SentinelOne对可疑驱动程序是怎么阻止的

本文涉及的产品
RDS MySQL Serverless 基础系列,0.5-2RCU 50GB
云数据库 Tair(兼容Redis),内存型 2GB
Redis 开源版,标准版 2GB
推荐场景:
搭建游戏排行榜
简介: 简介: SentinelOne 的可疑驱动程序阻止功能可防止恶意或可疑的已签名/未签名驱动程序加载,适用于 Windows 代理程序不同版本。从 23.4 版本起,可在管理控制台配置阻止设置,并通过 AI 引擎发送威胁警报。24.1 版本引入 Storyline™ 技术,增强攻击链检测与终止能力。该功能独立于保护模式运行,需启用防篡改功能以激活。默认设置会阻止所有可疑驱动程序,支持自定义规则,如仅阻止特定类别或哈希值列入阻止列表的驱动程序。关闭此功能后,仍可通过用户自定义阻止列表拦截特定驱动程序。

对于所有版本不超过 23.3 的 Windows 代理程序,系统会阻止可疑或恶意的未签名 / 已签名驱动程序加载,同时静态 AI 引擎会向管理控制台发出威胁警报。
从 Windows 代理程序 23.4 版本及管理系统 Z SP2 版本开始,您可以在管理控制台中配置这些驱动程序阻止设置。对于所有早于 23.4 版本的代理程序,管理控制台中的 “可疑驱动程序阻止” 设置不会对代理程序产生影响。
image.png

同样从 Windows 代理程序 23.4 版本及管理系统 Z SP2 版本开始,当驱动程序被阻止时,系统会通过新引擎向管理控制台的威胁页面发送威胁信息,内容包括:

  1. 已采取的缓解措施 - 驱动程序已阻止(预防性)
  2. 引擎 - 驱动程序阻止引擎
  3. 威胁指标 - 导致驱动程序被阻止的具体威胁指标
    image.png
    在驱动程序被预防性阻止后,您无法选择更多缓解措施,因为此时没有其他措施适用。

从 Windows 代理程序 24.1 版本开始,驱动程序阻止引擎为其释放器、加载器和安装程序属于同一攻击链(Storyline™)的驱动程序提供终止操作。

在端点上,会显示驱动程序已被阻止的通知,并且代理用户界面会在概览和威胁历史记录中显示被阻止的驱动程序。
image.png

可疑驱动程序阻止设置独立于策略中的保护模式运行。例如,即使您将 “恶意威胁” 和 “可疑威胁” 设置为检测模式,可疑驱动程序阻止功能仍会阻止可疑和恶意驱动程序加载,并且 “驱动程序已阻止(预防性)” 威胁将显示在威胁页面中。

可疑驱动程序阻止是一种防篡改引擎。因此,必须启用防篡改功能才能配置可疑驱动程序阻止。如果关闭防篡改功能,可疑驱动程序阻止也将被禁用。

若要配置可疑驱动程序阻止策略,请执行以下操作:

在 Sentinels 工具栏中,点击 “策略”。
在代理设置中,确保 “可疑驱动程序阻止” 已启用。
注意:必须启用防篡改功能才能启用可疑驱动程序阻止。

默认情况下,Windows 代理程序会阻止所有可疑的已签名和未签名 Windows 驱动程序。这是推荐设置。

  1. (optional).若要仅阻止特定类别的 Windows 驱动程序,请点击 “所有驱动程序”,然后取消选择您不想阻止的驱动程序类别。
    image.png
    image.png

  2. 若要禁用可疑驱动程序阻止功能,请点击将其关闭。
    image.png

注意
当 “可疑驱动程序阻止” 功能关闭时,您仍可通过将特定驱动程序的哈希值添加到阻止列表来配置阻止规则。具体操作请参见《将哈希值添加到阻止列表》。
若 “可疑驱动程序阻止” 功能处于关闭状态,且某驱动程序因被列入阻止列表而被阻止加载时,系统会向管理控制台的威胁页面发送以下威胁信息:

  1. 已采取的缓解措施 - 已终止(预防性)

  2. 引擎 - 用户自定义阻止列表

  3. 威胁指标 - 已阻止来自 SentinelOne 拒绝列表的驱动程序
    ♚上海甫连信息技术有限公司DocuSign | Okta | Yubikey | SentinelOne | BlackBerry | Cylance | Varonis |HubSpot|
    image.png

目录
相关文章
|
14天前
|
存储 运维 JavaScript
《HarmonyOSNext应用崩溃自救指南:零数据丢失的故障恢复黑科技》
本文详解HarmonyOS Next应用崩溃时如何实现零数据丢失的故障恢复机制,涵盖API差异、核心接口与实战代码,助开发者提升App稳定性和用户体验。
123 65
|
14天前
|
监控 前端开发 JavaScript
HarmonyOSNext 崩溃急救指南:全局监听+同步退出 = 优雅保命!
本文介绍了HarmonyOS Next中Ark Ts的错误管理技巧,通过全局监听和同步退出机制实现应用崩溃保护。涵盖单线程、Promise及主线程卡死监控方案,并提供实战代码与避坑指南,帮助开发者优雅处理异常,保障用户体验。
123 65
|
22天前
|
人工智能 前端开发 搜索推荐
《网页滚动的“隐形指挥官”:overscroll - behavior属性全解析》
`overscroll-behavior` 属性是现代网页设计中的关键元素,可精细控制滚动行为,优化用户体验。它包含 `auto`、`contain` 和 `none` 三个核心值,分别实现默认滚动、限制事件传播和完全禁用边界行为的功能。通过解决多层滚动干扰、移动端弹性效果等问题,该属性提升了交互流畅性与沉浸感,同时减少性能开销。在复杂页面中,合理运用此属性能让滚动操作更加智能、独立,为用户带来高效且愉悦的体验,成为打造高品质网页不可或缺的工具。
73 31
|
22天前
|
安全 druid Nacos
0 代码改造实现应用运行时数据库密码无损轮转
本文探讨了敏感数据的安全风险及降低账密泄漏风险的策略。国家颁布的《网络安全二级等保2.0标准》强调了企业数据安全的重要性。文章介绍了Nacos作为配置中心在提升数据库访问安全性方面的应用,并结合阿里云KMS、Druid连接池和Spring Cloud Alibaba社区推出的数据源动态轮转方案。该方案实现了加密配置统一托管、帐密全托管、双层权限管控等功能,将帐密切换时间从数小时优化到一秒,显著提升了安全性和效率。未来,MSE Nacos和KMS将扩展至更多组件如NoSQL、MQ等,提供一站式安全服务,助力AI时代的应用安全。
130 14
|
1天前
|
API
【APIM】分享APIM策略用于检查请求实体(Request Body Size)大于50MB直接返回提示信息
在使用APIM服务时,上传大文件可能影响性能。可通过APIM策略监测请求体大小,若超过50MB,则返回413错误。具体实现包括获取Content-Length、使用choose判断大小,并通过return-response返回提示信息。
95 60
|
1天前
|
存储 机器学习/深度学习 API
Android API Level 到底是什么?和安卓什么关系?应用发布如何知道自己的版本?优雅草卓伊凡
Android API Level 到底是什么?和安卓什么关系?应用发布如何知道自己的版本?优雅草卓伊凡
48 31
Android API Level 到底是什么?和安卓什么关系?应用发布如何知道自己的版本?优雅草卓伊凡
|
22天前
|
前端开发 算法 vr&ar
《从碎片到完美:CSS构建响应式拼图游戏布局全攻略》
响应式拼图游戏布局是技术与艺术的结合,通过CSS实现自适应设计,让拼图在不同设备上流畅呈现。它不仅关注视觉美感,更注重用户体验与情感连接。开发者需应对性能优化、浏览器兼容性等挑战,同时融入创新技术如AI、VR,为用户打造沉浸式拼图体验。这是一场关于空间逻辑、交互设计与美学表达的精密创作。
79 31
|
1天前
|
人工智能 运维 自然语言处理
如何在 Elasticsearch 中构建你的智能 AI 助手?
本文将带你探索一种全新的思路:如何基于 Elasticsearch 快速构建一个具备自然语言理解能力、异常检测和安全威胁识别能力的智能运维 AI 助手 。文章会围绕实际部署流程、关键技术点和典型应用场景展开,帮助你把 Elasticsearch 从“日志仓库”升级为“智能决策中枢”。
116 30
|
3天前
|
Arthas 监控 Java
Java死锁 如何定位?如何避免Java死锁?(图解+秒懂+史上最全)
Java死锁 如何定位?如何避免Java死锁?(图解+秒懂+史上最全)
Java死锁 如何定位?如何避免Java死锁?(图解+秒懂+史上最全)
|
14天前
|
人工智能 安全 Java
AI 播客 + AI 博客,Nacos3.0 首个线下沙龙回顾总结
本文介绍了如何利用 AI 工具高效总结线下活动内容,涵盖两种回顾形式:7 分钟音频总结与多视角文字总结,并探讨了如何通过大模型提取视频内容,助力活动复盘。
78 29