Integrace EDR Agent s řešením EDR Expert (on-premise)
Aplikace EDR Agent se instaluje na pracovních stanicích a serverech v IT infrastruktuře organizace. Na těchto počítačích EDR Agent nepřetržitě monitoruje procesy, otevřená síťová připojení a upravované soubory a odesílá údaje z monitorování na server EDR Expert (on-premise).
Chcete-li provést integraci s řešením EDR Expert (on-premise), musíte povolit součást Endpoint Detection and Response Expert (on-premise) a nakonfigurovat agenta EDR Agent.
Integrace s řešením Endpoint Detection and Response Expert (on-premise) sestává z následujících kroků:
Aktivace součásti Kaspersky Endpoint Detection and Response Expert (on-premise)
Musíte si koupit samostatnou licenci pro EDR Expert (on-premise) (doplněk součásti Kaspersky Endpoint Detection and Response Expert (on-premise)).
Funkce bude k dispozici poté, co pro Kaspersky Endpoint Detection and Response Expert (on-premise) zadáte samostatný klíč. Fungování licence k samostatné funkci Endpoint Detection and Response Expert (on-premise) je stejné jako fungování licence k aplikaci Kaspersky Endpoint Security.
Ověřte, zda je funkce EDR Expert (on-premise) součástí licence a je spuštěna v místním rozhraní aplikace.
Připojování k serveru pro shromažďování telemetrie a odpovědní server
Kaspersky Endpoint Detection and Response Expert (on-premise) vyžaduje důvěryhodné připojení mezi aplikací Kaspersky Endpoint Security a dvěma servery:
Server pro shromažďování telemetrie je server, který je součástí řešení SIEM, které shromažďuje, normalizuje, uvádí do vzájemného vztahu, analyzuje a ukládá informace o událostech, k nimž dochází v počítači.
Odpovědní server je server pro příjem a kontrolu dat, studium chování objektů a publikování výsledků těchto studií.
Chcete-li nakonfigurovat důvěryhodné připojení, musíte použít certifikát TLS. Certifikát TLS můžete získat na otevřené platformě OSMP (Open Single Management Platform) (viz pokyny v nápovědě k řešení Kaspersky Endpoint Detection and Response Expert (on-premise)). Poté musíte přidat certifikát TLS do aplikace Kaspersky Endpoint Security (viz pokyny níže).
Ve výchozím nastavení Kaspersky Endpoint Security kontroluje pouze certifikát TLS serverů. Aby bylo připojení bezpečnější, můžete navíc povolit ověření počítače na serveru (ověřování na obou stranách). Chcete-li povolit toto ověření, musíte zapnout ověřování na obou stranách v nastavení serveru a aplikace Kaspersky Endpoint Security. Chcete-li používat ověřování na obou stranách, budete také potřebovat kryptokontejner. Kryptokontejner je PFX archiv s certifikátem a soukromým klíčem. Kryptokontejner můžete získat na otevřené platformě OSMP (Open Single Management Platform) (viz pokyny v nápovědě k řešení Kaspersky Endpoint Detection and Response Expert (on-premise)).
V hlavním okně webové konzoly vyberte kartu Assets (Devices) → Policies & profiles.
Klikněte na název zásad aplikace Kaspersky Endpoint Security.
Otevře se okno vlastností zásad.
Vyberte kartu Application settings.
Přejděte na Built-in Agents Configuration → Endpoint Detection and Response Expert (on-premise).
Zapněte přepínač Endpoint Detection and Response Expert (on-premise) ENABLED.
Chcete-li nakonfigurovat EDR Expert (on-premise), ze seznamu řešení vyberte možnost Endpoint Detection and Response Expert (version 8.0 or later).
Nakonfigurujte připojení k serverům pro shromažďování telemetrie:
V bloku Connection to telemetry collection servers klikněte na odkaz Connection settings.
Nakonfigurujte připojení k serverům pro shromažďování telemetrie:
Timeout (sec). Maximální časový limit odpovědi serveru. Když časový limit vyprší, Kaspersky Endpoint Security se pokusí připojit k jinému serveru.
Server certificate. Certifikát TLS pro navázání důvěryhodného spojení se serverem. Certifikát TLS můžete získat na otevřené platformě OSMP (Open Single Management Platform) (viz pokyny v nápovědě k řešení Kaspersky Endpoint Detection and Response Expert (on-premise)).
Use two-way authentication. Ověření na obou stranách při navazování zabezpečeného připojení mezi aplikací Kaspersky Endpoint Security a serverem. Chcete-li používat ověřování na obou stranách, musíte je povolit v nastavení serveru, poté si pořídit kryptokontejner a nastavit heslo pro jeho ochranu. Kryptokontejner je PFX archiv s certifikátem a soukromým klíčem. Kryptokontejner můžete získat na otevřené platformě OSMP (Open Single Management Platform) (viz pokyny v nápovědě k řešení Kaspersky Endpoint Detection and Response Expert (on-premise)). Po konfiguraci nastavení serveru musíte také povolit obousměrné ověřování v nastavení aplikace Kaspersky Endpoint Security a načíst šifrovací kontejner chráněný heslem.
Kryptokontejner musí být chráněn heslem. Není možné přidat kryptokontejner s prázdným heslem.
Klikněte na tlačítko OK.
Přidejte servery pro shromažďování telemetrie. Chcete-li to provést, zadejte adresu serveru (IPv4, IPv6) a port pro připojení k serveru.
Můžete přidat více adres serveru pro shromažďování telemetrie. Kaspersky Endpoint Security se pokusí o připojení k serveru na první IP adrese. Pokud připojení nelze navázat, aplikace Kaspersky Endpoint Security se pokusí připojit k druhé IP adrese v seznamu a tak dále.
V bloku Connection to response servers nakonfigurujte nastavení Send sync request to server every (min). Frekvence požadavků na synchronizaci odesílaných na server. Během synchronizace aplikace Kaspersky Endpoint Security přijímá úlohy reakce na hrozby a odesílá jejich výsledky.
Klikněte na odkaz Connection settings.
Nakonfigurujte připojení k odpovědním serverům:
Timeout (sec). Maximální časový limit odpovědi serveru. Když časový limit vyprší, Kaspersky Endpoint Security se pokusí připojit k jinému serveru.
Server certificate. Certifikát TLS pro navázání důvěryhodného spojení se serverem. Certifikát TLS můžete získat na otevřené platformě OSMP (Open Single Management Platform) (viz pokyny v nápovědě k řešení Kaspersky Endpoint Detection and Response Expert (on-premise)).
Use two-way authentication. Ověření na obou stranách při navazování zabezpečeného připojení mezi aplikací Kaspersky Endpoint Security a serverem. Chcete-li používat ověřování na obou stranách, musíte je povolit v nastavení serveru, poté si pořídit kryptokontejner a nastavit heslo pro jeho ochranu. Kryptokontejner je PFX archiv s certifikátem a soukromým klíčem. Kryptokontejner můžete získat na otevřené platformě OSMP (Open Single Management Platform) (viz pokyny v nápovědě k řešení Kaspersky Endpoint Detection and Response Expert (on-premise)). Po konfiguraci nastavení serveru musíte také povolit obousměrné ověřování v nastavení aplikace Kaspersky Endpoint Security a načíst šifrovací kontejner chráněný heslem.
Kryptokontejner musí být chráněn heslem. Není možné přidat kryptokontejner s prázdným heslem.
Klikněte na tlačítko OK.
Přidejte odpovědní servery. Chcete-li to provést, zadejte adresu serveru (IPv4, IPv6) a port pro připojení k serveru.
Můžete přidat více adres odpovědních serverů. Kaspersky Endpoint Security se pokusí o připojení k serveru na první IP adrese. Pokud připojení nelze navázat, aplikace Kaspersky Endpoint Security se pokusí připojit k druhé IP adrese v seznamu a tak dále.
Uložte změny. Chcete-li zásady použít v počítačích, zavřete zámky .
Počítač je tak přidán do platformy OSMP (Open Single Management Platform). Provozní stav součásti zkontrolujete zobrazením Report on status of application components. Provozní stav součásti můžete také zobrazit ve zprávách v místním rozhraní aplikace Kaspersky Endpoint Security. Součást Endpoint Detection and Response Expert (on-premise) bude přidána do seznamu součástí aplikace Kaspersky Endpoint Security.