O EDR Agent é instalado nas estações de trabalho e servidores na infraestrutura de TI da organização. Nesses computadores, o EDR Agent monitora continuamente os processos, as conexões de rede abertas e os arquivos em modificação, e envia os dados de monitoramento para o servidor com o componente Central Node.
Para se integrar com o EDR (KATA), é necessário ativar o componente Endpoint Detection and Response (KATA) e configurar o EDR Agent.
As seguintes condições devem ser atendidas para que o Endpoint Detection and Response (KATA) funcione:
Kaspersky Anti Targeted Attack Platform versão 5.0 ou posterior.
Kaspersky Security Center versão 14.2 ou posterior. Em versões anteriores do Kaspersky Security Center, é impossível ativar o recurso Endpoint Detection and Response (KATA).
A integração com o Endpoint Detection and Response (KATA) compreende as seguintes etapas:
Ativação do componente Endpoint Detection and Response (KATA)
É preciso comprar uma licença separada para o EDR (KATA) (add-on do Kaspersky Endpoint Detection and Response (KATA)).
O recurso estará disponível após a adição de uma chave separada para o Kaspersky Endpoint Detection and Response (KATA). A licença para a funcionalidade independente Endpoint Detection and Response (KATA) é a mesma que a licença do Kaspersky Endpoint Security.
Verifique e confirme se a funcionalidade EDR (KATA) está incluída na licença e se está sendo executada na interface local do aplicativo.
Conexão com o Central Node
A Kaspersky Anti Targeted Attack Platform requer o estabelecimento de uma conexão confiável entre o Kaspersky Endpoint Security e o componente Central Node. Para configurar uma conexão confiável, é necessário usar um certificado TLS. É possível obter um certificado TLS no console da Kaspersky Anti Targeted Attack Platform (consulte as instruções na ajuda da Kaspersky Anti Targeted Attack Platform). Em seguida, é necessário adicionar o certificado TLS ao Kaspersky Endpoint Security (consulte as instruções abaixo).
Adição de um certificado TLS ao Kaspersky Endpoint Security
Por padrão, o Kaspersky Endpoint Security verifica apenas o certificado TLS do Central Node. Para tornar a conexão mais segura, também é possível ativar a verificação do computador no Central Node (autenticação bidirecional). Para ativar essa verificação, é necessário ativar a autenticação bidirecional nas configurações do Central Node e do Kaspersky Endpoint Security. Para usar a autenticação bidirecional, também será necessário um contêiner criptográfico. Um contêiner criptográfico é um arquivo PFX com um certificado e uma chave privada. É possível obter um contêiner criptográfico no console da Kaspersky Anti Targeted Attack Platform (consulte as instruções na ajuda da Kaspersky Anti Targeted Attack Platform).
Na janela principal do Web Console, selecione a guia Ativos (dispositivos) → Políticas e perfis.
Clique no nome da política do Kaspersky Endpoint Security.
A janela de propriedades da política é exibida.
Selecione a guia Configurações do aplicativo.
Vá para a seção Detection and Response e selecione o componente que deseja configurar: Endpoint Detection and Response Expert (on-premise) ou Network Detection and Response (KATA).
Marque a caixa de seleção correspondente: Endpoint Detection and Response Expert (on-premise) ou Network Detection and Response (KATA).
Clique Configurações de conexão.
Configure a conexão do servidor:
Tempo limite (s). Tempo limite máximo de resposta do servidor do Central Node. Quando o tempo limite se esgota, o Kaspersky Endpoint Security tenta estabelecer conexão com um servidor de Central Node diferente.
Certificado do servidor. Certificado TLS para estabelecer uma conexão confiável com o servidor do Central Node. É possível obter um certificado TLS no console da Kaspersky Anti Targeted Attack Platform (consulte as instruções na ajuda da Kaspersky Anti Targeted Attack Platform).
Usar autenticação bidirecional. Autenticação bidirecional ao estabelecer uma conexão segura entre o Kaspersky Endpoint Security e o servidor do Central Node. Para usar a autenticação bidirecional, é necessário ativá-la nas configurações do servidor do Central Node, obter um contêiner de criptografia e definir uma senha para proteger o contêiner criptográfico. Um contêiner criptográfico é um arquivo PFX com um certificado e uma chave privada. É possível obter um contêiner criptográfico no console da Kaspersky Anti Targeted Attack Platform (consulte as instruções na ajuda da Kaspersky Anti Targeted Attack Platform). Depois de definir as configurações do Central Node, é necessário também habilitar a autenticação bidirecional nas configurações do Kaspersky Endpoint Security e carregar um contêiner criptográfico protegido por senha.
O contêiner criptográfico deve ser protegido por senha. Não é possível adicionar um contêiner criptográfico sem senha.
Clique OK.
Adicionar servidores de Central Node. Para fazer isso, especifique o endereço do servidor (IPv4, IPv6) e a porta para se conectar ao servidor.
É possível adicionar vários endereços de servidor do nó central para EDR (KATA). O Kaspersky Endpoint Security tenta se conectar ao servidor no primeiro endereço IP. Caso a conexão não possa ser estabelecida, o Kaspersky Endpoint Security tenta se conectar ao segundo endereço IP na lista e assim sucessivamente.
Na janela principal do Web Console, selecione a guia Ativos (dispositivos) → Políticas e perfis.
Clique no nome da política do Kaspersky Endpoint Security.
A janela de propriedades da política é exibida.
Selecione a guia Configurações do aplicativo.
Vá para a seção Configuração de agentes integrados e selecione o componente que deseja configurar: Endpoint Detection and Response Expert (on-premise) ou Network Detection and Response (KATA).
Ative o botão de alternância correspondente: Endpoint Detection and Response Expert (on-premise) ATIVADO ou Network Detection and Response (KATA) ATIVADO.
Para configurar o EDR (KATA), selecione Endpoint Detection and Response (KATA) pela lista de soluções.
Clique Configurações de conexão.
Configure a conexão do servidor:
Tempo limite (s). Tempo limite máximo de resposta do servidor do Central Node. Quando o tempo limite se esgota, o Kaspersky Endpoint Security tenta estabelecer conexão com um servidor de Central Node diferente.
Certificado do servidor. Certificado TLS para estabelecer uma conexão confiável com o servidor do Central Node. É possível obter um certificado TLS no console da Kaspersky Anti Targeted Attack Platform (consulte as instruções na ajuda da Kaspersky Anti Targeted Attack Platform).
Usar autenticação bidirecional. Autenticação bidirecional ao estabelecer uma conexão segura entre o Kaspersky Endpoint Security e o servidor do Central Node. Para usar a autenticação bidirecional, é necessário ativá-la nas configurações do servidor do Central Node, obter um contêiner de criptografia e definir uma senha para proteger o contêiner criptográfico. Um contêiner criptográfico é um arquivo PFX com um certificado e uma chave privada. É possível obter um contêiner criptográfico no console da Kaspersky Anti Targeted Attack Platform (consulte as instruções na ajuda da Kaspersky Anti Targeted Attack Platform). Depois de definir as configurações do Central Node, é necessário também habilitar a autenticação bidirecional nas configurações do Kaspersky Endpoint Security e carregar um contêiner criptográfico protegido por senha.
O contêiner criptográfico deve ser protegido por senha. Não é possível adicionar um contêiner criptográfico sem senha.
Clique OK.
Adicionar servidores de Central Node. Para fazer isso, especifique o endereço do servidor (IPv4, IPv6) e a porta para se conectar ao servidor.
É possível adicionar vários endereços de servidor do nó central para EDR (KATA). O Kaspersky Endpoint Security tenta se conectar ao servidor no primeiro endereço IP. Caso a conexão não possa ser estabelecida, o Kaspersky Endpoint Security tenta se conectar ao segundo endereço IP na lista e assim sucessivamente.
Salvar alterações. Para aplicar a política em computadores, feche os cadeados .
Como resultado, o computador é adicionado ao console da Kaspersky Anti Targeted Attack Platform. Verifique o status operacional do componente visualizando o Relatório de status dos componentes do aplicativo. Também é possível visualizar o status operacional de um componente em relatórios na interface local do Kaspersky Endpoint Security. O componente do Endpoint Detection and Response Expert (on-premise) será adicionado na lista de componentes do Kaspersky Endpoint Security.