EDR Agent wird auf Workstations und Servern in der IT-Infrastruktur des Unternehmens installiert. Auf diesen Computern überwacht EDR Agent kontinuierlich Prozesse, offene Netzwerkverbindungen und geänderte Dateien und sendet über die Central Node-Komponente Überwachungsdaten an den Server.
Für die Integration in EDR (KATA) müssen Sie die Komponente Endpoint Detection and Response (KATA) aktivieren und EDR Agent konfigurieren.
Damit Endpoint Detection and Response (KATA) funktioniert, müssen die folgenden Bedingungen erfüllt sein:
Kaspersky Anti Targeted Attack Platform Version 5.0 oder höher.
Kaspersky Security Center Version 14.2 oder höher. In älteren Versionen von Kaspersky Security Center kann die Funktion Endpoint Detection and Response (KATA) nicht aktiviert werden.
Die Integration in Endpoint Detection and Response (KATA) umfasst die folgenden Schritte:
Aktivieren von Endpoint Detection and Response (KATA)
Sie müssen eine separate Lizenz für EDR (KATA) kaufen (Add-on für Kaspersky Endpoint Detection and Response (KATA)).
Die Funktion ist verfügbar, sobald Sie einen separaten Schlüssel für Kaspersky Endpoint Detection and Response (KATA) hinzufügen. Die Lizenzverwaltung für die eigenständige Funktionalität von Endpoint Detection and Response (KATA) entspricht der Lizenzverwaltung für Kaspersky Endpoint Security.
Stellen Sie sicher, dass die Funktionalität von EDR (KATA) in der Lizenz enthalten ist und in der lokalen App-Oberfläche ausgeführt wird.
Verbindung zu Central Node
Kaspersky Anti Targeted Attack Platform erfordert eine vertrauenswürdige Verbindung zwischen Kaspersky Endpoint Security und der Komponente Central Node. Zur Konfiguration einer vertrauenswürdigen Verbindung müssen Sie ein TLS-Zertifikat verwenden. Ein TLS-Zertifikat können Sie in der Konsole von Kaspersky Anti Targeted Attack Platform anfordern (siehe Anleitung in der Hilfe zu Kaspersky Anti Targeted Attack Platform). Anschließend müssen Sie das TLS-Zertifikat zu Kaspersky Endpoint Security hinzufügen (siehe Anleitung unten).
TLS-Zertifikat zu Kaspersky Endpoint Security hinzufügen
Standardmäßig überprüft Kaspersky Endpoint Security nur das TLS-Zertifikat des Central Node. Um die Verbindung sicherer zu machen, können Sie zusätzlich die Überprüfung des Computers auf dem Central Node (Zwei-Wege-Authentifizierung) aktivieren. Zum Aktivieren dieser Überprüfung müssen Sie die Zwei-Wege-Authentifizierung in den Einstellungen von Central Node und Kaspersky Endpoint Security aktivieren. Zur Verwendung der Zwei-Wege-Authentifizierung benötigen Sie außerdem einen Krypto-Container. Ein Krypto-Container ist ein PFX-Archiv mit einem Zertifikat und einem privaten Schlüssel. Einen Krypto-Container können Sie in der Konsole von Kaspersky Anti Targeted Attack Platform anfordern (siehe Anleitung in der Hilfe zu Kaspersky Anti Targeted Attack Platform).
Öffnen Sie die Verwaltungskonsole von Kaspersky Security Center.
Wählen Sie in der Konsolenstruktur den Punkt Richtlinien aus.
Wählen Sie die gewünschte Richtlinie aus und öffnen Sie mit einem Doppelklick das Fenster mit den Richtlinieneigenschaften.
Wählen Sie im Richtlinienfenster Detection and Response aus und wählen Sie die Komponente aus, die Sie konfigurieren möchten: Endpoint Detection and Response (KATA) oder Network Detection and Response (KATA).
Aktivieren Sie das entsprechende Kontrollkästchen: Endpoint Detection and Response (KATA) oder Network Detection and Response (KATA).
Klicken Sie auf Einstellungen der Verbindung zu KATA-Servern.
Konfigurieren Sie die Serververbindung:
Timeout (Sek). Maximale Zeitüberschreitung für die Antwort von Central Node. Nach Ablauf des Timeouts versucht Kaspersky Endpoint Security, sich mit einem anderen Central Node-Server zu verbinden.
TLS-Serverzertifikat. TLS-Zertifikat zum Herstellen einer vertrauenswürdigen Verbindung mit dem Central Node-Server. Ein TLS-Zertifikat können Sie in der Konsole von Kaspersky Anti Targeted Attack Platform anfordern (siehe Anleitung in der Hilfe zu Kaspersky Anti Targeted Attack Platform).
Zwei-Wege-Authentifizierung verwenden. Zwei-Wege-Authentifizierung beim Aufbau einer sicheren Verbindung zwischen Kaspersky Endpoint Security und Central Node. Um die Zwei-Wege-Authentifizierung zu verwenden, müssen Sie die Zwei-Wege-Authentifizierung in den Central Node-Einstellungen aktivieren, dann einen Krypto-Container anfordern und ein Kennwort festlegen, um den Krypto-Container zu schützen. Ein Krypto-Container ist ein PFX-Archiv mit einem Zertifikat und einem privaten Schlüssel. Einen Krypto-Container können Sie in der Konsole von Kaspersky Anti Targeted Attack Platform anfordern (siehe Anleitung in der Hilfe zu Kaspersky Anti Targeted Attack Platform). Nachdem Sie die Central Node-Einstellungen konfiguriert haben, müssen Sie die Zwei-Wege-Authentifizierung in den Einstellungen von Kaspersky Endpoint Security aktivieren und einen kennwortgeschützten Krypto-Container laden.
Der Krypto-Container muss kennwortgeschützt sein. Ein Krypto-Container mit einem leeren Passwort kann nicht hinzugefügt werden.
Klicken Sie auf OK.
Fügen Sie Central Node-Server hinzu. Geben Sie dazu die Serveradresse (IPv4, IPv6) und den Port für die Serververbindung an.
Sie können mehrere Serveradressen für Central Node hinzufügen. Kaspersky Endpoint Security versucht, sich über die erste IP-Adresse mit dem Server zu verbinden. Wenn keine Verbindung hergestellt werden kann, versucht Kaspersky Endpoint Security eine Verbindung mit der zweiten IP-Adresse in der Liste und so weiter.
Wählen Sie im „Web Console“-Hauptfenster den Punkt Assets (Geräte) → Richtlinien und Profile aus.
Klicken Sie auf den Namen der Richtlinie von Kaspersky Endpoint Security.
Das Fenster mit den Richtlinieneigenschaften wird geöffnet.
Wählen Sie die Registerkarte Programmeinstellungen aus.
Gehen Sie zum Abschnitt Detection and Response und wählen Sie die Komponente aus, die Sie konfigurieren möchten: Endpoint Detection and Response (KATA) oder Network Detection and Response (KATA).
Aktivieren Sie den entsprechenden Schalter: Endpoint Detection and Response (KATA) AKTIVIERT oder Network Detection and Response (KATA) AKTIVIERT.
Klicken Sie auf Einstellungen der Verbindung zu KATA-Servern.
Konfigurieren Sie die Serververbindung:
Timeout (Sek). Maximale Zeitüberschreitung für die Antwort von Central Node. Nach Ablauf des Timeouts versucht Kaspersky Endpoint Security, sich mit einem anderen Central Node-Server zu verbinden.
TLS-Serverzertifikat. TLS-Zertifikat zum Herstellen einer vertrauenswürdigen Verbindung mit dem Central Node-Server. Ein TLS-Zertifikat können Sie in der Konsole von Kaspersky Anti Targeted Attack Platform anfordern (siehe Anleitung in der Hilfe zu Kaspersky Anti Targeted Attack Platform).
Zwei-Wege-Authentifizierung verwenden. Zwei-Wege-Authentifizierung beim Aufbau einer sicheren Verbindung zwischen Kaspersky Endpoint Security und Central Node. Um die Zwei-Wege-Authentifizierung zu verwenden, müssen Sie die Zwei-Wege-Authentifizierung in den Central Node-Einstellungen aktivieren, dann einen Krypto-Container anfordern und ein Kennwort festlegen, um den Krypto-Container zu schützen. Ein Krypto-Container ist ein PFX-Archiv mit einem Zertifikat und einem privaten Schlüssel. Einen Krypto-Container können Sie in der Konsole von Kaspersky Anti Targeted Attack Platform anfordern (siehe Anleitung in der Hilfe zu Kaspersky Anti Targeted Attack Platform). Nachdem Sie die Central Node-Einstellungen konfiguriert haben, müssen Sie die Zwei-Wege-Authentifizierung in den Einstellungen von Kaspersky Endpoint Security aktivieren und einen kennwortgeschützten Krypto-Container laden.
Der Krypto-Container muss kennwortgeschützt sein. Ein Krypto-Container mit einem leeren Passwort kann nicht hinzugefügt werden.
Klicken Sie auf OK.
Fügen Sie Central Node-Server hinzu. Geben Sie dazu die Serveradresse (IPv4, IPv6) und den Port für die Serververbindung an.
Sie können mehrere Serveradressen für Central Node hinzufügen. Kaspersky Endpoint Security versucht, sich über die erste IP-Adresse mit dem Server zu verbinden. Wenn keine Verbindung hergestellt werden kann, versucht Kaspersky Endpoint Security eine Verbindung mit der zweiten IP-Adresse in der Liste und so weiter.
Dadurch wird der Computer zur Kaspersky Anti Targeted Attack Platform-Konsole hinzugefügt. Überprüfen Sie den Betriebsstatus der Komponente, indem Sie sich den Bericht über den Status der Programmkomponenten ansehen. Den Betriebsstatus einer Komponente können Sie auch den Berichten in der lokalen Benutzeroberfläche von Kaspersky Endpoint Security entnehmen. Die Komponente Endpoint Detection and Response (KATA) wir zur Liste der Kaspersky Endpoint Security-Komponenten hinzugefügt.