EDR Agent se instala en estaciones de trabajo y servidores en la infraestructura de TI de la organización. En estos equipos, EDR Agent monitorea continuamente procesos, conexiones de red abiertas y archivos que se modifican, y envía datos de monitoreo al servidor con el componente Central Node.
Para la integración con EDR (KATA), debe habilitar el componente Endpoint Detection and Response (KATA) y configurar EDR Agent.
Se deben cumplir con las siguientes condiciones para que Endpoint Detection and Response (KATA) funcione:
Kaspersky Anti Targeted Attack Platform versión 5.0 o posterior.
Kaspersky Security Center versión 14.2 o superior. En versiones anteriores de Kaspersky Security Center, no es posible activar la funcionalidad de Endpoint Detection and Response (KATA).
El proceso de integración con Endpoint Detection and Response (KATA) incluye los siguientes pasos:
Activar Endpoint Detection and Response (KATA)
Tiene que comprar una licencia por separado para EDR (KATA) (complemento de Kaspersky Endpoint Detection and Response [KATA]).
La funcionalidad se vuelve disponible después de agregar una clave diferente para Kaspersky Endpoint Detection and Response (KATA). La licencia para la funcionalidad independiente de Endpoint Detection and Response (KATA) es la misma que la de Kaspersky Endpoint Security.
Asegúrese de que la funcionalidad de EDR (KATA) esté incluida en la licencia y de que esté en ejecución en la interfaz local de la aplicación.
Conexión a Central Node
Kaspersky Anti Targeted Attack Platform exige una conexión de confianza entre Kaspersky Endpoint Security y el componente de Central Node. Para configurar una conexión de confianza, debe utilizar un certificado TLS. Puede obtener un certificado TLS en la consola de Kaspersky Anti Targeted Attack Platform (consulte las instrucciones en la Ayuda de Kaspersky Anti Targeted Attack Platform). Luego, debe agregar el certificado TLS a Kaspersky Endpoint Security (consulte las instrucciones a continuación).
Agregar un certificado TLS a Kaspersky Endpoint Security
De manera predeterminada, Kaspersky Endpoint Security solo verifica el certificado TLS de Central Node. Para que la conexión sea más segura, también puede habilitar la verificación del equipo en Central Node (autenticación bidireccional). Para habilitar esta verificación, debe activar la autenticación bidireccional en la configuración de Central Node y Kaspersky Endpoint Security. Para usar autenticación bidireccional, también necesitará un contenedor criptográfico. Un contenedor criptográfico es un archivo de almacenamiento PFX con un certificado y una clave privada. Puede obtener un contenedor criptográfico en la consola de Kaspersky Anti Targeted Attack Platform (consulte las instrucciones en la Ayuda de Kaspersky Anti Targeted Attack Platform).
En la ventana principal de Web Console, seleccione la pestaña Activos (dispositivos) → Directivas y perfiles.
Haga clic en el nombre de la directiva de Kaspersky Endpoint Security.
Se abre la ventana de propiedades de la directiva.
Seleccione la ficha Configuración de la aplicación.
Vaya a la sección Detection and Response y seleccione el componente que desea configurar: Endpoint Detection and Response Expert (on-premise) o Network Detection and Response (KATA).
Seleccione la casilla de verificación correspondiente: Endpoint Detection and Response Expert (on-premise) o Network Detection and Response (KATA).
Haga clic en Configuración de conexión.
Configure la conexión del servidor:
Tiempo de espera (s). Tiempo de espera máximo de respuesta del servidor de Central Node. Cuando se agota el tiempo de espera, Kaspersky Endpoint Security intenta conectarse a un servidor de Central Node diferente.
Certificado del servidor. Certificado TLS para establecer una conexión de confianza con el servidor de Central Node. Puede obtener un certificado TLS en la consola de Kaspersky Anti Targeted Attack Platform (consulte las instrucciones en la Ayuda de Kaspersky Anti Targeted Attack Platform).
Utilizar autenticación bidireccional. Autenticación bidireccional al establecer una conexión segura entre Kaspersky Endpoint Security y el servidor de Central Node. Para usar la autenticación bidireccional, debe habilitarla en la configuración del servidor de Central Node y, a continuación, obtener un contenedor criptográfico y establecer una contraseña para proteger el contenedor criptográfico. Un contenedor criptográfico es un archivo de almacenamiento PFX con un certificado y una clave privada. Puede obtener un contenedor criptográfico en la consola de Kaspersky Anti Targeted Attack Platform (consulte las instrucciones en la Ayuda de Kaspersky Anti Targeted Attack Platform). Después de configurar los ajustes de Central Node, también debe habilitar la autenticación bidireccional en los ajustes de Kaspersky Endpoint Security y cargar un contenedor criptográfico protegido con contraseña.
El contenedor criptográfico debe tener protección con contraseña. No es posible agregar un contenedor criptográfico con una contraseña en blanco.
Haga clic en Aceptar.
Agregue servidores de Central Node. Para hacerlo, especifique la dirección del servidor (IPv4, IPv6) y el puerto para conectarse al servidor.
Puede agregar varias direcciones de servidor de Nodo central para EDR (KATA). Kaspersky Endpoint Security intenta conectarse al servidor en la primera dirección IP. Si no se pude establecer una conexión, Kaspersky Endpoint Security intenta conectarse a la segunda dirección IP de la lista y así sucesivamente.
En la ventana principal de Web Console, seleccione la pestaña Activos (dispositivos) → Directivas y perfiles.
Haga clic en el nombre de la directiva de Kaspersky Endpoint Security.
Se abre la ventana de propiedades de la directiva.
Seleccione la ficha Configuración de la aplicación.
Vaya a la sección Configuración de agentes integrados y seleccione el componente que desea configurar: Endpoint Detection and Response Expert (on-premise) o Network Detection and Response (KATA).
Active el interruptor correspondiente: Endpoint Detection and Response Expert (on-premise) HABILITADO o Network Detection and Response (KATA) HABILITADO.
Para configurar EDR (KATA), seleccione Endpoint Detection and Response (KATA) de la lista de soluciones.
Haga clic en Configuración de conexión.
Configure la conexión del servidor:
Tiempo de espera (s). Tiempo de espera máximo de respuesta del servidor de Central Node. Cuando se agota el tiempo de espera, Kaspersky Endpoint Security intenta conectarse a un servidor de Central Node diferente.
Certificado del servidor. Certificado TLS para establecer una conexión de confianza con el servidor de Central Node. Puede obtener un certificado TLS en la consola de Kaspersky Anti Targeted Attack Platform (consulte las instrucciones en la Ayuda de Kaspersky Anti Targeted Attack Platform).
Utilizar autenticación bidireccional. Autenticación bidireccional al establecer una conexión segura entre Kaspersky Endpoint Security y el servidor de Central Node. Para usar la autenticación bidireccional, debe habilitarla en la configuración del servidor de Central Node y, a continuación, obtener un contenedor criptográfico y establecer una contraseña para proteger el contenedor criptográfico. Un contenedor criptográfico es un archivo de almacenamiento PFX con un certificado y una clave privada. Puede obtener un contenedor criptográfico en la consola de Kaspersky Anti Targeted Attack Platform (consulte las instrucciones en la Ayuda de Kaspersky Anti Targeted Attack Platform). Después de configurar los ajustes de Central Node, también debe habilitar la autenticación bidireccional en los ajustes de Kaspersky Endpoint Security y cargar un contenedor criptográfico protegido con contraseña.
El contenedor criptográfico debe tener protección con contraseña. No es posible agregar un contenedor criptográfico con una contraseña en blanco.
Haga clic en Aceptar.
Agregue servidores de Central Node. Para hacerlo, especifique la dirección del servidor (IPv4, IPv6) y el puerto para conectarse al servidor.
Puede agregar varias direcciones de servidor de Nodo central para EDR (KATA). Kaspersky Endpoint Security intenta conectarse al servidor en la primera dirección IP. Si no se pude establecer una conexión, Kaspersky Endpoint Security intenta conectarse a la segunda dirección IP de la lista y así sucesivamente.
Guarde los cambios. Para aplicar la directiva en los equipos, cierre los candados .
Como resultado, se agrega el equipo a la consola de Kaspersky Anti Targeted Attack Platform. El estado de funcionamiento del componente aparecerá en el Informe sobre el estado de los componentes de la aplicación. Para conocer el estado de funcionamiento de un componente, también puede consultar los informes disponibles en la interfaz local de Kaspersky Endpoint Security. El componente Endpoint Detection and Response Expert (on-premise) se agregará a la lista de componentes de Kaspersky Endpoint Security.