ThreatDown

Lokalen ThreatDown-Schutz, Signaturalter und Quarantäne überwachen.

Der Check ThreatDown-Schutz überwacht den lokalen Zustand von ThreatDown (Malwarebytes): Agent, Echtzeitschutz, Signaturalter und Quarantäne. Er läuft auf Windows, macOS und Linux standardmäßig alle 5 Minuten.

ThreatDown und der octoja-Agent müssen auf dem überwachten Gerät installiert sein. Der Check liest die lokalen Daten; Zugangsdaten für OneView sind nicht erforderlich.

Konfigurationsfelder

FeldTypErforderlichStandardBeschreibung
Signatur-Alter — Warnung (Stunden)GanzzahlJa48Ab diesem Signaturalter wird das Ergebnis Warnung.
Signatur-Alter — kritisch (Stunden)GanzzahlJa168Ab diesem Signaturalter wird das Ergebnis Kritisch.
Echtzeitschutz ausAuswahlJaKritischBewertung bei deaktiviertem Echtzeitschutz: Ignorieren, Warnung oder Kritisch.
Quarantäne — Warnung (Anzahl)GanzzahlJa1Ab dieser lokalen Quarantänezahl wird das Ergebnis Warnung. 0 deaktiviert diesen Schwellenwert.
Quarantäne — kritisch (Anzahl)GanzzahlJa0Ab dieser lokalen Quarantänezahl wird das Ergebnis Kritisch. 0 deaktiviert diesen Schwellenwert.

Auswertung

ZustandErgebnis
ThreatDown nicht installiert oder Agent nicht aktivKritisch
Signaturalter nicht ermittelbarMindestens Warnung
Echtzeitschutz deaktiviert oder Schwellenwert erreichtGemäß Konfiguration; der höchste Schweregrad zählt
Keine der überwachten Bedingungen auffälligOK
Abfrage liefert kein auswertbares ErgebnisFehlgeschlagen

Hinweise

  • Ist Signatur-Alter — Warnung (Stunden) höher als Signatur-Alter — kritisch (Stunden), vertauscht der Check die beiden Werte vor der Auswertung. Dasselbe gilt für die beiden Quarantäne-Schwellenwerte, sofern Quarantäne — kritisch (Anzahl) nicht 0 ist.
  • Unter Windows und macOS berechnet der Check das Signaturalter aus dem Datum der Signaturversion (unter Windows ab Mitternacht dieses Tages), unter Linux aus dem Änderungszeitpunkt der Signaturdatenbank.
  • Braucht die lokale Abfrage länger als 60 Sekunden, bricht der Check ab und meldet Fehlgeschlagen.

Siehe auch: Checks mit Konfigurationspaketen zuweisen

FAQ