Приложение Kaspersky Endpoint Security совместимо с решением Kaspersky Anti Targeted Attack Platform, которое предназначено для защиты IT-инфраструктуры организации и своевременного обнаружения таких угроз, как атаки "нулевого дня", целевые атаки и сложные целевые атаки advanced persistent threats (далее также "APT"). Подробнее о решении см. в справке Kaspersky Anti Targeted Attack Platform.
Kaspersky Endpoint Detection and Response (KATA) – компонент в составе решения Kaspersky Anti Targeted Attack Platform.
При взаимодействии с Kaspersky Endpoint Detection and Response (KATA) приложение Kaspersky Endpoint Security может выполнять следующие функции:
Если в вашей операционной системе установлена система SELinux в режиме Enforcing
, то для запуска задачи Запуск процесса вам нужно дополнительно настроить систему SELinux.
Ограничения сетевой изоляции
При использовании сетевой изоляции настроятельно рекомендуется ознакомиться с ограничениями, описанными ниже.
Для работоспособности сетевой изоляции требуется, чтобы приложение Kaspersky Endpoint Security было запущено. Во время сбоя в работе приложения Kaspersky Endpoint Security (когда приложение не запущено), блокировка трафика при включении сетевой изоляции решением Kaspersky Anti Targeted Attack Platform не гарантируется.
Транзитный трафик при включенной сетевой изоляции поддерживается с ограничениями и может фильтроваться.
DHCP и DNS в исключения из сетевой изоляции автоматически не добавляются, поэтому если сетевой адрес какого-то ресурса был изменен во время сетевой изоляции, приложение Kaspersky Endpoint Security не сможет получить к нему доступ. Это же относится к узлам отказоустойчивого сервера KATA. Не рекомендуется менять их адреса, чтобы приложение Kaspersky Endpoint Security не потеряло с ними связь.
Прокси-сервер также в исключения из сетевой изоляции автоматически не добавляется, поэтому требуется добавить его в исключения вручную, чтобы приложение Kaspersky Endpoint Security не потеряло связь с сервером KATA.
Добавление процесса в сетевую изоляцию и исключение процесса из сетевой изоляции по имени не поддерживается.
При использовании сетевой изоляции рекомендуется использовать прокси-сервер KSN для взаимодействия с Kaspersky Security Network, использовать Kaspersky Security Center в качестве прокси-сервера для активации приложения и указать Kaspersky Security Center в качестве источника обновлений баз. В случае невозможности использования Kaspersky Security Center в качестве прокси-сервера, настройте параметры нужного прокси-сервера и добавьте его в исключения.
Условия интеграции
Задача Интеграция с Kaspersky Endpoint Detection and Response (KATA) позволяет настроить и включить интеграцию приложения Kaspersky Endpoint Security с компонентом Kaspersky Endpoint Detection and Response (KATA). Вы также можете управлять интеграцией приложения Kaspersky Endpoint Security с Kaspersky Endpoint Detection and Response (KATA) с помощью Консоли администрирования Kaspersky Security Center и Kaspersky Security Center Web Console.
Управление параметрами интеграции с Kaspersky Endpoint Detection and Response (KATA) через Kaspersky Security Center Cloud Console не поддерживается.
Для интеграции с Kaspersky Endpoint Detection and Response (KATA) должна быть запущена задача Анализ поведения.
Интеграция приложения Kaspersky Endpoint Security с Kaspersky Endpoint Detection and Response (KATA) возможна, только если задача Анализ поведения запущена. В противном случае необходимые данные телеметрии не передаются.
Для работы исключений из телеметрии требуется, чтобы интеграция приложения Kaspersky Endpoint Security с решением Kaspersky Managed Detection and Response была выключена. Если интеграция приложения Kaspersky Endpoint Security с решением Kaspersky Managed Detection and Response включена, исключения по процессам не применяются.
Дополнительно Kaspersky Endpoint Detection and Response (KATA) может использовать данные, полученные от следующих задач:
Безопасность соединения
Во время интеграции с Kaspersky Endpoint Detection and Response (KATA), устройства с Kaspersky Endpoint Security устанавливают защищенные соединения с сервером KATA по протоколу HTTPS. Для обеспечения безопасности соединения используются следующие сертификаты, выданные cервером KATA:
Сертификаты для защиты соединения с сервером KATA предоставляет администратор Kaspersky Anti Targeted Attack Platform.
Для подключения к серверу KATA используется прокси-сервер, если использование прокси-сервера настроено в общих параметрах приложения Kaspersky Endpoint Security.
Запись событий
При интеграции приложения Kaspersky Endpoint Security с решением Kaspersky Anti Targeted Attack Platform в журнал systemd может записываться большое количество событий. Если вы хотите отключить запись событий аудита в systemd, вам нужно отключить сокет systemd-journald-audit и перезагрузить операционную систему.
Чтобы отключить сокет systemd-journald-audit, выполните следующие команды:
systemctl stop systemd-journald-audit.socket
systemctl disable systemd-journald-audit.socket
systemctl mask systemd-journald-audit.socket