Endpoint Detection and Response Expert (on-premise)
Kaspersky Endpoint Security para Windows admite la integración con las soluciones de Kaspersky Endpoint Detection and Response Expert (on-premise). Kaspersky Endpoint Detection and Response Expert (on-premise) es una solución de ciberseguridad empresarial que incluye aplicaciones de Kaspersky que permiten a una organización defenderse contra la mayoría de los tipos de ciberriesgos y cubrir los escenarios de propagación de amenazas más importantes. Los componentes de EDR Expert (on-premise) se implementan en la plataforma abierta de administración única (OSMP). Esta plataforma ejecuta escenarios multiplataforma en una única interfaz y permite integrar aplicaciones de Kaspersky con aplicaciones de terceros en un sistema de seguridad completo.
Uno de los elementos centrales de la solución es SIEM. SIEM rastrea los eventos que provienen de todos los componentes y los correlaciona entre sí mediante reglas definidas por el proveedor y el usuario. EDR Expert (on-premise) analiza los registros y la telemetría recibidos de la infraestructura corporativa para detectar ataques automáticamente y permite investigar incidentes utilizando un gráfico de investigación unificado que combina todos los eventos recopilados en EDR Expert (on-premise), incluidos eventos de aplicaciones de Kaspersky y productos de seguridad de la información de terceros.
Para responder a incidentes avanzados, EDR Expert (on-premise) utiliza escenarios predefinidos y definidos por el usuario. También puede usar acciones de respuesta de aplicaciones de terceros y escenarios de respuesta que involucren varias aplicaciones.
Endpoint Detection and Response (KATA)
Kaspersky Endpoint Security para Windows permite trabajar con el componente Kaspersky Endpoint Detection and Response como parte de la solución Kaspersky Anti Targeted Attack Platform (EDR (KATA)). Kaspersky Anti Targeted Attack Platform es una solución diseñada para detener a tiempo amenazas sofisticadas, como ataques dirigidos, amenazas persistentes avanzadas (APT) y ataques de día cero, entre otras. Kaspersky Anti Targeted Attack Platform incluye tres unidades funcionales:
Puede comprar todas las unidades funcionales o unidades funcionales individuales por separado. Para obtener información acerca de la solución, consulte la Ayuda de Kaspersky Anti Targeted Attack Platform.
Kaspersky Endpoint Security se instala en equipos individuales en la infraestructura de TI corporativa y supervisa continuamente los procesos, las conexiones de red abiertas y los archivos que se modifican. La información sobre los eventos en el equipo (datos de telemetría) se envía al servidor de Kaspersky Anti Targeted Attack Platform. En este caso, Kaspersky Endpoint Security también envía información al servidor de Kaspersky Anti Targeted Attack Platform sobre las amenazas descubiertas por la aplicación, así como información sobre los resultados del procesamiento de estas amenazas.
La integración de EDR (KATA) y NDR (KATA) se configura en la consola de Kaspersky Security Center. A continuación, el agente integrado se administra mediante la consola de Kaspersky Anti Targeted Attack Platform, incluida la ejecución de tareas, la administración de objetos en cuarentena, la visualización de informes y otras acciones.
Configuración de Endpoint Detection and Response Expert (on-premise)
Parámetro |
Descripción |
|---|---|
Conexión a servidores de recogida de telemetría |
Un servidor de recopilación de telemetría es un servidor que es parte de una solución SIEM que recopila, normaliza, correlaciona, analiza y almacena información sobre eventos que ocurren en el equipo. Configure lo siguiente para conectarse a los servidores de recopilación de telemetría (KUMA):
El contenedor criptográfico debe estar protegido con contraseña. No es posible agregar un contenedor criptográfico con una contraseña en blanco. |
Dirección y Puerto (servidores de recopilación de telemetría) |
Configuración para conectar con servidores de recopilación de telemetría. Puede introducir una dirección IP (IPv4 o IPv6). Puede añadir varias direcciones de servidores de recopilación de telemetría. Kaspersky Endpoint Security intenta conectarse al servidor en la primera dirección IP. Si no se puede establecer una conexión, Kaspersky Endpoint Security intenta conectarse a la segunda dirección IP de la lista, y así sucesivamente. |
Enviar telemetría a servidores de recogida de telemetría |
Esta funcionalidad le permite desactivar por completo el envío de telemetría al servidor KATA. Por ejemplo, si usa Kaspersky Anti Targeted Attack Platform junto con otra solución que también use telemetría, puede desactivar la telemetría para KATA (EDR). Esto le permite optimizar la carga del servidor para estas soluciones. Si tiene implementados la solución Managed Detection and Response y KATA (EDR), puede usar la telemetría de MDR y crear tareas de Threat Response en KATA (EDR).
|
Activar la limitación de solicitudes |
Esta función ayuda a optimizar la carga en el servidor. Si la casilla de verificación está seleccionada, la aplicación restringe los eventos transmitidos. Si la cantidad de eventos supera los límites configurados, Kaspersky Endpoint Security deja de enviar eventos. Configurar parámetros de la aplicación:
|
Enviar solicitud de sincronización al servidor cada (min.) |
Frecuencia de las solicitudes de sincronización enviadas al servidor. Durante la sincronización, Kaspersky Endpoint Security envía información sobre la configuración y las tareas de la aplicación modificada. |
Conexión a servidores de respuesta |
A servidor de respuesta es un servidor para recibir y analizar datos, estudiar el comportamiento de los objetos y publicar los resultados de dichos estudios. Configure lo siguiente para la conexión de los servidores de respuesta:
|
Dirección y Puerto (servidores de respuesta) |
Configuración para conectar con servidores de respuesta. Puede introducir una dirección IP (IPv4 o IPv6). Puede añadir varias direcciones de servidores de recopilación de telemetría. Kaspersky Endpoint Security intenta conectarse al servidor en la primera dirección IP. Si no se puede establecer una conexión, Kaspersky Endpoint Security intenta conectarse a la segunda dirección IP de la lista, y así sucesivamente. |
Configuración de Endpoint Detection and Response (KATA)
Parámetro |
Descripción |
|---|---|
Enviar solicitud de sincronización al servidor cada (min.) |
Frecuencia de las solicitudes de sincronización enviadas al servidor. Durante la sincronización, Kaspersky Endpoint Security envía información sobre la configuración y las tareas de la aplicación modificada. |
Conexión a servidores de KATA |
Configure lo siguiente para la conexión del servidor de Central Node:
El contenedor criptográfico debe estar protegido con contraseña. No es posible agregar un contenedor criptográfico con una contraseña en blanco. |
Dirección y Puerto (servidores de KATA) |
Configuración para conectar con los servidores de Kaspersky Anti Targeted Attack Platform. Introduzca la dirección IP del servidor de Central Node (Ipv4 o IPv6) y el puerto para conectarse al servidor. Puede añadir varias direcciones de servidor del nodo central. Kaspersky Endpoint Security intenta conectarse al servidor en la primera dirección IP. Si no se puede establecer una conexión, Kaspersky Endpoint Security intenta conectarse a la segunda dirección IP de la lista, y así sucesivamente. |
Enviar telemetría a KATA |
Esta funcionalidad le permite desactivar por completo el envío de telemetría al servidor KATA. Por ejemplo, si usa Kaspersky Anti Targeted Attack Platform junto con otra solución que también use telemetría, puede desactivar la telemetría para KATA (EDR). Esto le permite optimizar la carga del servidor para estas soluciones. Si tiene implementados la solución Managed Detection and Response y KATA (EDR), puede usar la telemetría de MDR y crear tareas de Threat Response en KATA (EDR). Configurar parámetros de la aplicación:
|
Activar la limitación de solicitudes |
Esta función ayuda a optimizar la carga en el servidor. Si la casilla de verificación está seleccionada, la aplicación restringe los eventos transmitidos. Si la cantidad de eventos supera los límites configurados, Kaspersky Endpoint Security deja de enviar eventos. Configurar parámetros de la aplicación:
|