Принцип работы приложения

Приложение Kaspersky Anti Targeted Attack Platform включает в себя три функциональных блока:

Вы можете использовать как полную функциональность приложения (ключ KATA + NDR и ключ KEDR), так и неполную (только ключ KATA/KATA + NDR или только ключ KEDR).

Принцип работы Kaspersky Anti Targeted Attack

Kaspersky Anti Targeted Attack включает в себя следующие компоненты:

Компоненты Sensor, Central Node и Sandbox взаимодействуют между собой по следующему принципу:

При обнаружении угроз сервер Central Node записывает информацию о них в базу алертов. Вы можете просмотреть таблицу алертов в разделе Алерты веб-интерфейса приложения или сформировав отчет об алертах.

Информация об алертах также может публиковаться в SIEM-систему, которая используется в вашей организации, и во внешние системы. Информация об алертах компонента Sandbox может публиковаться в локальную репутационную базу Kaspersky Private Security Network.

Принцип работы Kaspersky Endpoint Detection and Response

Kaspersky Endpoint Detection and Response включает в себя следующие компоненты:

Компоненты Endpoint Agent и Central Node взаимодействуют между собой по следующему принципу:

Одно из приложений, представляющих компонент Endpoint Agent, устанавливается на отдельных компьютерах, входящих в IT-инфраструктуру организации, и осуществляет постоянное наблюдение за процессами, открытыми сетевыми соединениями и изменяемыми файлами. Данные наблюдения отправляются на сервер Central Node. На основе этих данных формируются события.

События, поступающие на сервер Central Node, отмечаются правилами TAA (IOA). В результате разметки для событий, требующих внимания пользователя, могут формироваться алерты. При наличии компонента Sandbox вы можете также включить автоматическую отправку файлов с хостов с компонентом Endpoint Agent на проверку компоненту Sandbox в соответствии с правилами TAA (IOA) "Лаборатории Касперского".

При интеграции сервера Central Node с Kaspersky Endpoint Security для Windows вы можете осуществлять следующие меры по реагированию на обнаруженные угрозы:

При интеграции сервера Central Node с Kaspersky Endpoint Security 11.4 для Linux и Kaspersky Endpoint Security для Mac вы можете осуществлять следующие меры по реагированию на обнаруженные угрозы:

При интеграции сервера Central Node с Kaspersky Endpoint Security 12 для Linux вы можете осуществлять следующие меры по реагированию на обнаруженные угрозы:

При интеграции сервера Central Node с Kaspersky Endpoint Security 12.2 для Linux вы можете осуществлять следующие меры по реагированию на обнаруженные угрозы:

Принцип работы Kaspersky Anti Targeted Attack Platform показан на рисунке ниже.

kata_standalone_scheme

Принцип работы Kaspersky Anti Targeted Attack Platform

Вы можете настраивать параметры каждого компонента Central Node отдельно или управлять несколькими компонентами централизованно в режиме распределенного решения.

Распределенное решение представляет собой двухуровневую иерархию серверов Central Node. В этой структуре выделяется главный сервер управления – Primary Central Node (PCN) и подчиненные серверы – Secondary Central Node (SCN).

Принцип работы Kaspersky Anti Targeted Attack Platform в режиме распределенного решения показан на рисунке ниже.

kata_distributed

Принцип работы Kaspersky Anti Targeted Attack Platform в режиме распределенного решения

См. также

Справка Kaspersky Anti Targeted Attack Platform

О Kaspersky Anti Targeted Attack Platform

Предоставление данных

Лицензирование приложения

Архитектура приложения

Распределенное решение и мультитенантность

Руководство по масштабированию

Установка и первоначальная настройка приложения

Настройка параметров масштабирования приложения

Настройка правил сетевого экрана

Настройка интеграции компонента Endpoint Agent с функциональным блоком KEDR

Настройка интеграции компонента Endpoint Agent с функциональным блоком NDR

Начало работы с приложением

Управление учетными записями администраторов и пользователей приложения

Аутентификация с помощью доменных учетных записей

Участие в Kaspersky Security Network и использование Kaspersky Private Security Network

Работа с компонентом Sandbox через веб-интерфейс

Администратору: работа в веб-интерфейсе приложения

Сотруднику службы безопасности: работа в веб-интерфейсе приложения

Работа с пользовательскими правилами Sandbox

Подготовка данных для передачи в систему ГосСОПКА

Отправка уведомлений

Управление журналами

Просмотр сообщений приложения

Настройка срока хранения системных журналов и обнаружений Kaspersky Anti Targeted Attack Platform

Просмотр информации о файлах, поступавших на проверку в Kaspersky Anti Targeted Attack Platform

Управление приложением Kaspersky Endpoint Security для Windows

Управление приложением Kaspersky Endpoint Security для Linux

Управление приложением Kaspersky Endpoint Security для Mac

Резервное копирование и восстановление данных

Обновление Kaspersky Anti Targeted Attack Platform

Управление компонентами приложения через меню администратора

Использование Kaspersky Anti Targeted Attack Platform API KATA и KEDR

Использование Kaspersky Anti Targeted Attack Platform API NDR

Источники информации о приложении

Обращение в Службу технической поддержки

Информация о стороннем коде

Уведомления о товарных знаках

В начало