Настройка модуля Active Protection#
Принцип работы
Active Protection отслеживает процессы, запущенные на защищенном компьютере. Когда процесс сторонней программы пытается шифровать файлы или добывать криптовалюту, Active Protection создает оповещение и выполняет дополнительные действия, если они указаны в настройках.
Вдобавок Active Protection предотвращает неавторизованные изменения собственных процессов, записей реестра, исполняемых и конфигурационных файлов и резервных копий, расположенных в локальных папках.
Для распознавания вредоносных процессов Active Protection использует поведенческий анализ. Active Protection сравнивает цепочку действий, выполняемых процессом, с цепочками событий, записанных в базе данных шаблонов вредоносного поведения. Такой подход позволяет активной защите обнаруживать новые вредоносные программы по их типичному поведению.
Значение по умолчанию: Выкл (выключено).
Действие при обнаружении
В поле Действие при обнаружении выберите действие, которое будет выполняться при обнаружении подозрительной активности и затем нажмите Готово.
Вы можете выбрать один из следующих вариантов:
Только уведомить
Программа создаст оповещение о процессе.
Остановить процесс
Программа создаст оповещение о процессе и остановит процесс.
Отменить изменения, используя кэш
Программа создаст оповещение, остановит процесс и отменит изменения в файле, используя служебный кэш.
Значение по умолчанию: Отменить изменения, используя кэш.
Защита сетевых папок
Параметр Защитите сетевые папки, назначенные как локальные диски позволяет защитить от локальных вредоносных процессов сетевые папки, назначенные как локальные диски.
Этот параметр применяется к папкам, к которым предоставляется общий доступ по протоколам SMB или NFS.
Если файл изначально был расположен на подключенном диске, он не может быть сохранен в исходное местоположение при извлечении из кэша с помощью действия Отменить изменения, используя кэш. Вместо этого он будет сохранен в папку, указанную в настройках этой опции. Папка по умолчанию: C:\ProgramData\Acronis\Restored Network Files.
Если эта папка не существует, она будет создана. Если вы хотите изменить этот путь, укажите другую локальную папку. Сетевые папки, включая папки на подключенных дисках, не поддерживаются.
Значение по умолчанию: Вкл (включено).
Защита на стороне сервера (внешняя защита сетевых папок)
Этот параметр определяет, будут ли защищены от вредоносных программ сетевые папки, к которым вы предоставляете общий доступ, от внешних входящих подключений с других серверов в сети, которые потенциально могут представлять угрозы.
Значение по умолчанию: Выкл (выключено).
Настройка доверенных и заблокированных подключений
На вкладке Доверенные вы можете указать соединения, которым разрешено изменять любые данные. Необходимо указать имя пользователя и IP-адрес.
На вкладке Заблокировано вы можете указать соединения, которые не смогут изменять никакие данные. Необходимо указать имя пользователя и IP-адрес.
Самозащита
Параметр Самозащита предотвращает несанкционированные изменения в собственных процессах программного обеспечения, записях реестра, исполняемых и конфигурационных файлах и резервных копиях, расположенных в локальных папках. Мы не рекомендуем отключать эту функцию.
Значение по умолчанию: Вкл (включено).
Разрешить процессам изменять резервные копии
Параметр Разрешить определенным процессам изменять резервные копии можно задействовать, когда включена Самозащита.
Эта возможность относится к файлам, которые имеют расширения .tibx, .tib, .tia и расположены в локальных папках.
В настройках параметра можно указать процессы, которым разрешено изменять файлы резервных копий, даже если эти файлы защищены системой самозащиты. Это полезно, например, если вы удаляете файлы резервных копий или перемещаете их в другое место с помощью скрипта.
Если параметр отключен, файлы резервных копий могут быть изменены только процессами, подписанными поставщиком программного обеспечения для резервного копирования. Это позволяет программному обеспечению применять правила хранения и удалять резервные копии, когда пользователь запрашивает это через веб-интерфейс. Другие процессы, независимо от того, подозрительные они или нет, не могут изменять резервные копии.
Если эта функция включена, вы можете разрешить другим процессам изменять резервные копии. Укажите полный путь к исполняемому файлу процесса, начиная с буквы диска.
Значение по умолчанию: Выключено.
Выявление процессов майнинга криптовалют
Включение этого параметра позволяет обнаруживать вредоносное программное обеспечение для майнинга криптовалют.
Вредоносные программы для майнинга снижают производительность полезных приложений, увеличивают потребление электроэнергии, могут привести к сбоям системы и даже повреждению оборудования. Мы рекомендуем вам добавить вредоносные программы для майнинга в список вредоносных процессов, чтобы предотвратить их запуск.
Значение по умолчанию: Вкл (включено).
Настройки выявления процессов майнинга криптовалют
Выберите действие, которое программа будет выполнять при обнаружении активности майнинга криптовалют, а затем нажмите кнопку Готово. Вы можете выбрать один из следующих вариантов:
Только уведомить
Программа создает предупреждение о подозрительном процессе.
Остановить процесс
Программа создает предупреждение и останавливает подозрительный процесс.
Значение по умолчанию: Остановить процесс.
Исключения
Чтобы свести к минимуму ресурсы, используемые для поведенческого анализа, и исключить так называемые ложные срабатывания, когда доверенная программа рассматривается как программа-вымогатель, вы можете задать следующие настройки:
На вкладке Доверенные вы можете указать:
Процессы, которые никогда не будут рассматриваться как вредоносные программы. Процессы, подписанные Microsoft, всегда являются надежными.
Папки, в которых не будут отслеживаться изменения файлов.
На вкладке Заблокировано вы можете указать процессы, которые всегда будут заблокированы. Эти процессы не смогут запуститься до тех пор, пока на компьютере включен модуль Active Protection.
Укажите полный путь к исполняемому файлу процесса, начиная с буквы диска. Например:
C:\Windows\Temp\er76s7sdkh.exe.
Значение по умолчанию: Нет (по умолчанию исключения не определены).