# Инструкции

Данный раздел содержит набор инструкций по подготовке ОС, развертыванию и работе с продуктами KICS и MLAD

# Гайд по работе с коммутаторами и трафиком

# Гайд по работе с коммутатором Cisco

### Первое подключение к коммутатору

Для базовой настройки коммутатора Cisco 2960 вам понадобится:

- сам коммутатор;
- кабель RJ-45-RS-232 или USB к RJ45 и RS232;
- компьютер с COM-портом или переходник USB 2.0-RS232 при его отсутствии;
- кабель питания CEE 7/7.

После того, как вы подключили коммутатор к питанию и он включился, необходимо подключить консольный порт к самому коммутатору и к компьютеру.

<p class="callout info">Для входа в терминал коммутатора необходимо использовать утилиты вроде Putty или MobaXTerm.</p>

Подключение к коммутатору необходимо выполнять по COM порту со следующими параметрами:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Mtbimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/Mtbimage.png)

### Первоначальная настройка

  
1\. Когда вы подключаетесь к коммутатору в первый раз и установочный мастер предлагает пошаговую настройку (Continue with configuration dialog? \[yes/no\]), необходимо отказаться от нее.  
  
2\. После этого загрузится пользовательский режим вводы «Switch&gt;» — перейдите в привилегированный режим:

```
Switch>enable 
Password: (нажмите «Enter», пароль по умолчанию отсутствует) 
Switch# (режим привилегированного доступа обозначается символом #)
```

3\. Измените имя коммутатора. Для этого нужно активировать режим глобальной конфигурации, что позволит настраивать конфигурацию всего коммутатора:

<p class="callout warning">Если в сети есть много коммутаторов, то уникальное имя должен иметь каждый из них. В дальнейшем это поможет определить, что конфигурация реализуется именно на том устройстве, что нужно. Длинные имена использовать не рекомендуется, лучше выбирать короткие.</p>

```
Switch# configure terminal 
Switch(config)# hostname 
Switch00 (новое имя – Switch00) 
Switch00(config)#
```

4\. Задайте пароль для привилегированного режима:

```
Switch00(config)# enable secret <ваш пароль> 
Switch00(config)# service password-encryption (добавляем сохранение паролей в зашифрованном виде)
```

5\. **Рекомендация:** запретите несанкционированный поиск в DNS:

<p class="callout info">При вводе неправильной команды коммутатор не будет искать доменное имя</p>

```
Switch00(config)# no ip domain-lookup
Switch00(config)#
```

6\. Установите IP-адрес для порта управления коммутатором:

```
Switch00(config)# interface fa0/0
Switch00(config-if)# no shutdown
Switch00(config-if)# ip address 192.168.0.1 255.255.255.0 (На порт fa0/0 установили адрес 192.168.0.1 255.255.255.0)
Switch00(config-if)# exit
Switch00(config)#
```

7\. Установите пароль для консольного подключения:

```
Switch00(config)# line console 0
Switch00(config-line)# password <ваш пароль>
Switch00(config-line)# login
Switch00(config-line)# exit
```

**Базовая настройка коммутатора Cisco 2960 на этом завершается.**

<div id="bkmrk--6"></div>### Настройка VLAN

##### Создание VLAN

Настройка Virtual LANs (VLANs) позволяет создавать виртуальные сегменты сети и логически разделять трафик между ними. Рассмотрим, что нужно сделать для установки VLAN.  
  
1\. Перейдите в режим глобальной конфигурации:

```
Switch00# configure terminal 
Switch00(config)#
```

2\. Создайте VLAN, например VLAN 10 с именем:

```
Switch00(config)# vlan 10 
Switch00(config-vlan)# name Platform01
Switch00(config-vlan)# exit
```

3\. Назначьте порты VLAN:

```
Switch00(config)# interface <т_и> <н_и> (например, fa0/1)
Switch00(config-if)# switchport mode access 
Switch00(config-if)# switchport access vlan 10 
Switch00(config-if)# exit
```

<p class="callout info">*Назначаем порт на VLAN 10. &lt;ти&gt; — тип интерфейса, например FastEthernet или GigabitEthernet, &lt;н\_и*&gt; *— номер интерфейса, который вы хотите настроить, например 0/1.*</p>

4\. После завершения настройки не забудьте сохранить изменения:

```
Switch00# copy running-config startup-config
```

##### Назначение Access и Trunk портов на коммутаторе

Некоторые обозначения:

access port – это порт, который принадлежит к одному VLAN, и может передавать нетегированный информационный трафик;

trunk port – это коммутационный порт, посредством которого может передаваться тегированный трафик от одного либо нескольких VLAN.

<p class="callout warning">Коммутаторы Cisco ранних версий работали с двумя протоколами: 802.1Q, ISL. Второй из них относится к проприетарному протоколу, который применяется в коммутационных платформах Cisco. Этот протокол позволяет инкапсулировать фрейм с целью передачи данных о причастности к тому или иному VLAN. Современные модели этот протокол не поддерживают, а работают только с 802.1Q.</p>

Для назначения коммутационного порта доступа в VLAN 10 нужно написать следующие команды:

```
Switch00(config)# interface fa0/1
Switch00(config-if)# switchport mode access
Switch00(config-if)# switchport access vlan 10
```

<p class="callout info">Настройка диапазона коммутационных портов с fa0/4 до fa0/5 выполняется следующим образом: `<span style="color: rgb(0, 0, 0);">sw1(config)# interface range fa0/4 - 5</span>`</p>

Чтобы иметь возможность передачи трафика от нескольких VLAN посредством одного порта, его следует перевести в режим trunk. Конкретные режимы интерфейса (режим умолчания отличаются для разных моделей):

- auto – это автоматический режим порта, из которого переход в режим trunk возможен только в том случае, если порт на другом конце связи будет в режиме desirable или on;
- desirable – это режим, из которого порт может перейти к режиму trunk; в этом состоянии он периодично посылает DTP-кадры к другому порту, запрашивая его перейти в режим trunk; этот режим будет установлен, если другой порт находится в одном из трех режимов: auto, desirable или on;
- trunk – в этом случае порт постоянно пребывает в состоянии trunk, даже если другой порт не может поддерживать такой же режим;
- nonegotiate – это режим, с которого порт готов выполнить переход к режиму trunk; он не выполняет передачу DTP-кадров к другому порту. Этот режим предусмотрен для исключения конфликтных ситуаций с другим оборудованием (не бренда Cisco). В этом случае коммутационное устройство на другом конце связи должно быть настроено в ручном режиме для использования режима trunk.

По умолчанию для режима trunk разрешаются все VLAN. Чтобы через любой из поддерживаемых VLAN выполнялась передача данных, он должен быть активным. В активную фазу он переходит тогда, когда его создали на коммутаторе и один из его портов находится в режиме up/up.

VLAN создается на коммутаторе посредством команды vlan. Также он может формироваться автоматически на коммутаторе, когда к нему добавляются интерфейсы в режиме access.

Для создания статического trunk нужно порта нужно написать следующие команды:

```
Switch00(config)# interface fa0/22
Switch00(config-if)# switchport trunk encapsulation dot1q
Switch00(config-if)# switchport mode trunk
```

Изначально, по умолчанию, в trunk разрешаются все VLAN. Также можно создать ограничение перечня VLAN, которые можно передавать через тот или иной trunk. Чтобы указать список разрешенных VLAN для порта fa0/22 нужно выполнить:

```
Switch00(config)# interface fa0/22
Switch00(config-if)# switchport trunk allowed vlan 10
```

### Настройка SPAN

##### Рекомендации по настройке SPAN  


- Для источников SPAN вы можете отслеживать трафик для одного порта или VLAN, а также для серии или диапазона портов или VLAN для каждого сеанса. Совмещать порты-источники и VLAN-источники в одном сеансе SPAN невозможно.
- Порт назначения не может быть портом источника; порт источника не может быть портом назначения.
- Невозможно иметь два сеанса SPAN, использующих один и тот же порт назначения.
- При настройке порта коммутатора в качестве порта назначения SPAN он больше не является обычным портом коммутатора; через порт назначения SPAN проходит только отслеживаемый трафик.
- Ввод команд конфигурации SPAN не удаляет ранее настроенные параметры SPAN. Для удаления настроенных параметров SPAN необходимо ввести глобальную команду конфигурации **no monitor session** { session\_number | all | local | remote }.
- Для локального SPAN исходящие пакеты через порт назначения SPAN содержат исходные заголовки инкапсуляции — без тегов или IEEE 802.1Q — если указаны ключевые слова репликации инкапсуляции . Если ключевые слова не указаны, пакеты отправляются в исходном формате. Для портов назначения RSPAN исходящие пакеты не тегируются.
- Вы можете настроить отключенный порт как порт источника или назначения, но функция SPAN не запустится, пока не будут включены порт назначения и хотя бы один порт источника или исходная VLAN.
- Вы можете ограничить SPAN-трафик определенными VLAN с помощью ключевого слова filter vlan . Если отслеживается транк-порт, отслеживается только трафик в VLAN, указанных этим ключевым словом. По умолчанию на транк-порту отслеживаются все VLAN.
- В одном сеансе SPAN нельзя смешивать исходные VLAN и фильтрующие VLAN.

##### Создание локального сеанса SPAN

<span dir="auto">Войдите в привилегированный режим EXEC и выполните следующие действия, чтобы создать сеанс SPAN и указать исходные (контролируемые) порты или VLAN, а также порты назначения (контролируемые)</span><span dir="auto">:</span>

<section id="bkmrk-%C2%A0-%D0%9A%D0%BE%D0%BC%D0%B0%D0%BD%D0%B4%D0%B0-%D0%A6%D0%B5%D0%BB%D1%8C-%D0%A8%D0%B0%D0%B3-1"><div class="tableContainer"><table border="1" cellpadding="3" cellspacing="0" style="height: 1381.63px; width: 108.452%;" width="911"><tbody><tr align="left" style="height: 29.8785px;" valign="top"><th scope="col" style="height: 29.8785px; width: 6.55629%;"> </th><th scope="col" style="height: 29.8785px; width: 44.8355%;"><span dir="auto">Команда</span>

</th><th scope="col" style="height: 29.8785px; width: 48.6214%;"><span dir="auto">Цель</span>

</th></tr><tr align="left" style="height: 46.6667px;" valign="top"><td style="height: 46.6667px; width: 6.55629%;"><span dir="auto">Шаг 1</span>

</td><td style="height: 46.6667px; width: 44.8355%;">**<span dir="auto">configure terminal  
</span>**

</td><td style="height: 46.6667px; width: 48.6214%;"><span dir="auto">Войдите в режим глобальной конфигурации.</span>

</td></tr><tr align="left" style="height: 147.396px;" valign="top"><td style="height: 147.396px; width: 6.55629%;"><span dir="auto">Шаг 2</span>

</td><td style="height: 147.396px; width: 44.8355%;">**no monitor session** { session\_number | **all** | **local** | **remote** }

</td><td style="height: 147.396px; width: 48.6214%;"><span dir="auto">Удалите любую существующую конфигурацию SPAN для сеанса.</span>

<span dir="auto">Для </span>*<span dir="auto">session\_number</span>*<span dir="auto"> диапазон составляет от 1 до 66.</span>

<span dir="auto">Укажите </span>**<span dir="auto">all</span>**<span dir="auto"> , чтобы удалить все сеансы SPAN, </span>**<span dir="auto">local</span>**<span dir="auto"> , чтобы удалить все локальные сеансы, или </span>**<span dir="auto">remote,</span>**<span dir="auto"> чтобы удалить все удаленные сеансы SPAN.</span>

</td></tr><tr align="left" style="height: 600.226px;" valign="top"><td style="height: 600.226px; width: 6.55629%;"><span dir="auto">Шаг 3</span>

</td><td style="height: 600.226px; width: 44.8355%;">**monitor session** session\_number **source** { **interface** interface-id | **vlan** vlan-id } \[ , | - \] \[ **both** | **rx** | **tx** \]

</td><td style="height: 600.226px; width: 48.6214%;"><span dir="auto">Укажите сеанс SPAN и порт источника (контролируемый порт).</span>

<span dir="auto">Для </span>*<span dir="auto">session\_number</span>*<span dir="auto"> диапазон составляет от 1 до 66.</span>

<span dir="auto">Для </span>*<span dir="auto">interface-id</span>*<span dir="auto"> укажите исходный порт или исходную VLAN для мониторинга.</span>

- <span dir="auto">Для параметра source </span>*<span dir="auto">interface-id</span>*<span dir="auto"> укажите порт источника для мониторинга. Допустимые интерфейсы включают физические интерфейсы и логические интерфейсы порт-канал ( </span>**<span dir="auto">port-channel </span>***<span dir="auto">port-channel-number</span>*<span dir="auto"> ) </span>*<span dir="auto">.</span>*<span dir="auto"> Допустимые номера порт-каналов — от 1 до 6.</span>
- <span dir="auto">Для </span>*<span dir="auto">vlan-id</span>*<span dir="auto"> укажите исходную VLAN для мониторинга. Диапазон значений — от 1 до 4094 (исключая RSPAN VLAN).</span>

**<span dir="auto">Примечание.</span>**<span dir="auto"> Один сеанс может включать несколько источников (портов или VLAN), определенных в серии команд, но вы не можете объединить исходные порты и исходные VLAN в одном сеансе.</span>

<span dir="auto">(Необязательно) </span>*<span dir="auto">\[ </span>***<span dir="auto">, </span>***<span dir="auto">| </span>***<span dir="auto">-</span>**<span dir="auto"> \] Укажите серию или диапазон интерфейсов. Введите пробел до и после запятой; введите пробел до и после дефиса.</span>

<span dir="auto">(Необязательно) Укажите направление трафика для отслеживания. Если направление трафика не указано, SPAN отслеживает как исходящий, так и входящий трафик.</span>

- **<span dir="auto">both </span>**<span class="cCp_CmdPlain"><span dir="auto">— отслеживать как входящий, так и</span></span><span dir="auto"> исходящий </span><span class="cCp_CmdPlain"><span dir="auto">трафик. Этот вариант используется по умолчанию.</span></span>
- **<span dir="auto">rx </span>**<span class="cCp_CmdPlain"><span dir="auto">— Мониторинг полученного трафика.</span></span>
- **<span dir="auto">tx </span>**<span class="cCp_CmdPlain"><span dir="auto">—Мониторинг</span></span><span dir="auto"> отправленного </span><span class="cCp_CmdPlain"><span dir="auto">трафика.</span></span>

**<span dir="auto">Примечание.</span>**<span dir="auto"> Вы можете использовать команду </span>**<span dir="auto">monitor </span>***<span dir="auto">session\_number </span>***<span dir="auto">source</span>**<span dir="auto"> несколько раз для настройки нескольких исходных портов.</span>

</td></tr><tr align="left" style="height: 408.889px;" valign="top"><td style="height: 408.889px; width: 6.55629%;"><span dir="auto">Шаг 4</span>

</td><td style="height: 408.889px; width: 44.8355%;">**monitor session** session\_number **destination** { **interface** interface-id \[, | -\] \[ **encapsulation** {**dot1q** | **replicate**}\]}

</td><td style="height: 408.889px; width: 48.6214%;"><span dir="auto">Укажите сеанс SPAN и порт назначения (порт мониторинга).</span>

<span dir="auto">Для </span>*<span dir="auto">session\_number</span>*<span dir="auto"> укажите номер сеанса, введенный на шаге 3.</span>

**<span dir="auto">Примечание.</span>**<span dir="auto"> Для локального SPAN необходимо использовать один и тот же номер сеанса для исходного и целевого интерфейсов.</span>

<span dir="auto">Для </span>*<span dir="auto">interface-id</span>*<span dir="auto"> укажите порт назначения. Интерфейс назначения должен быть физическим портом; он не может быть EtherChannel или VLAN.</span>

<span dir="auto">(Необязательно) </span>*<span dir="auto">\[ </span>***<span dir="auto">, </span>***<span dir="auto">| </span>***<span dir="auto">-</span>**<span dir="auto"> \] Укажите серию или диапазон интерфейсов. Введите пробел до и после запятой; введите пробел до и после дефиса.</span>

<span dir="auto">(Необязательно) Введите </span>**<span dir="auto">encapsulation dot1q,</span>**<span dir="auto"> чтобы указать, что интерфейс назначения использует метод инкапсуляции IEEE 802.1Q.</span>

<span dir="auto">(Необязательно) Введите </span>**<span dir="auto">encapsulation replicate</span>**<span dir="auto"> , чтобы указать, что целевой интерфейс копирует метод инкапсуляции исходного интерфейса. Если этот параметр не выбран, по умолчанию пакеты отправляются в исходном формате (без тегов).</span>

**<span dir="auto">Примечание.</span>**<span dir="auto"> Вы можете использовать команду </span>**<span dir="auto">monitor session </span>***<span dir="auto">session\_number </span>***<span dir="auto">destination</span>**<span dir="auto"> несколько раз для настройки нескольких портов назначения.</span>

</td></tr><tr align="left" style="height: 46.6667px;" valign="top"><td style="height: 46.6667px; width: 6.55629%;"><span dir="auto">Шаг 5</span>

</td><td style="height: 46.6667px; width: 44.8355%;">**<span dir="auto">end</span>**

</td><td style="height: 46.6667px; width: 48.6214%;"><span dir="auto">Вернитесь в привилегированный режим EXEC.</span>

</td></tr><tr align="left" style="height: 55.2431px;" valign="top"><td style="height: 55.2431px; width: 6.55629%;"><span dir="auto">Шаг 6</span>

</td><td style="height: 55.2431px; width: 44.8355%;">**<span dir="auto">show monitor </span>**<span dir="auto">\[**session** session\_number</span><span dir="auto">\]</span>

**show running-config**

</td><td style="height: 55.2431px; width: 48.6214%;"><span dir="auto">Проверьте конфигурацию.</span>

</td></tr><tr align="left" style="height: 46.6667px;" valign="top"><td style="height: 46.6667px; width: 6.55629%;"><span dir="auto">Шаг 7</span>

</td><td style="height: 46.6667px; width: 44.8355%;">**<span dir="auto">копировать running-config startup-config</span>**

</td><td style="height: 46.6667px; width: 48.6214%;"><span dir="auto">(Необязательно) Сохраните конфигурацию в файле конфигурации.</span>

</td></tr></tbody></table>

</div></section>Пример настройки SPAN на коммутаторе для VLAN 10:

```
Switch00>enbale
Switch00#conf t
Switch00(config)#no monitor session all
Switch00(config)#monitor session 1 source vlan 10 both
Switch00(config)#monitor session 1 destination interface f0/24 encapsulation replicate
Switch00(config)#end
Switch00#wr
```

### Настройка SNMP

Настройка **SNMP** на коммутаторах и маршрутизаторах Cisco позволит вам мониторить состояние девайсов и сохранить свои нервы/время, в случаях, когда они начинают сбоить (игра на опережение). В целом, выглядит это так: сетевое устройство будет отправлять информацию о CPU, памяти, температуре, I/O и прочих на **NMS (Network Management System)** сервер.

Чтобы настроить SNMP на коммутаторе необходимо выполнить следующие команды:

```
Switch00>enable
Switch00#conf t
Switch00(config)#snmp-server 
Switch00(config)#snmp-server community public RO (только read-only права для публичной строки сообщества) 
Switch00(config)#snmp-server community private RW (read-write права для приватной строки сообщества)
Switch00(config)#snmp-server enable traps (Включение SNMP trap)
Switch00(config)#snmp-server host 192.168.0.100 public (здесь может быть любой адрес NMS сервера)
Switch00(config)#exit 
Switch00#write memory 
```

### Настройка удаленного доступа SSH/Telnet

##### Настройка Telnet

```
Switch00# clock set 18:32:00 08 January 2024 (установка текущего времени и даты)
Switch00# conf t
Switch00(config)# line vty 0 2 (переход к режиму конф-и терминальных линий
Switch00(config-line)# transport input telnet (подключение только по telnet)
Switch00(config-line)# password <ваш пароль> (активируем пароль для telnet сессий)
Switch00(config-line)#login local (Вход по имени пользователя и паролю из локальной базы данных)
Switch00(config-line)#logging synchronous (запрещает вывод каких-либо консольных сообщений, которые в свою очередь могут прервать ввод команд в консольном режиме)
Switch00(config—line)# end
Switch00# copy running-config startup-config (сохраняем настройки)

```

<p class="callout warning">Учитывая, что информация при telnet-соединениях передается в открытом виде, рекомендуется использовать SSH-соединения, которые обеспечат шифрование трафика.</p>

##### Настройка SSH

```
Switch00# clock set 18:32:00 08 January 2024 (установка текущего времени и даты)
Switch00# conf t
Switch00(config)# ip domain name google.com (задаем домен, если его нет пишется любой)
Switch00(config)# crypto key generate rsa (генерируем RSA-ключа под ssh)
Switch00(config)# ip ssh version 2 (указываем версию SSH-протокола)
Switch00(config)# ip ssh autentification-retries 3 (устанавливаем допустимое число попыток подключения по SSH)
Switch00(config)# service password-encryption (добавляем сохранение паролей в зашифрованном виде )
Switch00(config)# line vty 0 2 (переход к режиму конф-и терминальных линий
Switch00(config-line)# transport input ssh (подключение только по SSH)
Switch00(config-line)# exec timeout 20 0 (активируем автоматическую смерть SSH-сессии через 20 минут)
Switch00(config—line)# end
Switch00# copy running-config startup-config (сохраняем настройки)
```

<p class="callout info">Для того, чтобы не ограничиваться одним протоколом и использовать как SSH так и Telnet, можно заменить команду `transport input ssh` на `transport input all `</p>

# Гайд по работе с трафиком в KICS for Networks

## Основные утилиты для работы с трафиком

Данная статья рассматривает основные утилиты и методы для локального проигрывания трафика, включая подготовку данных, их воспроизведение и анализ результатов.

### tcpreplay

**tcpreplay** - основной инструмент воспроизведения, который является наиболее популярным и функциональным инструментом для воспроизведения сетевого трафика из PCAP-файлов. Утилита позволяет точно воспроизводить ранее захваченный трафик с контролем скорости передачи и различными опциями редактирования пакетов.

Базовое использование tcpreplay:

```
# Простое воспроизведение файла
tcpreplay -i eth0 traffic.pcap

# Воспроизведение с максимальной скоростью
tcpreplay -i eth0 --topspeed --preload-pcap sample.pcap

# Воспроизведение с заданной скоростью (PPS)
tcpreplay -i eth0 -p 1000 sample.pcap

# Воспроизведение с заданной пропускной способностью
tcpreplay -i eth0 --mbps=100 sample.pcap
```

где:

- -i interface - указание сетевого интерфейса для вывода
- --topspeed - воспроизведение с максимальной скоростью
- --preload-pcap - предварительная загрузка файла в память (повышает производительность)
- -p speed - задание скорости в пакетах в секунду (PPS)
- --mbps=speed - задание скорости в мегабитах в секунду
- --loop=count - количество повторений воспроизведения
- -K - загрузка всего файла в память перед отправкой
- --unique-ip - изменение IP-адресов в каждой итерации

#### tcpreplay-edit

Для адаптации трафика к тестовой среде KICS for Networks используется **tcpreplay-edit**:

```
# Изменение IP-адресов
tcpreplay-edit --srcipmap=192.168.1.0/24:10.0.1.0/24 \
               --dstipmap=192.168.2.0/24:10.0.2.0/24 \
               --infile=original.pcap --outfile=modified.pcap

# Изменение портов
tcpreplay-edit --portmap=80:8080,443:8443 \
               --infile=original.pcap --outfile=modified.pcap

# Рандомизация адресов
tcpreplay-edit --seed=12345 --randomize-ips \
               --infile=original.pcap --outfile=randomized.pcap
```

#### tcpdump

Для захвата трафика используется утилита **tcpdump**:

```
# Захват всего трафика на интерфейсе
tcpdump -i eth0 -w industrial_traffic.pcap

# Захват с фильтрацией по протоколу
tcpdump -i eth0 -w modbus_traffic.pcap 'port 502'

# Захват с ограничением размера файла
tcpdump -i eth0 -w traffic.pcap -C 100 # файлы по 100MB

# Захват с временным ограничением
timeout 300 tcpdump -i eth0 -w traffic_5min.pcap

# Modbus TCP (порт 502)
tcpdump -i eth0 'port 502' -w modbus.pcap

# DNP3 (порт 20000)
tcpdump -i eth0 'port 20000' -w dnp3.pcap

# IEC 61850 (порты 102, 843)
tcpdump -i eth0 'port 102 or port 843' -w iec61850.pcap

# PROFINET DCP
tcpdump -i eth0 'ether proto 0x8892' -w profinet.pcap

# Комбинированные фильтры
tcpdump -i eth0 '(port 502 or port 20000 or port 102) and not icmp' -w industrial.pcap
```

### Анализ трафика с помощью Wireshark

Wireshark является незаменимым инструментом для анализа промышленного трафика  
перед его воспроизведением. При захвате трафика вы увидите что-то подобное:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/hoAimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/hoAimage.png)

Разберем более подробно это окно:

1. Панель фильтров, позволяющая найти необходимую информацию. Подробнее о неё рассказано в пятой главе руководства.
2. Панель наименований, разделяющая информацию из пункта 3 на номер, временя с начала захвата трафика, источник и адресат, а также используемый протокол, размер пакета и небольшую информацию о сетевом пакете.
3. Панель пакетов, обновляющаяся в реальном времени. Здесь информация о пакетах разделена по столбцам, определённым на панели наименований.
4. Панель уровней, описывающая уровни модели OSI выбранного сетевого пакета.
5. Панель метаданных, представляющая данные в шестнадцатеричном коде и символах.

Вот некоторые полезные фильтры которые можно применять в поисковой строке wireshark:

```
# Modbus трафик
modbus

# DNP3 сообщения
dnp3

# IEC 61850 GOOSE
goose

# PROFINET Real-Time
pn_rt

# Ethernet/IP
enip

# Анализ ошибок в протоколах
expert.severity == "Error"

# Поиск по IP адресу отправителя
ip.src == x.x.x.x

# Поиск по IP адресу получателя
ip.dst == x.x.x.x

# Поиск по TCP порту 80
tpc.port == 80

# Также могут использоваться логические операторы, например:
И «and/&&»
ИЛИ «or/||»
НЕ «not/!»
```

# Гайды по развертыванию

# Развертывание MLAD

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или ICS community и **НЕ** является официальной рекомендацией вендора</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/MLAD/5.0/ru-RU/247959.htm](https://support.kaspersky.com/help/MLAD/5.0/ru-RU/247959.htm)</p>

<p class="callout warning">Убедитесь, что все пункты из **[статьи подготовки](http://91.184.244.141/books/instrukcii/page/podgotovka-os-dlia-razvertyvaniia-mlad "Подготовка ОС для развертывания MLAD")** в системе соблюдены</p>

<p class="callout info">Актуальные для развёртывания запросите у сотрудников Лаборатории Касперского</p>

<p class="callout danger">Установка Kaspersky MLAD выполняется в соответствии с описанной процедурой установки программы. Установка и использование Kaspersky MLAD возможны только на одном сервере. Установка и использование разных служб и коннекторов на нескольких серверах невозможны.</p>

---

### Установка MLAD в интерактивном режиме

1\. Распакуйте архив Kaspersky\_MLAD\_5.0.0.&lt;номер сборки&gt;\_ru-RU\_en-US.tar.xz, входящий в состав [комплекта поставки](https://support.kaspersky.ru/help/MLAD/5.0/ru-RU/247960.htm):

```
tar xf Kaspersky_MLAD_5.0.0.<номер сборки>_ru-RU_en-US.tar.xz
```

<p class="callout info">После распаковки архива появится директория mlad-release-5.0.0-&lt;номер сборки&gt;.</p>

2\. Перейдите в директорию mlad-release-5.0.0-&lt;номер сборки&gt;:

```
cd mlad-release-5.0.0-<номер сборки>
```

3\. Запустите скрипт установки setup.sh:

```
sudo ./setup.sh
```

4\. Следуйте указаниям мастера установки программы.

<p class="callout success">На этом установка MLAD будет завершена</p>

<p class="callout warning">Установка Kaspersky MLAD будет прервана, если целостность архива программы нарушена. Для получения корректного архива программы обратитесь к специалистам "Лаборатории Касперского".</p>

---

### Установка MLAD в неинтерактивном режиме

1\. Распакуйте архив Kaspersky\_MLAD\_5.0.0.&lt;номер сборки&gt;\_ru-RU\_en-US.tar.xz, входящий в состав [комплекта поставки](https://support.kaspersky.ru/help/MLAD/5.0/ru-RU/247960.htm):

```
tar xf Kaspersky_MLAD_5.0.0.<номер сборки>_ru-RU_en-US.tar.xz
```

<p class="callout info">После распаковки архива появится директория mlad-release-5.0.0-&lt;номер сборки&gt;.</p>

2\. Перейдите в директорию mlad-release-5.0.0-&lt;номер сборки&gt;:

```
cd mlad-release-5.0.0-<номер сборки>
```

3\. Запустите скрипт установки setup.sh:

```
sudo ./setup.sh -q -e accept -f <полный путь к директории для установки программы>
```

`-q` означает, что программа будет установлена в неинтерактивном режиме. При установке программы в неинтерактивном режиме Kaspersky MLAD создает первого пользователя программы с ролью системного администратора и задает ему имя пользователя и пароль по умолчанию. Для получения имени и пароля пользователя, используемых по умолчанию, обратитесь к квалифицированному техническому специалисту Заказчика, сотруднику "Лаборатории Касперского" или сертифицированному интегратору.

`-e accept` означает, что вы принимаете условия Лицензионного соглашения. Согласие с условиями Лицензионного соглашения является обязательным условием для установки программы. Если вы не указываете ключ `-e accept`, установка программы будет прервана.

<p class="callout info">Прочитать текст Лицензионного соглашения можно в текстовых файлах license\_ru.txt и license\_en.txt, которые расположены в директории legal.</p>

`-f <``полный путь к директории для установки программы``>` означает, что программа будет установлена в указанную директорию. Если вы не указывает ключ `-f`, программа будет установлена в директорию по умолчанию /opt/kaspersky/mlad.

<p class="callout success">На этом установка MLAD будет завершена</p>

### Первый запуск MLAD

<p class="callout info">По умолчанию Kaspersky MLAD использует утилиту systemctl для запуска и остановки программы. В случае непредвиденного перезапуска сервера, на котором установлена программа, утилита systemctl автоматически запускает Kaspersky MLAD.</p>

<p class="callout warning">Рекомендуется использовать утилиту systemctl для управления состоянием программы.</p>

1\. Запустите MLAD следующей командой в терминале:

```
sudo systemctl start mlad
```

<p class="callout info">Остановка MLAD выполняется следующей командой в терминале: `sudo systemctl stop mlad`. При остановке программа запоминает статусы служб. При запуске программы работа служб будет восстановлена с прежними статусами.</p>

2\. Подключитесь к веб-интерфейсу MLAD через поддерживаемый браузер Google Chrome версии 107 и выше, выбив в адресную строку адрес сервера. На открывшейся странице ввода учетных данных введите адрес электронной почты в качестве имени пользователя и пароль.

<p class="callout info">При первом подключении к веб-интерфейсу в качестве системного администратора используйте указанные при [установке программы](https://support.kaspersky.ru/help/MLAD/5.0/ru-RU/247986.htm) имя и пароль первого пользователя с ролью системного администратора.  
</p>

3\. Загрузка конфигурации тегов и активов иерархической структуры в Kaspersky MLAD

4\. Настройка коннекторов

5\. Настройка служб

6\. Подключение к источнику данных

7\. Создание учетных записей для пользователей

# Развертывание KICS for Networks

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или ICS community и **НЕ** является официальной рекомендацией вендора</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/KICSforNetworks/4.3/ru-RU/83112.htm](https://support.kaspersky.com/KICSforNetworks/4.3/ru-RU/83112.htm)</p>

<p class="callout warning">Убедитесь, что все пункты из [**статьи подготовки**](http://91.184.244.141/books/instrukcii/page/podgotovka-os-dlia-razvertyvaniia-kics-for-networks) соблюдены</p>

<p class="callout info">Актуальные для развёртывания запросите у сотрудников Лаборатории Касперского</p>

### Централизованная установка

централизованная установка предполагает использование установки KICS for Networks удаленно по ssh.

Для этого на узле, где будет происходить установка нужно изменить параметры ssh.

```
sudo nano /etc/ssh/sshd_config
```

После этого надо изменить строку

```
#PermitRootLogin prohibit-password
```

на

```
PermitRootLogin yes
```

<p class="callout danger">После каждого использования скрипта централизованной установки компонентов программы (в том числе для централизованного удаления или для усиления защиты компьютеров) в целях безопасности требуется закрыть доступ к компьютерам по протоколу SSH. Вы можете закрыть доступ, используя команду в консоли операционной системы компьютера `sudo systemctl disable --now sshd`. Для последующего возобновления доступа по протоколу SSH (если возникнет необходимость в повторном использовании скрипта централизованной установки компонентов программы) вы можете использовать команду `sudo systemctl enable --now sshd`.</p>

После этого необходимо разархивировать установочный архив командой:

```
sudo tar -xzvf kics4net-release_<номер версии программы>.tar.gz
```

перейти в директорию:

```
cd kics4net-release_<номер версии программы>/linux-<версия дистрибутива: astra | centos>/
```

И запустите скрипт централизованный установки командой:

```
sudo sh ./kics4net-deploy-<номер версии программы>.bundle.sh/
```

Дождитесь завершения работы скрипта.

После установки веб-интерфейс KICS for Networks будет доступен по адресу https://&lt;IP адрес сервера&gt;.

### Локальная установка

#### Установка сервера

Для локальной установки необходимо разархивировать установочный архив командой:

```
sudo tar -xzvf kics4net-release_<номер версии программы>.tar.gz
```

После этого перейти в директорию:

```
cd kics4net-release_<номер версии программы>/linux-<версия дистрибутива: astra | centos>/
```

И запустить скрипт установки со следующими параметрами

```bash
sudo sh ./kics4net-install.sh --server --product-language=<english | russian>
```

Дождитесь завершения работы скрипта kics4net-install.sh.

<p class="callout info">Чтобы локально установить сенсор Kaspersky Industrial CyberSecurity for Networks выполните команду `sudo sh ./kics4net-install.sh --sensor`</p>

После установки веб-интерфейс KICS for Networks будет доступен по адресу https://&lt;IP адрес сервера&gt;.

# Лучшие практики развертывания KICS for Nodes \ KICS for Linux Nodes

<p class="callout info">В этой части статьи мы поговорим о рекомендациях по настройкам политик безопасности <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Nodes</span> \\ <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Linux</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Nodes</span>.</p>

**Детальные и универсальных рекомендаций тут вряд ли возможны, потому что:**

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>технологические процессы бывают разные,

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>архитектуры систем АСУ ТП бывают разные,

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>функциональные роли, способы и режимы эксплуатации узлов, на которые устанавливается <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Nodes</span> \\ <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Linux</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Nodes</span> тоже бывают разные.

Но, всё же, мы попробуем дать общие рекомендации и соображения, которые стоит учесть при настройках политик безопасности.

Первоначальное использование всех технологий детектирования рекомендуется в режиме информирования («Только сообщать», «Только статистика») во избежание негативного влияния ложных срабатываний на работу технологический процесс.

**На дальнейших этапах при настройке политик следует учитывать два вида рисков:**

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>риски, обусловленные угрозами безопасности информации;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>риски негативного влияния на работу защищаемого узла, обусловленные некорректными настройками <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Nodes</span>.

**Если конкретнее, то нужно учитывать следующие факторы:**

<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"><span style="mso-list: Ignore;">1)<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>Функциональная роль узла. Чем важнее корректная работа узла для технологического процесса, тем больше нужно уделить внимания возможности ложного срабатывания технологий защиты, чтобы минимизировать влияние на технологический процесс. Для минимизации рисков ложных срабатываний рекомендуется использовать следующие методы:

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>Работа технологий детектирования в режиме в режиме информирования (особенно это касается технологий, использующих обновляемые базы сигнатур: антивирусная защита, защита от эксплойтов, защита от сетевых угроз, защита шифрования сетевых файлов и папок. Потому что файлы и сетевые взаимодействия, которые до обновления баз не считались вредоносными, после обновления могут начать таковыми считаться.

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>Испытания корректности функционирования узла с заданными/обновленными политиками, обновленными базами в тестовой среде: стенд производителя/поставщика системы АСУ ТП, виртуальные машины;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>Поэтапная установка/обновление баз <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Nodes</span> в системе АСУ ТП. Например, в системе есть 10 узлов, на которые нужно установить <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Nodes</span>. Если есть такая возможность, то лучше их устанавливать по частям, чтобы в случае каких-либо сложностей иметь эти сложности на минимальном количестве узлов в каждый отдельный момент времени.

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>Если система АСУ ТП резервированная, то устанавливать/обновлять базы <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Nodes</span> не на обоих каналах сразу, а сперва на одном канале, и в случае, если достаточно длительное время всё идёт хорошо, - на втором канале.

<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"><span style="mso-list: Ignore;">2)<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>Подверженность узла угрозам безопасности информации. Если для узла обеспечивается эшелонированная защита от угроз безопасности информации (меры физической защиты, защита периметра, мониторинг сети, встроенные средства защиты и другие меры), то с учетом функциональной роли узла стоит рассмотреть возможность более длительного использования защитных технологий в режиме информирования. А если узел подвержен угрозам безопасности с высокой вероятностью, например:

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>подключен к Интернету,

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>находится на периметре сети и взаимодействует со смежными системами,

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>не обеспечиваются достаточные меры физической защиты),

то с учетом функциональной роли узла рекомендуется более краткосрочное применение технологий обнаружения в режиме информирования, чтобы узел меньшее количество времени находился в состоянии без активной защиты.

**С учетом этих двух основных факторов применим дифференцированный подход и поделим все защищаемые устройства на 4 группы:**

*Кто-то может ввести более детальную градацию с 6 (2х3), 9 (3х3) группами.*

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-%D0%9D%D0%B0%D0%B7%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5-%D0%B3%D1%80%D1%83%D0%BF%D0%BF%D1%8B-%D1%83%D0%B7%D0%BB%D0%BE" style="width: 100.0%; border-collapse: collapse; border: none; mso-border-alt: solid windowtext .5pt; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt;" width="100%"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td style="width: 20.0%; border: solid windowtext 1.0pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**Название группы узлов**

</td><td style="width: 20.8%; border: solid windowtext 1.0pt; border-left: none; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Зеленая группа</span>**

</td><td style="width: 19.2%; border: solid windowtext 1.0pt; border-left: none; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Желтая группа</span>**

</td><td style="width: 20.0%; border: solid windowtext 1.0pt; border-left: none; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Оранжевая группа</span>**

</td><td style="width: 20.0%; border: solid windowtext 1.0pt; border-left: none; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Красная группа</span>**

</td></tr><tr style="mso-yfti-irow: 1;"><td style="width: 20.0%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**Риски ИБ**

</td><td style="width: 20.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Низкие</span>**

</td><td style="width: 19.2%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Высокие</span>**

</td><td style="width: 20.0%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Низкие</span>**

</td><td style="width: 20.0%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Высокие</span>**

</td></tr><tr style="mso-yfti-irow: 2; mso-yfti-lastrow: yes;"><td style="width: 20.0%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**Важность для ТП**

</td><td style="width: 20.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Низкая</span>**

</td><td style="width: 19.2%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Низкая</span>**

</td><td style="width: 20.0%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Высокая</span>**

</td><td style="width: 20.0%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Высокая</span>**

</td></tr></tbody></table>

**С учетом специфики каждой группы для них можно рассмотреть следующие наборы настроек:**

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-%D0%9D%D0%B0%D0%B7%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5-%D0%B3%D1%80%D1%83%D0%BF%D0%BF%D1%8B-%D1%83%D0%B7%D0%BB%D0%BE-1" style="width: 100.0%; border-collapse: collapse; border: none; mso-border-alt: solid windowtext .5pt; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt;" width="100%"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td style="width: 20.06%; border: solid windowtext 1.0pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**Название группы узлов**

</td><td style="width: 20.76%; border: solid windowtext 1.0pt; border-left: none; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Зеленая группа</span>**

</td><td style="width: 19.56%; border: solid windowtext 1.0pt; border-left: none; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Желтая группа</span>**

</td><td style="width: 19.82%; border: solid windowtext 1.0pt; border-left: none; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Оранжевая группа</span>**

</td><td style="width: 19.8%; border: solid windowtext 1.0pt; border-left: none; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Красная группа</span>**

</td></tr><tr style="mso-yfti-irow: 1;"><td style="width: 20.06%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**Риски ИБ**

</td><td style="width: 20.76%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Низкие</span>**

</td><td style="width: 19.56%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Высокие</span>**

</td><td style="width: 19.82%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Низкие</span>**

</td><td style="width: 19.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Высокие</span>**

</td></tr><tr style="mso-yfti-irow: 2;"><td style="width: 20.06%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**Важность для ТП**

</td><td style="width: 20.76%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" width="20%">**<span style="color: black; mso-color-alt: windowtext;">Низкая</span>**

</td><td style="width: 19.56%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Низкая</span>**

</td><td style="width: 19.82%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Высокая</span>**

</td><td style="width: 19.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" width="19%">**<span style="color: black; mso-color-alt: windowtext;">Высокая</span>**

</td></tr><tr style="mso-yfti-irow: 3;"><td style="width: 20.06%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%">Время применения защитных технологий в режиме информирования перед включением активного режима (для исключения влияния ложных срабатываний)

</td><td style="width: 20.76%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%"><span style="color: black; mso-color-alt: windowtext;">Короткое</span>

</td><td style="width: 19.56%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Короткое</span>

</td><td style="width: 19.82%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Постоянное или длительное</span>

</td><td style="width: 19.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Длительное или постоянное</span>

</td></tr><tr style="mso-yfti-irow: 4;"><td style="width: 20.06%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%">Настройки постоянной антивирусной защиты

</td><td style="width: 20.76%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%"><span style="color: black; mso-color-alt: windowtext;">Максимально глубокие настройки, насколько позволяет аппаратная конфигурация узла</span>

</td><td style="width: 19.56%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Максимально глубокие настройки, насколько позволяет аппаратная конфигурация узла</span>

</td><td style="width: 19.82%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Поверхностные настройки или отключение</span>

</td><td style="width: 19.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Средние настройки</span>

</td></tr><tr style="mso-yfti-irow: 5;"><td style="width: 20.06%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%">Применение периодической антивирусной проверки (проверка по требованию)

</td><td style="width: 20.76%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%"><span style="color: black; mso-color-alt: windowtext;">Максимально глубокие настройки проверки, насколько позволяет аппаратная конфигурация узла</span>

</td><td style="width: 19.56%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Максимально глубокие настройки проверки, насколько позволяет аппаратная конфигурация узла</span>

</td><td style="width: 19.82%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Средние настройки проверки по требованию;</span>

<span style="color: black; mso-color-alt: windowtext;">Использование портативного сканера.</span>

</td><td style="width: 19.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Максимальное глубокие настройки проверки по требованию;</span>

<span style="color: black; mso-color-alt: windowtext;">Использование портативного сканера.</span>

</td></tr><tr style="mso-yfti-irow: 6;"><td style="width: 20.06%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%">Частота запуска проверки по требованию

</td><td style="width: 20.76%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%"><span style="color: black; mso-color-alt: windowtext;">Часто, по расписанию</span>

</td><td style="width: 19.56%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Часто, по расписанию</span>

</td><td style="width: 19.82%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Вручную, в период «технологического окна» в фоновом режиме</span>

</td><td style="width: 19.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Вручную, в период «технологического окна» в фоновом режиме</span>

</td></tr><tr style="mso-yfti-irow: 7;"><td style="width: 20.06%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%">Действия, выполняемые над зараженными и возможно зараженными объектами

</td><td style="width: 20.76%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%"><span style="color: black; mso-color-alt: windowtext;">Карантин/Удалять</span>

</td><td style="width: 19.56%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Карантин/Удалять</span>

</td><td style="width: 19.82%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Только сообщать</span>

</td><td style="width: 19.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Только сообщать</span>

</td></tr><tr style="mso-yfti-irow: 8; mso-yfti-lastrow: yes;"><td style="width: 20.06%; border: solid windowtext 1.0pt; border-top: none; mso-border-top-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%">Настройки остальных технологий детектирования

</td><td style="width: 20.76%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #C5E0B3; mso-background-themecolor: accent6; mso-background-themetint: 102; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="20%"><span style="color: black; mso-color-alt: windowtext;">Максимально глубокие настройки, насколько позволяет аппаратная конфигурация узла</span>

</td><td style="width: 19.56%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFFF99; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Максимально глубокие настройки, насколько позволяет аппаратная конфигурация узла</span>

</td><td style="width: 19.82%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FFC357; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Поверхностные настройки</span>

</td><td style="width: 19.8%; border-top: none; border-left: none; border-bottom: solid windowtext 1.0pt; border-right: solid windowtext 1.0pt; mso-border-top-alt: solid windowtext .5pt; mso-border-left-alt: solid windowtext .5pt; mso-border-alt: solid windowtext .5pt; background: #FF7C80; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="19%"><span style="color: black; mso-color-alt: windowtext;">Средние настройки </span>

</td></tr></tbody></table>

<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"><span style="mso-list: Ignore;">1)<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>Необходимость использования отдельных технологий детектирования. Если какая-либо технология детектирования в контексте конкретного узла не даёт никакой дополнительной защиты от угроз безопасности и это подтверждено проектом и моделью угроз, то стоит рассмотреть возможность отключения этой технологии, чтобы они не потребляли ресурсы узла и не вызывали ложных срабатываний. В случае с <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Nodes</span> для <span lang="EN-US" style="mso-ansi-language: EN-US;">Windows</span> отдельные функциональные модули можно даже не устанавливать, ведь функциональный модуль не сможет оказать негативное влияние на работу узла, если он не установлен.

<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"><span style="mso-list: Ignore;">2)<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>Одной из наиболее затратных в плане ресурсов задач является проверка по требованию, поэтому в случае наличия ограничений ресурсов на узле можно её оптимизировать следующими способами:

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>выполнение задачи в фоновом режиме;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>снижение частоты периодического запуска задачи или запуск задачи вручную в период технологического окна;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>снижение глубины работы эвристического анализатора или его отключение;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>настройка объектов проверки;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>проверка только новых и измененных файлов;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>настройка параметров производительности

# Подготовка ОС для развертывания продуктов

# Подготовка ОС для развертывания MLAD

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/MLAD/5.0/ru-RU/247959.htm](https://support.kaspersky.com/help/MLAD/5.0/ru-RU/247959.htm)</p>

<p class="callout info">Актуальные для развёртывания запросите у сотрудников Лаборатории Касперского.</p>

---

### Подготовка целевой машины

#### Дистрибутивы

Ubuntu LTS 22.04: [https://releases.ubuntu.com/jammy/](https://releases.ubuntu.com/jammy/) (cкачайте iso `...-live-server-amd64.iso` или `...-desktop-amd64.iso`)

Ubuntu LTS 24.04: [https://releases.ubuntu.com/noble/](https://releases.ubuntu.com/noble/) (cкачайте iso `...-live-server-amd64.iso` или `...-desktop-amd64.iso`)

---

#### Общие требования

<p class="callout info">Аппаратные требования для каждого защищаемого объекта нужно уточнять с учетом применяемой модели, количества обрабатываемых тегов и событий, средней скорости получения данных (количества наблюдений в секунду) и объема хранимых данных. Чем больше объем обрабатываемых данных и сложность используемой ML-модели, тем больше аппаратных ресурсов потребуется для установки серверной части Kaspersky MLAD.</p>

##### Процессор

Список поддерживаемых процессоров:

- процессор Intel Xeon E3 v3, v4, v5, v6;
- процессор Intel Xeon E5 v3, v4;
- процессор Intel Xeon E7 v3, v4;
- масштабируемые процессоры Intel Xeon;
- масштабируемые процессоры Intel Xeon 2-го и 3-го поколения;
- процессор Intel Xeon E;
- процессор Intel Xeon W;
- процессор Intel Xeon D;
- процессор Intel Core i5, i7 4-го поколения и выше;
- процессор Intel Core i9;
- процессор Intel Core M.

<p class="callout info">Вы можете установить Kaspersky MLAD на сервер с другим 64-битным процессором архитектуры x86 2013 года выпуска и позже.</p>

Процессор должен соответствовать вышеперечисленным минимальным аппаратным требованиям и поддерживать следующие расширения, необходимые для библиотеки TensorFlow 2.15.1:

- Advanced Vector Extensions (avx);
- Advanced Vector Extensions 2 (avx2).

#### Минимальные аппаратные требования:

- 8 ядер;
- 32 ГБ оперативной памяти;
- 200 ГБ свободного пространства на жестком диске (рекомендуется использовать SSD-диск).

<p class="callout info">Если в Kaspersky MLAD будет поступать большой поток данных, требуется увеличить объем свободного пространства на жестком диске.</p>

#### Требования к компьютеру пользователя:

- 64-битная операционная система;
- установленный браузер Google Chrome версии 107 и выше;
- минимальное разрешение экрана монитора для правильного отображения веб-интерфейса – 1600х900.

---

##### Необходимые пакеты

Основные пакеты:

- docker 20.10.21 и выше;
- docker compose 2.12.2 и выше.

<p class="callout danger">Устанавливать программное обеспечение на сервер Kaspersky MLAD требуется с [официального Docker-репозитория](https://docs.docker.com/)</p>

<div aria-live="polite" class="cm-announced" id="bkmrk-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D1%80%D0%B5%D0%BF%D0%BE%D0%B7%D0%B8%D1%82%D0%BE">Подключение репозиториев Docker:</div>```
# добавление официального Docker GPG ключа:
sudo apt-get update
sudo apt-get install ca-certificates curl -y
sudo install -m 0755 -d /etc/apt/keyrings
sudo curl -fsSL https://download.docker.com/linux/ubuntu/gpg -o /etc/apt/keyrings/docker.asc
sudo chmod a+r /etc/apt/keyrings/docker.asc

# добавление репозитория в источники apt:
echo \
  "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.asc] https://download.docker.com/linux/ubuntu \
  $(. /etc/os-release && echo "${UBUNTU_CODENAME:-$VERSION_CODENAME}") stable" | \
  sudo tee /etc/apt/sources.list.d/docker.list > /dev/null

sudo apt-get update
```

<div aria-live="polite" class="cm-announced" id="bkmrk--4"></div><div id="bkmrk--5"></div><div aria-live="polite" class="cm-announced" id="bkmrk-%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-%D0%BF%D0%BE%D1%81%D0%BB%D0%B5%D0%B4%D0%BD%D0%B8%D0%B9-">Установка последний версии Docker:</div>```
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin -y
```

<div aria-live="polite" class="cm-announced" id="bkmrk-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%BA%D0%BE%D1%80%D1%80%D0%B5%D0%BA%D1%82%D0%BD%D0%BE%D0%B9-">Проверка корректной установки Docker:</div>```bash
sudo docker run hello-world
```

<p class="callout info">После выполнения команды у вас должен скачаться и запуститься Docker-контейнер `hello-world`, который можно увидеть выполнив команду `sudo docker ps -a`</p>

<p class="callout warning">После установки Docker и Docker Compose убедитесь, что версии соответствуют требованиям:</p>

```bash
docker --version
docker compose version
```

# Подготовка ОС для развертывания KICS for Networks

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или ICS community и **НЕ** является официальной рекомендацией вендора</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KICSforNetworks/4.3/ru-RU/83112.htm](https://support.kaspersky.com/help/KICSforNetworks/4.3/ru-RU/83112.htm)</p>

<p class="callout info">Актуальные пакеты для развёртывания запросите у сотрудников Лаборатории Касперского</p>

### Установка ОС

#### Установка CentOS 9 Stream

<span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Networks</span> 4.2 работает под управлением [<span lang="EN-US" style="mso-bidi-font-size: 12.0pt; mso-ansi-language: EN-US;">CentOS</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt;"> </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; mso-ansi-language: EN-US;">Stream</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt;"> </span><span style="mso-bidi-font-size: 12.0pt;">9</span>](https://box.kaspersky.com/d/17947b13ccf64ed28d78/). Рекомендуется использовать образ ОС, расположенный по данной ссылке.

Скачанный образ необходимо записать на USB-носитель (например, [<span lang="EN-US" style="font-size: 11.0pt; mso-bidi-font-family: Arial; background: white; mso-ansi-language: EN-US;">Win</span><span style="font-size: 11.0pt; mso-bidi-font-family: Arial; background: white;">32 </span><span lang="EN-US" style="font-size: 11.0pt; mso-bidi-font-family: Arial; background: white; mso-ansi-language: EN-US;">Disk</span><span lang="EN-US" style="font-size: 11.0pt; mso-bidi-font-family: Arial; background: white;"> </span><span lang="EN-US" style="font-size: 11.0pt; mso-bidi-font-family: Arial; background: white; mso-ansi-language: EN-US;">Imager</span>](https://sourceforge.net/projects/win32diskimager/) или [Rufus](https://rufus.ie/ru/)).

Для выполнения установки ОС <span lang="EN-US" style="mso-ansi-language: EN-US;">CentOS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Stream</span> 9 выполнить следующие шаги.

Подключить загрузочный USB-носитель к серверу KICS for Networks и загрузиться с USB-носителя, затем выбрать “Install CentOS <span lang="EN-US" style="mso-ansi-language: EN-US;">Stream</span> 9”.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/d9uimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/d9uimage.png)

<details id="bkmrk-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B8%D1%82%D1%8C-%D0%B7%D0%B0%D0%B3%D1%80%D1%83%D0%B7%D0%BE%D1%87%D0%BD-1"><summary>Подключить загрузочный USB-носитель к серверу KICS for Networks и загрузиться с USB-носителя, затем выбрать “Install CentOS Stream 9”.</summary>

[![image.png](http://91.184.244.141/uploads/images/gallery/2025-07/scaled-1680-/lXzimage.png)](http://91.184.244.141/uploads/images/gallery/2025-07/lXzimage.png)

</details>Выбрать язык интерфейса установки ОС <span lang="EN-US" style="mso-ansi-language: EN-US;">CentOS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Stream</span> 9, который вам удобен. Например, Russian (по умолчанию выбран English).

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/YgCimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/YgCimage.png)

Нажать кнопку «Продолжить».

Для продолжения установки необходимо провести дополнительные настройки. Далее будут проведены поочередная настройка клавиатуры, часового пояса и раздела HDD, учетной записи для root и добавление нового пользователя (например, kics).

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/FI3image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/FI3image.png)

Выбрать основную раскладку клавиатуры (рекомендуется выбрать «English». С помощью клавиш управления перемещаем выбранный язык на верхнюю строку списка. Если ранее при выборе языка ОС был выбран «English», добавить «Russian» раскладку при необходимости c помощью «+». Выбирать удобные «горячие клавиши» для переключения раскладки с помощью кнопки «Параметры». Нажать кнопку «Готово».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Qu3image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/Qu3image.png)

Проверить и при необходимости скорректировать часовой пояс (рекомендуется выбирать пояс, соответствующий месту нахождения севера, на сенсорах должно быть идентичные временные настройки независимости от места их установки). Нажать кнопку «Готово».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Feoimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/Feoimage.png)

Выбрать «Место установки», выбрать диск, выбрать параметр «По-своему». Нажать кнопку «Готово».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/sydimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/sydimage.png)

В окне «Разметка вручную» выбрать «Создать их автоматически», нажать кнопку «Готово».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/NSAimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/NSAimage.png)

При необходимости, допускается выделить необходимое место на диске под пользовательский каталог «/home». Оставшееся место выделить под корневой каталог «/» (вся информация хранится в корневом каталоге). Нажать кнопку «Готово».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/u4aimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/u4aimage.png)

Нажать кнопку «Принять изменения».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/vBcimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/vBcimage.png)

Важно!!! Если предполагается одновременное развертывание «Серверной» и «Сенсорной» части KICS for Networks c помощью «deploy script», то Логин/Пароль root пользователя на машинах, под которым запускает установка KICS for Networks, должны быть одинаковыми. Позже их можно будет изменить.

Задать пароль для пользователя «root». Отметить чекбокс «Разрешить вход пользователем root». Нажать «Готово».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/VKVimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/VKVimage.png)

Добавить нового пользователя (например: kics). Отметить чекбокс «Сделать этого пользователя администратором». Задать пароль для создаваемого пользователя. Нажать «Готово».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/CAqimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/CAqimage.png)

Остальные параметры можно оставить без изменений. Нажать «Начать установку».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/h5Eimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/h5Eimage.png)

<span style="mso-no-proof: yes;"> </span>

Дождаться завершения установки. Нажать «Перезагрузить» для завершения установки.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/7pWimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/7pWimage.png)

Пройти авторизацию.

Нажать кнопку «Нет спасибо».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/NdHimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/NdHimage.png)

ОС<span style="mso-ansi-language: EN-US;"> <span lang="EN-US">CentOS Stream 9 </span></span>готова<span style="mso-ansi-language: EN-US;"> </span>к<span style="mso-ansi-language: EN-US;"> </span>установке<span style="mso-ansi-language: EN-US;"> <span lang="EN-US">KICS for Networks 4.2.</span></span>

#### Установка Astra Linux 1.8

Подключить загрузочный USB-носитель к серверу KICS for Networks и загрузиться с USB-носителя, затем выбрать “Установить Astra Linux"

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/fu4image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/fu4image.png)

Выбрать часовой пояс, если у сервера есть доступ к интернету, то можно выбрать NTP сервер.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/EaKimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/EaKimage.png)

Далее необходимо выбрать ручную разметку диска

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/otgimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/otgimage.png)

в ручной разметке диска рекомендуется выполнять такое разбиение:

1. Раздел /home 10 ГБ.
2. Раздел /boot/efi 600 МБ.
3. раздел /boot 1024 МБ.
4. раздел / все остальное место на диске.

Далее необходимо выполнить шаги как на скринах ниже.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Aedimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/Aedimage.png)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/fYBimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/fYBimage.png)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/lOlimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/lOlimage.png)

[![{1521B275-69D5-4E59-AADB-60B445A6623D}.png](http://91.184.244.141/uploads/images/gallery/2025-07/scaled-1680-/1521b275-69d5-4e59-aadb-60b445a6623d.png)](http://91.184.244.141/uploads/images/gallery/2025-07/1521b275-69d5-4e59-aadb-60b445a6623d.png)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/an2image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/an2image.png)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/3rpimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/3rpimage.png)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/2Ftimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/2Ftimage.png)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/HVqimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/HVqimage.png)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/6Oaimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/6Oaimage.png)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/jqBimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/jqBimage.png)

Далее необходимо выбрать дополнительные пакеты, которые будут установлены. Рекомендуется добавить пакет SSH

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/LHFimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/LHFimage.png)

Далее необходимо создать пользователя, который будет локальным администратором ОС.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/qqlimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/qqlimage.png)

На последнем шаге приводится сводка по установке ОС, можно поставить галку на чекбокс "Перезагрузить после завершения установки"

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/4dximage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/4dximage.png)

На этом процесс установки ОС будет завершен.

### <span style="mso-ansi-language: EN-US;"><span lang="EN-US">Настройка сетевых интерфейсов</span></span>

Настройка интерфейсов для <span lang="EN-US" style="mso-ansi-language: EN-US;">Astra</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Linux</span> отличается только интерфейсом ОС. Ниже приведен процесс настройки сетевых интерфейсов для ОС <span lang="EN-US" style="mso-ansi-language: EN-US;">CentOS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Stream</span> 9.

Для работы <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Networks</span> необходимо как минимум 2 сетевых интерфейса:

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>MGMT – менеджмент интерфейс необходим для подключения к Web интерфейсу решения, поэтому IP-адрес выбирается исходя из карты IP-адресов конкретной площадки с учетом, чтобы все заинтересованные пользователи могли иметь к нему доступ. Данный порт так же может быть задействован для связи с сенсорами на удаленных площадках (для этого все сенсоры должны быть доступны для этой сети), но Вы так же можете выделить взаимодействие с сенсорами в отдельную подсеть;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>SPAN – интерфейс на который подается копия трафика с коммутаторов. Для каждой точки мониторинга на сервере и сенсоре должен быть сконфигурирован аналогичный сетевой интерфейс.

Для конфигурации сетевых интерфейсов перейти в сетевые настройки CentOS Stream 9.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/KdGimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/KdGimage.png)

Настроить сетевые интерфейсы для MGMT и SPAN (количество сетевых интерфейсов SPAN зависит от количества точек съема трафика).

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/CQrimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/CQrimage.png)

#### Настройка MGMT

Установить чек-бокс «Подключаться автоматически».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/zbzimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/zbzimage.png)

Настроить имя интерфейса (например, «MGMT»), выбрать MAC-адрес, соответствующий интерфейсу.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/hkUimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/hkUimage.png)

Выбрать метод <span lang="EN-US" style="mso-ansi-language: EN-US;">IPv</span>4 – «Вручную». Настроить <span lang="EN-US" style="mso-ansi-language: EN-US;">IP</span>-адрес для <span lang="EN-US" style="mso-ansi-language: EN-US;">MGMT</span> интерфейса.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/NSrimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/NSrimage.png)

Отключить <span lang="EN-US" style="mso-ansi-language: EN-US;">IPv</span>6. Нажать кнопку «Применить».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/MHVimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/MHVimage.png)

#### Настройка SPAN

Установить чек-бокс «Подключаться автоматически».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/yAWimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/yAWimage.png)

Настроить имя интерфейса (например, «SPAN»), выбирать MAC, соответствующий интерфейсу.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/F5Simage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/F5Simage.png)

Отключить IPv4.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/CVpimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/CVpimage.png)

Отключить <span lang="EN-US" style="mso-ansi-language: EN-US;">IPv</span>6. Нажать «Применить».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/LBXimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/LBXimage.png)

## Установка пакетов

### Установка пакетов для CentOS 9 Stream

Для начала необходимо воспользоваться подготовительным скриптом установки и сформировать zip архив с необходимыми пакетами. Для этого нужно воспользоваться опцией 4 подготовительного скрипта kics4net-preptool-2.3.sh.

<p class="callout info">В случае если у вас нет доступа к интернету, то скачайте уже готовый zip архив с облака и перенесите его на сервер.</p>

```
sudo sh ./kics4net-preptool-2.3.sh

1. Prepare host for deployment
2. Disable GUI (recommended for sensor nodes)
3. Enable GUI
4. Download/update required packages
```

После этого можно выполнять опцию 1 подготовительного скрипта для установки пакетов из архива.

<p class="callout info">Подготовительный скрипт kics4net-preptool-2.3.sh должен лежать в той же директории что и zip архив.</p>

<p class="callout warning">После выполнения опции 1 подготовительного скрипта все репозитории заблокируются!</p>

```
sudo sh ./kics4net-preptool-2.3.sh

(+) 1. Prepare host for deployment
2. Disable GUI (recommended for sensor nodes)
3. Enable GUI
4. Download/update required packages
```

После выполнения скрипта будет предложено перезагрузить сервер. На этом подготовка сервера к установке KICS for Networks 4.2.x будет завершена.

### Установка пакетов для Astra Linux 1.8 

Необходимо выполнить следующие команды для скачивания требуемых пакетов:

```
sudo apt-cdrom add (если на сервере нет интернета, то вставьте диск, который вы хотите использовать для подключения репозитория.)
sudo apt update

sudo apt install chrony -y
sudo systemctl enable chrony
sudo systemctl start chrony

sudo apt install rsync -y

sudo apt install libcap2-bin -y

sudo apt install python3-apt -y

sudo apt install ssh -y
sudo systemctl enable ssh
sudo systemctl start ssh

sudo apt install postgresql-15 -y
sudo systemctl enable postgresql-15
sudo systemctl start postgresql-15

sudo apt install python3-psycopg2 python3-cryptography python3-paramiko python3-requests -y

sudo apt install perl -y (версии 5.10 и выше, если устанавливается Агент администрирования Kaspersky Security Center).

sudo apt install exim4 -y
```

Необходимо включить локаль en\_US.utf8 командой:

```
sudo localedef -i en_US -f UTF-8 en_US.utf8
```

Чтобы настроить почтовый сервер и включить автозапуск сервиса Exim перейдите в консоль операционной системы и выполните следующие шаги:

1\. Откройте окно конфигурирования Exim. Для этого введите команду:

```
sudo dpkg-reconfigure exim4-config
```

2\. В меню выбора типа почтовой конфигурации выберите пункт <span class="boldcharacter">отправка почты через smarthost; прием по SMTP или через fetchmail</span>.

3\. На следующем шаге укажите имя отправителя писем в поле <span class="boldcharacter">Почтовое имя системы</span> (например, serverkics).

4\. На следующем шаге не изменяйте значение по умолчанию 127.0.0.1 в поле <span class="boldcharacter">IP-адреса, с которых следует ожидать входящие соединения SMTP</span>.

5\. На следующем шаге не изменяйте значение по умолчанию в поле <span class="boldcharacter">Другие места назначения, для которых должна приниматься почта</span>.

6\. На следующем шаге оставьте незаполненным поле <span class="boldcharacter">Машины, для которых доступна релейная передача почты</span>.

7\. На следующем шаге укажите IP-адрес или сетевое имя компьютера, который является SMTP-сервером в сети вашей организации (например, mail.example.com).

8\. На следующем шаге при необходимости вы можете включить перезапись заголовков исходящей почты.

9\. На следующем шаге в запросе <span class="boldcharacter">Сокращать количество DNS-запросов до минимума (дозвон по требованию)</span> выберите вариант <span class="boldcharacter">Нет</span>.

10\. На следующем шаге в меню выбора метода доставки локальной почты выберите пункт <span class="boldcharacter">mbox формат в /var/mail/</span>.

11\. На последнем шаге откажитесь от разделения конфигурации на отдельные файлы (размещение конфигурации должно быть в одном файле).

12\. После закрытия окна конфигурирования откройте файл шаблона exim4.conf.template. Для этого введите команду:

```
sudo mcedit /etc/exim4/exim4.conf.template
```

13\. Перейдите к концу раздела параметров remote\_smtp или remote\_smtp\_smarthost и добавьте строку:

`message_linelength_limit = 10000000`

14\. Сохраните и закройте файл шаблона.

15\. Активируйте сервис Exim и включите его автозапуск. Для этого введите команды

```
sudo systemctl enable exim4.service
sudo systemctl start exim4.service
```

16\. Предоставьте необходимые права доступа для директории /var/mail/. Для этого введите команду:

```
chmod 3775 /var/mail/
```

На этом подготовка сервера к установке KICS for Networks 4.3 будет завершена.

# KICS for Networks: настройка парсеров для промышленных протоколов

Сборник статей по настройке параметров контроля процесса

# Инструкция по настройке парсинга протокола DLMS/COSEM в KICS for Networks (версии 4.2 и выше) на примере устройства МИРТЕК-12-РУ

**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Видеоинструкция доступна по [ссылке](https://box.kaspersky.com/f/ec3049bb52e74121874a/)</span>**

1. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Подключение устройства</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    Подключите устройство, поддерживающее протокол DLMS/COSEM, к анализируемой сети. Убедитесь, что оно отображается в разделе активов KICS for Networks</span>[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/tlyimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/tlyimage.png)
2. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Идентификация устройства</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    Присвойте обнаруженному устройству понятное имя для удобства дальнейшей работы</span>[![image.png](http://91.184.244.141/uploads/images/gallery/2025-08/scaled-1680-/c9yimage.png)](http://91.184.244.141/uploads/images/gallery/2025-08/c9yimage.png)

3. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Добавление параметров контроля</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    В детальной панели актива откройте контекстное меню **«Параметры контроля процесса» → «Добавить»**</span>[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/IL7image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/IL7image.png)

4. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Настройка параметров устройства</span>**

- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Тип устройства:</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> Универсальный ПЛК</span>
- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Протокол:</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> DLMS-COSEM</span>
- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Порт:</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> Указан в документации устройства или настройках клиентского приложения</span>[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/K4qimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/K4qimage.png)

5. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Проверка подключения через клиентское приложение</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    Откройте клиентское приложение и убедитесь, что IP-адрес и порт устройства совпадают с настройками в KICS for Networks. Инициируйте подключение к устройству (нажмите кнопку **«Подключиться»**)</span>[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/aQ4image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/aQ4image.png)

6. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Подтверждение успешного подключения</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    Убедитесь, что устройство подключено корректно</span>[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/0c9image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/0c9image.png)

7. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Проверка списка тегов в KICS for Networks</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    В консоли KICS for Networks должен отобразиться перечень тегов для устройства DLMS/COSEM</span>[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/GpBimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/GpBimage.png)

8. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Считывание параметров устройства</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    Запустите считывание данных (нажмите кнопку **«Считать»**)</span>[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/PPvimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/PPvimage.png)

9. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Проверка корректности данных</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    Убедитесь, что в детальной панели тега отображается корректное значение считанного параметра</span>[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/t1jimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/t1jimage.png)

# Инструкция по настройке парсинга протокола OPC UA в KICS for Networks

**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Подготовка на стороне источника данных (SCADA/ПЛК)</span>**

1. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Проверка OPC UA сервера</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    Убедитесь, что на контроллере или SCADA-сервере запущен сервер OPC UA и он работает корректно.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/H06image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/H06image.png)

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;">  
</span>

2. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Предварительная проверка тегов (рекомендуется)</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    Для локализации возможных проблем на стороне источника данных проверьте доступность и читаемость тегов с помощью стороннего OPC UA-клиента (например, UAExpert).</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/0Dyimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/0Dyimage.png)

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;">  
</span>

<div align="center" class="MsoNormal" id="bkmrk--6" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Настройка в KICS for Networks</span>**

1. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Подключение устройства</span>**

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Убедитесь, что устройство OPC UA-сервер подключено к анализируемой сети и отображается в разделе **Активы** KICS for Networks.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Присвойте обнаруженному устройству понятное имя для удобства дальнейшей работы.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/wI4image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/wI4image.png)

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;">  
</span>

2. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Добавление параметров контроля</span>**

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">В детальной панели актива откройте контекстное меню **«Параметры контроля процесса»**.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Выберите пункт **«Добавить»** (или **«Изменить»**, если параметры были присвоены автоматически).</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/8Qmimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/8Qmimage.png)

<span style="font-size: 10.5pt; font-family: 'inherit',serif; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Segoe UI'; color: #00a88e; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm; mso-fareast-language: RU; mso-no-proof: yes;">  
</span>

3. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Настройка параметров устройства</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">  
    В открывшемся окне укажите следующие параметры:</span>

- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Тип устройства:</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> Универсальный ПЛК (или тип, присвоенный автоматически).</span>
- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Протокол:</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> OPC UA Binary.</span>
- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Порт:</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> укажите порт в соответствии с настройками вашего OPC UA сервера.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/4Cdimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/4Cdimage.png)

<span style="font-size: 10.5pt; font-family: 'inherit',serif; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Segoe UI'; color: #404040; mso-fareast-language: RU; mso-no-proof: yes;">  
</span>

4. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Запуск контроля процесса и проверка тегов</span>**

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Для активации контроля процесса необходимо перезапустить сессию между OPC UA-сервером и клиентом.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">После этого в консоли KICS for Networks должен отобразиться перечень тегов, передаваемых от OPC UA-сервера.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/2wyimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/2wyimage.png)

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU; mso-no-proof: yes;">  
</span>

# Парсинг протоколов МЭК 61850 MMS, GOOSE в KICS for Networks

Для работы с протоколами МЭК 61850 <span lang="EN-US" style="mso-ansi-language: EN-US;">MMS</span>, <span lang="EN-US" style="mso-ansi-language: EN-US;">GOOSE</span> нам понадобится файл с расширением .<span lang="EN-US" style="mso-ansi-language: EN-US;">scd</span> для импорта. Импортировать его нужно на вкладке «Активы».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/image.png)

<span style="mso-no-proof: yes;"> </span>

Перед импортом файл .<span lang="EN-US" style="mso-ansi-language: EN-US;">scd</span> нужно упаковать в <span lang="EN-US" style="mso-ansi-language: EN-US;">zip</span>-архив, как и написано в инструкции по импорту:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/HwUimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/HwUimage.png)

<span style="mso-no-proof: yes;"> </span>

Чтобы импортировать <span lang="EN-US" style="mso-ansi-language: EN-US;">zip</span>-архив с файлом .<span lang="EN-US" style="mso-ansi-language: EN-US;">scd</span> нужно нажать кнопку «Обзор»:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/2fvimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/2fvimage.png)

<span style="mso-no-proof: yes;"> </span>

и выбрать нужный файл:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/yGPimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/yGPimage.png)

<span style="mso-no-proof: yes;"> </span>

Далее нужно выбрать один из двух вариантов добавления этого файла: «Добавить» или «Заменить». Разница между ними описана здесь же.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/uQPimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/uQPimage.png)

<span style="mso-no-proof: yes;"> </span>

Далее внимательно читаем предупреждение и нажимаем «Продолжить»:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/FRFimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/FRFimage.png)

<span style="mso-no-proof: yes;"> </span>

После этого начинается импорт файла, он занимает какое-то время в зависимости от размера файла .<span lang="EN-US" style="mso-ansi-language: EN-US;">scd</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/jD0image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/jD0image.png)

<span style="mso-no-proof: yes;"> </span>

После завершения импорта нажмём кнопку «Вывести отчёт»:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/KBNimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/KBNimage.png)

<span style="mso-no-proof: yes;"> </span>

В открывшемся отчёте мы увидим, сколько из <span lang="EN-US" style="mso-ansi-language: EN-US;">scd</span>-файла добавлено устройств, тегов, разрешающих правил сетевых взаимодействий (если они есть в <span lang="EN-US" style="mso-ansi-language: EN-US;">scd</span>-файле). Тут же мы увидим все обнаруженные несоответствия <span lang="EN-US" style="mso-ansi-language: EN-US;">scd</span>‑файла требованиям стандарта МЭК 61850.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/g3Iimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/g3Iimage.png)

<span style="mso-no-proof: yes;"> </span>

Информацию о выявленных несоответствиях можно скопировать как текст и вставить в отдельный файл для дальнейшей работы с ними.

Далее, если прейти на вкладку «Активы», то мы увидим импортированные устройства (хотя явно они не будут никак выделяться). Если открыть карточку одного из импортированных устройств, то мы увидим, что у него добавлена промышленная конфигурация для протоколов IEC 61850: GOOSE и IEC 61850: MMS:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/Sgrimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/Sgrimage.png)

<span style="mso-no-proof: yes;"> </span>

На вкладке «Контроль процесса» появились теги по протоколам <span lang="EN-US" style="mso-ansi-language: EN-US;">GOOSE</span> и <span lang="EN-US" style="mso-ansi-language: EN-US;">MMS</span>.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/vuaimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/vuaimage.png)

<span style="mso-no-proof: yes;"> </span>

Аналогично можем увидеть, что на вкладке «Разрешающие правила» добавились разрешающие правила сетевых взаимодействий, импортированные из <span lang="EN-US" style="mso-ansi-language: EN-US;">scd</span>-файла (если они там были указаны).

# Методы оптимизации нагрузки на KICS for Networks

**Метод 1: Настройка типов подсетей**

Можно снизить нагрузку, обусловленную работой технологии <span lang="EN-US" style="mso-ansi-language: EN-US;">NIC</span> путем корректного назначения типов подсетей в адресных пространствах, тогда контроль целостности сети будет выполняться только для нужных подсетей и направлений передачи данных, как указано в таблице ниже:

<span style="mso-no-proof: yes;"></span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-11/scaled-1680-/image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-11/image.png)

Подробнее в онлайн-справке: [https://support.kaspersky.com/KICSforNetworks/4.3/ru-RU/134913.htm](https://support.kaspersky.com/KICSforNetworks/4.3/ru-RU/134913.htm)

**Метод 2: Использование <span lang="EN-US" style="mso-ansi-language: EN-US;">BPF</span> для фильтрации сохраняемого трафика**

Использование технологии <span lang="EN-US" style="mso-ansi-language: EN-US;">BPF</span> (Berkley Packet Filter) позволяет отсечь заранее неинтересную часть трафика, чтобы не тратить на него ресурсы. Трафик, отсекаемый фильтром, не пишется на диск и никак не анализируется <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Networks</span>. Благодаря этому снижается нагрузка на CPU и дисковую подсистему.

Наиболее типичные кейсы применения:

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>видеонаблюдение, где объём трафика значительный, но зачастую, не представляющий большой ценности для анализа;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>наличие «неинтересного» корпоративного трафика в анализируемом <span lang="EN-US" style="mso-ansi-language: EN-US;">SPAN</span>-трафике.

**Включить <span lang="EN-US" style="mso-ansi-language: EN-US;">BPF</span>-фильтр можно вот где:**

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-11/scaled-1680-/yOOimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-11/yOOimage.png)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-11/scaled-1680-/uK2image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-11/uK2image.png)

Однако при использовании фильтрации вам нужно учитывать, что программа может получать в отфильтрованном трафике не все данные, необходимые для качественного анализа трафика. Вам нужно настроить фильтрацию таким образом, чтобы в файлах дампа трафика сохранялись все сетевые пакеты, которые требуются для анализа трафика в соответствии с функциональностью программы.

**<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">Примеры фильтров</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5-bpf-%D0%98%D1%81%D0%BA%D0%BB%D1%8E%D1%87%D0%B8" style="border-collapse: collapse; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 0cm 0cm 0cm;"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td style="border: solid #C1C7D0 1.0pt; mso-border-alt: solid #C1C7D0 .75pt; background: #F4F5F7; padding: 0cm 0cm 0cm 0cm;" valign="top">**<span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; color: #54585a; mso-fareast-language: RU;">Описание</span>**

</td><td style="border: solid #C1C7D0 1.0pt; border-left: none; mso-border-left-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; background: #F4F5F7; padding: 0cm 0cm 0cm 0cm;" valign="top">**<span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; color: #54585a; mso-fareast-language: RU;">BPF</span>**

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td style="border: solid #C1C7D0 1.0pt; border-top: none; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-fareast-language: RU;">Исключить TCP трафик с портом 80</span>

</td><td style="border-top: none; border-left: none; border-bottom: solid #C1C7D0 1.0pt; border-right: solid #C1C7D0 1.0pt; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-left-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-fareast-language: RU;">not tcp port 80</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td style="border: solid #C1C7D0 1.0pt; border-top: none; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-fareast-language: RU;">Исключить TCP трафик с портами 80 и 22</span>

</td><td style="border-top: none; border-left: none; border-bottom: solid #C1C7D0 1.0pt; border-right: solid #C1C7D0 1.0pt; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-left-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span lang="EN-US" style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: EN-US; mso-fareast-language: RU;">not(tcp port 80 or tcp port 21)</span>

</td></tr><tr style="mso-yfti-irow: 3;"><td style="border: solid #C1C7D0 1.0pt; border-top: none; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-fareast-language: RU;">Исключить видеонаблюдение RTP</span>

</td><td style="border-top: none; border-left: none; border-bottom: solid #C1C7D0 1.0pt; border-right: solid #C1C7D0 1.0pt; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-left-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span lang="EN-US" style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: EN-US; mso-fareast-language: RU;">not(udp port 5004 or udp port 5005)</span>

</td></tr><tr style="mso-yfti-irow: 4;"><td style="border: solid #C1C7D0 1.0pt; border-top: none; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-fareast-language: RU;">Исключить коммуникации в/из подсети 10.42.0.0/16</span>

</td><td style="border-top: none; border-left: none; border-bottom: solid #C1C7D0 1.0pt; border-right: solid #C1C7D0 1.0pt; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-left-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-fareast-language: RU;">not net 10.42.0.0/16</span>

</td></tr><tr style="mso-yfti-irow: 5;"><td style="border: solid #C1C7D0 1.0pt; border-top: none; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-fareast-language: RU;">Исключить коммуникации в/из подсетей 10.42.0.0/16 и 192.168.0.0/16</span>

</td><td style="border-top: none; border-left: none; border-bottom: solid #C1C7D0 1.0pt; border-right: solid #C1C7D0 1.0pt; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-left-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-fareast-language: RU;">not(net 10.42.0.0/16 or net 192.168.0.0/16)</span>

</td></tr><tr style="mso-yfti-irow: 6; mso-yfti-lastrow: yes;"><td style="border: solid #C1C7D0 1.0pt; border-top: none; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-fareast-language: RU;">Исключить TCP трафик с портом 80 только для коммуникаций в подсетях 10.42.0.0/16 и 192.168.0.0/16</span>

</td><td style="border-top: none; border-left: none; border-bottom: solid #C1C7D0 1.0pt; border-right: solid #C1C7D0 1.0pt; mso-border-top-alt: solid #C1C7D0 .75pt; mso-border-left-alt: solid #C1C7D0 .75pt; mso-border-alt: solid #C1C7D0 .75pt; padding: 5.25pt 7.5pt 5.25pt 7.5pt;" valign="top"><span lang="EN-US" style="mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: EN-US; mso-fareast-language: RU;">not(tcp port 80 and (net 10.42.0.0/16 or net 192.168.0.0/16))</span>

</td></tr></tbody></table>

<span lang="EN-US" style="mso-ansi-language: EN-US;"> </span>

**<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">Проверка фильтра</span>**

<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">Убедиться в работоспособности и правильности фильтра можно при помощи утилиты tcpdump:</span>

**<span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: EN-US;">tcpdump -n -r &lt;pcapfile&gt; 'BPF filter text'</span>**

<span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: EN-US;">\# </span><span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">например</span>

**<span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: EN-US;">tcpdump -n -r capture.pcap 'udp portrange not 6970-6973'</span>**

**<span style="font-size: 12.0pt; line-height: 107%;">Метод 3: Оптимизация разрешающих правил</span>**

Большое количество разрешающих правил может создавать повышенную нагрузку на продукт, поэтому следует контролировать их количество в период обучения <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Networks</span>. Часто, большое количество разрешающих правил обусловлено тем, что для каждой новой сессии на отправителе выбирается случайный порт из динамического диапазона 49152-65535 (<span lang="EN-US" style="mso-ansi-language: EN-US;">RFC</span> 6335), поэтому для таких правил можно вместо конкретного порта, например, 55555 указать диапазон 49152-65535, после чего <span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Networks</span> предложит удалить все частные правила, подходящие под это - более общее. Удобно это сделать следующим образом:

**Отсортировать разрешающие правила по убыванию портов.**

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-08/scaled-1680-/kcGimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-08/kcGimage.png)

<span style="mso-no-proof: yes;">  
</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-11/scaled-1680-/WuMimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-11/WuMimage.png)

**<span style="font-size: 12.0pt; line-height: 107%;">Метод 4: Выделение достаточного места под сырой трафик</span>**

Если выделить мало места для хранения файлов дампа трафика, то сервер будет хуже переносить пиковые нагрузки - во время таких нагрузок часть трафика может быть не проанализирована. Кроме того, чем больше выделено места под дампы трафика, тем за больший период времени этот трафик можно будет запросить при расследовании инцидентов. Например, при скорости 100 Мбит, 1 ТБ выделенного пространства позволит сохранить трафик за последние 22 часа.

**<span style="font-size: 12.0pt; line-height: 107%;">Метод 5: Отключение ненужных технологий</span>**

Для снижения нагрузки на сервер можно отключить технологии детектирования, которые всё равно не планируется использовать в контексте мониторинга конкретной системы АСУ ТП. Наиболее частый случай отключение технологий <span lang="EN-US" style="mso-ansi-language: EN-US;">DPI</span>, если не планируется контролировать технологические параметры.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ipRimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-11/ipRimage.png)

<span style="mso-no-proof: yes;">  
</span>

**<span style="font-size: 12.0pt; line-height: 107%;">Метод 6: Оптимизация архитектуры</span>**

Для оптимизации нагрузки на сервер рекомендуются следующие архитектурные решения:

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>весь трафик подавать на сенсоры, чтобы предварительная обработка трафика выполнялась на них;

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>на сенсорах задействовать не более 4 точек мониторинга из 8 доступных.

# Различные варианты сбора трафика (SPAN, RSPAN, ERSPAN) - чем отличаются и как настроить в продукте

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">**KICS for Networks** работает с копией сетевого промышленного трафика и анализирует ее для выявления отклонений в значениях технологических параметров, обнаружения признаков сетевых атак, контроля работы и текущего состояния устройств в сети. </span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Для того, чтобы скопировать трафик от порта управляемого коммутатора в порт сервера **KICS for Networks**, в нашем случае для анализа промышленного трафика, на помощь приходит — зеркалирование пакетов сетевого трафика с подключенных портов сетевых устройств с помощью функции **SPAN**, **RSPAN** или **ERSPAN**. Давайте рассмотрим каждую функция более подробно.</span>

<div align="center" class="MsoNormal" id="bkmrk-">---

</div>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">SPAN</span>**

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">SPAN расшифровывается как Switched Port Analyzer либо Port Mirroring (Локальное зеркалирование). SPAN или mirroring port должны быть в режиме multi-to-one. Режим one-to-one не дает возможности получать полную информацию о коммуникациях. Принцип работы данной технологии заключается в том, что осуществляется копирование трафика с одного или нескольких портов (или VLAN) на один назначенный порт мониторинга в пределах одного и того же коммутатора.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Для того организовать SPAN-трафик мы должны первым делом настроить Источник, например, это группа портов коммутатора откуда мы планируем брать трафик для анализа. Далее указывается порт назначения, а именно, куда будет зеркалироваться трафик. SPAN отслеживает трафик, который проходит через коммутатор, на котором он настроено непосредственно. Пример на Рисунке 1.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/zKTimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/zKTimage.png)

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Calibri',sans-serif; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Calibri; mso-fareast-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: 'Times New Roman'; mso-bidi-theme-font: minor-bidi; mso-ansi-language: RU; mso-fareast-language: EN-US; mso-bidi-language: AR-SA;">Рисунок 1 – коммутатор с настроенным </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Calibri',sans-serif; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Calibri; mso-fareast-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: 'Times New Roman'; mso-bidi-theme-font: minor-bidi; mso-ansi-language: EN-US; mso-fareast-language: EN-US; mso-bidi-language: AR-SA;">SPAN</span>

<span style="font-size: 12.0pt; line-height: 107%;">Трафик, передаваемый через </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ansi-language: EN-US;">SPAN</span><span style="font-size: 12.0pt; line-height: 107%;">, передается «как есть», в исходных кадрах L2. В настройке </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ansi-language: EN-US;">SPAN</span><span style="font-size: 12.0pt; line-height: 107%;"> прост и оказывает относительно небольшую нагрузку на CPU коммутатора по сравнению с RSPAN/ERSPAN, а также отсутствуют задержки из-за инкапсуляции. Ниже на Рисунке 2 отображен пример схемы развертывания Сервера и трех сенсоров.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/hvaimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/hvaimage.png)

<span style="font-size: 12.0pt; line-height: 107%;">Рисунок 2 - Пример схемы развертывания Сервера и трех сенсоров</span>

<p class="callout warning"><span style="font-size: 12.0pt; line-height: 107%;">При большом количестве коммутаторов, с которых требуется получать SPAN трафик или большой скорости траффика, не рекомендуется создавать на сервере KICS for Networks точки мониторинга и подавать на него SPAN трафик. Копии трафика в этом случае должны подаваться на сенсоры KICS for Networks для экономии места SSD сервера под полезные данные (копия сырого трафика хранится на машине с назначенными точками приема SPAN трафика).</span></p>

<div align="center" class="MsoNormal" id="bkmrk--5">---

</div>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Настройка SPAN <span style="font-size: 12.0pt; line-height: 107%;">на сервере KICS for Networks</span></span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"> </span>

<span style="font-size: 12.0pt; line-height: 107%;">Теперь разберем как настроить **SPAN** на сервере **KICS for Networks**. Для корректной работы сервера KICS for Networks необходимо как минимум 2 сетевых интерфейса, которые настраиваются непосредственно в настройках операционной системы сервера:</span>

- <span style="font-size: 12.0pt; line-height: 107%;">MGMT – менеджмент интерфейс необходим для подключения к Web интерфейсу решения, поэтому IP-адрес выбирается исходя из карты IP-адресов конкретной площадки с учетом, чтобы все заинтересованные пользователи могли иметь к нему доступ. Данный порт так же может быть задействован для связи с сенсорами на удаленных площадках (для этого все сенсоры должны быть доступны для этой сети).</span>
- <span style="font-size: 12.0pt; line-height: 107%;">SPAN – интерфейс, на который подается копия трафика с коммутаторов. Для каждой точки мониторинга на сервере и сенсоре должен быть сконфигурирован аналогичный сетевой интерфейс. В настройках сетевого адаптера отключите IPv4 и IPv6.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Чтобы решение после подключения SPAN (Mirror) трафика к серверу/сенсору начало обрабатывать трафик, необходимо назначить и активировать точку мониторинга на соответствующем сетевом интерфейсе. Для этого перейти на вкладку «Параметры - Развертывание». На вкладке отображены все сетевые интерфейсы сервера, на котором развернут сервер/сенсор KICS for Networks. Среди всех интерфейсов необходимо найти тот для которого были отключены IPv4, IPv6 в момент настройки сети, куда подключен SPAN и нажать кнопку «добавить точку мониторинга». Ниже на Рисунке 3 показан интерфейс включения точки мониторинга.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/3zgimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/3zgimage.png)

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Рисунок 3 - Включение точки мониторинга </span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">В окне ввода необходимо ввести наименование точки мониторинга (имя должно быть уникальным и желательно отражающим то устройство, к которому оно относится, для удобства идентификации и фильтрации событий в будущем, например – «Server\_MP1»). Нажать кнопку «Добавить точку мониторинга». Пример на Рисунке 4.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Sq0image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/Sq0image.png)

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Рисунок 3 - Добавление точки мониторинга</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">После добавления точки мониторинга ее нужно активировать с помощью кнопки «Включить». Если SPAN-трафик подключен к соответствующему порту, то после активации точки мониторинга, скорость должна быть отличной от «0», решение начнет свою работу. Повторить те же действия для остальных точек мониторинга. Пример на Рисунке 4.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/e0eimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/e0eimage.png)

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Рисунок 4 - Включение точки мониторинга</span>

<div align="center" class="MsoNormal" id="bkmrk--12">---

</div>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">RSPAN</span>**

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Теперь рассмотрим технологию **RSPAN (Remote SPAN)**. Данная технология позволяет осуществлять мониторинг трафика на физически удаленных портах, через сеть коммутаторов. Технология RSPAN работает по следующему принципу:</span>

1. <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Первым делом настраиваем коммутатор-источник. Трафик с коммутатора с портов/ VLAN копируется не напрямую, а в специально выделенную RSPAN VLAN (source порты входят в RSPAN VLAN, который задается специально для каждой RSPAN – сессии).</span>
2. <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">RSPAN VLAN должен быть настроен и разрешен на всех коммутаторах на пути между источником и пунктом назначения.</span>
3. <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">На коммутаторе, который выполняет функцию назначения, один из портов, принадлежащих RSPAN VLAN, настраивается как RSPAN Destination Port. Этот порт принимает трафик из данной сессии RSPAN VLAN и зеркалирует его на подключенное устройство мониторинга с указанным destination портом.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">С типовым примером сети с RSPAN можно ознакомиться на рисунке 5.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/QXUimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/QXUimage.png)

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Рисунок 5 - Пример сети с настроенным <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">RSPAN</span></span></span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Важные условия по настройке SPAN/RSPAN:</span>

- <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Порт в роли источника трафика (Source порт) не может быть destination портом и наоборот;</span>
- <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Для каждой SPAN и RSPAN сессий может использоваться один порт destination.</span>
- <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Порт destination может только принимать зеркалированный трафик. Это означает, что другие функции канального уровня для порта становятся недоступны.</span>
- <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Порт, который работает в режиме switchport trunk, при назначении портом-источником будет отслеживать трафик всех VLAN’ов, проходящих через него.</span>

<div align="center" class="MsoNormal" id="bkmrk--15">---

</div>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">ERSPAN</span>**

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Теперь поговорим про **ERSPAN (Encapsulated Remote SPAN)**, что переводится как инкапсулированное удаленное зеркалирование. Технологию, как правило, используют для передачи трафика между маршрутизируемыми сегментами сети с помощью инкапсуляции захваченных пакетов в GPE-туннель между несколькими сетевыми устройствами. Требуется при настройке обозначить IP-адресацию. </span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">В коммутаторе, нужно указать IP-адрес получателя (порт, в который будет поступать зеркалируемый трафик). Трафик с исходных портов/VLAN инкапсулируется в заголовок GRE (Generic Routing Encapsulation).</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Этот инкапсулированный трафик (GRE-туннель) передается как обычный IP-пакет (L3) через сеть на основе IP-адреса назначения (между коммутаторами должна быть настроена связность на уровне протокола IP). Также корректно должен быть настроен MTU, чтобы пакеты для захвата трафика передавались по цепочке в полном виде.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">На устройстве назначения (коммутаторе, маршрутизаторе или специализированном анализаторе с поддержкой ERSPAN) происходит декапсуляция GRE, и исходный трафик извлекается для анализа. На рисунке 6 показан упрощенный пример схемы с поддержкой ERSPAN.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/kREimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/kREimage.png)

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Рисунок 5 - Пример сети с настроенным <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">ERSPAN</span></span></span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">KICS for Networks умеет работать с ERSPAN, однако не умеет терминировать GRE, в котором этот ERSPAN перемещается. </span></span></span>

**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Настройка <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">ERSPAN </span></span></span>в CentOS:</span></span></span>**

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">ERSPAN можно терминировать при помощи утилиты rcdcap. Для того, чтобы получить сборку данной утилиты создайте запрос в техническую поддержку «Лаборатории Касперского» через [Kaspersky CompanyAccount](https://companyaccount.kaspersky.com/account/login "Переход в Kaspersky CompanyAccount для создания запроса"). </span></span></span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Пример настройки через ОС. Первым делом нужно убедиться, что ядро поддерживает GRE: </span></span></span>

<div aria-live="polite" class="cm-announced" id="bkmrk--18"></div><div id="bkmrk--19"></div>```
# загрузка модуля ip_gre:
sudo modprobe ip_gre

# Проверка наличия модуля ip_gre:
lsmod | grep ip_gre

# Настройка сетевых интерфейсов. Например, для интерфейса eth1, который будет принимать ERSPAN трафик мы выполним следующие настройки:
sudo ip addr add IP из вашей сети dev eth1  # Используйте IP из вашей сети
sudo ip link set dev eth1 mtu 1900        # Увеличьте MTU для учёта GRE-инкапсуляции
sudo ip link set eth1 up

# Создаем GRE-туннеля для декапсуляции ERSPAN трафика:
# Создание туннеля с режимом GRE
sudo ip tunnel add mon0 mode gre local IP-адрес интерфейса, на который поступает ERSPAN трафик ttl 255

# Назначение IP-адреса туннелю (можно использовать любой не конфликтующий)
sudo ip addr add 1.1.1.1/30 dev mon0

# Активация туннеля
sudo ip link set mon0 up
```

**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">Настройка <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">ERSPAN в Astra Linux:</span></span></span></span></span></span>**

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;"><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Segoe UI',sans-serif; color: #404040; background: white;">ERSPAN поддерживается в ядре linux с версии 4.14, в том числе в Astra Linux. В справочном центре представлена инструкция: [настройка тоннеля GRE.](https://wiki.astralinux.ru/pages/viewpage.action?pageId=144310560)</span></span></span></span></span></span>

<p class="callout warning"><span style="font-size: 12pt; line-height: 107%; font-family: 'Segoe UI', sans-serif; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"><span style="font-size: 12pt; line-height: 107%; font-family: 'Segoe UI', sans-serif; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"><span style="font-size: 12pt; line-height: 107%; font-family: 'Segoe UI', sans-serif; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"><span style="font-size: 12pt; line-height: 107%; font-family: 'Segoe UI', sans-serif; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"><span style="font-size: 12pt; line-height: 107%; font-family: 'Segoe UI', sans-serif; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"><span style="font-size: 12pt; line-height: 107%; font-family: 'Segoe UI', sans-serif; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">KICS for Networks поддерживает интерфейсы, которые работают c Layer2 пакетами, т.е. содержат ethernet-frame'ы. gre-интерфейс работает на Layer3, соответственно использовать необходимо интерфейс типа gretap.  
\# ip link add mgre0 type gretap local &lt;local-ip&gt; remote &lt;remote-ip&gt; key 0xfffffffe</span></span></span></span></span></span></p>

# Сбор диагностической информации по Kaspersky Industrial CyberSecurity for Networks

В данном разделе собраны способы сбора диагностической информации по KICS for Networks

# Работа с утилитой Health Check tool

**Утилита Health Check tool** предназначена для сбора диагностических данных и создания отчета о работоспособности узлов, где развернуты компоненты KICS for Networks, о нагрузке на сервер KICS for Networks, определяет статус служб (активны/неактивны). Если архитектура KICS for Networks распределенная (сервер и сенсор разделены), то данная утилита позволяет подключиться к сенсорам по SSH для сбора диагностической информации.

**Утилита Health Check tool** предоставляется по запросу. Утилита представляет собой архив, где расположен скрипт для диагностики узлов KICS for Networks. Скрипт поддерживает только CentOS 8 Stream и CentOS 9 Stream.

<div align="center" class="MsoNormal" id="bkmrk-">---

</div>**Подготовка к работе с утилитой Health Check tool**

Перед запуском утилиты Health Check tool убедитесь, что:

- у вас есть доступ к узлам с KICS for Networks с правами root;
- установлены пакеты Python3;
- установлены библиотеки python3-pandas и python3-requests;
- для распределенной диагностики настроен SHH-доступ к сенсорам и вам известны root-пароли для аутентификации.

<div align="center" class="MsoNormal" id="bkmrk--1">---

</div>**Запуск утилиты и генерация отчетов**

1\. Перейдите в директорию с утилитой и распакуйте архив.

2\. В архиве содержится скрипт (утилита):

<p class="callout info">kics4net-health-check.sh</p>

3\. Необходимо присвоить права для запуска скрипта:

<p class="callout info">chmod +x kics4net-health-check.sh</p>

4\. Запускаем скрипт:

<p class="callout info">sh kics4net-health-check.sh</p>

5\. Затем выберите опцию в соответствии с описанием ниже:

**Deployment report (опция 1):**

Скрипт определяет параметры текущего развертывания KICS for Networks и выполняет сбор данных, связанных с настройками при установке, состояние узлов и состояние служб KICS for Networks. В случае когда сервер KICS for Networks и сенсоры установлены отдельно, скрипт будет пытаться подключиться к сенсорам по протоколу SSH для сбора данных. Будьте готовы предоставить пароль root для аутентификации. Выполнение скрипта можно в любой момент, используя сочетание клавиш CTRL+C.

Диагностический отчет сохраняется в директории скрипта, по одному файлу для каждого узла KICS for Networks.

**Operational data report (опция 2):**

Health Check tool, в случае выбора данной опции, пытается подключиться к серверу KICS for Networks с помощью API, для запроса и обработки операционные данные, собранных KICS for Networks.

Перед началом связи скрипт устанавливает необходимые пакеты Python, если они не были установлены ранее. Для подключения через API вам необходимо создать новый коннектор с веб-интерфейсе KICS for Networks:

- Откройте веб-интерфейс KICS for Networks и перейдите в раздел "Параметры" -&gt; Коннекторы.
- Создайте новый коннектор типа "Generic", укажите IP-адрес в качестве адреса сервера и укажите тот же адрес для "Адреса узла подключения".
- Установите пароль доступа по сертификату, который будет использоваться для подключения к API KICS for Networks.
- Задайте произвольное имя коннектора, например, "healthcheck".
- Выберите тип "Generic".
- Нажмите "Сохранить", после чего будет загружен результирующий zip-файл.

Затем переместите полученный zip-файл в папку 'connector' на узле сервера KICS for Networks и запустите выполнение скрипта, выбрав опцию 2.

В случае если сервер занят обработкой большого объема данных, выполнение скрипта может занять достаточно большое количество времени. Вы можете прервать выполнение скрипта в любой момент, используя сочетание клавиш CTRL+C.

Результирующий файл журнала сохраняется в директории скрипта.

# Типовые схемы развертывания

# Схема установки KICS for Networks all-in-one

<p class="callout info">В данном разделе находится информация о схеме развертывания решения KICS for Networks без использования внешних серверов.</p>

<p class="callout success">При установке Сервера без внешних сенсоров все данные для обработки и анализа поступают только на компьютер, выполняющий функции Сервера. Вы можете применить этот способ установки, если компьютер имеет достаточное количество сетевых интерфейсов для получения данных из различных источников.</p>

<p class="callout warning">Подробнее про данный тип развертывания решения можно ознакомиться <span style="color: rgb(53, 152, 219);">[здесь](https://support.kaspersky.ru/kics-for-networks/4.3/206298)</span></p>

<p class="callout success"><span style="color: rgb(0, 0, 0);">На рисунке ниже показан пример схемы развертывания Сервера без сенсоров. Сетевые интерфейсы компьютера, выполняющего функции Сервера, подключаются к SPAN-портам сетевых коммутаторов (SPAN-порты и соединения обозначены желтым цветом) и получают копию трафика из трех сегментов промышленной сети. Выделенная сеть Kaspersky Industrial CyberSecurity обозначена линиями зеленого цвета.</span></p>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/rygimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/rygimage.png)

# Схема установки сервера KICS for Networks с внешними сенсорами

<p class="callout info">В данном разделе находится информация о схеме развертывания решения KICS for Networks с использованием внешних сенсеров.</p>

<p class="callout success">Способ установки Сервера и внешних сенсоров предполагает использование нескольких компьютеров для установки компонентов программы. На одном из компьютеров устанавливается Сервер. На остальных компьютерах устанавливаются сенсоры, которые будут получать данные из вычислительных сетей. В программе может использоваться до 50 сенсоров.</p>

<p class="callout warning">Подробнее про данный тип развертывания решения можно ознакомиться <span style="color: rgb(53, 152, 219);">[здесь](https://support.kaspersky.ru/kics-for-networks/4.3/206299)</span></p>

<p class="callout success">На рисунке ниже показан пример схемы развертывания Сервера и трех сенсоров. Сетевые интерфейсы компьютеров, выполняющих функции сенсоров, подключаются к SPAN-портам сетевых коммутаторов (SPAN-порты и соединения обозначены желтым цветом) и получают копию трафика из соответствующих сегментов промышленной сети. Выделенная сеть Kaspersky Industrial CyberSecurity обозначена линиями зеленого цвета.</p>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/gW0image.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/gW0image.png)

# Подключение Kaspersky Industrial CyberSecurity for Networks к промышленной сети через диод данных

<p class="callout info">В данном разделе находится информация о подключении KICS for Networks к промышленной сети через диод данных.</p>

<p class="callout success">Для подключения Kaspersky Industrial CyberSecurity for Networks к промышленной сети вы можете дополнительно использовать специальные устройства, обеспечивающие одностороннюю передачу данных из промышленной сети. Такие устройства называются *диодами данных*.</p>

<p class="callout warning">Подробнее про данную схему развертывания решения можно ознакомиться <span style="color: rgb(53, 152, 219);">[здесь](https://support.kaspersky.ru/kics-for-networks/4.3/206300)</span></p>

#### **Получение копии трафика промышленной сети через диоды данных**

<p class="callout success">На рисунке ниже показана схема подключения коммутатора через диод данных к точке мониторинга на Сервере KICS for Networks. Через диод данных поступает зеркалированный трафик от SPAN-порта сетевого коммутатора в промышленной сети. В этой схеме применяется способ установки Сервера без внешних сенсоров.</p>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/4Uvimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/4Uvimage.png)

<p class="callout success">На рисунке ниже показана схема подключения нескольких сенсоров Kaspersky Industrial CyberSecurity for Networks через диоды данных. Через диоды данных поступает трафик от SPAN-портов сетевых коммутаторов в промышленной сети. В этой схеме применяется способ установки Сервера и трех сенсоров.</p>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/hHwimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/hHwimage.png)

<p class="callout warning">Если вы хотите дополнительно разграничить сегменты промышленной сети, в которых установлены сенсоры, и сегмент выделенной сети Kaspersky Industrial CyberSecurity, в котором установлен Сервер, вы можете использовать межсетевой экран на линиях соединений сенсоров и Сервера.</p>

#### **Получение копии трафика промышленной сети и работа в режиме интеграции с EPP-приложением через диоды данных**

<p class="callout success">На рисунке ниже показана схема поступления трафика от SPAN-портов сетевых коммутаторов и получения данных телеметрии от EPP-приложения (KICS for Linux Nodes) из нескольких технологических площадок.</p>

<p class="callout warning">В данном сценарии через диод данных передается телеметрия собранная только с Kaspersky Industrial CyberSecurity for Linux Nodes. Телеметрию с Kaspersky Industrial CyberSecurity for Windows Nodes передать через диод данных не получится. </p>

[![BDkimage.png](https://www.ics-community.ru/uploads/images/gallery/2025-10/scaled-1680-/bdkimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-10/bdkimage.png)

# Получение трафика промышленных сетей от компонентов решения Kaspersky SD-WAN

<p class="callout info">В данном разделе находится информация о схеме получения трафика промышленных сете от компонентов решения Kaspersky SD-WAN</p>

<p class="callout success">Kaspersky Industrial CyberSecurity for Networks может работать в режиме интеграции с [решением Kaspersky SD-WAN](https://support.kaspersky.com/help/SD-WAN/2.2/ru-RU/237477.htm). При работе в этом режиме Kaspersky Industrial CyberSecurity for Networks получает зеркалированный трафик, который проходит через сетевые коммутаторы на удаленных технологических площадках, если на этих площадках установлен компонент решения Kaspersky SD-WAN устройство Customer Premise Equipment (далее "устройство CPE"). С помощью устройств CPE вы можете частично реализовать функции сенсоров Kaspersky Industrial CyberSecurity for Networks, обеспечив получение программой трафика промышленных сетей с географически разнесенных площадок. При этом данные передаются в программу по защищенным каналам.</p>

<p class="callout warning">Подробнее про данный тип развертывания решения можно ознакомиться <span style="color: rgb(53, 152, 219);">[здесь](https://support.kaspersky.ru/kics-for-networks/4.3/273216)</span></p>

<p class="callout success"><span style="color: rgb(0, 0, 0);">На рисунке ниже показан пример схемы развертывания Kaspersky Industrial CyberSecurity for Networks и решения Kaspersky SD-WAN для случая, когда зеркалированный трафик из нескольких технологических площадок поступает на Сервер Kaspersky Industrial CyberSecurity for Networks через один шлюз SD-WAN. Компьютеры, подключенные к [выделенной сети Kaspersky Industrial CyberSecurity](https://support.kaspersky.ru/kics-for-networks/4.3/102350), и компьютеры с центральными компонентами SD-WAN находятся в центральном офисе организации. Пунктирными линиями обозначен путь передачи зеркалированного трафика от сетевых коммутаторов на удаленных технологических площадках.</span></p>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/9Iuimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/9Iuimage.png)

# Процесс корректного перехода на новые версии продуктов

В данном разделе содержится информация по переходу на новые версии продукта

# Обновление предыдущей версии приложения (KICS for Linux Nodes)

Вы можете обновить версию KICS for Linux Nodes 1.3 до версии KICS for Linux Nodes 1.5.

<p class="callout warning">Более ранние версии (например, 1.2 или 1.1) требуют предварительного удаления и чистой установки, поскольку для них не предусмотрено обновление до KICS for Linux Nodes 1.5.</p>

<div align="center" class="MsoNormal" id="bkmrk-">---

</div>**Подготовка к процессу обновления**

Перед началом обновления нужно убедиться, что операционная система удовлетворяет требования к ПО, а именно:

- Убедиться в том, что на вашем устройстве не установлено приложение Kaspersky Endpoint Agent для Linux.
- Убедиться в том, что на вашем устройстве установлен интерпретатор языка Perl версии 5.10 или выше.
- Убедиться в том, что в системе установлена утилита semanage. Если утилита не установлена, установите пакет policycoreutils-python или policycoreutils-python-utils в зависимости от типа менеджера пакетов.
- В операционных системах Astra Linux по умолчанию включен запрет трассировки ptrace (Disable ptrace capability), который может влиять на работу KICS for Linux Nodes. Поэтому рекомендуется отключить запрет трассировки ptrace при установке Astra Linux. Если Astra Linux уже установлена и включен запрет трассировки, то ознакомиться с инструкцией по включению и выключению этого режима можно на сайте [Справочного центра Astra Linux](https://wiki.astralinux.ru/pages/viewpage.action?pageId=27361838#id) (раздел <span class="boldcharacter">Блокировка трассировки ptrace</span>).
- Для работы компонентов [Управление сетевым экраном](https://support.kaspersky.ru/kics-for-linux-nodes/1.5/263908), [Защита от веб-угроз](https://support.kaspersky.ru/kics-for-linux-nodes/1.5/264132) и [Защита от сетевых угроз](https://support.kaspersky.ru/kics-for-linux-nodes/1.5/265038) требуется установить на вашем устройстве пакет утилит iptables.
- Для запуска и корректной работы приложения требуется убедиться, что учетная запись root является владельцем следующих директорий и только владелец имеет право на запись в них: /var, /var/opt, /var/opt/kaspersky, /var/log/kaspersky, /opt, /opt/kaspersky, /usr/bin, /usr/lib, /usr/lib64.

<div align="center" class="MsoNormal" id="bkmrk--1">---

</div>**Обновления KICS for Linux Nodes до следующей версии можно выполнить двумя способами:**

<div class="page-title" id="bkmrk-1-%D1%81%D0%BF%D0%BE%D1%81%D0%BE%D0%B1%3A-%D0%9E%D0%B1%D0%BD%D0%BE%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5"><div class="page-title__text">1 способ: Обновление с помощью Kaspersky Security Center (далее - KSC).</div><div class="page-title__text">2 способ: Обновление с помощью командной строки.</div></div>
**1 способ. Обновление с помощью KSC.**

**1 шаг**. Прежде чем приступить к самому процессу обновления KICS for Linux Nodes через KSC, нужно первым делом обновить агент администрирования KSC на каждом защищаемом устройстве. Обновление выполняется путем [установки новой версии](https://support.kaspersky.ru/kics-for-linux-nodes/1.5/263907) Агента администрирования KSC.

<p class="callout warning">Если проигнорировать данный шаг и не обновить агент администрирования, то управлять приложением через Kaspersky Security Center будет невозможно.</p>

<p class="callout info">На устройстве с операционной системой Astra Linux Special Edition рекомендуется обновлять Агент администрирования удаленно с помощью KSC, так как при обновлении с помощью командной строки в консоли управления KSC создается новый экземпляр того же управляемого устройства, а старый становится недоступным.</p>

**2 шаг.** Необходимо осуществить обновление плагинов управления KICS for Linux Nodes:

- [веб-плагин управления Kaspersky Industrial CyberSecurity for Linux Nodes](https://support.kaspersky.ru/kics-for-linux-nodes/1.5/263913);
- [MMC-плагин управления Kaspersky Industrial CyberSecurity for Linux Nodes](https://support.kaspersky.ru/kics-for-linux-nodes/1.5/263912).

Обновление осуществляется путем установки новой версии плагина управления.

**3 шаг.** Переходим в веб-интерфейс KSC или в консоль администрирования KSC

В меню консоли администрирования KSC выберете **<span class="boldcharacter">Дополнительно</span>** → **<span class="boldcharacter">Удаленная установка</span>** → **<span class="boldcharacter">Инсталляционные пакеты</span>**.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Wcnimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/Wcnimage.png)

Далее нажимаем кнопку "Создать инсталляционный пакет". Откроется "Мастер создания инсталляционных пакетов" и предложит на выбор несколько опций. Нас интересует опция "<span class="boldcharacter">Создать инсталляционный пакет для приложения "Лаборатории Касперского</span>".

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/PUyimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/PUyimage.png)

В следующем шаге задаем имя нашему инсталляционному пакету. Далее открывается стандартное окно Windows с помощью кнопки <span class="boldcharacter">Обзор</span> и мы указываем путь к файлу kics.kud. Данный файл находится в папке, в которую вы распаковали архив с KICS for Linux Nodes, где находится сборка версии до которой мы хотим обновить наше приложение, в данном случае архив: kics-1.5.0.&lt;номер сборки&gt;.zip.

На следующем шаге ознакомлявшемся с Лицензионным соглашением и принимаем его. После чего мастер загружает файлы, необходимые для установки приложения, на Сервер администрирования KSC.

В веб-консоли KSC "Мастер создания инсталляционного пакет" находится в разделе: **<span class="boldcharacter">Обнаружение устройств и развертывание</span>** → **<span class="boldcharacter">Развертывание и назначение</span>** → **<span class="boldcharacter">Инсталляционные пакеты</span>**. Следующие шаги после запуска мастера аналогичны.

**4 шаг.** Далее переходим в KSC, где можно воспользоваться мастером развертывания защиты. Мастер развертывания защиты позволяет проводить удаленную установку приложений как с использованием специально созданных инсталляционных пакетов, так и напрямую из дистрибутивов.

Возвращаемся в раздел **<span class="boldcharacter">Дополнительно</span>** → **<span class="boldcharacter">Удаленная установка</span>**<span class="boldcharacter"> и запускаем **"Мастер удаленной установки**". (В веб-консоли KSC переходим в раздел **<span class="guicharacter">Обнаружение устройств и развертывание</span>** → **<span class="guicharacter">Развертывание и назначение</span>** → <span class="guicharacter">**Мастер развертывания защиты**)</span>.</span>

<span class="boldcharacter">Далее нужно выбрать инсталляционный пакет приложения, которое требуется установить. На следующем шаге выбираются устройства на которых надо обновить приложение до новой версии. В окне <span class="guicharacter">Параметры задачи удаленной установки</span> настройте параметры удаленной установки приложения.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-09/scaled-1680-/sqwimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-09/sqwimage.png)

Далее будет предложено выбрать действие, которое требуется выполнить, если необходимо перезагрузить операционную систему во время установки приложения. Выбираем интересующее нас действие и нажимаем "Далее", указываем, следует ли перемещать устройства в группу администрирования после установки Агента администрирования. По умолчанию стоит "Не перемещать устройства". После чего выбираем требуется ли нам учетная запись для установки или установлен агент администрирования и нажимаем Далее.

На финальном шаге по умолчанию вариант <span class="guicharacter">Запустить задачу после завершения работы мастера</span> не выбран. Если вы выберете этот параметр, <span class="guicharacter">Задача удаленной установки приложения</span> начнется сразу после завершения работы мастера. Если вы не выберете этот параметр, <span class="guicharacter">Задача удаленной установки приложения</span> не начнется. Вы можете запустить эту задачу в дальнейшем вручную.

**2 способ. Обновление с помощью командной строки**

Обновление KICS for Linux Nodes с помощью командной строки выполняется путем установки на устройство новой версии приложения из пакета формата RPM или DEB в соответствии с типом менеджера пакетов.

<p class="callout info">Обратите внимание, если в новой версии приложения изменились условия Лицензионного соглашения и/или Политики конфиденциальности, вам нужно принять новые условия в ходе обновления приложения.</p>

<p class="callout info">Чтобы принять условия новых соглашений в ходе обновления, нужно использовать переменные окружения `KICS_EULA_AGREED=yes`, `KICS_PRIVACY_POLICY_AGREED=yes` и `KICS_USE_KSN=yes/no`.</p>

Установка пакета KICS for Linux Nodes осуществляется с помощью следующей команды в соответствии с типом менеджера пакетов. Если у вас установлен графический пользовательский интерфейс приложения предыдущей версии, вам также нужно установить пакет, содержащий файлы графического интерфейса приложения.

- Для пакета в формате RPM:

`# [KICS_EULA_AGREED=yes] [KICS_PRIVACY_POLICY_AGREED=yes] [KICS_USE_KSN=yes/no] rpm -U --replacefiles --replacepkgs kics-1.5.0-<``номер сборки``>.<arch>.rpm [kics-gui-1.5.0-<``номер сборки``>.<arch>.rpm]`

где `<arch>` – тип архитектуры: i386 – для 32-битных операционных систем, а x86\_64 – для 64-битных операционных систем.

- Для пакета в формате DEB:

`# [KICS_EULA_AGREED=yes] [KICS_PRIVACY_POLICY_AGREED=yes] [KICS_USE_KSN=yes/no] apt-get install ./kics_1.5.0-<``номер сборки``>_<arch>.deb [./kics-gui_1.5.0-<``номер сборки``>_<arch>.deb]`

где `<arch>` – тип архитектуры: i386 – для 32-битных операционных систем, а amd64 – для 64-битных операционных систем.

После выполнения данной команды KICS for Linux Nodes будет автоматически перезапущен.

В ходе обновления в новую версию приложения переносится журнал событий. Для большинства параметров используются значения, настроенные для предыдущей версии приложения. Для некоторых параметров устанавливаются [особые значения](https://support.kaspersky.ru/kics-for-linux-nodes/1.5/275634). Если во время переноса параметров по какой-либо причине происходит ошибка, для приложения устанавливаются значения по умолчанию.

<p class="callout warning">Изменения параметров приложения, сделанные после завершения обновления и до перезапуска приложения, не сохраняются.</p>

# Обновление KICS for Networks с использованием скрипта переноса данных

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или ICS community и **НЕ** является официальной рекомендацией вендора</p>

<p class="callout warning">Убедитесь, что все пункты из [**статьи подготовки**](http://91.184.244.141/books/instrukcii/page/obnovlenie-kics-for-networks-s-ispolzovaniem-skripta-perenosa-dannyx) соблюдены</p>

Если вы планируете обновить KICS for Networks до следующей версии, то нужно воспользоваться скриптом переноса данных, который идет в комплекте поставки программы. Скрипт переноса данных имеет следующее название: данных kics4net-backup.sh.

<p class="callout warning">Использованием скрипта kics4net-backup.sh поддерживается для версий программы, начиная с версии 4.0. Скрипт нужно использовать локально, на том сервере, где установлены компоненты KICS for Networks резервную копию или перенос данных которых вы хотите сделать.</p>

Скрипт kics4net-backup.sh переносить из текущей версии продукта следующие данные:

- политика безопасности;
- данные о состоянии и режимах работы технологий и методов;
- параметры обновления баз и программных модулей;
- информация о добавленном лицензионном ключе;
- записи аудита;
- сообщения программы;
- риски категории Уязвимость;
- зарегистрированные события;
- сохраненный трафик для событий;
- данные карты сети;
- данные об исполняемых файлах.

Рекомендуется создать резервную копию всех данных KICS for Networks. Резервная копия создается также с помощью скрипта kics4net-backup.sh. При резервном копировании скрипт помимо предыдущих данных позволяет сохранить следующие компоненты:

- конфигурация сервисов программы;
- имя компьютера;
- номер версии программы.

Сценарий обновления KICS for Networks с помощью данного скрипта состоит из следующих шагов:

**1 шаг.** Создание резервной копии данных от предыдущей версии программы на компьютерах Сервера и сенсоров

1. На компьютер с установленным компонентом программы предыдущей версии скопируйте в произвольную директорию архив kics4net-release\_&lt;номер версии программы&gt;.tar.gz из комплекта поставки программы.
2. Перейдите в директорию, в которую скопирован архив, и введите команду для распаковки архива: `tar -zxvf kics4net-release_<``номер версии программы``>.tar.gz`
    
    Распакованные директории и файлы появятся во вложенной директории kics4net-release\_&lt;номер версии программы&gt;.
3. Перейдите в директорию с распакованными файлами скриптов и пакетов для установки, проверки и удаления компонентов программы. Файлы находятся во вложенной директории kics4net-release\_&lt;номер версии программы&gt;/linux-astra.
4. Запустите скрипт kics4net-backup.sh: 
    - Если вы хотите создать резервную копию данных на компьютере Сервера, введите команду: `sudo bash kics4net-backup.sh -b -p <``путь к файлу резервной копии``> <``необязательные параметры``>`
    - Если вы хотите создать резервную копию данных на компьютере сенсора, введите команду: `sudo bash kics4net-backup.sh -s -p <``путь к файлу резервной копии``> <``необязательные параметры``>`

где:

- `-b` – параметр для включения режима записи данных Сервера в файл резервной копии (обязательный параметр при запуске на компьютере Сервера).
- `-p` – параметр, указывающий полный путь и имя файла создаваемой резервной копии (обязательный параметр).
- `-s` – параметр для включения режима записи данных сенсора в файл резервной копии (обязательный параметр при запуске на компьютере сенсора).
- `<``необязательные параметры``>` – один или несколько необязательных параметров, перечисленных ниже.
- `-t` – параметр для выключения сохранения трафика (если параметр не указан, трафик сохраняется).
- `-e` – параметр для выключения сохранения зарегистрированных событий (если параметр не указан, события сохраняются). Вы можете указать этот параметр только при создании резервной копии данных на компьютере Сервера.
- `-n` – параметр для выключения сохранения данных карты сети (если параметр не указан, данные карты сети сохраняются). Вы можете указать этот параметр только при создании резервной копии данных на компьютере Сервера.
- `-x` – параметр для выключения сохранения данных об исполняемых файлах (если параметр не указан, данные об исполняемых файлах сохраняются). Вы можете указать этот параметр только при создании резервной копии данных на компьютере Сервера.
- `-d` – параметр для остановки сервисов программы (если параметр не указан, происходит запуск сервисов программы после завершения работы скрипта).

<p class="callout info">пример: sudo bash kics4net-backup.sh -b -p ./old\_kics4net\_data -t</p>

Скрипт начнет резервное копирование данных. Дождитесь завершения работы скрипта kics4net-backup.sh и сохраните созданный файл резервной копии.

**2 шаг.** Удаление предыдущей версии программы

<p class="callout info">Этот шаг выполняется, если вы хотите установить компоненты текущей версии KICS for Networks на те же узлы, на которых установлены компоненты предыдущей версии.</p>

Есть несколько способов удаления компонентов KICS for Networks:

- Централизованно на всех узлах, на которых выполнялась установка предыдущей версии программы. Этот способ выполняется с помощью скрипта централизованной установки компонентов программы путем выполнения [процедуры централизованного удаления](https://support.kaspersky.com/help/KICSforNetworks/4.3/ru-RU/129421.htm).
- Локально на каждом узле, на котором установлен компонент предыдущей версии программы. Этот способ выполняется с помощью скрипта [локального удаления компонентов программы](https://support.kaspersky.com/help/KICSforNetworks/4.3/ru-RU/214388.htm) (если компонент предыдущей версии программы предусматривает возможности локальной установки и локального удаления).

**3 шаг.** Установка текущей версии.

Процесс установки описан в разделе "[Развертывание KICS for Networks](http://91.184.244.141/books/instrukcii/page/razvertyvanie-kics-for-networks)".

**4 шаг.** Загрузка данных из резервной копии после установки новой версии программы.

Перейдите в директорию:

<div id="bkmrk-1-sudo-cd-%2Fetc%2Fssh%2Fs"><div class="cm-editor ͼ1 ͼ2 ͼ4 ͼ1p"><div class="cm-scroller" tabindex="-1"><div aria-hidden="true" class="cm-gutters"><div class="cm-gutter cm-lineNumbers"><div class="cm-gutterElement"><span style="font-family: 'Lucida Console', 'DejaVu Sans Mono', 'Ubuntu Mono', Monaco, monospace;">sudo cd /etc/ssh/sshd\_config</span></div></div></div></div></div></div>Откройте командную строку и запустите скрипт kics4net-backup.sh на компьютере Сервера:

<div id="bkmrk-sudo-bash-kics4net-b"><div class="cm-editor ͼ1 ͼ2 ͼ4 ͼ1p"><div class="cm-scroller" tabindex="-1"><div aria-hidden="true" class="cm-gutters"><div class="cm-gutter cm-lineNumbers"><div class="cm-gutterElement"><span style="font-family: 'Lucida Console', 'DejaVu Sans Mono', 'Ubuntu Mono', Monaco, monospace;">sudo bash kics4net-backup.sh -r -p &lt;путь к файлу резервной копии&gt; &lt;необязательный параметр&gt;</span></div></div></div></div></div></div>Если требуется загрузить данные резервной копии на сенсоре, введите следующую команду:

<div id="bkmrk-sudo-bash-kics4net-b-1"><div class="cm-editor ͼ1 ͼ2 ͼ4 ͼ1p"><div class="cm-scroller" tabindex="-1"><div aria-hidden="true" class="cm-gutters"><div class="cm-gutter cm-lineNumbers"><div class="cm-gutterElement">sudo bash kics4net-backup.sh -l -p &lt;путь к файлу резервной копии&gt; &lt;необязательный параметр&gt;</div></div></div></div></div></div>где:

- `-r` – параметр для включения режима чтения и загрузки данных из файла резервной копии Сервера (обязательный параметр при запуске на компьютере Сервера).
- `-p` – параметр, указывающий полный путь и имя файла резервной копии (обязательный параметр).
- `-l` – параметр для включения режима чтения и загрузки данных из файла резервной копии сенсора (обязательный параметр при запуске на компьютере сенсора).
- `<``необязательный параметр``>` – параметр `-d` для остановки сервисов программы (если параметр не указан, происходит запуск сервисов программы после завершения работы скрипта).

<p class="callout warning">Для специфических сценариев использования скрипта kics4net-backup.sh предусмотрен дополнительный параметр команды запуска `--restore-database`. Этот параметр предназначен для восстановления из файла резервной копии только базы данных Сервера. В сценарии обновления предыдущей версии программы этот параметр не используется. Чтение и загрузку данных из файла резервной копии Сервера, включающих и данные для восстановления базы данных, обеспечивает параметр `-r` (см. выше).</p>

Скрипт начнет загрузку данных из файла резервной копии в программу. Дождитесь завершения работы скрипта kics4net-backup.sh.

После завершения загрузки данных из резервных копий на всех узлах [подключитесь к Серверу через веб-интерфейс](https://support.kaspersky.com/help/KICSforNetworks/4.3/ru-RU/151470.htm) и проверьте параметры развертывания узлов в разделе <span class="guicharacter">Параметры</span> → <span class="guicharacter">Развертывание</span>. При необходимости [добавьте сенсоры](https://support.kaspersky.com/help/KICSforNetworks/4.3/ru-RU/210811.htm).

# Kaspersky MLAD: создание активов

### <span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Описание задачи</span>

Kaspersky MLAD позволяет пользователю создавать дерево активов для своего проекта как вручную через веб-интерфейс программы, так и автоматизировано путем ипорта файла активов.

Данный документ описывает процесс создания/изменения активов в <span lang="EN-US" style="mso-ansi-language: EN-US;">Kaspersky</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">MLAD</span> при помощи <span lang="EN-US" style="mso-ansi-language: EN-US;">Excel</span>-таблиц.

Цель использования данного инструмента – ускорить и упростить процесс создания или изменения активов в <span lang="EN-US" style="mso-ansi-language: EN-US;">Kaspersky</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">MLAD</span>.

Ниже приведена упрощенная схема подключения, используемая в описываемой в данном документе интеграции.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/image.png)

<span style="font-family: 'Arial',sans-serif; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-theme-font: minor-latin; mso-no-proof: yes;"> </span>

### <span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Реализация задачи</span>

Первым шагом необходимо в <span lang="EN-US" style="mso-ansi-language: EN-US;">MLAD</span> перейти в **Меню администратора**, затем в **Активы**. Нажмите кнопку **Экспортировать Активы и теги в файл <span lang="EN-US" style="mso-ansi-language: EN-US;">XLSX</span>**.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/iTEimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/iTEimage.png)

Будет скачан файл **<span lang="EN-US" style="mso-ansi-language: EN-US;">mlad</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">structure</span>.<span lang="EN-US" style="mso-ansi-language: EN-US;">xlsx</span>**. Откройте его в <span lang="EN-US" style="mso-ansi-language: EN-US;">MS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Excel</span>. В появившемся уведомлении нажмите Да.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/8pUimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/8pUimage.png)

Во вкладке **<span lang="EN-US" style="mso-ansi-language: EN-US;">directory</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">types</span>** отображаются существующие типы активов. Здесь же можно создать собственные типы активов. Описания полей можно увидеть, наведя мышку на название столбца. Ниже на скриншоте показан процесс добавления двух новых типов активов.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/3hQimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/3hQimage.png)

В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">directory</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">type</span>** укажите название нового типа активов. Поля **<span lang="EN-US" style="mso-ansi-language: EN-US;">parameter</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">label</span>** являются не обязательными для заполнения, в них вы можете указать опциональные параметры, которые будут иметь все активы данного типа (например, год выпуска, или рабочее напряжение). В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">description</span>** можно задать краткое описание для данного типа активов. Поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">directory</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">type</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">id</span>** не заполняется вручную.

Во вкладке **<span lang="EN-US" style="mso-ansi-language: EN-US;">directories</span>** можно создать или изменить активы. Ниже на скриншоте показан процесс добавления двух новых активов на основе созданных типов активов:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/EmBimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/EmBimage.png)

В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">directory</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">type</span>** выберите тип создаваемого актива. В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">directory</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">type</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">row</span>** укажите номер строки, который этот тип имеет во вкладке **<span lang="EN-US" style="mso-ansi-language: EN-US;">directory</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">types</span>** (несмотря на то, что в описании столбца указано «не заполнять»). В нашем случае это строки 9 и 10.

В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">directory</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">name</span>** укажите название нового актива.

В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">parent</span>** необходимо выбрать имя родителя. Если наш актив располагается в корне дерева, то родителя указывать не нужно. В противном случае просто скопируйте имя нужного актива из столбца **<span lang="EN-US" style="mso-ansi-language: EN-US;">directory</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">name</span>**. Если ваш актив находится глубже в структуре дерева, то необходимо здесь указать путь до родительского актива в формате «Родитель 1; Родитель 2; …; Непосредственный родитель». Если в выпадающем списке нужных родителей нет, удалите выпадающий список и заполните поле вручную.

В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">parent</span>** необходимо указать номер строки родителя из этой же вкладки (несмотря на то, что в описании столбца указано «не заполнять»). В примере выше, если родителем является Станция 1, то нужно указать его номер строки – 23.

Поля **<span lang="EN-US" style="mso-ansi-language: EN-US;">directory</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">id</span>** и **<span lang="EN-US" style="mso-ansi-language: EN-US;">parent</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">id</span>** вручную заполнять не нужно.

Во вкладке **<span lang="EN-US" style="mso-ansi-language: EN-US;">tags</span>** создаются новые или редактируются существующие теги. На скриншоте ниже показан пример создания трех новых тегов (<span lang="EN-US" style="mso-ansi-language: EN-US;">new</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">tag</span>\_1, <span lang="EN-US" style="mso-ansi-language: EN-US;">new</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">tag</span>\_2, <span lang="EN-US" style="mso-ansi-language: EN-US;">new</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">tag</span>\_3).

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/tDlimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/tDlimage.png)

В столбце **<span lang="EN-US" style="mso-ansi-language: EN-US;">tag</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">id</span>** необходимо продолжить нумерацию после последнего существующего тега для всех новых тегов (несмотря на то, что в описании столбца указано «не заполнять»). Нумерация не обязательно должна быть непрерывной, вы можете задавать **<span lang="EN-US" style="mso-ansi-language: EN-US;">id</span>** по своему усмотрению, но у каждого тега в активах <span lang="EN-US" style="mso-ansi-language: EN-US;">MLAD</span> должен быть свой уникальный **<span lang="EN-US" style="mso-ansi-language: EN-US;">id</span>**.

В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">tag</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">description</span>** указывается описание / проектное наименование тега, с которым он потом будет отображаться в инструментах <span lang="EN-US" style="mso-ansi-language: EN-US;">MLAD</span>.

В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">parent</span>** необходимо указать путь до родительского актива по тому же принципу, как мы уже сделали это во вкладке **<span lang="EN-US" style="mso-ansi-language: EN-US;">directories</span>**.

В поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">parent</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">row</span>** укажите номер строки родительского актива во вкладке **<span lang="EN-US" style="mso-ansi-language: EN-US;">directories</span>** (несмотря на то, что в описании столбца указано «не заполнять»). В нашем случае это строки 24 и 25.

Поле **<span lang="EN-US" style="mso-ansi-language: EN-US;">parent</span>\_<span lang="EN-US" style="mso-ansi-language: EN-US;">id</span>** вручную заполнять не нужно.

Остальные поля заполняются по желанию / необходимости.

После заполнения файла сохраните его и вернитесь в <span lang="EN-US" style="mso-ansi-language: EN-US;">MLAD</span> в раздел активов.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/plJimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/plJimage.png)

Нажмите кнопку Импортировать активы и теги из файла <span lang="EN-US" style="mso-ansi-language: EN-US;">XLSX</span>. В появившемся окне выберите ваш файл с активами для загрузки остальные настройки как показано на скриншоте ниже:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/c2himage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/c2himage.png)

После чего нажмите кнопку **Сохранить**. Если импорт прошел успешно, появится зеленая плашка с соответствующим уведомлением, и в вашем дереве активов появятся новые активы и теги.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/yiXimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/yiXimage.png)

Данные теги доступны для использования во всех инструментах <span lang="EN-US" style="mso-ansi-language: EN-US;">MLAD</span>, в том числе в моделях, разметках и коннекторах.

# Kaspersky MLAD: импорт исторических данных

### <span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Описание задачи</span>

После создания дерева активов в Kaspersky MLAD, для обучения моделей и проведения исторического инференса потребуется достаточная выборка исторических данных. Данные можно накопить в процессе работы программы при наличии подключения к источнику данных, например, по протоколу OPC UA. Но если у вас уже есть накопленная выборка, то наиболее быстрым и предпочтительным способом является импорт данных при помощи встроенного HTTP-коннектора.

Данный документ описывает процесс настройки HTTP-коннектора и импорта данных из csv-файла при помощи POST-запросов.

Для передачи csv-файла в MLAD можно использовать стандартную утилиту, например, curl. В данном документа также описан процесс импорта при помощи инструмента csv2http (предоставляется по запросу).

Для работы потребуется операционная система Linux (в данном документе используется Debian 13).

Ниже приведена упрощенная схема подключения, используемая в описываемой в данном документе интеграции.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/1Waimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/1Waimage.png)

<span style="font-family: 'Arial',sans-serif; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-theme-font: minor-latin; mso-no-proof: yes;"> </span>

### <span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Реализация задачи</span>

Первым шагом необходимо в <span lang="EN-US" style="mso-ansi-language: EN-US;">MLAD</span> перейти в **Меню администратора** -&gt; **Системные параметры -&gt; HTTP Connector.** Здесь рекомендуется отключить использование TLS-соединения, чтобы упростить процесс настройки Kaspersky MLAD и ввод его в эксплуатацию. Если в дальнейшем по соображениям безопасности потребуется перейти на HTTPS-соединение, здесь же можно включить TLS-обратно и подгрузить необходимые сертификаты.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/jbzimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/jbzimage.png)

После этого необходимо запустить HTTP-коннектор в **Службах**.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/dSzimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/dSzimage.png)

Теперь мы можем отправлять данные в MLAD в виде csv файлов через POST-запросы. Более подробно настройка HTTP-коннектора и загрузка данных описаны в [руководстве пользователя](https://support.kaspersky.com/help/MLAD/6.0/ru-RU/248003.htm).

Csv-файл должен иметь следующую структуру:

<p class="callout info">**метка времени; имя тега; значение тега**</p>

Метка времени должна быть в формате **%Y-%m-%dT%H:%M:%S** (или **%Y-%m-%d %H:%M:%S**).

Имя тега должно соответствовать имени тега в активах MLAD.

Если значение тега содержит дробную часть, используйте точку при отделении целой и дробной частей.

Файл не должен содержать заголовочную строку (строку с названием столбцов).

Пример содержимого файла:

<p class="callout info">2026-01-12 08:00:00;Tag1;11.10  
2026-01-12 08:00:00;Tag2;37  
2026-01-12 11:00:00;Tag1;12.10  
2026-01-12 11:00:00;Tag2;38  
</p>

Пример отправки CSV-файла в MLAD через curl по протоколу методом `POST` на порт 4999 сервера Kaspersky MLAD:

<p class="callout info">curl -F "file=@&lt;имя файла&gt;.csv" -X POST "http://&lt;IP-адрес или доменное имя сервера Kaspersky MLAD&gt;:4999/upload"</p>

Не рекомендуется загружать файлы размером более 10-20 МБ. Это может привести к потере отдельных точек данных при загрузке. Если вы хотите загрузить большой csv-файл (что весьма вероятно), необходимо разбить его на более мелкие файлы и загрузить их по очереди с небольшой задержкой. Можно использовать, к примеру, такой скрипт (запускается из директории, в которой находятся csv-файлы:

<p class="callout info">\#!/bin/bash  
\# Укажите адрес вашего сервера  
SERVER\_URL="localhost:4999/upload"  
\# Перебор всех csv-файлов в директории  
for file in \*.csv; do  
 # Завершение скрипта, если csv-файлы не найдены  
 \[ -e "$file" \] || { echo "No CSV files found."; exit 0; }  
 echo "Uploading $file to $SERVER\_URL ..."  
 # Отправка файла в MLAD через POST-запрос  
 curl -X POST -F "file=@$file" "$SERVER\_URL"  
 sleep 0.5  
 echo  
done</p>

<p class="callout danger">**Kaspersky MLAD будет добавлять часовой пояс, указанный в настройках программы к меткам времени, указанным в csv-файле. Имейте это в виду при подготовке файла для импорта.**</p>

Данный метод загрузки данных с одной стороны является достаточно простым и не требует использования дополнительных инструментов, но с другой стороны накладывает жесткие ограничения на формат и размер загружаемого csv-файла, и требует редактирования метки времени.

Альтернативно можно использовать утилиту csv2http (предоставляется по запросу), которая автоматически подготавливает файл для загрузки в соответствии с настройками и загружает его. Для ее запуска на машине потребуется установленный docker и docker-compose (можно запускать на машине с MLAD).

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Hxuimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/Hxuimage.png)

Перед началом использования утилиты необходимо загрузить локальный docker-образ (укажите корректный путь до tar-файла):

<p class="callout info">docker load -i /home/mlad-user/Downloads/csv2http/csv2http\_docker\_image.tar</p>

Утилита запускается при помощи скрипта в корневой директории **./run.sh**  
Для остановки утилиты используется скрипт **./stop.sh**

Вы можете изменить настройки программы в файле **csv2http.yml**. После изменения параметров необходимо остановить и заново запустить утилиту. Ключевые настройки, на которые нужно обратить внимание:

**hours\_from\_GMT** - количество часов, указанных в данном параметре должно соответствовать часовому поясу, заданному в настройках MLAD.  
**tabular** - если значение данного параметра равно **false**, то данные формат csv должен соответствовать формату, описанному выше (**метка времени; имя тега; значение тега)**, если значение **true**, то файл должен иметь табличную форму, как показано в следующем примере:

<table border="1" class="align-center" id="bkmrk-timestamp-param1-par" style="border-collapse: collapse; width: 62.0238%; height: 207px;"><colgroup><col style="width: 35.0082%;"></col><col style="width: 15.5723%;"></col><col style="width: 15.7812%;"></col><col style="width: 17.3117%;"></col><col style="width: 16.35%;"></col></colgroup><tbody><tr style="height: 29.8785px;"><td style="height: 29.8785px;">timestamp</td><td style="height: 29.8785px;">param1</td><td style="height: 29.8785px;">param2</td><td style="height: 29.8785px;">param3</td><td style="height: 29.8785px;">param4</td></tr><tr style="height: 29.8785px;"><td style="height: 29.8785px;">2025-12-28T00:00:00</td><td style="height: 29.8785px;">70</td><td style="height: 29.8785px;">53</td><td style="height: 29.8785px;">49</td><td style="height: 29.8785px;">66</td></tr><tr style="height: 29.8785px;"><td style="height: 29.8785px;">2025-12-28T00:01:00</td><td style="height: 29.8785px;">71</td><td style="height: 29.8785px;">52</td><td style="height: 29.8785px;">49</td><td style="height: 29.8785px;">66</td></tr><tr style="height: 29.8785px;"><td style="height: 29.8785px;">2025-12-28T00:02:00</td><td style="height: 29.8785px;">70</td><td style="height: 29.8785px;">53</td><td style="height: 29.8785px;">49</td><td style="height: 29.8785px;">66</td></tr><tr style="height: 29.8785px;"><td style="height: 29.8785px;">2025-12-28T00:03:00</td><td style="height: 29.8785px;">71</td><td style="height: 29.8785px;">53</td><td style="height: 29.8785px;">49</td><td style="height: 29.8785px;">66</td></tr><tr style="height: 29.8785px;"><td style="height: 29.8785px;">2025-12-28T00:04:00</td><td style="height: 29.8785px;">70</td><td style="height: 29.8785px;">52</td><td style="height: 29.8785px;">49</td><td style="height: 29.8785px;">66</td></tr><tr style="height: 29.8785px;"><td style="height: 29.8785px;">2025-12-28T00:05:00</td><td style="height: 29.8785px;">70</td><td style="height: 29.8785px;">52</td><td style="height: 29.8785px;">49</td><td style="height: 29.8785px;">66</td></tr><tr style="height: 29.8785px;"><td style="height: 29.8785px;">2025-12-28T00:06:00</td><td style="height: 29.8785px;">70</td><td style="height: 29.8785px;">53</td><td style="height: 29.8785px;">49</td><td style="height: 29.8785px;">66</td></tr></tbody></table>

**timestamp\_position** - номер столбца, содержащего метки времени (нумерация начинается с 0). Релевантно только в табличном режиме, при переключении в стандартный режим закомментируйте эту строку.  
**tag\_position** - номер столбца, содержащего имена тегов (нумерация начинается с 0). Релевантно только в стандартном режиме, при переключении в табличный режим закомментируйте эту строку.  
**value\_position** - номер столбца, содержащего значения тегов (нумерация начинается с 0). Релевантно только в стандартном режиме, при переключении в табличный режим закомментируйте эту строку.  
**skip\_lines** - количество строк в начале файла, которое вы хотите пропустить при обработке. Полезно, если файл содержит дополнительную информацию в начале.  
**has\_header** - значение **true**, если используется табличный режим. При переключении в стандартный режим укажите **false**.  
**timestamp\_format** - укажите формат меток времени, используемый в вашем файле, например, **'%Y-%m-%dT%H:%M:%S'** или **'%d-%b-%y %H:%M:%S'  
field\_separator** - укажите разделитель, который используется в вашем csv-файле.  
**url** - укажите ip или доменное имя вашего сервера MLAD. Если MLAD расположен на этой же машине, используйте значение по умолчанию **'http://host.docker.internal:4999/upload'**.

Поместите ваш csv-файл в директорию ./work/csv:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-06/scaled-1680-/wF7image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-06/wF7image.png)

Утилита периодически сканирует данную директорию на предмет новых файлов и обрабатывает их. Обработанные фалы помещаются в директорию **./work/staging**, после чего загружаются в MLAD стандартными средствами и удаляются. Если директория staging больше не содержит файлов, значит загрузка завершена.

Вы можете подключиться к журналу работы утилиты для траблшутинга загрузки. Для этого используйте следующую команду:

<p class="callout info">**docker logs csv2http-smb2mlad1**  
используйте флаг **-f**, если вы хотите отслеживать новые записи в журнале</p>

<p class="callout warning">Если загрузка файлов завершилась досрочно (например, скриптом **./stop.sh**), и вы хотите загрузить файлы заново, то вам необходимо удалить все файлы из директорий **./work/csv** и **./work/staging**, а также удалить файл **./work/offset.txt**.</p>

# Kaspersky MLAD: Модуль Event Processor (EP)

### <span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Назначение документа</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Данный документ предназначается для общего ознакомления с функционалом модуля Процессор События программного продукта Kaspersky MLAD и его основными инструментами. При этом данный документ не описывает детальную настройку Процессора Событий и процесс работы с событийными данными для решения конкретных задач</span>.

### <span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Kaspersky MLAD - типы входных данных</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: RU; mso-fareast-language: RU; mso-bidi-language: AR-SA;">Вне зависимости от того, какой тип коннектора или интерфейса вы используете для передачи данных в </span><span lang="EN-US" style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU; mso-bidi-language: AR-SA;">Kaspersky</span><span lang="EN-US" style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: RU; mso-fareast-language: RU; mso-bidi-language: AR-SA;"> </span><span lang="EN-US" style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU; mso-bidi-language: AR-SA;">MLAD</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: RU; mso-fareast-language: RU; mso-bidi-language: AR-SA;">, в общем и целом, система предполагает работу с двумя принципиально разными типами входных данных</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/image.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Во-первых, это непрерывные данные от промышленного оборудования (временные ряды). По сути, речь идет о текущих значениях технологических параметров, которые описывают работу промышленной установки, например, температура, вибрация, давление, расход и прочие. И именно с такими данными работает модуль выявления аномалий </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">Kaspersky</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">MLAD</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">, включая обучение моделей и потоковый инференс. При этом речь не обязательно идет об аналоговых величинах – модуль выявления аномалий также поддерживает работу с дискретными сигналами (например, для разметки или диагностических правил).</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Но в любом случае, речь выше идет о данных вида «метка времени» - «значение».</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Что если вам необходимо выявлять аномалии не во временных рядах, но в потоке событий от одного или множества источников? Например, от </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">POS</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">-терминалов, банкоматов, потребителей электроэнергии, систем </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">SIEM</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> и так далее. Очевидно, что в данном случае мы имеем дело уже с другим типом данных, а именно с событийными данными. Такие данные помимо метки времени могут содержать (и обычно содержат) несколько дополнительных параметров и свойств, чаще всего категориальных, а не числовых, как во временных рядах. Например, событие от </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">POS</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">-терминала может содержать идентификатор события, </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">ID</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">терминала, номер транзакции, результат операции, дополнительный контекст и т.д.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Для работы с событийными данными и последовательностями событий в </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">Kaspersky</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">MLAD</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">есть отдельный модуль, который называется Процессор Событий (</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">Event</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">Processor</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">). Данный модуль входит в состав базовой поставки, но для его работы требуется отдельная лицензия.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/ozRimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/ozRimage.png)

### <span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Описание работы модуля EP</span></span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Как было указано выше, основным предназначением Процессора Событий является работа с событийными данными и последовательностями событий.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Очевидно, что для работы с событийными данными, которые содержат большое количество категориальных полей и метаданных, не подходят классические нейронные сети, которые применяются в модуле выявления аномалий. Поэтому в Процессоре Событий используется особый тип нейросетей, которые называются нейросемантические сети, а также продвинутые методы статистического анализа. Для их работы не требуется предварительное обучение или загрузка, скажем, всего перечня </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">POS</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">-терминалов из примера выше в систему. Обучение происходит «на лету».</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">За анализ событий и выявление аномалий в событийных данных в Процессоре Событий отвечают так называемые Мониторы Данных. Тип используемого Монитора зависит от решаемой задачи. Основные типы уже включены в состав модуля.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/8GZimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/8GZimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Предположим, что у нас есть поток событий о действиях пользователей в системе, и мы хотим выявлять вход пользователей в систему с необычного для них хоста.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Если бы мы писали правила корреляции в </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">SIEM</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> для решения этой задачи, нам бы потребовалось где-то хранить и постоянно обновлять список ранее используемых хостов для каждого пользователя и каждый раз производить сверку с этим списком. Если количество пользователей исчисляется сотнями и тысячами, данная задача становится очень трудоемкой, если вообще разрешимой.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: RU; mso-fareast-language: RU; mso-bidi-language: AR-SA;">В </span><span lang="EN-US" style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU; mso-bidi-language: AR-SA;">EP</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: RU; mso-fareast-language: RU; mso-bidi-language: AR-SA;"> для решения подобных задач (задач выявления необычных или аномальных событий) существует базовый монитор.</span></span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/glwimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/glwimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Вы можете настроить для данного монитора параметры активации по факту возникновения новых событий по определенному полю события.</span>

[![ChatGPT Image Oct 2, 2026, 01_02_38 PM.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/chatgpt-image-oct-2-2026-01-02-38-pm.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/chatgpt-image-oct-2-2026-01-02-38-pm.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Теперь каждый раз, когда у нас будет прилетать новое событие с новым для нас значением поля </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">UserHost</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">, мы будем получать срабатывание монитора. И будет выдано соответсвующее уведомление (например, передача события в SIEM или в смежную систему через API).</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">При этом, некоторые задачи и некоторые мониторы требуют фильтрации параметров событий и фокуса на определенных параметрах процесса.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Предположим, перед нами стоит задача выявления необычной активности по событиям в разрезе времени суток. Для простоты, пусть это будет выявление активности пользователей некой доменной группы в необычное для них время.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Для решения подобного класса задач существует свой тип монитора:</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/EV8image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/EV8image.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">При работе данного монитора (и большинства других) обычно требуется сфокусироваться на определенном параметре события, например на доменной группе, в разрезе которой мы мониторим активность, или на </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">IP</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> хостов, которые проявляют активность. Также может потребоваться отфильтровать не нужные параметры событий и работать только с важными параметрами.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Для этого в </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">EP</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> существуют дополнительные сущности, которые называются Головы Внимания. Они позволяют задать предмет внимания, на котором будет фокусироваться монитор, и условия по отдельным параметрам события.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/JzLimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/JzLimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">На скриншоте выше мы создаем новую голову внимания, которая фокусируется на </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">IP</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">адресе хоста и фильтрует события по вердикту системы контроля доступа. При этом в перечень обрабатываемых параметров события так же попадает </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">IP</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">адрес узла назначения.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Далее при создании Монитора мы указываем голову внимания, с которой он будет работать.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/lZYimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/lZYimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">После активации монитор будет отслеживать входящий поток событий и выявлять аномалии по времени активности для каждого хоста.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Большая часть мониторов (за исключением разве что монитора, выявляющего эксфильтрацию данных по </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">DNS</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">) является универсальной и может быть использована для решения широкого спектра задач.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">К примеру, Монитор, выявляющий статистические аномалии может быть использован для выявления майнеров в электрической сети.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/R6eimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/R6eimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Для этого мы создаем голову внимания, которая фокусируется на потребителях и изучает данные об их электропотреблении.</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/w9kimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/w9kimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">И далее создаем монитор для выявления статистических аномалий с использованием данной головы внимания</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/rpNimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/rpNimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">После активации данного монитора, ему на вход можно подавать получасовые данные потребления ЭЭ по десяткам или даже сотням тысяч потребителей, и он будет выявлять сложные статистические аномалии в потреблении ЭЭ по каждому из них.</span>

### <span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Заключение</span></span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Инструменты процессора событий позволяют решать предметные задачи, стоящие перед пользователями системы. Функционал Мониторов событий и голов внимания не ограничивает их применение определенным кругом задач, так что они могут использоваться в абсолютно разных сценариях. В дальнейшем перечень мониторов внимания будет расширяться, в том числе под требования Заказчиков.</span>

# Kaspersky MLAD: Использование внутреннего API

### <span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Назначение документа</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Данный документ описывает процесс подключения к внутреннему </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">API</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">Kaspersky</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">MLAD</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">для получения данных (значения тегов, информацию об инцидентах и артефакты работы моделей).</span>

### <span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Общая информация</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">На момент написания данной инструкции в </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">Kaspersky</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">MLAD</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">не реализован официальный внешний </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">API</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">, через который можно было бы забирать данные во внешние системы. Тем не менее в системе присутствует </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">API</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">, используемый внутренними сервисами, к которому так же можно подключиться извне.</span>

<p class="callout warning"><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">ВНИМАНИЕ: Описываемый в данном документе механизм подключения не является официальным функционалом </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">Kaspersky</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">MLAD</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">, и производитель не несет ответственности при его использовании для коммуникации с внешними системами.</span></p>

### <span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: minor-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-latin; color: windowtext;">Конфигурация</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/5uOimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/5uOimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Таким образом, для подключения необходимых данных нужно отправить соответствующий запрос на нужный эндпоинт </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">API</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Ниже будут приведены примеры скриптов </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">python</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> для подобных запросов. Но перед этим потребуется несколько предварительных шагов.</span>

##### **<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Извлечение хеша пароля</span>**

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Пароль передается в хешированном виде, поэтому для его получения потребуются дополнительные действия, но только один раз (при условии, что пароль не меняется).</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Предположим, что у нас есть некий пользователь, от лица которого будут выполняться запросы. Порядок действий следующий:</span>

> <span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">- Открываем страницу логина в MLAD  
> \- Открываем "инструменты разработчика / developer tools" (F12 или правой кнопкой мыши в любом месте страницы -&gt; "Просмотреть код / Inspect")  
> \- В инструментах разработчика открываем вкладку "Network" / "Сеть"  
> \- Вверху вкладки ставим "галочку" "Preserve log", иначе не увидите нужных запросов  
> \- Авторизуемся под нашим пользователем  
> \- Ищем в логе запрос авторизации (/api/authorize/)  
> \- В "payload" будет искомый нами пароль, который мы можем использовать для авторизации в вызывающем API "скрипте".  
> \- Пароль будет в виде хеша, например: "7DFcwe0I6Ult8w422gQgWg2TPUXKPYXlkRFlWvhkrPKAs8kfWcInbHo7UYiKMVYUa/rHQ7K7GtEvP8S2ZLJQAw=="  
> \- Используем этот хеш в переменной ‘USER\_PASSWORD’в основном скрипте  
> </span>

##### **<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Поиск нужных </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">UUID</span>**

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Нужные нам </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">UUID</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">моделей и вообще любых элементов можно посмотреть в веб-интерфейсе </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">MLAD</span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">.</span>

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Выберите нужный предиктивный элемент в дереве проекта:</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/6msimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/6msimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">После этого можно скопировать </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">UUID</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">из адресной строки:</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/Jkdimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/Jkdimage.png)

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Аналогично, можно узнать номер нужного тега:</span>

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-09/scaled-1680-/StAimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-09/StAimage.png)

##### <span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">**Запрос значений тегов и предиктов через** </span>**<span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">API</span>**

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Ниже приведен пример скрипта для запроса значений тегов и артефактов работы моделей:</span>

> <div>\# импортируем нужные модули</div><div>import requests</div><div>import json</div><div>import logging</div><div>import time</div><div>from datetime import datetime</div><div>  
> </div><div>\# учетная запись пользователя, от имени которого происходит подключение</div><div>USER_EMAIL = test@admin.com</div><div>\# пароль в хешированном виде – см. инструкцию по извлечению хеша пароля выше</div><div>USER_PASSWORD = "z24y0qIWIn/zfnbI8YJlO3K+E38GcKtY8kRTyU2moNagGLUABgl9HeJrHWWblGdOE9cNmey2s3szM0Iy3v9l4w==" #hashed password</div><div>\# IP адрес или имя хоста Kaspersky MLAD</div><div>MLAD_HOST = "192.168.179.131"</div><div>  
> </div><div>requests.packages.urllib3.disable_warnings()</div><div>  
> </div><div>logging.basicConfig(</div><div> level=logging.INFO,</div><div> format='%(asctime)s - %(levelname)s - %(message)s',</div><div> datefmt='%Y-%m-%d %H:%M:%S'</div><div>)</div><div>logging.info(f"{20*'-'}START{20*'-'}")</div><div>  
> </div><div>auth_response = requests.post(</div><div>url=f'https://{MLAD_HOST}/api/authorize/',</div><div>json={</div><div>'username': USER_EMAIL,</div><div>'password': USER_PASSWORD,</div><div>},</div><div>verify=False,</div><div>)</div><div>logging.info(json.dumps(auth_response.json(), indent=4))</div><div>  
> </div><div>\# timestamp - момент времени, от которого все будет рассчитываться, задается в миллисекундах</div><div>\# для отправки запроса в реальном времени можно брать текущую метку времени:</div><div>\# int(time()*1000)</div><div>  
> </div><div>timestamp_string = '2026-03-12 12:00:00'</div><div>timestamp_format = '%Y-%m-%d %H:%M:%S'</div><div>timestamp_obj = datetime.strptime(timestamp_string, timestamp_format)</div><div>timestamp_ms = int(timestamp_obj.timestamp() * 1000)</div><div>logging.info(f'{timestamp_obj} = {timestamp_ms} ms')</div><div>  
> </div><div>\# period (ms)- Период, за который планируется достать данные из истории в миллисекундах. На странице истории выбирается из выпадающего списка.</div><div>\# если мы хотим значение за конкретную метку времени, то можно поставить значение значительно ниже дискретности, с которой приходят данные, например, 10мс</div><div>\# interval (ms) - интервал группировки (ресемпл) данных. Если данные приходят очень часто, то позволит группировать данные по окнам</div><div>\# Если мы хотим получать одно значение раз в 5 минут, но не знаем точные метки времени, можно отправлять запрос каждые (T&lt;5min) минут и указать период равный T. В таком случае будет возвращаться либо одно значение, либо ни одного.</div><div>\# timestamp_position - Позиционирование центра времени, т.к. timestamp - обычно `center` т.е. значения будут браться по обе стороны от него.</div><div>\# Т.е. если мы говорим "дай данные за 1 минуту", значит возьмутся 30 секунд до заданного timestamp и 30 секунд после. В целом можно не менять.</div><div>\# element_uuid_list - UUID элементов моделей, чьи артефакты необходимо получить наравне с тегами</div><div>  
> </div><div>request_data = {</div><div>'period': 300000,</div><div>'interval': 150000,</div><div>'tag_id_list': [76], # список с номерами тегов – можно посмотреть во вкладке Активы</div><div>'timestamp_position': 'center',</div><div>'timestamp': timestamp_ms,</div><div>\# element_uuid_list – список с UID моделей, из которых мы хотим брать предсказания для тегов из списка tag_id_list. Можно посмотреть в адресной строке браузера после выбора соответствующей модели в веб-интерфейсе – см инструкцию выше</div><div>'element_uuid_list': [</div><div>'ca6e5966-1c7f-11f1-8bb3-72a1019c5619'</div><div>],</div><div>}</div><div>  
> </div><div>history_data = requests.post(</div><div>url=f'https://{MLAD_HOST}/api/trends/',</div><div>json=request_data,</div><div>verify=False,</div><div>headers={</div><div>'Token': auth_response.json()['token'],</div><div>}</div><div>)</div><div>  
> </div><div>logging.info(json.dumps(history_data.json(), indent=4))</div><div>  
> </div><div>\# Пример вывода:</div><div>\# 2026-03-13 13:25:29 - INFO - 2026-03-12 12:00:00 = 1773306000000 ms</div><div>\# 2026-03-13 13:25:29 - INFO - {</div><div> # "REAL": {</div><div> # "76": [</div><div> # {</div><div> # "timestamp": 1773306080000000000,</div><div> # "y": 997.8019959509448</div><div> # }</div><div> # ]</div><div> # },</div><div> # "PRED": {</div><div> # "ca6e5966-1c7f-11f1-8bb3-72a1019c5619": {</div><div> # "76": [</div><div> # {</div><div> # "timestamp": 1773306080000000000,</div><div> # "y": 1002.8917846679688</div><div> # }</div><div> # ]</div><div> # }</div><div> # },</div><div> # "DIFF": {</div><div> # "ca6e5966-1c7f-11f1-8bb3-72a1019c5619": {</div><div> # "76": [</div><div> # {</div><div> # "timestamp": 1773306080000000000,</div><div> # "y": 0.002571807693983069</div><div> # }</div><div> # ],</div><div> # "ca6e5966-1c7f-11f1-8bb3-72a1019c5619": [</div><div> # {</div><div> # "timestamp": 1773306080000000000,</div><div> # "y": 0.6879152193599999</div><div> # }</div><div> # ]</div><div> # }</div><div> # },</div><div> # "tags_order": [</div><div> # 76</div><div> # ],</div><div> # "tag_independent": [</div><div> # "ca6e5966-1c7f-11f1-8bb3-72a1019c5619"</div><div> # ]</div><div>\# }</div><div>  
> </div><div>\#- REAL - Измеренные (реальные) значения по запрошенным тегам</div><div>\#- PRED - Предсказания значения тегов, сделанные конкретными элементами модели (сгруппированные по UUID элементам модели)</div><div>\#- DIFF - Артефакты элементов модели, так же сгруппированы по UUID элемента модели. Могут внутри содержать как артефакты по тегам, так и собственные</div><div>\#- RULE - Артефакты элементов типа "Правило"</div><div>\#- tags_order - порядок тегов, нужно для UI.</div><div>\#- tag_independent - перечисление всех артефактов, нужно для UI.</div><div>  
> </div><div>\#Некоторых ключей может не быть, если при заданных параметрах, не окажется данных.</div>

##### **<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Запрос инцидентов через </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-ansi-language: EN-US; mso-fareast-language: RU;">API</span>**

<span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">Пример кода для запроса инцидентов:</span>

> <span style="mso-bidi-font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #444444; mso-fareast-language: RU;">start\_date = datetime(2024, 1, 1, 0, 0, 0).isoformat()  
> end\_date = datetime(2024, 12, 31, 23, 59, 59).isoformat()  
> incidents = requests.get(  
>  f'https://mlad/api/incidents/external?start\_date={start\_date}&amp;end\_date={end\_date}',  
>  verify=False,  
>  headers={  
>  'Token': auth\_response.json()\['token'\],  
>  },  
> )  
> </span>

# Контроль конфигураций

#### О контроле конфигураций

С помощью KICS for Networks проводится аудит безопасности контролируемых устройств. Одна из важнейших задач безопасности - это контроль конфигураций. Контроль конфигураций - ключевая функция аудита безопасности в KICS for Networks. С помощью специальных заданий система выполняет комплексный аудит контролируемых устройств, который включает:

- **Получение, сохранение и сравнение** конфигураций оборудования.
- **Сбор данных** для контроля учётных записей пользователей, установленных приложений и применённых обновлений на серверах и рабочих станциях.
- **Мониторинг конфигураций** специализированного промышленного оборудования.

<span lang="EN-US" style="mso-ansi-language: EN-US;">KICS</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">for</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Networks</span> может контролировать следующие типы конфигураций на устройствах:

- **Операционная система Windows** – к этому типу относятся конфигурации устройств под управлением операционных систем семейства Windows.
- **Операционная система Linux** – к этому типу относятся конфигурации устройств под управлением операционных систем семейства Linux.
- **Сетевые устройства** – к этому типу относятся конфигурации устройств, относящихся к сетевому оборудованию (например, маршрутизаторы, коммутаторы).
- **ПЛК** – к этому типу относятся конфигурации программируемых логических контроллеров или любых других устройств, получение конфигураций которых возможно с использованием коннекторов типа **Active poll**.

Прежде чем мы приступим к созданию задания "Контроль конфигураций", нужно создать коннектор "Активного опроса" и секреты для подключения к устройствам.

#### Создание коннектора Active poll

1. Выберите раздел **<span class="guicharacter">Параметры</span>** → <span class="guicharacter">**Коннекторы** и нажмите кнопку "**Добавить коннектор**". </span>
2. <span class="guicharacter">Далее вам будет предложено заполнить общие параметры коннектора: тип коннектора, имя коннектора, укажите адрес Сервера и узел размещения коннектора, а также пользователя, который может осуществлять активный опрос. </span>
3. <span class="guicharacter">В разделе "Детали" укажите дополнительные параметры в зависимости от типа коннектора.</span>
4. <span class="guicharacter">Нажмите кнопку "Сохранить" и коннектор будет создан.</span>

[![{883221E8-0838-413E-BBF7-DC23EB928B46}.png](https://www.ics-community.ru/uploads/images/gallery/2025-12/scaled-1680-/883221e8-0838-413e-bbf7-dc23eb928b46.png)](https://www.ics-community.ru/uploads/images/gallery/2025-12/883221e8-0838-413e-bbf7-dc23eb928b46.png)

#### Создание Секрета

В KICS for Networks реализовано хранилище секретов, которое позволяет безопасно хранить и использовать идентификационную и аутентификационную информацию, которая необходима программе для автоматических удаленных подключений к устройствам. Создание секретов осуществляется в разделе <span class="guicharacter">Параметры</span> → <span class="guicharacter">Секреты</span>. В программу можно добавить не более 500 секретов.

<video controls="controls" height="450" width="900"><source src="https://box.kaspersky.com/seafhttp/f/ce54c4251f5e402d848a/"></source></video>

#### Создание задания контроля конфигураций ПЛК

<video controls="controls" height="450" poster="" width="900"><source src="https://box.kaspersky.com/seafhttp/f/8b3cf92a41364eedac89/"></source></video>

#### Создание задания контроля конфигураций Сетевого устройства

<video controls="controls" height="450" width="900"><source src="https://box.kaspersky.com/seafhttp/f/2b3147e9118149519a2d/"></source></video>

#### Создание задания контроля конфигураций Рабочей станции

<video controls="controls" height="450" width="900"><source src="https://box.kaspersky.com/seafhttp/f/72953462ae114788b56c/"></source></video>

#### Пример сравнения 2-х конфигураций Рабочей станции

[![сравнение конфигураций.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/sravnenie-konfiguracii.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/sravnenie-konfiguracii.png)

# Подключение KICS for Networks к промышленной сети через диоды данных

#### Получение трафика промышленной сети через диоды данных

Для передачи трафика промышленной сети в KICS for Networks диоды данных должны поддерживать передачу сетевых пакетов без фильтрации для всех протоколов канального уровня, включая служебные протоколы. Диоды данных устанавливаются на линиях соединений точек мониторинга KICS for Networks и SPAN-портов сетевых коммутаторов.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2025-12/scaled-1680-/GLtimage.png)](https://www.ics-community.ru/uploads/images/gallery/2025-12/GLtimage.png)

#### Получение данных телеметрии от EPP-приложений через диоды данных

Данные телеметрии должны поступать на узлы KICS for Networks через сетевые интерфейсы, которые не используются в качестве точек мониторинга. Поэтому для одновременного получения данных телеметрии и трафика промышленной сети вам потребуется установить отдельные диоды данных, подключенные к соответствующим сетевым интерфейсам узлов KICS for Networks. Данные телеметрии должны поступать на обычные сетевые интерфейсы, а трафик от SPAN-портов – на сетевые интерфейсы точек мониторинга.

Начиная с версий KICS for Nodes 4.5 и KICS for Linux Nodes 2.0, встроенный Endpoint Agent может отправлять данные телеметрии через диоды данных по следующим протоколам:

- MQTT поверх TCP в режиме интеграции с KICS for Nodes 4.5;
- UDP в режиме интеграции с KICS for Linux Nodes 2.0.

#### Настройка интеграции KICS for Linux Nodes 2.0 и KICS for Networks через UDP через командную строку

Первым делом нужно сформировать файл свертки в KICS for Networks:

<video controls="controls" height="450" poster="" width="900"><source src="https://box.kaspersky.com/seafhttp/f/fb0e431265ce4f81a523/"></source></video>

Далее скачанный файл свертки нужно разархивировать и перенести сертификат сервера интеграции на рабочие места, с установленными KICS for Linux Nodes 2.0.

Далее открываем командную строку и прописываем:

```
1. kics-control --set-settings 23 Endpoints.item_0000.Address=<Kics4net_IP>

2. kics-control --set-settings 23 Endpoints.item_0000.Port=<8081>

3. kics-control --set-settings 23 ProtocolType=UDP

4. kics-control --start-task 23

5. kics-control --set-settings 23 UdpEncryptionEnabled=Yes

6. kics-control --add-kics4networks-client-udp-crypto-container <file> - импорт криптоконтейнера из указанного файла 

7. kics-control --query-kics4networks-client-udp-crypto-container - вывод информации о статусе криптоконтейнера.

8. kics-control --stop-task 23

9. kics-control --start-task 23

10. systemctl restart kics
```

Переходим в веб-интерфейс KICS for Networks и проверяем успешность интеграции.

#### Настройка интеграции KICS for Nodes 4.5 и KICS for Networks через UDP через KSC

Перейдите в веб-консоль KSC в раздел "Политики и профили политик":

<video controls="controls" height="450" width="900"><source src="https://box.kaspersky.com/seafhttp/f/4776a759d98346f4ae41/"></source></video>

Далее необходимо подождать 5-10 минут и ознакомиться с результатом интеграции.

#### Настройка интеграции KICS for Nodes и KICS for Networks через MQTT через KSC

Первым делом нужно сформировать файл свертки в KICS for Networks:


<video controls="controls" height="450" poster="" width="900"><source src="https://box.kaspersky.com/seafhttp/f/19e624f6e5ad48cf9842/"></source></video>

Далее перейдите в веб-консоль KSC в раздел "Политики и профили политик":

1. Нажмите на название политики Kaspersky Industrial CyberSecurity for Nodes. Откроется окно свойств политики.
2. Выберите вкладку <span class="guicharacter"><span class="hash" id="bkmrk-%D0%9F%D0%B0%D1%80%D0%B0%D0%BC%D0%B5%D1%82%D1%80%D1%8B-%D0%BF%D1%80%D0%B8%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D1%8F">Параметры приложения</span></span>.
3. Выберите раздел <span class="guicharacter"><span class="hash" id="bkmrk-%D0%A1%D0%B5%D1%80%D0%B2%D0%B5%D1%80%D1%8B-%D1%81%D0%B1%D0%BE%D1%80%D0%B0-%D1%82%D0%B5%D0%BB%D0%B5%D0%BC%D0%B5">Серверы сбора телеметрии</span></span>.
4. В блоке <span class="guicharacter"><span class="hash" id="bkmrk-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-kics-fo">Интеграция с KICS for Networks</span></span> нажмите на кнопку <span class="guicharacter"><span class="hash" id="bkmrk-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B8%D1%82%D1%8C">Настроить</span></span>. Откроется окно <span class="guicharacter"><span class="hash" id="bkmrk-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-kics-fo-1">Интеграция с KICS for Networks</span></span>.
5. Установите флажок <span class="guicharacter"><span class="hash" id="bkmrk-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-kics-fo-2">Интеграция с KICS for Networks</span></span>.
6. На вкладке <span class="guicharacter"><span class="hash" id="bkmrk-%D0%9E%D0%B1%D1%89%D0%B8%D0%B5">Общие</span></span> выберите режим отправки телеметрии: "<span class="guicharacter"><span class="hash" id="bkmrk-%D0%9E%D1%82%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D1%8F%D1%82%D1%8C-%D1%82%D0%B5%D0%BB%D0%B5%D0%BC%D0%B5%D1%82%D1%80%D0%B8">Отправлять телеметрию на диод данных в качестве MQTT-издателя"</span></span>. Kaspersky Industrial CyberSecurity for Nodes отправляет телеметрию на сервер MQTT-брокера, встроенный в программный диод данных (*MQTT-издатель*). Для отправки телеметрии в *режиме MQTT-издателя* вам нужно настроить следующие параметры:
    
    
    - Введите учетные данные для аутентификации на сервере MQTT-брокера.
    - Введите IP-адрес и порт сервера MQTT-брокера.
7. Сохраните изменения

# Портативный сканер

Данный раздел содержит описание процесса создания портативного сканера (на обычном и защищенном флэш-накопителе), а также особенности работы с ним.

# Создание портативного сканера на флеш-накопителе

#### Что такое Портативный сканер?

Портативный сканер представляет собой портативную версию KICS for Nodes, не требующую установки на конечной узел. Портативный сканер записывается на съемный диск по USB. Он подходит для регулярного сканирования изолированных подсистем, оборудования, а также гостевых устройств, на которых невозможно развернуть полнофункциональное решение.

#### Требования для создания Портативного сканера

Ниже приведены требования для создания Портативного сканера:

- Подключаемый по USB съемный диск с 2 ГБ свободного места.
- Установленная программа Kaspersky Industrial CyberSecurity for Nodes с компонентом Портативный сканер.
- Действительная лицензия на Kaspersky Industrial CyberSecurity for Nodes.
- Действительная лицензия на Kaspersky Industrial CyberSecurity for Nodes Portable Scanner.

#### Инструкция по созданию портативного сканера?

В качестве узла для создания портативного сканера необходимо использовать узел, на котором развёрнута версия KICS for Nodes 4.0 и обновлены антивирусные базы до последних актуальных версий.

<span style="text-decoration: underline;">**Шаг 1.**</span>

В области уведомлений в контекстном меню значка программы выберите <span class="guicharacter">Открыть Диагностическое окно</span>. Далее<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;"><span style="mso-list: Ignore;"><span style="font: 7.0pt 'Times New Roman';"> </span></span></span>выберите опцию создания портативного сканера.

[![диагностическое окно.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/image.png)

<span style="text-decoration: underline;">**Шаг 2.**</span>

Добавьте файл ключа, который необходим для создания портативного сканера. Информация о лицензии отобразится в окне мастера.

<span style="text-decoration: underline;">**Шаг 3.**</span>

При необходимости можно выбрать дополнительные опции: сохранение трафика сетевых интерфейсов и выполнение аудита безопасности проверяемых устройств.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/frQimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/frQimage.png)

<span style="text-decoration: underline;">**Шаг 4.**</span>

Следующим шагом настраиваем область сканирования. Рассмотрим пример настройки области сканирования <span style="color: rgb(0, 0, 0);">для сканера создаваемого <span lang="EN-US">KICS</span> <span lang="EN-US">for</span> <span lang="EN-US">Nodes</span> 4.0</span>, явным образом исключающий:

- сканирование сетевых папок узла, в том числе системной сетевой папки, которая как правило имеется на узлах под управлением ОС <span lang="EN-US" style="mso-ansi-language: EN-US;">Windows</span>, во избежание повторного сканирования несъёмных дисков устройства; **<u>Данное действие рекомендовано для сокращения времени сканирования</u>**
- сканирование съёмных накопителей; **<u>Данное действие опционально</u>**
- сканирование определённой папки, которая по той или иной причине не должна попасть в область проверки. **<u>Данное</u><u><span style="mso-ansi-language: EN-US;"> </span>действие</u><u><span style="mso-ansi-language: EN-US;"> </span>опционально</u>**

Для выбора исключений их необходимо добавить в список явным образом. Альтернативным, но не менее эффективным способом может быть исключение области <span lang="EN-US" style="mso-ansi-language: EN-US;">My</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Computer</span> и явный выбор накопителей, которые подлежат сканированию.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/yZwimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/yZwimage.png)

В основных настройках сканирования можно выбрать исключения для типов составных объектов, либо оставить выбор по умолчанию.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/xbVimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/xbVimage.png)

<span style="text-decoration: underline;">**Шаг 5.**</span>

 В расширенных настройках для первичного сканирования целесообразно установить опцию «только информировать». При обнаружении вредоносных объектов окончательное решение о действиях можно будет принять при последующем сканировании, предназначенном для дезинфекции устройств.

 **Шаг 6.**

 В целях оптимизации времени при сканировании однотипных узлов либо многократной проверке одного устройства целесообразно задействовать технологию iChecker в разделе настроек производительности. Дополнительно для повышения скорости рекомендуется пропускать составные объекты (архивы) размером более 100 МБ, а также объекты с расчётным временем проверки, превышающим 60 секунд.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/Afgimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/Afgimage.png)

If**Шаг 7.**

 Перед началом создания сканера рекомендуется визуально проверить выбранные настройки. Все указанные на этом шаге действия и области сканирования будут сохранены в конфигурационный файл сканера и применены по умолчанию. При необходимости эти настройки можно изменить при запуске сканирования, добавив соответствующие ключи командной строки.

II<span style="text-decoration: underline;">**Шаг 8**</span>

 Если вы выбирали дополнительные опции, такие как запись трафика и аудит безопасности, то на следующих шагах необходимо указать настройки для этих опций. Например, на шаге выбора действий для записи трафика с сетевых интерфейсов сканируемого устройства рекомендуется ограничить время записи 30 секундами. На этапе выбора действий по проверке безопасности конфигураций следует задать наборы правил, которые будут задействованы в ходе проверки. Для расширения охвата операционных систем допустимо выбрать все наборы за исключением последнего (тестового). При условии, что перечень операционных систем известен заранее, допускается выбор только соответствующих наборов.

<span style="text-decoration: underline;"> </span>**<span style="text-decoration: underline;">Шаг 9</span>**

 На заключительном шаге необходимо выбрать целевое устройство, которое будет использовано для создания портативного сканера (USB-накопитель): стандартный флеш-накопитель, или безопасный накопитель.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/nOYimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/nOYimage.png)

В результате будет создан на флэш-накопителе портативный сканер.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/sdJimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/sdJimage.png)

# Использование портативного сканера (v4.0) Типовые проблемы

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В данной статье мы рассмотрим проблемы, с которыми вы можете столкнуться при работе с портативным сканером. Ниже приведены типовые вопросы, возникающие в процессе работы, а также варианты их решения.</span>

**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Длительное сканирование</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Сканирование больших объёмов данных может занимать много времени.</span>

- **<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Решение 1</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: В настройках сканера можно исключить из проверки сетевые папки, съёмные диски, а также другие области, которые не являются приоритетными при выполнении сканирования. Также рекомендуется использовать технологию **iChecker** для пропуска уже проверенных файлов и исключить из сканирования большие архивы (например, размером более 100 МБ).</span>

[![Рисунокyfcnhjtr.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunokyfcnhjtr.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunokyfcnhjtr.png)

- **<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Решение 2</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: использовать командную строку для осуществления выборочной проверки при помощи ключей команды **kavscan.exe scan,** например, можно использовать ключ </span>`<span style="font-size: 12.0pt; line-height: 107%; font-family: Consolas; mso-fareast-font-family: Calibri; mso-fareast-theme-font: minor-latin; color: #333333; background: #F1F5F7;">/file=<полный путь к     файлу с именем></span>`<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">, что обозначает - проверка указанного файла. Полный путь к файлу указывается вместе с именем файла.</span>
- <span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;"><span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Решение 3</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">. Нужно удостовериться, что на диске достаточно памяти. USB-носитель, используемый для создания портативного сканера должен иметь 2 ГБ свободного места.</span>

**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Что нужно для создания портативного сканера?</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;"> </span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Для создания и работы сканера требуются две действующие лицензии:</span>

1. <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">На</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;"> Kaspersky Industrial CyberSecurity for Nodes.</span>
2. <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">На KICS Portable Scanner</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок2.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok2.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok2.png)</span>

**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В отчете результата сканирования указаны устаревшие Базы данных, почему такое произошло?</span>**

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок3.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok3.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok3.png)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Причина проблемы часто кроется в том, что на момент сборки портативного сканера на узле KICS for Nodes антивирусные базы не были актуальны. Качество проверки напрямую определяется свежестью этих баз, а их обновление выполняется именно в процессе создания сканера. Чтобы исправить ситуацию, обновите базы на узле и заново запишите сканер на носитель. Альтернативный способ — с помощью утилиты Kaspersky Updater Utility загрузить свежие базы в отдельную папку, затем подключить флеш-накопитель со сканером к компьютеру с этими базами и запустить команду:</span>

`<span style="font-size: 12.0pt; line-height: 107%; font-family: Consolas; mso-fareast-font-family: Calibri; mso-fareast-theme-font: minor-latin; color: #333333; background: #F1F5F7;">kavscan.exeupdate /source=<путь_к_папке_с_базами>.</span>`

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">После этого сканер обновит собственную папку Bases и выведет в командной строке отчёт о результатах проверки.</span>

**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">При использовании портативного сканера возникает проблема с кодировкой, почему так может быть?</span>**

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок4.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok4.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok4.png)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">При создании сканера на устаревших ОС, например, на </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;">Windows</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;"> </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;">XP</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;"> </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;">SP</span><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">2, могут возникать проблемы с кодировкой из-за несоответствия настроек языка для программ, не поддерживающих Юникод. Устаревшие ОС разработаны до того, как поддержка Юникода стала повсеместной. Ее механизмы для отображения текста в программах, не рассчитанных на Юникод, сильно отличаются от современных.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Что можно сделать? Можно попробовать привести настройки языка в устаревшей ОС к тем, что используются в сканере, если данный метод не работает нужно написать в поддержку и там предоставят расширение </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;">critical</span><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">\_</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;">fix</span><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">\_</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;">core</span><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">, которое устранит данную проблему.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;"> </span>

<span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;"></span>

# Использование портативного сканера (v4.0) Типовые сценарии и пост обработка

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В этой статье рассмотрены ключевые сценарии применения портативного сканера. Для начала работы с утилитой необходимо выполнить подготовительные действия:</span>

1. <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Запустите командную строку с правами администратора и выполните переход на диск, на котором расположен сканер (например, e:).</span>
2. <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Перейдите в каталог сканера: cd E:/Kavscan.</span>
3. <span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">При первом запуске рекомендуется выполнить проверку пустого каталога или тестовой файловой системы. Это позволит инициализировать сканер: будут распакованы и подготовлены к работе антивирусные сигнатуры, заложенные на этапе создания носителя. На последующих сеансах сканирования данная процедура не требуется (за исключением случаев обновления баз).</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок5.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok5.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok5.png)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Следующим шагом очистим отчет сканирования:</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок6.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok6.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok6.png)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Теперь приступим непосредственно к самому сканированию и проанализируем результаты.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок7.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok7.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok7.png)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">По итогам сканирования были выявлены заражённые, а также потенциально заражённые объекты. Рассмотрим процедуру анализа полученных результатов.  
В портативном сканере, развёрнутом на стандартном USB-накопителе, все отчёты сохраняются в каталоге Kavscan\\Result. Внутри этого каталога для каждого проверенного устройства создаётся отдельная папка, в которой может содержаться несколько отчётов — в зависимости от того, сколько раз проводилось сканирование данного узла.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок8.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok8.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok8.png)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Первоочередная задача — провести анализ угроз, обнаруженных портативным сканером. Для этого необходимо открыть файл detects.json, который содержит полный перечень выявленных объектов с указанием их статуса и классификации.<span style="mso-spacerun: yes;"> </span></span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок9.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok9.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok9.png)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Обнаруженные вредоносные файлы представляет собой серьезную угрозу, так как могут содержать вредоносный код, что может указывать на многоэтапную атаку. Поэтому первым делом необходимо идентифицировать и проанализировать их.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Например, рассмотрим обнаруженную угрозу</span><span style="font-family: 'Segoe UI',sans-serif; color: #0f1115; background: white;"> </span><span style="font-size: 10.0pt; line-height: 107%; font-family: Consolas; color: #0f1115; background: #EBEEF2;">hta\_server\_x86\_calc.hta.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Данный файл содержит два разных трояна:</span>

- [**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">HEUR:Trojan.Script.Generic</span>**](https://threats.kaspersky.com/ru/threat/Trojan.Script.Generic/)<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Это эвристическое обнаружение вредоносного скрипта. Трояны этого типа предназначены для выполнения неавторизованных действий на системе, таких как удаление, блокировка, изменение или копирование данных. Уровень угрозы оценивается как **высокий**.</span>
- **<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">HEUR:Trojan.PowerShell.Generic</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Это эвристическое обнаружение вредоносного скрипта, использующего PowerShell. Такие трояны часто применяются для загрузки и выполнения дополнительных вредоносных компонентов из интернета.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Статус "threatStatus": "Untreated" с причиной "untreatedReason": "ReportOnly" означает, что сканер **обнаружил, но не удалил и не поместил в карантин** зараженный файл. Это стандартное поведение для портативного сканера KICS, который работает в режиме «только обнаружение» (Report Only). Его основная задача — выявить угрозы для последующего анализа, а не автоматическое лечение.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Так как угроза не была автоматически устранена, необходимо предпринять следующие шаги:</span>

1. **<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Изолировать зараженный узел</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Отключить компьютер от промышленной сети для предотвращения распространения атаки. Если отключение не предоставляется возможным, то убедиться, что вирус не распространился на другие системы. Выполнить сканирование систем портативным сканером.</span>
2. **<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Удалить зараженный файл</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Вручную удалить файл hta\_server\_x86\_calc.hta с рабочего стола.</span>
3. **<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Провести полное сканирование</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Выполнить полное сканирование всей системы с помощью портативного сканера или основного антивирусного решения, чтобы убедиться в отсутствии других зараженных объектов.</span>
4. **<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Проанализировать цепочку заражения</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Выяснить, как файл попал на компьютер. Это могло быть следствием фишинга, загрузки с вредоносного сайта или распространения через другой носитель.</span>
5. **<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Проверить сетевую активность</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Проанализировать сетевые соединения с зараженного узла для выявления возможной утечки данных или связи с командно-контрольными (C2) серверами.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Для анализа угроз, выявленных портативным сканером KICS, можно использовать несколько типов источников. Они различаются по назначению: одни помогут понять природу угрозы, другие — провести глубокое расследование инцидента.</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Давайте рассмотрим некоторые источники:</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Kaspersky Threat Intelligence</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Платформа «Лаборатории Касперского» предоставляет актуальные данные по веб-адресам, хешам файлов, названиям угроз и поведенческим данным. (https://opentip.kaspersky.com/)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Аналитические отчеты (ICS CERT)</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: «Лаборатория Касперского» публикует глубокие технические отчеты о кибератаках на промышленные предприятия. (</span>[<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">https://ics-cert.kaspersky.com/</span>](https://ics-cert.kaspersky.com/)<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">База угроз безопасности и уязвимостей ПО «Лаборатории Касперского» (https://threats.kaspersky.com/ru/)</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">VirusTotal</span>**<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">: Онлайн-сервис, который сканирует файл или хеш (SHA256/MD5) десятками антивирусных движков и показывает результаты от всех вендоров. Это позволяет увидеть, насколько широко файл детектируется как вредоносный (</span>[<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">https://www.virustotal.com/gui/home/upload</span>](https://www.virustotal.com/gui/home/upload)<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">).</span>

<span style="font-size: 12.0pt; line-height: 107%; font-family: 'Times New Roman',serif;"></span>

# Инструкция по применению KICS for Networks для формирования набора правил средств периметральной защиты узлов технологического сегмента сети

Для формирования набора правил используется предварительно обученная система KICS for Networks. Качество обучения системы не имеет особого значения: важным условием является наличие в системе достаточного количества записей о сетевых сессиях. Идеальный вариант — наличие в системе данных о максимальном количестве сетевых сессий узлов защищаемого сегмента сети.

#### 1. Формирование перечня сетевых сессий

На первом этапе необходимо сформировать перечень всех сетевых сессий (активных и завершённых) для конкретного защищаемого узла. Для этого в карточке актива следует перейти к выборке необходимых сетевых сессий, используя кнопку «Показать связи» → «Сетевые сессии».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/g9wimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/g9wimage.png)

#### 2. Экспорт данных

На следующем этапе необходимо выполнить экспорт всех сетевых сессий в CSV-файл. В разделе «Сетевые сессии» выберите все записи и нажмите кнопку «Экспортировать в CSV-файл».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/IFHimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/IFHimage.png)

#### 3. Подготовка файла для анализа

Откройте сформированный файл.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/kCtimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/kCtimage.png)

Для удобства дальнейшей работы создайте копию единственной вкладки.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/KWyimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/KWyimage.png)

Присвойте вкладкам названия, соответствующие целевым наборам разрешённых входящих и исходящих соединений (например, «Исходящие», «Входящие»).

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/qPCimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/qPCimage.png)

#### 4. Формирование выборки исходящих соединений

На вкладке «Исходящие» создайте фильтр данных, в котором для столбца «Сторона 1» выберите защищаемый узел.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/YQoimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/YQoimage.png)

Аналогично создайте фильтр данных, в котором для столбца «Сторона 2» выберите узлы, взаимодействие с которыми разрешено или предусмотрено для защищаемого узла проектной документацией. В случае отсутствия проектной документации перечень узлов, с которыми разрешено взаимодействие, определяется экспертно.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/iwQimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/iwQimage.png)

Полученная выборка представляет собой перечень фактических взаимодействий из числа разрешённых.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/VhOimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/VhOimage.png)

#### 5. Анализ портов и формирование правил

Выборка должна быть проанализирована на предмет использования в соединениях динамических портов:

- для ОС Windows — 49152–65535;
- для ОС Linux — 32768–60999;
- для проприетарных протоколов и стороннего ПО — используемые диапазоны.

Для таких случаев при формировании набора правил в соответствующих правилах необходимо указывать действующие диапазоны портов. Если определить диапазон портов невозможно, допускается фильтрация только по IP-адресу (наименее безопасный вариант).

Для взаимодействий, в которых порт определяется однозначно, правило формируется по соответствующему порту. Для служебных взаимодействий (например, по портам 137, 138) правила могут не формироваться, если соответствующий функционал (например, NetBIOS для портов 137, 138) не используется в защищаемой системе.

При работе с выборкой сессий дубликаты записей удаляются или скрываются инструментами Excel.

#### 6. Формирование правил для входящих взаимодействий

Правила для входящих взаимодействий формируются аналогичным образом.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/CrXimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/CrXimage.png)

На этапе фильтрации данных защищаемый узел выступает в качестве стороны 2.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/D6Mimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/D6Mimage.png)

#### 7. Итог

По результатам анализа и оценки сформированных выборок взаимодействий составляется набор правил для средств периметральной защиты (программно-аппаратных или программных межсетевых экранов), позволяющий реализовывать функционал защищаемой системы при минимальном количестве разрешённых взаимодействий. Стоит отметить, что для настройки современных межсетевых экранов, работающих по принципу Stateful (в том числе функционал "Сетевой экран" KICS for Nodes), создания правил для обратного трафика не требуется, достаточно создания разрешающего правила от стороны, инициировавшей сессию, до узла назначения, обратые пакеты будут пропущены через МЭ автоматически.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/sYsimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/sYsimage.png)

ВАЖНО! Включение средств периметральной защиты систем промышленной автоматизации в режиме блокирования отдельных сетевых взаимодействий должно осуществляться только после проведения соответствующих приемочных испытаний и проверки отсутствия деструктивного воздействия на работоспособность защищаемых систем.

# Инструкция по настройке функциональностей «Мониторинг доступа к реестру» (KICS for Nodes 4.0) и «Контроль целостности системы» (KICS for Nodes 4.5)

В данной статье рассмотрены возможности решения KICS for Nodes по отслеживанию и блокированию изменений, вносимых в системный реестр операционных систем семейства Windows (на примере ОС Windows 7 и Windows 10).

В ходе развития атаки на уровне рабочей станции нарушителю приходится изменять отдельные настройки действующей системы, что влечёт за собой изменение отдельных ключей системного реестра. Поэтому важной составляющей процесса организации защиты конечных узлов под управлением ОС Windows является отслеживание (а в отдельных случаях — блокирование) таких изменений.

Решение KICS for Nodes позволяет контролировать выбранные значения ключей системного реестра ОС Windows и мгновенно информировать администратора информационной безопасности о внесении изменений в соответствующие настройки. Данный инструмент позволяет выявить на ранней стадии следующие нарушения в системе:

- действия нарушителя в рамках развития атаки на систему;
- попытки системного администратора внести в систему «более удобные» настройки, тем самым снизив её защищённость;
- ошибки в конфигурации операционной системы.

Результат фиксации попытки нарушения может выражаться как в уведомлении администратора ИБ о нарушении, так и в блокировке попытки внесения изменений по выбранным ключам реестра — в зависимости от выбранного режима реагирования («Информировать» / «Блокировать»).

Рассмотрим работу инструмента «Контроль целостности системы» (KICS for Nodes 4.5) на примере контроля состояния функции «Удалённый рабочий стол».

Для настройки соответствующей задачи перейдём в окно свойств функциональности «Контроль целостности системы».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/ZYeimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/ZYeimage.png)

В окне свойств нажмём кнопку «Добавить» и настроим объект мониторинга, соответствующий ключу системного реестра, отвечающему за состояние функции удалённого рабочего стола операционной системы:

- Ветка: `HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server`
- Параметр: `fDenyTSConnections`

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/cLVimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/cLVimage.png)

После настройки ключа активируем правило, включим функцию «Следить за реестром» в режиме «Информировать» и запустим «Контроль целостности системы».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/XfDimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/XfDimage.png)

Перейдём в утилиту администрирования ОС и включим удалённый рабочий стол.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/OnCimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/OnCimage.png)

Проверим, что в журнале функциональности «Контроль целостности системы» появилось сообщение об изменении системного реестра с пометкой «Только статистика».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/WH9image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/WH9image.png)

Убедимся, что изменение настройки системы прошло успешно — удалённый рабочий стол включён.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/1rCimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/1rCimage.png)

Переведём удалённый рабочий стол в выключенное состояние (целевое для защищаемой системы).

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/vysimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/vysimage.png)

Изменим настройку режима функции «Следить за реестром» на «Блокировать» и применим изменения, нажав кнопку «ОК».

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/RyJimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/RyJimage.png)

Перейдём в утилиту администрирования ОС и попытаемся включить удалённый рабочий стол.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/BJ0image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/BJ0image.png)

Убедимся, что блокирующая технология KICS for Nodes отработала и операционная система ответила ошибкой на попытку изменения настроек.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/pscimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/pscimage.png)

Проверим, что в журнале функциональности «Контроль целостности системы» появилось сообщение о заблокированной попытке изменения системного реестра.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-04/scaled-1680-/8vPimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-04/8vPimage.png)

Аналогичным образом может быть реализовано реагирование на изменение других настроек операционных систем Windows. Ниже справочно приведены наборы ключей реестра операционных систем Windows 7 и Windows 10 для функций, изменение состояния которых можно контролировать или блокировать в целях обеспечения защищённости системы.

**ВАЖНО!** Отдельные ключи могут различаться в зависимости от выпуска операционной системы. Данный материал предоставляется в ознакомительных целях и не может быть использован для настройки действующих систем. Настройка действующих систем осуществляется исключительно на основании наименований фактических ключей, используемых в защищаемой системе, с обязательной проверкой работоспособности системы в соответствии с установленными требованиями.

**Набор ключей для ОС Windows 7**

<table border="0" cellpadding="0" cellspacing="0" id="bkmrk-%D0%A4%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D1%8F-%D0%9F%D1%83%D1%82%D1%8C-%D0%B2-%D1%80%D0%B5%D0%B5%D1%81%D1%82" style="border-collapse: collapse; width: 1022px; max-width: max-content; font-variant-ligatures: normal; font-variant-caps: normal; orphans: 2; text-align: start; widows: 2; -webkit-text-stroke-width: 0px; text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; height: 3246px;" width="688"><colgroup><col style="width: 199px;" width="153"></col> <col style="width: 337px;" width="222"></col> <col style="width: 164px;" width="125"></col> <col style="width: 157px;" width="188"></col> </colgroup><tbody><tr style="height: 15.0pt;"><td class="xl65" height="20" style="height: 15.0pt; width: 115pt;" width="153">Функция</td><td class="xl65" style="border-left: none; width: 167pt;" width="222">Путь в реестре (Registry Path)</td><td class="xl65" style="border-left: none; width: 94pt;" width="125">Имя параметра</td><td class="xl65" style="border-left: none; width: 141pt;" width="188">Значение</td></tr><tr style="height: 15.0pt;"><td class="xl65" colspan="4" height="20" style="height: 15.0pt; width: 517pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="688">ПОЛИТИКА ПАРОЛЕЙ</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Максимальный срок действия пароля</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\Netlogon\\Parameters</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">MaximumPasswordAge</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Число в днях (например, 30, 90)</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">УДАЛЕННЫЙ ПОМОЩНИК (Remote Assistance)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222"> </td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125"> </td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188"> </td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Включение/Отключение помощника</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Remote Assistance</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">fAllowToGetHelp</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Включен,

0 = Отключен

</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Разрешение полного управления</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Remote Assistance</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">fAllowFullControl</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Разрешено,

0 = Только просмотр

</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Предложение помощи (несанкционированное)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\Terminal Services</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">fAllowUnsolicited</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Разрешено,

0 = Запрещено

</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Управление чатом</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\System\\CurrentControlSet\\Control\\Remote Assistance</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">fEnableChatControl</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Чат включен,

0 = Чат отключен

</td></tr><tr style="height: 15.0pt;"><td class="xl65" colspan="4" height="20" style="height: 15.0pt; width: 517pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="688">УДАЛЕННЫЙ РАБОЧИЙ СТОЛ (Remote Desktop / RDP)</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Включение/Отключение RDP</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">fDenyTSConnections</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">0 = Включен,

1 = Отключен

</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Альтернативный путь (Политики)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\Terminal Services</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">fDenyTSConnections</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">0 = Включен,

1 = Отключен

</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Количество одновременных сессий</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">fSingleSessionPerUser</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">0 = Несколько сессий,

1 = Одна сессия

</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Запрет пустых паролей</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Lsa</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">LimitBlankPasswordUse</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Запретить,

0 = Разрешить

</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Перенаправление USB (RemoteFX)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\Terminal Services\\Client</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">fUsbRedirectionEnableMode</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">0 = Выкл,

1 = Только админы,

2 = Все

</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Remote Registry (служба)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\RemoteRegistry</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">Start</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">4 = Отключено</td></tr><tr style="height: 15.0pt;"><td class="xl65" colspan="4" height="20" style="height: 15.0pt; width: 517pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="688">СЕТЕВОЕ ОБНАРУЖЕНИЕ И ОБЩИЙ ДОСТУП</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Сетевое обнаружение</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\DNSCache\\Parameters</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">EnableNetbiosDetection</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Управляет обнаружением сетей</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Общий доступ к файлам и принтерам</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Print</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">DisableServerThread</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Отключить общий доступ к принтерам</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Общий доступ к папкам (админ. ресурсы)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\LanmanServer\\Parameters</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">AutoShareServer</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">0 = Отключить C$, ADMIN$</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Общий доступ к папкам (рабочая станция)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\LanmanServer\\Parameters</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">AutoShareWks</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">0 = Отключить общие ресурсы</td></tr><tr style="height: 15.0pt;"><td class="xl65" colspan="4" height="20" style="height: 15.0pt; width: 517pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="688">АУДИТ И СОБЫТИЯ</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Аудит (глобальное состояние)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Lsa</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">auditbaseobjects</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">0 = Отключить аудит базовых объектов</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Размер журнала безопасности</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\EventLog\\Security</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">MaxSize</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Максимальный размер в байтах</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Размер журнала приложений</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\EventLog\\Application</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">MaxSize</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Максимальный размер в байтах</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Очистка журнала (запрет перезаписи)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\EventLog\\Security</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">Retention</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Управляет перезаписью и очисткой</td></tr><tr style="height: 15.0pt;"><td class="xl65" colspan="4" height="20" style="height: 15.0pt; width: 517pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="688">КОНТРОЛЬ УЧЕТНЫХ ЗАПИСЕЙ (UAC)</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Главный выключатель UAC</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">EnableLUA</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = UAC включен,

0 = UAC отключен

</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Поведение запроса для администраторов</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">ConsentPromptBehaviorAdmin</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">0 = Без запроса,

1 = Запрос данных,

2 = Запрос согласия,

5 = Затемнение экрана

</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Поведение запроса для обычных пользователей</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">ConsentPromptBehaviorUser</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Запрос данных,

3 = Затемнение экрана

</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Переключение на безопасный рабочий стол</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">PromptOnSecureDesktop</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Запрос на безопасном столе,

0 = На обычном

</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Режим одобрения администратором</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">EnableVirtualization</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Управляет виртуализацией</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Обнаружение установки приложений</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">EnableInstallerDetection</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Запрос повышения прав при установке</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Только подписанные исполняемые файлы</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">ValidateAdminCodeSignatures</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Только для подписанных файлов</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Режим одобрения для встроенного администратора</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">FilterAdministratorToken</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Режим одобрения для Administrator</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">UIAccess без безопасного стола</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">EnableUIADesktopToggle</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Разрешено,

0 = Запрещено

</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Виртуализация файлов и реестра</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">EnableVirtualization</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Включена,

0 = Отключена

</td></tr><tr style="height: 15.0pt;"><td class="xl65" colspan="4" height="20" style="height: 15.0pt; width: 517pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="688">ВОССТАНОВЛЕНИЕ СИСТЕМЫ</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Восстановление системы</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\SystemRestore</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">DisableSR</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Отключено,

0 = Включено

</td></tr><tr style="height: 15.0pt;"><td class="xl66" height="20" style="height: 15.0pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">БРАНДМАУЭР</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222"> </td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125"> </td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188"> </td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Включение брандмауэра (стандартный профиль)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\SharedAccess\\Parameters\\FirewallPolicy\\StandardProfile</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">EnableFirewall</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Включен,

0 = Отключен

</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Включение брандмауэра (доменный профиль)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\SharedAccess\\Parameters\\FirewallPolicy\\DomainProfile</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">EnableFirewall</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Включен,

0 = Отключен

</td></tr><tr style="height: 15.0pt;"><td class="xl65" colspan="4" height="20" style="height: 15.0pt; width: 517pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="688">БЕЗОПАСНОСТЬ ПОДКЛЮЧЕНИЙ</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Подписывание пакетов SMB (клиент)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\LanmanWorkstation\\Parameters</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">RequireSecuritySignature</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Подписывание обязательно</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Подписывание пакетов SMB (сервер)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\LanmanServer\\Parameters</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">RequireSecuritySignature</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Подписывание обязательно</td></tr><tr style="height: 15.0pt;"><td class="xl65" colspan="4" height="20" style="height: 15.0pt; width: 517pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="688">КОНТРОЛЬ ПРОЦЕССОВ И ОБЪЕКТОВ</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Квоты памяти для процессов</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Memory Management</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">PagedPoolQuota</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Управляет квотой страничного пула</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Отладка программ</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Session Manager</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">Debugger</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Управляет отладчиками по умолчанию</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Профилирование процессов</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">PROFILER</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Настройки профилирования</td></tr><tr style="height: 15.0pt;"><td class="xl65" colspan="4" height="20" style="height: 15.0pt; width: 517pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="688">СЛУЖБА ЖУРНАЛА СОБЫТИЙ</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Административные шаблоны Event Log</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows\\EventLog\\Application</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">MaxSize, Retention</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Параметры размера и хранения</td></tr><tr style="height: 15.0pt;"><td class="xl66" height="20" style="height: 15.0pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">ОТЧЕТЫ ОБ ОШИБКАХ</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222"> </td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125"> </td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188"> </td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Отключить отчеты об ошибках Windows</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Microsoft\\Windows\\Windows Error Reporting</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">Disabled</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Отключить,

0 = Включить

</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">АВТОЗАПУСК (AUTOPLAY / AUTORUN)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222"> </td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125"> </td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188"> </td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Вариант работы автозапуска</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">NoDriveTypeAutoRun</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">Битовая маска (255 = отключить все)</td></tr><tr style="height: 23.25pt;"><td class="xl66" height="31" style="height: 23.25pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Флажок "Всегда выполнять"</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\AutoplayHandlers</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">DisableAlwaysShowCheckBox</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Не показывать флажок</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Отключить автозапуск (полностью)</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">NoAutorun</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Отключить автозапуск</td></tr><tr style="height: 34.5pt;"><td class="xl66" height="46" style="height: 34.5pt; border-top: none; width: 115pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="153">Отключить автозапуск для устройств, не являющихся томами</td><td class="xl66" style="border-top: none; border-left: none; width: 167pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="222">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer</td><td class="xl66" style="border-top: none; border-left: none; width: 94pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="125">NoAutoplayfornonVolume</td><td class="xl66" style="border-top: none; border-left: none; width: 141pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="188">1 = Отключить для MTP устройств</td></tr></tbody></table>

**Набор ключей для Windows 10**

<table border="0" cellpadding="0" cellspacing="0" id="bkmrk-%D0%A4%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D1%8F-%D0%9F%D1%83%D1%82%D1%8C-%D0%B2-%D1%80%D0%B5%D0%B5%D1%81%D1%82-1" style="border-collapse: collapse; width: 1051px; max-width: max-content; font-variant-ligatures: normal; font-variant-caps: normal; orphans: 2; text-align: start; widows: 2; -webkit-text-stroke-width: 0px; text-decoration-thickness: initial; text-decoration-style: initial; text-decoration-color: initial; height: 2808px;" width="677"><colgroup><col style="width: 196px;" width="149"></col><col style="width: 336px;" width="257"></col><col style="width: 164px;" width="122"></col><col style="width: 170px;" width="149"></col></colgroup><tbody><tr style="height: 11.25pt;"><td class="xl65" height="15" style="height: 11.25pt; width: 112pt;" width="149">Функция</td><td class="xl65" style="border-left: none; width: 193pt;" width="257">Путь в реестре (Registry Path)</td><td class="xl65" style="border-left: none; width: 92pt;" width="122">Имя параметра</td><td class="xl65" style="border-left: none; width: 112pt;" width="149">Значение</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">ПОЛИТИКА ПАРОЛЕЙ</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Максимальный срок действия пароля</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\Netlogon\\Parameters</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">MaximumPasswordAge</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Число в днях (например, 30, 90)</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">УДАЛЕННЫЙ ПОМОЩНИК (Remote Assistance)</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Включение/Отключение помощника</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Remote Assistance</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">fAllowToGetHelp</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Включен,

0 = Отключен

</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Разрешение полного управления</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Remote Assistance</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">fAllowFullControl</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Разрешено,

0 = Только просмотр

</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Предложение помощи (несанкционированное)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\Terminal Services</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">fAllowUnsolicited</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Разрешено,

0 = Запрещено

</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Управление чатом</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\System\\CurrentControlSet\\Control\\Remote Assistance</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">fEnableChatControl</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Чат включен,

0 = Чат отключен

</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">УДАЛЕННЫЙ РАБОЧИЙ СТОЛ (Remote Desktop / RDP)</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Включение/Отключение RDP</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">fDenyTSConnections</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">0 = Включен,

1 = Отключен

</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Альтернативный путь (Политики)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\Terminal Services</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">fDenyTSConnections</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">0 = Включен,

1 = Отключен

</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Аутентификация на уровне сети (NLA)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">UserAuthentication</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = NLA обязательна</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Запрет пустых паролей</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Lsa</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">LimitBlankPasswordUse</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Запретить,

0 = Разрешить

</td></tr><tr style="height: 11.25pt;"><td class="xl70" height="15" style="height: 11.25pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Remote Registry (служба)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\RemoteRegistry</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">Start</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">4 = Отключено</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">СЕТЕВОЕ ОБНАРУЖЕНИЕ И ОБЩИЙ ДОСТУП</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Общий доступ к папкам (админ. ресурсы)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\LanmanServer\\Parameters</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">AutoShareServer</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">0 = Отключить C$, ADMIN$</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Общий доступ к папкам (рабочая станция)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\LanmanServer\\Parameters</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">AutoShareWks</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">0 = Отключить общие ресурсы</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Отключение SMBv1 (небезопасный протокол)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\LanmanServer\\Parameters</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">SMB1</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">0 = Отключен</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">АУДИТ И СОБЫТИЯ</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Размер журнала безопасности</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\EventLog\\Security</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">MaxSize</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Максимальный размер в байтах</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Размер журнала приложений</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\EventLog\\Application</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">MaxSize</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Максимальный размер в байтах</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Размер журнала системы</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\EventLog\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">MaxSize</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Максимальный размер в байтах</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">КОНТРОЛЬ УЧЕТНЫХ ЗАПИСЕЙ (UAC)</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Главный выключатель UAC</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">EnableLUA</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = UAC включен,

0 = UAC отключен

</td></tr><tr style="height: 45.0pt;"><td class="xl70" height="60" style="height: 45.0pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Поведение запроса для администраторов</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">ConsentPromptBehaviorAdmin</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">0 = Без запроса,

1 = Запрос данных,

2 = Запрос согласия,

5 = Затемнение экрана

</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Поведение запроса для обычных пользователей</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">ConsentPromptBehaviorUser</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Запрос данных,

3 = Затемнение экрана

</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Переключение на безопасный рабочий стол</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">PromptOnSecureDesktop</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Запрос на безопасном столе,

0 = На обычном

</td></tr><tr style="height: 33.75pt;"><td class="xl70" height="45" style="height: 33.75pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Режим одобрения для встроенного администратора</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">FilterAdministratorToken</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Режим одобрения для Administrator</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Обнаружение установки приложений</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">EnableInstallerDetection</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Запрос повышения прав при установке</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Только подписанные исполняемые файлы</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">ValidateAdminCodeSignatures</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Только для подписанных файлов</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Виртуализация файлов и реестра</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">EnableVirtualization</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Включена,

0 = Отключена

</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">SmartScreen (Защита от фишинга и вредоносных сайтов)</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Включение SmartScreen для Edge/Chrome</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\MicrosoftEdge\\PhishingFilter</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">EnabledV9</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Включен</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">SmartScreen для приложений из Store</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows\\System</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">EnableSmartScreen</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Включен</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">ВОССТАНОВЛЕНИЕ СИСТЕМЫ</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Восстановление системы</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\SystemRestore</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">DisableSR</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Отключено,

0 = Включено

</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">БЕЗОПАСНОСТЬ ПОДКЛЮЧЕНИЙ</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Подписывание пакетов SMB (клиент)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\LanmanWorkstation\\Parameters</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">RequireSecuritySignature</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Подписывание обязательно</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Подписывание пакетов SMB (сервер)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\LanmanServer\\Parameters</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">RequireSecuritySignature</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Подписывание обязательно</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">ОТЧЕТЫ ОБ ОШИБКАХ</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Отключить отчеты об ошибках Windows</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Microsoft\\Windows\\Windows Error Reporting</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">Disabled</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Отключить,

0 = Включить

</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">АВТОЗАПУСК (AUTOPLAY / AUTORUN)</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Вариант работы автозапуска</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">NoDriveTypeAutoRun</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Битовая маска (255 = отключить все)</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Отключить автозапуск (полностью)</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">NoAutorun</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Отключить автозапуск</td></tr><tr style="height: 33.75pt;"><td class="xl70" height="45" style="height: 33.75pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Отключить автозапуск для устройств, не являющихся томами</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">NoAutoplayfornonVolume</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Отключить для MTP устройств</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">BitLocker (шифрование диска)</td></tr><tr style="height: 11.25pt;"><td class="xl70" height="15" style="height: 11.25pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Включение BitLocker</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\FVE</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">EnableBDEWithNoTPM</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Разрешить без TPM</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Тип шифрования</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\FVE</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">EncryptionMethod</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">4 = XTS-AES 128,

6 = XTS-AES 256

</td></tr><tr style="height: 11.25pt;"><td class="xl67" colspan="4" height="15" style="border-right: .5pt solid black; height: 11.25pt; width: 509pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="677">Windows Update (безопасность обновлений)</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Автоматическая установка обновлений</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows\\WindowsUpdate\\AU</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">AUOptions</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">4 = Автоустановка</td></tr><tr style="height: 22.5pt;"><td class="xl70" height="30" style="height: 22.5pt; border-top: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">Отключение обновлений</td><td class="xl70" style="border-top: none; border-left: none; width: 193pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="257">HKEY\_LOCAL\_MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows\\WindowsUpdate\\AU</td><td class="xl70" style="border-top: none; border-left: none; width: 92pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="122">NoAutoUpdate</td><td class="xl70" style="border-top: none; border-left: none; width: 112pt; border-bottom: rgba(0, 0, 0, 0.1); min-width: 100px; max-width: min(30vw, 320px);" width="149">1 = Отключено,

0 = Включено

</td></tr></tbody></table>

Данные наборы не являются исчерпывающими. Выбор функций, подлежащих мониторингу, зависит от конфигурации конкретной защищаемой системы.

# Инструкция по эффективной настройке анализа журналов ОС Windows в Kaspersky Industrial CyberSecurity for Nodes 4.5

**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Введение</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Журналы событий Windows — один из самых ценных источников данных для обнаружения атак и расследования инцидентов. Каждое действие в системе — от входа пользователя до изменения политик безопасности — оставляет след в виде событий с уникальными идентификаторами (Event ID). Однако поток событий на промышленном узле может быть огромным, и задача специалиста по информационной безопасности — настроить мониторинг так, чтобы вовремя замечать критические аномалии, не утопая в информационном шуме.</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Компонент **Анализ журналов** в Kaspersky Industrial CyberSecurity for Nodes 4.5 предоставляет встроенные механизмы для решения этой задачи. В этой статье мы разберём, как эффективно настроить этот компонент, на какие события ОС Windows обращать внимание в первую очередь и как интерпретировать их последовательности для выявления атак.</span>

<div align="center" class="MsoNormal" id="bkmrk-" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">1. Что такое «Анализ журналов» в KICS for Nodes 4.5</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Компонент **Анализ журналов** контролирует целостность защищаемой среды на основе журналов событий Windows. При обнаружении признаков нетипичного поведения в системе приложение информирует администратора, так как это поведение может указывать на попытки кибератак.</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">KICS for Nodes анализирует журналы событий Windows и выявляет нарушения в соответствии с правилами двух типов:</span>

- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Предустановленные правила</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> — используют эвристический анализ для обнаружения аномалий.</span>
- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Пользовательские правила</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> — позволяют задать собственные критерии срабатывания на основе идентификаторов событий (Event ID) и источников журналов.</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">При срабатывании любого правила приложение создаёт событие со статусом **«Критическое»**, что обеспечивает чёткую видимость угроз в общем потоке событий.</span>

<div align="center" class="MsoNormal" id="bkmrk--1" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">2. Предустановленные правила: что контролировать по умолчанию</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">В KICS for Nodes 4.5 доступно **семь предустановленных правил**. Их нельзя удалить, но можно включать, выключать и настраивать пороговые значения.</span>

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-%D0%9F%D1%80%D0%B0%D0%B2%D0%B8%D0%BB%D0%BE-%D0%A7%D1%82%D0%BE-%D0%BE%D0%B1%D0%BD%D0%B0%D1%80%D1%83%D0%B6%D0%B8" style="width: 564pt; border-collapse: collapse; height: 541.666px;" width="752"><thead><tr style="height: 45.8333px;"><td class="align-center" style="padding: 7.5pt 12pt 7.5pt 0cm; height: 45.8333px;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Правило</span>

</td><td class="align-center" style="padding: 7.5pt 12pt; height: 45.8333px;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Что обнаруживает</span>

</td></tr></thead><tbody><tr style="height: 70.8333px;"><td class="align-center" style="padding: 7.5pt 12pt 7.5pt 0cm; height: 70.8333px;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Обнаружена возможная попытка взлома пароля с помощью подбора</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12pt; height: 70.8333px;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Многократные неудачные попытки входа (брутфорс, подбор пароля)</span>

</td></tr><tr style="height: 70.8333px;"><td class="align-center" style="padding: 7.5pt 12pt 7.5pt 0cm; height: 70.8333px;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Обнаружена подозрительная активность во время сетевого сеанса входа</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12pt; height: 70.8333px;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Входы в нерабочее время или с необычных адресов</span>

</td></tr><tr style="height: 70.8333px;"><td class="align-center" style="padding: 7.5pt 12pt 7.5pt 0cm; height: 70.8333px;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Обнаружены признаки компрометации журналов Windows</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12pt; height: 70.8333px;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Очистка или изменение журналов аудита</span>

</td></tr><tr style="height: 70.8333px;"><td class="align-center" style="padding: 7.5pt 12pt 7.5pt 0cm; height: 70.8333px;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Обнаружена подозрительная активность со стороны новой установленной службы</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12pt; height: 70.8333px;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Появление новых служб — признак сохранения доступа (persistence)</span>

</td></tr><tr style="height: 70.8333px;"><td class="align-center" style="padding: 7.5pt 12pt 7.5pt 0cm; height: 70.8333px;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Обнаружена подозрительная аутентификация с явным указанием учетных данных</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12pt; height: 70.8333px;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Использование явных учётных данных (например, в скриптах)</span>

</td></tr><tr style="height: 70.8333px;"><td class="align-center" style="padding: 7.5pt 12pt 7.5pt 0cm; height: 70.8333px;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Обнаружены признаки атаки Kerberos forged PAC (MS14-068)</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12pt; height: 70.8333px;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Попытка эскалации привилегий через уязвимость Kerberos</span>

</td></tr><tr style="height: 70.8333px;"><td class="align-center" style="padding: 7.5pt 12pt 7.5pt 0cm; height: 70.8333px;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Обнаружены подозрительные изменения привилегированной группы Администраторы</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12pt; height: 70.8333px;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Несанкционированное добавление пользователей в группу Administrators</span>

</td></tr></tbody></table>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Ключевые настраиваемые параметры</span>**

**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Для правила «Обнаружена возможная попытка взлома пароля с помощью подбора»</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;"> можно задать:</span>

- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Количество попыток</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> (по умолчанию — 10)</span>
- **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Промежуток времени</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> (по умолчанию — 300 секунд)</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Это позволяет адаптировать правило под конкретную среду: например, для серверов с высокой интенсивностью ошибочных вводов можно увеличить порог, чтобы снизить число ложных срабатываний.</span>

**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Для правила «Обнаружена подозрительная активность во время сетевого сеанса входа»</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;"> можно:</span>

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Задать **временной интервал**, в течение которого все попытки входа считаются аномальными (например, с 00:00 до 06:00)</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Сформировать **списки доверенных пользователей и IP-адресов** (IPv4 и IPv6), для которых правило не срабатывает</span>

<div align="center" class="MsoNormal" id="bkmrk--2" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">3. Пользовательские правила: гибкость под ваши задачи</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Если предустановленных правил недостаточно, вы можете **добавить собственные правила** на основе конкретных Event ID.</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Для создания пользовательского правила необходимо указать:</span>

1. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Имя правила</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> — понятное описание того, что оно отслеживает.</span>
2. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Имя журнала</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> — доступны стандартные журналы: </span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; background: #EBEEF2; mso-fareast-language: RU;">Application</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">, </span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; background: #EBEEF2; mso-fareast-language: RU;">Security</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">, </span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; background: #EBEEF2; mso-fareast-language: RU;">System</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">, а также журналы сторонних приложений (например, </span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; background: #EBEEF2; mso-fareast-language: RU;">Windows PowerShell</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">).</span>
3. **<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Идентификаторы событий</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> — один или несколько Event ID, при появлении которых правило срабатывает.</span>

**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Важно:</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;"> Приложение не проверяет фактическое наличие заданного журнала. Если название журнала введено с ошибкой, правило не будет работать.</span>

<div align="center" class="MsoNormal" id="bkmrk--3" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">4. Критические события Windows: что мониторить в первую очередь</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Принимая во внимание особенности работы промышленных систем, можно выделить следующие категории событий, которые имеют наибольшую ценность для обнаружения атак.</span>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">4.1. Аутентификация и вход в систему</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-event-id-%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5-%D0%9F%D0%BE" style="width: 564.0pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Event ID</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Описание</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Почему важно</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4624</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Успешный вход в систему</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Позволяет отслеживать необычные входы (время, источник, учётная запись)</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4625</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Неудачная попытка входа</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Основной индикатор брутфорса и подбора паролей</span>

</td></tr><tr style="mso-yfti-irow: 3;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4648</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Вход с явными учётными данными</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Может указывать на использование украденных или скомпрометированных учётных данных</span>

</td></tr><tr style="mso-yfti-irow: 4;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4672</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Вход с правами администратора</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Повышение привилегий — критическое событие</span>

</td></tr><tr style="mso-yfti-irow: 5; mso-yfti-lastrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4740</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Блокировка учётной записи</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Может свидетельствовать о целенаправленной атаке или сбое в автоматизации</span>

</td></tr></tbody></table>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">4.2. Управление учётными записями и группами</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-event-id-%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5-%D0%9F%D0%BE-1" style="width: 564.0pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Event ID</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Описание</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Почему важно</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4720</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Создание учётной записи пользователя</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Несанкционированное создание учётных записей — признак сохранения доступа</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4728</span>**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;"> / **4732**</span>

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Добавление пользователя в группу с правами администратора</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Эскалация привилегий — один из ключевых этапов атаки</span>

</td></tr><tr style="mso-yfti-irow: 3;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4735</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Изменение локальной группы</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Может указывать на модификацию политик безопасности</span>

</td></tr><tr style="mso-yfti-irow: 4; mso-yfti-lastrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4756</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Добавление пользователя в группу с правами администратора</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Аналогично 4728/4732</span>

</td></tr></tbody></table>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">4.3. Изменения политик и системные события</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-event-id-%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5-%D0%9F%D0%BE-2" style="width: 564.0pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Event ID</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Описание</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Почему важно</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">1102</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Очистка журнала аудита</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Попытка скрыть следы атаки</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4719</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Изменение политики аудита</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Может использоваться для отключения аудита критических событий</span>

</td></tr><tr style="mso-yfti-irow: 3; mso-yfti-lastrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4616</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Изменение системного времени</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Используется для «размытия» временных меток событий</span>

</td></tr></tbody></table>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">4.4. Доступ к объектам и привилегированные операции</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-event-id-%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5-%D0%9F%D0%BE-3" style="width: 564.0pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Event ID</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Описание</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Почему важно</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4660</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Удаление объекта</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Удаление критических файлов или ключей реестра</span>

</td></tr><tr style="mso-yfti-irow: 2; mso-yfti-lastrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4674</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Попытка операции с привилегированным объектом</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Может указывать на попытку получения несанкционированного доступа</span>

</td></tr></tbody></table>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">4.5. Процессы и скрипты</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-event-id-%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5-%D0%9F%D0%BE-4" style="width: 564.0pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Event ID</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Описание</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Почему важно</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1; mso-yfti-lastrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4104</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Ведение журнала блоков скриптов PowerShell</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Позволяет обнаруживать выполнение вредоносных скриптов</span>

</td></tr></tbody></table>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">4.6. Дополнительные события для мониторинга сохранения доступа (Persistence)</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-event-id-%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5-46" style="width: 564.0pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Event ID</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Описание</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4698</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Создание запланированной задачи</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4699</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Удаление запланированной задачи</span>

</td></tr><tr style="mso-yfti-irow: 3;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4700</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Включение запланированной задачи</span>

</td></tr><tr style="mso-yfti-irow: 4;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4701</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Выключение запланированной задачи</span>

</td></tr><tr style="mso-yfti-irow: 5; mso-yfti-lastrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">4702</span>**

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Обновление запланированной задачи</span>

</td></tr></tbody></table>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Эти события часто сопутствуют закреплению злоумышленника в системе после первоначального проникновения.</span>

<div align="center" class="MsoNormal" id="bkmrk--4" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">5. Рекомендации по настройке политик аудита Windows</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Для корректной работы Анализа журналов **необходимо, чтобы политика аудита безопасности была настроена и система регистрировала нужные события**.</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Рекомендуемый минимальный набор категорий аудита:</span>

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-%D0%9A%D0%B0%D1%82%D0%B5%D0%B3%D0%BE%D1%80%D0%B8%D1%8F-%D0%B0%D1%83%D0%B4%D0%B8%D1%82%D0%B0-%D0%9F%D0%BE%D0%B4" style="width: 564.0pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Категория аудита</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Подкатегория</span>

</td><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Рекомендация</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Account Logon</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Kerberos Authentication Service</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Успех и неудача</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Account Management</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: RU;">Audit User Account Management, Audit Security Group Management</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Успех и неудача</span>

</td></tr><tr style="mso-yfti-irow: 3;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Logon</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Logon</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Успех и неудача</span>

</td></tr><tr style="mso-yfti-irow: 4;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Object Access</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: RU;">Audit File System, Audit Registry</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Успех и неудача (для критических объектов)</span>

</td></tr><tr style="mso-yfti-irow: 5;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Policy Change</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Policy Change</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Успех</span>

</td></tr><tr style="mso-yfti-irow: 6;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Privilege Use</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit Sensitive Privilege Use</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Успех и неудача</span>

</td></tr><tr style="mso-yfti-irow: 7; mso-yfti-lastrow: yes;"><td class="align-center" style="padding: 7.5pt 12.0pt 7.5pt 0cm;">**<span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Audit System</span>**

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: RU;">Audit Security State Change, Audit System Integrity</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Успех</span>

</td></tr></tbody></table>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Подробные инструкции по настройке аудита доступны в [<span style="color: #3964fe; border: solid windowtext 1.5pt; padding: 0cm; text-decoration: none; text-underline: none;">документации Microsoft</span>](https://docs.microsoft.com/ru-ru/windows/security/threat-protection/security-policy-settings/audit-policy).</span>

<div align="center" class="MsoNormal" id="bkmrk--5" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">7. Интеграция с SIEM и централизованное хранение</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">KICS for Nodes 4.5 поддерживает **отправку событий в SIEM-системы**. Это позволяет:</span>

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Централизованно хранить события со всех промышленных узлов.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Коррелировать события из разных источников.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Использовать возможности SIEM для углублённого анализа.</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Для настройки отправки в SIEM:</span>

1. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">В политике KICS for Nodes перейдите в раздел **Журналы и уведомления → Интеграция с SIEM**.</span>
2. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Укажите адрес SIEM-сервера, порт и протокол.</span>
3. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">При необходимости настройте фильтрацию событий, чтобы в SIEM передавались только критически важные события.</span>

<div align="center" class="MsoNormal" id="bkmrk--6" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Заключение</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Эффективная настройка анализа журналов в Kaspersky Industrial CyberSecurity for Nodes 4.5 — это не разовое действие, а непрерывный процесс, требующий понимания как возможностей самого продукта, так и природы угроз для промышленных систем.</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Промышленные системы требуют особого внимания к балансу между безопасностью и стабильностью технологического процесса. Настройка анализа журналов должна быть соразмерна рискам: слишком строгие правила могут породить шум, слишком слабые — пропустить атаку. Начните с предустановленных правил, постепенно уточняйте их и добавляйте пользовательские — и вы получите эффективный инструмент раннего обнаружения угроз в вашей промышленной сети.</span>

# Задание точек распространения для обновления KICS for nodes

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В данной статье мы рассмотрим тему распространения обновления в технологическом сегменте, через инструмент создания точек распространения. Точка распространения в Kaspersky Security Center — это устройство, которое выступает в роли промежуточного узла для доставки обновлений и установочных пакетов на другие защищаемые устройства.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Для чего нужны точки распространения:</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Если инфраструктура большая, то скачивание обновления напрямую с сервера KSC или из интернета может создать пиковые нагрузки на сервер, а также занять его процессорное время и канал связи. Сервер KSC передаёт обновления один раз на точку распространения, и она реплицирует обновления на все устройства в своей зоне действия по локальной сети. Как итог нагрузка на сервер снижается в десятки раз, а интернет-трафик минимизируется.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Точки распространения позволяют повысить скорость доставки обновлений.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Доставлять обновления на устройства в изолированных сетях благодаря точке распространения, которая по защищенному каналу доставит обновления.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Организация централизованного управления для распространения обновлений, путём назначения точек распространения для группы устройств.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">А теперь перейдем непосредственно к самой настройке точек распространения. Перед настройкой точек распространения необходимо создать инсталляционный пакет KICS for Nodes в KSC, если он не установлен на рабочих местах. Это требуется для последующей удаленной установки и распространения обновлений. После чего будет осуществлена установка </span><span lang="EN-US" style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;">KICS</span><span lang="EN-US" style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;"> </span><span lang="EN-US" style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;">for</span><span lang="EN-US" style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;"> </span><span lang="EN-US" style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-ansi-language: EN-US;">Nodes</span><span lang="EN-US" style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;"> </span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">и далее выполним задачу по установке лицензионных ключей.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">KSC позволяет как автоматически, так и вручную назначать устройства в качестве точек распространения. Ручное назначение рекомендуется, если требуется использовать выделенные серверы. </span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Также необходимо выполнить настройку групп, куда определить устройства, на которые будет распространятся обновление с точек мониторинга.</span>

**<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Шаг 1. Открыть свойства сервера администрирования</span>**

- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В дереве консоли выберите узел **«Сервер администрирования – &lt;Имя&gt;»**.</span>
- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Нажмите правой кнопкой → **«Свойства»**.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок10.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok10.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok10.png)</span>

**<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Шаг 2. Перейти в раздел точек распространения</span>**

- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В открывшемся окне выберите раздел **«Точки распространения»**.</span>

<span style="font-size: 10.0pt; mso-bidi-font-size: 14.0pt; line-height: 107%; font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Установите переключатель **«Вручную назначать точки распространения»** (если ещё не выбран).</span>

**<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Шаг 3. Добавить точку распространения</span>**

- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Нажмите кнопку **«Добавить»**.</span>
- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В окне **«Добавление точки распространения»**:</span>

**<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">а) Выберите устройство:</span>**

- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Нажмите стрелку рядом с кнопкой «Выбрать» → **«Добавить устройство из группы»**.</span>
- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В окне выбора найдите и выберите нужный компьютер (с установленным Агентом администрирования).</span>


**<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">б) Укажите область действия:</span>**

- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Нажмите стрелку рядом с кнопкой «Выбрать» в разделе **«Область действия точки распространения»**.</span>
- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Выберите **группу администрирования** или **описание сетевого расположения** (подсеть), для которых эта точка будет распространять обновления.</span>


<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-no-proof: yes;">[![Рисунок11.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok11.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok11.png)  
</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-no-proof: yes;">[![Рисунок12.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok12.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok12.png)</span>

**<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Шаг 4. Сохранить настройки</span>**

- <span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Нажмите **«ОК»** в окне добавления, затем **«ОК»** в свойствах сервера.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Следующим шагом нужно загрузить обновления в хранилища точек распространения.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В консоли KSC перейдите в **«Управление активами» → «Задачи»**.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Нажмите кнопку **«Добавить»** – запустится мастер создания задачи.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В поле **«Тип задачи»** выберите для приложения *Kaspersky Security Center* значение **«Загрузка обновлений в хранилища точек распространения»**.</span>

[![Рисунок13.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok13.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok13.png)

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Укажите целевую группу администрирования (или выборку устройств), для которой будут работать точки распространения.</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">5.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">На шаге завершения отметьте «Открыть окно свойств задачи после ее создания», чтобы настроить параметры, или создайте с настройками по умолчанию (их можно изменить позже).</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">6.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">В свойствах задачи (вкладка «Параметры приложения») укажите:</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">7.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Источники обновлений (обычно серверы «Лаборатории Касперского»);</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">8.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Папку для хранения обновлений;</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">9.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">при необходимости включите «Скачать файлы различий» и «Скачивать обновления, используя старую схему».</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif; mso-fareast-font-family: 'Times New Roman';"><span style="mso-list: Ignore;">10.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;"><span style="mso-spacerun: yes;"> </span>Нажмите «Сохранить».</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">[![Рисунок14.png](https://www.ics-community.ru/uploads/images/gallery/2026-07/scaled-1680-/risunok14.png)](https://www.ics-community.ru/uploads/images/gallery/2026-07/risunok14.png)</span>

<span style="font-size: 14.0pt; line-height: 107%; font-family: 'Times New Roman',serif;">Если в вашей сети назначены точки распространения, обновления автоматически загружаются из хранилища Сервера администрирования в хранилища точек распространения. В этом случае управляемые устройства, входящие в область действия точки распространения, загружают обновления из хранилищ точек распространения, вместо хранилища Сервера администрирования.</span>

# Руководство по настройке и установке KICS

[Руководство по установке и настройке KICS](https://box.kaspersky.com/d/e939fd62e6fd4dc1bcbc/)

# Управление политиками KSC для Kaspersky Industrial CyberSecurity for Nodes (Windows)

Давайте начнем с определения, что такое Политика.

Политика — это набор параметров приложений «Лаборатории Касперского», которые применяются к группе администрирования и её подгруппам. Для каждого приложения в группе администрирования KSC хранит по одной политике. Мы будем рассматривать политику для KICS for nodes.

У политики есть статусы:

- **Активна** - Текущая политика, применяется к устройству. Для KICS for nodes в группе администрирования может быть активна только одна политика.
- **Неактивна** - Политика существует в папке «Политики», но не применяется. Её можно активировать в любой момент.

*Важно:*

- *для KICS for nodes можно держать несколько политик с разными значениями, но активна — только одна;*
- *политика может иметь дочерние политики.*

1\. Для того, чтобы создать политику, нужно перейти в раздел "**Активы**" - &gt; "**Политики и профили политик**". (проверьте, что установлен и синхронизирован **плагин управления** — без него KICS for Nodes не появится в окне «Выберите приложение» на шаге 4 мастера создания политики.)

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/v6gimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/v6gimage.png)

2\. Далее выберите группу администрирования, для которой нужна политика:

- для корневой группы — переходите сразу к следующему шагу;
- для подгруппы — нажмите на ссылку текущего пути вверху окна и выберите нужную подгруппу в открывшейся панели.

3\. Нажмите **Добавить**. Откроется окно **Выберите приложение**.

4\. Выберите **Kaspersky Industrial CyberSecurity for Nodes** из списка управляемых программ (программа должна быть представлена в консоли — то есть соответствующий плагин управления должен быть установлен и синхронизирован с сервером).

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/JiLimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/JiLimage.png)

5\. Нажмите **Далее**. Откроется окно параметров новой политики на вкладке **Общие**.

6\. При необходимости измените имя политики, статус (активна / неактивна / для автономных пользователей) и параметры наследования.

7\. Перейдите на вкладку **Параметры приложения** — либо нажмите **Сохранить**, чтобы выйти и вернуться к настройке позже (политика уже появится в списке).

8\. В левой области вкладки «Параметры приложения» выбирайте разделы и настраивайте параметры — их набор специфичен для KICS for Nodes и в справке KSC не описан (см. раздел 5 ниже с пометкой источника).

9\. Нажмите **Сохранить**.

Настроить политику можно как во время ее создания, так и после. Настройка политики осуществляется в разделе: **Активы (Устройства) → Политики и профили политик** → выбрать политику → **Параметры приложения,** где открывается список разделов, специфичных для продукта.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/zpRimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/zpRimage.png)

Для примера возьмем раздел **Постоянная защита файлов** и перейдем к разделу **Постоянная защита файлов** и нажимаем кнопку **Настройка** и переходим в раздел **Общие.**

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/Ap6image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/Ap6image.png)

Обратите внимание, что есть несколько режимов работы объекта. **Интеллектуальный режим** — программа сама решает, какие объекты проверять (обычно на основе анализа операций с файлом), в режиме «При открытии» осуществляется проверка на чтение, а «При открытии и изменении» осуществляется проверка на чтение, выполнение и изменение или «При выполнении» (проверка только при запуске на исполнение).

Эвристический анализатор позволяет обнаруживать объекты, поведение которых в операционной системе может представлять угрозу безопасности. Объекты, обнаруженные с помощью эвристического анализатора, признаются возможно зараженными. Например, возможно зараженным может быть признан объект, который содержит последовательности команд, свойственные вредоносным объектам (открытие файла, запись в файл). Мы можем выбирать уровень работы данного функционала.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/s3Oimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/s3Oimage.png)

Также во многих компонентах есть дополнительные параметры, например, Запустить сканирование важных областей при обнаружении активного заражения, если этот параметр выключен, при обнаружении активного заражения программа не создаёт и не запускает дополнительную временную задачу проверки важных областей системы.

Обратите внимание на тумблер **Принудительно** - это означает, что данная политика применяется ко всем устройствам, на которых она распространяется. Локально на рабочем месте изменить его нельзя.

Далее перейдем в раздел область защиты и нажмем кнопку изменить. У нас появляются дополнительные параметры для настройки защищаемой области.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/zXpimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/zXpimage.png)

В этом разделе мы можем выбрать действия над обнаруженными объектами:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/n7Uimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/n7Uimage.png)

При первых использованиях рекомендуется выбирать режим **Только сообщать**. Далее как уже появится понимание, что настройки корректны и система работает штатно, то можно на узлах реального времени (HMI, серверы SCADA) выбирать уровень не выше «Рекомендуемого» и включать интеллектуальный режим — это снижает нагрузку на процессор по сравнению с проверкой «При открытии» для всех типов обращений.

В разделе **Управление задачей** мы можем настраивать запуск компонента.

Остальные компоненты настраиваются по аналогии.

Хочу обратить внимание на раздел **Контроль активности на компьютерах.** Обратим внимание на компоненты **Контроль запуска программ** и **Контроль устройств** и рассмотрим особенности настройки.

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/DMhimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/DMhimage.png)

Переходим в раздел **Активы (Устройства) → Задачи** и нажимает кнопку **Добавить.**

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/GWzimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/GWzimage.png)

Далее необходимо настроить раздел Область применения разрешающих правил (исполняемые файлы, скрипты, пакеты MSI), также обратите внимания на чекбокс **Создавать разрешающие правила на основе запущенных программ,** при выборе которого правила сформируется на основе запущенных программ, в противном случае будет сформирован список всего По, которое установлено на рабочем месте. Нажимаем далее и заполняем дополнительные настройки, на основании чего будут формироваться правила: ертификат, хеш SHA256, путь, аргументы командной строки; нужно минимум одно условие, иначе правило не будет добавлено. Далее настройте следующие параметры:

- **Добавлять разрешающие правила в список правил контроля запуска программ** — включите этот параметр, чтобы добавить созданные правила в список.
- **Принцип добавления** — выберите способ добавления правил.
- **Задайте полный путь к файлу с расширением .xml** — укажите путь для экспорта правил. После выполнения задачи «Формирование правил контроля запуска программ» Kaspersky Industrial CyberSecurity for Nodes сохранит разрешающие правила в XML-файл по указанному пути.
- **Добавлять информацию о защищаемом устройстве в имя файла** — включите этот параметр, чтобы добавить сведения об устройстве в имя файла.

Если требуется, на вкладке <span class="guicharacter"><span class="hash" id="bkmrk-%D0%98%D1%81%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D1%8F">Исключения</span></span> укажите объекты, которые хотите исключить из области действия задачи, например, разрешить запуск по пути `C:\Windows`, но исключить `Regedit.exe`.

*При создании правил обязательно убедитесь, что они разрешают запуск приложений самой операционной системы — иначе можно случайно заблокировать системные процессы Windows.*

Формирование правил контроля устройств формируется аналогичным образом.

Теперь вернемся к самой политике и активируем компонент Контроль запуска программ. Перед нами окно настройки, обратите внимание, что доступно два режима работы:

- **Только статистика** (значение по умолчанию) — правила не используются для запрета или разрешения запуска, программа только фиксирует события о срабатывании/несрабатывании условий правил. Запуск всех программ разрешён.
- **Активный** — правила реально регулируют запуск. Это блокирующая модель «запрещено всё, что явно не разрешено» — если программа не подпадает ни под одно правило, её запуск не разрешается.

*Без предварительного формирования правил и прогона в режиме статистики переключение сразу в активный режим гарантированно остановит часть легитимного ПО.*

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/0bfimage.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/0bfimage.png)

На вкладке «Общие» параметров задачи задаётся, что именно контролируется:

- **Использовать правила для исполняемых файлов** — включает/выключает контроль запуска именно `.exe` и подобных исполняемых файлов. Если флажок снят, запуск исполняемых файлов не контролируется правилами вообще и разрешён безусловно, независимо от режима задачи.
- **Контролировать загрузку DLL-модулей** — отдельный флажок для контроля DLL.
- Контроль **скриптов и MSI-пакетов**: если выключен, их запуск/установка разрешены без проверки правилами.

В блоке использование KSN, обратите внимание, что этот компонент влияет и на Контроль запуска программ: репутационные данные могут использоваться при принятии решения о запуске. Критичный нюанс, который стоит держать в голове именно для этого компонента: **при включённой службе «Использование KSN», но отсутствии реального соединения с серверами KSN** (типично для изолированной промышленной сети без интернета), программа **игнорирует режим «Только статистика» и начинает блокировать запуск** — то есть поведение компонента незаметно меняется с безопасного наблюдения на блокирующее.

В разделе Правила загрузите созданные правила и выберете нужную для вас опцию:

[![image.png](https://www.ics-community.ru/uploads/images/gallery/2026-10/scaled-1680-/6F3image.png)](https://www.ics-community.ru/uploads/images/gallery/2026-10/6F3image.png)

Обратите внимание на раздел Контроль пакетов установки , который актуален для сценариев, где на узлах регулярно автоматически обновляется ПО. Это дополнительный список исключений: добавленный в него пакет установки становится доверенным, для него разрешена распаковка, а для программ, установленных или обновлённых из доверенного пакета, разрешается автоматический запуск.

KICS for nodes контролирует только полный цикл распространения — если при первом запуске пакета Контроль пакетов установки был выключен или не был установлен Контроль запуска программ, корректно обработать запуск изменённых файлов система не сможет.

Если на инженерных станциях используется автообновляемое специализированное ПО (например, самообновляющиеся инженерные пакеты от интегратора), включение Контроля пакетов установки избавит от необходимости пересоздавать правила после каждого обновления — вместо этого обновление просто проходит как доверенный пакет.

<div class="lock-group " data-testid="lock-group-testid-u0d6MExP5" id="bkmrk--11" kl-id="lock-group-u0d6MExP5"><div class="lock-group-control" data-testid="lock-group-control-testid-u0d6MExP5" kl-id="lock-group-control-u0d6MExP5"><div class="ui toggle checkbox" data-testid="lock-group-toggle-testid-u0d6MExP5" kl-id="lock-group-toggle-u0d6MExP5"></div></div></div>

# Настройка TZSP-конвертера для KICS for Networks 4.3 на Astra Linux 1.8

**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Назначение</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Инструкция описывает установку и настройку конвертера TZSP на сервере **KICS for Networks 4.3** под управлением **Astra Linux 1.8**. Конвертер принимает TZSP-трафик от точки доступа, снимает заголовок TZSP и перенаправляет полученные пакеты на виртуальный интерфейс tap0, который затем используется в KICS for Networks как точка мониторинга.</span>

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Всё необходимое программное обеспечение устанавливается на стороне операционной системы сервера KICS for Networks. В самом веб-интерфейсе KICS требуется только создать точку мониторинга, привязанную к интерфейсу tap0.</span>

<div align="center" class="MsoNormal" id="bkmrk-" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Необходимые файлы</span>**

<span lang="EN-US" style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; color: #212529; mso-ansi-language: EN-US;">[<span lang="RU" style="mso-ansi-language: RU;">Архив необходимых пакетов и скриптов</span>](https://box.kaspersky.com/d/020cc00890954e40be70/)</span>

**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Состав архива</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-%D0%A4%D0%B0%D0%B9%D0%BB-%D0%9D%D0%B0%D0%B7%D0%BD%D0%B0%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-inst" style="width: 564.05pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Файл</span>

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Назначение</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">install\_tzsp\_astra2.sh</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Скрипт установки и настройки systemd-сервиса</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">tzsp\_to\_pcap.pl</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Perl-скрипт, удаляющий заголовок TZSP из потока PCAP</span>

</td></tr><tr style="mso-yfti-irow: 3;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">tzsp2pcap.sh</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Основной bash-скрипт: захват TZSP, преобразование и воспроизведение на tap0</span>

</td></tr><tr style="mso-yfti-irow: 4;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">tzsp2pcap.service</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Юнит systemd для автозапуска конвертера</span>

</td></tr><tr style="mso-yfti-irow: 5; mso-yfti-lastrow: yes;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Пакеты \*.deb</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">tcpreplay (обязательно из вложения), tcpdump и зависимости</span>

</td></tr></tbody></table>

<div align="center" class="MsoNormal" id="bkmrk--1" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Порядок настройки</span>**

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 1. Установка пакетов</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Распакуйте архив и установите .deb-пакеты **в алфавитном порядке**.</span>

**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Важно:</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;"> пакет tcpreplay должен быть установлен строго из вложения. Остальные пакеты (tcpdump и зависимости) допускается устанавливать из репозитория Astra Linux.</span>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 2. Правка скрипта tzsp2pcap.sh</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Откройте файл tzsp2pcap.sh и укажите параметры вашей инфраструктуры:</span>

*<span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-fareast-language: RU;">iface\_src=</span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-fareast-language: RU;">ens32<span style="mso-spacerun: yes;"> </span></span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #a0a1a7; mso-fareast-language: RU;">\# физический интерфейс, куда приходит TZSP-трафик</span>*

*<span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-fareast-language: RU;">iface\_dst=</span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-fareast-language: RU;">tap0<span style="mso-spacerun: yes;"> </span></span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #a0a1a7; mso-fareast-language: RU;">\# виртуальный интерфейс (менять не рекомендуется)</span>*

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Порт TZSP задаётся в строке запуска tcpdump:</span>

*<span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;">tcpdump </span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">-i</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> </span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">$iface\_src</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> </span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">-w</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> /dev/stdout </span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #50a14f; mso-ansi-language: EN-US; mso-fareast-language: RU;">'udp and port 37001'</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> </span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">|</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> </span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #383a42; mso-ansi-language: EN-US; mso-fareast-language: RU;">..</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;">.</span>*

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Замените 37001 на фактический UDP-порт, по которому работает TZSP на вашей точке доступа.</span>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 3. Запуск установщика</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Поместите все файлы (install\_tzsp\_astra2.sh, tzsp\_to\_pcap.pl, tzsp2pcap.sh, tzsp2pcap.service) в один каталог и выполните:</span>

*<span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">chmod</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> +x install\_tzsp\_astra2.sh</span>*

*<span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-fareast-language: RU;">./install\_tzsp\_astra2.sh</span>*

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Скрипт выполнит следующие действия:</span>

1. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Проверит наличие tcpdump и tcpreplay.</span>
2. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Установит tzsp\_to\_pcap.pl в /usr/bin/.</span>
3. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Установит tzsp2pcap.sh в /usr/bin/ с правами 744.</span>
4. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Установит tzsp2pcap.service в /etc/systemd/system/.</span>
5. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Перезагрузит systemd, включит автозапуск и запустит сервис.</span>
6. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Выведет статус и последние логи сервиса.</span>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 4. Перезагрузка сервисов</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">После успешной установки перезапустите сервис и сетевую подсистему:</span>

*<span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sudo</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> systemctl restart tzsp2pcap.service</span>*

*<span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-fareast-language: RU;">sudo</span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-fareast-language: RU;"> systemctl restart network-manager</span>*

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">При возникновении проблем рекомендуется выполнить полную перезагрузку ОС:</span>

*<span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-fareast-language: RU;">sudo</span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-fareast-language: RU;"> </span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-fareast-language: RU;">reboot</span>*

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 5. Настройка точки мониторинга в KICS for Networks</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">В</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> </span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">веб</span><span lang="EN-US" style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;">-</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">интерфейсе</span><span lang="EN-US" style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> KICS for Networks:</span>

1. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Перейдите в раздел Развертывание.</span>
2. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Создайте новую точку мониторинга.</span>
3. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">В качестве интерфейса укажите tap0.</span>
4. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Сохраните настройки.</span>

<div align="center" class="MsoNormal" id="bkmrk--2" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Управление сервисом</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-%D0%94%D0%B5%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D0%B5-%D0%9A%D0%BE%D0%BC%D0%B0%D0%BD%D0%B4%D0%B0-%D0%A1%D1%82%D0%B0" style="width: 564.05pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Действие</span>

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Команда</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Статус</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: black; mso-color-alt: windowtext; background: #EBEEF2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sudo systemctl status tzsp2pcap.service</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Логи в реальном времени</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: black; mso-color-alt: windowtext; background: #EBEEF2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sudo journalctl -u tzsp2pcap.service -f</span>

</td></tr><tr style="mso-yfti-irow: 3;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Запуск</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: black; mso-color-alt: windowtext; background: #EBEEF2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sudo systemctl start tzsp2pcap.service</span>

</td></tr><tr style="mso-yfti-irow: 4;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Остановка</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: black; mso-color-alt: windowtext; background: #EBEEF2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sudo systemctl stop tzsp2pcap.service</span>

</td></tr><tr style="mso-yfti-irow: 5; mso-yfti-lastrow: yes;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Перезапуск</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: black; mso-color-alt: windowtext; background: #EBEEF2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sudo systemctl restart tzsp2pcap.service</span>

</td></tr></tbody></table>

<div align="center" class="MsoNormal" id="bkmrk--3" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Размещение файлов после установки</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-%D0%9A%D0%BE%D0%BC%D0%BF%D0%BE%D0%BD%D0%B5%D0%BD%D1%82-%D0%9F%D1%83%D1%82%D1%8C-%D0%9E%D1%81%D0%BD%D0%BE%D0%B2" style="width: 564.05pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Компонент</span>

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Путь</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Основной скрипт</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: black; mso-color-alt: windowtext; background: #EBEEF2; mso-fareast-language: RU;">/usr/bin/tzsp2pcap.sh</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Perl-скрипт</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: black; mso-color-alt: windowtext; background: #EBEEF2; mso-ansi-language: EN-US; mso-fareast-language: RU;">/usr/bin/tzsp\_to\_pcap.pl</span>

</td></tr><tr style="mso-yfti-irow: 3; mso-yfti-lastrow: yes;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Юнит systemd</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: black; mso-color-alt: windowtext; background: #EBEEF2; mso-ansi-language: EN-US; mso-fareast-language: RU;">/etc/systemd/system/tzsp2pcap.service</span>

</td></tr></tbody></table>

<div align="center" class="MsoNormal" id="bkmrk--4" style="text-align: center; line-height: normal; margin: 24.0pt 0cm 24.0pt 0cm;">---

</div>

# Инструкция по применению скрипта автоматической установки KICS for Networks 4.3

**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Внимание!</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;"> Предлагаемая инструкция публикуется с целью её применения в **тестовых средах** для ускорения процесса развертывания решения KICS for Networks. Данная инструкция **не рекомендуется к использованию** при развертывании системы и её компонентов в **продуктивной среде**.</span>

**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Назначение</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Скрипт K4Net\_4.3\_autoinstall.sh предназначен для автоматизации установки KICS for Networks версии 4.3 и включает в себя:</span>

1. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Подготовку системы (установка необходимых пакетов и служб).</span>
2. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Монтаж установочного ISO-образа Astra Linux 1.8 SE и подключение его как локального репозитория.</span>
3. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Установку KICS for Networks в режиме **сервера** или **сенсора**.</span>

**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Требования</span>**

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Сервер под управлением Astra Linux 1.8 SE.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Наличие прав sudo (root).</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Размещённые в домашней директории пользователя файлы:</span>
- [<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">скрипт K4Net\_4.3\_autoinstall.sh;</span>](https://box.kaspersky.com/f/70301def796a4361afb1/)
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">дистрибутив kics4net-release\_4.3.0-231.tar.gz (для получения дистрибутива обратитесь в Службу технической поддержки);</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">ISO-образ установочного диска Astra Linux 1.8 SE (например, installation-1.8.3.8-21.08.25\_15.43.iso).</span>


**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Порядок установки</span>**

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 1. Подготовка файлов</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">В домашнюю директорию пользователя на сервере KICS for Networks скопируйте:</span>

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">скрипт K4Net\_4.3\_autoinstall.sh (извлеките из скачанного архива);</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">дистрибутив kics4net-release\_4.3.0-231.tar.gz;</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">файл образа диска установки Astra Linux 1.8 SE, например installation-1.8.3.8-21.08.25\_15.43.iso.</span>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 2. Запуск скрипта</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Запустите скрипт K4Net\_4.3\_autoinstall.sh, передав в качестве аргумента путь к ISO-образу:</span>

*<span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sudo</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> </span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sh</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> ./K4Net\_4.3\_autoinstall.sh /home/administrator/installation-1.8.3.8-21.08.25\_15.43.iso</span>*

**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Примечание.</span>**<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;"> Если аргумент не указан и файл по пути по умолчанию (/home/kics/installation-1.8.3.8-21.08.25\_15.43.iso) не найден, скрипт предложит ввести путь к ISO-образу в интерактивном режиме. Также путь можно задать через переменную окружения ISO\_PATH:</span>

*<span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">ISO\_PATH=</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;">/</span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-fareast-language: RU;">путь</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;">/</span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-fareast-language: RU;">к</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;">/</span><span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-fareast-language: RU;">файлу</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;">.iso </span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sudo</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> </span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #4078f2; mso-ansi-language: EN-US; mso-fareast-language: RU;">sh</span><span lang="EN-US" style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-ansi-language: EN-US; mso-fareast-language: RU;"> ./K4Net\_4.3\_autoinstall.sh</span>*

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 3. Выбор компонента</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Следуйте указаниям системы. На соответствующем этапе выберите компонент, который требуется развернуть:</span>

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">1 — </span><span lang="EN-US" style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: RU;">S</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">erver;</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">2 — </span><span lang="EN-US" style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-ansi-language: EN-US; mso-fareast-language: RU;">S</span><span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">ensor.</span>

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 4. Завершение установки</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Дождитесь завершения установки. По окончании скрипт выведет сообщение:</span>

*<span style="font-size: 10.0pt; font-family: Consolas; mso-fareast-font-family: 'Times New Roman'; mso-bidi-font-family: 'Courier New'; color: #0f1115; mso-fareast-language: RU;">=== Установка KICS for Networks 4.3 завершена. ===</span>*

**<span style="font-size: 15.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Шаг 5. Проверка</span>**

<span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Проверьте доступность веб-интерфейса KICS for Networks по соответствующему адресу.</span>

**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Возможные параметры запуска</span>**

<table border="0" cellpadding="0" cellspacing="0" class="MsoNormalTable" id="bkmrk-%D0%A1%D0%BF%D0%BE%D1%81%D0%BE%D0%B1-%D0%B7%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D1%8F-%D0%BF%D1%83%D1%82%D0%B8-" style="width: 564.05pt; border-collapse: collapse; mso-yfti-tbllook: 1184;" width="752"><thead><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Способ задания пути к ISO</span>

</td><td style="padding: 7.5pt 12.0pt 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Пример</span>

</td></tr></thead><tbody><tr style="mso-yfti-irow: 1;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">По умолчанию</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">sudo sh ./K4Net\_4.3\_autoinstall.sh</span>

</td></tr><tr style="mso-yfti-irow: 2;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Аргумент командной строки</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">sudo sh ./K4Net\_4.3\_autoinstall.sh /путь/к/файлу.iso</span>

</td></tr><tr style="mso-yfti-irow: 3; mso-yfti-lastrow: yes;"><td style="padding: 7.5pt 12.0pt 7.5pt 0cm;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Переменная окружения</span>

</td><td style="padding: 7.5pt 0cm 7.5pt 12.0pt;"><span style="font-size: 11.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">ISO\_PATH=/путь/к/файлу.iso sudo sh ./K4Net\_4.3\_autoinstall.sh</span>

</td></tr></tbody></table>

**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Что делает скрипт</span>**

1. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Монтирует ISO-образ Astra Linux 1.8 SE в /media/cdrom.</span>
2. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Добавляет локальный репозиторий с ISO в /etc/apt/sources.list.</span>
3. <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Устанавливает и настраивает необходимые компоненты:</span>

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">chrony, rsync, libcap2-bin, python3-apt;</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">SSH-сервер (ssh);</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">локаль en\_US.utf8;</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Python-пакеты psycopg2, cryptography, paramiko, requests;</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">PostgreSQL 15;</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Perl.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Распаковывает дистрибутив kics4net-release\_4.3.0-231.tar.gz.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Запускает установку KICS for Networks в выбранном режиме (--server или --sensor).</span>

**<span style="font-size: 16.5pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; color: #0f1115; mso-fareast-language: RU;">Ограничения</span>**

- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Скрипт предназначен **для тестовых сред**.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Использование в продуктивной среде **не рекомендуется**.</span>
- <span style="font-size: 12.0pt; font-family: 'Segoe UI',sans-serif; mso-fareast-font-family: 'Times New Roman'; mso-fareast-language: RU;">Отдельные шаги (например, настройка мандатного доступа и замкнутой программной среды Astra Linux) в скрипте закомментированы и при необходимости выполняются вручную.</span>