Ограничения текущей версии программы

В Kaspersky Anti Targeted Attack Platform версии 4.0 известны следующие ограничения:

  1. Установка пакетов обновления 4.0 возможна только через меню администратора или в режиме Technical Support Mode. При подключении к серверу с компонентом Central Node по протоколу SSH необходимо убедиться, что в качестве локальной кодировки используется кодировка UTF-8. Если в качестве локальной кодировки используется другой тип кодировки, пакет обновления не установится.
  2. Не предусмотрена возможность отключить только автоматическую отправку файлов на проверку компоненту Sandbox для отдельного правила TAA (IOA). Вы можете добавить выбранное правило TAA (IOA) в исключения. В этом случае прекращается также разметка событий и создание обнаружений по этому правилу.
  3. При проверке процессов, запущенных на хосте с Kaspersky Endpoint Agent для Windows, с помощью YARA-правил проверяются только пользовательские процессы. Процессы с PID до 10 не проверяются.
  4. В настройках расписания IOC-проверки время запуска теперь задается в UTC. При обновлении Kaspersky Anti Targeted Attack Platform с версии 3.7.2 до версии 4.0 время запуска IOC-проверки на хостах с Kaspersky Endpoint Agent для Windows будет смещено в соответствии с их часовым поясом.

Ограничения программы, действующие при интеграции с Kaspersky Endpoint Agent 3.12 для Linux:

  1. Для хостов с установленной программой Kaspersky Endpoint Agent для Linux недоступны следующие функции:
    • Сетевая изоляция хоста.
    • Создание правил запрета.

      Программа не создает уведомления о неуспешном применении правила запрета на хостах с программой Kaspersky Endpoint Agent для Linux.

    • Поиск индикаторов компрометации на хостах с помощью IOC-файлов.

      Программа не создает уведомления о неуспешном поиске индикаторов компрометации на хостах с программой Kaspersky Endpoint Agent для Linux.

  2. В результате поиска угроз по базе событий по критерию OSVersion отображаются только хосты с программой Kaspersky Endpoint Agent для Linux. Хосты с программой Kaspersky Endpoint Agent для Windows в результате поиска не отображаются.
  3. Поле Версия ОС в информации о событии заполняется только для событий, записанных в базу событий Kaspersky Endpoint Agent для Linux. В информации о событиях, записанных в базу событий Kaspersky Endpoint Agent для Windows, поле не заполняется.
  4. Список событий, которые Kaspersky Endpoint Agent для Linux записывает в базу событий, ограничен следующими типами:
  5. Список задач, которые вы можете создать на хостах с программой Kaspersky Endpoint Agent для Linux, ограничен следующими типами:
    • Получить файл.
    • Выполнить программу.

      Программа не проверяет на корректность указанный при создании задачи путь к исполняемому файлу или файлу, который вы хотите получить.

  6. В информации о событиях, записанных в базу событий программой Kaspersky Endpoint Agent для Linux, в поле Время создания отображается время изменения файла.

В Kaspersky Endpoint Agent 3.12 для Windows известны следующие ограничения:

  1. Компонент запрета открытия документов имеет следующее ограничение: правила блокирования открытия документов не применяются к объектам, которые открываются с использованием OLE-автоматизации.
  2. Перед отправкой событий телеметрии на сервер KATA Central Node программа Kaspersky Endpoint Agent сохраняет данные в очередь событий. Если очередь событий превышает 10000 необработанных событий, Kaspersky Endpoint Agent не размещает события в очереди, пока в очереди не появятся места.
  3. При работе программы Kaspersky Endpoint Agent на устройствах с операционной системой Windows 7 программа исключает из телеметрии данные о сетевых соединениях, относящихся к процессам с идентификаторами PID=4 и PID=0.
  4. Если программа Kaspersky Endpoint Agent используется на одном устройстве с программой Kaspersky Endpoint Security, и в программе Kaspersky Endpoint Security установлен компонент, обеспечивающий файловое шифрование (FLE), программа Kaspersky Endpoint Agent не регистрирует события телеметрии о загрузке модулей (LoadImage) и не отправляет их компоненту KATA Central Node.
  5. Если при настройке параметров исключения из сетевой изоляции для критерия "Приложение" указано больше одной программы, Kaspersky Endpoint Agent разрешит подключение только для первой программы из списка. Сетевые подключения для остальных указанных программ будут проигнорированы. Ограничение воспроизводится при изоляции устройств, работающих под управлением операционных систем Windows 7 и Windows Server 2008 R2.
  6. При проверке индикаторов компрометации, поиск которых предполагает разбор текстовых строк, по условию "is" учитывается наличие пробелов, а также необходимость экранировать описание индикатора в IOC-файле символами CDATA. Например, чтобы обнаружить объект с копирайтом "Copyright (C) 1998-2017 John Smith" по условию "is", необходимо указать описание индикатора в следующем формате: <Content type="string"><![CDATA[Copyright (C) 1998-2017 John Smith]]></Content>. Для упрощения описания индикаторов можно также использовать условие "contains".
  7. Kaspersky Endpoint Agent может дважды отображать данные о сработавшем объекте при выводе результатов задачи поиска IOC.
  8. Установщик не может остановить службу soyuz до тех пор, пока не завершится инициализация службы. Например, установщик возвращает ошибку "Неверный пароль" при попытке удалить или изменить конфигурацию программы сразу после завершения установки, так как служба soyuz не завершила инициализацию и не может быть остановлена.
  9. При проверке объектов по IOC-документу FileItem Kaspersky Endpoint Agent пропускает объекты с ограниченным доступом, например, файлы, с которыми на момент проверки работают другие программы. Для таких объектов Kaspersky Endpoint Agent возвращает ложноотрицательный результат проверки.
  10. При несовпадении локализации Kaspersky Endpoint Agent и плагина управления Kaspersky Endpoint Agent в Kaspersky Security Center некоторые параметры могут некорректно отображаться в выводах команд "show" в командную консоль.
  11. При поиске индикаторов, включающих перебор модулей, загруженных в адресное пространство, Kaspersky Endpoint Agent пропускает случаи, в которых система загружает 64-разрядные модули в 32-разрядные процессы. Например, загрузка wowcpu64.dll в system32 или загрузка ntdll в system32 не будут обнаружены. Ограничение воспроизводится в операционных системах Windows Server 2008 R2 и Windows 7 x64.
  12. При попытке запуска Установщика Kaspersky Endpoint Agent с правами учетной записи пользователя, в имени которого содержатся китайские иероглифы, работа Установщика завершается ошибкой. Рекомендуется выполнять установку программы с правами учетной записи Local System, например, запускать установку средствами Kaspersky Security Center.
  13. Невозможно восстановить или удалить Kaspersky Endpoint Agent с устройства, если нарушена целостность модуля agent.exe (утилита командной строки Kaspersky Endpoint Agent).
  14. В Kaspersky Endpoint Agent реализована функция запуска и исполнения службы Kaspersky Endpoint Agent (soyuz.exe) с признаком PPL. Эта функция обеспечивается драйвером klelaml.sys. Нарушение целостности драйвера klelaml.sys приводит к сбою при загрузке операционной системы. В этом случае рекомендуется использовать системные утилиты восстановления Windows. Отсутствие драйвера klelaml.sys при включенном признаке PPL для процесса soyuz.exe не приводит к сбою операционной системы, но вызывает аварийное завершение Kaspersky Endpoint Agent. В этом случае рекомендуется запустить Установщик программы для выполнения восстановления в тихом режиме с ключом REINSTALL=Drivers.klelam.
  15. Невозможно запустить Установщик Kaspersky Endpoint Agent на устройстве с операционной системой, к которой применяется активная политика CodeIntegrity.
  16. В свойствах программы Kaspersky Endpoint Agent в Консоли администрирования, в разделе "Общие", данные о статусе установки программы отображаются некорректно.
  17. Для объектов, помещенных на карантин программой Kaspersky Endpoint Agent, не поддерживается отправка на анализ в "Лабораторию Касперского" из карантина Kaspersky Security Center.
  18. В секциях параметров для управления доступом на основе ролей (RBAC) в Консоли администрирования, в разделе с правами управления плагином Kaspersky Endpoint Agent отображаются флажки, соответствующие правам "Чтение" и "Выполнение операций с выборками устройств", которые не применяются к блокам параметров в Kaspersky Security Center. Если вы установите эти флажки, права "Чтение" и "Выполнение операций с выборками устройств" не будут ограничены для указанных пользователей.
  19. К некоторым событиям Kaspersky Endpoint Agent, которые публикуются в Консоли администрирования Kaspersky Security Center, не применяются фильтры при построении выборок событий.
  20. В интерфейсе программы Kaspersky Endpoint Agent для некоторых элементов управления текст отображается в усеченном виде.
  21. В свойствах объекта, помещенного на карантин в репозиторий Сервера администрирования, в поле "User" записывается имя рабочей группы, а не имя пользователя.
  22. Утилита командной строки agent.exe не поддерживает работу с кириллическими символами. Например, если в списке узлов Kaspersky Sandbox в параметрах Kaspersky Endpoint Agent указан узел, адрес которого содержит кириллические символы, вывод команды --sandbox=show может содержать ошибки.
  23. Установщик Kaspersky Endpoint Agent и плагина управления Kaspersky Endpoint Agent автоматически выбирает локализацию программы на основе региональных параметров операционной системы на устройстве, где выполняется установка программы или плагина управления:
    • Если в операционной системе используется локаль RU-RU, устанавливается русская версия Kaspersky Endpoint Agent или плагина управления Kaspersky Endpoint Agent.
    • Если в операционной системе используется любая локаль, отличная от RU-RU, устанавливается английская версия Kaspersky Endpoint Agent или плагина управления Kaspersky Endpoint Agent.

    Локализация программы влияет на язык текстов, используемых при описании модулей программы в системе и при публикации событий работы программы в журнал событий Windows, и на отчеты Kaspersky Security Center. Локализация плагина управления Kaspersky Endpoint Agent влияет на язык текстов, используемых в интерфейсе программы в Консоли администрирования (интерфейс политик, групповых задач и свойств программы). Настройка локализации программы вручную не поддерживается.

    Обратите внимание, что при несовпадении региональных параметров на управляемых устройствах и на устройстве с установленным плагином управления Kaspersky Endpoint Agent, локализация интерфейса Kaspersky Endpoint Agent в Консоли администрирования и локализация событий, публикуемых программой в отчеты Kaspersky Security Center, могут отличаться. Также локализация интерфейса программы в Консоли администрирования и локализация событий, публикуемых программой в отчеты Kaspersky Security Center, могут отличаться от локализации интерфейса Консоли администрирования и интерфейса совместимых EPP в Консоли администрирования.

  24. После установки, восстановления, изменения набора компонентов или удаления Kaspersky Endpoint Agent, рекомендуется выполнить перезагрузку операционной системы в ближайшее доступное время, поскольку настройка некоторых параметров программы может быть завершена только в момент запуска операционной системы.
  25. При создании инсталляционного пакета в Kaspersky Security Center версии 12 и выше для установки Kaspersky Endpoint Agent на устройства под управлением Windows XP необходимо использовать файл запуска установки (setup.exe) из инсталляционного пакета, созданного в Kaspersky Security Center версии 10.5.
  26. В Kaspersky Security Center версии 13.2 и выше для установки Kaspersky Endpoint Agent на устройства под управлением Windows XP необходимо использовать стандартный дистрибутив Kaspersky Endpoint Agent версии 3.12, а не инсталляционней пакет, созданный в Kaspersky Security Center.
  27. Если при запуске групповых задач выставлено расписание запуска "При запуске программы", в истории выполнения задачи статус выполнения задачи обновляется с отсрочкой. По этой причине в некоторых случаях в истории выполнения задачи не будут отображаться статусы выполнения задачи.

В Kaspersky Endpoint Agent 3.12 для Linux известны следующие ограничения:

  1. Kaspersky Endpoint Agent для Linux не поддерживает работу с системами принудительного контроля доступа AppArmor и SELinux в блокирующем режиме работы этих систем. Для корректной работы программы данные системы должны быть переведены в разрешающий режим работы.
  2. Для работы Kaspersky Endpoint Agent для Linux на устройствах должен быть установлен компонент Linux Audit Daemon версии 2.8 или выше.
  3. Для связи Kaspersky Endpoint Agent для Linux с программой Kaspersky Endpoint Security для Linux используется сервис rsyslog с загруженным модулем imuxsock. Чтобы проверить, загружен ли модуль imuxsock в конфигурации сервиса rsyslog, запустите следующую команду: grep -r imuxsock /etc/rsyslog*. Если строка загрузки модуля закомментирована, удалите знак комментирования # в начале строки и перезапустите сервис rsyslog для сохранения изменений.

См. также

Kaspersky Anti Targeted Attack Platform

Что нового

О Kaspersky Threat Intelligence Portal

Комплект поставки

Аппаратные и программные требования

В начало