帮你快速理解、总结文档立即下载

策略配置

最近更新时间:2026-09-23 10:19:02
我的收藏
说明:
该功能目前处于灰度发布中,如有需要,请 联系我们 申请开通。
通过下发策略采集终端进程、文件、模块、注册表、网络等内核事件,及终端系统日志、APIHOOK 事件、脚本事件信息,并最终生成日志。

新建策略

1. 登录 iOA 零信任管理平台控制台,在左侧导航栏,选择终端防入侵 > EDR > 策略规则 > 策略配置。
2. 在策略配置页面,单击新建策略。

2.1 配置策略名称,描述等基本信息。

2.2 适用范围:支持按照适用终端、适用用户、例外终端以及例外用户等维度指定策略生效范围,其中终端与账号都支持指定具体的终端名称以及账号名称,同时支持按照组织架构和自定义分组批量勾选。



2.3 云端数据采集:勾选该模块后选择数据采集范围,支持一键勾选目标事件库作为采集点,同时支持针对该事件库中包含的具体行为采集点进行勾选/取消。

2.4 采集过滤规则:配置云端数据采集中的采集过滤规则,选择过滤字段与匹配关系(如"等于"),并指定过滤取值。可单击添加条件增加更多过滤条件。输入内容支持使用 * 或 ? 作为通配符。

2.5 性能配置:支持终端性能的控制,可以自定义选择终端性能要求。

参数名称
说明
终端性能配置
用于限制 EDR 进程 CPU 占用,防止 CPU 占用过高,影响终端性能;若对终端性能无严格要求,可仅限制进程维度的事件处理流;若终端性能受限,建议同时设置总体事件处理流限制与 CPU 限制。
网络带宽
用于限制带宽占用,防止带宽占用过高,影响终端传输性能。
内存配置
用于限制 EDR 进程内存占用,防止内存占用过高,影响终端性能。
本地存储配置
通过设定最大存储空间,可控制磁盘总容量,防止存储无限增长;
配置最大存储时间,确保数据按周期保存,及时清理陈旧文件;
限定最大返回结果,优化日志检索效率,避免单次查询数据量过大影响性能。
2.6 检测引擎:单击

开启内存扫描检测,开启后,可对进程内存进行扫描,有效防护无文件攻击问题。

3. 确认内容无误后,单击保存。