbeeldingen gebruiken Standard als de beleidsset die is gekozen om te wijzigen. - Klik in het rechtermenu op Prevention.

- Klik om Permissions uit te vouwen.

- Klik om Add application path uit te vouwen.

- Vul het gewenste pad in waarop een omleiding moet worden ingesteld.
Opmerking:- In de voorbeeldafbeelding worden de volgende paden gebruikt:
*:\program files\dell\dell data protection\***:\programdata\dell\dell data protection\**
- In dit voorbeeld zijn de acties die worden toegepast van invloed op alle bestanden op alle stations die de paden bevatten
\program files\dell\dell data protection\als\programdata\dell\dell data protection\. - De lijst met machtigingen van VMware Carbon Black maakt gebruik van een glob-gebonden opmaakstructuur.
- Omgevingsvariabelen zoals
%WINDIR%worden ondersteund. - Een enkel sterretje (
*) komt overeen met alle tekens in dezelfde map. - Dubbele sterretjes (
**) komen overeen met alle tekens in dezelfde map, meerdere mappen en alle mappen boven of onder de opgegeven locatie of het opgegeven bestand. - Voorbeelden:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- In de voorbeeldafbeelding worden de volgende paden gebruikt:
- Selecteer de Action die moet worden afgedwongen.
Opmerking:- In de voorbeeldafbeelding krijgen bewerkingen verschillende acties door Allow, Allow & Log of Bypass te selecteren.
- Wanneer de bewerking voor Performs any operation wordt geselecteerd, wordt een eventuele andere bewerking overschreven en wordt de selectie van een andere optie uitgeschakeld.
- Elke actie behalve Performs any action kan op meerdere bewerkingspogingen worden toegepast.
- Actiedefinities:
- Allow - Hiermee kunt u het gedrag in het opgegeven pad toestaan; geen van de opgegeven gedragingen in het pad wordt vastgelegd. Er worden geen data naar de VMware Carbon Black Cloud verzonden.
- Allow & Log - Hiermee wordt het gedrag in het opgegeven pad toegestaan; alle activiteiten worden vastgelegd. Alle data worden gerapporteerd aan de VMware Carbon Black Cloud.
- Bypass - Alle gedrag is toegestaan in het opgegeven pad; er wordt niets in het logboek vastgelegd. Er worden geen data naar de VMware Carbon Black Cloud verzonden.
- Klik op Confirm onder de Permissions om de beleidswijziging in te stellen.

- Klik rechtsboven op Save.

Blokkerings- en isolatieregels
Blokkerings- en isolatieregels zijn padgebonden en hebben voorrang op de reputatie. Met de regels voor blokkeren en isoleren kunnen we een actie "Bewerking weigeren" of "Proces beëindigen" instellen wanneer een specifieke bewerking wordt geprobeerd.
- Ga in een webbrowser naar [REGIO].conferdeploy.net.
Opmerking: [REGION] = regio van de tenant
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Azië en Oceanië =https://defense-prodnrt.conferdeploy.net/
- Australië en Nieuw-Zeeland: https://defense-prodsyd.conferdeploy.net
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Meld u aan bij de VMware Carbon Black Cloud.

- Klik in het linkermenu op Enforce.

- Klik op Policies.

- Selecteer de beleidsset die u wilt wijzigen.
Opmerking: In de voorbeeldafbeeldingen wordt Standard gebruikt als de beleidsinstelling die u wilt wijzigen. - Klik in het rechtermenu op Prevention.

- Klik om Blocking and Isolation uit te vouwen.

- Klik om Add application path uit te vouwen.

- Vul het applicatiepad in waarop u een blokkerings- en isolatieregel wilt instellen.
Opmerking:- In de voorbeeldafbeelding wordt gebruikgemaakt van excel.exe.
- De ingestelde acties zijn van toepassing op de applicatie met de naam
excel.exeUitgevoerd vanuit elke map. - De lijst met machtigingen van VMware Carbon Black maakt gebruik van een glob-gebonden opmaakstructuur.
- Omgevingsvariabelen zoals
%WINDIR%worden ondersteund. - Eén sterretje (*) komt overeen met alle tekens in dezelfde map.
- Dubbele sterretjes (**) komen overeen met alle tekens in dezelfde map, meerdere mappen en alle mappen boven of onder de opgegeven locatie of het opgegeven bestand.
- Voorbeelden:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- Selecteer de Action die moet worden ondernomen wanneer aan de bewerkingspoging wordt voldaan en klik op Confirm.

- Klik rechtsboven op Save.
Opmerking:- Met Bewerking weigeren kan de vermelde applicatie de opgegeven bewerking niet uitvoeren die deze probeerde uit te voeren.
- Het proces beëindigen beëindigt het proces zodra de opgegeven bewerking probeert uit te voeren.
Reputatie
VMware Carbon Black wijst een reputatie toe aan elk bestand dat wordt uitgevoerd op een apparaat waarop de sensor is geïnstalleerd. Reeds bestaande bestanden beginnen met een effectieve reputatie van LOCAL_WHITE totdat ze worden uitgevoerd of totdat de achtergrondscan ze heeft verwerkt en een meer definitieve reputatie geeft.
Add an Application to the Reputation List of raadpleeg Reputation Descriptions. Klik op het betreffende onderwerp voor meer informatie.
Een applicatie toevoegen aan de reputatielijst
Een applicatie kan aan de reputatielijst worden toegevoegd via de Reputations Page of de Alerts Page. Klik op de betreffende optie voor meer informatie.
Reputations Page
- Ga in een webbrowser naar [REGIO].conferdeploy.net.
Opmerking: [REGION] = regio van de tenant
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Azië en Oceanië =https://defense-prodnrt.conferdeploy.net/
- Australië en Nieuw-Zeeland: https://defense-prodsyd.conferdeploy.net
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Meld u aan bij de VMware Carbon Black Cloud.

- Klik in het linkermenu op Enforce.

- Klik op Reputation.

Een beheerder kan een applicatie toevoegen aan de reputatielijst met behulp van de SHA256-hash, de IT-tool of het ondertekeningscertificaat. Klik op de betreffende optie voor meer informatie.
SHA256 Hash
- Klik op Add.

- Van Add Reputation:
- Selecteer Hash voor het type.
- Selecteer Goedgekeurde lijst of Verboden lijst voor de lijst.
- Vul de SHA-256 hash in.
- Vul een Name in voor de vermelding.
- U kunt eventueel ook Comments invullen.
- Klik op Opslaan.
Opmerking:- Met de Approved List wordt elk getroffen en bekend bestand automatisch ingesteld met de reputatie Goedgekeurd door bedrijf goedgekeurd.
- Banned List zorgt er automatisch voor dat elk getroffen en bekend bestand de reputatie heeft van Company Banned.
IT Tool
- Klik op Add.

- Van Add Reputation:
- Selecteer IT-tools voor het type.
- Vul het relatieve Path of trusted IT tool in.
- Selecteer eventueel Include all child processes.
- U kunt eventueel ook Comments invullen.
- Klik op Opslaan.
Opmerking:- IT-tools kunnen alleen aan de Approved List worden toegevoegd. Met de Goedgekeurde lijst wordt elk getroffen en bekend bestand automatisch ingesteld om de reputatie Local White te krijgen.
- De optie Alle onderliggende processen opnemen geeft aan dat, indien geselecteerd, alle bestanden die worden verwijderd door onderliggende processen van de nieuw gedefinieerde vertrouwde IT-tool, ook de initiële vertrouwensrelatie ontvangen.
- Relatieve paden voor IT-tools geven aan dat het gedefinieerde pad kan worden afgehandeld door het gedefinieerde pad.
Voorbeeld:
Voor de volgende voorbeelden is Path of trusted IT tool ingesteld op:
\sharefolder\folder2\application.exe
Als een beheerder probeert het bestand op deze locaties uit te voeren, slaagt de uitsluiting:
\\server\tools\sharefolder\folder2\application.exeD:\ITTools\sharefolder\folder2\application.exe
Als een beheerder het bestand op deze locaties probeert uit te voeren, mislukt de uitsluiting:
E:\folder2\application.exeH:\sharefolder\application.exe
In de mislukte voorbeelden kan het pad niet volledig worden afgehandeld.
Ondertekeningscertificaat
- Klik op Add.

- Van Add Reputation:
- Selecteer certificaten voor het type.
- Vul het veld Signed by in.
- Optioneel kunt u ook de Certificate Authority invullen.
- Optioneel kunt u ook de Comments invullen.
- Klik op Opslaan.

- Een ondertekeningscertificaat kan alleen worden toegevoegd aan de Approved List. Met de Goedgekeurde lijst wordt elk getroffen en bekend bestand automatisch ingesteld om de reputatie Local White te krijgen.
- Voor meer informatie over het toevoegen van ondertekeningscertificaten aan een reputatie, raadpleegt u Een ondertekeningscertificaat toevoegen in de reputatielijst van de VMware Carbon Black Cloud (in het Engels).
Alerts Page
- Ga in een webbrowser naar [REGIO].conferdeploy.net.
Opmerking: [REGION] = regio van de tenant
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Azië en Oceanië =https://defense-prodnrt.conferdeploy.net/
- Australië en Nieuw-Zeeland: https://defense-prodsyd.conferdeploy.net
- Amerikaans continent = https://defense-prod05.conferdeploy.net/
- Meld u aan bij de VMware Carbon Black Cloud.

- Klik op Alerts.

- Selecteer de pijlpunt naast de waarschuwing om de applicatie goed te keuren.

- Klik op Alles weergeven onder de subsectie Herstel.

- Klik op Add om het bestand toe te voegen aan de Banned List of de Approved List, afhankelijk van of de hash wel of niet vertrouwd is.
Opmerking: Het ondertekeningscertificaat kan worden toegevoegd, zodat andere toepassingen die dit certificaat delen, automatisch worden toegevoegd aan de lokale lijst met goedgekeurde personen.
Reputatiebeschrijvingen
| Prioriteit | Reputatie | Reputatie zoekwaarde | Beschrijving |
|---|---|---|---|
| 1 | Ignore | IGNORE |
Zelfcontrole van de reputatie die Carbon Black Cloud toekent aan productbestanden en deze met volledige machtigingen verleent om uit te voeren.
|
| 2 | Door bedrijf goedgekeurde lijst | COMPANY_WHITE_LIST |
Hashes handmatig toegevoegd aan de door het bedrijf goedgekeurde lijst door naar Afdwingen en vervolgens naar Reputaties te gaan |
| 3 | Verboden lijst met bedrijven | COMPANY_BLACK_LIST |
Hashes handmatig toegevoegd aan de Company Banned List door naar Enforcement te gaan en vervolgens naar Reputations |
| 4 | Vertrouwde goedgekeurde lijst | TRUSTED_WHITE_LIST |
Bewezen goed door Carbon Black vanuit de cloud, lokale scanner of beide |
| 5 | Bekende malware | KNOWN_MALWARE |
Bewezen slecht door Carbon Black vanuit de cloud, lokale scanner of beide |
| 6 | Suspect/Heuristic Malware | SUSPECT_MALWARE HEURISTIC |
Verdachte malware die door Carbon Black is gedetecteerd, maar die niet niet noodzakelijkerwijs schadelijk is |
| 7 | Adware/PUP Malware | ADWARE PUP |
Adware en mogelijk ongewenste programma's die worden gedetecteerd door Carbon Black |
| 8 | Local White | LOCAL_WHITE |
Het bestand voldoet aan een van de volgende voorwaarden:
|
| 9 | Gemeenschappelijke goedgekeurde lijst | COMMON_WHITE_LIST |
Het bestand voldoet aan een van de volgende voorwaarden:
|
| 10 | Niet vermeld/Adaptief Goedgekeurde lijst | NOT_LISTEDADAPTIVE_WHITE_LIST |
De reputatie Niet vermeld geeft aan dat nadat de sensor de applicatie-hash heeft gecontroleerd met Local Scanner of Cloud, er geen gegevens over kunnen worden gevonden - deze worden niet vermeld in de reputatiedatabase.
|
| 11 | Unknown | RESOLVING |
De onbekende reputatie geeft aan dat er geen reactie is van een van de reputatiebronnen die de sensor gebruikt.
|
Als u contact wilt opnemen met support, raadpleegt u de internationale telefoonnummers voor support van Dell Data Security.
Ga naar TechDirect om online een aanvraag voor technische support te genereren.
Voor meer informatie over inzichten en hulpbronnen kunt u zich aanmelden bij het Dell Security Community Forum.