Endpoint Detection and Response (KATA)
Kaspersky Endpoint Security para Windows admite trabajar con el componente Kaspersky Endpoint Detection and Response como parte de la solución Kaspersky Anti Targeted Attack Platform (EDR (KATA)). Kaspersky Anti Targeted Attack Platform es una solución que facilita la detección temprana de ataques dirigidos, amenazas persistentes avanzadas (APT), ataques de día cero y otras amenazas sofisticadas. Kaspersky Anti Targeted Attack Platform incluye tres unidades funcionales:
Puede adquirir todas las unidades funcionales o las unidades funcionales individuales por separado. Para obtener más información sobre la solución, consulte la Ayuda de Kaspersky Anti Targeted Attack Platform.
La aplicación Kaspersky Endpoint Security se instala en equipos individuales en la infraestructura de TI corporativa y monitorea de forma continua los procesos, las conexiones de red abiertas y los archivos que se modifican. La información sobre los eventos del equipo (datos de telemetría) se envía al servidor de Kaspersky Anti Targeted Attack Platform. En este caso, Kaspersky Endpoint Security también envía información al servidor de Kaspersky Anti Targeted Attack Platform sobre las amenazas descubiertas por la aplicación, así como información sobre los resultados del procesamiento de estas amenazas.
La integración de EDR (KATA) y NDR (KATA) se configura en la consola de Kaspersky Security Center. Luego, el agente incorporado se administra mediante la consola de Kaspersky Anti Targeted Attack Platform, incluidas las tareas en ejecución, la administración de objetos en cuarentena, la visualización de informes y otras acciones.
Endpoint Detection and Response Expert (local)
La integración de Kaspersky Endpoint Security con la solución Kaspersky Endpoint Detection and Response Expert (local) pronto estará disponible. Kaspersky Endpoint Detection and Response Expert (local) es una solución de ciberseguridad para empresas que incluye las aplicaciones de Kaspersky que le permiten a una organización defenderse contra la mayoría de los tipos de riesgos de ciberseguridad y cubrir los escenarios de propagación de amenazas más importantes. Los componentes de EDR Expert (local) se implementan en Open Single Management Platform (OSMP). Se prevé que esta funcionalidad esté disponible a finales de 2025. Manténgase al tanto de las Notas de la versión para obtener información sobre actualizaciones y nuevas funciones de las aplicaciones.
Configuración de Endpoint Detection and Response Expert (local)
Parámetro |
Descripción |
|---|---|
Conexión a servidores KATA/Conexión a servidores de recopilación de telemetría |
Configure lo siguiente para la conexión al servidor KATA:
El contenedor criptográfico debe tener protección con contraseña. No es posible agregar un contenedor criptográfico con una contraseña en blanco. |
Servidores de KATA / Servidores de recopilación de telemetría |
Configuración de conexión de los servidores de Kaspersky Anti Targeted Attack Platform. Puede ingresar una dirección IP (IPv4 o IPv6). Puede agregar varias direcciones de servidor de Nodo central. Kaspersky Endpoint Security intenta conectarse al servidor en la primera dirección IP. Si no se pude establecer una conexión, Kaspersky Endpoint Security intenta conectarse a la segunda dirección IP de la lista y así sucesivamente. |
Enviar solicitud de sincronización al servidor de KATA cada (min) |
Frecuencia de las solicitudes de sincronización enviadas al servidor. Durante la sincronización, Kaspersky Endpoint Security envía información sobre las tareas y la configuración de la aplicación modificada. |
Enviar telemetría a KATA/Enviar telemetría a servidores de recolección de telemetría |
Esta funcionalidad le permite desactivar por completo el envío de telemetría al servidor de KATA. Por ejemplo, si está usando Kaspersky Anti Targeted Attack Platform junto con otra solución que también usa telemetría, puede desactivar la telemetría para KATA (EDR). Esto le permite optimizar la carga del servidor para estas soluciones. Si tiene implementada la solución Managed Detection and Response y KATA (EDR), puede usar la telemetría de MDR y crear tareas de Respuesta ante amenazas en KATA (EDR). |
Enviar telemetría solo con IOA (disponible solo para Endpoint Detection and Response [KATA]) |
Esto permite optimizar la telemetría y enviar solo telemetría con IOA. El indicador de ataque (IOA) es una regla que contiene una descripción de comportamiento sospechoso en el sistema que podría señalar un ataque dirigido. La aplicación compara el comportamiento regular en el sistema con estas reglas y registros de eventos que son indicativos de un ataque dirigido. La aplicación usa la tecnología de análisis de transmisión, que permite dar seguimiento a estos eventos en tiempo real. |
Retraso máximo de transmisión de eventos (s) |
La aplicación se sincroniza con el servidor para enviar eventos después de que caduque el intervalo de sincronización. La configuración predeterminada es de 30 segundos. |
Habilitar regulación |
Esta función permite optimizar la carga en el servidor. Si la casilla de verificación está seleccionada, la aplicación restringe los eventos transmitidos. Si la cantidad de eventos supera los límites configurados, Kaspersky Endpoint Security deja de enviar eventos. |
Cantidad máxima de eventos por hora |
La aplicación analiza la secuencia de datos de telemetría y restringe el envío de eventos si la secuencia de eventos supera el límite configurado de eventos por hora. Kaspersky Endpoint Security reanuda el envío de eventos después de una hora. La configuración predeterminada es 3000 eventos por hora. Si la aplicación está instalada en un servidor, el flujo de datos de telemetría es mayor. Para los servidores, se recomienda aumentar el valor a 60 000 eventos por hora. |
Porcentaje de exceso de límite de eventos |
La aplicación ordena los eventos por tipo (por ejemplo, eventos de "cambios en el registro") y restringe la transmisión de eventos si la proporción de eventos del mismo tipo con respecto al número total de eventos supera el porcentaje límite configurado. Kaspersky Endpoint Security reanuda el envío de eventos cuando la proporción entre otros eventos y el número total de eventos vuelve a ser lo suficientemente grande. La configuración predeterminada es 15 %. |