Créer des identifiants de pilotes

Les identifiants de pilotes permettent de définir les pilotes légitimes que vous souhaitez exclure de la détection de rootkit.

Les identifiants de pilote sont nécessaires lors de la création des règles d'audit de détection de rootkit et vous devez donc les créer au préalable.

Pour plus d'informations, reportez-vous à la section Connaître les différentes menaces et leur protection.

Les identifiants sont propres aux jeux de règles. Vous devez créer des identifiants dans chaque jeu. Vous pouvez néanmoins exporter tous les identifiants d'un jeu de règles pour les importer et les utiliser dans un autre. Pour plus d'informations, reportez-vous à la section Exporter et importer des identifiants

  1. Dans le menu Sécurité > Politiques, sélectionnez une politique puis un jeu de règles.
  2. Cliquez sur l'onglet Identifiants en haut à droite, puis sur l'onglet Identifiants de pilotes.
  3. Cliquez sur Modifier dans le bandeau supérieur puis sur Ajouter un identifiant.
    Un identifiant vide s'affiche en dessous des identifiants existants.
  4. Cliquez sur Modifier en bas à droite de l'entrée.
  5. Dans le champ Nouvel identifiant de pilotes, entrez un nom d'identifiant, puis une description si nécessaire.
  6. Cliquez sur Icône + et sélectionnez tous les critères d'identifiants que vous souhaitez utiliser. Par exemple Chemin et Hashes.
  7. Cliquez à l'extérieur de la fenêtre des critères et définissez chaque critère d'identification sélectionné :
  8. Plus vous spécifiez de critères, plus l'identification du pilote est précise car tous les critères doivent correspondre.

  9. Cliquez sur Ajouter une entrée si vous souhaitez ajouter une autre liste de critères pour le même identifiant. Avoir plusieurs entrées permet de regrouper sous un même identifiant diverses ressources qui sont utilisées par les mêmes règles de sécurité. Par exemple, vous pouvez regrouper tous les pilotes légitimes afin d'établir une liste blanche.
  10. Cliquez sur Valider.
  11. Si vous avez terminé la création des identifiants de pilotes, cliquez sur Enregistrer dans le bandeau supérieur.
  12. Pour afficher le contenu d'un identifiant de pilotes sans l'éditer, cliquez sur le bouton Voir.