Базово подход к снаряду "Контроль приложений" должен или может состоять из следующих шагов(с аспектами):
Для общего понимания лишним точно не будет. В практическом же плане см. ниже.
В первую очередь имеет смысл разрешить агентам "Отслеживать события Контроля приложений". Это делается через настройки агента Dr.Web в антивирусной сети для нужной станции или группы станций. В антивирусной сети слева раздел "Конфигурация" > Агент Dr.Web. Если опция на агенте не включена, то в статистику в боевом режиме работы профиля будут писаться только блокировки. В тестовом режме - будет писаться по прежнему всё. Стоит учитывать так же, что в тестовом режиме работы профиля, в журнале событий Контроля приложений при проверке запущенного процесса последовательно будут зафиксированы все вердикты, которые получил бы процесс согласно приведенной в документации схеме.
Например: включена политика "Критерий функционального анализа", с опцией "Запрещать запуск приложений, подписанных сертификатами, известными в «Доктор Веб» как сертификаты для программ взлома", также есть разрешающее правило, которое всегда разрешает приложение "А". Идем по схеме, приложение "А":
- блокируется "Критерием функционального анализа", опцией "Запрещать запуск приложений, подписанных сертификатами, известными в «Доктор Веб» как сертификаты для программ взлома";
- разрешается разрешающим правилом.
Получается, что в таблице События Контроля приложений после запуска приложения "А" в тестовом режиме будет 2 записи:
- Заблокирован после функционального анализа;
- Разрешен разрешающими правилами.
В том случае, если запустить приложение "А" в активном режиме, в таблице События Контроля приложений будет только результирующее событие - Разрешен разрешающими правилами.
Далее не лишним будет убедиться, что сервер такую статистику уполномочен собирать(принимать с агентов). Это настраивается в разделе Администрирование - Конфигурация сервера Dr.Web на вкладке Статистика. Как минимум требуется включить "Статистика Контроля приложений по блокировке процессов". Опционально - "Статистика Контроля приложений по активности процессов". Последняя настройка может отрицательно сказаться на работе ES-сервера или его БД, проще говоря - создать лишнюю нежелательную нагрузку, поэтому включать ее лучше только при необходимости и с полным пониманием. На время тестов можно включить, далее нужно быть очень внимательным к этой опции, потому что если на сервер полетит информация по активности всех возможных процессов с десятков или сотен\тысяч станций, то это может быть чревато как минимум слишком быстрым заполнением БД.
В одном правиле для критерия "Совпадение по хешу исполняемого файла (SHA-256)" можно указать несколько контрольных сумм sha-256 в одну строку, с разделителем в виде запятой без пробелов. Хэши sha1 там так же принимаются. Но не стоит вводить слишком длинные последовательности хэшей. Представляется разумным ограничиться количеством порядка 10, 20 или 50 хешей в одной строке. Технически можно намного больше, но на практике при слишком длинной строке встречаются разные коллизии, в том числе со стороны браузеров. При сохранении правила убедитесь, что в окне браузера сверху отобразилась зеленая строка "Операция успешно завершена". Т.е. не выходите со страницы сразу после клика на кнопку "Сохранить". Если операция не завершится, есть ненулевой шанс потерять часть правил.
Блокировки по MD5 хэшу не предусмотрено и не планируется. На текущий момент MD5 не считается криптографически стойким алгоритмом хеширования. В частности существует доказанная уязвимость к коллизиям — возможность создать разные входные данные с одинаковым хешем за очень короткое время.
В критериях функционального анализа требуется задать минимальные разрешения на запуск приложений. В норме можно разрешить, как минимум - "запуск системных приложений и приложений от компании Microsoft и "запуск приложений, известных/доверенных «Доктор Веб»".
Так же имеется возможность выделения отдельной станции для сбора с нее списка доверенных приложений(Администрирование > Контроль приложений > Доверенные приложения). Т.е. такая станция будет считаться эталоном, на котором установлено только доверенное ПО. Собранный с нее список доверенных приложений(нельзя посмотреть и не подлежит редактированию) можно будет затем использовать в нужном профиле контроля приложений.
Тестировать работу лучше на одной выбранной станции и только затем, при необходимости, распространять профиль на другие объекты в сети.
Сообщение было изменено B.Chugunov: 30 Сентябрь 2026 - 21:54