Systemvoraussetzungen für den Defender-Sensor für Windows

Wenn Sie einen IBM® Storage Defender® Sensor auf dem Windows-Rechner hinzufügen, müssen Sie das Änderungsprotokoll für die Update-Sequenznummer (USN) aktivieren, um Warnmeldungen von den Datenträgern zu erhalten. Das USN-Änderungsjournal bietet ein dauerhaftes Protokoll aller Änderungen, die an Dateien auf dem Datenträger vorgenommen wurden. Das USN-Journal muss für die Bände, die wir überwachen wollen, aktiv sein. Das USN-Journal ist in der Regel standardmäßig aktiv, aber möglicherweise nicht für alle Bände.

Vorbereitende Schritte

Der SSH-Server von OpenSSH muss auf dem Windows-Server aktiviert sein. Weitere Informationen finden Sie im Abschnitt Aktivieren von OpenSSH für Windows Server in Erste Schritte mit OpenSSH für Windows.

Um den Sensor auf Windows-Systemen zu aktualisieren, muss die Ausführungsrichtlinie „ PowerShell “ auf „ RemoteSigned “ gesetzt werden. Mit dieser Einstellung kann das Skript zur Sensoraktualisierung ohne die Ausführungsbeschränkungen v PowerShell ausgeführt werden. Führen Sie den folgenden Befehl aus, um die Richtlinie auf „ RemoteSigned: “ festzulegen
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned
Wenn die Ausführungsrichtlinie nicht auf „ RemoteSigned, “ eingestellt ist, schlägt das Sensor-Upgrade möglicherweise mit einer Fehlermeldung fehl, die in etwa wie folgt lautet:
File C:\ProgramData\IBM\defender-sensor\upgrade\sensorUpdate.ps1 cannot be loaded because running scripts is disabled
on this system. For more information, see about_Execution_Policies at https:/go.microsoft.com/fwlink/?LinkID=135170.
    + CategoryInfo          : SecurityError: (:) [], ParentContainsErrorRecordException
    + FullyQualifiedErrorId : UnauthorizedAccess 

Vorgehensweise

Um das USN-Änderungsjournal zu prüfen und zu aktivieren, führen Sie die folgenden Schritte aus:
  1. Um zu überprüfen, ob das USN-Änderungsjournal für einen Datenträger aktiv ist, geben Sie den folgenden Befehl ein:
    fsutil usn queryjournal <volume>
    wobei <Volume> der Name des Datenträgers ist, den Sie überprüfen möchten.
  2. Um das USN-Änderungsjournal für ein Volume zu aktivieren, geben Sie den folgenden Befehl ein:
    fsutil usn createjournal <volume>
    wobei <Volume> der Name des Volumes ist, das Sie aktivieren möchten.

Beispiel

  • So überprüfen Sie, ob das e volume USN change journal aktiv ist oder nicht:
    C:\Users\Administrator>fsutil usn queryjournal e:
    Fehler: Das Datenträgerwechseljournal ist nicht aktiv.
  • So überprüfen Sie, ob das c volume USN change journal aktiv ist oder nicht:
    C:\Users\Administrator>fsutil usn queryjournal c:
    Usn Journal ID: 0x01dae174f4f0f9ef
         Erste Usn : 0x00000000b1000000
          Nächste Usn : 0x00000000b3401cc8
    Die Ausgabe besagt, dass das USN-Änderungsjournal aktiv ist.
  • So aktivieren Sie das f volume USN change journal:
    C:\Users\Administrator>fsutil usn createjournal f: