Sådan opretter du tilføjelser eller udelukkelser til VMware Carbon Black Cloud
Summary: Få mere at vide om, hvordan du konfigurerer udelukkelser og inklusioner af VMware Carbon Black ved at følge disse trinvise instruktioner.
Instructions
VMware Carbon Black bruger omdømme- og tilladelsesregler til at håndtere næste generations antivirusudelukkelser (NGAV) (godkendte lister) og inklusioner (forbudte lister). VMware Carbon Black Standard, VMware Carbon Black Cloud Advanced og VMware Carbon Black Cloud Enterprise bruger EDR (Endpoint Detection and Response). EDR påvirkes også af regler for omdømme og tilladelse. Denne artikel fører administratorer gennem indstilling af disse værdier sammen med eventuelle forbehold, der kan være relevante.
Berørte produkter:
- VMware Carbon Black Cloud-forebyggelse
- VMware Carbon Black Cloud Standard
- VMware Carbon Black Cloud Advanced
- VMware Carbon Black cloud-virksomhed
Påvirkede operativsystemer:
- Windows
- Mac
- Linux
Onboarding af VMware Carbon Black Del 3: Politikker og grupper
Varighed: 03:37
Undertekster: Findes på flere sprog
VMware Carbon Black Cloud bruger en kombination af politikker og omdømme til at afgøre, hvilke handlinger der finder sted.
Klik på det pågældende emne for at få flere oplysninger.
Politikker
VMware Carbon Black Cloud Prevention-politikkeradskiller sig fra politikkerne i VMware Carbon Black Cloud Standard, Advanced og Enterprise. Klik på det relevante produkt for at få flere oplysninger.
Forebyggelse
VMware Carbon Black Cloud Prevention giver en strømlinet tilgang til tilladelsesregler og blokerings- og isolationsregler , fordi den ikke bruger EDR.
Klik på det pågældende emne for at få flere oplysninger.
Tilladelsesregler
Tilladelsesregler afgør, hvilke handlinger programmer på angivne stier kan udføre.
Tilladelsesregler er stibaserede og har forrang for både blokerings- og isoleringsregler samt omdømme.
- Gå til [REGION].conferdeploy.net i en webbrowser.
Bemærk: [REGION] = Lejerens region.
- Amerika = https://defense-prod05.conferdeploy.net
- Europa = https://defense-eu.conferdeploy.net/
- Asien og Stillehavsområdet = https://defense-prodnrt.conferdeploy.net/
- Australien og New Zealand = https://defense-prodsyd.conferdeploy.net
- Amerika = https://defense-prod05.conferdeploy.net
- Log på VMware Carbon Black Cloud.

- Klik på Gennemtving i menuen til venstre.

- Klik på Politikker.

- Vælg den politik, der skal redigeres.
Bemærk: I eksempelbillederne bruges Standard som den politikgruppe, der er valgt til at ændre. - Klik på Forebyggelse i menuen til venstre.

- Klik for at udvide Tilladelser.

- Klik for at udvide Tilføj programsti.

- Udfyld den ønskede sti for at slå en bypass til.
Bemærk:- Eksempelbilledet bruger følgende stier:
*:\program files\dell\dell data protection\***:\programdata\dell\dell data protection\**
- I dette eksempel påvirker de anvendte handlinger alle filer på alle drev, der indeholder stierne
\program files\dell\dell data protection\og\programdata\dell\dell data protection\. - Tilladelseslisten i VMware Carbon Black bruger en global formateringsstruktur.
- Miljøvariabler som f.eks
%WINDIR%understøttes. - En enkelt stjerne (
*) matcher alle tegn i samme mappe. - Dobbelt stjerner (
**) matcher alle tegn i samme mappe, flere mapper og alle mapper over eller under den angivne placering eller fil. - Eksempler:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- Eksempelbilledet bruger følgende stier:
- Vælg den handling, der skal gennemtvinges.
Bemærk:- I eksempelbilledet får handlingsforsøg forskellige handlinger ved at vælge enten Tillad eller Omgåelse.
- Når handlingsforsøget for Udfører en handling er valgt, tilsidesætter dette ethvert andet handlingsforsøg og deaktiverer valget af enhver anden indstilling.
- Handlingsdefinitioner:
- Tillad – Tillader funktionsmåden i den angivne sti med oplysninger om den handling, der logføres af VMware Carbon Black Cloud.
- Bypass – Al slags adfærd er tilladt i den angivne sti. Der indsamles ingen oplysninger.
- Klik på Gem øverst i højre side eller nederst på siden.

Blokerings- og isoleringsregler
Blokerings- og isoleringsregler er stibaserede og har fortrinsret over omdømme. Blokerings- og isolationsregler giver os mulighed for at indstille en "Afvis handling" eller "Afslut proces" -handling, når en bestemt handling forsøges.
- Gå til [REGION].conferdeploy.net i en webbrowser.
Bemærk: [REGION] = Lejerens region.
- Amerika = https://defense-prod05.conferdeploy.net
- Europa = https://defense-eu.conferdeploy.net/
- Asien og Stillehavsområdet = https://defense-prodnrt.conferdeploy.net/
- Australien og New Zealand = https://defense-prodsyd.conferdeploy.net
- Amerika = https://defense-prod05.conferdeploy.net
- Log på VMware Carbon Black Cloud.

- Klik på Gennemtving i menuen til venstre.

- Klik på Politikker.

- Vælg den politik, der skal redigeres.
Bemærk: I eksempelbillederne bruges Standard som den politikgruppe, der er valgt til at ændre. - Klik på Forebyggelse i menuen til venstre.

- Klik for at udvide Blokering og isolering.

- Udfyld programstien for at slå en blokerings- og isoleringsregel til.
Bemærk:- Eksempelbilledet bruger
excel.exe. - De angivne handlinger gælder for programmet med navnet
excel.exeløb fra enhver mappe. - Tilladelseslisten i VMware Carbon Black bruger en global formateringsstruktur.
- Miljøvariabler som f.eks
%WINDIR%understøttes. - En enkelt stjerne (
*) matcher alle tegn i samme mappe. - Dobbelt stjerner (
**) matcher alle tegn i samme mappe, flere mapper og alle mapper over eller under den angivne placering eller fil. - Eksempler:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- Eksempelbilledet bruger
- Klik på Gem øverst til højre.
Bemærk: Afslut proces afslutter processen, når den angivne handling forsøger at køre.
Standard, Advanced og Enterprise
VMware Carbon Black Cloud Standard, VMware Carbon Black Cloud Advanced og VMware Carbon Black Cloud Enterprise tilbyder muligheder med tilladelsesregler samt blokerings- og isolationsregler på grund af inkludering af EDR.
Klik på det pågældende emne for at få flere oplysninger.
Tilladelsesregler
Tilladelsesregler afgør, hvilke handlinger programmer på angivne stier kan udføre.
Tilladelsesregler er stibaserede og har forrang for både blokerings- og isoleringsregler samt omdømme.
- Gå til [REGION].conferdeploy.net i en webbrowser.
Bemærk: [REGION] = Lejerens region.
- Amerika = https://defense-prod05.conferdeploy.net
- Europa = https://defense-eu.conferdeploy.net/
- Asien og Stillehavsområdet = https://defense-prodnrt.conferdeploy.net/
- Australien og New Zealand = https://defense-prodsyd.conferdeploy.net
- Amerika = https://defense-prod05.conferdeploy.net
- Log på VMware Carbon Black Cloud.

- Klik på Gennemtving i menuen til venstre.

- Klik på Politikker.

- Vælg den politik, der skal redigeres.
Bemærk: I eksempelbillederne bruges Standard som den politikgruppe, der er valgt til at ændre. - Klik på Forebyggelse i menuen til venstre.

- Klik for at udvide Tilladelser.

- Klik for at udvide Tilføj programsti.

- Udfyld den ønskede sti for at slå en bypass til.
Bemærk:- Eksempelbilledet bruger følgende stier:
*:\program files\dell\dell data protection\***:\programdata\dell\dell data protection\**
- I dette eksempel påvirker de anvendte handlinger alle filer på alle drev, der indeholder stierne
\program files\dell\dell data protection\og\programdata\dell\dell data protection\. - Tilladelseslisten i VMware Carbon Black bruger en global formateringsstruktur.
- Miljøvariabler som f.eks
%WINDIR%understøttes. - En enkelt stjerne (
*) matcher alle tegn i samme mappe. - Dobbelt stjerner (
**) matcher alle tegn i samme mappe, flere mapper og alle mapper over eller under den angivne placering eller fil. - Eksempler:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- Eksempelbilledet bruger følgende stier:
- Vælg den handling, der skal gennemtvinges.
Bemærk:- I eksempelbilledet tildeles handlingsforsøg forskellige handlinger ved at vælge enten Tillad, Tillad og logfør eller Bypass.
- Når handlingsforsøget Udfører enhver handling er valgt, tilsidesætter dette ethvert andet forsøg og deaktiverer valget af en anden indstilling.
- Enhver handling, undtagen Udfører enhver handling, kan anvendes til flere handlingsforsøg.
- Handlingsdefinitioner:
- Tillad – Tillader funktionsmåden i den angivne sti. Ingen af de angivne funktionsmåder på stien logføres. Der sendes ingen data til VMware Carbon Black Cloud.
- Tillad og logfør – Tillader funktionsmåden i den angivne sti. Al aktivitet logføres. Alle data rapporteres til VMware Carbon Black Cloud.
- Bypass – Al adfærd er tilladt i den angivne sti. Intet registreres. Der sendes ingen data til VMware Carbon Black Cloud.
- Klik på Bekræft nederst på Tilladelser for at angive ændringen af politikken.

- Klik på Gem øverst til højre.

Blokerings- og isoleringsregler
Blokerings- og isoleringsregler er stibaserede og har fortrinsret over omdømme. Blokerings- og isolationsregler giver os mulighed for at indstille en "Afvis handling" eller "Afslut proces" -handling, når en bestemt handling forsøges.
- Gå til [REGION].conferdeploy.net i en webbrowser.
Bemærk: [REGION] = Lejerens region.
- Amerika = https://defense-prod05.conferdeploy.net
- Europa = https://defense-eu.conferdeploy.net/
- Asien og Stillehavsområdet = https://defense-prodnrt.conferdeploy.net/
- Australien og New Zealand = https://defense-prodsyd.conferdeploy.net
- Amerika = https://defense-prod05.conferdeploy.net
- Log på VMware Carbon Black Cloud.

- Klik på Gennemtving i menuen til venstre.

- Klik på Politikker.

- Vælg den politik, der skal redigeres.
Bemærk: Eksempelbillederne bruger Standard som den politikindstilling, der er valgt til at blive ændret. - Klik på Forebyggelse i menuen til venstre.

- Klik for at udvide Blokering og isolering.

- Klik for at udvide Tilføj programsti.

- Udfyld programstien for at slå en blokerings- og isoleringsregel til.
Bemærk:- Eksempelbilledet bruger excel.exe.
- De angivne handlinger gælder for programmet med navnet
excel.exeløb fra enhver mappe. - Tilladelseslisten i VMware Carbon Black bruger en global formateringsstruktur.
- Miljøvariabler som f.eks
%WINDIR%understøttes. - En enkelt stjerne (*) matcher alle tegn i samme mappe.
- Dobbelte stjerner (**) matcher alle tegn i samme mappe, flere mapper og alle mapper over eller under den angivne placering eller fil.
- Eksempler:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- Vælg den handling, der skal udføres, når handlingsforsøget er opfyldt, og klik derefter på Bekræft.

- Klik på Gem øverst til højre.
Bemærk:- Afvis handling forhindrer det angivne program i at udføre den angivne handling, som det forsøgte at udføre.
- Afslut proces afslutter processen, når den angivne handling forsøger at køre.
Omdømme
VMware Carbon Black tildeler et omdømme til hver fil, der køres på en enhed med sensoren installeret. Allerede eksisterende filer begynder med et effektivt omdømme på LOCAL_WHITE indtil kørt, eller indtil baggrundsscanningen har behandlet dem og giver et mere definitivt ry.
Udfør enten handlingen Føj et program til omdømmelisten eller se Omdømmebeskrivelser. Klik på det pågældende emne for at få flere oplysninger.
Føj et program til omdømmelisten
Det er muligt at føje et program til omdømmelisten enten via siden Omdømme eller siden Advarsler. Klik på den pågældende indstilling for at få flere oplysninger.
Siden Omdømme
- Gå til [REGION].conferdeploy.net i en webbrowser.
Bemærk: [REGION] = Lejerens region.
- Amerika = https://defense-prod05.conferdeploy.net
- Europa = https://defense-eu.conferdeploy.net/
- Asien og Stillehavsområdet = https://defense-prodnrt.conferdeploy.net/
- Australien og New Zealand = https://defense-prodsyd.conferdeploy.net
- Amerika = https://defense-prod05.conferdeploy.net
- Log på VMware Carbon Black Cloud.

- Klik på Gennemtving i menuen til venstre.

- Klik på Omdømme.

En administrator kan føje et program til omdømmelisten ved hjælp af SHA256-hashkoden, IT-værktøjet eller signeringscertifikatet. Klik på den pågældende indstilling for at få flere oplysninger.
SHA256-hash
- Klik på Tilføj.

- Fra Tilføj omdømme:
- Vælg Hash som type.
- Vælg enten Godkendt liste eller Forbudt liste for listen.
- Udfyld SHA-256-hashet.
- Indtast et Navn for posten.
- Alternativt kan du udfylde Kommentarer.
- Klik på Gem.
Bemærk:- Godkendt liste indstiller automatisk alle berørte og kendte filer til at have omdømmet Virksomhed godkendt.
- Liste over forbudte indstiller automatisk alle berørte og kendte filer til at have et omdømme som Virksomheden er forbudt.
It-værktøj
- Klik på Tilføj.

- Fra Tilføj omdømme:
- Vælg IT-værktøjer som typen.
- Udfyld den relative sti til et it-værktøj, der er tillid til.
- Vælg eventuelt Medtag alle underordnede processer.
- Alternativt kan du udfylde Kommentarer.
- Klik på Gem.
Bemærk:- It-værktøjer kan kun føjes til Godkendt liste. Godkendt liste indstiller automatisk alle berørte og kendte filer til at have et omdømme som Local White.
- Indstillingen Medtag alle underordnede processer bemærker, at hvis de vælges, modtager alle filer, der slettes af underordnede processer i det nyligt definerede pålidelige it-værktøj, også den første tillid.
- Relative stier for it-værktøjer angiver, at den definerede sti kan opfyldes af den definerede sti.
Eksempel:
I følgende eksempler er stien til et it-værktøj, der er tillid til, indstillet til:
\sharefolder\folder2\application.exe
Hvis en administrator forsøger at køre filen på disse placeringer, lykkes udelukkelsen:
\\server\tools\sharefolder\folder2\application.exeD:\ITTools\sharefolder\folder2\application.exe
Hvis en administrator forsøger at køre filen på disse placeringer, mislykkes udelukkelsen:
E:\folder2\application.exeH:\sharefolder\application.exe
I de mislykkede eksempler kan stien ikke opfyldes helt.
Signeringscertifikat
- Klik på Tilføj.

- Fra Tilføj omdømme:
- Vælg Certifikater for typen.
- Udfyld feltet Underskrevet af.
- Udfyld eventuelt Nøglecenter.
- Udfyld eventuelt Kommentarer.
- Klik på Gem.

- Der må kun føjes et signeringscertifikat til Godkendt liste. Godkendt liste indstiller automatisk alle berørte og kendte filer til at have et omdømme som Local White.
- Du kan finde flere oplysninger om tilføjelse af signeringscertifikater for omdømme i artiklen Sådan føjer du et signeringscertifikat til VMware Carbon Black Cloud-omdømmelisten.
Siden Advarsler
- Gå til [REGION].conferdeploy.net i en webbrowser.
Bemærk: [REGION] = Lejerens region.
- Amerika = https://defense-prod05.conferdeploy.net
- Europa = https://defense-eu.conferdeploy.net/
- Asien og Stillehavsområdet = https://defense-prodnrt.conferdeploy.net/
- Australien og New Zealand = https://defense-prodsyd.conferdeploy.net
- Amerika = https://defense-prod05.conferdeploy.net
- Log på VMware Carbon Black Cloud.

- Klik på Advarsler.

- Vælg vinklonen ud for beskeden for at godkende programmet.

- Klik på Vis alle under underafsnittet Afhjælpning .

- Klik for at føje filen til enten den forbudte liste eller den godkendte liste, afhængigt af om der er tillid eller ikke tillid til hashet.
Bemærk: Signeringscertifikatet kan tilføjes, så andre programmer, der deler dette certifikat, automatisk føjes til den lokale godkendte liste.
Omdømmebeskrivelse
| Prioritet | Omdømme | Omdømme søgeværdi | Beskrivelse |
|---|---|---|---|
| 1 | Ignorer | IGNORE |
Selvkontrolomdømme, som Carbon Black Cloud tildeler produktfiler og giver dem fulde tilladelser til at køre.
|
| 2 | Liste over virksomhedsgodkendelser | COMPANY_WHITE_LIST |
Hashes blev manuelt føjet til listen Virksomhedsgodkendt ved at gå til Gennemtving og derefter Omdømme |
| 3 | Liste over virksomhedsforbud | COMPANY_BLACK_LIST |
Hashes blev manuelt føjet til listen over virksomhedsforbud ved at gå til Gennemtving og derefter Omdømme |
| 4 | Godkendt liste, der er tillid til | TRUSTED_WHITE_LIST |
Kendt af Carbon Black enten fra clouden, den lokale scanner eller begge |
| 5 | Kendt malware | KNOWN_MALWARE |
Kendt malware af Carbon Black enten fra clouden, den lokale scanner eller begge |
| 6 | Suspekt/heuristisk malware | SUSPECT_MALWARE HEURISTIC |
Suspekt malware, som registreres af Carbon Black, men ikke nødvendigvis er skadelig |
| 7 | Adware/PUP-malware | ADWARE PUP |
Adware og potentielt uønskede programmer, der registreres af Carbon Black |
| 8 | Godkendt lokalt | LOCAL_WHITE |
Filen har opfyldt en af følgende betingelser:
|
| 9 | Fælles godkendt liste | COMMON_WHITE_LIST |
Filen har opfyldt en af følgende betingelser:
|
| 10 | Ikke angivet/adaptiv godkendt liste | NOT_LISTEDADAPTIVE_WHITE_LIST |
Omdømmet Ikke opført angiver, at efter at sensoren har kontrolleret applikationshashen med Local Scanner eller Cloud, kan der ikke findes nogen registrering om det - det er ikke angivet i omdømmedatabasen.
|
| 11 | Ukendt | RESOLVING |
Det ukendte omdømme angiver, at der ikke er noget svar fra nogen af de omdømmekilder, sensoren bruger.
|
For at kontakte support kan du bruge internationale supporttelefonnumre til Dell Data Security.
Gå til TechDirect for at oprette en anmodning om teknisk support online.
Hvis du vil have yderligere indsigt og ressourcer, skal du tilmelde dig Dell Security Community-forummet.