先定位问题,
再决定是否需要产品
面向企业 IT 管理员的选型、部署、排障与续费知识库。答案只提供安全的通用排查路径,不要求你在公开页面上传日志或敏感配置。
选型与采购
EPP、EDR、XDR 和 MDR 分别解决什么问题?
EPP 侧重预防、恶意软件拦截和终端控制;EDR 增加终端侧的发现、调查与响应;XDR 进一步关联终端以外的数据源;MDR 则由外部专业团队提供持续监测与响应服务。
选择时先问三个问题:需要覆盖哪些数据源、内部是否有人能持续分析告警、发生事件后由谁负责响应。实际功能边界以具体版本和许可为准。
为什么不能直接给出统一价格?
企业报价通常受到产品组合、终端与服务器数量、操作系统、授权期限、新购或续费、服务范围等因素影响。相同设备数量的企业,因 EDR、云、邮件或托管需求不同,方案也会不同。
有效报价至少需要公司主体、终端规模、现有产品、目标能力和采购时间。
可以申请试用或 POC 吗?
部分产品与项目可以申请演示、试用或 POC,资格、范围和周期需按厂商政策及项目条件确认。建议提前定义测试终端、业务场景、兼容性项、检测与响应验证点及退出方案。
Windows、macOS、Linux 和服务器都支持吗?
不同产品、版本和组件支持的平台并不相同。请提供操作系统名称、精确版本、CPU 架构、服务器角色以及关键业务软件清单,再依据当前兼容性文档核对。不要用“支持 Linux”替代发行版与内核版本检查。
企业杀毒软件选型前,需要准备哪些信息?
先准备保护对象与数量区间、操作系统类别、现有安全工具、三项优先风险、内部运营角色、数据处理限制、计划时间和交付地区。第一轮沟通不需要设备名称、IP 地址、密码、许可证密钥或完整日志。
部署与迁移
卡巴斯基客户端离线,应先检查哪些项目?
- 确认终端系统时间、DNS 解析和到管理服务器的网络连通性。
- 核对管理服务器地址、所需端口、防火墙和代理设置。
- 确认网络代理及相关服务运行状态。
- 检查证书是否有效、终端是否曾克隆或更换身份。
- 在对应版本的诊断工具或日志中确认具体错误,再决定修复动作。
不要在公开表单中粘贴完整日志、内网地址、许可证密钥或账户信息。
旧杀毒软件未卸载,会影响企业版部署吗?
安全软件可能在文件过滤驱动、网络驱动、实时防护和自我保护方面发生冲突。部署前应依据当前兼容性列表核对旧产品,先在代表性设备上验证卸载、重启、安装、业务应用运行和回滚,再按部门或站点分批推进。
部署管理控制台前要准备什么?
至少梳理终端与服务器数量、站点与网络边界、DNS/目录服务、管理权限、数据库需求、端口策略、软件分发方式、备份恢复、管理员分权和日志保留。复杂或多分支环境应先做拓扑设计。
病毒库或模块更新失败,应该怎么定位?
先区分单机还是全网故障,再检查更新源、网络代理、证书、系统时间、磁盘空间和策略继承情况。若使用内部更新代理,应同时检查其同步任务与缓存状态。修改更新源前先保留原配置。
Kaspersky Security Center 推送安装失败,先查什么?
先确认是单台、单组还是全网失败,并记录失败发生在发现设备、复制安装包、身份验证、安装还是重启阶段。随后核对目标系统支持状态、名称解析、网络与端口、部署账户权限、旧安全软件残留、安装包完整性和磁盘空间。
不要直接对全网反复推送。先用代表性测试组复现,保留错误代码和版本信息,再按对应版本的官方文档处理。
策略修改后没有下发到客户端,如何缩小范围?
先确认设备是否在线、属于预期管理组,以及策略是否启用、继承或被更高优先级策略覆盖;再核对网络代理同步、最近连接时间、策略锁定状态和客户端事件。先比较一台正常设备与一台异常设备,不要立即重建整套策略。
日常运维
业务软件被拦截,可以直接添加全目录排除吗?
不建议直接排除整个目录或进程树。先确认检测名称、文件来源、签名、哈希和触发组件,再采用最小范围、可追踪、带失效时间的例外,并通过测试组验证。广泛排除会留下长期盲区。
企业终端安全应该定期看哪些指标?
建议关注未受管设备、长时间离线终端、数据库过期、策略未应用、严重检测、重复感染、未修复漏洞、例外项变化和许可证余量。指标需要结合业务窗口与响应责任人,不能只看“绿色设备占比”。
检测到木马后,应直接删除还是重装系统?
先按组织流程隔离受影响设备,并保存检测名称、时间、进程链、登录活动和已执行动作等必要证据。删除一个文件只说明该对象被处理,不能证明入口、持久化、失窃凭据或其他受影响设备已经排除。
是否需要重装应结合调查范围、系统可信度、业务影响和恢复计划决定;若涉及高权限账户、横向传播或持续外联,应按安全事件升级处理。
如何判断安全软件告警是不是误报?
将告警视为待验证事实,而不是直接认定为恶意或误报。核对检测名称与触发组件、文件来源和发布渠道、数字签名、哈希、进程父子关系、网络行为、出现范围以及近期业务变更;必要时在隔离的测试环境复现。
不要仅凭文件名放行,也不要直接建立全目录、整进程树或永久排除。确需例外时,应限定对象、设备范围和有效期,并保留审批与复核记录。
客户端 CPU 或磁盘占用高,应该怎么排查?
记录发生时间、持续时长、设备范围和近期变更,区分按需扫描、数据库更新、策略任务、第三方安全软件冲突、业务高峰或单台设备异常。比较任务计划、进程资源、磁盘空间和同组正常设备,再在测试组验证调度或策略调整。
不要以关闭核心防护或添加大范围排除作为第一步。服务器和关键业务终端应结合维护窗口、性能基线及对应版本文档单独评估。
勒索与应急
企业防勒索,只安装终端杀毒软件够吗?
不够。终端防护需要与及时补丁、最小权限、多因素认证、网络分段、邮件安全、可靠离线备份、持续监测和事件响应流程共同实施。任何单一产品都不应被表述为“彻底杜绝勒索”。
发现疑似勒索感染后,第一步应该做什么?
优先按企业预案隔离受影响设备与账户,阻止继续横向传播,同时保留必要证据。不要贸然删除样本、批量重装或覆盖日志。随后确定影响范围、入口、备份完整性和业务恢复优先级,并由获得授权的人员处置。
无法承诺一定恢复数据。涉及生产系统或重大事件时,应立即启动正式应急响应流程。
授权与续费
授权到期前多久开始续费比较合适?
建议至少提前 30–60 天核对产品名称、合同主体、授权数量、到期日和扩容计划。需要招采、跨地区部署、版本迁移或 POC 的项目,应更早启动,避免保护或支持权益中断。
现有客户可以只做扩容或更换服务商吗?
可以先提交现有产品名称、授权数量、到期时间和希望新增的范围。是否可以直接扩容、合并续期或需要迁移,取决于当前许可与渠道政策,应以书面核对结果为准。
以上内容基于有限信息,仅供一般技术交流,不构成对具体系统安全性、不中断运行、恶意代码清除或合规结果的保证,也不替代现场评估、厂商支持、法律或审计意见。生产环境变更前请取得组织授权、完成备份并在测试环境验证。
提交经过脱敏的问题
请提供产品名称与版本、操作系统版本、问题现象、影响范围和已尝试步骤。不要提交密码、密钥、完整日志或商业秘密。
