完整性监控规则

完整性监控规则允许 Vulnerability Protection 趋势科技服务器深度安全防护系统客户端扫描和检测对计算机的文件、目录、注册表项及其值所做的更改,以及对已安装软件、进程、侦听端口和运行的服务所做的更改。这些更改会作为事件记录在管理中心中,并与任何其他事件一样可配置以生成警报。可将完整性监控规则直接分配给计算机,或将其制作为策略的一部分。

完整性监控规则指定要监控其更改的实体(文件、注册表项、服务等)。Vulnerability Protection 趋势科技服务器深度安全防护系统会扫描由分配给计算机的规则指定的所有实体,并创建用于与将来的计算机扫描相比较的基线。如果将来的扫描与此基线不一致,Vulnerability Protection 趋势科技服务器深度安全防护系统管理中心会记录完整性监控事件并触发警报(如果已这样配置)。

完整性监控规则图标:

在主页面上可以执行下列操作:

无法删除已分配给一台或多台计算机或属于策略的完整性监控规则。

单击新建 () 或属性 () 显示完整性监控规则属性窗口。

完整性监控规则属性

常规信息

完整性监控规则的名称和描述,以及使该规则正常运行所需的客户端和 Vulnerability Protection 趋势科技服务器深度安全防护系统管理中心的最低版本(如果该规则由趋势科技发布)。

详细信息

规则的严重性设置不会影响执行或应用规则的方式。当查看完整性监控规则列表时,严重性级别可作为排序条件。更重要的是,每个严重性级别都与一个严重性值相关联;将此值乘以计算机的资产值以确定事件的排序。(请参阅管理 > 系统设置 > 排序。)

标识

首次发布规则以及上次更新规则的日期,以及规则的唯一标识符。

内容

内容选项卡仅针对您自己创建的完整性监控规则显示。而趋势科技发布的完整性监控规则具有一个显示完整性监控规则配置选项(如果有)的配置选项卡。趋势科技发布的完整性监控规则不可编辑(然而可对其进行复制,然后再编辑副本)。

您可以选择以下三种模板之一来创建新的完整性规则:注册表值模板、文件模板或定制 (XML) 模板。使用注册表值模板创建监控注册表值的更改的完整性监控规则。使用文件模板创建仅监控文件更改的简单完整性监控规则。使用定制 (XML) 模板以 XML 格式编写监控目录、注册表值、注册表项、服务、进程、已安装软件、端口(以及文件)的规则。

帮助的此部分介绍了如何使用注册表值文件模板。有关使用定制 (XML) 模板以 XML 格式编写完整性监控规则的信息,请参阅参考部分中的完整性监控规则语言

注册表值模板

基本键

选择要监控的基本项以及是否监控子项的内容。

值名称

列出要包含或排除的值名称。可以使用 "?" 和 "*" 作为通配符。

属性

使用“标准”监控大小或内容的更改。有关其他属性,请参阅参考一节中“完整性规则语言”下的 RegistryValueSet

文件模板

基本目录

指定规则的基本目录。关于此规则的其他所有信息都是相对于该目录的。选择“包含子目录”可包含子目录。例如,有效条目为 C:\Program Files\MySQL 并选择“包含子目录”。

文件名

使用文件名文本框来包含或排除特定文件。可以使用通配符("?" 用于代替单个字符,"*" 用于代替零个或多个字符)。

这些文本框可保留为空,用于监控基本目录中的所有文件,但是,如果目录中有很多和/或很大的文件,这对系统资源要求很高。
属性

可监控以下文件属性的更改:

您可以使用速记关键字 "STANDARD" 来查找以下项的更改:

选项

已分配给

显示含有此完整性监控规则的策略列表,以及此完整性监控规则直接分配到的所有计算机。可以在策略页面上将完整性监控规则分配给策略;可以在计算机页面上将完整性监控规则分配给计算机。