Перейти к основному содержимому

Режим предупреждения

Принцип работы режима предупреждения:
Система переводится в режим Предупреждать для всех фильтрующих механизмов, что обеспечивает запись событий в Журнал событий без блокировки

Режим предупреждения (мониторинга) позволяет безопасно анализировать сетевую активность без вмешательства в рабочие процессы. В этом режиме:

  • Блокировка отключена — все DNS-запросы беспрепятственно проходят
  • Полное журналирование — система записывает всю активность для анализа
  • Идеален для:
    • Первоначального развертывания и тестирования
    • Проведения аудита безопасности
    • Сбора данных для точной настройки политик фильтрации

Шаг 1. Настройка глобальных правил фильтрации

На этом шаге настраивается основное поведение системы для черных списков, категорий, безопасного поиска, ретропоиска и режима Zero Trust

Для настройки режима предупреждения для категорий:

  1. Перейдите в раздел Компания 1
  2. Раскройте список 3 на вкладке Правила
  3. Укажите вариант Предупреждать 3

Кнопка редактирования свойств компании

Для настройки режима предупреждения для черного списка:

  1. Перейдите в раздел Компания 1
  2. Раскройте список 2 на вкладке Черный список
  3. Укажите вариант Предупреждать 3

Кнопка редактирования свойств компании

Для настройки Безопасного поиска:

  1. Перейдите в раздел Компания 1
  2. В правом верхнем углу нажмите кнопку меню "..." 2
  3. В выпадающем списке выберите Редактировать 3

Кнопка редактирования свойств компании

  1. Перейдите к блоку Дополнительные настройки
  2. Переведите в неактивное состояние переключатель Безопасный поиск:

Дополнительные настройки

  1. Нажмите кнопку Сохранить для применения глобальных настроек

Для настройки Ретропоиска:

  1. Перейдите в раздел Компания 1
  2. Перейдите на вкладку Правила 2
  3. На вкладке Ретропоиск 3 выключите функцию ретропоиска при помощи переключателя 4

Кнопка редактирования свойств компании

Для настройки ZeroTrust:

  1. Перейдите в раздел Компания 1
  2. Перейдите на вкладку Правила 2
  3. На вкладке Zero Trust 3 выключите функцию Zero Trust при помощи переключателя 4

Кнопка редактирования свойств компании

Шаг 2. Настройка обработки Threat Intelligence Feeds (TI Feeds)

Threat Intelligence Feeds — это внешние источники данных об угрозах (списки вредоносных доменов и IP-адресов). В режиме предупреждения их также нужно перевести в режим предупреждения

  1. Оставаясь в разделе Компания 1, перейдите на вкладку Правила 2
  2. Выберите подвкладку TI Feeds 3

Настройка состояния Threat Intelligence Feeds

  1. Для каждого фида установите:
    • Домен — значение Предупреждать
    • IP-адрес — значение Предупреждать

Настройка состояния TI Feeds

Шаг 3. Настройка обработки Machine Learning (ML) проверок

Система использует машинное обучение для обнаружения подозрительных доменов. Эти проверки также необходимо перевести в режим мониторинга

  1. На той же вкладке Правила 2 перейдите на подвкладку ML проверки 3
  2. Для каждого типа ML-проверок в списке 4 установите значение Предупреждать 5

Настройка режима для ML-проверок

Шаг 4. Проверка работоспособности режима предупреждения

После выполнения всех настроек убедитесь, что режим работает корректно

  1. Проверка доступности:

    • Откройте браузер и попробуйте перейти на несколько доменов из вашего черного списка или доменов, относящихся к блокируемым категориям (например, социальные сети)
    • Ожидаемый результат: Все страницы должны загружаться без блокировки
  2. Проверка журналирования:

    • Перейдите в раздел Журнал событий
    • Найдите в журнале записи о тех доменах, к которым вы обращались
    • Ожидаемый результат: Для каждого посещенного домена должна существовать запись в журнале событий с указанием статуса Предупреждение, подтверждающая, что событие было зафиксировано
  3. Диагностика проблем:

    • Если сайт блокируется: Вернитесь к Шагам 1-3 и убедитесь, что для всех механизмов фильтрации установлен режим Предупреждать, а дополнительные блокировки отключены
    • Если событие не попало в Журнал событий: Вернитесь к Шагам 1-3 и убедитесь, что для всех механизмов фильтрации установлен режим Предупреждать, а не Не проверять
    • Если проблема не устраняется, обратитесь к технической поддержке (mss-service@rt-solar.ru) или администратору системы

Возврат к стандартному режиму работы

Чтобы снова включить блокировку угроз, выполните обратную настройку:

  1. В Настройках компании (Шаг 1) установите для Черный список и Категории значение Блокировать
  2. Включите необходимые Дополнительные настройки
  3. На вкладках TI Feeds и ML проверки выберите для критичных источников и проверок значение Блокировать
  4. Сохраните изменения