Каждая интеграция нормализует собственные имена событий hook, имена инструментов и поля входных данных инструментов перед запуском политик. Политика может действовать только на события, которые предоставляет адаптер; протестируйте поведение конца хода и инструкции на точном адаптере и версии, которые вы развертываете.
Возможности блокировки
«Блокировка» означает, что вердикт, возвращаемый текущим адаптером, обрабатывается названным адаптером. Блокировка после использования инструмента может заменить результат, показываемый модели, но не может отменить уже произошедший побочный эффект инструмента.
Возможности зависят от версии. Повторно протестируйте после обновления CLI агента, особенно когда политика полагается на поведение подсказки, остановки, разрешения или после использования инструмента, а не на общий механизм управления перед использованием.
Установка hooks захвата и политик
- Dashboard
- CLI
- Откройте Administration → Keys и создайте ключ с разрешениями
events:addиpolicies:pull, назвав его для машины или среды. - На целевой машине подключите локальный CLI с отображаемым ключом и установите hooks адаптера.
- Запустите новую сессию агента, затем подтвердите её hook и события сессии в разделе Observe → Events.
- Откройте Observe → policy за тот же временной интервал и подтвердите, что решение политики приписано машине.



Добавление нестандартного пути сессии
- Dashboard
- CLI
Дополнительные пути регистрируются на машине, а не в Cloud. После добавления одного откройте Observe → Sessions, отфильтруйте по среде машины и подтвердите, что сессии из нового пути появляются. Откройте сессию и проверьте агента, адаптер и временные метки событий перед использованием в аудите.


