深信服社区»版块 安全类 统一端点安全管理系统aES DER可信进程防护

DER可信进程防护

查看数: 1144 | 评论数: 2 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2022-10-25 15:59

正文摘要:

我有一个软件,进程不固定随机的,有什么方法用固定路径过滤

回复

汤汤啊 发表于 2022-10-25 18:07
添加信任名单

从EDR3.5.24版本开始,EDR在【响应中心】-【威胁事件视角】进行文件信任时,信任文件自动添加到【自定义IOC】中管理

EDR3.5.24之前版本,EDR在【响应中心】-【威胁事件视角】进行文件信任时,信任文件自动添加到【终端管理】-【策略中心】-【信任名单】文件目录白名单中

终端agent添加信任名单

终端打开EDR的UI界面,点击右上角“三”的图标,打开【信任区】,可以针对文件、目录、进程添加信任。

PS:截止标准版本EDR3.5.30,EDR终端加的白名单不支持在中心端上解除
新手650001 发表于 2022-10-25 16:25
试试hash值呢
添加信任名单

从EDR3.5.24版本开始,EDR在【响应中心】-【威胁事件视角】进行文件信任时,信任文件自动添加到【自定义IOC】中管理

EDR3.5.24之前版本,EDR在【响应中心】-【威胁事件视角】进行文件信任时,信任文件自动添加到【终端管理】-【策略中心】-【信任名单】文件目录白名单中



添加黑名单

EDR从标准版本3.5.24开始支持文件黑名单,暂不支持进程黑名单。以3.5.24版本为例;可在【响应中心】-【自定义IOC】新增 输入文件的hash 【响应动作】选择告警并处置后点击确认



终端agent添加信任名单

终端打开EDR的UI界面,点击右上角“三”的图标,打开【信任区】,可以针对文件、目录、进程添加信任。

PS:截止标准版本EDR3.5.30,EDR终端加的白名单不支持在中心端上解除