[KB7914] Activez le mode Audit du bouclier anti-rançongiciel et excluez une application de la détection dans ESET PROTECT ou ESET PROTECT On-Prem

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Problème

Détails


Cliquez pour agrandir

Les produits ESET destinés aux entreprises (version 8 et ultérieure) incluent le Bouclier anti-ransomware. Cette nouvelle fonctionnalité de sécurité fait partie du HIPS et protège les ordinateurs contre les ransomwares. Lorsqu'un ransomware est détecté sur un ordinateur client, vous pouvez afficher les détails de la détection dans ESET PROTECT Web Console dans Détections.

Par défaut, Ransomware Shield bloque toutes les applications susceptibles de se comporter comme des ransomwares. Si une application ou un script légitime s'exécute automatiquement sur l'ordinateur géré et effectue des opérations qui sont évaluées comme un comportement de ransomware (déplacement de fichiers entre les dossiers, chiffrement de fichiers et de dossiers), vous pouvez vouloir l'exclure du blocage par le produit ESET business.


Solution

Les paramètres de politique de la console Web ESET PROTECT pour les produits commerciaux ESET incluent lemode d'audit du bouclier anti-ransomware . Lorsque le mode d'audit du bouclier anti-ransomware est activé, les applications ayant un comportement de ransomware sont autorisées à s'exécuter et sont consignées dans les Détections. L'administrateur peut décider de bloquer la menace potentielle détectée ou de l'autoriser de façon permanente en l'ajoutant aux exclusions.

Activer le bouclier anti-ransomware dans ESET PROTECT ou ESET PROTECT On-Prem

  1. Cliquez sur Politiques, sélectionnez la politique pour le produit commercial ESET, puis cliquez sur Politiques Modifier.

Figure 1-1
  1. Cliquez sur Paramètres Moteur de détectionHIPS.

Figure 1-2
  1. Cliquez sur la bascule en regard de Activer le mode d'audit du bouclier anti-ransomware pour activer ce paramètre, puis cliquez sur Terminer pour appliquer les paramètres de la stratégie.

Protection contre les ransomwares

Lorsque vous appliquez Enable Ransomware Shield Audit mode, la protection automatique contre les ransomwares est désactivée et l'ordinateur géré n'est pas protégé contre les ransomwares.

Figure 1-3

Création d'une exclusion dans le Bouclier anti-ransomware

  1. Sur l'ordinateur géré, exécutez l'application avec un comportement de ransomware.

  2. Dans ESET PROTECT ou ESET PROTECT On-Prem Web Console, cliquez sur Détections. Vous pouvez voir les informations sur l'application de ransomware potentielle détectée sur l'ordinateur client.

Figure 2-1
  1. Cliquez sur la détection, puis sur Afficher les détails. Vérifiez le chemin d'accès à l'application dans l'identifiant de ressource uniforme (URI) et assurez-vous que vous souhaitez exclure la détection. Cliquez sur Fermer.

Utiliser les exclusions avec prudence

Les exclusions augmentent l'exposition de l'ordinateur géré aux logiciels malveillants.

Figure 2-2
  1. Cliquez sur la détection et sélectionnez Créer une exclusion.

Figure 2-3
  1. Les critères d'exclusion sont présélectionnés en fonction du type de détection. Cochez la case Résoudre les alertes correspondantes pour résoudre automatiquement les alertes couvertes par l'exclusion. Vous pouvez également ajouter un commentaire. Pour en savoir plus sur la création d'exclusions, consultez l'aide en ligne d'ESET.

Figure 2-4
  1. Cliquez sur Target (Cible ). Sélectionnez les ordinateurs ou les groupes auxquels l'exclusion sera appliquée et cliquez sur Terminer.

Figure 2-5
  1. Le Bouclier anti-ransomware ne détecte plus l'application exclue.

  2. Modifiez la stratégie sélectionnée à l'étape 2 et cliquez sur la bascule en regard de Activer le mode d'audit de Ransomware Shield pour le désactiver et assurer la protection automatique de l'ordinateur géré contre les ransomwares.

Figure 2-6