[KB8921] Přizpůsobení systému HIPS pro zvýšení ochrany před ransomwarem v aplikacích ESET pro Windows.

Požadovaná uživatelská oprávnění

Tento článek předpokládá, že máte příslušná přístupová práva a oprávnění k provedení níže uvedených úkonů.

Pokud nemůžete provést níže uvedené úkony (tato možnost není k dispozici), vytvořte v ESET PROTECT nebo ESET PROTECT On-Prem druhého administrátora s plným přístupovým oprávněním.

Obsah

  • Zvyšte ochranu před ransomwarem vytvořením konkrétních pravidel HIPS v aplikacích ESET pro Windows
  • Chraňte nejcitlivější složky nebo soubory před nechtěným přístupem

Podrobnosti


Kliknutím rozbalte

Systém prevence narušení na úrovni hostitele (HIPS) sleduje aktivitu systému a pomocí sady předem definovaných pravidel provádí detekci podezřelého chování. Pokud je tento typ aktivity detekován, ochranný mechanismus systému HIPS zastaví příslušný program nebo proces a zabrání mu vykonat potenciálně škodlivou činnost.

Pomocí ESET HIPS můžete účinně chránit nejcitlivější složky nebo soubory před nechtěným přístupem:

  • Určete složky obsahující kritická citlivá data
  • Zjistěte, které aplikace vyžadují přístup k těmto datům
  • Zablokujte úpravy a mazání souborů pro všechny ostatní aplikace
  • Explicitně povolte přístup pouze schváleným aplikacím

Tento přístup by měl být přizpůsoben konkrétnímu uživateli a měl by jej zavést zkušený administrátor, který nakonfiguruje pravidla systému HIPS tak, aby poskytovaly silnou ochranu před ransomwarem, a zajistí, že pouze schválené aplikace budou mít oprávnění měnit nebo mazat kritické složky či soubory.

Další informace o konfiguraci dalších pravidel systému HIPS ve firemních aplikacích ESET nebo prostřednictvím ESET PROTECT či ESET PROTECT On-Prem naleznete zde, případně si prostudujte dokumentaci k systému HIPS.


Řešení

Zkušení administrátoři

Tento obsah je určen pro zkušené administrátory IT.

Ve výchozím nastavení je systém HIPS předem nakonfigurován tak, aby zajistil maximální ochranu systému. Ačkoli může být v některých ojedinělých případech k vyřešení problému nutné vytvořit pravidlo HIPS, úprava pravidel HIPS vyžaduje pokročilé znalosti aplikací a operačních systémů a nedoporučuje se.

Ostatní aplikace ESET (spravované i nespravované)

V tomto článku byla jako příklad použita aplikace ESET Endpoint Security pro Windows.

Tento postup platí také pro produkty ESET Endpoint Antivirus pro Windows, ESET Mail Security pro Microsoft Exchange Server a ESET Server Security pro Windows Server.

Upozorňujeme, že uživatelské rozhraní pro nastavení pravidel HIPS se mírně liší mezi firemními aplikacemi ESET (v sekci Rozšířené nastavení) a konfigurací založenou na politikách v ESET PROTECT nebo ESET PROTECT On‑Prem.

Tento postup platí také pro aplikace pro domácnosti a malé kanceláře se systémem Windows (prostřednictvím Rozšířených nastavení).

  1. Otevřete webovou konzoli ESET PROTECT.

  2. Vytvořte politiku v ESET PROTECT nebo ESET PROTECT On-Prem.

  3. Klikněte na Nastavení a z rozbalovací nabídky vyberte ESET Endpoint pro Windows. Klikněte na OchranyHIPS a poté na Upravit vedle položky Pravidla

  4. Klikněte na Přidat.

  5. Postupujte podle následujících kroků a vytvořte pravidla HIPS Blokovat přístupPovolit přístup.

    Pravidla HIPS

    Pravidlo HIPS Blokovat přístup explicitně zakazuje definovanou operaci nebo interakci mezi procesy, složkami, soubory či položkami registru. Jsou-li splněny podmínky pravidla, je daná akce zablokována, což pomáhá zabránit nežádoucímu či potenciálně škodlivému chování.

    Pravidlo HIPS Povolit přístup explicitně povoluje definovanou operaci nebo interakci. Pokud je podmínka splněna, je zadaná aktivita povolena bez omezení, čímž je zajištěno, že důvěryhodné aplikace nebo procesy mohou správně fungovat, i když by je jinak jiná pravidla mohla blokovat.

Vytvořte pravidlo HIPS pro blokování přístupu
    1. Zadejte název pravidla a z rozbalovacího menu Akce vyberte možnost Blokovat. Klikněte na přepínač vedle položky Cílové soubory. Z rozbalovacího menu Zaznamenávat od úrovně vyberte příslušnou možnost. Klikněte na přepínač vedle položky Upozornit uživatele a poté klikněte na Další.

      Zaznamenávat od úrovně

      Administrátor by měl pečlivě nastavit úroveň podrobnosti protokolování, aby se zabránilo nadměrnému vytváření protokolů nebo jejich hromadnému generování.

    2. Zkontrolujte, zda je v rozbalovacím menu vybrána možnost Všechny aplikace a poté klikněte na Další. Klikněte na přepínače vedle Odstranit soubor a Zapsat do souboru a poté klikněte na Další.

    3. Z rozbalovacího menu vyberte možnost Konkrétní soubory a klikněte na Přidat. V okně Přidat zadejte nebo vložte cestu k souboru a klikněte na OKDokončit.

Vytvořte pravidlo HIPS Povolit přístup
    1. Zadejte název pravidla a z rozbalovacího menu Akce vyberte Povolit. Klikněte na přepínač vedle položky Cílové soubory. Z rozbalovací nabídky Zaznamenávat od úrovně vyberte příslušnou možnost a klikněte na Další.

      Zaznamenávat od úrovně

      Administrátor by měl pečlivě nastavit úroveň podrobnosti protokolování, aby se zabránilo nadměrnému vytváření protokolů nebo jejich hromadnému generování.

    2. Zkontrolujte, zda je v rozbalovací nabídce vybrána možnost Konkrétní aplikace a klikněte na Přidat. V okně Přidat zadejte nebo vložte cestu k souboru a klikněte na OKDalší.

    3. Klikněte na přepínač vedle položek Odstranit soubor, Zapsat do souboru a Přímý přístup k disku a klikněte na Další.

    4. Zkontrolujte, zda je v rozbalovací nabídce vybrána možnost Konkrétní soubory a klikněte na Přidat. V okně Přidat zadejte nebo vložte cestu ke složce či souboru a klikněte na OKDokončit.

      Zástupné znaky

      Hvězdičku lze v pravidle použít pouze pro shodu s konkrétním klíčem, například HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\*\Start.

      Jiné způsoby použití zástupných znaků nejsou podporovány. 

  1. Zkontrolujte vytvořená pravidla a klikněte na OK.

  2. Klikněte na rozbalovací nabídku vedle Upravit a vyberte jak budou pravidla HIPS definovaná touto politikou interagovat s dříve definovanými pravidly HIPS na přiřazených zařízeních. V tomto příkladu je u obou možností vybrána možnost Nahradit. Klikněte na Pokračovat.

  3. Přiřaďte zařízení nebo skupinu zařízení, na které chcete aplikovat politiku.

Zařízení, na která se tato politika vztahuje, obdrží tato nová pravidla HIPS při příštím připojení k ESET PROTECT nebo ESET PROTECT On-Prem.