Приложение Kaspersky Anti Targeted Attack Platform включает в себя три функциональных блока:
Вы можете использовать как полную функциональность приложения (ключ KATA + NDR и ключ KEDR), так и неполную (только ключ KATA/KATA + NDR или только ключ KEDR).
Принцип работы Kaspersky Anti Targeted Attack
Kaspersky Anti Targeted Attack включает в себя следующие компоненты:
Компоненты Sensor, Central Node и Sandbox взаимодействуют между собой по следующему принципу:
Технология IDS позволяет распознать и обнаружить сетевую активность по 80 протоколам, в частности по 53 протоколам прикладного уровня модели TCP/IP, фиксируя подозрительный трафик и сетевые атаки. В числе поддерживаемых протоколов TCP, UDP, FTP, TFTP, SSH, SMTP, SMB, CIF, SSL, HTTP, HTTP/2, HTTPS, TLS, ICMPv4, ICMPv6, IPv4, IPv6, IRC, LDAP, NFS, DNS, RDP, DCERPC, MS-RPC, WebSocket, Citrix и другие.
В качестве компонента Sensor также может использоваться почтовый сенсор – сервер или виртуальная машина, на которой установлено приложение "Лаборатории Касперского" Kaspersky Secure Mail Gateway (далее также "KSMG") или Kaspersky Security для Linux Mail Server (далее также "KLMS").
При обнаружении угроз сервер Central Node записывает информацию о них в базу алертов. Вы можете просмотреть таблицу алертов в разделе Алерты веб-интерфейса приложения или сформировав отчет об алертах.
Информация об алертах также может публиковаться в SIEM-систему, которая используется в вашей организации, и во внешние системы. Информация об алертах компонента Sandbox может публиковаться в локальную репутационную базу Kaspersky Private Security Network.
Принцип работы Kaspersky Endpoint Detection and Response
Kaspersky Endpoint Detection and Response включает в себя следующие компоненты:
Компонент может быть представлен приложениями Kaspersky Endpoint Security для Windows, Kaspersky Endpoint Security для Linux, Kaspersky Endpoint Security для Mac.
Опциональный компонент.
В качестве прокси-сервера для соединений, исходящих от компонента Endpoint Agent, может использоваться компонент Sensor.
Компоненты Endpoint Agent и Central Node взаимодействуют между собой по следующему принципу:
Одно из приложений, представляющих компонент Endpoint Agent, устанавливается на отдельных компьютерах, входящих в IT-инфраструктуру организации, и осуществляет постоянное наблюдение за процессами, открытыми сетевыми соединениями и изменяемыми файлами. Данные наблюдения отправляются на сервер Central Node. На основе этих данных формируются события.
Endpoint Agent для функциональности NDR подключается отдельно и не отправляет информацию о наблюдениях на сервер Central Node.
События, поступающие на сервер Central Node, отмечаются правилами TAA (IOA). В результате разметки для событий, требующих внимания пользователя, могут формироваться алерты. При наличии компонента Sandbox вы можете также включить автоматическую отправку файлов с хостов с компонентом Endpoint Agent на проверку компоненту Sandbox в соответствии с правилами TAA (IOA) "Лаборатории Касперского".
При интеграции сервера Central Node с Kaspersky Endpoint Security для Windows вы можете осуществлять следующие меры по реагированию на обнаруженные угрозы:
При интеграции сервера Central Node с Kaspersky Endpoint Security 11.4 для Linux и Kaspersky Endpoint Security для Mac вы можете осуществлять следующие меры по реагированию на обнаруженные угрозы:
При интеграции сервера Central Node с Kaspersky Endpoint Security 12 для Linux вы можете осуществлять следующие меры по реагированию на обнаруженные угрозы:
При интеграции сервера Central Node с Kaspersky Endpoint Security 12.2 для Linux вы можете осуществлять следующие меры по реагированию на обнаруженные угрозы:
Принцип работы Kaspersky Anti Targeted Attack Platform показан на рисунке ниже.
Принцип работы Kaspersky Anti Targeted Attack Platform
Вы можете настраивать параметры каждого компонента Central Node отдельно или управлять несколькими компонентами централизованно в режиме распределенного решения.
Распределенное решение представляет собой двухуровневую иерархию серверов Central Node. В этой структуре выделяется главный сервер управления – Primary Central Node (PCN) и подчиненные серверы – Secondary Central Node (SCN).
Принцип работы Kaspersky Anti Targeted Attack Platform в режиме распределенного решения показан на рисунке ниже.
Принцип работы Kaspersky Anti Targeted Attack Platform в режиме распределенного решения