﻿OŚWIADCZENIE W SPRAWIE SIECI KASPERSKY SECURITY NETWORK (KSN) - Kaspersky Endpoint Security 11 for Windows

Niniejsze Oświadczenie w Sprawie Sieci Kaspersky Security Network (zwane dalej „Oświadczeniem KSN”) odnosi się do programu komputerowego Kaspersky Endpoint Security (zwanego dalej „Oprogramowaniem”).
Oświadczenie KSN, wraz z Umową Licencyjną Użytkownika Końcowego na Oprogramowanie, w szczególności paragrafem „Postanowienia dotyczące Przetwarzania Danych” (ang. Conditions regarding Data Processing), określają warunki, obowiązki i procedury związane z przesyłaniem i przetwarzaniem danych wskazanych w Oświadczeniu KSN. Przed akceptacją prosimy o uważne zapoznanie się z Oświadczeniem KSN oraz wszystkimi dokumentami, do których znajdują się w nim odniesienia.

Od momentu aktywacji KSN Użytkownik Końcowy ponosi wszelką odpowiedzialność za zapewnienie, że przetwarzanie danych osobowych Podmiotów Danych będzie odbywać się w sposób zgodny z prawem, w szczególności w rozumieniu Art. 6, od (1) (a) do (1) (f), Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 o ochronie danych („RODO”), jeśli Podmiot Danych przebywa na terenie Unii Europejskiej, lub obowiązujących przepisów w sprawie informacji poufnych, danych osobowych, ochrony danych lub podobnych.

Ochrona i przetwarzanie danych
Dane otrzymywane przez Posiadacza Praw od Użytkownika Końcowego w czasie korzystania z KSN są przetwarzane w sposób zgodny z Zasadami Ochrony Prywatności Posiadacza Praw opublikowanymi na stronie www.kaspersky.com/Products-and-Services-Privacy-Policy.

Cel korzystania z KSN
Uruchomienie KSN może spowodować skrócenie czasu reakcji Oprogramowania na informacje i zagrożenia bezpieczeństwa sieci.
Deklarowany cel jest osiągany przez:
– określanie reputacji skanowanych obiektów;
– identyfikowanie nowych i trudnych do wykrycia zagrożeń dla bezpieczeństwa informacji oraz źródeł tych zagrożeń;
– podejmowanie niezwłocznych środków na rzecz zwiększania poziomu ochrony danych przechowywanych i przetwarzanych przez Użytkownika Końcowego za pomocą Komputera;
– ograniczanie prawdopodobieństwa wystąpienia fałszywych alarmów;
– zwiększanie efektywności komponentów Oprogramowania;
– zapobieganie zdarzeniom związanym z bezpieczeństwem informacji oraz badanie zdarzeń, które wystąpiły;
– zwiększanie wydajności produktów Posiadacza Praw;
– otrzymywanie informacji referencyjnych na temat liczby obiektów o znanej reputacji.

Przetwarzane dane
Podczas korzystania z KSN Posiadacz Praw będzie automatycznie otrzymywał i przetwarzał następujące dane:
– informacje o aktualizacjach konfiguracji KSN: identyfikator aktywnej konfiguracji, identyfikator otrzymanej konfiguracji, kod błędu dla aktualizacji konfiguracji;
– informacje o plikach i adresach URL wymagających skanowania: sumy kontrolne skanowanych plików (MD5, SHA2-256, SHA1) i wzorce plików (MD5), rozmiar wzorca, typ wykrytego zagrożenia i jego nazwę według klasyfikacji Posiadacza Praw, identyfikator dla antywirusowych baz danych, adres URL, którego reputacja jest sprawdzana, a także adres URL strony odsyłającej, identyfikator protokołu połączenia oraz numer używanego portu;
– informacje o wynikach kategoryzacji zasobów sieci Web, których dotyczyło żądanie, zawierające przetwarzane adresy URL i IP hosta, wersję komponentu Oprogramowania, który przeprowadził kategoryzację, metodę kategoryzacji i zestaw kategorii zdefiniowany dla zasobu sieci Web;
– identyfikator zadania skanowania, które wykryło zagrożenie;
– informacje o używanych certyfikatach cyfrowych, wymagane do zweryfikowania ich autentyczności: sumy kontrolne (SHA2-256) certyfikatu użytego do podpisania przeskanowanego obiektu oraz klucz publiczny certyfikatu;
– informacje o Oprogramowaniu zainstalowanym na Komputerze: nazwy aplikacji i producentów oprogramowania, klucze rejestru i ich wartości, informacje o plikach zainstalowanych komponentów oprogramowania (sumy kontrolne (MD5, SHA2-256, SHA1), nazwa, ścieżka do pliku na Komputerze, rozmiar, wersja i podpis elektroniczny);
– informacje o stanie ochrony antywirusowej Komputera: wersje i daty wydania używanych antywirusowych baz danych, identyfikator zadania i identyfikator komponentu Oprogramowania przeprowadzającego skanowanie;
– informacje o plikach pobieranych przez Użytkownika Końcowego: adresy URL i IP pobrań oraz adres URL strony odwiedzonej wcześniej, a także strony pobierania, identyfikator protokołu pobierania i numer portu połączenia, status złośliwości lub braku złośliwości adresu URL, atrybuty, rozmiar i sumy kontrolne plików (MD5, SHA2-256, SHA1), informacje o procesie, który pobrał plik [sumy kontrolne (MD5, SHA2-256, SHA1), datę i czas utworzenia/kompilacji, status automatycznego uruchamiania, atrybuty, nazwy packerów, informacje o sygnaturach, znacznik pliku wykonywalnego, identyfikator formatu, typ konta wykorzystanego do zainicjowania procesu), informacje na temat pliku procesowego (nazwa, ścieżka pliku i rozmiar), nazwę pliku i jego ścieżkę na Komputerze, cyfrową sygnaturę pliku i znacznik czasu jej utworzenia, adres URL miejsca wykrycia, numer skryptu na podejrzanej lub szkodliwej stronie;
– informacje o uruchomionych aplikacjach i ich modułach: dane o procesach uruchomionych w systemie [identyfikator procesu (PID), nazwę procesu, informacje o koncie, z którego proces został uruchomiony, aplikację i polecenie, które uruchomiły proces, znacznik zaufanego programu lub procesu, pełną ścieżkę plików procesu i ich sumy kontrolne (MD5, SHA2-256, SHA1), uruchamiające polecenie wiersza, poziom integralności procesu, opis produktu, do którego należy proces (nazwę produktu i informacje o wydawcy), używane certyfikaty cyfrowe i informacje niezbędne do zweryfikowania ich autentyczności lub informacje o braku sygnatury cyfrowej pliku], a także informacje o modułach załadowanych do procesów [ich nazwy, rozmiary, typy, daty utworzenia, atrybuty, sumy kontrolne (MD5, SHA2-256, SHA1), ścieżki na Komputerze], informacje o nagłówku pliku PE, nazwy packerów (jeśli plik był spakowany);
- informacje o wszystkich potencjalnie szkodliwych obiektach i działaniach: nazwę wykrytego obiektu i pełną ścieżkę do obiektu na Komputerze, sumy kontrolne przetwarzanych plików (MD5, SHA2-256, SHA1), datę i godzinę wykrycia, nazwy i rozmiary przetwarzanych plików i ścieżki do nich, kod szablonu ścieżki, flagę pliku wykonywalnego, wskaźnik tego, czy obiekt jest kontenerem, nazwy packera (jeżeli plik był spakowany), kod typu pliku, identyfikator formatu pliku, identyfikatory antywirusowych baz danych i zapisów w tych antywirusowych bazach danych, które zostały wykorzystane do podjęcia decyzji, wskaźnik potencjalnie złośliwego obiektu, nazwę wykrytego zagrożenia zgodnie z klasyfikacją Właściciela praw, poziom zagrożenia, status wykrycia i metodę wykrywania, powód włączenia do analizowanego kontekstu i kolejny sekwencyjny numer pliku w kontekście, sumy kontrolne (MD5, SHA2-256, SHA1), nazwę i atrybuty pliku wykonywalnego aplikacji, przez który został przesłany zainfekowany komunikat lub łącze, adresy IP (IPv4 i IPv6) hosta zablokowanego obiektu, entropię pliku, wskaźnik automatycznego uruchamiania pliku, czas, w którym plik został wykryty po raz pierwszy w systemie, liczbę uruchomień pliku od momentu wysłania ostatniej statystyki, typ kompilatora, informację o nazwie, sumy kontrolne (MD5, SHA2-256, SHA1) i wielkość klienta poczty, za pośrednictwem którego otrzymano złośliwy obiekt, identyfikator zadania Oprogramowania, które wykonywało skanowanie, wskaźnik tego, czy sprawdzono reputację pliku lub podpis, wyniki analizy statycznej zawartego obiektu, wzorzec obiektu, wielkość wzorca w bajtach oraz specyfikacje techniczne zastosowanych technologii wykrywania;
– informacje o skanowanych obiektach: przypisaną grupę zaufania, do której i/lub z której plik został umieszczony, powód, dla którego plik umieszczono w danej kategorii, identyfikator kategorii, informacje o źródle kategorii i wersji bazy danych kategorii, znacznik certyfikatu zaufania pliku, nazwę dostawcy pliku, wersję pliku, nazwę i wersję aplikacji, do której należy plik;
– informacje o wykrytych lukach w zabezpieczeniach: identyfikator luki w bazie danych luk w zabezpieczeniach, klasę zagrożenia luki;
– informacje o emulacji pliku wykonywalnego: rozmiar pliku i jego sumy kontrolne (MD5, SHA2-256, SHA1), wersję komponentu emulatora, głębokość emulacji, tablicę właściwości bloków logicznych i funkcji w obrębie bloków logicznych uzyskanych podczas emulacji oraz dane z nagłówków PE pliku wykonywalnego;
– informacje o atakach w sieci: adresy IP atakującego komputera (IPv4 i IPv6), numer portu na Komputerze będącym celem ataku w sieci, identyfikator protokołu pakietu IP zawierającego atak, cel ataku (nazwę organizacji, stronę internetową), znacznik reakcji na atak, wagę ataku oraz poziom zaufania;
– informacje o atakach powiązanych ze sfałszowanymi zasobami sieci, adresy DNS i IP (IPv4 i IPv6) odwiedzonych stron internetowych;
– adresy DNS i IP (IPv4 lub IPv6) zażądanego zasobu sieci Web, informacje o pliku i kliencie sieci Web uzyskujących dostęp do zasobu sieci Web, nazwę, rozmiar, sumy kontrolne (MD5, SHA2-256, SHA1) pliku, pełną ścieżkę do pliku oraz kod szablonu ścieżki, wynik weryfikacji jego sygnatury cyfrowej i jego status według KSN;
– informacje o procesie cofania aktywności złośliwego oprogramowania: dane na temat pliku, którego aktywność została cofnięta [nazwę pliku, pełną ścieżkę do pliku, rozmiar i sumy kontrolne (MD5, SHA2-256, SHA1)], dane na temat udanych i nieudanych działań na rzecz usunięcia, zmiany nazwy i skopiowania plików oraz przywrócenia wartości w rejestrze (nazwy kluczy rejestru i ich wartości) oraz informacje o plikach systemowych zmodyfikowanych przez złośliwe oprogramowanie — przed i po wycofaniu;
– informacje o wyłączeniach ustawionych dla adaptacyjnego komponentu kontroli anomalii: identyfikator i status reguły, która została wyzwolona, czynność wykonywaną przez Oprogramowanie podczas wyzwalania reguły, rodzaj konta użytkownika, w ramach którego proces lub wątek wykonuje podejrzaną aktywność, a także o procesie, który był przedmiotem podejrzanej aktywności (identyfikator skryptu lub nazwa pliku procesu, pełna ścieżka do pliku procesu, kod szablonu ścieżki, sumy kontrolne (MD5, SHA2-256, SHA1) pliku procesu); informacje o obiekcie, który wykonał podejrzane aktywności, jak również o obiekcie, który był przedmiotem podejrzanych aktywności (nazwa klucza rejestru lub nazwa pliku, pełna ścieżka do pliku, kod szablonu ścieżki oraz sumy kontrolne (MD5, SHA2-256, SHA1) pliku);
– informacje o załadowanych modułach programowania: nazwę, rozmiar i sumy kontrolne (MD5, SHA2-256, SHA1) pliku modułu, pełną ścieżkę do niego i kod szablonu ścieżki, ustawienia podpisu cyfrowego pliku modułu, dane i czas złożenia podpisu, nazwę podmiotu i organizacji, która podpisała plik modułu, identyfikator procesu, w którym moduł został załadowany, nazwę dostawcy modułu oraz numer sekwencji modułu w kolejce ładowania;
– informacje o jakości interakcji Oprogramowania z usługami KSN: datę i godzinę rozpoczęcia i zakończenia okresu, w którym generowane były statystyki, informacje o jakości żądań i połączeniu z każdą z wykorzystywanych usług KSN (identyfikator usługi KSN, liczba udanych żądań, liczba żądań z odpowiedziami z pamięci podręcznej, liczba nieudanych żądań (problemy sieciowe, wyłączenie KSN w ustawieniach Oprogramowania, nieprawidłowe przekierowanie), rozłożenie w czasie udanych żądań, rozkład w czasie anulowanych żądań, rozkład w czasie żądań z przekroczonym limitem czasu, liczbę połączeń do KSN pobranych z pamięci podręcznej, liczbę udanych połączeń do KSN, liczbę nieudanych połączeń do KSN, liczbę udanych transakcji, liczbę nieudanych transakcji, rozkład w czasie udanych połączeń do KSN, rozkład w czasie nieudanych połączeń do KSN, rozkład w czasie udanych transakcji, rozkład w czasie nieudanych transakcji);
– informacje na temat danych w pamięci procesów w przypadku usunięcia potencjalnie złośliwego obiektu: elementy hierarchii obiektów systemu (ObjectManager), dane w pamięci UEFI BIOS oraz nazwy kluczy rejestru i ich wartości;
– informacje o zdarzeniach w dziennikach systemowych: znacznik czasu zdarzenia, nazwę dziennika, w którym znaleziono zdarzenie, typ i kategorię zdarzenia oraz nazwę źródła zdarzenia i opis zdarzenia;
– informacje o połączeniach sieciowych: wersję i sumy kontrolne (MD5, SHA2-256, SHA1) pliku, z którego uruchomiono proces, który otworzył port, ścieżkę do pliku procesu i jego sygnaturę cyfrową, lokalne i zdalne adresy IP, numery lokalnych i zdalnych portów połączeń, stan połączenia oraz znacznik czasu otwarcia portu;
– informacje o dacie instalacji i aktywacji Oprogramowania na komputerze: identyfikator partnera, u którego zakupiono licencję, numer seryjny licencji, podpisany nagłówek zgłoszenia z usługi aktywacji (identyfikator regionalnego centrum aktywacji, suma kontrolna kodu aktywacji, suma kontrolna zgłoszenia, data utworzenia zgłoszenia, niepowtarzalny identyfikator zgłoszenia, wersja zgłoszenia, status licencji, data i godzina rozpoczęcia/końca ważności zgłoszenia, niepowtarzalny identyfikator licencji, wersja licencji), identyfikator certyfikatu użytego do podpisania nagłówka zgłoszenia, sumę kontrolną (MD5) pliku klucza, niepowtarzalny identyfikator do instalacji Oprogramowania na komputerze, typ i identyfikator aktualizowanej aplikacji, identyfikator zadania aktualizacji;
– informacje o zestawie zainstalowanych aktualizacji oraz zestawie ostatnio zainstalowanych/usuniętych aktualizacji, typ zdarzenia, które spowodowało przesłanie informacji o aktualizacji, czas od instalacji ostatniej aktualizacji oraz informacje o wszelkich aktualnie zainstalowanych antywirusowych bazach danych;
– informacje o działaniu Oprogramowania na komputerze: dane dotyczące wykorzystania procesora, dane dotyczące wykorzystania pamięci (Private Bytes, Non-Paged Pool, Paged Pool), liczbę aktywnych wątków Oprogramowania i wątków w stanie oczekiwania, czas trwania działania Oprogramowania przed wystąpieniem błędu, flagę wskazującą, czy Oprogramowanie działa w trybie interaktywnym;
– liczbę zrzutów oprogramowania i pamięci (niebieski ekran śmierci) od momentu instalacji Oprogramowania oraz od momentu ostatniej aktualizacji, identyfikator i wersję modułu Oprogramowania, który uległ awarii, stos pamięci w procesie Oprogramowania oraz informacje o antywirusowych bazach danych w momencie awarii;
– dane na temat zrzutu systemu (niebieski ekran śmierci): znacznik wskazujący wystąpienie niebieskiego ekranu na Komputerze, nazwę programu sterującego, którzy spowodował wystąpienie niebieskiego ekranu, adres i stos pamięci w programie sterującym, znacznik wskazujący czas trwania sesji systemu operacyjnego przed wystąpieniem niebieskiego ekranu, stos pamięci programu sterującego, który uległ awarii, typ przechowywanego zrzutu pamięci, znacznik systemu operacyjnego informujący o trwaniu jego sesji przez ponad 10 minut przed wystąpieniem niebieskiego ekranu, unikalny identyfikator zrzutu oraz znacznik czas niebieskiego ekranu;
– informacje o błędach lub problemach z wydajnością, które wystąpiły podczas pracy komponentów Oprogramowania: identyfikator stanu Oprogramowania, typ błędu, kod i przyczynę oraz czas wystąpienia błędu, identyfikatory komponentu, modułu i procesu produktu, w którym wystąpił błąd, identyfikator zadania lub kategorii aktualizacji, w której wystąpił błąd, rejestry sterowników wykorzystywanych przez Oprogramowanie (kod błędu, nazwa modułu, nazwa pliku źródłowego oraz linia, w której wystąpił błąd);
– informacje o aktualizacjach antywirusowych baz danych i składników Oprogramowania: nazwę, datę i godzinę indeksowania plików pobranych podczas ostatniej aktualizacji i pobieranych podczas bieżącej aktualizacji;
– informacje o nieprawidłowym zakończeniu działania Oprogramowania: znacznik czasu utworzenia zrzutu, jego typ, typ zdarzenia, które spowodowało nieprawidłowe zakończenie działania Oprogramowania (nieoczekiwanego wyłączenia zasilania, awarii aplikacji innej firmy) oraz datę i czas nieoczekiwanego wyłączenia zasilania;
– informacje o kompatybilności sterowników Oprogramowania ze sprzętem i Oprogramowaniem: informacje o właściwościach systemu operacyjnego ograniczających funkcjonalność komponentów oprogramowania (Secure Boot, KPTI, WHQL Enforce, BitLocker, Case Sensitivity), typ zainstalowanego Oprogramowania do pobrania (UEFI, BIOS), identyfikator modułu Trusted Platform Module (TPM), specyfikację TPM, informacje o procesorze zainstalowanym w komputerze, tryb pracy i parametry Code Integrity and Device Guard, tryb pracy sterowników i powód korzystania z aktualnego trybu, wersja sterowników Oprogramowania, status obsługi wirtualizacji oprogramowania i sprzętu Komputera;
– informacje o aplikacjach innych firm, które spowodowały błąd: nazwę, wersję i lokalizację, kod błędu i informacje o błędzie z dziennika systemowego aplikacji, adres błędu i stos pamięci aplikacji innej firmy, znacznik wskazujący wystąpienie błędu w komponencie Oprogramowania, czas działania aplikacji innej firmy przed wystąpieniem błędu, sumy kontrolne (MD5, SHA2-256, SHA1) obrazu procesu aplikacji, w którym wystąpił błąd, ścieżkę obrazu procesu aplikacji i kod szablonu ścieżki, informację z dziennika systemowego z opisem błędu powiązanego z aplikacją, informacje o module aplikacji, w którym wystąpił błąd (identyfikator wyjątku, adres pamięci związany z awarią jako przesunięcie w module aplikacji, nazwę i wersję modułu, identyfikator awarii aplikacji w dodatku Posiadacza Praw i stos pamięci z awarii, a także czas trwania sesji aplikacji przed awarią);
– wersję komponentu aktualizatora Oprogramowania, liczbę awarii komponentu aktualizatora w czasie trwania zadań aktualizacji przez łączny czas działania komponentu, identyfikator typu zadania aktualizacji, liczbę nieudanych prób ukończenia zadań aktualizacji przez komponent aktualizatora;
– informacje o działaniu komponentów monitorujących system Oprogramowania: pełne wersje komponentów, datę i godzinę uruchomienia komponentów, kod zdarzenia, które przepełniło kolejkę zdarzeń i liczbę takich zdarzeń, całkowitą liczbę zdarzeń przepełnienia kolejki, informacje o pliku procesu inicjatora zdarzenia (nazwę pliku i jego ścieżkę na komputerze, kod szablonu ścieżki pliku, sumy kontrolne (MD5, SHA2-256, SHA1) procesu związanego z plikiem, wersję pliku), identyfikator przechwycenia zdarzenia, pełną wersję filtra przechwytującego, identyfikator typu przechwyconego zdarzenia, wielkość kolejki zdarzeń i liczbę zdarzeń pomiędzy pierwszym zdarzeniem w kolejce a bieżącym zdarzeniem, liczbę zaległych zdarzeń w kolejce, informacje o pliku procesu inicjatora bieżącego zdarzenia (nazwę pliku i jego ścieżkę na komputerze, kod szablonu ścieżki pliku, sumy kontrolne (MD5, SHA2-256, SHA1) procesu związanego z plikiem), czas trwania przetwarzania zdarzenia, maksymalny czas przetwarzania zdarzenia, prawdopodobieństwo wysłania statystyk, informacje o zdarzeniach w systemie operacyjnym, dla których przekroczony został limit czasu przetwarzania (datę i czas zdarzenia, liczbę powtórzeń inicjalizacji antywirusowych baz danych, datę i godzinę ostatniej powtórnej inicjalizacji antywirusowych baz danych po ich aktualizacji, czas opóźnienia przetwarzania zdarzeń dla każdego komponentu monitoringu systemu, liczbę zdarzeń oczekujących w kolejce, liczbę przetwarzanych zdarzeń, liczbę zdarzeń opóźnionych bieżącego typu, całkowity czas opóźnienia dla zdarzeń bieżącego typu, całkowity czas opóźnienia dla wszystkich zdarzeń);
– informacje z narzędzia śledzenia zdarzeń Windows (Event Tracing for Windows, ETW) w przypadku problemów z wydajnością Oprogramowania, dostawców zdarzeń SysConfig / SysConfigEx / WinSATAssessment firmy Microsoft: informacje o komputerze (model, producent, rozmiary obudowy, wersję), informacje o metrykach wydajności systemu Windows (oceny WinSAT, indeks wydajności systemu Windows), nazwę domeny, informacje o procesorach fizycznych i logicznych (liczbę procesorów fizycznych i logicznych, producenta, model, stopień zaawansowania, liczbę rdzeni, częstotliwość taktowania zegara, CPUID, charakterystykę pamięci podręcznej, charakterystykę procesora logicznego, wskaźniki obsługiwanych trybów i instrukcji), informacje o modułach RAM (typ, współczynnik kształtu, producenta, model, pojemność, granularność alokacji pamięci), informacje o interfejsach sieciowych (adresy IP i MAC, nazwę, opis, konfigurację interfejsów sieciowych, podział liczby i wielkości pakietów sieciowych według typu, prędkość wymiany sieci, podział liczby błędów sieciowych według typu), konfigurację kontrolera IDE, adresy IP serwerów DNS, informacje o karcie graficznej (model, opis, producenta, kompatybilność, pojemność pamięci wideo, uprawnienia ekranu, liczbę bitów na piksel, wersję BIOS), informacje o urządzeniach typu plug-and-play (nazwę, opis, identyfikator urządzenia [PnP, ACPI], informacje o dyskach i urządzeniach pamięci masowej (liczbę dysków lub napędów flash, producenta, model, pojemność dysku, liczbę cylindrów, liczbę ścieżek na cylinder, liczbę sektorów na jeden cylinder, pojemność sektorów na jedną ścieżkę, pojemność sektora, charakterystykę pamięci podręcznej, liczbę sekwencyjną, liczbę partycji, konfigurację sterownika SCSI), informacje o dyskach logicznych (numer sekwencyjny, pojemność partycji, pojemność wolumenu, literę wolumenu, typ partycji, typ systemu plików, liczbę klastrów, wielkość klastra, liczbę sektorów na klaster, liczbę pustych i zajętych klastrów, literę wolumenu startowego, adres przesunięcia partycji w stosunku do początku dysku), informacje o BIOS płyty głównej (producenta, datę publikacji, wersję), informacje o płycie głównej (producenta, model, typ), informacje o pamięci fizycznej (współdzielonej i wolnej pojemność), informacje o usługach systemu operacyjnego (nazwę, opis, status, znacznik, informacje o procesach [nazwę i PID]), parametry zużycia energii dla komputera, konfigurację sterownika przerwań, ścieżkę do folderów systemu Windows (Windows i System32), informacje o systemie operacyjnym (wersję, kompilację, datę wydania, nazwę, typ, datę instalacji), rozmiar pliku stronicowania, informacje o monitorach (liczbę, producenta, zezwolenia ekranu, rozdzielczość, typ), informacje o sterowniku karty graficznej (producenta, datę wydania, wersję);
– informacje z narzędzia śledzenia zdarzeń Windows (ETW), dostawców zdarzeń EventTrace / EventMetadata firmy Microsoft: informacje o kolejności zdarzeń systemowych (typ, godzinę, datę, strefę czasową), metadane o pliku z wynikami śledzenia (nazwę, strukturę, parametry śledzenia, rozbicie liczby operacji śledzenia według typu), informacje o systemie operacyjnym (nazwę, typ, wersję, kompilację, datę wydania, godzinę uruchomienia);
– informacje z narzędzia śledzenia zdarzeń Windows (ETW), dostawców zdarzeń Process / Microsoft Windows Kernel Process / Microsoft Windows Kernel Processor Power firmy Microsoft: informacje o rozpoczętych i zakończonych procesach (nazwę, PID, parametry startowe, wiersz poleceń, kod zwrotny, parametry zarządzania energią, czas uruchomienia i zakończenia, typ tokena dostępowego, SID, SessionID, liczbę zainstalowanych deskryptorów), informacje o zmianach priorytetów wątków (TID, priorytet, czas), informacje o operacjach na dyskach procesowych (typ, czas, pojemność, liczbę), historię zmian w strukturze i pojemności procesów pamięci używalnej;
– informacje z narzędzia śledzenia zdarzeń Windows (ETW), dostawców zdarzeń StackWalk / Perfinfo firmy Microsoft: informacje o licznikach wydajności (wydajność poszczególnych sekcji kodu, kolejność wywołań funkcji, PID, TID, adresy i atrybuty ISR i DPC);
– informacje z narzędzia śledzenia zdarzeń Windows (ETW), dostawców zdarzeń KernelTraceControl-ImageID firmy Microsoft: informacje o plikach wykonywalnych i bibliotekach dynamicznych (nazwę, rozmiar obrazu, pełną ścieżkę), informacje o plikach PDB (nazwę, identyfikator), dane zasobu VERSIONINFO dla plików wykonywalnych (nazwę, opis, twórcę, lokalizację, wersję i identyfikator aplikacji, wersję pliku i identyfikator);
– informacje z narzędzia śledzenia zdarzeń Windows (ETW), dostawców zdarzeń FileIo / DiskIo / Image / Windows Kernel Disk firmy Microsoft: informacje o operacjach na plikach i dyskach (typ, pojemność, czas uruchomienia, czas realizacji, czas trwania, status realizacji, PID, TID, adresy wywołania funkcji sterownika, I/O Request Packet (IRP), atrybuty obiektu pliku Windows), informacje o plikach związanych z operacjami na plikach i na dyskach (nazwę, wersję, rozmiar, pełną ścieżkę, atrybuty, przesunięcie, sumę kontrolną obrazu, opcje otwarcia i dostępu);
– informacje z narzędzia śledzenia zdarzeń Windows (ETW), dostawców zdarzeń PageFault firmy Microsoft: informacje na temat błędów dostępu do strony pamięci (adres, czas, pojemność, PID, TID, atrybuty obiektu pliku Windows, parametry alokacji pamięci);
– informacje z narzędzia śledzenia zdarzeń Windows (ETW), dostawców zdarzeń Thread firmy Microsoft: informacje o tworzeniu/ukończeniu wątków, informacje o uruchomionych wątkach (PID, TID, wielkość stosu, priorytety i alokację zasobów CPU, zasoby I/O, strony pamięci pomiędzy wątkami, adres stosu, adres funkcji inicjującej, adres bloku środowiska Thread Environment Block (TEB), tag serwisowy Windows);
– informacje z narzędzia śledzenia zdarzeń Windows (ETW), dostawców zdarzeń Microsoft Windows Kernel Memory firmy Microsoft: informacje o operacjach zarządzania pamięcią (stan realizacji, czas, liczbę, PID), strukturę alokacji pamięci (typ, pojemność, SessionID, PID);
– informacje o działaniu oprogramowania w przypadku problemów z wydajnością: identyfikator instalacji Oprogramowania, typ i wartość spadku wydajności, informacje o sekwencji zdarzeń w ramach Oprogramowania (czas, strefę czasową, typ, stan realizacji, identyfikator komponentu Oprogramowania, identyfikator scenariusza działania Oprogramowania, TID, PID, adresy wywołań funkcji), informacje o połączeniach sieciowych do sprawdzenia (URL, kierunek połączenia, wielkość pakietu sieciowego), informacje o plikach PDB (nazwę, identyfikator, rozmiar pliku wykonywalnego), informacje o plikach do sprawdzenia (nazwę, pełną ścieżkę, sumę kontrolną), parametry monitorowania wydajności Oprogramowania;
– informacje o ostatnim nieudanym ponownym uruchomieniu systemu operacyjnego: liczbę nieudanych prób ponownego uruchomienia od momentu instalacji systemu operacyjnego, dane na temat zrzutu systemu [kod i parametry błędu, nazwę, wersję i sumę kontrolną (CRC32) modułu, który spowodował błąd działania systemu operacyjnego, adres błędu jako przesunięcie w module, sumy kontrolne (MD5, SHA2-256, SHA1) zrzutu systemu);
– informacje pozwalające zweryfikować autentyczność cyfrowych certyfikatów używanych do podpisywania plików: cechy charakterystyczne certyfikatów, algorytm sumy kontrolnej, klucz publiczny i numer seryjny certyfikatu, nazwę wystawcy certyfikatu, wynik weryfikacji certyfikatu i identyfikator bazy danych certyfikatu;
– informacje o procesie uruchamiającym atak na mechanizm samoobronny Oprogramowania: nazwę i rozmiar pliku procesu, jego sumy kontrolne (MD5, SHA2-256, SHA1), pełną ścieżkę pliku procesu i kod szablonu ścieżki pliku, znaczniki czasu utworzenia/kompilacji, kod typu pliku procesu, znacznik pliku wykonywalnego, atrybuty pliku procesu, informacje o certyfikacie użytym do podpisania pliku procesu, typ konta użytego do przeprowadzenia podejrzanej aktywności w procesie lub wątku, identyfikator operacji wykonanych w celu uzyskania dostępu do procesu, typ zasobu, za pomocą którego operacja jest wykonywana (proces, plik, obiekt rejestru, funkcja wyszukiwania FindWindow), nazwę zasobu, za pomocą którego operacja jest wykonywana, znacznik wskazujący powodzenie operacji, status pliku procesu i jego sygnaturę według KSN;
– informacje o Oprogramowaniu Właściciela praw: jego pełną wersję, typ, ustawienia języka i stan działania, wersję zainstalowanych komponentów Oprogramowania i stan ich działania, informacje o zainstalowanych aktualizacjach, wartość filtra TARGET oraz wersję protokołu użytego do połączenia z usługami Posiadacza Praw;
– informacje o sprzęcie zainstalowanym na Komputerze: typ, nazwę, nazwę modelu, wersję oprogramowania układowego, parametry urządzeń wbudowanych i połączonych, unikalny identyfikator Komputera z zainstalowanym Oprogramowaniem;
– informacje o wersjach systemu operacyjnego i zainstalowanych aktualizacji, wielkość słowa, edycję i parametry uruchamiania systemu operacyjnego oraz wersję i sumy kontrolne (MD5, SHA2-256, SHA1) pliku jądra systemu operacyjnego, a także datę i godzinę uruchomienia systemu operacyjnego.

Co więcej, w celu realizacji deklarowanego celu, tj. zwiększania efektywności ochrony zapewnianej przez Oprogramowanie, Posiadacz Praw może otrzymywać obiekty, które mogą być wykorzystane przez niepowołane osoby do poczynienia szkód na Komputerze i stworzenia zagrożeń dla bezpieczeństwa informacji. Takie obiekty obejmują:
– pliki wykonywalne i niewykonywalne lub ich części;
– części pamięci RAM Komputera;
– sektory zaangażowane w proces rozruchu systemu operacyjnego;
– pakiety danych ruchu sieciowego;
– strony internetowe i wiadomości e-mail zawierające podejrzane lub złośliwe obiekty;
– opis klas i instancji klas repozytorium WMI;
– raporty aktywności aplikacji.

Takie raporty aktywności aplikacji zawierają następujące dane na temat plików i procesów:
– nazwę, rozmiar i wersję przesyłanego pliku, jego opis i sumy kontrolne (MD5, SHA2-256, SHA1), identyfikator formatu pliku, nazwę dostawcy pliku, nazwę produktu, do którego należy plik, pełną ścieżkę na Komputerze, kod szablonu ścieżki pliku, znaczniki czasu utworzenia i modyfikacji pliku;
– datę rozpoczęcia i zakończenia/czas ważności certyfikatu (jeśli plik posiada sygnaturę cyfrową), datę i czas sygnatury, nazwę wystawcy certyfikatu, informacje o posiadaczu certyfikatu, cechy charakterystyczne, klucz publiczny certyfikatu i odpowiednie algorytmy oraz numer seryjny certyfikatu;
– nazwę konta, z którego proces został uruchomiony;
– sumy kontrolne (MD5, SHA2-256, SHA1) nazwy Komputera, na którym proces jest uruchomiony;
– tytuły okien procesów;
– identyfikator dla antywirusowej bazy danych, nazwę wykrytego zagrożenia według klasyfikacji Posiadacza Praw;
– dane na temat licencji instalacji, jej identyfikatora, typu i daty wygaśnięcia;
– lokalny czas Komputera w momencie przekazywania informacji;
– nazwy i ścieżki plików, do których proces uzyskał dostęp;
– nazwy kluczy rejestrów i ich wartości, do których proces uzyskał dostęp;
– adresy URL i IP, do których proces uzyskał dostęp;
– adresy URL i IP, z których pobrano uruchomiony plik.

Co więcej, w celu realizacji deklarowanego celu, tj. zapobiegania fałszywym alarmom, Posiadacz Praw może otrzymywać zaufane pliki wykonywalne i niewykonywalne lub ich części.

Udostępnianie powyższych informacji KSN jest dobrowolne. Po zainstalowaniu Oprogramowania Użytkownik Końcowy może w dowolnym momencie włączyć lub wyłączyć korzystanie z KSN w ustawieniach Oprogramowania, jak opisano w instrukcji obsługi.

© 2018 AO Kaspersky Lab. Wszelkie prawa zastrzeżone.

