Kaspersky Anti Targeted Attack Platform

Настройка интеграции компонента Endpoint Agent с функциональным блоком NDR

Если вы используете функциональность NDR, вы можете настроить интеграцию Kaspersky Anti Targeted Attack Platform с компонентом Endpoint Agent, представленным Kaspersky Endpoint Security 12.7 для Windows и Kaspersky Endpoint Security 12.2 Linux, и получать об устройствах, на которых установлен компонент, следующие данные:

  • Информация о событиях NDR, записанных в базу событий в результате срабатывания технологии EPP (события защиты рабочих станций и серверов).
  • Сведения об устройствах (например, версия операционной системы, сведения о модели или производителе).
  • Сведения о соединениях устройств на карте сетевых взаимодействий.
  • Сведения о протоколах, по которым осуществляется соединение между устройствами.

Максимальное количество компьютеров с компонентом Endpoint Agent, от которых поддерживается получение и обработка данных, – 1000.

Данные от компьютеров с компонентом Endpoint Agent поступают в Kaspersky Anti Targeted Attack Platform через серверы интеграции. Функции сервера интеграции может выполнять любой сервер с установленным компонентом Kaspersky Anti Targeted Attack Platform (Central Node или Sensor). Для интеграции с Endpoint Agent вам нужно добавить серверы интеграции на те серверы, которые будут получать данные от компьютеров с Endpoint Agent.

Компьютеры с Endpoint Agent устанавливают защищенные соединения с серверами интеграции по протоколу HTTPS. Для обеспечения безопасности соединений используются сертификаты, выданные сервером Central Node. Для соединений могут использоваться следующие сертификаты:

  • Сертификат сервера интеграции. Этот сертификат проверяет компьютер с Endpoint Agent при каждой установке соединения. Соединение не устанавливается до успешного завершения проверки сертификата.
  • Сертификат клиента. Этот сертификат используется для аутентификации клиентов сервера интеграции, которыми являются компьютеры с Endpoint Agent. Один и тот же сертификат клиента может использоваться несколькими компьютерами с Endpoint Agent. По умолчанию сервер интеграции не выполняет проверку сертификатов клиентов, но вы можете ее включить для усиления защиты соединений.

Доставка сертификатов и открытых ключей на компьютеры с Endpoint Agent выполняется с помощью Kaspersky Endpoint Security для Windows или Kaspersky Endpoint Security для Linux. Для загрузки этих данных в Kaspersky Endpoint Security используется файл свертки, который нужно создать в Kaspersky Anti Targeted Attack Platform после добавления сервера интеграции.

Настраивать получение данных от компонентов Endpoint Agent могут только пользователи с ролью Администратор. Пользователи с ролью Аудитор могут просматривать список серверов интеграции.

В этом разделе

Таблица серверов интеграции

Сценарий подготовки к получению данных от компонента Endpoint Agent

Добавление сервера интеграции

Создание файла свертки для клиентов сервера интеграции

Включение и выключение сервера интеграции

Изменение параметров сервера интеграции

Удаление сервера интеграции