Managed Detection and Response

Kaspersky Endpoint Security 11.6.0 推出了適用於 Managed Detection and Response 解決方案的內建代理。Kaspersky Managed Detection and Response (MDR) 解決方案可自動偵測和分析您的基礎架構中的安全事件。為此,MDR 會使用從端點和機學習收到的遙測資料。MDR 會將事件資料傳送給卡巴斯基專家。專家然後可以處理事件,並且,例如,新增新項目至病毒資料庫。或者,專家可以簽發事件處理建議,並且,例如,建議從網路中隔離電腦。如欲瞭解該解決方案如何工作的詳細資訊,請參閱 Kaspersky Managed Detection and Response 說明

與 Kaspersky Managed Detection and Response 進行交互時,該應用程式可讓您執行以下功能:

與 Kaspersky Managed Detection and Response 集成

與 Kaspersky Managed Detection and Response 集成包括以下步驟:

  1. 配置私有卡巴斯基安全網路

    如果您使用的是卡巴斯基安全管理中心雲端主控台,略過這一步。卡巴斯基安全管理中心雲端主控台會在安裝 MDR 外挂程式時自動配置本機卡巴斯基安全網路。

    私有 KSN 支援電腦和卡巴斯基安全網路專用伺服器之間的資料交換,但是不支援和 Global KSN 之間的交換。

    在管理伺服器屬性中上傳卡巴斯基安全網路設定檔。卡巴斯基安全網路設定檔位於 MDR 設定檔的 ZIP 存檔中。您可以在 Kaspersky Managed Detection and Response 主控台中獲取 ZIP 存檔。若要瞭解配置私有卡巴斯基安全網路的詳細資訊,請參閱 卡巴斯基安全網路說明。您也可以從命令行將卡巴斯基安全網路設定檔上傳到電腦(請參閱以下說明)。

    如何從命令行配置私有卡巴斯基安全網路

    結果,Kaspersky Endpoint Security 將使用私有 KSN 來確定檔案、應用程式和網站的信譽。“卡巴斯基安全網路”區域中的策略設定將顯示以下操作狀態: KSN 網路:私有 KSN

    您必須啟用延伸 KSN 模式才能使 Managed Detection and Response 正常工作。

  2. 啟動 Managed Detection and Response

    在 Kaspersky Endpoint Security 政策中加載 BLOB 設定檔(請參閱以下說明)。BLOB 檔案包含用戶端 ID 以及有關卡巴斯基 Managed Detection and Response 產品許可的資訊。BLOB 檔案位於 MDR 設定檔的 ZIP 存檔中。您可以在 Kaspersky Managed Detection and Response 主控台中獲取 ZIP 存檔。有關 BLOB 檔案的詳細資訊,請參閱 Kaspersky Managed Detection and Response 說明

    如何在管理主控台 (MMC) 中啟動 Managed Detection and Response

    如何在網頁主控台和雲端主控台中啟動 Managed Detection and Response

    如何從命令行啟動 Managed Detection and Response

    結果,Kaspersky Endpoint Security 將驗證 BLOB 檔案。BLOB 檔案驗證包括檢查數位簽章和產品授權期限。如果 BLOB 檔案驗證成功,在與卡巴斯基安全管理中心進行下一次同步時,Kaspersky Endpoint Security 將上傳該檔案並將其發送到電腦。透過檢視“應用程式元件狀態報告“來檢查元件的運行狀態。您還可以在 Kaspersky Endpoint Security 的本地介面中的報告中檢視元件的運行狀態。“Managed Detection and Response”元件將新增到 Kaspersky Endpoint Security 元件清單中。

  3. 支援 Managed Detection and Response

    您必須啟用延伸以下元件才能使 Managed Detection and Response 正常工作:

    必須啟用這些元件。否則,因為沒有收到所需的遙測資料,Kaspersky Managed Detection and Response 將無法工作。

    此外,Kaspersky Managed Detection and Response 使用從其他應用程式元件收到的資料。可選擇啟用這些元件。提供其他資料的元件包括:

    若要透過卡巴斯基安全管理中心網頁主控台讓 Kaspersky Managed Detection and Response 和管理伺服器一起工作,您必須也建立一個新的安全連線,一個背景連線。Kaspersky Managed Detection and Response 提示您在部署解決方案時建立一個背景連線。確保背景連線已建立。有關卡巴斯基安全管理中心與其他卡巴斯基解決方案集成的詳細資訊,請參閱卡巴斯基安全管理中心說明

從 Kaspersky Endpoint Agent 遷移到 Kaspersky Endpoint Security for Windows

Kaspersky Endpoint Security 版本11和更高版本支援 MDR 解決方案。Kaspersky Endpoint Security 版本 11 – 11.5.0 僅傳送遙測資料到 Kaspersky Managed Detection and Response 以啟用威脅偵測。Kaspersky Endpoint Security 版本 11.6.0 有內建代理 (Kaspersky Endpoint Agent) 的所有功能。

如果您使用的是 Kaspersky Endpoint Security 11 – 11.5.0,則必須將資料庫更新到最新版本才能使用 MDR 解決方案。您還必須安裝 Kaspersky Endpoint Agent。

如果您使用的是 Kaspersky Endpoint Security 11.6.0 或更新版本,若要使用 MDR 解決方案,您必須在安裝應用程式時選擇 Managed Detection and Response 元件。在此情況下,您不需要安裝 Kaspersky Endpoint Agent。

若要從 Kaspersky Endpoint Agent 遷移到 Kaspersky Endpoint Security for Windows:

  1. 在 Kaspersky Endpoint Security 政策中設定與 Kaspersky Managed Detection and Response 的集成。
  2. 在 Kaspersky Endpoint Agent 政策中停用 Managed Detection and Response 元件。

如果 Kaspersky Endpoint Security 政策也套用到沒有安裝 Kaspersky Endpoint Security 11 – 11.5.0 的電腦,則您必須為這些電腦單獨建立 Kaspersky Endpoint Agent 政策。在新政策中,設定與 Kaspersky Managed Detection and Response 的集成。

頁面頂部