Сценарий: перенос данных в OSMP, развернутую на одном узле
В этом разделе рассматривается сценарий переноса данных для Open Single Management Platform, развернутой на одном узле.
Используйте этот сценарий, если в вашей инфраструктуре достаточно аппаратных ресурсов и основной задачей является минимизация времени простоя Kaspersky EDR.
Ограничения
Перенос данных в OSMP, развернутую в сценарии с одним узлом, имеет следующие ограничения:
Взаимодействие с сервером KEDR 7.1. будет невозможно до завершения процесса переноса данных.
С начала процесса экспорта и до его завершения не рекомендуется выполнять следующие действия:
Добавление, изменение или удаление пользователей
Выполнение каких-либо действий с образами операционной системы в Sandbox или изменение правил Sandbox
Добавление, изменение или удаление правил запрета
Добавление, изменение или удаление IOC, правил Kaspersky IOA, правил YARA, исключений IOA и расписания проверки IOC
Добавление или удаление Endpoint Agent или изменение групп и тегов Endpoint Agent
Изменение списка паролей архивов
Этапы
Перенос данных в OSMP, развернутую на одном узле, состоит из следующих этапов:
Развертывание OSMP на одном узле
Этот сценарий охватывает только развертывание OSMP на одном узле. Перенос данных в режима мультитенантности описан в отдельном сценарии.
В режиме Technical Support Mode подключите внешний диск (физический или сетевой накопитель) к серверу, на котором развернут KEDR 7.1.
Размещение скриптов и файлов, необходимых для переноса данных, на сервере KATA/EDR
В режиме Technical Support Mode разместите необходимые файлы и скрипты на сервере KATA/EDR.
Скрипт экспорта данных выполняет экспорт в два этапа:
Экспорт данных, необходимых для запуска OSMP и репликации рабочего состояния KEDR 7.1:
Список активных (включенных) пользователей
Список имен образов, включенных в набор данных Sandbox
Пользовательские правила Sandbox (проверка пользовательских изображений)
Параметр, включающий или выключающий проверку файлов в Sandbox
Правила запрета
IOC-правила
Пользовательские IOA-правила
Пользовательские YARA-правила
Пароли к архивам, используемые при проверке антивирусом и Sandbox
Расписание IOC-проверок
Список Endpoint Agent
Группы и теги Endpoint Agent (устройства)
Данные истории и дополнительные параметры:
База данных алертов
Дополнительные данные, связанные с алертами
Хранилище (данные для расследования, загруженные вручную файла и файлы, полученные с помощью задачи get)
Шаблоны уведомлений по электронной почте
Параметры интеграции по протоколу SMTP
Запуск скрипта экспорта для первого этапа
Запустите скрипт экспорта для первого этапа, указав адрес подключенного диска, на который будут экспортированы данные, в качестве места хранения экспортируемых данных. Скрипт позволяет автоматически импортировать пользовательские IOA-правила и исключения, но экспортирует их в отдельный файл в соответствующем формате только для KUMA и плагина Endpoint Agent.
Скрипт уведомит вас об успешном завершении первого этапа экспорта данных.
После успешного завершения всех операций экспорта и импорта данных и передачи данных телеметрии вы сможете продолжать использовать сервер KEDR 7.1.
Если у вас есть лицензии KATA или KATA/NDR, вы можете обновить KATA/EDR 7.1 до KATA 8.0. В этом случае функциональность Kaspersky EDR будет недоступна – будут переданы только данные KATA.