Ранее в разделе пользовательских правил мы рассматривали индикаторы компрометации. А в разделе параметров мы можем настроить время запуска
проверки хостов индикаторами компрометации, а также максимальную продолжительность проверки.
Максимальная продолжительность проверки может быть от 1 до 23 часов. По умолчанию установлено 23 часа. Важно отметить, что время запуска проверки указывается по UTC.
Второй параметр, который настраивается в этом разделе, — включение
автоматической отправки файлов в Sandbox. В случае с правилами TAA, разработанными Лабораторией Касперского, платформа может отправлять файлы с подключенных узлов в песочницу на проверку.
Эту функцию можно использовать совместно с включенной предустановкой создания правил запрета по вердикту песочницы для большей автоматизации.
Решения класса EDR часто реагируют на легитимную активность. Например: работа системного администратора в PowerShell. Обычным процессом тонкой настройки EDR решения является создания исключений для такой активности. В разделе параметров можно посмотреть все созданные исключения и отменить их. Создание исключений происходит в разделе Обнаружения. Мы обязательно посмотрим, как создаются исключения, когда перейдем к тестированию на вирусных образцах.