Konfigurace telemetrie EDR (KATA)
Telemetrie je seznam událostí, ke kterým došlo na chráněném počítači. Kaspersky Endpoint Security analyzuje telemetrická data a během synchronizace je odesílá do součásti Kaspersky Anti Targeted Attack Platform. Telemetrické události přicházejí na server téměř nepřetržitě. Kaspersky Endpoint Security zahájí synchronizaci se serverem, když je splněna některá z následujících podmínek:
- Interval synchronizace vypršel.
- Počet událostí ve vyrovnávací paměti překročí horní limit.
Ve výchozím nastavení se tedy aplikace synchronizuje každých 30 sekund nebo vždy, když vyrovnávací paměť obsahuje 1024 událostí. Chování synchronizace můžete nakonfigurovat v zásadách aplikace Kaspersky Endpoint Security a vybrat optimální hodnoty, aby odpovídaly zatížení vaší sítě (viz pokyny níže).
Pokud mezi aplikací Kaspersky Endpoint Security a serverem není navázáno připojení, aplikace zařadí nové události do fronty. Po obnovení připojení odešle Kaspersky Endpoint Security události ve frontě na server ve správném pořadí. Aby nedošlo k přetížení serveru, může aplikace Kaspersky Endpoint Security některé události přeskočit. Chcete-li to povolit, můžete optimalizovat nastavení přenosu událostí, například nastavit maximální hodnotu událostí za hodinu (viz pokyny níže).
Pokud používáte Kaspersky Anti Targeted Attack Platform spolu s jiným řešením, které také využívá telemetrii, můžete telemetrii pro KATA (EDR) vypnout (viz pokyny níže). To vám umožní optimalizovat zatížení serveru pro tato řešení. Pokud máte například nasazené řešení Managed Detection and Response a součást KATA (EDR), můžete použít telemetrii MDR a vytvářet úlohy Reakce na hrozby v KATA (EDR).
Jak konfigurovat telemetrii v konzole pro správu (MMC)
- Otevřete konzolu pro správu aplikace Kaspersky Security Center.
- Ve stromu konzoly vyberte možnost Policies.
- Vyberte potřebnou zásadu a dvojitým kliknutím otevřete vlastnosti zásady.
- V okně zásad vyberte možnost Detection and Response a vyberte součást, kterou chcete nakonfigurovat: Endpoint Detection and Response Expert (on-premise) nebo Network Detection and Response (KATA).
- Nakonfigurujte nastavení Odesílat požadavek na synchronizaci na server KATA každých (min.). Frekvence požadavků na synchronizaci odesílaných na server. Během synchronizace Kaspersky Endpoint Security odesílá informace o změněných nastaveních aplikací a úlohách.
- Ujistěte se, že je zaškrtnuto políčko Odesílat telemetrické údaje do KATA.
- V případě potřeby nakonfigurujte synchronizaci s nastavením serveru v bloku Nastavení přenosu dat:
- Maximální prodleva přenosu událostí (sek.). Aplikace se synchronizuje se serverem a odesílá události po uplynutí intervalu synchronizace. Výchozí hodnota je 30 sekund.
- Maximální počet balíčků událostí. Aplikace se synchronizuje se serverem, když se vyrovnávací paměť zaplní událostmi. Výchozí hodnota je 1024 událostí.
- V případě potřeby zaškrtněte políčko Povolit omezování požadavků v bloku Omezování požadavků.
Tato funkce pomáhá optimalizovat zátěž serveru. Pokud je políčko zaškrtnuto, aplikace omezí přenášené události. Pokud počet událostí překročí nakonfigurované limity, aplikace Kaspersky Endpoint Security přestane odesílat události.
- Konfigurace nastavení optimalizace pro odesílání událostí na server:
- Maximální počet událostí za hodinu. Aplikace analyzuje tok telemetrických dat a omezí odesílání událostí, pokud tok událostí překročí nakonfigurovaný limit událostí za hodinu. Kaspersky Endpoint Security obnoví odesílání událostí po hodině. Výchozí nastavení je 3000 událostí za hodinu. Pokud je aplikace nainstalována na serveru, je datový tok telemetrie vyšší. U serverů se doporučuje zvýšit hodnotu na 60 000 událostí za hodinu.
- Procentní hodnota překročení limitu událostí. Aplikace třídí události podle typu (například události „změny registru“) a omezuje přenos událostí, pokud poměr událostí stejného typu k celkovému počtu událostí překročí nakonfigurovaný limit v procentech. Kaspersky Endpoint Security obnoví odesílání událostí, když poměr ostatních událostí k celkovému počtu událostí bude opět dostatečně velký. Výchozí nastavení je 15 %.
- Uložte změny. Chcete-li zásady použít v počítačích, zavřete zámky
.
Jak konfigurovat telemetrii ve webové konzole
- V hlavním okně webové konzoly vyberte kartu Assets (Devices) → Policies & profiles.
- Klikněte na název zásad aplikace Kaspersky Endpoint Security.
Otevře se okno vlastností zásad.
- Vyberte kartu Application settings.
- Přejděte na Built-in Agents Configuration → Endpoint Detection and Response Expert (on-premise).
- Chcete-li nakonfigurovat EDR (KATA), ze seznamu řešení vyberte možnost Endpoint Detection and Response Expert (version 7.1 or earlier).
- Ujistěte se, že je v bloku Data transmission settings zaškrtnuto políčko Send telemetry to KATA servers.
- Nakonfigurujte nastavení Send sync request to server every (min). Frekvence požadavků na synchronizaci odesílaných na server. Během synchronizace Kaspersky Endpoint Security odesílá informace o změněných nastaveních aplikací a úlohách.
- Ujistěte se, že je zaškrtnuto políčko Send telemetry to KATA servers.
- V případě potřeby nakonfigurujte synchronizaci s nastavením serveru v bloku Data transmission settings:
- Maximum event transmission delay (sec). Aplikace se synchronizuje se serverem a odesílá události po uplynutí intervalu synchronizace. Výchozí hodnota je 30 sekund.
- Maximum number of event packages. Aplikace se synchronizuje se serverem, když se vyrovnávací paměť zaplní událostmi. Výchozí hodnota je 1024 událostí.
- V případě potřeby zaškrtněte políčko Enable request throttling v bloku Request throttling.
Tato funkce pomáhá optimalizovat zátěž serveru. Pokud je políčko zaškrtnuto, aplikace omezí přenášené události. Pokud počet událostí překročí nakonfigurované limity, aplikace Kaspersky Endpoint Security přestane odesílat události.
- Konfigurace nastavení optimalizace pro odesílání událostí na server:
- Maximum number of events per hour. Aplikace analyzuje tok telemetrických dat a omezí odesílání událostí, pokud tok událostí překročí nakonfigurovaný limit událostí za hodinu. Kaspersky Endpoint Security obnoví odesílání událostí po hodině. Výchozí nastavení je 3000 událostí za hodinu. Pokud je aplikace nainstalována na serveru, je datový tok telemetrie vyšší. U serverů se doporučuje zvýšit hodnotu na 60 000 událostí za hodinu.
- Percentage of event limit excess. Aplikace třídí události podle typu (například události „změny registru“) a omezuje přenos událostí, pokud poměr událostí stejného typu k celkovému počtu událostí překročí nakonfigurovaný limit v procentech. Kaspersky Endpoint Security obnoví odesílání událostí, když poměr ostatních událostí k celkovému počtu událostí bude opět dostatečně velký. Výchozí nastavení je 15 %.
- Uložte změny. Chcete-li zásady použít v počítačích, zavřete zámky
.
- V hlavním okně webové konzoly vyberte možnosti Assets (Devices) → Policies & profiles.
- Klikněte na název zásad aplikace Kaspersky Endpoint Security.
Otevře se okno vlastností zásad.
- Vyberte kartu Application settings.
- Přejděte do části Integrace KATA → Výjimky telemetrie.
- V části Nastavení přenosu dat zaškrtněte políčko Použít výjimky.
- Klikněte na možnost Přidat a nakonfigurujte výjimky:
Kritéria lze spojovat pomocí logického AND.
- Uložte změny.
- Ve stromu konzoly pro správu aplikace Kaspersky Security Center vyberte možnost Tasks.
Otevře se seznam úloh.
- Klikněte na tlačítko New task.
Spustí se průvodce úlohou. Postupujte podle pokynů průvodce.
Krok 1. Volba typu úlohy
- Vyberte možnost Kaspersky Endpoint Security pro systém Windows (12.12) → Vrácení aktualizace zpět.
Krok 2. Výběr zařízení, ke kterým bude úloha přiřazena
Vyberte počítače, na kterých bude úloha provedena. K dispozici jsou následující možnosti:
- Přiřaďte úlohu ke skupině pro správu. V tomto případě je úloha přiřazena k počítačům zahrnutým v dříve vytvořené skupině pro správu.
- Vyberte počítače zjištěné serverem pro správu v síti – nepřiřazená zařízení. Konkrétní zařízení mohou zahrnovat zařízení ve skupinách pro správu a také nepřiřazená zařízení.
- Zadejte adresy zařízení ručně nebo importujte adresy ze seznamu. Můžete zadat názvy rozhraní NetBIOS, IP adresy a podsítě IP zařízení, ke kterým chcete úlohu přiřadit.
Krok 3. Konfigurace plánu spuštění úlohy
Nakonfigurujte plán úloh, například ručně.
Krok 4. Definování názvu úlohy
Zadejte název úlohy.
Krok 7. Dokončení vytvoření úlohy
Ukončete průvodce. V případě potřeby zaškrtněte políčko Run the task after the wizard finishes. Průběh úlohy můžete sledovat ve vlastnostech úlohy.
Začátek stránky