Poisjättöjen ja sisällytysten luominen VMware Carbon Black Cloud -ympäristössä
Summary: Lue ohjeet VMware Carbon Blackin poissulkemisten ja sisällyttämisten määrittämiseen näiden vaiheittaisten ohjeiden mukaisesti.
Instructions
VMware Carbon Black käsittelee maine- ja käyttöoikeussääntöjen avulla seuraavan sukupolven virustorjunnan (NGAV) poissulkemisia (hyväksyttyjen luettelot) ja sisällytyksiä (kiellettyjen luettelot). VMware Carbon Black Standard, VMware Carbon Black Cloud Advanced ja VMware Carbon Black Cloud Enterprise käyttävät päätepisteiden tunnistusta ja reagointia (EDR). EDR:ään vaikuttavat myös maine- ja käyttöoikeussäännöt. Tässä artikkelissa opastetaan järjestelmänvalvojia näiden arvojen määrittämisessä ja mahdollisissa varoituksissa.
Tuotteet, joita asia koskee:
- VMware Carbon Blackin pilviesto
- VMware Carbon Black Cloud Standard
- VMware Carbon Black Cloud Advanced
- VMware Carbon Black Cloud Enterprise
Käyttöjärjestelmät, joita asia koskee:
- Windows
- Mac
- Linux
VMware Carbon Blackin käyttöönottosarjan osa 3: Käytännöt ja ryhmät
Kesto: 03:37
Tekstitys: Saatavana useilla kielillä
VMware Carbon Black Cloud käyttää käytäntöjen ja maineen yhdistelmää määrittääkseen, mitä toimintoja suoritetaan.
Katso lisätietoja valitsemalla asianmukainen aihe.
Käytännöt
VMware Carbon Black Cloud Prevention-käytännöt eroavat VMware Carbon Black Cloud Standard-, Advanced- ja Enterprise-käytännöistä. Katso lisätietoja valitsemalla asianmukainen tuote.
Estäminen
VMware Carbon Black Cloud Prevention tarjoaa virtaviivaisen lähestymistavan käyttöoikeussääntöihin sekä esto- ja eristyssääntöihin , koska se ei käytä EDR:ää.
Katso lisätietoja valitsemalla asianmukainen aihe.
Käyttöoikeussäännöt
Käyttöoikeussäännöt määrittävät, mitä toimintoja sovellukset määritetyillä poluilla voivat suorittaa.
Käyttöoikeussäännöt ovat polkupohjaisia, ja ne ovat ensisijaisia esto-, eristys- ja mainesääntöihin nähden.
- Siirry selaimessa osoitteeseen [REGION].conferdeploy.net.
Huomautus: [REGION] = vuokralaisen alue
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Eurooppa = https://defense-eu.conferdeploy.net/
- Aasia ja Tyynenmeren alue = https://defense-prodnrt.conferdeploy.net/
- Australia ja Uusi-Seelanti = https://defense-prodsyd.conferdeploy.net
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Kirjaudu VMware Carbon Black Cloudiin.

- Valitse vasemmassa valikkoruudussa Enforce.

- Valitse Policies.

- Valitse muokattava käytäntöjoukko.
Huomautus: Esimerkkikuvissa käytetään muokattavaksi käytäntöjoukoksi Vakiota . - Valitse oikeassa valikkoruudussa Prevention.

- Suurenna napsauttamalla Permissions.

- Suurenna napsauttamalla Add application path.

- Määritä suunniteltu polku ohituksen asettamiseen.
Huomautus:- Esimerkkikuvassa käytetään seuraavia polkuja:
*:\program files\dell\dell data protection\***:\programdata\dell\dell data protection\**
- Tässä esimerkissä suoritettavat toimet vaikuttavat kaikkien polkuja sisältävien asemien kaikkiin tiedostoihin
\program files\dell\dell data protection\ja\programdata\dell\dell data protection\. - VMware Carbon Black's Permissions -luettelossa käytetään glob-pohjaista muotoilurakennetta.
- Ympäristömuuttujat, kuten
%WINDIR%ovat tuettuja. - Yksi tähti (
*) vastaa kaikkia saman hakemiston merkkejä. - Kaksinkertaiset tähdet (
**) vastaavat kaikkia merkkejä samassa hakemistossa, useita hakemistoja ja kaikkia hakemistoja, jotka ovat määritetyn sijainnin tai tiedoston ylä- tai alapuolella. - Esimerkkejä:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- Esimerkkikuvassa käytetään seuraavia polkuja:
- Valitse käyttöön otettava Action .
Huomautus:- Esimerkkikuvassa työvaiheyrityksille annetaan erilaisia toimintoja valitsemalla joko Salli tai Ohita.
- Kun Suorittaa minkä tahansa toiminnon -toiminnon toimintayritys on valittuna, kaikki muut toimintoyritykset ohitetaan ja muita vaihtoehtoja ei voi valita.
- Toimintojen määritelmät:
- Allow sallii määritetyn polun toiminnan siten, että VMware Carbon Black Cloud kirjaa tiedot toiminnosta.
- Bypass – kaikki toiminta on sallittu määritetyllä polulla. Tietoja ei kerätä.
- Valitse Save sivun oikeasta yläkulmasta tai alareunasta.

Esto- ja eristyssäännöt
Esto- ja eristyssäännöt ovat polkupohjaisia, ja ne ovat ensisijaisia mainesääntöihin nähden. Esto- ja eristyssääntöjen avulla voimme asettaa "Estä toiminto" tai "Lopeta prosessi" -toiminnon, kun tiettyä toimintoa yritetään.
- Siirry selaimessa osoitteeseen [REGION].conferdeploy.net.
Huomautus: [REGION] = vuokralaisen alue
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Eurooppa = https://defense-eu.conferdeploy.net/
- Aasia ja Tyynenmeren alue = https://defense-prodnrt.conferdeploy.net/
- Australia ja Uusi-Seelanti = https://defense-prodsyd.conferdeploy.net
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Kirjaudu VMware Carbon Black Cloudiin.

- Valitse vasemmassa valikkoruudussa Enforce.

- Valitse Policies.

- Valitse muokattava käytäntöjoukko.
Huomautus: Esimerkkikuvissa käytetään muokattavaksi käytäntöjoukoksi Vakiota . - Valitse oikeassa valikkoruudussa Prevention.

- Suurenna napsauttamalla Blocking and Isolation.

- Aseta esto- ja eristyssääntö määrittämällä sovelluspolku.
Huomautus:- Esimerkkikuvassa käytetään
excel.exe. - Asetetut toiminnot koskevat sovellusta, jonka nimi on
excel.exeToimi mistä tahansa hakemistosta. - VMware Carbon Black's Permissions -luettelossa käytetään glob-pohjaista muotoilurakennetta.
- Ympäristömuuttujat, kuten
%WINDIR%ovat tuettuja. - Yksi tähti (
*) vastaa kaikkia saman hakemiston merkkejä. - Kaksinkertaiset tähdet (
**) vastaavat kaikkia merkkejä samassa hakemistossa, useita hakemistoja ja kaikkia hakemistoja, jotka ovat määritetyn sijainnin tai tiedoston ylä- tai alapuolella. - Esimerkkejä:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- Esimerkkikuvassa käytetään
- Valitse oikeasta yläkulmasta Save.
Huomautus: Terminate process lopettaa prosessin, kun määritetty toiminto on suoritettu.
Standard, Advanced, and Enterprise
VMware Carbon Black Cloud Standard, VMware Carbon Black Cloud Advanced ja VMware Carbon Black Cloud Enterprise tarjoavat vaihtoehtoja käyttöoikeussääntöineen sekä esto- ja eristyssääntöineen onnettomuustietotallentimen sisällyttämisen vuoksi.
Katso lisätietoja valitsemalla asianmukainen aihe.
Käyttöoikeussäännöt
Käyttöoikeussäännöt määrittävät, mitä toimintoja sovellukset määritetyillä poluilla voivat suorittaa.
Käyttöoikeussäännöt ovat polkupohjaisia, ja ne ovat ensisijaisia esto-, eristys- ja mainesääntöihin nähden.
- Siirry selaimessa osoitteeseen [REGION].conferdeploy.net.
Huomautus: [REGION] = vuokralaisen alue
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Eurooppa = https://defense-eu.conferdeploy.net/
- Aasia ja Tyynenmeren alue = https://defense-prodnrt.conferdeploy.net/
- Australia ja Uusi-Seelanti = https://defense-prodsyd.conferdeploy.net
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Kirjaudu VMware Carbon Black Cloudiin.

- Valitse vasemmassa valikkoruudussa Enforce.

- Valitse Policies.

- Valitse muokattava käytäntöjoukko.
Huomautus: Esimerkkikuvissa käytetään muokattavaksi käytäntöjoukoksi Vakiota . - Valitse oikeassa valikkoruudussa Prevention.

- Suurenna napsauttamalla Permissions.

- Suurenna napsauttamalla Add application path.

- Määritä suunniteltu polku ohituksen asettamiseen.
Huomautus:- Esimerkkikuvassa käytetään seuraavia polkuja:
*:\program files\dell\dell data protection\***:\programdata\dell\dell data protection\**
- Tässä esimerkissä suoritettavat toimet vaikuttavat kaikkien polkuja sisältävien asemien kaikkiin tiedostoihin
\program files\dell\dell data protection\ja\programdata\dell\dell data protection\. - VMware Carbon Black's Permissions -luettelossa käytetään glob-pohjaista muotoilurakennetta.
- Ympäristömuuttujat, kuten
%WINDIR%ovat tuettuja. - Yksi tähti (
*) vastaa kaikkia saman hakemiston merkkejä. - Kaksinkertaiset tähdet (
**) vastaavat kaikkia merkkejä samassa hakemistossa, useita hakemistoja ja kaikkia hakemistoja, jotka ovat määritetyn sijainnin tai tiedoston ylä- tai alapuolella. - Esimerkkejä:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- Esimerkkikuvassa käytetään seuraavia polkuja:
- Valitse käyttöön otettava Action .
Huomautus:- Esimerkkikuvassa eri toimintoja voidaan käyttää valitsemalla Allow, Allow & Log tai Bypass.
- Kun Performs any operation on valittuna, tämä ohittaa minkä tahansa muun yritettävän toiminnon ja poistaa muiden vaihtoehtojen valinnan käytöstä.
- Kaikki toiminnot lukuun ottamatta toimintoa Performs any operation -toimintoa, voidaan ottaa käyttöön useilla eri käyttöyrityskerroilla.
- Toimintojen määritelmät:
- Allow sallii toiminnan määritetyllä polulla. Mitään polun määritetyistä toimista ei kirjata. VMware Carbon Black Cloudiin ei lähetetä tietoja.
- Allow & Log mahdollistaa määritetyn polun käytön. Kaikki toiminnot kirjataan. Kaikki tiedot raportoidaan VMware Carbon Black Cloudiin.
- Bypass sallii kaikki toiminnot määritetyssä polussa. Mitään ei kirjata. VMware Carbon Black Cloudiin ei lähetetä tietoja.
- Vahvista käytännön muutos valitsemalla Confirm kohdastaPermissions.

- Valitse oikeasta yläkulmasta Save.

Esto- ja eristyssäännöt
Esto- ja eristyssäännöt ovat polkupohjaisia, ja ne ovat ensisijaisia mainesääntöihin nähden. Esto- ja eristyssääntöjen avulla voimme asettaa "Estä toiminto" tai "Lopeta prosessi" -toiminnon, kun tiettyä toimintoa yritetään.
- Siirry selaimessa osoitteeseen [REGION].conferdeploy.net.
Huomautus: [REGION] = vuokralaisen alue
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Eurooppa = https://defense-eu.conferdeploy.net/
- Aasia ja Tyynenmeren alue = https://defense-prodnrt.conferdeploy.net/
- Australia ja Uusi-Seelanti = https://defense-prodsyd.conferdeploy.net
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Kirjaudu VMware Carbon Black Cloudiin.

- Valitse vasemmassa valikkoruudussa Enforce.

- Valitse Policies.

- Valitse muokattava käytäntöjoukko.
Huomautus: Esimerkkikuvissa Standard-käytäntö on valittu muokattavaksi. - Valitse oikeassa valikkoruudussa Prevention.

- Suurenna napsauttamalla Blocking and Isolation.

- Suurenna napsauttamalla Add application path.

- Aseta esto- ja eristyssääntö määrittämällä sovelluspolku.
Huomautus:- Esimerkkikuvassa käytetään nimeä excel.exe.
- Asetetut toiminnot koskevat sovellusta, jonka nimi on
excel.exeToimi mistä tahansa hakemistosta. - VMware Carbon Black's Permissions -luettelossa käytetään glob-pohjaista muotoilurakennetta.
- Ympäristömuuttujat, kuten
%WINDIR%ovat tuettuja. - Yksi tähti (*) vastaa kaikkia saman hakemiston merkkejä.
- Kaksoistähdet (**) vastaavat kaikkia merkkejä samassa hakemistossa, useissa hakemistoissa ja kaikissa määritetyn sijainnin tai tiedoston ylä- tai alapuolella olevissa hakemistoissa.
- Esimerkkejä:
- Windows:
**\powershell.exe - Mac:
/Users/*/Downloads/**
- Windows:
- Valitse suoritettava Action, kun toimenpidettä yritetään, ja valitse sitten Confirm.

- Valitse oikeasta yläkulmasta Save.
Huomautus:- Deny operation estää luettelon sovellusta suorittamasta määritettyä toimintoa, jota se yritti suorittaa.
- Terminate process lopettaa prosessin, kun määritetty toiminto on suoritettu.
Maine
VMware Carbon Black määrittää maineen jokaiselle tiedostolle, joka toimii laitteella, johon on asennettu anturi. Aiemmin luodut tiedostot alkavat tehokkaalla maineella LOCAL_WHITE kunnes ajo tai kunnes taustaskannaus on käsitellyt ne ja antaa lopullisemman maineen.
Voit joko lisätä sovelluksen maineluetteloon tai käyttää maineen kuvauksia. Katso lisätietoja valitsemalla asianmukainen aihe.
Lisää sovellus maineluetteloon
Sovellus voidaan lisätä maineluetteloon joko kohdassa Reputations page tai Alerts Page. Katso lisätietoja valitsemalla asianmukainen vaihtoehto.
Mainesivu
- Siirry selaimessa osoitteeseen [REGION].conferdeploy.net.
Huomautus: [REGION] = vuokralaisen alue
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Eurooppa = https://defense-eu.conferdeploy.net/
- Aasia ja Tyynenmeren alue = https://defense-prodnrt.conferdeploy.net/
- Australia ja Uusi-Seelanti = https://defense-prodsyd.conferdeploy.net
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Kirjaudu VMware Carbon Black Cloudiin.

- Valitse vasemmassa valikkoruudussa Enforce.

- Valitse Reputation.

Järjestelmänvalvoja voi lisätä sovelluksen maineluetteloon käyttämällä SHA256-hajautusarvoa, IT-työkalua tai allekirjoitusvarmennetta. Katso lisätietoja valitsemalla asianmukainen vaihtoehto.
SHA256-hajautusarvo
- Valitse Add.

- Lisää mainetta:
- Valitse tyypiksiHajautusarvo.
- Valitse luettelosta joko Hyväksyttyjen luettelo tai Kiellettyjen luettelo.
- Määritä SHA-256-palvelin.
- Määritä Name.
- Lisää halutessasi Comments.
- Valitse Save.
Huomautus:- Hyväksyttyjen luettelo määrittää automaattisesti kaikki tiedostot, joita asia koskee ja joilla tiedetään olevan Yrityksen hyväksymän maine.
- Kiellettyjen luettelo määrittää automaattisesti kaikki tiedostot, joihin ongelma vaikuttaa ja joilla tiedetään olevan Yrityksen maine kielletty.
IT-työkalu
- Valitse Add.

- Lisää mainetta:
- Valitse tyypilleIT-työkalut.
- Lisää suhteellinen Path of trusted IT tool.
- Voit myös valita Include all child processes.
- Lisää halutessasi Comments.
- Valitse Save.
Huomautus:- IT-työkalut voidaan lisätä vain kohtaan Approved List. Hyväksyttyjen luettelo määrittää automaattisesti kaikki tiedostot, joita asia koskee, ja tunnetut tiedostot Local White -maineeksi.
- Kun vaihtoehto Include all child processes on valittuna, kaikki äskettäin määritellyn luotetun IT-työkalun aliprosessien tallentamat tiedostot saavat myös alkuperäisen luottamuksen.
- IT-työkalujen suhteelliset polut osoittavat, että määritetty polku voidaan toteuttaa määritetyllä polulla.
Esimerkki:
Seuraavissa esimerkeissä luotetun IT-työkalun polku on:
\sharefolder\folder2\application.exe
Jos järjestelmänvalvoja yrittää suorittaa tiedoston seuraavissa sijainneissa, ohitus onnistuu:
\\server\tools\sharefolder\folder2\application.exeD:\ITTools\sharefolder\folder2\application.exe
Jos järjestelmänvalvoja yrittää suorittaa tiedoston seuraavissa sijainneissa, ohitus epäonnistuu:
E:\folder2\application.exeH:\sharefolder\application.exe
Epäonnistuneissa esimerkeissä polkua ei voida toteuttaa kokonaan.
Allekirjoitusvarmenne
- Valitse Add.

- Lisää mainetta:
- Valitse tyypilleVarmenteet.
- Määritä kohta Signed by.
- Lisää halutessasi Certificate Authority.
- Voit myös kirjoittaa Comments.
- Valitse Save.

- Allekirjoitusvarmenne voidaan lisätä vain kohtaan Approved List. Hyväksyttyjen luettelo määrittää automaattisesti kaikki tiedostot, joita asia koskee, ja tunnetut tiedostot Local White -maineeksi.
- Lisätietoja allekirjoitusvarmenteiden lisäämisestä maineeseen on artikkelissa How to Add a Signing Certificate into the VMware Carbon Black Cloud Reputation List.
Alerts Page
- Siirry selaimessa osoitteeseen [REGION].conferdeploy.net.
Huomautus: [REGION] = vuokralaisen alue
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Eurooppa = https://defense-eu.conferdeploy.net/
- Aasia ja Tyynenmeren alue = https://defense-prodnrt.conferdeploy.net/
- Australia ja Uusi-Seelanti = https://defense-prodsyd.conferdeploy.net
- Pohjois- ja Etelä-Amerikka = https://defense-prod05.conferdeploy.net/
- Kirjaudu VMware Carbon Black Cloudiin.

- Valitse Alerts.

- Hyväksy sovellus valitsemalla hälytyksen vieressä oleva nuoli.

- Valitse Korjaus-alikohdasta Näytä kaikki.

- Valitse Add ja lisää tiedosto joko estettyjen tai hyväksyttyjen luetteloon sen mukaan, onko hajautusarvo epäluotettava vai luotettu.
Huomautus: Allekirjoitusvarmenne voidaan lisätä siten, että muut tämän varmenteen jakavat sovellukset lisätään automaattisesti paikalliseen hyväksyttyjen luetteloon.
Mainekuvaukset
| Prioriteetti | Maine | Mainehaun arvo | Kuvaus |
|---|---|---|---|
| 1 | Ohitus | IGNORE |
Tarkista itse maine, jonka Carbon Black Cloud määrittää tuotetiedostoille ja myöntää niille täydet käyttöoikeudet.
|
| 2 | Yrityksen hyväksyttyjen tuotteiden luettelo | COMPANY_WHITE_LIST |
Hajautusarvot lisätään manuaalisesti yrityksen hyväksyttyjen luetteloon valitsemalla Enforce ja sitten Reputation |
| 3 | Yrityksen kiellettyjen luettelo | COMPANY_BLACK_LIST |
Hajautusarvot lisätään manuaalisesti yrityksen kiellettyjen luetteloon valitsemalla Enforce ja sitten Reputation |
| 4 | Luotettu hyväksyttyjen luettelo | TRUSTED_WHITE_LIST |
Carbon Blackin hyväksi tunnistama joko pilvipalvelusta, paikallisesta skannerista tai molemmista |
| 5 | Tunnettu haittaohjelma | KNOWN_MALWARE |
Carbon Blackin huonoksi tunnistama joko pilvipalvelusta, paikallisesta skannerista tai molemmista |
| 6 | Epäilyttävät/heuristiset haittaohjelmat | SUSPECT_MALWARE HEURISTIC |
Carbon Blackin havaitsemat epäilyttävät haittaohjelmat, jotka eivät välttämättä ole haitallisilta. |
| 7 | Mainos-/PUP-haittaohjelma | ADWARE PUP |
Carbon Blackin havaitsemat mainoshaittaohjelmat ja mahdollisesti ei-toivotut ohjelmat |
| 8 | Local White | LOCAL_WHITE |
Tiedosto on täyttänyt jonkin seuraavista ehdoista:
|
| 9 | Yhteinen hyväksyttyjen luettelo | COMMON_WHITE_LIST |
Tiedosto on täyttänyt jonkin seuraavista ehdoista:
|
| 10 | Ei lueteltu / mukautuva hyväksytty luettelo | NOT_LISTEDADAPTIVE_WHITE_LIST |
Ei listattu -maine osoittaa, että kun anturi on tarkistanut sovelluksen hajautuksen paikallisella skannerilla tai pilvellä, siitä ei löydy tietuetta - sitä ei ole lueteltu mainetietokannassa.
|
| 11 | Tuntematon | RESOLVING |
Tuntematon maine osoittaa, että mistään anturin käyttämästä mainelähteestä ei ole vastausta.
|
Jos haluat ottaa yhteyttä tukeen, katso luettelo Dell Data Securityn kansainvälisen tuen puhelinnumeroista.
TechDirectissä voit luoda teknisen tukipyynnön verkossa.
Lisätietoja ja resursseja on Dell Security Community Forum -keskustelufoorumilla.