本文解释了如何为统一反恶意软件策略配置规则,以及如何为特定文件创建例外。 有关访问权限策略及反恶意软件和下一代反恶意软件引擎的常规概览,请参见Cato 反恶意软件政策是什么?.
反恶意软件规则库概览
Cato反恶意软件和下一代反恶意软件引擎扫描WAN和互联网流量以查找潜在恶意文件。 您可以选择使用检查所有流量的 Cato 默认策略,或创建规则以定义符合您组织需求的自定义策略例外。 有关管理反恶意软件策略例外的更多信息,请参见管理反恶意软件例外。
对于每个保护范围,配置应用于恶意、可疑或加密文件的操作。 您还可以为规则配置跟踪选项,以生成警报和电子邮件通知。
反恶意软件和下一代反恶意软件引擎扫描超文本传输协议、超文本传输协议安全和FTP流量。
支持的文件大小
反恶意软件和下一代反恶意软件支持的最大文件大小是100 MB。
加密文件的反恶意软件保护
反恶意软件引擎具有识别和阻止加密文件下载的能力。 这可以通过防止用户下载伪装成合法加密文件的恶意文件来帮助保护您的组织,这是勒索软件和其他网络攻击中的常见技术。 引擎不会扫描加密文件的内容,而是识别它并返回文件的加密判定。 您可以根据组织的需要定义规则来允许或阻止加密文件。
由于反恶意软件策略使用已排序的规则库,请确保允许规则具有比匹配相同流量的阻止规则更高的优先级(更靠近规则库的顶部)。
反恶意软件引擎检测到的加密文件包括以下类型的密码保护文件:Word、Excel、PowerPoint、ZIP和PDF。
配置反恶意软件策略
启用反恶意软件和下一代反恶意软件服务后,您可以选择使用默认策略或添加阻止和允许规则。
下一代反恶意软件服务要求同时启用反恶意软件服务。 当您禁用反恶意软件时,下一代反恶意软件也会自动禁用。

使用默认反恶意软件策略
默认的Cato反恶意软件策略扫描网络中的所有下载文件。 您可以选择使用检查所有文件的默认策略,或添加阻止和允许规则以创建自定义策略。 存在一个最终的隐式规则,它匹配然后扫描所有下载的文件并阻止那些被判定为可疑或恶意的文件。
要使用默认的统一反恶意软件策略:
从导航菜单中,点击安全性 > 反恶意软件。
单击
以启用(绿色)账户的反恶意软件和下一代反恶意软件服务。单击 保存。
反恶意软件默认策略已启用。
管理反恶意软件策略
本节介绍如何管理反恶意软件策略中的规则,包括更改规则优先级、启用和删除规则。
更改规则优先级
更改规则的优先级以确定何时将规则操作应用于匹配的文件。 规则按顺序应用于每个文件,因此一旦文件与某个规则匹配,低优先级的规则将不再应用。
要更改规则的优先级:
将鼠标悬停在特定规则的#列上。 单击
并拖动规则向上以增加或向下以降低规则优先级。单击 保存。
为文件创建异常
有时会有一个被反恶意软件引擎阻止的文件,您知道它是安全的,并且需要在网络中允许它。 有关管理反恶意软件例外的更多信息,请参见管理反恶意软件例外。
事件页面允许您使用文件哈希为反恶意软件和下一代反恶意软件引擎创建例外。 打开被阻止的特定文件的事件后,点击文件哈希值,打开“例外配置”面板,将该文件添加为账户的例外。 您可以选择文件例外的时间持续时间,或将例外配置为永久有效。
反恶意软件和数据保护 API 的文件例外
文件例外适用于反恶意软件和SaaS安全API威胁保护策略。 当您从反恶意软件和下一代反恶意软件事件创建例外时,这些例外也适用于应用程序和数据API保护策略。 同样,当您从SaaS安全API反恶意软件事件创建文件例外时,例外也适用于反恶意软件策略。 完整的文件例外列表显示在反恶意软件页面和应用程序和数据API保护页面上。
为文件创建例外:
从导航菜单中,选择 主页 > 事件。
筛选反恶意软件事件。
从 时间 列中展开事件。
在事件中,点击文件哈希值链接。
“例外配置”面板打开。

从持续时间下拉菜单中,选择文件在反恶意软件和NG反恶意软件引擎中被排除的时间长度。
要创建永久性例外,选择永久。
点击 应用。
例外被创建,并添加到反恶意软件“保护策略”的“文件例外”部分及SaaS安全API页面的“威胁防护”标签中。

删除文件例外
当不再需要时,请删除反恶意软件策略的例外。
要删除反恶意软件策略的文件例外:
从导航菜单中,点击安全性 > 反恶意软件。
选择保护策略标签。
在 文件例外 部分中,单击
以删除要移除的例外。应用程序在 集成的应用程序 表中显示,状态为 已连接。
例外已被删除。