# Инструкции по настройке

# Инструкция по ICAP-интеграции KATA

## Введение

Данное руководство содержит информацию об интеграции платформы KATA со сторонними решениями по протоколу ICAP, такими как Proxy server или NGFW. Также поддерживается возможность интеграции с другими решениями, поддерживающими передачу данных по ICAP. Описывает процесс настройки и проверки интеграции, встречающиеся проблемы в PoC, эксплуатации и шаги по их устранению.

---

## Краткое описание решения

****Kaspersky Anti Targeted Attack Platform****<span style="white-space: pre-wrap;"> — решение для защиты IT-инфраструктуры организации и своевременного обнаружения атак «нулевого дня», целевых атак и APT. Решение разработано для корпоративных пользователей.</span>

Решение может получать и обрабатывать данные через подключение к прокси-серверу по ICAP, включая HTTP-, FTP- и HTTPS-трафик (с SSL-подменой на прокси).

- Подключаться к прокси-серверу по протоколу ICAP, получать и обрабатывать данные HTTP- и FTP-трафика, а также HTTPS-трафика, если администратор настроил подмену SSL-сертификата на прокси-сервере.

![](https://antiapt-community.ru/attachments/1)

<span style="white-space: pre-wrap;">В роли ICAP-сервера может выступать </span>****Central Node****<span style="white-space: pre-wrap;"> с функцией Sensor или отдельный компонент </span>****Sensor****.

> ****Важно:****<span style="white-space: pre-wrap;"> KATA не обеспечивает шифрование ICAP-трафика и аутентификацию клиентов по умолчанию. Необходимо самостоятельно настроить защищенное соединение между прокси-сервером и KATA.</span>

ICAP-клиентом обычно является прокси, который отправляет данные на ICAP-сервер. Решение о пересылке данных и режим работы принимается на клиенте.

Добавлена ICAP-интеграция с обратной связью в двух режимах:

- ****Стандартная проверка****<span style="white-space: pre-wrap;"> — объект доступен Sandbox, при обнаружении угрозы блокируется.</span>
- ****Усиленная проверка****<span style="white-space: pre-wrap;"> — объект недоступен Sandbox, при угрозе блокируется.</span>

> ****Примечание:****<span style="white-space: pre-wrap;"> При включении приема ICAP-трафика в режиме «Отключено» работает режим </span>****respmod****<span style="white-space: pre-wrap;">: вердикт не возвращается, но результат доступен </span>****в интерфейсе KATA****<span style="white-space: pre-wrap;"> для роли </span>****«Офицер безопасности»****.

> Для оптимизации нагрузки приложение может временно переключиться из режима усиленной проверки ICAP-трафика в режим стандартной проверки. В этом случае файлы, полученные из ICAP-трафика и отправленные на проверку в Sandbox, остаются доступными для скачивания. При обнаружении угрозы в проверенных файлах приложение создает алерт. Проверка файлов модулями Anti-Malware Engine и YARA продолжает работать в штатном режиме.

Если вы используете режим распределенного решения и мультитенантности, выполняйте действия включения приема ICAP трафика в веб-интерфейсе того сервера PCN или SCN, параметры которого вы хотите настроить.

<span style="white-space: pre-wrap;">На многих прокси серверах или системах поддерживающих передачу данных по ICAP, достаточно будет активировать функциональность ICAP-клиент и указать адрес ICAP-сервер. Детальнее по настройке и работе решения можно ознакомится </span>[в онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/255471.htm).

---

## Включение функционала

### Включение приема ICAP на Central Node

1. Перейдите в веб-интерфейс CN по адресу:  
    ```
    https://<IP_CN>:8443
    ```
2. <span style="white-space: pre-wrap;">Введите учетные данные учетной записи с ролью Администратор (по умолчанию это учетная запись </span>****admin****<span style="white-space: pre-wrap;"> автоматически созданная при установки системы).</span>  
    ![LogIn](https://antiapt-community.ru/attachments/2)
3. <span style="white-space: pre-wrap;">Далее переходим в раздел </span>****“Серверы Sensor”****<span style="white-space: pre-wrap;">. В данном разделе </span>****встроенный Sensor в компонент Central Node****<span style="white-space: pre-wrap;"> называется </span>****«Embedded Sensor»****<span style="white-space: pre-wrap;">. Нажимаем </span>****«Изменить»****.  
    ![](https://antiapt-community.ru/attachments/3)
4. <span style="white-space: pre-wrap;">В открывшемся меню перейдите в раздел </span>****“ICAP-интеграция”****<span style="white-space: pre-wrap;">. В данном разделе переведите в состояние </span>****“включено”****<span style="white-space: pre-wrap;"> для включения функционала обработки “ICAP-трафика”.</span>  
    ![](https://antiapt-community.ru/attachments/4)
5. <span style="white-space: pre-wrap;">Далее в зависимости от типа проверки и принципа работы данной интеграции, выставьте режим </span>****“проверки в реальном времени”(описан выше)****<span style="white-space: pre-wrap;"> в зависимости от требований и типов проверки, которыми, хотели бы проверять передаваемые данные от </span>****“ICAP-клиента” (PROXY/NGFW)****.  
    ![](https://antiapt-community.ru/attachments/5)

****Скопируйте ICAP-адреса:****

```
icap://<IP-Сенсора>:1344/av/respmod
icap://<IP-Сенсора>:1344/av/reqmod
```

![](https://antiapt-community.ru/attachments/6)

> ****Важно****<span style="white-space: pre-wrap;"> - Для настройки на ICAP-клиенте используйте указанные адреса из поля Host.</span>

---

### Настройка параметров ICAP

<span style="white-space: pre-wrap;">В разделе </span>****Параметры → Проверка трафика ICAP****<span style="white-space: pre-wrap;"> можно:</span>

- <span style="white-space: pre-wrap;">В разделе </span>****“Уведомления”****<span style="white-space: pre-wrap;"> настроить собственные шаблоны страниц блокировки при разных типах срабатывания;</span>
- <span style="white-space: pre-wrap;">В пункте </span>****“Порог блокировки”****<span style="white-space: pre-wrap;"> выставить при каком уровне угрозы блокировать проверяемый файл;</span>
- <span style="white-space: pre-wrap;">В пункте </span>****“Время ожидания проверки”****<span style="white-space: pre-wrap;"> выставить время ожидания ответа по проверке.</span>

<span style="white-space: pre-wrap;">Детальнее по настройке и работе решения можно ознакомится </span>[в онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/255486.htm).

## ![](https://antiapt-community.ru/attachments/7)

### Включение ICAP на Sensor

<span style="white-space: pre-wrap;">Настрйока ICAP на Sensor выполняется точно также как и для встроенного </span>****Embedded Sensor/Central Node****.

<span style="white-space: pre-wrap;">Детальнее по настройке и работе решения можно ознакомится </span>[в онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/255472.htm).

![](https://antiapt-community.ru/attachments/8)

---

---

## Проверка работоспособности интеграции

После завершения настроек на стороне KATA и ICAP-клиента (прокси) проверьте корректность работы следующим образом:

1. Убедитесь, что тестовый ПК настроен на использование вашего прокси.
2. Выполните запрос на загрузку тестового файла EICAR через HTTPS.
3. В интерфейсе Central Node:
    - <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Dashboards****.
    - <span style="white-space: pre-wrap;">В панели </span>****Processed****<span style="white-space: pre-wrap;"> выберите источник (ICAP) — IP-адрес вашего прокси и период (например, Last hour).</span>
    - Убедитесь, что на графике есть активность (число обработанных URLs и Files больше нуля).
4. <span style="white-space: pre-wrap;">Авторизуйтесь в CN под учетной записью с ролью </span>****Офицера безопасности****, чтобы проверить срабатывание по загруженному файлу:
    - <span style="white-space: pre-wrap;">Откройте раздел </span>****Alerts****.
    - <span style="white-space: pre-wrap;">Отфильтруйте события по полю </span>****File name****<span style="white-space: pre-wrap;">, указав </span>`<span class="editor-theme-code">EICAR</span>`.
    - Проверьте список событий — убедитесь, что отображается нужный файл.
    - Откройте событие и проверьте карточку с подробностями:
        - ****Data Source****<span style="white-space: pre-wrap;"> должно содержать </span>`<span class="editor-theme-code">ICAP Sensor <IP></span>`<span style="white-space: pre-wrap;"> — значит, трафик шел через настроенный ICAP.</span>
        - <span style="white-space: pre-wrap;">В разделе </span>****Object information****<span style="white-space: pre-wrap;"> отобразится информация о проверенном файле (например, </span>`<span class="editor-theme-code">eicar.zip</span>`).
        - Проверьте источник запроса, адреса Proxy и Web-сервера, убедитесь, что обращение было по HTTPS.

---

## Работа с ICAP-исключениями

<span style="white-space: pre-wrap;">Пользователи с ролью </span>****Старший сотрудник службы безопасности****<span style="white-space: pre-wrap;"> могут создавать список ICAP-исключений — перечень данных, которые </span>****Kaspersky Anti Targeted Attack Platform****<span style="white-space: pre-wrap;"> не будет проверять.</span>

Можно создать правила ICAP-исключений для следующих данных:

- Формат
- Агент пользователя
- MD5
- Маска URL
- IP или подсеть источника

<span style="white-space: pre-wrap;">Пользователи с ролями </span>****Аудитор****<span style="white-space: pre-wrap;"> и </span>****Сотрудник службы безопасности****<span style="white-space: pre-wrap;"> могут просматривать список правил ICAP-исключений.</span>

---

### Особенности в распределенном решении

- В режиме распределенного решения:
    - <span style="white-space: pre-wrap;">ICAP-исключения, созданные на </span>****SCN****, распространяются на все компоненты Sensor, подключенные к этой SCN.
    - <span style="white-space: pre-wrap;">ICAP-исключения, созданные на </span>****PCN****, распространяются на SCN, установленную на одном устройстве с PCN, и все подключенные к этой SCN компоненты Sensor.

<span style="white-space: pre-wrap;">Детальнее по настройке и работе решения можно ознакомится </span>[в онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/255472.htm).

![](https://antiapt-community.ru/attachments/10)

---

## Примечания по интеграции с решениями

### SQUID

<span style="white-space: pre-wrap;">Конфигурация SQUID для настройки интеграции прописываемая в </span>****squid.conf****:

```bash
icap_enable on
adaptation_send_username on
icap_client_username_header X-Client-Username
adaptation_send_client_ip on
adaptation_meta X-Client-Port "%>p"
icap_service_failure_limit -1
icap_service_revival_delay 30
icap_preview_enable off
icap_206_enable off
icap_service is_kata_req reqmod_precache 0 icap://[ICAP_SERVER_IP]:1344/av/reqmod
icap_service is_kata_resp respmod_precache 0 icap://[ICAP_SERVER_IP]:1344/av/respmod
adaptation_access is_kata_req allow all
adaptation_access is_kata_resp allow all
icap_io_timeout 60 seconds
```

### UserGate

- В UserGate необходимо создать ICAP-сервер и указать адреса, полученные на CN:![](https://antiapt-community.ru/attachments/15)![](https://antiapt-community.ru/attachments/12)![](https://antiapt-community.ru/attachments/16)
    - При необходимости активируйте опции:
    - «Посылать имя пользователя»
    - «Посылать IP-адрес»

---

- Потом создаете ICAP правило, где выбираете ранее созданный ICAP server.  
    ![](https://antiapt-community.ru/attachments/15)![](https://antiapt-community.ru/attachments/13)![](https://antiapt-community.ru/attachments/18)![](https://antiapt-community.ru/attachments/14)

##### ****Проверяем связь между системами****

---

# Работа с IOC в KATA

> Для работы с IOC необходима лицензия, поддерживающая функционал KEDR Expert

**Индикатор IOC** – это набор данных о вредоносном объекте или действии. <span style="text-align: left; color: rgb(0, 168, 142);">**Kaspersky Anti Targeted Attack Platform** </span> использует IOC-файлы открытого стандарта описания индикаторов компрометации OpenIOC. IOC-файлы содержат набор индикаторов, при совпадении с которыми программа считает событие обнаружением. Вероятность обнаружения может повыситься, если в результате проверки были найдены точные совпадения данных об объекте с несколькими IOC-файлами.

При создании правил IOC рекомендуется:
* Использовать OpenIOC Editor для создания пользовательских правил;
* Использовать поддерживаемые термины стандарта OpenIOC версии 1.1;
* Ознакомиться с требованиями и ограничениями применения IOC.

## Требования и ограничения
1. IOC-файл должен содержать поддерживаемые термины, список которых представлен ниже:
   * Для <a href="https://support.kaspersky.com/KATA/7.1/ru-RU/IOC%20terms%20supported%20by%20KES%20for%20Windows.xlsx" style="text-align: left; color: rgb(0, 168, 142);">KES Windows</a>
       * <a href="https://support.kaspersky.com/KESWin/12.11/ru-RU/221708.htm" style="text-align: left; color: rgb(0, 168, 142);"> Область поиска IOC в реестре </a> (при добавлении типа данных RegistryItem)
    * Для <a href="https://support.kaspersky.com/KATA/7.1/ru-RU/IOC%20terms%20supported%20by%20KES%20for%20Linux.xlsx" style="text-align: left; color: rgb(0, 168, 142);">KES Linux</a>
1. Только пользователи с ролью **Старший сотрудник службы безопасности** могут импортировать, удалять, скачивать IOC-файлы, включать и отключать поиск по IOC-файлам и настраивать расписание поиска.  
Пользователи с ролью **Сотрудник службы безопасности** и **Аудитор** могут только просматривать список IOC-файлов и информацию о выбранном файле, а также экспортировать IOC-файлы на компьютер
1. Один IOC-файл может содержать только одно правило. Правило может быть любой сложности, строиться на условиях ОR и AND 

## Добавление IOC-правил
Для добавления нового IOC-правила необходимо авторизоваться в интерфейсе KATA под УЗ с ролью **Старший сотрудник службы безопасности** и перейти в раздел **Пользовательские правила --> IOC** и нажать **Импортировать** и выбрать необходимое правило для импорта

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ewIvedaI7wktrE4r-image-1765809796105.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

После выбора файла появится окно Импорта IOC-файла. Включите автоматическую проверку, укажите важность правила (низкая, средняя или высокая), при необходимости можно изменить имя правила   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ZqOJOJEZbcziySuq-image-1765810480115.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
 
 После этого правило отобразится новой записью в разделе **Пользовательские правила --> IOC**  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/WicaWEjpO3h3GXRt-image-1765810665617.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

При нажатии на правило появится меню сведений для данной записи. Здесь можно ознакомиться с содержанием правила и изменить его параметры: включить/выключить автоматическую проверку, изменить имя и важность.

Также для удобства вы можете скачать выбранное правило, а также посмотреть события и алерты связанное с этим IOC-правилом.

При необходимость удалить правило воспользуйтесь соответствующей кнопкой внизу меню сведений IOC-правила  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/JTHBoGXVnZcfZ3WD-image-1765810754871.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

## Настройка автоматической проверки по IOC-правилам

Данная проверка производится ежедневно для всех устройств раздела **"Endpoint Agents"** по IOC-правилам, для которых включён параметр **"Автоматическая проверка"**.   
В разделе **Параметры --> Endpoint Agents** в блоке **"Расписание IOC-проверки"** укажите время запуска и максимальную длительность проверки. Нажмите **"Применить"** для сохранения параметров.
В случае, если проверка не будет пройдена за указанный срок, то она будет принудительно завершена  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/1ONVrg6lmJg8kUXO-image-1765810952220.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

После выполнения проверки в указанное время в разделах **"Поиск угроз"** и **"Алерты"** могут появиться новые записи, в случае обнаружения IOC'ов из заданных правил.  

Для удобства поиска можно в разделе алерты задать фильтр для отображения записей связанных только с IOC-проверкой. Для этого в разделе **Алерты** нажмите на название столбца **Технологии**, выберите **IOC** из выпадающего списка и нажмите **Применить** 

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/E9dI1r2w1qbvwHPX-image-1765811007782.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

Для более детального ознакомления с алертом и применения действий нажмите на него (пустое пространство в строке алерта). В данном примере можно изолировать хост, на котором был обнаружен IOC    
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/3zFZ82M5WCy9XzYp-image-1765811055474.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">


Также можно выбрать конкретное IOC-правило из списка в разделе **Пользовательские правила --> IOC** и посмотреть связанные с ним алерты или события   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/ZfnSQCzOWAG6jW6j-image-1765811098598.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

## Создание TAA (IOA) правила на основе IOC и поиск по событиям
Для IOC можно создать правило TAA (IOA) для поиска по базе событий раздела **Поиск угроз** и формирования алертов.
> При создании IOC-файла ознакомьтесь со <a href="https://support.kaspersky.com/KATA/7.1/ru-RU/IOC%20terms%20for%20searching%20events%20in%20Threat%20Hunting%20section.xlsx" style="text-align: left; color: rgb(0, 168, 142);">**списком IOC-терминов**</a>, которые можно использовать для поиска событий в разделе **Поиск угроз**

Авторизуйтесь под учётной записью с ролью **Старший сотрудник службы безопасности**. Перейдите в раздел **Поиск угроз** и нажмите **Импортировать**   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/t4Sw7ePFQQ46zPFh-image-1765811211819.png"
  style="width: 100%; border: 2px solid rgb(0, 168, 142);">
  
Поля из IOC будут перенесены в конструктор. При необходимости вы можете внести изменения и добавить новые поля. После чего нажмите Сохранить как правило TAA (IOA).
> Также вы можете сразу выполнить поиск по событиям выбрав необходимый временной период в верхнем правом углу и нажав **Найти**  

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/ZajxBMAPKwO6SwEQ-image-1765811261233.png"
  style="width: 100%; border: 2px solid rgb(0, 168, 142);">  
  
В появившемся окне добавления TAA (IOA) правила укажите:
* **Состояние**. Переведите переключатель в активное положение для работы правила
* **Имя правила**. (Нельзя использовать пробелы)
* **Описание** при необходимости
* **Важность**. Выберете из выпадающего списка низкая, средняя или высокая
* **Надёжность**. Выставите уровень надёжности в зависимости от вероятности ложных срабатываний
* **Алерты**. Возможность создания алертов из обнаруженных событий  
На вкладке **Запрос** вы сможете ознакомиться с содержанием правила.

После внесения необходимых параметров сохраните правило

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/mhR9pM2Rm5aJ5eh4-image-1765811286465.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

В разделе **Пользовательские правила --> TAA** нажмите на созданное правило. Здесь можно отредактировать заданные ранее параметры, удалить правило, а также:
* Показать алерты связанные с данным правилом. Для этого нажмите **Алерты TAA** для запуска соответствующей выборки алертов.
* Показать алерты компонента **Sandbox** связанные с данным правилом. Для этого нажмите **Алерты SB** для запуска соответствующей выборки алертов.
* Показать события для данного правила. Для этого нажмите **События**. Запустит выборку в разделе **Поиск угроз** по IOAId (указан в верхнем правом углу правила)
* Выполнить поиск событий по полям правила. Для этого нажмите **Запуск**. Запустит выборку в разделе **Поиск угроз**

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/BritDxPBB1hZpd7X-image-1765811316629.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

# Интеграция KATA c MDR

Приложение Kaspersky **Managed Detection and Response (MDR)** предназначено для обнаружения и предотвращения мошеннических действий в инфраструктуре клиента. MDR обеспечивает непрерывную управляемую защиту и позволяет организациям автоматически выявлять труднообнаружимые угрозы и освобождать сотрудников группы IT-безопасности для решения задач, требующих их участия.

Kaspersky Anti Targeted Attack Platform получает данные и отправляет их в Kaspersky Managed Detection and Response с помощью потока Kaspersky Security Network. Поэтому для настройки интеграции с MDR **обязательно участие в KSN**.

Перед настройкой интеграции Kaspersky Anti Targeted Attack Platform с приложением MDR требуется получить архив с конфигурационным файлом на портале MDR.

### Получение архива с конфигурационным файлом  
В веб-консоли MDR необходимо перейти в раздел лицензирования. Для этого в нижнем левом углу нажать на раздел **Решение активировано**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752435080101.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752435080101.png)

Затем нажать **Скачать** для загрузки архива
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752435319344.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752435319344.png)

### Подключение KATA к MDR 

Перейти в веб-консоль KATA под УЗ администратора и перейти в раздел **Параметры > KSN/KPSN и MDR** и убедиться что активно участие в KSN. Под заголовком **Интеграция с MDR** необходимо нажать **Импортировать** и выбрать архив скачанный на предыдущем шаге (распаковывать архив не нужно)
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752436097912.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752436097912.png)

После добавления архива под заголовком **Интеграция с MDR** появится информация об актуальной лицензии. На этом подключение KATA к MDR завершено
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752436232401.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752436232401.png)

# Руководство по резервному копированию Central Node и БД телеметрии EDR Агентов

<h5 style="text-align: center; color: rgb(255, 51, 85)">
  <strong>Предупреждение:<br>
  <ul style="text-align: left; margin-top: 5px;">
    <li>РК БД ТАА вы делаете на свой страх и риск.</li>
    <li>Заказчик принимает на себя риск того, что процедура РК телеметрии EDR может не удастся.</li>
  </ul></strong>
</h5><hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);">
  <strong>Особенности РК<br>
  <p style="text-align: left; color: rgb(0, 168, 142);">Версии восстанавливаемой и установленной на сервер приложений должны совпадать. Если версии приложений не совпадают, при запуске восстановления приложения отобразится сообщение об ошибке и процесс восстановления будет прерван.</p></strong>
</h5><hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Особенности РК базы телеметрии EDR КАТА</strong></h5>
<p style="text-align: left;">В КАТА база Elasticsearch располагается по этому пути</p>
  <pre><code>/data/storage/volumes/elasticsearch-1/</code></pre>
<p style="text-align: left;">В КАТА 4.Х база Elasticsearch располагается по этому пути</p>
  <pre><code>/data/var/lib/kaspersky/storage /swarm/elasticsearch-1/</code></pre>
<hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>В этом разделе описываются варианты подключения сетевых каталогов к КАТА Central Node</strong></h5>

<h5 style="text-align: center;"><strong>Подключение CIFS хранилища для резервного копирования Central Node</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
    <li>В KATA  «из коробки» доступно монтирование общих ресурсов CIFS (только их). Примонтируйте общий ресурс.<pre><code>mount.cifs &lt;папка на стороннем сервере&gt; &lt;директория монтирования&gt; &lt;-o опции&gt;<br><br>* вместо mount.cifs можно написать mount -t cifs.<br><br>Пример:<br>mount.cifs //10.10.10.1/backup /kata-backup<br>mount -t cifs //10.10.10.1/backup /kata-backup<br>где //10.10.10.1/backup – расшаренная папка, которую необходимо примонтировать.</code></pre><strong>Примечание:</strong><br>Для работы CIFS/SMB необходимы порты:<ul style="text-align: left; margin-top: 5px;">
        <li>TCP 445;</li>
        <li>UDP 137;</li>
        <li>UDP 138;</li>  
        <li>DP 139</li></ul>Для предоставления удалённого доступа используется TCP 445.<br>Для разрешения имен NetBios используются порты UDP 137, 138 и TCP 139, без них будет работать только обращение по IP адресу.</li>
    <li>После подключения папки, ее можно будет использовать для сохранения резервных копий CN и ТАА<pre><code>/kata-backup – директория смонтирована в корень.<br>Для проверки - можете выпонить df -h, и /kata-backup будет отображена в общем списке директорий.</code></pre></li>
  </ol></p><hr>
      
<h5 style="text-align: center;"><strong>Подключение NFS хранилища для резервного копирования Central Node через DKPG</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>Скачайте пакеты для поддержки NFS по ссылке:<pre><code>https://box.kaspersky.com/f/bde4814949ff493ab876/?dl=1<br>Пароль от хранилища можно запросить у команды pre-sale инженеров Anti-APT</code></pre>Распакуйте и перенесите их в домашнюю директорию пользователя Admin</li>
  <li>Установите пакеты вручную через dpkg в следующем порядке, чтобы добавить поддержку NFS:<pre><code>Команды:<br><br>dpkg -i /home/admin/libtirpc-common_1.2.5-1_all.deb<br>dpkg -i /home/admin/libtirpc3_1.2.5-1_amd64.deb<br>dpkg -i /home/admin/keyutils_1.6-6ubuntu1_amd64.deb<br>dpkg -i /home/admin/libnfsidmap2_0.25-5.1ubuntu1_amd64.deb<br>dpkg -i /home/admin/rpcbind_1.2.5-8_amd64.deb<br>dpkg -i /home/admin/nfs-common_1.3.4-2.5ubuntu3.5_amd64.deb</code></pre></li>
  <li>Примонтируйте  сетевой NFS каталог<pre><code>Команда:<br><br>mount -t nfs 10.10.10.1:/mnt/nfs/backup /kata-backup<br>где 10.10.10.1 – сервер, на котором подключен каталог /mnt/nfs/backup<br>/kata-backup – каталог на CN куда монтируется шара.</code></pre></li>
  <li>Опционально: Автоматическое подключение каталога после перезагрузки CN<pre><code>Открыть файл fstab:<br>vi /etc/fstab<br><br>Добавить строку:<br>10.10.10.1:/mnt/nfs/backup        /kata-backup    nfs     auto    0 0<br><br>где 10.10.10.1— адрес сервера NFS; /kata-backup — каталог, куда будет примонтирована шара.</code></pre></li>
</ol></p><hr>

<h5 style="text-align: center;"><strong>Подключение дополнительного диска для резервного копирования Central Node в виртуальном исполнении</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>На платформе виртуализации добавьте диск.<br>Перейдите в свойства ВМ, раздел диски. Добавьте диск необходимого объема.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752758799720.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Проверьте отображение подключенного диска.<pre><code>sudo fdisk -l или lsblk</code></pre>Отобразятся все диски и разделы.<br>Наш подклченный диск называется sdb, либо sdc, в зависимости от количества дисков/разделов.</li>
  <li>Необходимо создать новый раздел.<pre><code>fdisk /dev/sdb<br>где /dev/sdb - имя нового раздела.</code></pre>Далее необходимо последовательно ввести указанные ключи:<pre><code>n - создать новый раздел;<br>p - создать новый основной раздел;<br>Выбрать номер раздела, его первый и последний секторы (по умолчанию Enter);<br>w - сохранить новый раздел на диск.</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752759023796.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Определите файловую систему<pre><code>df -hT</code></pre>Отобразится список дисков и их файловые системы. В нашем случае это <strong>ext4</strong></li>
  <li>Отформатируйте подключенный диск<pre><code>sudo mkfs.ext4 /dev/sdb</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752759201694.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Создайте папки в которые будет монтироваться подключенный диск для РК<pre><code>Создайте каталог в директории /mnt:<br>sudo mkdir /mnt/kata-backup<br><br>Измените права доступа к каталогу (опционально).<br>Только root и только чтение и запись:<br>sudo chmod -R 660 /mnt/kata-backup<br><br>Примонтируйте диск:<br>sudo mount /dev/sdb /mnt/kata-backup<br><br>Опционально:<br>Для монтирования диска автоматически при загрузке системы, необходимо отредактировать файл /etc/fstab.<br>Откройте любым текстовым редактором, например nano:<br><br>sudo nano /etc/fstab<br><br>В самый конец файла вставьте строку:<br><br>/dev/sdb /mnt/kata-backup ext4 defaults 0 0<br><br>Сохраните, выйдите.<br>Проверьте подключенный диск командой<br><br>df -hT</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752759405056.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">На этом этап подключения диска завершен.</li>
</ol></p><hr>

<h5 style="text-align: center;"><strong>Резервное копирование телеметрии EDR агентов в Central Node</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>Остановите сервисы Docker.<pre><code>Выполните команды по очереди:<br>systemctl stop docker<br>systemctl disable docker.service<br>systemctl disable docker.socket</code></pre><strong>Примечание:</strong><br>Важно понимать, что процесс архивирования может занять некоторое время, поскольку оно зависит от размера телеметрии.<br>Перед созданием архива убедитесь, что у вас достаточно места на сетевом ресурсе. Его можно приблизительно определить, проверив текущий размер телеметрии, например:<pre><code>du -hsx /data/var/lib/kaspersky/storage/swarm/elasticsearch-1/*<br><br>Пример вывода:<br><br>670 МБ    /data/var/lib/kaspersky/storage/swarm/elasticsearch-1/data<br>6,5 МБ /data/var/lib/kaspersky/storage/swarm/elasticsearch-1/logs</code></pre>Основным ресурсоемким каталогом здесь будет<br>/data/var/lib/kaspersky/storage/swarm/elasticsearch-1/ data.</li>
  <li>Создайте бекап телеметрии ТАА.<pre><code>Выполните команду:<br>tar -czf - /data/storage/volumes/elasticsearch-1/ > /mnt/kata-backup/elastic_5_1.tar.gz</code></pre>Процесс архивации может занять продолжительное время.<br><strong>Примечание:</strong><br>Данный архив БД телеметрии ТАА можно использовать как РК долговременного хранения.</li>
  <li>Запустите сервисы Docker после РК.<pre><code>Выполните команды по очереди:<br>systemctl enable docker.socket<br>systemctl enable docker.service<br>systemctl start docker<br><br>Затем проверьте работу docker:<br>systemctl status docker</code></pre></li>
</ol></p><hr>

<h5 style="text-align: center;"><strong>Восстановление телеметрии EDR агентов в Central Node</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>Остановите сервисы Docker<pre><code>Выполните команды по очереди:<br>systemctl stop docker<br>systemctl disable docker.service<br>systemctl disable docker.socket</code></pre></li>
  <li>Удалите <strong>содержимое elasticsearch</strong> из CN (или переместите в tmp)<pre><code>Выполните команду:<br>rm -rf /data/storage/volumes/elasticsearch-1/*<br>или<br>mv /data/storage/volumes/elasticsearch-1/* tmp/bkp/</code></pre></li>
  <li>Распакуйте архив с РК телеметрии ТАА.<pre><code>Выполните команду:<br>tar -xzf /mnt/kata-backup/elastic_5_1.tar.gz -C /data/storage/volumes/elasticsearch-1/</code></pre></li>
  <li>Запустите сервисы Docker после восстановления РК БД Телеметрии ТАА.<pre><code>Выполните команды по очереди:<br>systemctl start docker<br>systemctl enable docker.service<br>systemctl enable docker.socket<br><br>Затем проверьте работу docker:<br>systemctl status docker</code></pre><strong><span style="text-align: center; color: red;">ВАЖНО!</span></strong><br>Elasticsearch должен найти и собрать/проиндексировать всю «новую» для него телеметрию. Необходимо подождать 15 минут на каждый 5ГБ БД Телеметрии, но индексация может завершиться быстрее.</li>
  <li>Проверка работы запущенных контейнеров.<pre><code>docker service ls | grep '0/1'</code></pre>Здесь вы не должны увидеть никаких контейнеров, кроме тех, у которых в конце имени контейнера есть _configurator.</li>
  <li>Войдите в веб-интерфейс и проверьте через ThreatHunting, события, которые мы восстановили в CN.</li>
</ol></p><hr>

<h5 style="text-align: center;"><strong>Резервное копирование Central Node</strong></h5>
<p style="text-align: left;"><strong><span style="text-align: center; color: red;">Версии восстанавливаемой и установленной на сервер приложений должны совпадать. Если версии приложений не совпадают, при запуске восстановления приложения отобразится сообщение об ошибке и процесс восстановления будет прерван.</span></strong><br>Создание резервной копии приложения в режиме Technical Support Mode.<br>Чтобы создать резервную копию КАТА, выполните следующую команду в режиме Technical Support Mode сервера:<pre><code>sudo kata-run.sh kata-backup-restore backup -b &lt;path&gt; -c -d &lt;number of stored files&gt; -e -q -a -s -n -l &lt;filepath&gt;</code></pre>Где<table border="1" cellspacing="0" cellpadding="5">
  <thead>
    <tr>
      <th>Обязательный параметр</th>
      <th>Параметр</th>
      <th>Описание</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>Да</td>
      <td><code>-b &lt;path&gt;</code></td>
      <td>Создать файл с резервной копией приложения по указанному пути, где <code>&lt;path&gt;</code> – абсолютный или относительный путь к директории, в которой создается файл с резервной копией приложения.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-c</code></td>
      <td>Очистить директорию перед сохранением файла с резервной копией приложения.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-d &lt;number of stored files&gt;</code></td>
      <td>Указать максимальное количество файлов с резервной копией приложения, хранимых в директории, где <code>&lt;number&gt;</code> – количество файлов.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-e</code></td>
      <td>Сохранить файлы в Хранилище.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-q</code></td>
      <td>Сохранить файлы на карантине.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-a</code></td>
      <td>Сохранить файлы, ожидающие повторной проверки (rescan).</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-s</code></td>
      <td>Сохранить артефакты Sandbox.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-n</code></td>
      <td>Сохранить параметры Central Node или PCN.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-l &lt;filepath&gt;</code></td>
      <td>Сохранить результат выполнения команды в файл, где <code>&lt;filepath&gt;</code> – имя файла журнала событий, включая абсолютный или относительный путь к файлу.</td>
    </tr>
  </tbody>
</table><pre><code>Пример:<br>sudo kata-run.sh kata-backup-restore backup -b &lt;path&gt; -c -d &lt;number of stored files&gt; -e -q -a -s -n -l &lt;filepath&gt;</code></pre></p><hr>

<h5 style="text-align: center;"><strong>Восстановление из РК Central Node</strong></h5>
<p style="text-align: left;">Чтобы восстановить КАТА из резервной копии, выполните следующую команду в режиме Technical Support Mode сервера:<pre><code>sudo kata-run.sh kata-backup-restore restore -r &lt;path&gt; -l &lt;filepath&gt;</code></pre>Где<table border="1" cellpadding="5" cellspacing="0">
  <thead>
    <tr>
      <th>Обязательный параметр</th>
      <th>Параметр</th>
      <th>Описание</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td style="text-align:center;">Да</td>
      <td><code>-r &lt;path&gt;</code></td>
      <td>Восстановить данные из файла резервной копии, где <code>&lt;path&gt;</code> – полный путь к файлу резервной копии.</td>
    </tr>
    <tr>
      <td style="text-align:center;">Нет</td>
      <td><code>-l &lt;filepath&gt;</code></td>
      <td>Сохранить результат выполнения команды в файл, где <code>&lt;filepath&gt;</code> – имя файла журнала событий, включая абсолютный или относительный путь к файлу.</td>
    </tr>
  </tbody>
</table><br><strong><span style="text-align: center; color: red;">Резервная копия параметров сервера не содержит PCAP-файлы записанного зеркалированного сетевого трафика. Вы можете сохранить и восстановить PCAP-файлы самостоятельно, выполнив копирование из директории /data/volumes/dumps подключенного хранилища. После восстановления данных вам необходимо подключить внешнее хранилище.</span></strong></p>

# Работа с YARA-правилами в KATA

Вы можете загружать собственные YARA правила в KATA для проверки файлов и объектов, поступающих на Central Node, и для проверки хостов с компонентом Endpoint Agent.

> Только пользователи с ролью **Старший сотрудник службы безопасности** могут импортировать, удалять, скачивать IOC-файлы, включать и отключать поиск по IOC-файлам и настраивать расписание поиска.
Пользователи с ролью **Сотрудник службы безопасности** и **Аудитор** могут только просматривать список IOC-файлов и информацию о выбранном файле, а также экспортировать IOC-файлы на компьютер

## Добавление YARA правил
Для добавления новых правил YARA необходимо авторизоваться в интерфейсе KATA под УЗ с ролью **Старший сотрудник службы безопасности** и перейти в раздел **Пользовательские правила --> YARA** и нажать **Импортировать** и выбрать необходимое правило для импорта   
> Максимальный допустимый размер загружаемого файла – 20 МБ.  

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/SllidXdALE3jGGmy-image-1765819832829.png"
  style="width: 90%; border: 2px solid rgb(0, 168, 142);">

После выбора необходимого файла появится окно импорта, в котором:  
* Можно включить проверку трафика, если вы хотите использовать импортированные правила при потоковой проверке объектов и данных, поступающих на Central Node;
* Добавить описание;
* Количество правил, которые могут быть успешно импортированы;
* Количество правил, которые не будут импортированы (если такие есть).
Для каждого правила, которое не может быть импортировано, указывается его название.

После добавления правило отобразиться в новой записью в разделе **Пользовательские правила --> YARA**  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/Ok9xv2kbYc7hESO6-image-1765819901207.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

Нажав на правило можно ознакомиться с содержанием правила, включить/выключить проверку, скачать или удалить данное правило  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/BXJ6palTHPTv9Mcm-image-1765819952884.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

Также можно найти алерты связанные с выбранным правилом и создать задачу проверки по данному YARA-правилу нажав **Запустить YARA-проверку**

## Создание задачи YARA-проверки

> Необходима лицензия, поддерживающая функционал KEDR Expert

При необходимости вы можете проверять хосты из раздела Endpoint Agent с помощью правил YARA. Для этого требуется создать задачу Запустить YARA-проверку. Вы можете создать задачу следующими способами:
* **В разделе Задачи.**
В этом случае при создании задачи вам потребуется выбрать правила YARA, с помощью которых вы хотите проверить хосты;  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/ho4kgF1fys6UNvbq-image-1765820127048.png"
  style="width: 90%; border: 2px solid rgb(0, 168, 142);">
* **В разделе Пользовательские правила --> YARA**, выбрав необходимое правило и нажав **Запустить YARA-проверку**
В этом случае создается задача для проверки хостов по выбранным правилам YARA.  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/ctv7gj5szPrCQWDe-image-1765820179549.png"
  style="width: 60%; border: 2px solid rgb(0, 168, 142);">

При использовании любого из способов откроется окно создания задачи.   
В данном меню вы можете указать следующие параметры:  
* Выбрать необходимые правила YARA для проверки. Можно выбрать сразу несколько;  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/xg67cxR9PloUNQ3o-image-1765820251352.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
* Указать область проверки:
    * **ОЗУ** - при необходимости проверить процессы, запущенные на момент выполнения задачи. Укажите необходимые короткие имена процессов или маску файлов, которые хотите проверить, а также исключения проверки при необходимости. Можно использовать маски * и ?;  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/Woocg2ZHnqDQgV31-image-1765824004483.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
    > Если поле **Процессы** не заполнено, приложение проверяет все процессы, запущенные на момент выполнения задачи, кроме процессов с PID ниже 10 и процессов, указанных в поле **Исключения**.
    * **Точки автозапуска** - при необходимости проверить точки автозапуска, полученные в результате выполнения задачи **Собрать форензику**  
    Для данной   области задайте тип проверки. **Быстрая** - проверяются все точки автозапуска, кроме COM-объектов. **Полная** - проверяются все точки автозапуска и связанные с ними файлы.  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/vv7icWvTmbJemMPQ-image-1765824348750.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
    * **Указанные директории** - при необходимости проверить файлы в указанной папке и во всех вложенных папках. Задайте путь вида C:\<имя директории>\\. Можно использовать маски * и ? для указания директории проверки и исключения;
    * **Все локальные диски** - при необходимости проверить файлы, хранящиеся во всех папках локальных дисков. Можно использовать маски * и ? для указания директорий исключения.   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/phc4PKarprXOLHhq-image-1765824391512.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
    > Проверка всех локальных дисков может создать повышенную нагрузку на хост.

* Максимальное время проверки. В случае, если проверка не будет пройдена за указанный срок, то она будет принудительно завершена. В отчете о выполнении задачи указываются результаты, актуальные на момент завершения проверки. 
* **Описание** – описание задачи. Поле необязательно для заполнения.
* **Задача для** – область применения задачи
    * **Всех хостов**, если вы хотите выполнить задачу на всех хостах всех серверов, выберите вариант;
    * **Выбранных серверов** - справа от названия параметра Серверы установите флажки рядом с теми именами серверов, на которых вы хотите выполнить задачу.
    > Этот вариант доступен только при включенном режиме распределенного решения и мультитенантности.
    * **Выбранных хостов**, если вы хотите выполнить задачу на выбранных хостах,  перечислите эти хосты в соответствующем поле.  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/N3IDemezvxXlQCgK-image-1765824492606.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

После указания необходимых параметров нажмите **Добавить** для запуска задачи 

Нажав на созданную задачу можно ознакомиться с результатом её выполнения   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/zsNzqsEpz9US5UaS-image-1765824541228.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

## Просмотр алертов

Просматривать алерты связанные с YARA правилами можно двумя способами:
* Выбрав необходимое правило в разделе **Пользовательские правила --> YARA** и нажав **Найти алерты**   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/9MD05tlMg1qze8Kr-image-1765824616137.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
* Перейти в раздел **Алерты** и задать соответствующий фильтр на столбец **Технологии**  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/XXz6ct51KOoIrE5v-image-1765824663665.png"
  style="width: 90%; border: 2px solid rgb(0, 168, 142);">
 
При использовании любого из способов будет использоваться раздел **Алерты**.  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/jb9DMzdpC6NgyuI0-image-1765824702631.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);"> 

Нажав на алерт (свободное пространство в строке) можно подробнее ознакомиться с его содержанием и возможными действиями по реагированию  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/hBgxt8KjsOuiMS0q-image-1765824770108.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

# Настройка KATA Directory Scanner

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Компонент KATA Directory Scanner (далее – KDS) расширяет функциональные возможности KATA и предназначен для сканирования общих папок на предмет вредоносного ПО.</strong></h5>
<h5 style="text-align: left;"><strong>Сценарий использования:</strong></h5>
<p style="text-align: left;">
<ul style="text-align: left; margin-top: 5px;">
  <li>на KATA CN монтируется три общих ресурса: input, output и quarantine;</li>
  <li>на KATA CN устанавливается сервис KDS;</li>
  <li>KDS отслеживает появление новых файлов в директории input и отправляет их по API на анализ в KATA;</li>
  <li>KDS по API получает вердикты от KATA;</li>
  <li>в случае, если признаки вредоносного ПО не обнаружены, файлы перемещаются в директорию output; во всех остальных случаях файлы перемещаются в директорию quarantine.</li>
</ul>
<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752575240417.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
</p><hr>
<h5 style="text-align: left;"><strong>Особенности и ограничения:</strong></h5>
<p style="text-align: left;"><span style="color: rgb(0, 168, 142);"><strong>Компонент KDS не является официально поддерживаемым компонентом KATA, предназначен для демонстрации расширения функциональных возможностей KATA с использованием API и предоставляется «как есть».</strong></span>
<ul style="text-align: left; margin-top: 5px;">
  <li>Один экземпляр сервиса KDS предназначен для работы с тремя директориями.</li>
  <li>В директории input сканируются и отправляются на анализ только файлы. Вложенные директории не сканируются, их иерархия не восстанавливается в директориях output и quarantine.</li>
  <li>Файлы размером более 100 Мб пропускаются и остаются в директории input без изменений.</li>
  <li>В директорию quarantine перемещаются все файлы с вердиктом отличным от «not detected», в том числе, если произошла ошибка сканирования («error») или превышен таймаут ожидания («timeout»).</li>
  <li>Если файл уже существует в директории input или quarantine, то он заменяется новым.</li>
</ul>
</p><hr>
<h5 style="text-align: left;"><strong>Необходимые файлы:</strong></h5>

<p style="text-align: left;">Для того чтобы скачать файлы: <strong>kata-dir-scanner.service, kata_dir_scanner.py</strong> и <strong>kata_dir_scanner.conf</strong>, обратитесь к команде pre-sale инженеров команды AntiApt.
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка на стороне KATA CN</strong></h5>
<p style="text-align: left;"><span style="color: red;"><strong>ВАЖНО!</strong></span> Заранее скачайте пакет <strong>cifs-utils.deb</strong>, загрузите его на CN и установите с помощью команды:<pre><code>apt install ./cifs-utils.deb</code></pre>
<ol style="text-align: left; margin-top: 5px;">
  <li>Подключитесь к KATA CN по SSH. Перейдите в раздел Technical Support Mode.</li>
  <li>Создайте структуру директорий input, output и quarantine.<pre><code>mkdir /mnt/in<br><br>mkdir /mnt/out<br><br>mkdir /mnt/qrnt</code></pre></li>
  <li>Создайте файл с учетными данными для доступа к общим ресурсам (username и password замените на свои).<pre><code>vi /root/.kata-secret<br><br>username=&lt;username&gt;<br><br>password=&lt;password&gt;</code></pre><span style="color: red;"><strong>ВАЖНО! Пользователь должен иметь доступ к проверяемой директории</strong></span></li>
  <li>Добавьте в конец файла <strong>/etc/fstab</strong> следующие строки (удаленный хост замените на свои).<pre><code>\\&lt;IP or FQDN&gt;\in /mnt/in cifs credentials=/root/.kata-secret 0 0<br><br>\\&lt;IP or FQDN&gt;\out /mnt/out cifs credentials=/root/.kata-secret 0 0<br><br>\\&lt;IP or FQDN&gt;\qrnt /mnt/qrnt cifs credentials=/root/.kata-secret 0 0</code></pre></li>
  <li>Примонтируйте все ресурсы.<pre><code>mount -a</code></pre></li>
  <li>Подготовьте ключевую информацию.<pre><code>openssl req -x509 -newkey rsa:2048 -keyout ./server.key -out ./server.crt -days 365 -nodes<br><br>cat server.crt server.key > cert.pem</code></pre></li>
  <li>Инициализируйте подключение сторонней системы к KATA. Для этого необходимо отправить любой файл на проверку с использованием подготовленного сертификата.<pre><code>Подготавливаем UUID:<br><br>python3 -c "import uuid; print(uuid.uuid4())"<br><br>curl -k --noproxy '*' --cert ./cert.pem --key ./server.key -F scanId=f2df00bc-c6b0-4bcf-b20b-040e02f08de9 -F objectType=file -F content=@<path> -X<br><br>POST https://localhost:443/kata/scanner/v1/sensors/<UUID>/scans</code></pre></li>
  <li>Подтвердите запрос на подключение со стороны KATA CN.<br><br></li>
  <li>Создайте директорию.<pre><code>mkdir /opt/kata-dir-scanner/</code></pre></li>
  <li>Скопируйте в <strong>/opt/kata-dir-scanner/</strong> следующие файлы.<pre><code>kata_dir_scanner.py<br><br>kata_dir_scanner.conf<br><br>cert.pem<br><br>server.key</code></pre></li>
  <li>Скопируйте в <strong>/etc/systemd/system/</strong> следующий файл.<pre><code>kata-dir-scanner.service</code></pre></li>
  <li>Отредактируйте конфигурационный файл (измените system_id на свой).<pre><code>vi kata_dir_scanner.conf<br>{<br>"in_dir": "/mnt/in/",<br>"out_dir": "/mnt/out/",<br>"qrnt_dir": "/mnt/qrnt/",<br>"cert_pem": "/opt/kata-dir-scanner/cert.pem",<br>"cert_key": "/opt/kata-dir-scanner/server.key",<br>"kata_cn_addr": "localhost",<br>"system_id": "<UUID>"<br>}</code></pre></li>
  <li>Запустите сервис KDS.<pre><code>systemctl daemon-reload<br><br>systemctl start kata-dir-scanner.service<br><br>systemctl status kata-dir-scanner.service</code></pre></li>
  <li>Добавьте сервис в автозагрузку.<pre><code>systemctl enable kata-dir-scanner.service</code></pre></li>
  <li>Установка и настройка сервиса KDS завершена. Логи работы KDS можно посмотреть используя следующую команду:<pre><code>tail -f /var/log/kata-dir-scanner.log</code></pre></li>
  <li>События, связанные с обнаружением вредоносного ПО, доступны в web-консоли KATA.</li>
</ol>
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка и использование списка исключений:</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>В директории <strong>/opt/kata-dir-scanner/</strong> создайте файл <strong>exclude_list.txt</strong>. В <strong>exclude_list.txt</strong> построчно запишите имена файлов и расширения, которые нужно исключить из пересылки на анализ в KATA.<pre><code>Например:<br><strong>File1.txt<br>*.doc<br>File2.py<br>*.pdf</strong></code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752578981466.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
</ol>
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Пример работы KDS:</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>На проверяемом хосте открываем папку in и сохраните тестовый вирус.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010606944.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Перейдите в папку qrnt. Вирусный файл был автоматически отправлен в папку qrnt.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010653518.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Перейдите в web-консоль KATA CN, зайдите в раздел обнаружения и видим сработку на тестовый вирус.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010774136.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Перейдите в обнаружение. Здесь можно увидеть всю необходимую нам информацию.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010853869.png" style="display: block; margin: 0 auto; max-width: 50%; height: auto;"></li>
  <li>На проверяемом хосте откройте папку in и сохраните обычный текстовый документ.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010958647.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Перейдите в папку out, тестовый файл test_KDS не является вирусным и поэтому был автоматически отправлен в папку out.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755011027633.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
</ol> 
</p>

# Процесс подключения KATA по LDAP SSO

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Настройка аутентификации с помощью доменных учетных записей позволяет пользователям не вводить данные учетной записи Kaspersky Anti Targeted Attack Platform для подключения к веб-интерфейсу программы.</strong></h5>
<p style="text-align: left;"><strong>Для включения аутентификации с помощью доменных учетных записей вам требуется:</strong>
<ul style="text-align: left; margin-top: 5px;">
  <li>Настроить интеграцию с <strong>Active Directory</strong>.</li>
  <li>Для настройки интеграции с <strong>Active Directory</strong> требуется создать <strong>keytab-файл</strong>, содержащий имя субъекта-службы (далее также <strong>"SPN"</strong>) для сервера <strong>Central Node</strong>, на котором выполняется настройка интеграции.</li>
</ul>
Инструкции по созданию <strong>keytab-файла</strong>, а также включения интеграции с Active Directory в wеb-интерфейсе программы приведены по следующим ссылкам:
<ul style="text-align: left; margin-top: 5px;">
  <li><a href="https://support.kaspersky.com/help/KATA/7.1/ru-RU/228435.htm">Создание keytab-файла</a></li>
  <li><a href="https://support.kaspersky.com/KATA/7.1/ru-RU/247461.htm">Настройка интеграции с Active Directory</a></li>
</ul>
Ключевым моментом правильной работы интеграции с Active Directory является настройка клиентских рабочих станций, процесс которой описан далее.
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка интеграции KATA – AD</strong></h5>
<p style="text-align: left;"><span style="text-align: center; color: red;"><strong>Важно! Перед выполнением данной интеграции обязательно должны быть выполнены следующие рекомендации:</strong></span>
<ol style="text-align: left; margin-top: 5px;">
  <li>Имя развернутого сервера <strong>“Central Node”</strong> должно быть полным доменным именем.<br>
   Пример: <strong>kata-cn.home.lab</strong></li>
  <li>Запись A и PTR должна быть установлена ​​для центрального узла в DNS.</li>
  <li><strong>FQDN</strong> имя устройства и создаваемая для него A-запись/PTR-запись на DNS сервере должны совпадать и обязательно имя устройства и DNS запись должны быть в “<span style="color: red;"><strong>нижнем регистре”.</strong></span></li><br>
  <strong>Примечание:</strong> имя устройства можно настроить в веб-интерфейсе “<strong>Central Node</strong>” уже после установки. Для этого авторизуйтесь в системе из-под уз “Administrator”, перейдите в раздел <strong>“Параметры &rarr; Сетевые параметры &rarr; Имя сервера (FQDN)”</strong>
<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752828379596.png" alt="Имя сервера FQDN" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
  <li>Должен быть открыт доступ по <strong>88/TCP</strong> порту от <strong>Central Node</strong> до <strong>Active Directory</strong>.</li>
  <li>Алгоритм шифрования <strong>AES256-SHA1</strong> должен быть включен в созданную учетную запись пользователя домена.</li>
  <li>Пароль, используемый при создании <strong>keytab-файла</strong>, не должен содержать специальных символов.<br>
Пример: <strong>cZ8ckcVPysXOOS7m</strong></li>
</ol>
<span style="color: red;"><strong>Перед выполнением инструкции убедитесь, что имя хоста задано верно и корректно отображается как в web-интерфейсе, так и на DNS.</strong></span>
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Добавление LDAP=сервера</strong></h5>
<p>
<ol style="text-align: left; margin-top: 5px;">
  <li>Создать пользователя в AD
  <ul style="text-align: left; margin-top: 5px;">
    <li>Активная опция – <strong>Password never expires</strong></li>
    <li>Активная опция – <strong>This account supports Kerberos AES 256bit encryption</strong></li>
  </ul>
  <img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752828573592.png" alt="Создание пользователя LDAP" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
  </li>
  <li>Создать keytab-файл<br>Открыть командную строку от имени администратора и выполнить следующую команду:<pre><code>ktpass.exe -princ HTTP/<span style="background-color: yellow;">kata.sales.lab</span>@&lt;DOMAIN–“SALES.LAB”&gt; -mapuser <span style="background-color: yellow;">kata-ldap</span>@&lt;DOMAIN–“SALES.LAB”&gt; -crypto AES256-SHA1 -ptype KRB5_NT_PRINCIPAL -pass * +dumpsalt -out C:\<span style="background-color: yellow;">kata-ldap</span>.keytab</code></pre>
</li>
  <li>Открыть страницу настроек Central Node KATA с правами Администратора. Загрузить <strong>keytab-файл</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753877843691.png" alt="Загрузка keytab" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
</ol>
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка клиентских рабочих станций для использования SSO</strong></h5>
<p>
<ol style="text-align: left; margin-top: 5px;">
  <li>Проверить, что сервер KATA доступен по своему доменному имени
  <ul style="text-align: left; margin-top: 5px;">
    <li>В cmd.exe выполните команду <strong>nslookup</strong></li>
    <li>Далее в интерфейсе команды проверьте доступность узла KATA по своему доменному имени <strong>&lt;Доменное имя сервера KATA&gt;@&lt;Имя домена&gt;</strong></li>
  </ul></li>
  <li>Добавьте узел KATA в список сайтов <strong>Local Intranet</strong> локально через групповые политики.<br>Обязательно укажите адрес <strong>“Central Node”</strong> и выставьте <strong>“Значение”</strong>.<br>Имя значения – <span style="background-color: yellow;">https://kata-cn-7.sales.lab</span><br>Значение – <strong>“1”</strong><br>Нажмите <strong>“OK”</strong><br>Нажмите <strong>“Применить”</strong><br><br><strong>Win+R &rarr; gpedit.msc</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753878772805.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"><strong>Local Computer Policy &rarr; Computer Configuration &rarr; Administrative Templates &rarr; Windows Components &rarr; Internet Explorer &rarr; Internet Control Panel &rarr; Security Page</strong><br><br><strong>Конфигурация компьютера &rarr; Административные шаблоны &rarr; Компоненты Windows &rarr; Internet Explorer &rarr; Панель управления браузером &rarr; Вкладка Безопасность &rarr; Список назначений зоны веб-сайтов</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753880046705.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Примените произведённые изменения в групповых политиках.
  <ul style="text-align: left; margin-top: 5px;">
    <li>Запустите cmd.exe с правами администратора</li>
    <li>В cmd.exe выполните команду <strong>gpupdate /force</strong></li>
  </ul><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753880177325.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Убедитесь,  что данные доменного аккаунта созданного в  KATA совпадают с данными, введёнными при авторизации на рабочем устройстве.<br>KATA Domain Account = Windows Domain Account</li>
  <li>Войдите на web-интерфейс сервера KATA без ввода учётных данных.<br>В строке браузера введите <strong>https://kata.domain.name:8443</strong></li>
</ol>
</p>

# Как настраивать исключения в Kaspersky Anti Targeted Attack Platform (KATA) для всех интеграций

<p>В KATA исключения нужны, чтобы снизить шум (false positive) и “нормализовать” легитимные объекты/активности: файлы и ссылки, IDS/TAA детекты, ICAP-трафик, NDR-сетевые взаимодействия, а также трафик для изолированных хостов.</p>

<p><strong>Важно:</strong> исключения — это изменение логики детектирования/регистрации. По возможности сначала делайте точечные исключения (по адресу/подсети/конкретному SID/условию), а не “глобальные” отключения целых классов проверок.</p>

  <div class="kata-note">
    <strong>Примечание.</strong>
    Материал подготовлен для AntiAPT Community и предназначен для практического понимания принципов работы.
    Он не заменяет официальную документацию вендора.
  </div>
<hr>

<h2 id="toc">Содержание</h2>
<ul>
  <li><a href="#scan">1. Исключения из проверки (Scan) — для файлов/URL из всех интеграций</a></li>
  <li><a href="#ids">2. IDS-исключения — исключение правил обнаружения вторжений</a></li>
  <li><a href="#taa">3. TAA (IOA)-исключения — исключение правил поведенческой аналитики</a></li>
  <li><a href="#icap">4. ICAP-исключения — исключение ICAP-данных из проверки</a></li>
  <li><a href="#ndr-allow">5. Разрешающие правила для событий NDR — “allow list” сетевых взаимодействий</a></li>
  <li><a href="#isolation">6. Исключения из правила сетевой изоляции Endpoint Agent</a></li>
</ul>

<hr>

<h2 id="scan">1) Исключения из проверки (Scan) — для файлов/URL из всех интеграций</h2>
<p>Этот список влияет на проверку объектов, поступающих на анализ (файлы/URL/почтовые атрибуты и т. п.) — и, как правило, является самым “универсальным” способом сделать исключение, которое будет работать независимо от источника (интеграции).</p>

<p><strong>Где настраивается:</strong> <em>Параметры → Исключения → вкладка “Проверка”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/eRdgPxrAekc4Y3DJ-image-1766645246812.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/eRdgPxrAekc4Y3DJ-image-1766645246812.png)

<h3>1.1. Просмотр таблицы исключений из проверки</h3>
<ol>
  <li>Откройте <em>Параметры → Исключения</em>.</li>
  <li>Перейдите на вкладку <em>Проверка</em>.</li>
</ol>
<p>Отобразится таблица со списком данных, которые KATA будет считать безопасными и не будет создавать для них обнаружения. В таблице обычно используются столбцы <strong>Критерий</strong> и <strong>Значение</strong>, а фильтрация делается через заголовки столбцов.</p>

<h3>1.2. Добавление правила исключения из проверки</h3>
<ol>
  <li>Откройте <em>Параметры → Исключения → Проверка</em>.</li>
  <li>Нажмите <strong>Добавить</strong> (обычно в правом верхнем углу).</li>
  <li>В окне <em>Новое правило</em> выберите <strong>Критерий</strong>.</li>
</ol>

<p><strong>Доступные критерии:</strong></p>
<ul>
  <li><strong>MD5</strong> — исключение по MD5-хешу файла.</li>
  <li><strong>Формат</strong> — исключение по формату (например, MSOfficeDoc).</li>
  <li><strong>Маска URL</strong> — исключение по шаблону URL.</li>
  <li><strong>Адрес получателя</strong> / <strong>Адрес отправителя</strong> — исключения по e-mail.</li>
  <li><strong>IP или подсеть источника</strong> / <strong>IP или подсеть назначения</strong>.</li>
  <li><strong>Агент пользователя</strong> — User-Agent HTTP-запросов.</li>
</ul>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/5Ob8SHHIx0teLfQo-image-1766645304331.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/5Ob8SHHIx0teLfQo-image-1766645304331.png)

<p><strong>Как заполнять “Значение”:</strong></p>
<ul>
  <li><strong>Формат:</strong> выбирается из списка.</li>
  <li><strong>MD5:</strong> указывается хеш.</li>
  <li><strong>Агент пользователя:</strong> строка User-Agent.</li>
  <li><strong>IP/подсеть:</strong> адрес или подсеть (пример: 255.255.255.0 — как пример маски).</li>
  <li><strong>E-mail:</strong> адрес отправителя/получателя.</li>
  <li><strong>Маска URL:</strong> поддерживаются спецсимволы:
    <ul>
      <li><code>*</code> — любая последовательность символов (пример: <code>*abc*</code>)</li>
      <li><code>?</code> — любой один символ (пример: <code>example_123?.com</code>)</li>
      <li>Если <code>*</code> или <code>?</code> являются частью реального URL, используйте экранирование <code>\</code>, например: <code>virus.dll\?virus_name=</code></li>
    </ul>
  </li>
  <li>В полях для URL и e-mail допускаются домены с кириллицей — они будут преобразованы в Punycode.</li>
</ul>

<ol start="4">
  <li>Нажмите <strong>Добавить</strong>.</li>
</ol>
<p>Правило появится в списке исключений из проверки.</p>

<h3>1.3. Изменение правила исключения из проверки</h3>
<ol>
  <li><em>Параметры → Исключения → Проверка</em>.</li>
  <li>Выберите правило.</li>
  <li>В окне <em>Изменить правило</em> скорректируйте <strong>Критерий</strong> и/или <strong>Значение</strong>.</li>
  <li>Нажмите <strong>Сохранить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/iKU2w3frPrLEc6nF-image-1766645355023.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/iKU2w3frPrLEc6nF-image-1766645355023.png)

<h3>1.4. Удаление правил из списка исключений</h3>
<ol>
  <li><em>Параметры → Исключения → Проверка</em>.</li>
  <li>Отметьте флажками правила (или выберите все).</li>
  <li>Нажмите <strong>Удалить</strong> внизу окна.</li>
  <li>Подтвердите удаление.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/mDRGoOuJqABG7KMR-image-1766645469767.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/mDRGoOuJqABG7KMR-image-1766645469767.png)

<h3>1.5. Экспорт списка исключений</h3>
<ol>
  <li><em>Параметры → Исключения → Проверка</em>.</li>
  <li>Нажмите <strong>Экспортировать</strong>.</li>
</ol>
<p>Скачается JSON-файл со списком исключений.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/GSBwD2Osn3VSKvs9-image-1766645499727.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/GSBwD2Osn3VSKvs9-image-1766645499727.png)

<h3>1.6. Фильтрация/поиск в таблице исключений</h3>
<p><strong>Фильтрация по критерию:</strong> используйте фильтры по заголовкам столбцов в таблице, чтобы оставить нужный <em>Критерий</em>.</p>
<p><strong>Поиск по значению:</strong> откройте фильтрацию по столбцу <em>Значение</em>, введите часть строки и примените фильтр.</p>
<p><strong>Сброс фильтра:</strong> нажмите “крестик/удалить” в заголовке того столбца, для которого задано условие фильтрации, и повторите для остальных условий.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/PXV4FqZnYuOo6lA4-image-1766645543997.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/PXV4FqZnYuOo6lA4-image-1766645543997.png)

<hr>

<h2 id="ids">2) IDS-исключения — исключение правил обнаружения вторжений</h2>
<p>IDS-исключения используются, если вы хотите, чтобы KATA <strong>не создавала алерты</strong> по определенным IDS-правилам. При этом логика работы IDS/НDR зависит от сценария; в ряде случаев удобнее сделать точечную “разрешающую” логику именно через NDR allow rules (см. раздел 5), если нужно “разрешить” конкретный источник/назначение.</p>

<p><strong>Где настраивается:</strong> <em>Параметры → Исключения → вкладка “IDS”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/cLPpdqNJR9vRHj8u-image-1766645698078.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/cLPpdqNJR9vRHj8u-image-1766645698078.png)

<h3>2.1. Добавление IDS-правила в исключения (через алерт)</h3>
<ol>
  <li>Откройте раздел <strong>Алерты</strong>.</li>
  <li>Отфильтруйте алерты по технологии <strong>(IDS) Intrusion Detection System</strong> через фильтр в столбце “Технологии”.</li>
  <li>При необходимости дополнительно отфильтруйте по важности.</li>
  <li>Выберите алерт, у которого в поле “Обнаружено” видно нужное IDS-правило.</li>
  <li>В карточке алерта в блоке <em>Рекомендации → Оценка</em> выберите <strong>Добавить в исключения</strong>.</li>
  <li>В окне добавления укажите <strong>Описание</strong> и нажмите <strong>Добавить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/l9NhACfxZaSXnjjC-image-1766645844529.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/l9NhACfxZaSXnjjC-image-1766645844529.png)

<h3>2.2. Редактирование описания IDS-правила в исключениях</h3>
<ol>
  <li><em>Параметры → Исключения → IDS</em>.</li>
  <li>Выберите правило — откроется окно с информацией.</li>
  <li>Нажмите <strong>Изменить</strong>, отредактируйте <strong>Описание</strong>, сохраните.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/RW1DNzRwA3hW7hgj-image-1766645718882.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/RW1DNzRwA3hW7hgj-image-1766645718882.png)

<h3>2.3. Удаление IDS-правил из исключений</h3>
<p><strong>Удалить одно правило:</strong></p>
<ol>
  <li><em>Параметры → Исключения → IDS</em>.</li>
  <li>Выберите правило.</li>
  <li>Нажмите <strong>Удалить</strong> и подтвердите.</li>
</ol>

<p><strong>Удалить несколько/все правила:</strong></p>
<ol>
  <li><em>Параметры → Исключения → IDS</em>.</li>
  <li>Отметьте флажками нужные правила (или все).</li>
  <li>Нажмите <strong>Удалить</strong> в панели управления (обычно снизу) и подтвердите.</li>
</ol>


[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/aXGZzAgadEBmzcDs-image-1766645758793.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/aXGZzAgadEBmzcDs-image-1766645758793.png)

<hr>

<h2 id="taa">3) TAA (IOA)-исключения — исключение правил поведенческой аналитики</h2>
<p>TAA-исключения применяются к правилам TAA (IOA), чтобы не создавать алерты по “нормальному” для вашей инфраструктуры поведению.</p>

<p><strong>Режимы исключения:</strong></p>
<ul>
  <li><strong>Исключать всегда</strong> — KATA не отмечает события как соответствующие правилу и не создает алерты по этому правилу.</li>
  <li><strong>Исключать по условию</strong> — исключение действует только на события, подходящие под заданный поисковый запрос/условие; остальные события продолжают детектироваться.</li>
</ul>

<p><strong>Распределенное решение (PCN/SCN) и типы исключений:</strong> исключения могут быть <strong>локальными</strong> (созданы на SCN и действуют на хосты этого SCN) и <strong>глобальными</strong> (созданы на PCN и распространяются на PCN и все подключенные SCN). Для каждого TAA-правила можно создать только одно локальное или глобальное исключение; если исключения есть и на SCN, и на PCN — применяются параметры PCN.</p>

<p><strong>Где настраивается:</strong> <em>Параметры → Исключения → вкладка “TAA (IOA)”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/trgRTZh2ozZdpFRJ-image-1766645895097.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/trgRTZh2ozZdpFRJ-image-1766645895097.png)

<h3>3.1. Добавление правила TAA (IOA) в исключения</h3>
<ol>
    <li>Откройте раздел <strong>Алерты</strong>.</li>
  <li>Выберите событие.</li>
  <li>В области <strong>Результаты проверки</strong> нажмите на название сработки.</li>
  <li>>В области <strong>Исключение TAA (IOA)</strong> нажмите на <strong>Добавить в исключения</strong>.</li>
  <li>Выберите режим:
    <ul>
      <li><strong>Исключать всегда</strong>, или</li>
      <li><strong>Исключать по условию</strong> — задайте поисковый запрос/условие.</li>
    </ul>
  </li>
  <li>Сохраните исключение.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/lbdhA2v5vS3qyZ52-image-1766647699510.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/lbdhA2v5vS3qyZ52-image-1766647699510.png)

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/UCiMIxJ1XZrXWzcm-image-1766647647797.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/UCiMIxJ1XZrXWzcm-image-1766647647797.png)

<h3>3.2. Просмотр и удаление TAA-исключения</h3>
<ol>
  <li><em>Параметры → Исключения → TAA (IOA)</em>.</li>
  <li>Выберите правило, чтобы посмотреть параметры исключения.</li>
  <li>Для удаления используйте <strong>Удалить</strong> (с подтверждением).</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/WZSXUVZpc29pJBjU-image-1766645936480.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/WZSXUVZpc29pJBjU-image-1766645936480.png)

<hr>

<h2 id="icap">4) ICAP-исключения — исключение ICAP-данных из проверки</h2>
<p>ICAP-исключения позволяют задать список ICAP-данных, которые KATA <strong>не будет проверять</strong>.</p>

<p><strong>Какие данные можно исключать (критерии):</strong></p>
<ul>
  <li><strong>Формат</strong></li>
  <li><strong>Агент пользователя</strong></li>
  <li><strong>MD5</strong></li>
  <li><strong>Маска URL</strong></li>
  <li><strong>IP или подсеть источника</strong></li>
</ul>

<p><strong>Распределенное решение:</strong> ICAP-исключения, созданные на SCN, распространяются на компоненты Sensor, подключенные к этому SCN. ICAP-исключения, созданные на PCN, распространяются на SCN на одном устройстве с PCN и на все Sensor, подключенные к этому SCN.</p>

<p><strong>Где настраивается:</strong> <em>Параметры → Исключения → вкладка “ICAP”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ymB4F24WzIRF5srW-image-1766646010023.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/ymB4F24WzIRF5srW-image-1766646010023.png)

<h3>4.1. Добавление правила в ICAP-исключения</h3>
<ol>
  <li><em>Параметры → Исключения → ICAP</em>.</li>
  <li>Нажмите <strong>Добавить</strong>.</li>
  <li>Выберите <strong>Критерий</strong> (формат/UA/MD5/маска URL/IP или подсеть источника).</li>
  <li>Заполните <strong>Значение</strong> и нажмите <strong>Добавить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/eLef5pLQc568i2kp-image-1766646025649.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/eLef5pLQc568i2kp-image-1766646025649.png)

<h3>4.2. Изменение и выключение правила ICAP-исключений</h3>
<p><strong>Изменить правило:</strong></p>
<ol>
  <li><em>Параметры → Исключения → ICAP</em>.</li>
  <li>Выберите правило → откроется окно <em>Изменить правило</em>.</li>
  <li>Измените <strong>Состояние</strong>, <strong>Критерий</strong> и/или <strong>Значение</strong>.</li>
  <li>Нажмите <strong>Сохранить</strong>.</li>
</ol>

<p><strong>Выключить правило:</strong></p>
<ol>
  <li><em>Параметры → Исключения → ICAP</em>.</li>
  <li>В столбце <strong>Состояние</strong> переведите переключатель нужного правила в <strong>Выключено</strong>.</li>
  <li>Подтвердите действие.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/h7Hn67XFxI3JvGqe-image-1766646101330.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/h7Hn67XFxI3JvGqe-image-1766646101330.png)

<h3>4.3. Удаление правила ICAP-исключений</h3>
<ol>
  <li><em>Параметры → Исключения → ICAP</em>.</li>
  <li>Выберите правило.</li>
  <li>Нажмите <strong>Удалить</strong> и подтвердите.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/mKryqh0gJnyLfRvi-image-1766646141942.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/mKryqh0gJnyLfRvi-image-1766646141942.png)

<h3>4.4. Фильтрация и поиск по ICAP-исключениям</h3>
<p>В списке ICAP-исключений поддерживаются:</p>
<ul>
  <li><strong>Фильтрация по критерию</strong></li>
  <li><strong>Фильтрация по значению</strong></li>
  <li><strong>Фильтрация по состоянию</strong> (включено/выключено)</li>
  <li><strong>Сброс условий фильтрации</strong></li>
</ul>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/zdPPF20IIBrIIuo1-image-1766646157480.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/zdPPF20IIBrIIuo1-image-1766646157480.png)

<hr>

<h2 id="ndr-allow">5) Разрешающие правила для событий NDR — allow list сетевых взаимодействий</h2>
<p>KATA может отслеживать сетевые взаимодействия устройств. Для определения разрешенных взаимодействий используются <strong>разрешающие правила</strong> (allow rules). Все взаимодействия, удовлетворяющие действующим разрешающим правилам, считаются разрешенными — KATA <strong>не регистрирует события NDR и не создает алерты</strong> по таким взаимодействиям.</p>

<p><strong>Где настраивается:</strong> <em>Параметры → вкладка “Разрешающие правила”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/NGmms3YI3oSXdSTl-image-1766646297427.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/NGmms3YI3oSXdSTl-image-1766646297427.png)

<h3>5.1. Создание разрешающего правила (пустое или по шаблону)</h3>
<ol>
  <li>Откройте <em>Параметры → Разрешающие правила</em>.</li>
  <li>Нажмите <strong>Добавить правило</strong>.</li>
  <li>(Опционально) Нажмите <strong>Использовать шаблон</strong>, выберите шаблон и примените.</li>
  <li>В поле <strong>Протокол</strong> выберите нужный протокол в дереве стека протоколов (доступен поиск), подтвердите <strong>ОК</strong>.</li>
  <li>(Опционально) Заполните <strong>Комментарий</strong>.</li>
  <li>В блоках <strong>Сторона 1</strong> и <strong>Сторона 2</strong> укажите адресную информацию (в зависимости от протокола это может быть MAC, IP и/или порт). При наличии адресных пространств можно указывать имена пространств.</li>
  <li>(Опционально) Для авто-заполнения адресов нажмите ссылку <strong>Указать адреса устройств</strong>, отметьте устройства и подтвердите <strong>ОК</strong>.</li>
  <li>В поле <strong>Тип события</strong> выберите тип события (код события, используемый в событиях).</li>
  <li>В поле <strong>Точка мониторинга</strong> выберите имя точки мониторинга.</li>
  <li>(Опционально) Если нужно не проверять такие соединения по конкретному системному правилу IDS, укажите <strong>SID системного правила IDS</strong>. Если SID не указан — отключается проверка по всем системным IDS-правилам для подпадающих взаимодействий.</li>
  <li>Нажмите <strong>Сохранить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/j5whj8islc6cSN73-image-1766646332934.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/j5whj8islc6cSN73-image-1766646332934.png)

<h3>5.2. Создание разрешающего правила на основе зарегистрированного события</h3>
<ol>
  <li>Откройте раздел <strong>События в трафике сети</strong>.</li>
  <li>Выберите событие.</li>
  <li>В области деталей нажмите <strong>Создать разрешающее правило</strong>.</li>
  <li>При необходимости поправьте параметры и нажмите <strong>Сохранить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/yWQ1hF8ENFLWn3st-image-1766646653442.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/yWQ1hF8ENFLWn3st-image-1766646653442.png)

<h3>5.3. Копирование разрешающего правила</h3>
<ol>
  <li><em>Параметры → Разрешающие правила</em>.</li>
  <li>Выберите правило → контекстное меню (ПКМ) → <strong>Копировать правило</strong>.</li>
  <li>Отредактируйте параметры и сохраните.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/znnbvFGmH90RsHE0-image-1766646386466.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/znnbvFGmH90RsHE0-image-1766646386466.png)

<h3>5.4. Изменение параметров разрешающего правила</h3>
<p>Изменять можно только <strong>включенные</strong> правила; для выключенных редактирование недоступно.</p>
<ol>
  <li><em>Параметры → Разрешающие правила</em>.</li>
  <li>Выберите правило → нажмите <strong>Изменить</strong>.</li>
  <li>Скорректируйте поля и нажмите <strong>Сохранить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/Z0XDqcER3HFhHEeh-image-1766646430075.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/Z0XDqcER3HFhHEeh-image-1766646430075.png)

<h3>5.5. Включение и выключение разрешающих правил</h3>
<ol>
  <li><em>Параметры → Разрешающие правила</em>.</li>
  <li>Выберите одно или несколько правил.</li>
  <li>Нажмите <strong>Включить</strong> или <strong>Выключить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/6G5j7wB5QaK8y11a-image-1766646484141.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/6G5j7wB5QaK8y11a-image-1766646484141.png)

<h3>5.6. Удаление разрешающих правил</h3>
<ol>
  <li><em>Параметры → Разрешающие правила</em>.</li>
  <li>Выберите правила → нажмите <strong>Удалить</strong>.</li>
  <li>Подтвердите действие (варианты подтверждения зависят от того, включены правила или нет).</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/XuVzrhPRdIA3qHpK-image-1766646515249.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/XuVzrhPRdIA3qHpK-image-1766646515249.png)

<hr>

<h2 id="isolation">6) Исключения из правила сетевой изоляции Endpoint Agent</h2>
<p>Если хост изолирован от сети (сетевой изоляцией через Endpoint Agent), можно точечно разрешить трафик к конкретным IP и портам через исключение в правиле изоляции.</p>

<p><strong>Где настраивается:</strong> <em>Активы → Endpoint Agents → карточка хоста</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/f2SHjZiu1F38gZ8C-image-1766646763371.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/f2SHjZiu1F38gZ8C-image-1766646763371.png)

<h3>6.1. Добавление исключения в правило сетевой изоляции</h3>
<ol>
  <li>Откройте <em>Активы</em>.</li>
  <li>Перейдите на вкладку <em>Endpoint Agents</em> (таблица хостов).</li>
  <li>Выберите изолированный хост, для которого нужно исключение.</li>
  <li>По ссылке <strong>Добавить в исключения</strong> раскройте блок параметров исключений.</li>
  <li>Выберите <strong>направление трафика</strong>:
    <ul>
      <li>Входящее/Исходящее</li>
      <li>Входящее</li>
      <li>Исходящее</li>
    </ul>
  </li>
  <li>В поле <strong>IP</strong> укажите IP-адрес, трафик к которому/от которого не должен блокироваться.</li>
  <li>Если выбрано “Входящее” или “Исходящее”, в поле <strong>Порты</strong> укажите порты подключения.</li>
  <li>Если нужно несколько исключений: нажимайте <strong>Добавить</strong> для добавления строк и в конце нажмите <strong>Сохранить</strong>.</li>
</ol>
<hr>
</ul>

# Руководство по интеграции с системой мониторинга Zabbix по протоколу SNMPv2

## **<span style="font-size: 28.0pt; color: #252525; mso-ansi-language: RU;">Руководство по интеграции с системой мониторинга </span><span lang="EN-US" style="font-size: 28.0pt; color: #252525;">Zabbix</span><span style="font-size: 28.0pt; color: #252525; mso-ansi-language: RU;"> по протоколу </span><span lang="EN-US" style="font-size: 28.0pt; color: #252525;">SNMPv</span><span style="font-size: 28.0pt; color: #252525; mso-ansi-language: RU;">2</span>**

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-%D0%92-%D0%BA%D0%B0%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B5-%D0%BF%D1%80%D0%B8%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8" style="margin-left: -.25pt; border-collapse: collapse; mso-table-layout-alt: fixed; border: none; mso-border-alt: solid windowtext .5pt; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt;" width="727"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes; height: 1.0cm;"><td style="width: 545.25pt; border: solid red 1.0pt; mso-border-alt: solid red .5pt; padding: 0cm 5.4pt 0cm 5.4pt; height: 1.0cm;" width="727">**<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;">В качестве приложения использовалась </span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">KATA</span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">Central</span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">Node</span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;">версии 6.0.2, а в качестве системы мониторинга использовался </span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">Zabbix</span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;">версии 6.4. Инструкция носит информационный характер и может отличаться от ваших действий.</span>**

**<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span>**

**<span style="mso-ansi-language: RU;">Готовый шаблон </span><span lang="EN-US">Zabbix</span><span style="mso-ansi-language: RU;"> с элементами данных:</span>**<span style="mso-ansi-language: RU;"> </span><span lang="EN-US">[<span lang="RU" style="mso-ansi-language: RU;">https://box.kaspersky.com/d/179e900f0d29464eaa27/</span>](https://box.kaspersky.com/d/179e900f0d29464eaa27/)</span>

</td></tr></tbody></table>

### <span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;">Настройка со стороны </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Central</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Node</span>

<span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;">Вы можете отправлять данные о загрузке центрального процессора и оперативной памяти серверов </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Central</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Node</span><span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> и </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Sensor</span><span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> во внешние системы, поддерживающие протокол </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">SNMP</span><span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;">. Для этого вам требуется настроить параметры соединения с протоколом.</span>

<span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;">Если компонент </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Central</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Node</span><span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> развернут в виде кластера, во внешние системы отправляются данные о загрузке центрального процессора и оперативной памяти каждого сервера кластера.</span>

<span style="mso-ansi-language: RU;">Чтобы настроить параметры соединения с протоколом SNMP на сервере Central Node:</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В окне веб-интерфейса приложения выберите раздел **Параметры**, подраздел **Общие параметры**.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В блоке параметров **SNMP** установите флажок **Использовать SNMP**.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В поле **Версия протокола** выберите версию протокола: v2c.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В поле **Строка сообщества** укажите пароль, который будет использоваться для подключения к Kaspersky Anti Targeted Attack Platform.</span>

<span style="mso-ansi-language: RU;">Параметры соединения с протоколом на сервере Central Node будут настроены.</span>

<span style="mso-ansi-language: RU;">Подробнее: </span><span lang="EN-US">[<span lang="RU" style="mso-ansi-language: RU;">https://support.kaspersky.ru/kata/6.0/247539</span>](https://support.kaspersky.ru/kata/6.0/247539)</span>

### <span style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">Настройка со стороны </span><span lang="EN-US">Zabbix</span>

<span style="mso-ansi-language: RU;">Установите пакет </span><span lang="EN-US">SNMP</span><span style="mso-ansi-language: RU;">. На </span><span lang="EN-US">Debian </span><span style="mso-ansi-language: RU;">подобных системах:</span>

<table border="0" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-sudo-apt-install-snm" style="border-collapse: collapse; border: none; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt; mso-border-insideh: none; mso-border-insidev: none;"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes;"><td style="width: 545.0pt; background: #EAF1DD; mso-background-themecolor: accent3; mso-background-themetint: 51; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="727">**<span lang="EN-US">sudo apt install snmp</span>**

</td></tr></tbody></table>

<span style="mso-ansi-language: RU;">На </span><span lang="EN-US">RHEL </span><span style="mso-ansi-language: RU;">подобных системах:</span>

<table border="0" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-sudo-yum-install-net" style="width: 545.0pt; border-collapse: collapse; border: none; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt; mso-border-insideh: none; mso-border-insidev: none;" width="727"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes;"><td style="width: 545.0pt; background: #EAF1DD; mso-background-themecolor: accent3; mso-background-themetint: 51; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="727">**<span lang="EN-US">sudo <span style="color: black; mso-color-alt: windowtext;">yum install net-snmp</span></span>**

</td></tr></tbody></table>

<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">Запустите команду </span><span lang="EN-US">snmpwalk</span><span style="mso-ansi-language: RU;">, чтобы проверить, что все работает. Синтаксис утилиты:</span>

<table border="0" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-snmpwalk--v-%5B%D0%B2%D0%B5%D1%80%D1%81%D0%B8%D1%8F-" style="border-collapse: collapse; border: none; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt; mso-border-insideh: none; mso-border-insidev: none;"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes;"><td style="width: 545.0pt; background: #EAF1DD; mso-background-themecolor: accent3; mso-background-themetint: 51; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="727">**<span style="mso-ansi-language: RU;">snmpwalk -v \[версия SNMP\] -c \[строка сообщества\] \[IP-адрес/имя хоста устройства\] \[OID<span style="color: black; mso-color-alt: windowtext;"> или символьное имя\]</span></span>**

</td></tr></tbody></table>

<span style="mso-ansi-language: RU;"> </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">’ы и символьные имена описаны по ссылке: </span><span lang="EN-US">[<span lang="RU" style="mso-ansi-language: RU;">https://support.kaspersky.ru/kata/6.0/233730</span>](https://support.kaspersky.ru/kata/6.0/233730)</span>

<span style="mso-ansi-language: RU;">Например, рассмотрим </span><span lang="EN-US">OID 1.3.6.1.4.1.2021.9.1.6, </span><span style="mso-ansi-language: RU;">где:</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">1.3.6.1.4.1.2021.9.1.6 – это часть OID, определяющая тип объекта (в данном случае, это </span><span lang="EN-US">OID</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">для свойства «dskTotal», которое указывает на размер диска или тома в КБ).</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В конце </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">’а должен указываться “</span><span lang="EN-US">instance</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">identifier</span><span style="mso-ansi-language: RU;">” или экземпляр данного объекта (в данном случае, это .1 или .2, которые соответствуют дискам /</span><span lang="EN-US">dev</span><span style="mso-ansi-language: RU;">/</span><span lang="EN-US">sda</span><span style="mso-ansi-language: RU;">2 или /</span><span lang="EN-US">dev</span><span style="mso-ansi-language: RU;">/</span><span lang="EN-US">sda</span><span style="mso-ansi-language: RU;">3). Таким образом, для объектов, имеющих несколько экземпляров, этот идентификатор позволяет получать данные для каждого отдельного элемента. </span><span lang="EN-US">OID’</span><span style="mso-ansi-language: RU;">ы имеющие единственный элемент будут иметь экземпляр </span><span lang="EN-US">.0.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image.png)](http://62.113.113.15/uploads/images/gallery/2025-08/image.png)

<span style="mso-ansi-language: RU; mso-no-proof: yes;"> </span>

<span style="mso-ansi-language: RU;">На скриншоте выше приведен ещё один пример, где предоставлены </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">’ы и значения средней загрузки системы (</span><span lang="EN-US">load</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">average</span><span style="mso-ansi-language: RU;">) в течении 1, 5 и 15 минут. Также использовался ключ **-**</span>**<span lang="EN-US">On</span>**<span style="mso-ansi-language: RU;">, чтобы вывести цифровые идентификаторы, а не символьные имена.</span>

<span style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">Для дальнейшей настройки нас интересуют конкретные </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">’ы, так как </span><span lang="EN-US">Zabbix</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">использует в своей работе утилиту </span><span lang="EN-US">snmpget</span><span style="mso-ansi-language: RU;">.</span>

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-%D0%9E%D1%81%D0%BD%D0%BE%D0%B2%D0%BD%D0%BE%D0%B5-%D1%80%D0%B0%D0%B7%D0%BB%D0%B8%D1%87%D0%B8%D0%B5%2C-%D1%87" style="border-collapse: collapse; border: none; mso-border-alt: solid windowtext .5pt; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt;"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes;"><td style="width: 545.0pt; border: solid red 1.0pt; mso-border-alt: solid red .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="727">**<span style="mso-ansi-language: RU;">Основное различие, что SNMPGET извлекает значения для конкретных OID, в то время как SNMPWALK рекурсивно проходит по всему поддереву OID, начиная с указанного корневого OID, и извлекает значения для всех соответствующих объектов.</span>**

**<span style="mso-ansi-language: RU;"> </span>**

**<span style="mso-ansi-language: RU;">SNMPWALK обычно используется для обнаружения и сбора более широкого набора данных с устройства или для получения общего представления о доступной информации SNMP. SNMPGET же применяется для извлечения конкретных значений OID, когда известно точное расположение требуемых данных.</span>**

</td></tr></tbody></table>

<span style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">Далее в веб-консоли </span><span lang="EN-US">Zabbix</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">необходимо добавить Узел сети:</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Перейдите в раздел **Сбор данных**, подраздел **Узлы сети**.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Нажмите на кнопку **Создать узел сети**, укажите произвольное имя и группу узла сети. В разделе **Интерфейсы** нажмите кнопку **Добавить** и выберите </span>**<span lang="EN-US">SNMP</span>**<span style="mso-ansi-language: RU;">. Далее укажите </span><span lang="EN-US">IP</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">адрес узла сети (в данном случае, адрес </span><span lang="EN-US">Central</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">Node</span><span style="mso-ansi-language: RU;">) и </span><span lang="EN-US">SNMP</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">community</span><span style="mso-ansi-language: RU;"> (строка сообщества), если меняли его в </span><span lang="EN-US">Central</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">Node</span><span style="mso-ansi-language: RU;">.</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/HmLimage.png)

<span style="mso-ansi-language: RU; mso-no-proof: yes;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">После добавления узла, переходите в **Элементы данных**</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Нажмите на кнопку **Создать элемент данных**, укажите произвольное имя, выберите тип </span>**<span lang="EN-US">SNMP</span><span style="mso-ansi-language: RU;"> агент</span>**<span style="mso-ansi-language: RU;">, укажите ключ (уникальное значение в рамках одного хоста), определите тип информации и укажите </span><span lang="EN-US">SNMP</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">.</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/fHwimage.png)

<span style="mso-ansi-language: RU; mso-no-proof: yes;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">5.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Далее можете нажать кнопку **Тест**, чтобы проверить корректность введенных данных. По завершению нажмите кнопку **Добавить**. С этого момента </span><span lang="EN-US">Zabbix</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">начнет запрашивать данные, согласно указанному интервалу обновления.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">6.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Добавьте по аналогии нужные элементы данных.</span>

# Руководство по выгрузке базы событий KATA || EDR

> **Примечение:* *данная статья является примером реализации сбора дампа событии**

> **Примечание:* *все действия выполняются в Technical Support Mode под учетной записью root**

<span style="white-space: pre-wrap;">1. </span><span style="color: windowtext; white-space: pre-wrap;">Подключаемся по SSH к серверу KATA CN. Далее выбираем пункт </span>****Technical Support Mode****

[![{DB6E02FE-17B0-4D64-BF4B-C1EF007E7FC5}.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/RdzuaHRAjA4zHjAd-db6e02fe-17b0-4d64-bf4b-c1ef007e7fc5.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/RdzuaHRAjA4zHjAd-db6e02fe-17b0-4d64-bf4b-c1ef007e7fc5.png)

<span style="white-space: pre-wrap;">2. </span><span style="color: windowtext;">В открывшейся командной строке необходимо выполнить следующие команды.</span>Сделайте его исполняемым:

```
sudo –i
```

<span style="color: windowtext;">Необходимо будет снова ввести пароль</span>.

<span style="white-space: pre-wrap;">3. </span><span style="color: windowtext;">Далее формируем дамп базы. Последовательно выполняем следующие команды.</span>

```
docker exec $(docker ps -qf name=postgresql_server) /bin/bash -c "su - postgres -c \"pg_dump -Fc antiapt > /tmp/<имя файла>.bak\""
docker cp $(docker ps -qf name=postgresql_server):/tmp/<имя файла>.bak /tmp/
logout
```

<span style="white-space: pre-wrap;">4. </span><span style="color: windowtext; white-space: pre-wrap;">Далее необходимо подключиться к серверу KATA, используя SFTP-клиент (например, WinSCP) и забрать файл из директории </span><u>****/tmp****</u>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/8XVN5BnKuMH9IegQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/8XVN5BnKuMH9IegQ-image.png)

# Настройка приёма SPAN-трафика на Central Node и Sensor

### ****Руководство по настройке KATA/NDR 7.1****

<p class="callout info">****Информация:****<span style="white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="white-space: pre-wrap;"> и </span>****НЕ****<span style="white-space: pre-wrap;"> </span>****является****<span style="white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

- ****Версия решения:****<span style="white-space: pre-wrap;"> 7.1 </span>
- ****Тип инструкции:****<span style="white-space: pre-wrap;"> Настройка источников данных SPAN </span>

> ****Важно!****  
> Интеграция в локальную сеть позволяет получать и анализировать зеркалированный трафик SPAN, ERSPAN и RSPAN. Извлекаются объекты и метаданные HTTP, HTTP2, FTP, SMTP, DNS, SMB и NFS протоколов. Зеркалируемый трафик перенаправляется с одного порта коммутатора на другой (локальное зеркалирование) или на удаленный коммутатор (удалённое зеркалирование). Администратор сети выбирает, какую часть трафика направлять в Kaspersky Anti Targeted Attack Platform.  
>   
> Kaspersky Anti Targeted Attack Platform принимает зеркалированный трафик от агрегирующих устройств, таких как брокеры сетевых пакетов и сетевые отводы (Network tap). Фильтрация трафика, поступающего через эти устройства, влияет на аппаратные требования платформы. Для точного определения этих требований рекомендуется провести пилотное тестирование.

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9E%D0%B1"><summary>1. Подготовка</summary>

#### ****1.1. Обязательные условия****

Перед настройкой приёма SPAN-трафика убедитесь, что:

<span style="white-space: pre-wrap;">- ✅ Установлена и настроена </span>****Central Node****

<span style="white-space: pre-wrap;">- ✅ Активирована одна из лицензий: </span>****KATA****<span style="white-space: pre-wrap;">, </span>****NDR****<span style="white-space: pre-wrap;"> или </span>****KATA/NDR****

<span style="white-space: pre-wrap;">- ✅ Добавлен </span>****дополнительный сетевой интерфейс****, на который будет подан SPAN. (кроме Management)

<span style="white-space: pre-wrap;">- ✅ Интерфейс находится в состоянии </span>****«Не инициализирован» (при подаче ESRPAN указывается IP адрес)****

\- ✅ Имеется доступ к веб-интерфейсу под учётной записью `****admin****`

---

#### ****1.2. Лицензии и функциональность****

<table><colgroup><col style="width: 240px;"></col><col style="width: 571px;"></col></colgroup><tbody><tr style="height: 10px;"><td>****Лицензия****

</td><td>****Требуется для****

</td></tr><tr><td>KATA

</td><td>Анализ периметра сети: сетевая песочница (Network Sandbox), пограничный IDS, анализ SMTP/ICAP-трафика

</td></tr><tr><td>NDR

</td><td>Защита внутренней сети: NTA-анализ, ретроспективный поиск, выявление горизонтального перемещения, \*\*запись и хранение SPAN-трафика\*\*

</td></tr><tr><td>KATA/NDR

</td><td>Комбинированный функционал: защита периметра + внутренней сети

</td></tr></tbody></table>

##### ****🔎 Подробное описание функционала****

##### ****🔹KATA****

<span style="white-space: pre-wrap;">- Обеспечивает </span>****защиту периметра IT-инфраструктуры****

<span style="white-space: pre-wrap;">- Включает </span>****сетевую песочницу (Network Sandbox)****<span style="white-space: pre-wrap;"> — автоматическую проверку подозрительных объектов</span>

<span style="white-space: pre-wrap;">- Реализует функции </span>****пограничного IDS****

\- Поддерживает анализ трафика от почтовых шлюзов (SMTP), прокси и NGFW (ICAP)

\- Позволяет анализировать трафик на границе сети

##### ****🔹NDR (Network Detection and Response)****

<span style="white-space: pre-wrap;">- Предназначен для </span>****обнаружения сложных атак во внутренней сети****

<span style="white-space: pre-wrap;">- Выполняет </span>****глубокий анализ сетевого трафика (NTA)****:

<span style="white-space: pre-wrap;"> - Построение карты сетевой активности</span>

<span style="white-space: pre-wrap;"> - Выявление скрытых C2-каналов</span>

<span style="white-space: pre-wrap;"> - Обнаружение </span>****горизонтального перемещения****<span style="white-space: pre-wrap;"> злоумышленника</span>

<span style="white-space: pre-wrap;"> - Ретроспективный анализ событий за весь период хранения данных</span>

<span style="white-space: pre-wrap;">- </span>****Записывает и хранит обрабатываемый SPAN-трафик****

\- Использует правила IDS для детектирования аномалий во внутреннем трафике

\- Интегрируется с EDR-агентами для корреляции событий

##### ****🔹KATA/NDR****

\- Объединяет возможности KATA и NDR

<span style="white-space: pre-wrap;">- Позволяет </span>****одновременно защищать периметр и внутреннюю сеть****

\- Центральный узел может принимать данные как от периметровых источников, так и от Sensor, анализирующих внутренний трафик

\- Поддерживает единый интерфейс управления, корреляцию событий между периметром и внутренней сетью

<p class="callout danger">⚠️****ВАЖНО:****  
<span style="white-space: pre-wrap;">- Без активации соответствующей лицензии функционал </span>****приёма и обработки SPAN-трафика будет недоступен****.  
<span style="white-space: pre-wrap;">- Для записи и хранения сырого трафика требуется </span>****лицензия NDR или KATA/NDR****.</p>

<p class="callout info">💡****Рекомендация:****  
<span style="white-space: pre-wrap;">- Для оптимальной работы лучше выбрать комбинированную лицензию </span>****KATA/NDR****. Она позволяет контролировать как периметр, так и внутреннюю сеть.</p>

---

#### ****1.3. Сетевые требования****

Данный пункт описывает процесс настройки Central Node для анализа копии трафика, поданного с внутреннего или внешнего сегмента сети.

<p class="callout warning">⚠️****ВАЖНО:****  
- Для включения анализа сетевого трафика обязательно должен быть добавлен дополнительный интерфейс.</p>

<p class="callout info">ℹ️****Примечание:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">- В версию KATA 7.1 добавлена возможность записи, хранения и выгрузки копий сырого сетевого трафика. В данном документе этот функционал описан не будет, только настройка приема SPAN. Детально по данному функционалу можно ознакомиться в </span>[онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/228435.htm).  
  
Добавить!</p>

---

##### ****🔹Минимальные и максимальные требования к объёму SPAN-трафика****

<table><colgroup><col style="width: 240px;"></col><col style="width: 240px;"></col><col style="width: 240px;"></col></colgroup><tbody><tr><td><span style="white-space: pre-wrap;">Конфигурация </span>

</td><td>Минимальный объём SPAN-трафика

</td><td>Максимальный объём SPAN-трафика

</td></tr><tr><td>Физический сервер + выделенный Sensor

</td><td>100 Мбит/с

</td><td>10 000 Мбит/с

</td></tr><tr><td>Виртуальная платформа + выделенный Sensor

</td><td>100 Мбит/с

</td><td>4 000 Мбит/с

</td></tr><tr><td>Central Node со встроенным Sensor (Embedded Sensor)

</td><td>100 Мбит/с

</td><td>1 000 Мбит/с

</td></tr></tbody></table>

<p class="callout info">ℹ️****Пояснение:****  
<span style="white-space: pre-wrap;">- Значение </span>****100 Мбит/с****<span style="white-space: pre-wrap;"> указано как </span>****рекомендуемый порог****, используемый при сайзинге и проектировании.  
<span style="white-space: pre-wrap;">- Это значение </span>****не является жёстким ограничением****, а служит ориентиром для расчёта ресурсов.  
<span style="white-space: pre-wrap;">- При объёмах ниже 100 Мбит/с </span>****сайзинг не изменяется****<span style="white-space: pre-wrap;"> — аппаратные требования остаются теми же.</span></p>

---

##### ****🔹Масштабирование через распределённую архитектуру****

****Если объём SPAN-трафика превышает возможности одной инсталляции:****

<span style="white-space: pre-wrap;">- На виртуальной платформе: максимум </span>****4000 Мбит/с на одну Central Node с Sensor****

<span style="white-space: pre-wrap;">- На физической платформе: максимум </span>****10 000 Мбит/с на одну Central Node с Sensor****

<p class="callout info">****Примечание:****<span style="white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Количество сенсоров, подключенных к одному центральному узлу, ограничено только общим объемом поступающего на них трафика SPAN. </span></p>

> ****При необходимости обработать больший объём:****  
> 1. Разделите трафик между несколькими независимыми инсталляциями  
> 2. Используйте физическую платформу  
> 3. Объедините инсталляции в иерархическую структуру ****(PCN + SCN)****

<p class="callout info">📘****Подробнее:****<span style="white-space: pre-wrap;"> </span>[Распределённое решение и мультитенантность](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247445.htm)</p>

---

##### ****1.4. Проверка настройки функционала обработки SPAN-трафика****

1\. Перейдите в веб-интерфейс Central Node под учётной записью `****admin****`.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Конфигурация серверов****.

3\. Проверьте, что в поле «****SPAN-трафик, Мбит/с****<span style="white-space: pre-wrap;">» указан </span>****общий объем****<span style="white-space: pre-wrap;"> планируемого к обработке трафика со SPAN-портов.</span>

<p class="callout danger">📌****ВАЖНО:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">- В этом поле указывается </span>****общий объём SPAN-трафика****<span style="white-space: pre-wrap;">, который обрабатывается как на </span>****Central Node****<span style="white-space: pre-wrap;">, так и на вынесенных отдельно </span>****Sensor****.</p>

<p class="callout warning">****Внимание:****  
Если вы не собираетесь использовать KATA и/или NDR, все равно рекомендуется указать объем обрабатываемого SPAN-трафика. Минимальный объем — 10. Это обеспечит корректную работу и логическую связность микросервисов в системе.</p>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/9dpZzIpNRsC0g1DE-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/9dpZzIpNRsC0g1DE-image.png)  
📸****Скриншот 1:****<span style="white-space: pre-wrap;"> Экран "</span>****Конфигурация серверов****" с полями: Количество Endpoint Agents, Почтовый трафик, SPAN-трафик

****Пример заполнения:****  
<span style="white-space: pre-wrap;">На Central Node подается SPAN на выделенный интерфейс с объемом </span>****500 Mbps****<span style="white-space: pre-wrap;"> и есть выделенный Sensor, который получает SPAN объемом </span>****1.5 Gbps****.

****Настройка:****

<span style="white-space: pre-wrap;">В поле </span>****«SPAN-трафик, Мбит/с»****<span style="white-space: pre-wrap;"> укажите: </span>****2000****

✅ Это суммарный объём трафика, обрабатываемый всей системой.

<span style="color: windowtext;">4. Перейдите в раздел “</span>****Параметры****<span style="color: windowtext; white-space: pre-wrap;"> </span>****→****<span style="color: windowtext; white-space: pre-wrap;"> </span>****Лицензия****<span style="color: windowtext;">”.</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">5. Убедитесь, что активирована лицензия </span>****NDR****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> или </span>****KATA/NDR****<span style="color: rgb(0, 0, 0);">.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/8Fks9oeSNq1leirg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/8Fks9oeSNq1leirg-image.png)

📸****Скриншот 2:****<span style="white-space: pre-wrap;"> Экран "</span><span style="color: windowtext;">“</span>****Параметры****<span style="color: windowtext; white-space: pre-wrap;"> </span>****→****<span style="color: windowtext; white-space: pre-wrap;"> </span>****Лицензия****<span style="color: windowtext;">”.</span>

---

#### ****1.5.** **Настройка объёма обрабатываемого трафика****

<p class="callout warning">⚠️****Обязательно выполните эти настройки****, если на узле (CN или Sensor) получен SPAN.</p>

****Через SSH-консоль:****

<span style="white-space: pre-wrap;">1. Подключитесь к Central Node </span>****или Sensor****<span style="white-space: pre-wrap;"> по SSH под учётной записью `</span>****admin****`. (в зависимости от того, куда подан SPAN)

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Program settings → Configure storage****.

4\. Установите значение, соответствующее вашему объёму SPAN-трафика, согласно таблице:

<table class="align-center"><colgroup><col style="width: 240px;"></col><col style="width: 240px;"></col><col style="width: 240px;"></col></colgroup><tbody><tr><td>****Объём SPAN-трафика****

</td><td>****File storage, MB****

</td><td>****Hot ring, MB****

</td></tr><tr style="height: 10px;"><td class="align-center">10000 Мбит/с

</td><td>80000

</td><td>10240

</td></tr><tr><td class="align-center">7000 Мбит/с

</td><td>64000

</td><td>8192

</td></tr><tr><td class="align-center">4000 Мбит/с

</td><td>32000

</td><td>1024

</td></tr><tr><td class="align-center">2000 Мбит/с

</td><td>16000

</td><td>1024

</td></tr><tr><td class="align-center">1000 Мбит/с

</td><td>8000

</td><td>1024

</td></tr></tbody></table>

> ****Примечание:****<span style="white-space: pre-wrap;"> это размер разделов </span>****tmpfs****, где обрабатывается и хранится трафик.

<p class="callout danger">****ВАЖНО!****  
<span style="white-space: pre-wrap;">Настройки хранилища на </span>****Central Node****<span style="white-space: pre-wrap;"> или </span>****Sensor**** <span style="white-space: pre-wrap;">учитывают только трафик, обрабатываемый </span>****Central Node****<span style="white-space: pre-wrap;"> или </span>****Sensor****<span style="white-space: pre-wrap;">, и выполняется на </span>****каждом узле**** <span style="white-space: pre-wrap;">отдельно. </span>  
<span style="white-space: pre-wrap;">Однако настройки SPAN в конфигураторе сервера в </span>****веб-интерфейсе****<span style="white-space: pre-wrap;"> учитывают весь трафик, обрабатываемый </span>****Central Node****<span style="white-space: pre-wrap;">, и все подключенные </span>****внешние Sensor****.</p>

> 📌****Примечание:****<span style="white-space: pre-wrap;"> </span>  
> - Если объём данных меньше указанного в таблице — выбирайте минимальное значение.  
> <span style="white-space: pre-wrap;">- Если объём находится между двумя значениями — выбирайте </span>****максимальное****.

<p class="callout warning">💡****ВАЖНО:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">Эти настройки </span>****обязательны****<span style="white-space: pre-wrap;"> для </span>****Central Node****<span style="white-space: pre-wrap;"> и </span>****выделенного Sensor****, независимо от того, где был подан SPAN-трафик.</p>

---

#### ****1.6. Выбор протоколов для анализа****

##### 🔍 Цель: настроить получение трафика только по нужным протоколам.

****Через SSH-консоль:****

1\. Подключитесь к узлу (****Central Node****<span style="white-space: pre-wrap;"> или </span>****Sensor****<span style="white-space: pre-wrap;">) по </span>****SSH****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Program settings → Configure traffic capture → Setup capture protocols****.

4\. Выберите протоколы, которые нужно анализировать:

<span style="white-space: pre-wrap;"> - По умолчанию включены все, кроме </span>****HTTP2****.

<span style="white-space: pre-wrap;"> - Чтобы включить/отключить протокол — нажмите </span>****Enter****<span style="white-space: pre-wrap;"> на строке.</span>

<span style="white-space: pre-wrap;">5. Нажмите </span>****Apply and finish****.

✅ Сетевые протоколы для получения SPAN-трафика будут выбраны.

</details>---

<details id="bkmrk-2.-%D0%92%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%BE"><summary>2. Включение функционала обработки SPAN</summary>

#### ****2.1. Добавление дополнительного интерфейса на Central Node****

1\. Войдите в веб-интерфейс Central Node под учётной записью `****admin****`.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Параметры → Сетевые параметры → Сетевые интерфейсы****.

<span style="white-space: pre-wrap;">3. Убедитесь, что добавлен дополнительный интерфейс и он находится в состоянии </span>****«Не инициализирован»****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ZuQ3PwSWzdiHY3WS-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ZuQ3PwSWzdiHY3WS-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:****<span style="white-space: pre-wrap;"> Экран "</span>****Сетевые интерфейсы****"

<p class="callout info">****Примечание:****<span style="white-space: pre-wrap;"> </span>****ERSPAN****-трафик передаётся исключительно на IP-адрес получателя (не на конкретный интерфейс), при этом тип принимающего интерфейса может быть любым. Важно правильно указать IP-адрес назначения, так как именно он определяет маршрут доставки зеркалированного трафика через GRE-туннель.</p>

#### ****2.2. Добавление дополнительного интерфейса на Sensor****

****Через SSH-консоль:****

<span style="white-space: pre-wrap;">1. Подключитесь к узлу </span>****Sensor****<span style="white-space: pre-wrap;"> по </span>****SSH****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Network settings → Interface configuration****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/j7Z2wh3BlpgzLgAH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/j7Z2wh3BlpgzLgAH-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/wfCEZN3ToZRQWhvH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/wfCEZN3ToZRQWhvH-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/sIDyIxNFJxCuxlNc-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/sIDyIxNFJxCuxlNc-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:****<span style="white-space: pre-wrap;"> Экран "</span>****Сетевые интерфейсы****"

<p class="callout warning">****Важно!****  
Данная настройка относится к компоненту Sensor, используемого для обработки SPAN-трафика.</p>

---

#### ****2.3. Настраиваем объем обрабатываемого SPAN непосредственно на Sensor****

<p class="callout info">****Пояснение:****  
Данная настройка относится к компоненту Sensor, используемого для обработки SPAN-трафика.</p>

****Через SSH-консоль:****

<span style="white-space: pre-wrap;">1. Подключитесь к узлу </span>****Sensor****<span style="white-space: pre-wrap;"> по </span>****SSH****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Program settings → Configure traffic capture****.

3\. Укажите объем анализируемого сетевого трафика в разделе "****Traffic capture bandwidth (Mbps)****". Объем должен быть указан в мегабитах в секунду.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/GicHA892ZgrcnRgv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/GicHA892ZgrcnRgv-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/q8LZ9w1LBEJt8G00-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/q8LZ9w1LBEJt8G00-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ihpL22Hxu0JmMcHu-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ihpL22Hxu0JmMcHu-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:****<span style="white-space: pre-wrap;"> Экран "</span>****Сетевые интерфейсы****"

<p class="callout warning">****Важно!****  
В этом разделе показан общий объем SPAN-трафика, обработанного данным сенсором.  
****Например:**** сенсор может получать SPAN-трафик с нескольких источников одновременно через разные интерфейсы, подключенные к нему.</p>

---

#### ****2.4. Создание точки мониторинга****

##### ****🔍 Цель: создать точку мониторинга для приёма SPAN-трафика.****

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Серверы Sensor****.

<span style="white-space: pre-wrap;">2. Найдите интерфейс в состоянии </span>****«Не инициализирован»****, предназначенный для приёма SPAN.

<span style="white-space: pre-wrap;">3. Нажмите </span>****«Добавить точку мониторинга»****<span style="white-space: pre-wrap;"> на этом интерфейсе.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/qpN9MRtEJjaD1OQN-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/qpN9MRtEJjaD1OQN-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/eTrUU8mPNHuoQNNQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/eTrUU8mPNHuoQNNQ-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:****<span style="white-space: pre-wrap;"> Кнопка "</span>****Добавить точку мониторинга****"

4\. В открывшемся окне укажите:

<span style="white-space: pre-wrap;"> - </span>****Имя точки мониторинга****<span style="white-space: pre-wrap;"> (например, `</span>****SPAN\_Internal****`)

<span style="white-space: pre-wrap;">5. Нажмите </span>****«Добавить точку мониторинга»****.

> 📌****Примечание:****  
> <span style="white-space: pre-wrap;">- Точки мониторинга можно </span>****включать и выключать****<span style="white-space: pre-wrap;"> для временного прекращения наблюдения за сегментом сети.</span>

<p class="callout info">****Внимание:****<span style="white-space: pre-wrap;"> Эта настройка одинакова для </span>****Central Node****<span style="white-space: pre-wrap;"> и </span>****Sensor****.</p>

---

#### ****2.5. Включение обработки трафика****

1\. После создания точки мониторинга откроется её экран.

<span style="white-space: pre-wrap;">2. Убедитесь, что в разделе </span>****«Режим»****<span style="white-space: pre-wrap;"> указано состояние </span>****«Выключен»****.

<span style="white-space: pre-wrap;">3. Нажмите кнопку </span>****«Включить»****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/h4QS8tCbPmmqDv9s-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/h4QS8tCbPmmqDv9s-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/sZyFj7v2S0IhqmrU-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/sZyFj7v2S0IhqmrU-image.png)

📸****Скриншот 7:****<span style="white-space: pre-wrap;"> Окно точки мониторинга с кнопкой "</span>****Включить****"

<span style="white-space: pre-wrap;">✅ Режим обработки SPAN-трафика перейдёт в </span>****активное состояние****.

---

#### ****2.6. Проверка поступления трафика****

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Мониторинг → Обработано****.

<span style="white-space: pre-wrap;">2. Выберите источник: </span>****SPAN****.

3\. Укажите тип отображения:

<span style="white-space: pre-wrap;"> - </span>****Текущая загрузка****

<span style="white-space: pre-wrap;"> - </span>****Выбранный период****<span style="white-space: pre-wrap;"> (настраивается в правом верхнем углу)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/CTyZukD1WVVZ39Oz-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/CTyZukD1WVVZ39Oz-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ix0oSjl5VD3ng985-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ix0oSjl5VD3ng985-image.png)

📸****Скриншот 8:****<span style="white-space: pre-wrap;"> График нагрузки по SPAN-трафику</span>

✅ Если SPAN-трафик подаётся на интерфейс, вы увидите график по нагрузке.

<p class="callout warning"><span style="white-space: pre-wrap;">💡 </span>****Примечание:****  
<span style="white-space: pre-wrap;">Данные по обнаруженным аномалиям и угрозам будут отображаться в веб-интерфейсе </span>****только под учётной записью «Офицера безопасности»****.</p>

</details>---

<details id="bkmrk-3.-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%B8-%D0%BD%D0%B0%D1%81"><summary>3. Подключение и настройка внешнего хранилища</summary>

#### ****3.1. Настройка внешнего хранилища на Central Node****

##### 🔍Цель: настроить хранение дампов трафика на внешнем хранилище.

<span style="white-space: pre-wrap;">1. На узле с Central Node подключите диск </span>****≥100 ГБ****.

2\. Подключитесь по SSH и выполните:

```bash
sudo -i
  fdisk -l  # убедитесь, что диск виден (например, /dev/sdb)
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/gwBg3SYjmjtqKbiD-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/gwBg3SYjmjtqKbiD-image.png)📸****Скриншот 9:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
mke2fs -t ext4 -L DATA -m 0 /dev/sdb
```

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/hZ8vfDWDy0XVNm8X-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/hZ8vfDWDy0XVNm8X-image.png)

📸****Скриншот 10:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
echo "/dev/sdb /data/volumes/dumps/ ext4 defaults 0 0" >> /etc/fstab
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/rpBnNr6khSGSlLBq-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/rpBnNr6khSGSlLBq-image.png)

📸****Скриншот 11:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
mount
  rm -rf /data/volumes/dumps/*
  chown kluser:klusers /data/volumes/dumps/
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/9SqeTGGGn2CE8mqN-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/9SqeTGGGn2CE8mqN-image.png)

📸****Скриншот 12:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

<span style="white-space: pre-wrap;">3. </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Убедитесь, что напротив имени подключенного диска в столбце </span>****MOUNTPOINTS**** <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">отображается значение </span>****/data/volumes/dumps****<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">.</span>

```
chown kluser:klusers /data/volumes/dumps/
  ls -lah /data/volumes/dumps/
  lsblk
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/OpAcSFwvPldQj2SS-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/OpAcSFwvPldQj2SS-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/7RnVFMw2R12DX5gu-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/7RnVFMw2R12DX5gu-image.png)

📸****Скриншот 13:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

<span style="white-space: pre-wrap;">4. </span><span style="color: windowtext; white-space: pre-wrap;">Перезапустить работу контейнера </span>****preprocessor\_span****:

```
docker service update kata_product_main_1_preprocessor_span --force
  docker ps | grep preprocessor_span
```

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> 5. Убедитесь, что напротив имени подключенного диска в столбце </span>****MOUNTPOINTS**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">отображается значение </span>****/mnt/kaspersky/nta/dumps****<span style="color: rgb(0, 0, 0);">.</span>

```
docker exec -it $(docker ps | grep preprocessor_span | awk '{print $1}') bash
  lsblk
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/oQyZu78yb3ggXxYZ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/oQyZu78yb3ggXxYZ-image.png)

📸****Скриншот 14:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

6\. Войдите в веб-интерфейс приложения под учетной записью '****admin****'.

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/hexZM3HEGgBCRfjW-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/hexZM3HEGgBCRfjW-image.png)

📸****Скриншот 15:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">7. В веб-интерфейсе: </span>****Серверы Sensor → Изменить → Внешнее хранилище****

<span style="white-space: pre-wrap;">5. Включите: </span>****«Подключить внешнее хранилище для файлов дампа трафика»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/qItZu3zHXUEbSO8Q-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/qItZu3zHXUEbSO8Q-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/Vma9qtW11wYl5vNn-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/Vma9qtW11wYl5vNn-image.png)

📸****Скриншот 16:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

6\. Укажите:

<span style="white-space: pre-wrap;"> - Максимальный объём (в ГБ)</span>

<span style="white-space: pre-wrap;"> - Ограничение времени хранения (в днях)</span>

<span style="white-space: pre-wrap;"> - BPF-фильтр (например: `tcp port 102 or tcp port 502`)</span>

<span style="white-space: pre-wrap;">7. Нажмите </span>****«Сохранить»****.

> 📌****Примечание:****  
> Сырой трафик записывается в `****/mnt/kaspersky/nta/dumps****<span style="white-space: pre-wrap;">`, но </span>****просматривается и выгружается из `/data/volumes/dumps`****.

---

#### ****3.2. Настройка внешнего хранилища на Sensor****

<span style="white-space: pre-wrap;">1. На узле с Sensor подключите диск </span>****≥100 ГБ****.

2\. Подключитесь по SSH и выполните:

```
sudo -i
  fdisk -l  # убедитесь, что диск виден (например, /dev/sdb)
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/eCmcRyvw8MWYCSos-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/eCmcRyvw8MWYCSos-image.png)

📸****Скриншот 17:****<span style="white-space: pre-wrap;"> Пример вывода команд </span>

```
mke2fs -t ext4 -L DATA -m 0 /dev/sdb
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/A0pzkQmRcpPe5Q7z-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/A0pzkQmRcpPe5Q7z-image.png)

📸****Скриншот 18:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
echo "/dev/sdb /data/volumes/dumps/ ext4 defaults 0 0" >> /etc/fstab
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/rpBnNr6khSGSlLBq-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/rpBnNr6khSGSlLBq-image.png)

📸****Скриншот 19:****<span style="white-space: pre-wrap;"> Пример вывода команд </span>

3\. Закройте текстовый редактор и выполните команду:

```
rm -r /data/volumes/dumps/*
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/b4RHaeRBefce60EU-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/b4RHaeRBefce60EU-image.png)

📸****Скриншот 20:****<span style="white-space: pre-wrap;"> Пример вывода команд </span>

6\. Войдите в веб-интерфейс приложения под учетной записью '****admin****'.

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/CWIY7cL5CAPuR3Ea-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/CWIY7cL5CAPuR3Ea-image.png)

📸****Скриншот 21:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">7. В веб-интерфейсе: </span>****Серверы Sensor → Изменить → Внешнее хранилище****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/bSlRGlIYisINqpEW-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/bSlRGlIYisINqpEW-image.png)

📸****Скриншот 22:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">5. Включите: </span>****«Подключить внешнее хранилище для файлов дампа трафика»****

6\. Укажите:

<span style="white-space: pre-wrap;"> - Максимальный объём (в ГБ)</span>

<span style="white-space: pre-wrap;"> - Ограничение времени хранения (в днях)</span>

<span style="white-space: pre-wrap;"> - BPF-фильтр (например: `tcp port 102 or tcp port 502`)</span>

<span style="white-space: pre-wrap;">7. Нажмите </span>****«Сохранить»****.

> 📌****Примечание:****<span style="white-space: pre-wrap;"> </span>  
> Сырой трафик записывается в `****/mnt/kaspersky/nta/dumps****<span style="white-space: pre-wrap;">`, но просматривается и выгружается из </span>****`/data/volumes/dumps`****.

</details>---

<details id="bkmrk-4.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D1%8B-%D0%B2"><summary>4. Проверка работы выгрузки дампов трафика</summary>

#### ****4.1. Выгрузка дампов трафика****

##### 🔍 Цель: скачать дамп трафика для анализа.

<span style="white-space: pre-wrap;">1. Авторизуйтесь под УЗ </span>****«Офицера безопасности»****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Серверы Sensor → Выбрать Sensor → Скачать трафик****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/JuZqDBwdSOTVp8GH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/JuZqDBwdSOTVp8GH-image.png)

📸****Скриншот 23:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

3\. Укажите:

<span style="white-space: pre-wrap;"> - Период</span>

<span style="white-space: pre-wrap;"> - Максимальный размер дампа</span>

<span style="white-space: pre-wrap;"> - Точки мониторинга</span>

<span style="white-space: pre-wrap;"> - BPF-фильтр</span>

<span style="white-space: pre-wrap;"> - Регулярное выражение (например: `^test.+xABxCD`)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/XI5kVOmBxbhdJo5q-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/XI5kVOmBxbhdJo5q-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/sQfcDVwyhgjm1MgD-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/sQfcDVwyhgjm1MgD-image.png)

📸****Скриншот 24:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">4. Нажмите </span>****«Скачать»****<span style="white-space: pre-wrap;"> → файл в формате </span>****PCAP****<span style="white-space: pre-wrap;"> начнёт загрузку.</span>

</details>---

#### ****📌 Полезные ссылки****

- [Официальная документация Kaspersky](https://support.kaspersky.com/KATA/7.1/ru-RU/246841.htm)
- [Настройка SPAN-трафика (онлайн)](https://support.kaspersky.com/help/KATA/7.1/ru-RU/266038.htm)
- [Распределённое решение и мультитенантность](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247445.htm)
- [Kaspersky на YouTube](https://www.youtube.com/@KasperskyTechRussia)
- [Kaspersky на Rutube](https://rutube.ru/channel/43034214/)
- [Полная инструкция по NDR и Sensor](https://box.kaspersky.com/d/594f6df3692e4675afc8/?p=%2FKATA%207.1&mode=list)

---

#### <span style="white-space: pre-wrap;">✅ </span>****Настройка приёма SPAN-трафика завершена!****

Теперь Central Node и/или Sensor:

- Принимает зеркалированный трафик
- Анализирует выбранные протоколы
- Отображает статистику в реальном времени
- Готов к детектированию угроз во внутренней сети
- При необходимости — записывает и позволяет выгружать дампы

# KATA & KEDR v.7.1.х Astra Edition: Инструкция по подготовке ISO образа на Astra Linux

##### ****Введение****

Инструкция описывает процесс подготовки установочного образа диска с компонентами Central Node, Sensor и Sandbox на основе ОС Astra Linux Special Edition версии 1.8.1.16.

##### ****Подготовка окружения****

##### ****1.1. Аппаратные требования и поддерживаемые платформы****

Минимальные аппаратные требования к устройству, на котором будет происходить создание iso-образа Устройство (ВМ/Сервер/АРМ с установленной ОС семейства Linux) должно удовлетворять следующим минимальным требованиям:

• CPU: 4 ядра, частота от 2500 МГц • RAM: 8 ГБ.  
<span style="white-space: pre-wrap;">• Объем свободного места на диске: 200 ГБ (чистое свободное место, без учета занимаемого места ОС) </span>

<span style="white-space: pre-wrap;">• Места должно быть достаточно либо в /var либо в /home Требования к программному обеспечению: </span>

<span style="white-space: pre-wrap;">• Операционная система на базе актуального ядра Linux. </span>

<span style="white-space: pre-wrap;">• Docker версии 20 и выше. </span>

<span style="white-space: pre-wrap;">• Наличие iso-образа операционной системы Astra Linux Special Edition версии 1.8.1.16 </span>

<span style="white-space: pre-wrap;">• Python не ниже 3.11 Kaspersky Anti Targeted Attack Platform не поддерживает работу с другими версиями операционной системы Astra Linux. </span>

##### ****1.2. Загрузка дистрибутивов****

<span style="white-space: pre-wrap;">Дистрибутивы Central Node/Sensor/Sandbox на OS Astra Linux передаются пользователю по запросу в Лабораторию Касперского. </span>

<span style="white-space: pre-wrap;">В открытом доступе доступны дистрибутивы только для Endpoint Agent. </span>

<span style="white-space: pre-wrap;">Дистрибутив Astra Linux Special Edition версии 1.8.1.16 загружается с сайта производителя ОС, из личного кабинета пользователя: </span>[https://lk.astra.ru/product/7/iso-images](https://lk.astra.ru/product/7/iso-images)<span style="white-space: pre-wrap;"></span>

Порядок загрузки: Перейдите в раздел Продукты - Выберите ALSE - Дистрибутивы - x86\_64 - 1.8/Дистрибутивы - Расширенный репозиторий – загрузите installation-1.8.1.6-27.06.2024\_14.12.iso[![](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755095235631.png)](http://62.113.113.15/uploads/images/gallery/2025-08/image-1755095235631.png)

##### ****1.3 Подготовка установочного образа диска с компонентами Central Node, Sensor и Sandbox****

****Процедура подготовки программных компонентов****

Выполните шаги по установки программы в следующей последовательности:

1. Установите Docker версии 20 и выше если он не установлен;
2. Загрузите из комплекта поставки дистрибутивы компонентов Central Node и Sensor, Sandbox и ISO builder;
3. Создайте файл iso\_builder.sh;
4. Запустите сборку дистрибутива;

****Установка компонентов Docker****

<span style="white-space: pre-wrap;">Проверьте наличие установленной версии Docker на вашей ВМ. Для проверки используйте команду: </span>

```
systemctl status docker.service
```

<span style="white-space: pre-wrap;">Если компонент Docker не установлен, то установите его. </span>

****Установка Docker на Ubuntu (deb)****

<span style="white-space: pre-wrap;">Обновите существующий список пакетов: </span>

```
sudo apt update
```

<span style="white-space: pre-wrap;">Установите docker: </span>

```
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin
```

Проверьте корректность установки:

```
sudo systemctl status docker docker –version или docker -v
```

<table id="bkmrk-%D0%94%D0%BB%D1%8F-astra-linux-1.7."><colgroup><col style="width: 849px;"></col></colgroup><tbody><tr style="height: 10px;"><td><span style="white-space: pre-wrap;">Для Astra Linux 1.7.х воспользуйтесь инструкцией по установке Docker </span>[https://wiki.astralinux.ru/pages/viewpage.action?pageId=158601444](https://wiki.astralinux.ru/pages/viewpage.action?pageId=158601444)<span style="white-space: pre-wrap;"></span>

До момента обращения к хабу контейнеров и загрузке контейнера hello world

<span style="white-space: pre-wrap;">Для Astra Linux 1.8.х воспользуйтесь инструкцией по установке Docker (т.к. оф.инструкции еще не опубликована на Wiki Astra) </span>[https://pixelfed.nbics.net/books/docker/page/ustanovka-docker-na-astra-linux-se-181](https://pixelfed.nbics.net/books/docker/page/ustanovka-docker-na-astra-linux-se-181)<span style="white-space: pre-wrap;"></span>

</td></tr></tbody></table>

****Установка Docker на Astra Linux****

Обновите существующий список пакетов:

```
apt update && apt upgrade
```

<span style="white-space: pre-wrap;">Установите docker: </span>

```
sudo apt-get install apt-transport-https ca-certificates curl gnupg2
```

```
curl -fsSL https://download.docker.com/linux/debian/gpg | sudo apt-key add - echo "deb [arch=amd64] https://download.docker.com/linux/debian stretch stable" | sudo tee -a /etc/apt/sources.list
```

```
sudo apt update sudo apt install docker-ce
```

Проверьте корректность установки:

```
sudo systemctl status docker docker –version или docker -v
```

<span style="white-space: pre-wrap;">Установите docker-compose: </span>

```
sudo curl -L https://github.com/docker/compose/releases/download/2.24.0/docker-compose-Linux-x86_64 -o /usr/local/bin/docker-compose
sudo chmod +x /usr/local/bin/docker-compose
```

Проверьте корректность установки:

```
docker-compose --version
```

****Установка Docker на CentOS****

Чтобы установить последнюю версию, запустите:

```
sudo yum install docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin
```

Запустите Докер.

```
sudo systemctl start docker
```

Проверьте корректность установки:

```
sudo systemctl status docker docker –version или docker -v
```

##### ****2 Создание дистрибутива KATA Astra Edition**** 

<table id="bkmrk-%D0%A3%D0%B1%D0%B5%D0%B4%D0%B8%D1%82%D0%B5%D1%81%D1%8C%2C-%D1%87%D1%82%D0%BE-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5"><colgroup><col></col></colgroup><tbody><tr><td colspan="2">****Убедитесь, что раздел VAR не менее 200GB. Или раздел HOME не менее 200GB.****

</td></tr></tbody></table>

<span style="white-space: pre-wrap;">Создайте папку командой: </span>

```
mkdir /var/kata_builder
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/2Dzimage.png)](http://62.113.113.15/uploads/images/gallery/2025-08/2Dzimage.png)

<span style="white-space: pre-wrap;">Создайте файл iso\_builder.sh </span>

<span style="white-space: pre-wrap;">Создайте файл iso\_builder.sh в созданном каталоге командой </span>

```
touch iso_builder.sh
```

<span style="white-space: pre-wrap;">Откройте созданный файл текстовым редактором, например nano или vi: </span>

```
nano iso_builder.sh
```

<span style="white-space: pre-wrap;">Вставьте следующий текст: </span>

```
#!/bin/bash
usage="Builds the KATA install ISO.
Usage:
$(basename "$0") [-h] source_iso distribution iso_builder_image build target_iso_name
where:
    -h, --help        - show this text and exit
    source_iso        - absolute path to the source OS ISO file
    distribution      - absolute path to the KATA distribution archive
    iso_builder_image - absolute path to the iso_builder docker image
    build             - absolute path to a temporary build directory
    target_iso_name   - absolute path to the resulting ISO file
"
if [ "$#" -eq 0 ] || [ "$1" == "-h" ] || [ "$1" == "--help" ]

then
    echo "$usage"; exit 10;
fi
if [ "$#" -lt 5 ]
then
    echo "Error: not enough arguments. Please, refer the help text."; exit 11;
fi
docker load -i $3
docker run -v $1:$1 -v $2:$2 -v $4:/build kaspersky/kata/deployment/iso_builder:6.0 --source-iso-uri file://$1 --kata-distribution-uri file://$2 --target-iso-name $5
```

<span style="white-space: pre-wrap;">Сохраните изменения в файле. Или скачайте готовый файл скрипта: </span>[https://box.kaspersky.com/d/434ba09e3e464c9497d4/](https://box.kaspersky.com/d/434ba09e3e464c9497d4/)<span style="white-space: pre-wrap;"></span>

<span style="white-space: pre-wrap;">Назначьте скрипту права на выполнение </span>

```
chmod +x ./iso_builder.sh
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/hISsM3eCFfpRM4zz-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-09/hISsM3eCFfpRM4zz-image.png)

Загрузите из комплекта поставки дистрибутивы и поместите их в созданную папку:

- <span style="white-space: pre-wrap;">Дистрибутив Central Node и Sensor - имя kata-cn-distribution-7.1.1.531-x86\_64\_en-ru-zh.tar.gz, </span>
- <span style="white-space: pre-wrap;">Дистрибутив компонента Sandbox - имя kata-sb-distribution-7.1.0.530-x86\_64\_en-ru-zh.tar.gz </span>
- <span style="white-space: pre-wrap;">Дистрибутив iso-builder - имя iso-builder-7.1.1.531-x86\_64\_en-ru-zh.tar </span>
- iso-образ Astra Linux Special Edition версии 11.8.1.6- имя installation-1.8.1.6-27.06.2024\_14.12.iso

<span style="white-space: pre-wrap;">Загруженный образ Astra Linux Special Edition необходимо переименовать в </span>****astra-installation.iso это обязательное требование работы билдера.****

<u><span style="color: rgb(22, 145, 121); white-space: pre-wrap;">Примечание: </span></u><span style="white-space: pre-wrap;">Если в созданную директорию вы не можете загрузить дистрибутивы, то измените права на созданную директорию или загрузите сначала в tmp, а затем перенесите файлы командой mv в необходимую директорию, например: </span>

```
mv /tmp/ kata-cn-distribution-7.1.1.531-x86_64_en-ru-zh.tar.gz /var/kata_builder
```

<span style="white-space: pre-wrap;">Выполните команду подготовки образа диска с компонентами Central Node и Sensor </span>

```
sudo ./iso_builder.sh /var/kata_builder/astra-installation.iso /var/kata_builder/kata-cn-distribution-7.1.1.531-x86_64_en-ru-zh.tar.gz /var/kata_builder/iso-builder-7.1.1.531-x86_64_en-ru-zh.tar /var/kata_builder buildCNSensorAstra.iso
```

(одной строчкой)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Pwr8lblQ2ARZyY0h-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-09/Pwr8lblQ2ARZyY0h-image.png)

Начнется процесс формирования образа, он занимает продолжительное время.

<span style="white-space: pre-wrap;">По завершению процедуры, отобразится информация о выполнении операции: «buildCNSensorAstra.iso completed successfully». </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/i7wcE1giXUuaxHWA-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-09/i7wcE1giXUuaxHWA-image.png)

<span style="white-space: pre-wrap;">Можно перейти к следующему шагу – подготовке ISO SandboxAstra. </span>

Если вы подготавливаете образ диска с компонентом Sandbox, выполните команду:

```
sudo ./iso_builder.sh /var/kata_builder/astra-installation.iso /var/kata_builder/kata-sb-distribution-7.1.0.530-x86_64_en-ru-zh.tar.gz /var/kata_builder/iso-builder-7.1.1.531-x86_64_en-ru-zh.tar /var/kata_builder buildSandboxAstra.iso
```

<span style="white-space: pre-wrap;">После выполнения команд установочный образ диска с компонентами Central Node и Sensor с именем </span>****buildCNSensorAstra.iso****<span style="white-space: pre-wrap;"> и </span>****buildSandboxAstra.iso****<span style="white-space: pre-wrap;"> будут размещены по пути </span>****/var/kata\_builder.****

****На этом этапе завершена процедура создания ISO образа КАТА для Astra Linux SE.****

<span style="white-space: pre-wrap;">Для установки КАТА для Astra Linux SE воспользуйтесь PoC KATA\_\_KEDR\_7.х\_poc\_guide Astra Edition, который находится по адресу </span>[https://box.kaspersky.com/d/594f6df3692e4675afc8/?p=%2FKATA%206.0&amp;mode=list](https://box.kaspersky.com/d/594f6df3692e4675afc8/?p=%2FKATA%206.0&mode=list)<span style="white-space: pre-wrap;"></span>

<u><span style="color: rgb(22, 145, 121);">Примечание:</span></u><span style="white-space: pre-wrap;"> Если вы используете другие директории для хранения файлов, вы можете выполнить команду: </span>

```
sudo ./iso_builder.sh <source_iso_host_path> <distribution_host_path> <iso_builder_image_host_path> <build_host_path> <target_iso_name>
```

где:

<span style="white-space: pre-wrap;">• </span>****source\_iso\_host\_path****<span style="white-space: pre-wrap;"> – путь к дистрибутиву Astra Linux Special Edition 1.7.4. UU1;</span>

<span style="white-space: pre-wrap;">• </span>****distribution\_host\_path****<span style="white-space: pre-wrap;"> – путь к дистрибутиву kata-cn-distribution-6.0.0-200-x86\_64\_en-ru.tar.gz или kata-sb-distribution-6.0.0-660-x86\_64\_en-ru.tar.gz;</span>

<span style="white-space: pre-wrap;">• </span>****iso\_builder\_image\_host\_path****<span style="white-space: pre-wrap;"> – путь к файлу iso-builder-6.0.0-200-x86\_64\_en-ru.tar.</span>

<span style="white-space: pre-wrap;">• </span>****build\_host\_path****<span style="white-space: pre-wrap;"> – путь, где будет размещен смонтированный iso-образ без указания присваиваемого имени iso-образа.</span>

<span style="white-space: pre-wrap;">• </span>****target\_iso\_name****<span style="white-space: pre-wrap;"> – присваиваемое имя iso-образу.</span>

# Интеграции с почтовым сервером для отправки сообщений по протоколу SMTP

### ****Руководство по настройке KATA/NDR 7.1****

<p class="callout info">****Информация:****<span style="white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="white-space: pre-wrap;"> и </span>****НЕ****<span style="white-space: pre-wrap;"> </span>****является****<span style="white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

- ****Версия решения:****<span style="white-space: pre-wrap;"> 7.1</span>
- ****Тип инструкции:****<span style="white-space: pre-wrap;"> Настройка источников данных SMTP</span>

> ****Важно!****  
> <span style="white-space: pre-wrap;">Интеграция через SMTP позволяет </span>****анализировать вложения из почтовых сообщений****<span style="white-space: pre-wrap;"> в реальном времени с использованием трёх ключевых технологий: </span>  
> <span style="white-space: pre-wrap;">- </span>****Anti-Malware Engine****<span style="white-space: pre-wrap;"> — сигнатурный и эвристический анализ </span>  
> <span style="white-space: pre-wrap;">- </span>****YARA-правила****<span style="white-space: pre-wrap;"> — детектирование по шаблонам </span>  
> <span style="white-space: pre-wrap;">- </span>****Sandbox****<span style="white-space: pre-wrap;"> — динамический анализ поведения </span>

<span style="white-space: pre-wrap;">Администратор настраивает почтовую систему (Microsoft Exchange) на отправку </span>****скрытой копии (BCC)****<span style="white-space: pre-wrap;"> всех сообщений на адрес в </span>****служебном фиктивном домене****<span style="white-space: pre-wrap;"> (например, `</span>****sensor@kata.abc.corp****<span style="white-space: pre-wrap;">`). При этом </span>****Central Node или Sensor****<span style="white-space: pre-wrap;"> указывается в DNS как </span>****почтовый сервер (MX)****<span style="white-space: pre-wrap;"> для этого домена.</span>

##### <span style="white-space: pre-wrap;">✅ </span>****Преимущества SMTP-интеграции:****

- <span style="white-space: pre-wrap;">KATA получает письма </span>****как почтовый сервер****<span style="white-space: pre-wrap;">, а не как клиент → </span>****нет уведомлений о доставке/прочтении****
- Нет задержек, связанных с опросом (в отличие от POP3)
- Полный контроль над фильтрацией (внешние/внутренние письма, отправители и т.д.)

<p class="callout warning"><span style="white-space: pre-wrap;">⚠️ </span>****Ограничения:****  
<span style="white-space: pre-wrap;">- Подходит </span>****только для локальных (on-premises) почтовых систем****  
<span style="white-space: pre-wrap;">- </span>****Не поддерживается в облачных службах****<span style="white-space: pre-wrap;"> (Microsoft 365, Gmail и др.), где нельзя настроить MX для внутреннего домена и автоматическую пересылку BCC</span></p>

---

#### ****1.1. Обязательные условия****

Перед настройкой SMTP-интеграции убедитесь, что:

- <span style="white-space: pre-wrap;">✅ Установлена и настроена </span>****Central Node****<span style="white-space: pre-wrap;"> или выделенный </span>****Sensor****
- <span style="white-space: pre-wrap;">✅ Активирована лицензия </span>****KATA****<span style="white-space: pre-wrap;"> или </span>****KATA/NDR****
- <span style="white-space: pre-wrap;">✅ Добавлен </span>****дополнительный сетевой интерфейс****<span style="white-space: pre-wrap;"> (кроме Management), находящийся в состоянии </span>****«Не инициализирован»****
- <span style="white-space: pre-wrap;">✅ Настроена сетевая связность между Exchange и KATA по </span>****TCP-порту 25****
- <span style="white-space: pre-wrap;">✅ Есть доступ к </span>****Exchange Admin Center (EAC)****<span style="white-space: pre-wrap;"> или </span>****Exchange Management Shell****<span style="white-space: pre-wrap;"> с правами администратора</span>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9B%D0%B8"><summary>1. Подготовка</summary>

#### ****1.1. Лицензии и функциональность****

<table><colgroup><col style="width: 240px;"></col><col style="width: 607px;"></col></colgroup><tbody><tr style="height: 10px;"><td>****Лицензия****

</td><td>****Требуется для****

</td></tr><tr><td>****KATA****

</td><td><span style="white-space: pre-wrap;">Анализ почтового трафика, проверка вложений по </span>****Anti-Malware****<span style="white-space: pre-wrap;">, </span>****YARA****<span style="white-space: pre-wrap;">, </span>****Sandbox****

</td></tr><tr><td>****NDR****

</td><td><span style="white-space: pre-wrap;">Не требуется для SMTP-интеграции </span>

</td></tr><tr><td>****KATA/NDR****

</td><td>Полный функционал: периметр + внутренняя сеть

</td></tr></tbody></table>

##### ****🔹KATA****

- - - <span style="white-space: pre-wrap;">Принимает копии писем по SMTP </span>
        - <span style="white-space: pre-wrap;">Анализирует вложения </span>****тремя независимыми технологиями****<span style="white-space: pre-wrap;"></span>
        - <span style="white-space: pre-wrap;">Фиксирует угрозы в разделе </span>****«Угрозы → События»****<span style="white-space: pre-wrap;"></span>
        - Поддерживает интеграцию с Exchange, Postfix, Cisco ESA и др. (при наличии управления маршрутизацией)

<p class="callout warning">⚠️****ВАЖНО:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">Без лицензии </span>****KATA****<span style="white-space: pre-wrap;"> функционал анализа </span>****недоступен****, даже если письма поступают на SMTP-точку.</p>

> 💡****Рекомендация:****<span style="white-space: pre-wrap;"> </span>  
> Используйте служебный домен (`****katasmtp.corp****<span style="white-space: pre-wrap;">`) </span>****только внутри сети****<span style="white-space: pre-wrap;"> — не публикуйте его во внешнем DNS.</span>

---

#### ****1.2. Сетевые требования****

- Для приёма SMTP-трафика используется management-интерфейс.
- <span style="white-space: pre-wrap;">Exchange должен иметь возможность </span>****напрямую подключаться****<span style="white-space: pre-wrap;"> к KATA по </span>****TCP-порту 25****.
- <span style="white-space: pre-wrap;">Внутренний DNS должен содержать </span>****MX-запись****<span style="white-space: pre-wrap;"> для служебного домена, указывающую на </span>****IP KATA****.

<p class="callout info">ℹ️****Примечание:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">SMTP-интеграция </span>****не требует зеркалирования трафика****<span style="white-space: pre-wrap;"> — почтовый сервер </span>****активно отправляет****<span style="white-space: pre-wrap;"> копии писем на обработку.</span></p>

---

#### ****1.3. Настройка DNS сервера****

Чтобы создать дополнительную зону на DNS-сервере, выполните следующие шаги на внутреннем DNS-сервере:

1\. Откройте настройки DNS-сервера. Щелкните правой кнопкой мыши по вашему серверу и выберите «Настроить DNS-сервер», чтобы запустить мастер настройки.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/eb2GCr7yCJw6KsHV-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/eb2GCr7yCJw6KsHV-image.png)

📸****Скриншот 1:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

2\. Выберите "****Создать зону прямого просмотра****".

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/7cb9KhyR1FgAv7xv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/7cb9KhyR1FgAv7xv-image.png)

📸****Скриншот 2:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

3\. Выберите какой DNS-сервер обслуживает данную зону:  
[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/u4q5aLtSprY2HiDY-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/u4q5aLtSprY2HiDY-image.png)

📸****Скриншот 3:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

4\. Укажите имя новой зоны, например: '****katasmtp.corp****'.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/MxLXehM6cQkMFuVo-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/MxLXehM6cQkMFuVo-image.png)

📸****Скриншот 4:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

5\. Выбираем тип обновления.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/p4B6CTjsbCFwAm2E-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/p4B6CTjsbCFwAm2E-image.png)

📸****Скриншот 5:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

6\. Убираем сервер пересылки.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/bJxCy8cEUujTq3X6-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/bJxCy8cEUujTq3X6-image.png)

📸****Скриншот 6:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

7\. Завершаем мастер настройки DNS-сервера.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/XLK0xzjcDHrfY6K1-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/XLK0xzjcDHrfY6K1-image.png)

📸****Скриншот 7:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

</details>---

<details id="bkmrk--5"><summary>2. Настройка на стороне KATA</summary>

#### ****2.1. Включение SMTP-интеграции****

1\. Войдите в веб-интерфейс Central Node под учётной записью `****admin****`.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/pmFB0iqFOSU6bXJE-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/pmFB0iqFOSU6bXJE-image.png)

📸****Скриншот 8:****<span style="white-space: pre-wrap;"> Экран входа в KATA</span>

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Серверы Sensor****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/GphNYaTdgRe59P8p-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/GphNYaTdgRe59P8p-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/zr75MrWlh7UloNI9-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/zr75MrWlh7UloNI9-image.png)

📸****Скриншот 9:****<span style="white-space: pre-wrap;"> Список сенсоров (включая «</span>****Embedded Sensor****»)

<span style="white-space: pre-wrap;">3. Нажмите </span>****«Изменить»****<span style="white-space: pre-wrap;"> напротив нужного Sensor (обычно — </span>****Embedded Sensor****).

<span style="white-space: pre-wrap;">4. Перейдите на вкладку </span>****«SMTP-интеграция»****<span style="white-space: pre-wrap;">. </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/b6n22UUQAYPpz5eP-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/b6n22UUQAYPpz5eP-image.png)

📸****Скриншот 10:****<span style="white-space: pre-wrap;"> Вкладка «SMTP-интеграция» с переключателем</span>

<span style="white-space: pre-wrap;">5. Переведите параметр </span>****«SMTP-интеграция»****<span style="white-space: pre-wrap;"> в состояние </span>****«Включено»****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/MLeoiuS7mSxMS5zY-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/MLeoiuS7mSxMS5zY-image.png)

📸****Скриншот 11:****<span style="white-space: pre-wrap;"> Вкладка «SMTP-интеграция»</span>

---

#### ****2.2. Настройка доменов назначения****

<p class="callout warning">⚠️****Обязательный шаг!****  
<span style="white-space: pre-wrap;">Без этого KATA </span>****не примет письма****.</p>

<span style="white-space: pre-wrap;">6. В том же разделе </span>****«SMTP-интеграция»****<span style="white-space: pre-wrap;"> найдите поле:</span>

<span style="white-space: pre-wrap;"> </span>****«Домены назначения»****

7\. Укажите служебный домен, например:

 ****katasmtp.corp****

<p class="callout info"><span style="white-space: pre-wrap;"> Можно указать несколько доменов — по одному на строку.</span></p>

<span style="white-space: pre-wrap;">8. Нажмите </span>****«Применить»****<span style="white-space: pre-wrap;">. </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/2tUsmy87v6lRDj6J-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/2tUsmy87v6lRDj6J-image.png)

📸****Скриншот 12:****<span style="white-space: pre-wrap;"> Поле «Домены назначения» с введённым `</span>****kata.abc.corp****`

---

****✅ После этого KATA:****

- - - - <span style="white-space: pre-wrap;">Активирует встроенный SMTP-сервер на порту </span>****25****
            - <span style="white-space: pre-wrap;">Примет письма </span>****только на указанные домены****
            - <span style="white-space: pre-wrap;">Начнёт анализировать вложения по </span>****Anti-Malware****<span style="white-space: pre-wrap;">, </span>****YARA****<span style="white-space: pre-wrap;">, </span>****Sandbox****

</details>---

<details id="bkmrk-3.-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-%D0%BD%D0%B0-%D1%81%D1%82%D0%BE%D1%80"><summary>3. Настройка на стороне Microsoft Exchange</summary>

#### ****3.1. Регистрация A-записи в DNS****

<span style="white-space: pre-wrap;">1. В ранее созданной дополнительной зоне внутреннего DNS-сервера создайте запись типа </span>****A****.

- ****Имя:****<span style="white-space: pre-wrap;"> kata</span>
- ****Домен****<span style="white-space: pre-wrap;">: `kata.katasmtp.corp` </span>
- ****Целевой хост****<span style="white-space: pre-wrap;">: IP-адрес интерфейса KATA </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/NBhO5iYppoKtV6RJ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/NBhO5iYppoKtV6RJ-image.png)

📸****Скриншот 13:****<span style="white-space: pre-wrap;"> DNS-запись A</span>

---

#### ****3.2. Регистрация MX-записи в DNS****

<span style="white-space: pre-wrap;">1. Внутренний DNS-сервер: создайте запись типа </span>****MX****<span style="white-space: pre-wrap;"></span>

- ****Домен****<span style="white-space: pre-wrap;">: `kata.abc.corp` </span>
- ****Приоритет****<span style="white-space: pre-wrap;">: `10` </span>
- ****Целевой хост****<span style="white-space: pre-wrap;">: IP-адрес интерфейса KATA </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/9XVx8G8FburkrVb2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/9XVx8G8FburkrVb2-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/aVh60biynBc80OSB-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/aVh60biynBc80OSB-image.png)

<span style="white-space: pre-wrap;"> 📸 \*\*</span>****Скриншот 14:****<span style="white-space: pre-wrap;"> DNS-запись </span>****MX****

---

#### ****3.3. Создание правила BCC****

<span style="white-space: pre-wrap;">1. В </span>****Exchange Admin Center → Mail flow → Rules →+ Create a new rule****

2\. Укажите:

- ****Имя:****<span style="white-space: pre-wrap;"> `Send BCC to KATA`</span>
- ****Условие:****<span style="white-space: pre-wrap;"> `The recipient is located...` → `Outside the organization` </span>
- \*(или `Any recipient` — по политике)\*
- ****Действие:**** `Blind carbon copy (BCC) the message to...` → `sensor@kata.abc.corp`

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/70caLGtmysBTquus-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/70caLGtmysBTquus-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/qsMmbVGj0nECGqM2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/qsMmbVGj0nECGqM2-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/M6bKLzpECypenQDg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/M6bKLzpECypenQDg-image.png)

📸****Скриншот 15:****<span style="white-space: pre-wrap;"> Правило BCC</span>

---

#### ****3.3. Настройка исходящего коннектора****

<span style="white-space: pre-wrap;">1. </span>****Перейдите:****<span style="white-space: pre-wrap;"> Mail flow → Send connectors → + Create</span>

<span style="white-space: pre-wrap;">2. </span>****Укажите:****

- ****Имя:****<span style="white-space: pre-wrap;"> `KATA SMTP Connector`</span>
- ****Тип:****<span style="white-space: pre-wrap;"> Custom</span>

<span style="white-space: pre-wrap;">3. На шаге </span>****Address space****:

- <span style="white-space: pre-wrap;">Нажмите </span>****+****
- ****Тип:**** `SMTP`
- ****Домен:****<span style="white-space: pre-wrap;"> `kata.abc.corp`</span>
- ****Cost:****<span style="white-space: pre-wrap;"> `1` </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ddJ9CiPw8XrMv1je-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ddJ9CiPw8XrMv1je-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/XBHJareaYusHTasA-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/XBHJareaYusHTasA-image.png)[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/K62y4MfihWoWHMsV-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/K62y4MfihWoWHMsV-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/Vq3GoQoJiVH1MTPA-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/Vq3GoQoJiVH1MTPA-image.png)

📸****Скриншот 16:****<span style="white-space: pre-wrap;"> Address space</span>

<span style="white-space: pre-wrap;">4. На шаге </span>****Source server****<span style="white-space: pre-wrap;"> выберите ваш Exchange Server </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/WCEmE6W6r4XXm0ua-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/WCEmE6W6r4XXm0ua-image.png)

📸****Скриншот 17:****<span style="white-space: pre-wrap;"> Выбор сервера</span>

<span style="white-space: pre-wrap;">5. На всех остальных шагах оставьте \*\*настройки по умолчанию\*\* </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/p0fJtPts2koeZuT8-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/p0fJtPts2koeZuT8-image.png)

📸****Скриншот 18:****<span style="white-space: pre-wrap;"> Шаг с параметрами по умолчанию</span>

</details>---

<details id="bkmrk-4.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D1%8B4."><summary>4. Проверка работы</summary>

#### ****4.1. Проверка поступления писем****

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Мониторинг → Обработано****

<span style="white-space: pre-wrap;">2. Выберите источник: </span>****SMTP****

3\. Укажите тип отображения:

- ****Текущая загрузка****
- ****Выбранный период****<span style="white-space: pre-wrap;"> (настраивается в правом верхнем углу)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/r4oTMLfiYcuxGteg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/r4oTMLfiYcuxGteg-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/t7sKwviF2HRRDYxy-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/t7sKwviF2HRRDYxy-image.png)

📸****Скриншот 19:****<span style="white-space: pre-wrap;"> График нагрузки по SMTP-трафику</span>

<p class="callout success">✅Если письма поступают — вы увидите график.</p>

---

#### ****4.2. Просмотр результатов анализа****

<span style="white-space: pre-wrap;">1. Перейдите под учётной записью </span>****«Офицер безопасности»****

<span style="white-space: pre-wrap;">2. Откройте: </span>****Угрозы → События****

<span style="white-space: pre-wrap;">3. В колонке </span>****«Технология детектирования»****<span style="white-space: pre-wrap;"> вы увидите:</span>

- ****Anti-Malware****
- ****YARA****
- ****Sandbox****

> <span style="white-space: pre-wrap;">💡Объект может быть детектирован </span>****одной или несколькими****<span style="white-space: pre-wrap;"> технологиями.</span>

<p class="callout info"><span style="white-space: pre-wrap;">Данные отображаются </span>****только под ролью «Офицер безопасности»****.</p>

</details>---

#### ****📌 Полезные ссылки****

- [Официальная документация KATA 7.1](https://support.kaspersky.com/KATA/7.1/ru-RU/)
- [SMTP-интеграция](https://support.kaspersky.com/KATA/7.1/ru-RU/247861.htm)
- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

---

#### <span style="white-space: pre-wrap;">✅ </span>****Настройка SMTP-интеграции с Microsoft Exchange завершена!****<span style="white-space: pre-wrap;"></span>

Теперь KATA:

- Принимает копии писем как почтовый сервер
- <span style="white-space: pre-wrap;">Анализирует вложения </span>****тремя технологиями****: Anti-Malware, YARA, Sandbox
- Фиксирует угрозы в реальном времени
- Готов к расследованию инцидентов, связанных с почтовыми атаками

# Еженедельное резервное копирование Central Node

****Для всех версий KATA****

> **Примечение:* *данная статья является примером реализации автоматического создания бэкапа Central Node и передачи созданного tar архива на внешнюю систему для хранения**

##### ****Общая схема****

- Вс 02:00 - на Central Node запускается создание бэкапа в /home/admin/apt\_backup
- Вс 02:30 - Central Node запускает временный HTTP-сервер на порту 8000 (работает 90 минут)
- Вс 02:31 - получатели (Windows\\Linux) скачивают бэкап по HTTP
- Вс 03:00 - получатели удаляют старые бэкапы (оставляют 5 последних)
- Вс 04:00 - Central Node останавливает HTTP-сервер и порт закрывается

##### ****Часть 1: Подготовка и настройка Central Node****

> **Примечание:* *все действия выполняются в Technical Support Mode под учетной записью root**

1\. Подготовка директорий

```
mkdir -p /home/admin/apt_backup
mkdir -p /home/admin/scripts
chmod 776 /home/admin/apt_backup
touch /home/admin/kata_backup.log
chmod 664 /home/admin/kata_backup.log
```

<span style="white-space: pre-wrap;">2. Создайте скрипт </span>****/home/admin/scripts/backup\_transfer.sh****

```
#!/bin/bash

BACKUP_DIR="/home/admin/apt_backup"
SERVER_PORT=8000
DURATION_MIN=90

LATEST_BACKUP=$(ls -t "$BACKUP_DIR"/data_kata_*.tar 2>/dev/null | head -n1)

if [ -z "$LATEST_BACKUP" ]; then
    echo "Бэкап не найден" >&2
    exit 1
fi

FILENAME=$(basename "$LATEST_BACKUP")
IP=$(hostname -I | awk '{print $1}')
echo "Бэкап: $FILENAME"
echo "Доступен по: http://$IP:$SERVER_PORT/$FILENAME"
echo "Сервер будет работать $DURATION_MIN минут"

if command -v python3 &> /dev/null; then
    PYTHON_CMD="python3"
elif command -v python &> /dev/null; then
    PYTHON_CMD="python"
else
    exit 1
fi

echo "Используется: $($PYTHON_CMD --version 2>&1)"

# Открытие порта
sudo iptables -C INPUT -p tcp --dport $SERVER_PORT -j ACCEPT 2>/dev/null || \
sudo iptables -A INPUT -p tcp --dport $SERVER_PORT -j ACCEPT

# Проверка, не занят ли порт
if sudo lsof -i :$SERVER_PORT &> /dev/null; then
    echo "Порт $SERVER_PORT занят. Освобождаю..."
    sudo fuser -k $SERVER_PORT/tcp 2>/dev/null
    sleep 2
fi

# Запуск сервера
cd "$BACKUP_DIR" || { echo "Не удалось перейти в $BACKUP_DIR" >&2; exit 1; }

echo "Запускаю HTTP-сервер ($PYTHON_CMD -m http.server $SERVER_PORT)..."
$PYTHON_CMD -m http.server $SERVER_PORT > /dev/null 2>&1 &
SERVER_PID=$!

sleep 2

# Проверка
if ! kill -0 $SERVER_PID 2>/dev/null; then
    echo "Сервер упал. Проверьте, что порт свободен." >&2
    echo "Попробуйте вручную: cd $BACKUP_DIR && $PYTHON_CMD -m http.server $SERVER_PORT" >&2
    exit 1
fi

echo "Сервер запущен. PID: $SERVER_PID"

sleep $((DURATION_MIN * 60))

# Остановка
kill $SERVER_PID 2>/dev/null
wait $SERVER_PID 2>/dev/null
sudo iptables -D INPUT -p tcp --dport $SERVER_PORT -j ACCEPT 2>/dev/null

echo "Сервер остановлен. Порт закрыт."
```

Сделайте его исполняемым:

```
chmod +x /home/admin/scripts/backup_transfer.sh
```

3\. Настройте cron

```
crontab -e
```

Добавьте:

```
0 2 * * 0 /usr/bin/sudo /usr/bin/kata-run.sh kata-backup-restore backup -b /home/admin/apt_backup -c -d 5 -e -q -a -s -n -l /home/admin/kata_backup.log
30 2 * * 0 /home/admin/scripts/backup_transfer.sh
```

##### ****Часть 2: Получатель - Windows****

<span style="white-space: pre-wrap;">1. Создайте скрипт </span>****C:\\Scripts\\Download-KataBackup.ps1****

> **Примечание:**<span style="white-space: pre-wrap;"> обратите внимание на необходимость указания IP адреса Centra Node.</span>

```
param(
    [string]$KataIP = "<УКАЖИТЕ IP АДРЕС CENTRAL NODE>",
    [int]$Port = 8000,
    [string]$LocalPath = "C:\KataBackups"
)

if (-not (Test-Path $LocalPath)) { mkdir $LocalPath }

$urlList = "http://$KataIP`:$Port/"
try {
    $list = Invoke-WebRequest -Uri $urlList -UseBasicParsing -TimeoutSec 10
} catch {
    Write-Error "Не удалось подключиться к KATA"
    exit 1
}

$files = [regex]::Matches($list.Content, 'href="([^"]*data_kata_[^"]*\.tar)"') | ForEach-Object { $_.Groups[1].Value }
if (!$files) { Write-Error "Файлы не найдены"; exit 1 }

$LatestFile = $files | Sort-Object | Select-Object -Last 1
$DownloadUrl = "http://$KataIP`:$Port/$LatestFile"
$LocalFile = Join-Path $LocalPath $LatestFile

Write-Host "Скачиваю: $LatestFile"
$ProgressPreference = 'SilentlyContinue'
Invoke-WebRequest -Uri $DownloadUrl -OutFile $LocalFile -UseBasicParsing -TimeoutSec 3600
Write-Host "Готово: $LocalFile"
```

<span style="white-space: pre-wrap;">2. Создайте скрипт очистки </span>****C:\\Scripts\\Cleanup-KataBackups.ps1****

```
param([string]$BackupPath = "C:\KataBackups", [int]$KeepCount = 5)
if (-not (Test-Path $BackupPath)) { exit 1 }
$files = Get-ChildItem -Path $BackupPath -File -Filter "data_kata_*.tar" | Sort-Object LastWriteTime -Descending
if ($files.Count -gt $KeepCount) {
    $files | Select-Object -Skip $KeepCount | Remove-Item -Force
}
```

3\. Настройте Планировщик заданий

- Откройте Планировщик заданий → Создать задачу.
- Общие:
    - <span style="white-space: pre-wrap;">Имя: </span>****Download backup CN****
    - Выполнять для всех пользователей
    - Выполнять с наивысшими правами
- Триггер:
    - Еженедельно → Укажите дату/время, например, воскресенье, 02:31
    - Повторять каждые: 1 минуту → в течение: 5 минут (на случай, если сервер ещё не запущен)
- Действие:
    - <span style="white-space: pre-wrap;">Программа или сценарий → </span>****powershell.exe****
    - <span style="white-space: pre-wrap;">Аргументы → </span>****-ExecutionPolicy Bypass -File "С:\\Scripts\\Download-KataBackup.ps1"****

По удалению бэкапов повторите создание задачи в планировщике, указав время 03:00 и в действиях замените путь до скрипта Cleanup-KataBackups.ps1

##### ****Часть 3: Получатель - Linux****

<span style="white-space: pre-wrap;">1. Создайте скрипт </span>****/home/user/scripts/fetch\_kata\_backup.sh****

> **Примечание:**<span style="white-space: pre-wrap;"> обратите внимание на необходимость указания IP адреса Centra Node.</span>

```
#!/bin/bash
KATA_IP="<УКАЖИТЕ IP АДРЕС CENTRAL NODE>"
PORT=8000
LOCAL_DIR="/mnt/backups/kata"

mkdir -p "$LOCAL_DIR"
LIST=$(curl -s "http://$KATA_IP:$PORT/")
FILENAME=$(echo "$LIST" | grep -o 'href="data_kata_[^"]*\.tar"' | sed 's/href="//;s/"$//' | sort | tail -n1)

if [ -z "$FILENAME" ]; then
    echo "Файлы не найдены" >&2
    exit 1
fi

echo "Скачиваю: $FILENAME"
curl -L "http://$KATA_IP:$PORT/$FILENAME" -o "$LOCAL_DIR/$FILENAME" --connect-timeout 30 --max-time 3600
echo "Готово: $LOCAL_DIR/$FILENAME"
```

Сделайте исполняемым:

```
chmod +x /home/user/scripts/fetch_kata_backup.sh
```

<span style="white-space: pre-wrap;">2. Создайте скрипт очистки </span>****/home/user/scripts/cleanup\_kata\_backups.sh****

```
#!/bin/bash
BACKUP_DIR="/mnt/backups/kata"
KEEP=5
ls -t "$BACKUP_DIR"/data_kata_*.tar 2>/dev/null | tail -n +$((KEEP+1)) | xargs rm -f
```

Сделайте исполняемым:

```
chmod +x /home/user/scripts/cleanup_kata_backups.sh
```

3\. Настройте cron

```
31 2 * * 0 /home/user/scripts/fetch_kata_backup.sh
0 3 * * 0 /home/user/scripts/cleanup_kata_backups.sh
```

# Процесс установки и настройки компонента EDR (KATA) на базе KES Windows

### 📦 Варианты подключения

****Версия решения:****<span style="white-space: pre-wrap;"> KES 12.1+; KEDR (KATA) 4.0&gt;7.1;</span>  
****Тип развёртывания:****

- Чистая установка с компонентом EDR
- Активация компонента EDR на уже установленном KES

> <span style="white-space: pre-wrap;">💡 </span>****Рекомендация****:  
> <span style="white-space: pre-wrap;">Используйте </span>****чистую установку****, если вы разворачиваете решение впервые.  
> <span style="white-space: pre-wrap;">Используйте </span>****активацию через задачу****, если KES уже развёрнут и обновлён до 12.1+.

<p class="callout danger">****ВАЖНО:****   
<span style="color: rgb(0, 0, 0);">В этой инструкции рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.</span></p>

<p class="callout info">Начиная с версии Kaspersky Endpoint Security для Windows 12.11 компонент EDR (KATA) переименован в Endpoint Detection and Response Expert (версия 8.0 и выше). В этой версии приложения компонент совместим с Kaspersky Anti Targeted Attack Platform версии 7.1 и ниже и Kaspersky Endpoint Detection and Response Expert (on-premise).</p>

<p class="callout warning">Компоненты EDR Optimum, EDR Expert и EDR (KATA) несовместимы между собой.</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Компонент****

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Минимальная версия****

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA / KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4.0&gt;7.1

</td></tr><tr style="height: 10px; margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KSC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">13.2+

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KES для Windows

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">12.1+

</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- ****ОС****: Windows 10/11, Windows Server 2016–2022
- ****RAM****: ≥2 ГБ (x64)
- ****HDD****: ≥2 ГБ свободного места
- ****CPU****<span style="white-space: pre-wrap;">: ≥1 ГГц, поддержка </span>****SSE2****

### 1.3. Необходимые лицензии

- <span style="white-space: pre-wrap;">Лицензия </span>****KES****
- <span style="white-space: pre-wrap;">Лицензия </span>****KEDR (KATA)****

> <span style="white-space: pre-wrap;">📌 </span><span style="color: rgb(0, 0, 0);">Обе лицензии нужно добавить отдельно, они не взаимозаменяемы. Либо можно использовать одну лицензию, которая включает функционал EDR и расширенную версию KES.</span>

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KES 12.1+ с EDR через KSC Web Console</summary>

### 2.1. Настройка инсталляционного пакета

<span style="white-space: pre-wrap;">1. Откройте </span>****KSC Web Console → Операции → Хранилища → Инсталляционные пакеты****

<span style="white-space: pre-wrap;">2. Найдите пакет </span>****KES 12.1+****

<span style="white-space: pre-wrap;">3. Выберите </span>****режим работы**** Kaspersky Endpoint Security для Windows:

****- Стандартный -**** Это базовый режим, который используется по умолчанию. Он входит в состав EPP-решений от "Лаборатории Касперского", например, в Kaspersky Endpoint Security для бизнеса. Этот режим обеспечивает комплексную защиту рабочих станций и серверов от угроз, сетевых атак и мошенничества.

****- EDR-агент -**** EDR-агент предназначен для интеграции с решениями Detection and Response от "Лаборатории Касперского" и EPP-решениями сторонних поставщиков. Например, он работает с Kaspersky Managed Detection and Response (MDR) и Kaspersky Anti Targeted Attack Platform (KATA). Также поддерживается интеграция с SIEM-решением Kaspersky Unified Monitoring and Analysis Platform (KUMA). В этом режиме отключены стандартные компоненты защиты, такие как защита от файловых и веб-угроз. Основную защиту компьютера обеспечивает стороннее EPP-решение. EDR-агент непрерывно следит за процессами, сетевыми соединениями и изменениями файлов, взаимодействуя с решениями Detection and Response.

****- Легкий агент -**** Этот режим предназначен для защиты виртуальных сред. Легкий агент входит в состав Kaspersky Security для виртуальных и облачных сред. Он защищает виртуальные машины с гостевыми операционными системами, обеспечивая те же компоненты защиты, что и в стандартном режиме. Однако проверку на вирусы и вредоносные программы выполняет специальный компонент на отдельной виртуальной машине – SVM (Secure Virtual Machine). Таким образом, ресурсы виртуальной машины не расходуются на обеспечение безопасности.

В зависимости от вашего решения, выберите подходящий режим работы.

<span style="white-space: pre-wrap;">4. Перейдите в </span>****Параметры → Detection and Response****

<span style="white-space: pre-wrap;">5. Включите: </span>****Endpoint Detection and Response (KATA)****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/TjPdBbUohZ5q03ex-image.png)****📸 Скриншот 1:**** <span style="color: rgb(0, 0, 0);">Выбор компонента EDR до KES 12.8</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/EoM9zMTanRTb3TWn-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/EoM9zMTanRTb3TWn-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2****: Выбор компонента EDR для KES 12.8+

<span style="white-space: pre-wrap;">6. (Рекомендуется) Включите: </span>****Настройки установки → Добавить путь к приложению в переменную окружения %PATH%****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/ACjqgzPS55jAKNI1-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/ACjqgzPS55jAKNI1-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:**** <span style="white-space: pre-wrap;">Добавить путь к приложению в переменную окружения </span>****%PATH%****

<span style="white-space: pre-wrap;">7. Нажмите </span>****«Обновить базы» → «Сохранить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/fZ4bcaYqa8Tjcwa2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/fZ4bcaYqa8Tjcwa2-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4: Обновить базы****

---

### 2.2. Создание задачи удалённой установки

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Устройства → Задачи → Добавить****

2\. Выберите:

1. ****Приложение****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Kaspersky Security Center</span>`
2. ****Тип задачи****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)  
[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/dDLTD2jkvpFLTm4K-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/dDLTD2jkvpFLTm4K-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:**** Удаленная установка программы

4\. Выберите:

1. ****Инсталляционный пакет****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KES 12.1+</span>`
2. ****Агент администрирования****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KSC Agent</span>`

<span style="white-space: pre-wrap;">5. Если агент уже установлен — выберите: </span>****«Учётная запись не требуется»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** Учетная запись не требуется (Агент администрирования уже установлен)

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Готово» → «Запустить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/aky7Ry8o68WGcVsS-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/aky7Ry8o68WGcVsS-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:**** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензий

> <span style="white-space: pre-wrap;">⚠️ </span>****Важно****<span style="white-space: pre-wrap;">: Добавьте </span>****обе лицензии отдельно****!

#### Лицензия KES + EDR:

****1. Устройства → Задачи → Добавить → Добавление ключа****

<span style="white-space: pre-wrap;">2. Выберите </span>****KES 12.1+****, укажите устройства

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/FyOXLHwLm5knTHyZ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** Добавление ключа KES

<span style="white-space: pre-wrap;">3. Выберите файл ключа → </span>****снимите галочку** **«Использовать как резервный»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/8CxmorOsGgBGxoEQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/8CxmorOsGgBGxoEQ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9:**** Использовать ключ в качестве резервного

#### Лицензия KEDR (KATA):

<span style="white-space: pre-wrap;">1. Повторите шаги выше, но выберите </span>****ключ KEDR****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/vbLuSJbhdsySswQb-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/vbLuSJbhdsySswQb-image.png)  
<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:**** Добавление ключа EDR

</details>---

<details id="bkmrk-3.-%D0%90%D0%BA%D1%82%D0%B8%D0%B2%D0%B0%D1%86%D0%B8%D1%8F-edr-%D0%BD%D0%B0-"><summary>3. Активация EDR на уже установленном KES</summary>

### 3.1. Создание задачи

****1. Устройства → Задачи → Добавить → Изменение состава компонентов****

2\. Выберите KES 12.1+ → укажите устройства

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/zcIjkwins7BOkqrJ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/zcIjkwins7BOkqrJ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 11****: выбор на «****Изменение состава компонентов приложения****».

<span style="white-space: pre-wrap;">3. В параметрах задачи включите: </span>****Detection and Response → Endpoint Detection and Response (KATA)****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/gMxZ63KQk4efe3Ec-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 12:**** «****Параметры****<span style="white-space: pre-wrap;"> </span>****приложения****» и выберите компоненты «****Detection and Response****». Активируйте компонент «****Endpoint Detection and Response (KATA)****» (<span style="color: rgb(0, 0, 0);">Выбор компонента EDR до KES 12.8)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/h3YaOoBXfuimYHO0-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/h3YaOoBXfuimYHO0-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 13****: Выбор компонента EDR для KES 12.8+

4\. Внесите изменения в задачу «****Изменение состава компонентов приложения****». Добавьте данные «****Имя пользователя****» и «****Пароль****» для её выполнения, чтобы избежать проблем в процессе.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/kd4ScTIKO01jHeu3-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/kd4ScTIKO01jHeu3-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 14****: выбор на «****Изменение состава компонентов приложения****».

5\. Запустите задачу

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/0vN4ob1HENGK2AbU-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/0vN4ob1HENGK2AbU-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 15:**** Запустите созданную задачу.

---

###   
3.3. Добавление лицензии KEDR

<span style="white-space: pre-wrap;">1. Создайте задачу </span>****«Добавление ключа»****

<span style="white-space: pre-wrap;">2. Выберите </span>****ключ KEDR****<span style="white-space: pre-wrap;"> → примените к тем же устройствам</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/99ShSWNuEFlPRQjr-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/99ShSWNuEFlPRQjr-image.png)  
![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/ucVNViugtZEccobf-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 16:**** выбираем ****«Добавление ключа»****.

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>4. Интеграция с Central Node KATA</summary>

### 4.1. Скачивание TLS-сертификата из KATA

<span style="white-space: pre-wrap;">1. Войдите в </span>****KATA Web Console (администратор)****

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Активы → Endpoint Agents****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/aqJIhz086e7KlXXl-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/aqJIhz086e7KlXXl-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 17:**** <span style="white-space: pre-wrap;">разделе </span>****«Сертификат сервера»**** <span style="white-space: pre-wrap;">нажимаем </span>****«Экспортировать».****

<span style="white-space: pre-wrap;">3. Будет экспортирован файл </span>`<span class="editor-theme-code">.crt</span>`

---

### 4.2. Настройка политики

****1. Устройства → Политики → Добавить → KES 12.1+****

2\. В мастере выберите необходиый ****режим****

<span style="white-space: pre-wrap;">3. Перейдите: </span>****Параметры приложения → Detection and Response → Endpoint Detection and Response (KATA)****

4\. Включите компонент

<span style="white-space: pre-wrap;">5. Нажмите </span>****«Настройки подключения к серверу KATA»****

<span style="white-space: pre-wrap;">- Загрузите </span>****TLS-сертификат****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/BgfJ8SwxVusjgHIe-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/BgfJ8SwxVusjgHIe-image.png)

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/j5N1fTPXUvUTFb4P-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 18:**** добавляем сертификат сервера TLS выгруженный из Central Node,

<span style="white-space: pre-wrap;">- Укажите </span>****адрес Central Node****<span style="white-space: pre-wrap;"> и </span>****порт** **443****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/8D0RvRL4ngyuQYqH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/8D0RvRL4ngyuQYqH-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 19:**** указываем адрес сервера KATA и порт

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Сохранить»****

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Непосредственно на Central Node

<span style="white-space: pre-wrap;">1. Войдите в </span>****KATA Web Console (администратор)****

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Активы****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/OJULuVJVGlslFiru-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 20:**** <span style="white-space: pre-wrap;">разделе </span>****«Endpoint Agents»**** <span style="white-space: pre-wrap;">начнут появляться </span>****«Агенты»**** со статусом ****«****Нормальная активность****».****

3\. <span style="white-space: pre-wrap;">Войдите в </span>****KATA Web Console (Под аналитиком)****

<span style="color: rgb(0, 0, 0);">4. Перейдите в раздел «</span>****Поиск угроз****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">». В конструкторе выберите тип событий </span>****Host**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">вместо </span>****EventType****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">, укажите значение </span>****\*****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> и нажмите «</span>****Найти****<span style="color: rgb(0, 0, 0);">». Это выведет все события от всех устройств, подключенных к системе с EDR.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/WhSfBJFWP89CkGby-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/WhSfBJFWP89CkGby-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 21:**** <span style="white-space: pre-wrap;">разделе </span>****«****Поиск угроз****»**** вывод собранной телеметрии с EDR агентов****.****

---

### 5.2. Со стороны клиента (Агента)

1\. Откройте клиент KES

<span style="white-space: pre-wrap;">2. </span><span style="color: rgb(0, 0, 0);">Перейдите в раздел «</span>****Безопасность****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">». Убедиться, что должен быть добавлен компонент </span>****Endpoint Detection and Response Expert (on-premise)****<span style="color: rgb(0, 0, 0);">. Он должен быть подсвечен зеленым цветом, что подтверждает его активацию и наличие лицензии.</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/1NeNDgU9gawGdDi8-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 22:**** <span style="white-space: pre-wrap;">разделе </span>****«Безопастность»**** присуствует установленный компонент **«****Endpoint Detection and Response Expert (on-premise)****».****

<span style="white-space: pre-wrap;">3. Перейти в раздел </span>****Мониторинг → Отчеты→****<span style="white-space: pre-wrap;"> </span>****Endpoint Detection and Response Expert (on-premise),****<span style="white-space: pre-wrap;"> либо в том же разделе </span>****Безопасность**** <span style="white-space: pre-wrap;">кликнуть по значку троеточия и выпадающем меню выбрать </span>****Открыть отчет****.

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/u07SfIjmBt4nqU08-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 23:**** Варинаты проверки статуса подключения комопннета ****«****Endpoint Detection and Response Expert (on-premise)** к ****«Central Node».****

</details>---

#### ****📌 Полезные ссылки****

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

<span style="white-space: pre-wrap;">✅ </span>****Развёртывание KES 12.1+ с EDR завершено!****  
Теперь ваши конечные точки:

- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями

# Процесс установки и настройки компонента NDR (KATA) на базе KES Windows

### 📦 Варианты подключения

**Версия решения:** KES 12.7+; NDR (KATA) 7.0 &gt; 8.0;  
**Тип развёртывания:**

- Чистая установка с компонентом NDR
- Активация компонента NDR на уже установленном KES

> 💡 **Рекомендация**:  
> Используйте **чистую установку**, если вы разворачиваете решение впервые.  
> Используйте **активацию через задачу**, если KES уже развёрнут и обновлён до 12.7+.

<p class="callout danger">**<span style="color: rgb(224, 62, 45);">ВАЖНО:</span>**   
В этой инструкции рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table border="1" class="align-center" style="border-collapse: collapse; width: 99.9506%; height: 118.4px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 50.0502%;"></col><col style="width: 50.0502%;"></col></colgroup><tbody><tr style="height: 29.6px;"><td style="height: 29.6px;">**Компонент**</td><td style="height: 29.6px;">**Минимальная версия**</td></tr><tr style="height: 29.6px;"><td class="align-left" style="height: 29.6px;">KATA / NDR</td><td class="align-left" style="height: 29.6px;">7.0&gt;8.0</td></tr><tr style="height: 29.6px;"><td class="align-left" style="height: 29.6px;">KSC</td><td class="align-left" style="height: 29.6px;">13.2+</td></tr><tr style="height: 29.6px;"><td class="align-left" style="height: 29.6px;">KES для Windows</td><td class="align-left" style="height: 29.6px;">12.7+</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- **ОС**: Windows 10/11, Windows Server 2016–2022
- **RAM**: ≥2 ГБ (x64)
- **HDD**: ≥2 ГБ свободного места
- **CPU**: ≥1 ГГц, поддержка **SSE2**

### 1.3. Необходимые лицензии

- Лицензия **KES**
- Лицензия **NDR (KATA)**

> 📌 Обе лицензии **должны быть добавлены отдельно** — одна не заменяет другую.

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KES 12.7+ с NDR через KSC Web Console</summary>

### 2.1. Настройка инсталляционного пакета

1\. Откройте **KSC Web Console → Операции → Хранилища → Инсталляционные пакеты**

2\. Найдите пакет **KES 12.7+**

3\. Перейдите в **Параметры → Detection and Response**

4\. Включите: **Network Detection and Response (KATA)**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/Qd2ElrZZiJWezHJH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/Qd2ElrZZiJWezHJH-image.png)

**📸 Скриншот 1:** Выбор компонента NDR c KES 12.7

5\. (Рекомендуется) Включите: **Настройки установки → Добавить путь к приложению в переменную окружения %PATH%**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/1bMsqRXNJcId30qi-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/1bMsqRXNJcId30qi-image.png)

📸 **Скриншот 2:** Добавить путь к приложению в переменную окружения **%PATH%**

6\. Нажмите **«Обновить базы» → «Сохранить»**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/KO4vJzhUhSGaSFrd-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/KO4vJzhUhSGaSFrd-image.png)

📸 **Скриншот 3: Обновить базы**

---

### 2.2. Создание задачи удалённой установки

1\. Перейдите: **Устройства → Задачи → Добавить**

2\. Выберите:

1. **Приложение**: `<span class="editor-theme-code">Kaspersky Security Center</span>`
2. **Тип задачи**: `<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/m0yTgL3dg3uv7nWg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/m0yTgL3dg3uv7nWg-image.png)

📸 **Скриншот 4:** Удаленная установка программы

4\. Выберите:

1. **Инсталляционный пакет**: `<span class="editor-theme-code">KES 12.7+</span>`
2. **Агент администрирования**: `<span class="editor-theme-code">KSC Agent</span>`

5\. Если агент уже установлен — выберите: **«Учётная запись не требуется»**

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)📸 **Скриншот 5:** Учетная запись не требуется (Агент администрирования уже установлен)

6\. Нажмите **«Готово» → «Запустить»**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/1uQFrTjm6fI8CQvI-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/1uQFrTjm6fI8CQvI-image.png)

📸 **Скриншот 6:** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензий

> ⚠️ **Важно**: Добавьте **обе лицензии отдельно**!

#### Лицензия KES + NDR:

**1. Устройства → Задачи → Добавить → Добавление ключа**

2\. Выберите **KES 12.7+**, укажите устройства

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/FyOXLHwLm5knTHyZ-image.png)📸 **Скриншот 7:** Добавление ключа KES

3\. Выберите файл ключа → **снимите галочку «Использовать как резервный»**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/7clZ6G95wjU9jWDh-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/7clZ6G95wjU9jWDh-image.png)

📸 **Скриншот 8:** Использовать ключ в качестве резервного

#### Лицензия NDR (KATA):

1\. Повторите шаги выше, но выберите **ключ NDR**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/7SPdAQfWb55nHXvx-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/7SPdAQfWb55nHXvx-image.png)

📸 **Скриншот 9:** Добавление ключа NDR

</details>---

<details id="bkmrk-3.-%D0%90%D0%BA%D1%82%D0%B8%D0%B2%D0%B0%D1%86%D0%B8%D1%8F-edr-%D0%BD%D0%B0-"><summary>3. Активация NDR на уже установленном KES</summary>

### 3.1. Создание задачи

**1. Устройства → Задачи → Добавить → Изменение состава компонентов**

2\. Выберите KES 12.7+ → укажите устройства

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/8gVxTU7vI30YApfL-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/8gVxTU7vI30YApfL-image.png)

📸 **Скриншот 11**: выбор на «**Изменение состава компонентов приложения**».

3\. В параметрах задачи включите: **Detection and Response → Network Detection and Response (KATA)**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/bzXYZPssqZElYpho-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/bzXYZPssqZElYpho-image.png)

📸 **Скриншот 13:** «**Параметры** **приложения**» и выберите компоненты «**Detection and Response**». Активируйте компонент «**Network Detection and Response (KATA)**»

4\. Внесите изменения в задачу «**Изменение состава компонентов приложения**». Добавьте данные «**Имя пользователя**» и «**Пароль**» для её выполнения, чтобы избежать проблем в процессе.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/SymAYuQnPTUYB3h4-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/SymAYuQnPTUYB3h4-image.png)

📸 **Скриншот 12**: выбор на «**Изменение состава компонентов приложения**».

5\. Запустите задачу

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/gVBmK58OJ09qXSDv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/gVBmK58OJ09qXSDv-image.png)

📸 **Скриншот 14:** Запустите созданную задачу**.**

---

###   
3.3. Добавление лицензии NDR

1\. Создайте задачу **«Добавление ключа»**

2\. Выберите **ключ NDR** → примените к тем же устройствам

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/FLMefvS0Wfz04785-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/FLMefvS0Wfz04785-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/0cssSZTLNSinCpRr-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/0cssSZTLNSinCpRr-image.png)

📸 **Скриншот 15:** выбираем **«Добавление ключа»**.

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>4. Интеграция с Central Node KATA</summary>

### 4.1. Скачивание TLS-сертификата из KATA

1\. Войдите в **KATA Web Console (администратор)**

2\. Перейдите: **Параметры → Серверы подключений → Серверы интеграции**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/X166v0VU8fpOfCYN-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/X166v0VU8fpOfCYN-image.png)

📸 **Скриншот 16:** разделе **«Сертификат сервера»** нажимаем **«Экспортировать».**

3\. Нажмите **Добавить сервер интеграции с Endpoint Agent**

4\. Выберите узел для добавления сервера интеграции. Это может быть как встроенный Embeded Sensor, так и внешний узел, установленный с ролью Sensor.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/AxR6cPVzuJpLw01O-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/AxR6cPVzuJpLw01O-image.png)

📸 **Скриншот 17:** включите **«Проверять сертификаты клиентов»** и создайте **новый сертификат.**

5\. Выгрузить файл свертки задав обязательно пароль

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/yw75ru2JuhOjUXVZ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/yw75ru2JuhOjUXVZ-image.png)📸 **Скриншот 18:** Будет выгружен архив с сертификатами**.**

 6. Включить сервер интеграции.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/6nVOho5Cojp4RaBB-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/6nVOho5Cojp4RaBB-image.png)📸 **Скриншот 19:** сервер включен**.**

### 4.2. Настройка политики

**1. Устройства → Политики → Добавить → KES 12.7+**

2\. В мастере выберите **стандартный режим**

3\. Перейдите: **Параметры приложения → Detection and Response → Network Detection and Response (KATA)**

4\. Включите компонент

5\. Нажмите **«Настройки подключения к серверу KATA»**

\- Загрузите **TLS-сертификат**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/BgfJ8SwxVusjgHIe-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/BgfJ8SwxVusjgHIe-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/MclnYYgUaq8RN5ci-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/MclnYYgUaq8RN5ci-image.png)

📸 **Скриншот 17:** добавляем сертификат сервера TLS выгруженный из Central Node,

\- Укажите **адрес Central Node** и **порт <span style="color: rgb(224, 62, 45);">8085</span>**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/NO3UfjooqDUCl66b-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/NO3UfjooqDUCl66b-image.png)

📸 **Скриншот 18:** указываем адрес сервера KATA и порт

6\. Нажмите **«Сохранить»**

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Непосредственно на Central Node

1\. Войдите в **KATA Web Console (аналитик)**

2\. Перейдите:

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/mGLM4AnJZw2dkULA-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/mGLM4AnJZw2dkULA-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/iFI8rU6iZSftn5Ea-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/iFI8rU6iZSftn5Ea-image.png)

📸 **Скриншот 19:** В разделе «**Активы → Устройства**» начнут появляться активы с установленными «**Агентами**», но для фильтрации и отображения только устройств с установленным агентом необходимо добавить дополнительные поля, перейдя в настройку в правом верхнем углу, нажав на шестеренку.

---

### 5.2. Со стороны клиента (Агента)

1\. Откройте клиент KES

2\. Перейдите в раздел «**Безопасность**». Убедиться, что должен быть добавлен компонент **Network Detection and Response (KATA)**. Он должен быть подсвечен зеленым цветом, что подтверждает его активацию и наличие лицензии.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/o6smakvQ5RA65wzf-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/o6smakvQ5RA65wzf-image.png)

📸 **Скриншот 20:** разделе **«Безопастность»** присуствует установленный компонент «Network Detection and Response (KATA)».**

3\. Перейти в раздел **Мониторинг → Отчеты→** **Network Detection and Response (KATA),** либо в том же разделе **Безопасность** кликнуть по значку троеточия и выпадающем меню выбрать **Открыть отчет**.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/9gyuXT8wuhqFq1bw-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/9gyuXT8wuhqFq1bw-image.png)

📸 **Скриншот 21:** Варинаты проверки статуса подключения комопннета **«Network Detection and Response (KATA) к **«Central Node».**

</details>---

#### **📌 Полезные ссылки**

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

✅ **Развёртывание KES 12.7+ с EDR завершено!**  
Теперь ваши конечные точки:

- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями
- 

# Процесс установки и настройки компонента Sandbox (KATA) на базе KES Windows

### 📦 Варианты подключения

****Версия решения:****<span style="white-space: pre-wrap;"> KES 12.7+; KATA (NDR/KEDR) 7.0 &gt; 8.0;</span>  
****Тип развёртывания:****

- Чистая установка с компонентом Sandbox
- Активация компонента Sandbox на уже установленном KES

> <span style="white-space: pre-wrap;">💡 </span>****Рекомендация****:  
> <span style="white-space: pre-wrap;">Используйте </span>****чистую установку****, если вы разворачиваете решение впервые.  
> <span style="white-space: pre-wrap;">Используйте </span>****активацию через задачу****, если KES уже развёрнут и обновлён до 12.7+.

<p class="callout danger">****ВАЖНО:****  
В этой инструкции рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table style="border-style: hidden;"><colgroup><col style="width: 592px;"></col><col style="width: 565px;"></col></colgroup><tbody><tr style="height: 10px;"><td>****Компонент****

</td><td>****Минимальная версия****

</td></tr><tr><td>KATA / NDR

</td><td>7.0&gt;8.0

</td></tr><tr><td>KSC

</td><td>13.2+

</td></tr><tr><td>KES для Windows

</td><td>12.7+

</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- ****ОС****: Windows 10/11, Windows Server 2016–2022
- ****RAM****: ≥2 ГБ (x64)
- ****HDD****: ≥2 ГБ свободного места
- ****CPU****<span style="white-space: pre-wrap;">: ≥1 ГГц, поддержка </span>****SSE2****

### 1.3. Необходимые лицензии

- <span style="white-space: pre-wrap;">Лицензия </span>****KES****
- <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Для работы KATA Sandbox должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше.</span>

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KES 12.7+ с Sandbox через KSC Web Console</summary>

### 2.1. Настройка инсталляционного пакета

<span style="white-space: pre-wrap;">1. Откройте </span>****KSC Web Console → Операции → Хранилища → Инсталляционные пакеты****

<span style="white-space: pre-wrap;">2. Найдите пакет </span>****KES 12.7+****

<span style="white-space: pre-wrap;">3. Перейдите в </span>****Параметры → Detection and Response****

<span style="white-space: pre-wrap;">4. Включите: </span>****Sandbox****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/dyp8kvIksU8OFmVl-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/dyp8kvIksU8OFmVl-image.png)

****📸 Скриншот 1:**** Выбор компонента Sandbox c KES 12.7

<span style="white-space: pre-wrap;">5. (Рекомендуется) Включите: </span>****Настройки установки → Добавить путь к приложению в переменную окружения %PATH%****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/1bMsqRXNJcId30qi-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/1bMsqRXNJcId30qi-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2:**** <span style="white-space: pre-wrap;">Добавить путь к приложению в переменную окружения </span>****%PATH%****

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Обновить базы» → «Сохранить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/KO4vJzhUhSGaSFrd-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/KO4vJzhUhSGaSFrd-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3: Обновить базы****

---

### 2.2. Создание задачи удалённой установки

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Устройства → Задачи → Добавить****

2\. Выберите:

1. ****Приложение****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Kaspersky Security Center</span>`
2. ****Тип задачи****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/mNNmY81dSb4kEWtK-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/mNNmY81dSb4kEWtK-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:**** Удаленная установка программы

4\. Выберите:

1. ****Инсталляционный пакет****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KES 12.7+</span>`
2. ****Агент администрирования****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KSC Agent</span>`

<span style="white-space: pre-wrap;">5. Если агент уже установлен — выберите: </span>****«Учётная запись не требуется»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:**** Учетная запись не требуется (Агент администрирования уже установлен)

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Готово» → «Запустить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/T9h1tNBf0foV1b3V-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/T9h1tNBf0foV1b3V-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензии

<p class="callout info">Для активации KATA Sandbox вам потребуется лицензионный ключ, который включает в себе функциональность KATA или KEDR. Подробнее о доступных функциональностях см. в справке Kaspersky Anti Targeted Attack Platform.</p>

****1. Устройства → Задачи → Добавить → Добавление ключа****

<span style="white-space: pre-wrap;">2. Выберите </span>****KES 12.7+****, укажите устройства

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/FyOXLHwLm5knTHyZ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:**** Добавление ключа KES

<span style="white-space: pre-wrap;">3. Выберите файл ключа → </span>****снимите галочку «Использовать как резервный»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Po2EpExVgPvznfY8-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/Po2EpExVgPvznfY8-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** Использовать ключ в качестве резервного

</details>---

<details id="bkmrk-3.-%D0%90%D0%BA%D1%82%D0%B8%D0%B2%D0%B0%D1%86%D0%B8%D1%8F-edr-%D0%BD%D0%B0-"><summary>3. Активация Sandbox на уже установленном KES</summary>

### 3.1. Создание задачи

****1. Устройства → Задачи → Добавить → Изменение состава компонентов****

2\. Выберите KES 12.7+ → укажите устройства

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/g4AIlAETk2ME5c27-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/g4AIlAETk2ME5c27-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9****: выбор на «****Изменение состава компонентов приложения****».

<span style="white-space: pre-wrap;">3. В параметрах задачи включите: </span>****Detection and Response → Sandbox****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/jbrReOstDV25KLYv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/jbrReOstDV25KLYv-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:**** «****Параметры****<span style="white-space: pre-wrap;"> </span>****приложения****» и выберите компоненты «****Detection and Response****». Активируйте компонент «****Sandbox****»

4\. Внесите изменения в задачу «****Изменение состава компонентов приложения****». Добавьте данные «****Имя пользователя****» и «****Пароль****» для её выполнения, чтобы избежать проблем в процессе.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/SymAYuQnPTUYB3h4-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/SymAYuQnPTUYB3h4-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 11****: выбор на «****Изменение состава компонентов приложения****».

5\. Запустите задачу

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/VtOKm0QrDTUx54j1-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/VtOKm0QrDTUx54j1-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 12:**** Запустите созданную задачу****.****

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>4. Интеграция с Central Node KATA</summary>

### 4.1. Скачивание TLS-сертификата из KATA

<span style="white-space: pre-wrap;">1. Войдите в </span>****KATA Web Console (администратор)****

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Активы → Endpoint Agents****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/aqJIhz086e7KlXXl-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/aqJIhz086e7KlXXl-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 13:**** <span style="white-space: pre-wrap;">разделе </span>****«Сертификат сервера»**** <span style="white-space: pre-wrap;">нажимаем </span>****«Экспортировать».****

<span style="white-space: pre-wrap;">3. Будет экспортирован файл </span>`<span class="editor-theme-code">kata.crt</span>`

---

### 4.2. Настройка политики

****1. Устройства → Политики → Добавить → KES 12.7+****

<span style="white-space: pre-wrap;">2. В мастере выберите </span>****стандартный режим****

<span style="white-space: pre-wrap;">3. Перейдите: </span>****Параметры приложения → Detection and Response → Sandbox****

4\. Включите компонент

<span style="white-space: pre-wrap;">5. Выбираем Режим интеграции: </span>****KATA Sandbox****

<span style="color: rgb(28, 29, 33); background-color: rgb(255, 255, 255); white-space: pre-wrap;">6. </span><span style="color: rgb(28, 29, 33); white-space: pre-wrap;">Выберите способ отправки файлов на проверку. Для версий KATA 7.0 и выше доступен только </span>****ручной режим отправки****<span style="color: rgb(28, 29, 33);">.</span>

<p class="callout info"><span style="white-space: pre-wrap;">Для работы KATA Sandbox в </span>****ручном режиме****<span style="white-space: pre-wrap;"> должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше. Для работы KATA Sandbox в </span>****автоматическом режим****<span style="white-space: pre-wrap;"> должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 8.0 или выше.</span></p>

<span style="white-space: pre-wrap;">7. Нажмите </span>****«****Подключение к серверам Sandbox****»****

<span style="white-space: pre-wrap;">- Загрузите </span>****TLS-сертификат****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/BgfJ8SwxVusjgHIe-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/BgfJ8SwxVusjgHIe-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Ad0hUiraGPZBwiIQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/Ad0hUiraGPZBwiIQ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 14:**** <span style="white-space: pre-wrap;">добавляем сертификат сервера TLS выгруженный из Central Node - </span>`<span class="editor-theme-code">kata.crt</span>`,

<span style="white-space: pre-wrap;">- Укажите </span>****адрес Central Node****<span style="white-space: pre-wrap;"> и </span>****порт** **443****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/8D0RvRL4ngyuQYqH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/8D0RvRL4ngyuQYqH-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 15:**** указываем адрес сервера KATA и порт

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Сохранить»****

<span style="white-space: pre-wrap;">7. Рекомендуется ознакомится и дополнительно настроить </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">действий по реагированию на угрозы</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/GyASEKqBW06m07dk-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 16:**** указываем адрес сервера KATA и порт

<span style="white-space: pre-wrap;">8. Детально описание доступно в </span>[онлайн-документации](https://support.kaspersky.com/help/KESWin/14.0/ru-RU/214721.htm)

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Со стороны клиента (Агента)

1\. Откройте клиент KES

2\. Перейдите в раздел «****Безопасность****<span style="white-space: pre-wrap;">». Убедиться, что должен быть добавлен компонент </span>****Network Detection and Response (KATA)****. Он должен быть подсвечен зеленым цветом, что подтверждает его активацию и наличие лицензии.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/fQy3kNGHTKQMbcxh-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/fQy3kNGHTKQMbcxh-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 17:**** <span style="white-space: pre-wrap;">разделе </span>****«Безопастность»**** присуствует установленный компонент ****«Sandbox».****

<span style="white-space: pre-wrap;">3. Перейти в раздел </span>****Мониторинг → Отчеты→****<span style="white-space: pre-wrap;"> </span>****Network Detection and Response (KATA),****<span style="white-space: pre-wrap;"> либо в том же разделе </span>****Безопасность**** <span style="white-space: pre-wrap;">кликнуть по значку троеточия и выпадающем меню выбрать </span>****Открыть отчет****.

### 5.2. Со стороны консоли KSC Web Console

<span style="color: rgb(68, 68, 68); background-color: rgb(255, 255, 255);">1. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка &lt;имя устройства&gt; → Приложения → ссылка &lt;название приложения Kaspersky Endpoint Security&gt; → Общие → Компоненты).</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/17qR5dbRri2ULEiR-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 18:**** <span style="white-space: pre-wrap;">разделе </span>****«Безопастность»**** присуствует установленный компонент ****«Sandbox».****

</details>---

#### ****📌 Полезные ссылки****

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

<span style="white-space: pre-wrap;">✅ </span>****Развёртывание KES 12.7+ с EDR завершено!****  
Теперь ваши конечные точки:

- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями

# Процесс установки и настройки компонента EDR (KATA) на базе KES Linux

### 📦 Варианты подключения

**Версия решения:** KESL 11.4+; KEDR (KATA) 4.0&gt;7.1;

<p class="callout danger">**<span style="color: rgb(224, 62, 45);">ВАЖНО:</span>**   
В этой инструкции рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.</p>

<p class="callout info">**Примечание:**  
В отличие от версии KES Windows, KES Linux не требует установки и включения компонента EDR, так как он уже входит в состав установленного решения и для его активации необходимо включить использование его в политике и настроить интеграцию.</p>

<p class="callout warning">Начиная с версии **Kaspersky Endpoint Security 12.4 для Linux** компонент Endpoint Detection and Response (KATA) переименован в Endpoint Detection and Response Expert (on-premise). Теперь этот компонент обеспечивает интеграцию не только с Kaspersky Endpoint Detection and Response (KATA), компонентом Kaspersky Anti Targeted Attack Platform, но и с решением Kaspersky Endpoint Detection and Response Expert (on-premise).</p>

<p class="callout warning">Если приложение Kaspersky Endpoint Security используется в режиме Легкого агента для защиты виртуальных сред (О режимах использования приложения Kaspersky Endpoint Security, Просмотр в командной строке информации об использовании приложения в режиме Легкого агента), активация выполняется на стороне Сервера защиты (компонента решения Kaspersky Security для виртуальных сред Легкий агент) путем добавления лицензионных ключей на SVM.</p>

<p class="callout danger">Для полноценной интеграции приложения Kaspersky Endpoint Security с Kaspersky Anti Targeted Attack Platform требуется включить компонент **Анализ поведения**. Если Анализ поведения выключен, необходимые данные телеметрии не передаются (кроме запросов на синхронизацию и данных об обнаружении угроз от других компонентов защиты).</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table border="1" style="border-collapse: collapse; width: 99.9506%; height: 118.4px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 50%;"></col><col style="width: 50%;"></col></colgroup><tbody><tr style="height: 29.6px;"><td class="align-center" style="height: 29.6px;">**Компонент**</td><td class="align-center" style="height: 29.6px;">**Минимальная версия**</td></tr><tr style="height: 29.6px;"><td class="align-left" style="height: 29.6px;">KATA / KEDR</td><td class="align-left" style="height: 29.6px;">4.0&gt;7.1</td></tr><tr style="height: 29.6px;"><td class="align-left" style="height: 29.6px;">KSC</td><td class="align-left" style="height: 29.6px;">13.2+</td></tr><tr style="height: 29.6px;"><td class="align-left" style="height: 29.6px;">KES для Linux</td><td class="align-left" style="height: 29.6px;">11.4+</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- **CPU**: ≥1 ГГц, поддержка **SSE2**
- **RAM**: ≥2 ГБ (x64)
- **HDD**: ≥2 ГБ свободного места

### 1.3. Необходимые лицензии

- Лицензия **KESL+EDR**

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KESL 11.4+ с EDR через KSC Web Console</summary>

### 2.1. Настройка инсталляционного пакета

1\. Откройте **KSC Web Console → Операции → Хранилища → Инсталляционные пакеты**

2\. Найдите пакет **KESL 11.4+**

3.Перейдите в **Параметры и выберите режим использования приложения:**

- **Стандартном режим** - Kaspersky Endpoint Security используется как автономное приложение для защиты рабочих станций и серверов под управлением операционных систем Linux.
- **Легкий агент** - Kaspersky Security для виртуальных в составе решения. Kaspersky Endpoint Security используется как компонент решения Kaspersky Security для виртуальных сред Легкий агент для защиты виртуальных машин с гостевыми операционными системами Linux.
- **EDR-агент** - Endpoint Detection and Response для совместной работы на защищаемых устройствах решений Detection and Response от "Лаборатории Касперского" и антивирусных приложений от сторонних поставщиков (далее также "режим Агента Endpoint Detection and Response").

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/gSUrvirKUDJrhCB5-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/gSUrvirKUDJrhCB5-image.png)**📸 Скриншот 1:** Выбор компонента Режима работы KESL 12.4+

4\. Выполните дополнительные настройки в Консоли администрирования с детальным описанием можно ознакомиться в [онлайн-документации](https://support.kaspersky.ru/kes-for-linux/12.4.0/298623)

---

### 2.2. Создание задачи удалённой установки

1\. Перейдите: **Устройства → Задачи → Добавить**

2\. Выберите:

1. **Приложение**: `<span class="editor-theme-code">Kaspersky Security Center</span>`
2. **Тип задачи**: `<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/IY0ycD6HKdbf5aSx-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/IY0ycD6HKdbf5aSx-image.png)

📸 **Скриншот 2:** Удаленная установка программы

4\. Выберите:

1. **Инсталляционный пакет**: `<span class="editor-theme-code">KESL 11.4+</span>`
2. **Агент администрирования**: `<span class="editor-theme-code">KSC Agent</span>`

5\. Если агент уже установлен — выберите: **«Учётная запись не требуется»**

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)📸 **Скриншот 3:** Учетная запись не требуется (Агент администрирования уже установлен)

6\. Нажмите **«Готово» → «Запустить»**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/j1NiKRHYaMyNS2Bp-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/j1NiKRHYaMyNS2Bp-image.png)

📸 **Скриншот 4:** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензий

#### Лицензия KES + EDR:

**1. Устройства → Задачи → Добавить → Добавление ключа**

<p class="callout info">Для интеграции с компонентами Kaspersky Anti Targeted Attack Platform вам нужно активировать решение Kaspersky Anti Targeted Attack Platform (см. подробнее в справке решения). Активировать компоненты приложения Kaspersky Endpoint Security, обеспечивающие интеграцию, не требуется, основные лицензии Kaspersky Endpoint Security включают в себя эту функциональность.</p>

2\. Выберите **KESL 11.4+**, укажите устройства

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/aBOCYHocWFTxfdn2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/aBOCYHocWFTxfdn2-image.png)

📸 **Скриншот 5:** Добавление ключа KESL

3\. Выберите файл ключа → **снимите галочку «Использовать как резервный»**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/8CxmorOsGgBGxoEQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/8CxmorOsGgBGxoEQ-image.png)📸 **Скриншот 6:** Использовать ключ в качестве резервного

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>3. Интеграция с Central Node KATA</summary>

### 4.1. Скачивание TLS-сертификата из KATA

1\. Войдите в **KATA Web Console (администратор)**

2\. Перейдите: **Активы → Endpoint Agents**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/aqJIhz086e7KlXXl-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/aqJIhz086e7KlXXl-image.png)📸 **Скриншот 7:** разделе **«Сертификат сервера»** нажимаем **«Экспортировать».**

3\. Будет экспортирован файл `<span class="editor-theme-code">.crt</span>`

---

### 4.2. Настройка политики

**1. Устройства → Политики → Добавить → KESL 11.4+**

2\. В мастере выберите необходимый **режим**

3\. Перейдите: **Параметры приложения → Detection and Response → Endpoint Detection and Response (KATA)**

<p class="callout info">**Начиная с версии Kaspersky Endpoint Security 12.4 для Linux компонент Endpoint Detection and Response (KATA) переименован в Endpoint Detection and Response Expert (on-premise). Теперь этот компонент обеспечивает интеграцию не только с Kaspersky Endpoint Detection and Response (KATA), компонентом Kaspersky Anti Targeted Attack Platform, но и с решением Kaspersky Endpoint Detection and Response Expert (on-premise).**</p>

4\. Включите компонент

5\. Включите **Запрет запуска**

6\. Выбираем платформу для интеграции **Endpoint Detection and Response Expert (версия 7.1 и ниже)**

5\. Нажмите **«Настройки подключения»**

\- Загрузите **TLS-сертификат**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/A189EmK9teJvRyJv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/A189EmK9teJvRyJv-image.png)

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/j5N1fTPXUvUTFb4P-image.png)📸 **Скриншот 8:** добавляем сертификат сервера TLS выгруженный из Central Node,

\- Укажите **адрес Central Node** и **порт 443**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/8D0RvRL4ngyuQYqH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/8D0RvRL4ngyuQYqH-image.png)📸 **Скриншот 9:** указываем адрес сервера KATA и порт

6\. Нажмите **«Сохранить»**

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Непосредственно на Central Node

1\. Войдите в **KATA Web Console (администратор)**

2\. Перейдите: **Активы**

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/OJULuVJVGlslFiru-image.png)📸 **Скриншот 10:** разделе **«Endpoint Agents»** начнут появляться **«Агенты»** со статусом **«Нормальная активность».**

3\. Войдите в **KATA Web Console (Под аналитиком)**

4\. Перейдите в раздел «**Поиск угроз**». В конструкторе выберите тип событий **Host** вместо **EventType**, укажите значение **\*** и нажмите «**Найти**». Это выведет все события от всех устройств, подключенных к системе с EDR.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/WhSfBJFWP89CkGby-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/WhSfBJFWP89CkGby-image.png)📸 **Скриншот 11:** разделе **«Поиск угроз»** вывод собранной телеметрии с EDR агентов**.**

---

### 5.2. Со стороны клиента (Агента)

1\. Откройте клиент и используйте команду **kesl-control --app-info**

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Gs3U1nK0l4nUPLA7-image.png)📸 **Скриншот 12:** результаты вывода команды **«kesl-control»** со статусом подключения EDR агента**.**

2\. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка &lt;имя устройства&gt; → Приложения → ссылка &lt;название приложения Kaspersky Endpoint Security&gt; → Общие → Компоненты).

</details>---

#### **📌 Полезные ссылки**

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

✅ **Развёртывание KESL 11.4+ с EDR завершено!**  
Теперь ваши конечные точки:

- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями

# Процесс установки и настройки компонента NDR (KATA) на базе KES Linux

### 📦 Варианты подключения

****Версия решения:****<span style="white-space: pre-wrap;"> KESL 12.2+; NDR (KATA) 4.0&gt;7.1;</span>

<p class="callout danger">****ВАЖНО:****  
В этой инструкции рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.</p>

<p class="callout info">****Примечание:****  
В отличие от версии KES Windows, KES Linux не требует установки и включения компонента NDR, так как он уже входит в состав установленного решения и для его активации необходимо включить использование его в политике и настроить интеграцию.</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table class="align-left" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0.3em 0px 1.375em; padding: 0px; border-style: hidden; border-image: initial; font: inherit; vertical-align: baseline; border-collapse: collapse; border-spacing: 0px; min-width: 100px; max-width: 100%; hyphens: auto; table-layout: fixed; height: 118.4px; width: 813.987px;"><colgroup><col style="width: 406.587px;"></col><col style="width: 406.6px;"></col></colgroup><tbody><tr style="height: 29.6px; box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">****Компонент****

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">****Минимальная версия****

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KATA / KEDR

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">4.0&gt;7.1

</td></tr><tr style="height: 29.6px; box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KSC

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">13.2+

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KES для Linux

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">12.2+

</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- ****CPU****<span style="white-space: pre-wrap;">: ≥1 ГГц, поддержка </span>****SSE2****
- ****RAM****: ≥2 ГБ (x64)
- ****HDD****: ≥2 ГБ свободного места

### 1.3. Необходимые лицензии

- <span style="white-space: pre-wrap;">Лицензия </span>****KESL+EDR****

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KESL 12.2+ с EDR через KSC Web Console</summary>

### 2.1. Настройка инсталляционного пакета

<span style="white-space: pre-wrap;">1. Откройте </span>****KSC Web Console → Операции → Хранилища → Инсталляционные пакеты****

<span style="white-space: pre-wrap;">2. Найдите пакет </span>****KESL 12.2+****

<span style="white-space: pre-wrap;">3.Перейдите в </span>****Параметры****

<span style="white-space: pre-wrap;">4. Выполните дополнительные настройки в Консоли администрирования с детальным описанием можно ознакомиться в </span>[онлайн-документации](https://support.kaspersky.ru/kes-for-linux/12.4.0/298623)

<span style="white-space: pre-wrap;"></span>

---

### 2.2. Создание задачи удалённой установки

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Устройства → Задачи → Добавить****

2\. Выберите:

1. ****Приложение****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Kaspersky Security Center</span>`
2. ****Тип задачи****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/IY0ycD6HKdbf5aSx-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/IY0ycD6HKdbf5aSx-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 1:**** Удаленная установка программы

4\. Выберите:

1. ****Инсталляционный пакет****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KESL 12.2+</span>`
2. ****Агент администрирования****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KSC Agent</span>`

<span style="white-space: pre-wrap;">5. Если агент уже установлен — выберите: </span>****«Учётная запись не требуется»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2:**** Учетная запись не требуется (Агент администрирования уже установлен)

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Готово» → «Запустить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/j1NiKRHYaMyNS2Bp-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/j1NiKRHYaMyNS2Bp-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:**** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензий

#### Лицензия KES:

****1. Устройства → Задачи → Добавить → Добавление ключа****

<p class="callout info">Для интеграции с компонентами Kaspersky Anti Targeted Attack Platform вам нужно активировать решение Kaspersky Anti Targeted Attack Platform (см. подробнее в справке решения). Активировать компоненты приложения Kaspersky Endpoint Security, обеспечивающие интеграцию, не требуется, основные лицензии Kaspersky Endpoint Security включают в себя эту функциональность.</p>

<span style="white-space: pre-wrap;">2. Выберите </span>****KESL 12.2+****, укажите устройства

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/oO5kk73Ca1VmPwYu-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/oO5kk73Ca1VmPwYu-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:**** Добавление ключа KESL

<span style="white-space: pre-wrap;">3. Выберите файл ключа → </span>****снимите галочку «Использовать как резервный»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/FGunahmmSUvvGdGQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/FGunahmmSUvvGdGQ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:**** Использовать ключ в качестве резервного

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>3. Интеграция с Central Node KATA</summary>

### 4.1. Скачивание TLS-сертификата из KATA

<span style="white-space: pre-wrap;">1. Войдите в </span>****KATA Web Console (администратор)****

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Параметры → Серверы подключений → Серверы интеграции****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/X166v0VU8fpOfCYN-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/X166v0VU8fpOfCYN-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** <span style="white-space: pre-wrap;">разделе </span>****«Сертификат сервера»**** <span style="white-space: pre-wrap;">нажимаем </span>****«Экспортировать».****

<span style="white-space: pre-wrap;">3. Нажмите </span>****Добавить сервер интеграции с Endpoint Agent****

4\. Выберите узел для добавления сервера интеграции. Это может быть как встроенный Embeded Sensor, так и внешний узел, установленный с ролью Sensor.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/AxR6cPVzuJpLw01O-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/AxR6cPVzuJpLw01O-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:**** <span style="white-space: pre-wrap;">включите </span>****«Проверять сертификаты клиентов»**** и создайте ****новый сертификат.****

5\. Выгрузить файл свертки задав обязательно пароль

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/yw75ru2JuhOjUXVZ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/yw75ru2JuhOjUXVZ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** Будет выгружен архив с сертификатами****.****

<span style="white-space: pre-wrap;"> 6. Включить сервер интеграции.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/6nVOho5Cojp4RaBB-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/6nVOho5Cojp4RaBB-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9:**** сервер включен****.****

### 4.2. Настройка политики

****1. Устройства → Политики → Добавить → KESL 12.2+****

<span style="white-space: pre-wrap;">2. В мастере выберите </span>****стандартный режим****

<span style="white-space: pre-wrap;">3. Перейдите: </span>****Параметры приложения → Detection and Response → Network Detection and Response (KATA)****

4\. Включите компонент

<span style="white-space: pre-wrap;">5. Нажмите </span>****«Настройки подключения»****

<span style="white-space: pre-wrap;">- Загрузите </span>****TLS-сертификат****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/CDNsgfiCeQ5Ks9dW-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/CDNsgfiCeQ5Ks9dW-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/MclnYYgUaq8RN5ci-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/MclnYYgUaq8RN5ci-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:**** добавляем сертификат сервера TLS выгруженный из Central Node,

<span style="white-space: pre-wrap;">- Укажите </span>****адрес Central Node****<span style="white-space: pre-wrap;"> и </span>****порт** **8085****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/NO3UfjooqDUCl66b-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/NO3UfjooqDUCl66b-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 11:**** указываем адрес сервера KATA и порт

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Сохранить»****

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Непосредственно на Central Node

<span style="white-space: pre-wrap;">1. Войдите в </span>****KATA Web Console (аналитик)****

<span style="white-space: pre-wrap;">2. Перейдите: </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/mGLM4AnJZw2dkULA-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/mGLM4AnJZw2dkULA-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/iFI8rU6iZSftn5Ea-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/iFI8rU6iZSftn5Ea-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 12:**** В разделе «****Активы → Устройства****» начнут появляться активы с установленными «****Агентами****», но для фильтрации и отображения только устройств с установленным агентом необходимо добавить дополнительные поля, перейдя в настройку в правом верхнем углу, нажав на шестеренку.

---

### 5.2. Со стороны клиента (Агента)

<span style="white-space: pre-wrap;">1. Откройте клиент и используйте команду </span>****kesl-control --app-info****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Gs3U1nK0l4nUPLA7-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 13:**** <span style="white-space: pre-wrap;">результаты вывода команды </span>****«kesl-control»**** со статусом подключения EDR агента****.****

2\. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка &lt;имя устройства&gt; → Приложения → ссылка &lt;название приложения Kaspersky Endpoint Security&gt; → Общие → Компоненты).

</details>---

#### ****📌 Полезные ссылки****

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

<span style="white-space: pre-wrap;">✅ </span>****Развёртывание KESL 11.4+ с EDR завершено!****  
Теперь ваши конечные точки:

- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями

# Процесс установки и настройки компонента Sandbox (KATA) на базе KES Linux

### 📦 Варианты подключения

****Версия решения:****<span style="white-space: pre-wrap;"> KESL 12.2+; KEDR (KATA) 4.0&gt;7.1;</span>

<p class="callout danger">****ВАЖНО:****  
В этой инструкции рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.</p>

<p class="callout info">****Примечание:****  
В отличие от версии KES Windows, KES Linux не требует установки и включения компонента Sandbox, так как он уже входит в состав установленного решения и для его активации необходимо включить использование его в политике и настроить интеграцию.</p>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table class="align-left" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0.3em 0px 1.375em; padding: 0px; border-style: hidden; border-image: initial; font: inherit; vertical-align: baseline; border-collapse: collapse; border-spacing: 0px; min-width: 100px; max-width: 100%; hyphens: auto; table-layout: fixed; height: 118.4px; width: 813.987px;"><colgroup><col style="width: 406.587px;"></col><col style="width: 406.6px;"></col></colgroup><tbody><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">****Компонент****

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">****Минимальная версия****

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KATA / KEDR

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">4.0&gt;7.1

</td></tr><tr style="height: 29.6px; box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KSC

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">13.2+

</td></tr><tr style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 0px; border: 0px; font: inherit; vertical-align: baseline; height: 29.6px;"><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">KES для Linux

</td><td class="align-center" style="box-sizing: border-box; outline-color: rgb(52, 157, 131); outline-width: 1px; margin: 0px; padding: 6px 8px; border: 1px solid rgb(221, 221, 221); font-style: inherit; font-variant: inherit; font-weight: inherit; font-stretch: inherit; font-size: inherit; line-height: 1.2; font-family: inherit; font-optical-sizing: inherit; font-size-adjust: inherit; font-kerning: inherit; font-feature-settings: inherit; font-variation-settings: inherit; font-language-override: inherit; vertical-align: top; min-width: 10px; overflow: auto; word-break: break-word; text-align: center; height: 29.6px;">12.2+

</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- ****CPU****<span style="white-space: pre-wrap;">: ≥1 ГГц, поддержка </span>****SSE2****
- ****RAM****: ≥2 ГБ (x64)
- ****HDD****: ≥2 ГБ свободного места

### 1.3. Необходимые лицензии

- <span style="white-space: pre-wrap;">Лицензия </span>****KESL+EDR****
- <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Для работы KATA Sandbox должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше, либо XDR 2.0 + и Sandbox 8.0+.</span>

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KESL 12.2+ с EDR через KSC Web Console</summary>

### 2.1. Настройка инсталляционного пакета

<span style="white-space: pre-wrap;">1. Откройте </span>****KSC Web Console → Операции → Хранилища → Инсталляционные пакеты****

<span style="white-space: pre-wrap;">2. Найдите пакет </span>****KESL 12.2+****

<span style="white-space: pre-wrap;">3.Перейдите в </span>****Параметры****

<span style="white-space: pre-wrap;">4. Выполните дополнительные настройки в Консоли администрирования с детальным описанием можно ознакомиться в </span>[онлайн-документации](https://support.kaspersky.ru/kes-for-linux/12.4.0/298623)

<span style="white-space: pre-wrap;"></span>

---

### 2.2. Создание задачи удалённой установки

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Устройства → Задачи → Добавить****

2\. Выберите:

1. ****Приложение****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Kaspersky Security Center</span>`
2. ****Тип задачи****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/IY0ycD6HKdbf5aSx-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/IY0ycD6HKdbf5aSx-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 1:**** Удаленная установка программы

4\. Выберите:

1. ****Инсталляционный пакет****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KESL 12.2+</span>`
2. ****Агент администрирования****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KSC Agent</span>`

<span style="white-space: pre-wrap;">5. Если агент уже установлен — выберите: </span>****«Учётная запись не требуется»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2:**** Учетная запись не требуется (Агент администрирования уже установлен)

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Готово» → «Запустить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/j1NiKRHYaMyNS2Bp-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/j1NiKRHYaMyNS2Bp-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:**** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензий

#### Лицензия KES + EDR:

****1. Устройства → Задачи → Добавить → Добавление ключа****

<p class="callout info"><span style="color: rgb(1, 70, 108); background-color: rgb(211, 239, 255);">Для интеграции с компонентами Kaspersky Anti Targeted Attack Platform вам нужно активировать решение Kaspersky Anti Targeted Attack Platform (см. подробнее в справке решения). Активировать компоненты приложения Kaspersky Endpoint Security, обеспечивающие интеграцию, не требуется, основные лицензии Kaspersky Endpoint Security включают в себя эту функциональность.</span></p>

<span style="white-space: pre-wrap;">2. Выберите </span>****KESL 12.2+****, укажите устройства

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/ccGiHzKmzql03wc1-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:**** Добавление ключа KESL

<span style="white-space: pre-wrap;">3. Выберите файл ключа → </span>****снимите галочку «Использовать как резервный»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/8CxmorOsGgBGxoEQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/8CxmorOsGgBGxoEQ-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:**** Использовать ключ в качестве резервного

</details>---

<details id="bkmrk-4.-%D0%98%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-%D1%81-cent"><summary>3. Интеграция с Central Node KATA</summary>

### 4.1. Скачивание TLS-сертификата из KATA

<span style="white-space: pre-wrap;">1. Войдите в </span>****KATA Web Console (администратор)****

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Активы → Endpoint Agents****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/aqJIhz086e7KlXXl-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/aqJIhz086e7KlXXl-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** <span style="white-space: pre-wrap;">разделе </span>****«Сертификат сервера»**** <span style="white-space: pre-wrap;">нажимаем </span>****«Экспортировать».****

<span style="white-space: pre-wrap;">3. Будет экспортирован файл </span>`<span class="editor-theme-code">kata.crt</span>`

---

### 4.2. Настройка политики

1\. ****Устройства → Политики → Добавить → KESL 11.4+****

<span style="white-space: pre-wrap;">2. В мастере выберите необходимый </span>****режим****

<span style="white-space: pre-wrap;">3. Перейдите: </span>****Параметры приложения → Detection and Response → Sandbox (KATA)****

4\. Включите компонент

<span style="color: rgb(68, 68, 68); background-color: rgb(255, 255, 255); white-space: pre-wrap;">5. Выбираем Режим интеграции: </span>****KATA Sandbox****

<span style="color: rgb(28, 29, 33); background-color: rgb(255, 255, 255); white-space: pre-wrap;">6. Выберите способ отправки файлов на проверку. Для версий KATA 7.0 и выше доступен только </span>****ручной режим отправки****<span style="color: rgb(28, 29, 33); background-color: rgb(255, 255, 255);">.</span>

<p class="callout info"><span style="color: rgb(1, 70, 108); white-space: pre-wrap;">Для работы KATA Sandbox в </span>****ручном режиме****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше. Для работы KATA Sandbox в </span>****автоматическом режим****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 8.0 или выше.</span></p>

<span style="color: rgb(68, 68, 68); background-color: rgb(255, 255, 255); white-space: pre-wrap;">7. Нажмите </span>****«****Настройки подключения****»****

<span style="white-space: pre-wrap;"> - Загрузите </span>****TLS-сертификат****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/A189EmK9teJvRyJv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/A189EmK9teJvRyJv-image.png)

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/j5N1fTPXUvUTFb4P-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:**** добавляем сертификат сервера TLS выгруженный из Central Node,

<span style="white-space: pre-wrap;">- Укажите </span>****адрес Central Node****<span style="white-space: pre-wrap;"> и </span>****порт 443****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/8D0RvRL4ngyuQYqH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/8D0RvRL4ngyuQYqH-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** указываем адрес сервера KATA и порт

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Сохранить»****

</details>---

<details id="bkmrk-5.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B0%D1%86"><summary>5. Проверка интеграции</summary>

### 5.1. Со стороны клиента (Агента)

<span style="white-space: pre-wrap;">1. Откройте клиент и используйте команду </span>****kesl-control --app-info****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/6B0JjdjSlImDOqju-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-06/6B0JjdjSlImDOqju-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9:**** <span style="white-space: pre-wrap;">результаты вывода команды </span>****«kesl-control»**** со статусом подключения EDR агента****.****

2\. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка &lt;имя устройства&gt; → Приложения → ссылка &lt;название приложения Kaspersky Endpoint Security&gt; → Общие → Компоненты).

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-06/scaled-1680-/GzIoDu5D7orulhoH-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:**** <span style="white-space: pre-wrap;">результаты вывода команды </span>****«kesl-control»**** со статусом подключения EDR агента****.****

</details>---

#### ****📌 Полезные ссылки****

- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

<span style="white-space: pre-wrap;">✅ </span>****Развёртывание KESL 11.4+ с Sandbox завершено!****