검역 및 함대 작전
시행 외에도 에이전트 플릿에는 격리 및 복원, 엔드포인트 격리, 인시던트 워룸, 격리 저장소, 위협 튜닝, 플릿 대시보드 등의 대응 및 운영 계층이 있습니다.장치 명령 및 역할
파괴적인 장치 명령에는 승격된 시스템 관리자 역할이 필요합니다(일반 관리자 패널 액세스보다 더 엄격함).restore(격리된 파일 복구)은 복구 작업이며 모든 관리자 운영자가 사용할 수 있습니다. 에이전트는 백엔드로 다시 격리/복원 결과를 확인합니다.
검역소
격리된 항목은 구성 가능한 보존 기간(기본적으로 30일)으로 vault에 보존됩니다. 저장소에서 시스템, 심각도, 복원/검토된 상태별로 필터링하고, 검토된 항목을 표시하고, 복원 항목을 일괄적으로 표시할 수 있습니다.위협 튜닝
검토 대기열은 자체 격리된 파일과 사람의 오탐지 검토를 기다리는 최근 정책 자동 종료를 수집하며, 각 행에는 장치의 해결된 정책이 포함되므로 올바른 규칙을 조정할 수 있습니다. 사고에서 탐지를 차단 목록 또는 허용 목록할 수 있습니다. 조직 카탈로그 전체에서 또는 정책 범위로 지정됩니다.사건(전쟁실)
엔드포인트 인시던트는 War Room에서 런북으로 분류됩니다. 장치 수준 작업에는 ack-clear(기록된 위반 지우기, 상태 재계산, 관련 위협 런북 닫기) 및 위협 차단 목록/허용 목록이 포함됩니다.함대 대시보드
대시보드에는 적용 범위, OS별 온라인/부실 개수, 상태 분포, 평균 위험, 활성 사고 측면, 장치별 히트맵, 일일 위협 타임라인, 주요 위협, 주요 위험 등 전체 집합이 요약되어 있습니다.자동 업데이트 및 변조 방지
- 자체 업데이트 - 에이전트는
update명령과 서명된 릴리스 매니페스트(버전 + 체크섬 + 서명)를 통해 자체적으로 업데이트됩니다. 최신 빌드는 플릿에 자동으로 동기화될 수 있습니다. - 변조 방지/제거 키 — 정책에는 에이전트가 자동으로 제거될 수 없도록 제거 키가 필요할 수 있습니다. 검증은 플릿 전체 키를 폴백으로 사용하여 네트워크 외부에서도 작동합니다(오프라인 솔트/해시가 엔드포인트로 전달됨). 실패한 제거 시도는 감사됩니다.

