Установка и обновление

Руководство по установке и настройке компонента Сentral Node в КАТА/KEDR/NDR 7.0-7.1

ℹ️ Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора..

Официальная документация по данному разделу приведена в Онлайн-справке на продукт. Далее по разделам:

📦 Установка Central Node с компонентом Sensor и первоначальная настройка

Версия решения: 7.1
Тип установки: Central Node + Sensor (на одном сервере)

Важно: правильный сайзинг

⚠️ Очень важно:
Точный и надёжный расчёт аппаратных ресурсов (сайзинг) возможен только после заполнения официального опросника от Kaspersky.
Данные, предоставленные без опросника, являются предварительными и могут привести к нестабильной работе системы.
Окончательные рекомендации по ресурсам (CPU, ОЗУ, дисковое пространство) должны быть предоставлены официальным партнёром или вендором Kaspersky.

💡 Важно: Подробнее о принципе работы решения Kaspersky Anti Targeted Attack Platform описано в онлайн-документации.


## 1. Подготовка

1.1. Варианты установки

Решение поддерживает три архитектуры:

Вариант Описание
Standalone Central Node + Sensor на одном сервере. Подходит для пилотных внедрений, тестовых сред и организаций с небольшой ИТ-инфраструктурой.
Кластер Распределённая отказоустойчивая система. Минимум 4 сервера: 2 storage + 2 processing.
Распределенное решение и мультитенантность Primary CN (PCN) + Secondary CN (SCN) в филиалах. Централизованное управление.

💡 Рекомендация:

  • Смена архитектуры (например, с Standalone на Cluster или Распределенное решение) возможна только через переустановку.
  • Для кластера и распределённого решения требуется предварительный сайзинг на основе заполненного опросника и анализа от вендора.

  • 1.2. Требования к оборудованию

    Компонент Требование
    Режим загрузки Обязательно UEFI
    Процессор Минимум 10+ потоков (логических ядер), поддержка BMI2, AVX, AVX2
    ОЗУ Минимум 64 ГБ
    Диски
    • 1 диск — для ОС и компонентов
    • 2 диска — обязательно при использовании KEDR (второй — для TAA)
    Жёсткие диски Только SAS HDD 10K rpm и выше
    RAID Только аппаратный RAID. Программный RAID не поддерживается

    🔹 Объём системного диска

    Сценарий Минимальный объём
    KATA и/или NDR 2–2,4 ТБ
    Только KEDR 1 ТБ

    1.3. Платформы виртуализации

    Решение не поддерживает Microsoft Hyper-V. Поддерживаются:

    📌 Примечание по KVM:

    • ОС: Debian GNU/Linux 12
    • Эмулятор: QEMU version 8.0.2

    Дополнительные требования для платформ виртуализации

    VMware ESXi

    ПК СВ "Брест" / "РЕД Виртуализация"

    📌 Примечание:
    Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.


    1.4. Дисковые подсистемы и RAID

    Подсистема Назначение Рекомендуемый RAID
    Первая ОС, контейнеры, базы (кроме TAA) RAID 1 или RAID 10
    Вторая База TAA и журналы RAID 10

    💡 Рекомендации:

    • Минимум 2000 ГБ на первой подсистеме
    • Минимум 2400 ГБ на второй подсистеме
    • Используйте аппаратный RAID-контроллер с кэшем и BBU

    1.5. Требования к процессору

    Центральный процессор должен поддерживать наборы инструкций:

    🔍 Проверка поддержки:

    grep -E 'avx|avx2|bmi2' /proc/cpuinfo
    

    1.6. Порты и сервера обновлений / KSN

    Перед установкой приложения подготовьте IT-инфраструктуру вашей организации к установке компонентов Kaspersky Anti Targeted Attack Platform: Подготовка IT-инфраструктуры к установке компонентов приложения:

    1. Убедитесь, что серверы, а также компьютер, предназначенный для работы с веб-интерфейсом приложения, и компьютеры, на которых устанавливается компонент Endpoint Agent, удовлетворяют аппаратным и программным требованиям.
    2. Для обеспечения безопасности сети от анализируемых объектов запретите доступ в локальную сеть сервера Sandbox управляющему сетевому интерфейсу и интерфейсу для доступа обрабатываемых объектов.
    3. Произведите подготовку IT-инфраструктуры организации, согласно таблице.
    4. Открыт доступ до серверов обновления и KSN согласно таблице ниже:
    Server URL
    Updates
  • antiapt.kaspersky-labs.com
  • antiapt.k.kaspersky-labs.com
  • antiapt.s.kaspersky-labs.com
  • activation-v2.kaspersky.com
  • KSN
  • https://ksn-crypto-file-geo.kaspersky-labs.com
  • https://ksn-crypto-stat-geo.kaspersky-labs.com
  • https://ksn-crypto-url-geo.kaspersky-labs.com
  • https://ksn-crypto-verdict-geo.kaspersky-labs.com
  • https://ksn-crypto-kas-geo.kaspersky-labs.com
  • https://ksn-crypto-a-stat-geo.kaspersky-labs.com
  • https://ksn-crypto-hash-geo.kaspersky-labs.com
  • https://ksn-his-geo.kaspersky-labs.com
  • https://ksn-file-geo.kaspersky-labs.com
  • https://ksn-verdict-geo.kaspersky-labs.com
  • https://ksn-url-geo.kaspersky-labs.com
  • https://ksn-kas-geo.kaspersky-labs.com
  • https://ksn-a-stat-geo.kaspersky-labs.com
  • https://ksn-info-geo.kaspersky-labs.com
  • https://ksn-cinfo-geo.kaspersky-labs.com
  • https://dc1.ksn.kaspersky-labs.com
  • https://dc1-file.ksn.kaspersky-labs.com
  • https://dc1-kas.ksn.kaspersky-labs.com
  • https://dc1-st.ksn.kaspersky-labs.com

  • На рисунках ниже показана схема сетевого взаимодействия между компонентами приложения и системами, необходимыми для работы приложения. Стрелки на схеме указывают направление соединения: каждая стрелка проведена от объекта, который инициирует соединение, к объекту, который отвечает на вызов.

    🔽 Показать схему архитектуры
    Процесс сканирования

    Рис. 1 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Central Node развернут со встроенным Sensor

    Процесс сканирования

    Рис. 2 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Sensor развернут на отдельном от Central Node сервере

    Процесс сканирования

    Рис. 3 — Принцип работы приложения в режиме распределенного решения


    ## 2. Установка

    2.1. Общая последовательность

    1. Установите Central Node и Sensor
    2. Установите Sandbox
    3. Добавьте образы виртуальных машин в Sandbox
    4. (Опционально) Установите выделенный Sensor
    5. (Опционально) Установите агенты Kaspersky Endpoint Agents

    💡 Сценарии:

    • Пилот: Central Node + Sensor на одном сервере, Sandbox — на другом
    • Промышленный: кластер или распределённая архитектура

    2.2. Загрузка и запуск образа

    Скачайте образ:

    kata-cn-7.1.0.530-inst.x86_64_en-ru-zh.iso
    

    ⚠️ Важно:
    При установке на виртуальной платформе обязательно выберите UEFI в настройках:
    Options → Boot Options → Firmware → UEFI.

    📸 Скриншот 1:

    Схема

    2.3. Процесс установки

    Шаг 1: Загрузка

    Выберите:

    Install KATA 7.1.0.530
    

    📸 Скриншот 2:

    Схема

    Шаг 2: Язык

    Выберите язык (например, русский) → Enter

    📸 Скриншот 3:

    Схема

    Шаг 3: Лицензионное соглашение

    📸 Скриншот 4:

    СхемаСхема

    Шаг 4: Политика конфиденциальности

    📸 Скриншот 5:

    СхемаСхема

    Шаг 5: Выбор роли сервера

    Роль Описание
    single Central Node + Sensor на одном сервере
    sensor Только Sensor (выделенный)
    storage Сервер хранения для кластера
    processing Обрабатывающий сервер (включает Sensor)

    ⚠️ После установки сменить роль невозможно.

    📸 Скриншот 6:

    Схема

    Шаг 6: Выбор диска

    📸 Скриншот 7:

    Схема Схема Схема
    В данном примере диск не соответствует минимальным требованиям

    Шаг 7: Настройка сети кластера (если применимо)

    ❗ Настройка выполняется Только для кластерной установки.

    Для не-кластерной установки просто нажмите Enter (оставьте 198.18.0.0/16)

    📸 Скриншот 8:

    Схема

    📸 Скриншот 9:

    Схема

    Шаг 8: Выбор сетевого интерфейса

    Выберите интерфейс для Management Interface

    📸 Скриншот 10:

    Схема

    Шаг 9: Настройка IP-адреса

    📸 Скриншот 11:

    СхемаСхемаСхема

    Шаг 10: Учётная запись admin

    📸 Скриншот 12:

    СхемаСхема

    Шаг 11: Язык NDR

    Выберите язык (например, русский) → Enter

    📸 Скриншот 13:

    Схема

    Шаг 12: DNS-серверы

    ⚠️ Обязательно! Даже в изолированной сети укажите фиктивный DNS (например, 1.1.1.1)

    📸 Скриншот 14:

    СхемаСхема

    Шаг 13: NTP-серверы

    📸 Скриншот 15:

    СхемаСхема

    Шаг 14: Ожидание завершения

    Процесс займёт 5–20 минут. Не перезагружайте сервер.

    📸 Скриншот 16:

    Схема

    ## 3. Настройка

    3.1. Доступ к веб-интерфейсу

    После завершения установки подождите пару минут — идёт запуск контейнеров и инициализация сервисов.

    ⚠️ Не пытайтесь входить сразу — возможна ошибка авторизации.

    Откройте в браузере:

    https://<IP-адрес-сервера>:8443
    

    Войдите под:

    📸 Скриншот 17:

    Схема

    3.2. Конфигурация серверов

    После входа откроется веб-интерфейс для управления масштабированием. Вам будет доступен раздел «Конфигурация серверов», где необходимо указать параметры, определяющие нагрузку и объём хранилища.

    📸 Скриншот 18:

    СхемаСхема

    🔹 Количество Endpoint Agents

    ❗ Указывается не количество хостов, а количество эффективных агентов, по которым рассчитывается нагрузка и выделяется дисковое пространство.

    Тип хоста Коэффициент
    Windows-хост ×1
    Linux/Mac-хост ×3
    Сервер (Windows/Linux) ×20

    Формула:

    K = Σ(Windows) + Σ(Linux × 3) + Σ(Серверы × 20)
    

    Пример:

    ❌ Если KEDR не используется → укажите 0.


    🔹 Почтовый трафик (KATA)

    ❗ Указывается среднее количество писем в секунду (PPS).

    Формула:

    PPS = M / (H × 3600)
    

    Пример:
    10 000 писем/день, 8 часов → 10000 / 28800 ≈ 0.35

    ❌ Если KATA не используется → укажите 0.


    🔹 SPAN-трафик (NDR)

    Укажите суммарный объём трафика (Мбит/с) с CN и всех Sensor.

    Пример:

    ❌ Если NDR не используется → укажите 0.


    3.3. Объём диска

    ⚠️ Если вы установили Central Node не в виде отказоустойчивого кластера, вам необходимо рассчитать объём диска для параметров База событий, ГБ и Хранилище, ГБ по следующей формуле:

    A = F - R, ГБ
    

    Где:

    💡 Примечание:
    Если количество подключенных к Central Node хостов находится в диапазоне между значениями, используйте в расчётах большее число.


    🔹 Таблица: Зарезервированное количество свободного пространства

    Количество хостов с Endpoint Agent Зарезервированное пространство (ГБ)
    1000 1000
    3000 1200
    5000 1400
    10 000 1900
    15 000 2400

    🔹 Расчёт объёма дискового пространства для хранения телеметрии

    Объём дискового пространства, необходимого для хранения данных телеметрии на сервере Central Node, рассчитывается по следующей формуле:

    S = 150 ГБ + (K / 15000) × ((400 + 460 × d) / 0.65)
    

    Где:

    ⚠️ Если включена функция проверки цепочек событий (NDR), применяется изменённая формула:

    S = 150 ГБ + (K / 15000) × ((600 + 460 × d) / 0.65)
    

    ✅ Пример расчёта

    Допустим, в инфраструктуре 5000 хостов и срок хранения данных — 30 дней. Рассчитаем объём дискового пространства:

    1. Вычисляем сумму в числителе:

      400 + 460 × 30 = 400 + 13 800 = 14 200
      
    2. Делим на коэффициент хранения:

      14 200 / 0.65 ≈ 21 846.15 ГБ
      
    3. Определяем долю хостов:

      5000 / 15000 = 0.33333
      
    4. Умножаем:

      0.33333 × 21 846.15 ≈ 7282.05 ГБ
      
    5. Прибавляем базовые 150 ГБ:

      S = 150 + 7282.05 ≈ 7432.05 ГБ ≈ 7.43 ТБ
      

    Итог:
    Для 5000 хостов с 30-дневным хранением данных требуется ≈7.43 ТБ дискового пространства.

    💡 Примечание:
    Если включена функция проверки цепочек событий (NDR), объём увеличится до ≈7.53 ТБ.


    🔹 Дополнительный объём для хранения телеметрии NDR

    Если используется анализ SPAN-трафика, рассчитайте дополнительный объём:

    S_NDR = (N_NDR × 0.02 + T_SPAN × 10) × d
    

    Где:

    Пример:

    S_NDR = (2000 × 0.02 + 2 × 10) × 30 = (40 + 20) × 30 = 1800 ГБ = 1.8 ТБ
    

    🔹 Итоговый требуемый объём дискового пространства

    S_total = S + S_NDR
    

    Пример:

    S_total = 7.43 ТБ + 1.8 ТБ = 9.23 ТБ
    

    Итого требуется: ≈9.23 ТБ

    ⚠️ Максимальный объём на одной подсистеме — 15 ТБ.
    При превышении рассмотрите кластерную архитектуру.


    🔹 Хранилище файлов

    Рекомендуется указать до 100 ГБ — для файлов, полученных через задачу «Получить файл».


    3.4. Запуск конфигурации

    1. Нажмите «Настроить»
    2. Нажмите «Запустить»
    3. Дождитесь завершения (10–20 минут)

    📸 Скриншот 19:

    Схема

    📸 Скриншот 20:

    СхемаСхемаСхема

    ⚠️ ВАЖНО! После успешного завершения система предложит войти заново. После завершения конфигурации подождите 5-20 минут — идёт запуск контейнеров и инициализация сервисов.


    3.5. Финальная настройка

    После успешной конфигурации:

    🔹 Проверка времени

    ⚠️ Время должно быть одинаковым на всех компонентах: CN, Sensor, Sandbox.

    📸 Скриншот 21:

    Схема

    🔹 Имя сервера

    ВАЖНО!
    Имя устройства Central Node можно изменить только через веб-интерфейс. Автоматически присвоенное при установке имя менять нельзя.

    📸 Скриншот 22:

    Схема

    🔹 Лицензия

    📸 Скриншот 23:

    Схема

    🔹 KSN

    📸 Скриншот 24:

    СхемаСхема

    🔹 Обновление баз

    ✅ Обновление должно завершиться со статусом успешно

    📸 Скриншот 25:

    Схема

    🔹 Создание учётной записи Офицера безопасности

    💡 Эта учётная запись будет использоваться для работы с инцидентами.

    📸 Скриншот 26:

    СхемаСхема

    📌 Полезные ссылки


    Установка и настройка Central Node завершены!
    Теперь можно приступать к установке Sandbox, выделенного Sensor и настройки/подключению Endpoint Agents.


    Руководство по установке и настройке компонента Сentral Node в КАТА/NDR 8.0

    ℹ️ Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора..

    Официальная документация по данному разделу приведена в Онлайн-справке на продукт. Далее по разделам:

    📦 Установка Central Node с компонентом Sensor и первоначальная настройка

    Версия решения: 8.0
    Тип установки: Central Node + Sensor (на одном сервере)

    Важно: правильный сайзинг

    ⚠️ Очень важно:
    Точный и надёжный расчёт аппаратных ресурсов (сайзинг) возможен только после заполнения официального опросника от Kaspersky.
    Данные, предоставленные без опросника, являются предварительными и могут привести к нестабильной работе системы.
    Окончательные рекомендации по ресурсам (CPU, ОЗУ, дисковое пространство) должны быть предоставлены официальным партнёром или вендором Kaspersky.

    💡 Важно: Подробнее о принципе работы решения Kaspersky Anti Targeted Attack Platform описано в онлайн-документации.


    ## 1. Подготовка

    1.1. Варианты установки

    Решение поддерживает три архитектуры:

    Вариант Описание
    Standalone Central Node + Sensor на одном сервере. Подходит для пилотных внедрений, тестовых сред и организаций с небольшой ИТ-инфраструктурой.
    Кластер Распределённая отказоустойчивая система. Минимум 4 сервера: 2 storage + 2 processing.
    Распределенное решение и мультитенантность Primary CN (PCN) + Secondary CN (SCN) в филиалах. Централизованное управление.

    💡 Рекомендация:

  • Смена архитектуры (например, с Standalone на Cluster или Распределенное решение) возможна только через переустановку.
  • Для кластера и распределённого решения требуется предварительный сайзинг на основе заполненного опросника и анализа от вендора.

  • 1.2. Требования к оборудованию

    Компонент Требование
    Режим загрузки Обязательно UEFI
    Процессор Минимум 10+ потоков (логических ядер), поддержка BMI2, AVX, AVX2
    ОЗУ Минимум 64 ГБ
    Диски
    • 1 диск — для ОС и компонентов
    Жёсткие диски Только SAS HDD 10K rpm и выше
    RAID Только аппаратный RAID. Программный RAID не поддерживается

    🔹 Объём системного диска

    Сценарий Минимальный объём
    KATA и/или NDR 2–2,4 ТБ

    1.3. Платформы виртуализации

    Решение не поддерживает Microsoft Hyper-V. Поддерживаются:

    📌 Примечание по KVM:

    • ОС: Debian GNU/Linux 12
    • Эмулятор: QEMU version 8.0.2

    Дополнительные требования для платформ виртуализации

    VMware ESXi

    ПК СВ "Брест" / "РЕД Виртуализация"

    📌 Примечание:
    Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.


    1.4. Дисковые подсистемы и RAID

    Подсистема Назначение Рекомендуемый RAID
    Первая ОС, контейнеры, базы (кроме TAA) RAID 1 или RAID 10

    💡 Рекомендации:

    • Минимум 2000 ГБ на первой подсистеме
    • Используйте аппаратный RAID-контроллер с кэшем и BBU

    1.5. Требования к процессору

    Центральный процессор должен поддерживать наборы инструкций:

    🔍 Проверка поддержки:

    grep -E 'avx|avx2|bmi2' /proc/cpuinfo
    

    1.6. Порты и сервера обновлений / KSN

    Перед установкой приложения подготовьте IT-инфраструктуру вашей организации к установке компонентов Kaspersky Anti Targeted Attack Platform: Подготовка IT-инфраструктуры к установке компонентов приложения:

    1. Убедитесь, что серверы, а также компьютер, предназначенный для работы с веб-интерфейсом приложения, и компьютеры, на которых устанавливается компонент Endpoint Agent, удовлетворяют аппаратным и программным требованиям.
    2. Для обеспечения безопасности сети от анализируемых объектов запретите доступ в локальную сеть сервера Sandbox управляющему сетевому интерфейсу и интерфейсу для доступа обрабатываемых объектов.
    3. Произведите подготовку IT-инфраструктуры организации, согласно таблице.
    4. Открыт доступ до серверов обновления и KSN согласно таблице ниже:
    Server URL
    Updates
  • antiapt.kaspersky-labs.com
  • antiapt.k.kaspersky-labs.com
  • antiapt.s.kaspersky-labs.com
  • activation-v2.kaspersky.com
  • KSN
  • https://ksn-crypto-file-geo.kaspersky-labs.com
  • https://ksn-crypto-stat-geo.kaspersky-labs.com
  • https://ksn-crypto-url-geo.kaspersky-labs.com
  • https://ksn-crypto-verdict-geo.kaspersky-labs.com
  • https://ksn-crypto-kas-geo.kaspersky-labs.com
  • https://ksn-crypto-a-stat-geo.kaspersky-labs.com
  • https://ksn-crypto-hash-geo.kaspersky-labs.com
  • https://ksn-his-geo.kaspersky-labs.com
  • https://ksn-file-geo.kaspersky-labs.com
  • https://ksn-verdict-geo.kaspersky-labs.com
  • https://ksn-url-geo.kaspersky-labs.com
  • https://ksn-kas-geo.kaspersky-labs.com
  • https://ksn-a-stat-geo.kaspersky-labs.com
  • https://ksn-info-geo.kaspersky-labs.com
  • https://ksn-cinfo-geo.kaspersky-labs.com
  • https://dc1.ksn.kaspersky-labs.com
  • https://dc1-file.ksn.kaspersky-labs.com
  • https://dc1-kas.ksn.kaspersky-labs.com
  • https://dc1-st.ksn.kaspersky-labs.com

  • На рисунках ниже показана схема сетевого взаимодействия между компонентами приложения и системами, необходимыми для работы приложения. Стрелки на схеме указывают направление соединения: каждая стрелка проведена от объекта, который инициирует соединение, к объекту, который отвечает на вызов.

    🔽 Показать схему архитектуры
    Процесс сканирования

    Рис. 1 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Central Node развернут со встроенным Sensor

    Процесс сканирования

    Рис. 2 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Sensor развернут на отдельном от Central Node сервере

    Процесс сканирования

    Рис. 3 — Принцип работы приложения в режиме распределенного решения


    ## 2. Установка

    2.1. Общая последовательность

    1. Установите Central Node и Sensor
    2. Установите Sandbox
    3. Добавьте образы виртуальных машин в Sandbox
    4. (Опционально) Установите выделенный Sensor
    5. (Опционально) Установите агенты Kaspersky Endpoint Agents

    💡 Сценарии:

    • Пилот: Central Node + Sensor на одном сервере, Sandbox — на другом
    • Промышленный: кластер или распределённая архитектура

    2.2. Загрузка и запуск образа

    Скачайте образ:

    ⚠️ Важно:
    При установке на виртуальной платформе обязательно выберите UEFI в настройках:
    Options → Boot Options → Firmware → UEFI.

    📸 Скриншот 1:

    Схема

    2.3. Процесс установки

    Шаг 1: Загрузка

    Выберите:

    Install KATA 8.0.0.1
    

    📸 Скриншот 2:

    Схема

    Шаг 2: Язык

    Выберите язык (например, русский) → Enter

    📸 Скриншот 3:

    Схема

    Шаг 3: Лицензионное соглашение

    📸 Скриншот 4:

    СхемаСхема

    Шаг 4: Политика конфиденциальности

    📸 Скриншот 5:

    СхемаСхема

    Шаг 5: Выбор роли сервера

    Роль Описание
    single Central Node + Sensor на одном сервере
    sensor Только Sensor (выделенный)
    storage Сервер хранения для кластера
    processing Обрабатывающий сервер (включает Sensor)

    ⚠️ После установки сменить роль невозможно.

    📸 Скриншот 6:

    Схема

    Шаг 6: Выбор диска

    📸 Скриншот 7:

    Схема Схема Схема
    В данном примере диск не соответствует минимальным требованиям

    Шаг 7: Настройка сети кластера (если применимо)

    ❗ Настройка выполняется Только для кластерной установки.

    Для не-кластерной установки просто нажмите Enter (оставьте 198.18.0.0/16)

    📸 Скриншот 8:

    Схема

    📸 Скриншот 9:

    Схема

    Шаг 8: Выбор сетевого интерфейса

    Выберите интерфейс для Management Interface

    📸 Скриншот 10:

    Схема

    Шаг 9: Настройка IP-адреса

    📸 Скриншот 11:

    СхемаСхемаСхема

    Шаг 10: Учётная запись admin

    📸 Скриншот 12:

    СхемаСхема

    Шаг 11: Язык NDR

    Выберите язык (например, русский) → Enter

    📸 Скриншот 13:

    Схема

    Шаг 12: DNS-серверы

    ⚠️ Обязательно! Даже в изолированной сети укажите фиктивный DNS (например, 1.1.1.1)

    📸 Скриншот 14:

    СхемаСхема

    Шаг 13: NTP-серверы

    📸 Скриншот 15:

    СхемаСхема

    Шаг 14: Включение режима "Ретроспективный анализ трафика"

    Если вы хотите использовать компонент для ретроспективного анализа трафика, на этом шаге вам требуется включить режим ретроспективного анализа трафика. В этом режиме для компонента действует ряд ограничений, вы можете ознакомиться с ними в разделе Ретроспективный анализ трафика.

    📸 Скриншот 16:

    Схема

    Шаг 15: Ожидание завершения

    Процесс займёт 5–20 минут. Не перезагружайте сервер.

    📸 Скриншот 17:

    Схема

    ## 3. Настройка

    3.1. Доступ к веб-интерфейсу

    После завершения установки подождите пару минут — идёт запуск контейнеров и инициализация сервисов.

    ⚠️ Не пытайтесь входить сразу — возможна ошибка авторизации.

    Откройте в браузере:

    https://<IP-адрес-сервера>:8443
    

    Войдите под:

    📸 Скриншот 18:

    Схема

    3.2. Конфигурация серверов

    После входа откроется веб-интерфейс для управления масштабированием. Вам будет доступен раздел «Конфигурация серверов», где необходимо указать параметры, определяющие нагрузку и объём хранилища.

    📸 Скриншот 19:

    СхемаСхема

    🔹 Почтовый трафик (KATA)

    ❗ Указывается среднее количество писем в секунду (PPS).

    Формула:

    PPS = M / (H × 3600)
    

    Пример:
    10 000 писем/день, 8 часов → 10000 / 28800 ≈ 0.35

    ❌ Если KATA не используется → укажите 0.


    🔹 SPAN-трафик (NDR)

    Укажите суммарный объём трафика (Мбит/с) с CN и всех Sensor.

    Пример:

    ❌ Если NDR не используется → укажите 0.


    🔹 Хранилище файлов

    Рекомендуется указать до 100 ГБ — для файлов, полученных через задачу «Получить файл».


    3.4. Запуск конфигурации

    1. Нажмите «Настроить»
    2. Нажмите «Запустить»
    3. Дождитесь завершения (10–20 минут)

    📸 Скриншот 20:

    Схема

    📸 Скриншот 21:

    СхемаСхемаСхема

    ⚠️ ВАЖНО! После успешного завершения система предложит войти заново. После завершения конфигурации подождите 5-20 минут — идёт запуск контейнеров и инициализация сервисов.


    3.5. Финальная настройка

    После успешной конфигурации:

    🔹 Проверка времени

    ⚠️ Время должно быть одинаковым на всех компонентах: CN, Sensor, Sandbox.

    📸 Скриншот 22:

    Схема

    🔹 Имя сервера

    ВАЖНО!
    Имя устройства Central Node можно изменить только через веб-интерфейс. Автоматически присвоенное при установке имя менять нельзя.

    📸 Скриншот 23:

    Схема

    🔹 Лицензия

    📸 Скриншот 24:

    Схема

    🔹 KSN

    📸 Скриншот 25:

    СхемаСхема

    🔹 Обновление баз

    ✅ Обновление должно завершиться со статусом успешно

    📸 Скриншот 26:

    Схема

    🔹 Создание учётной записи Офицера безопасности

    💡 Эта учётная запись будет использоваться для работы с инцидентами.

    📸 Скриншот 27:

    СхемаСхема

    📌 Полезные ссылки


    Установка и настройка Central Node завершены!
    Теперь можно приступать к установке Sandbox, выделенного Sensor и настройки/подключению Endpoint Agents.


    Развёртывание Kaspersky Endpoint Security для Linux (12.2) в качестве агента EDR (7.1)

    Введение

    Приложение Kaspersky Endpoint Security for Linux совместимо с решением Kaspersky Anti Targeted Attack Platform, которое предназначено для защиты IT-инфраструктуры организации и своевременного обнаружения таких угроз, как атаки нулевого дня, целевые атаки и сложные целевые атаки.

    Приложение Kaspersky Endpoint Security может интегрироваться со следующими компонентами, входящими в состав решения Kaspersky Anti Targeted Attack Platform

    Аппаратные требования Kaspersky Endpoint Security Linux 12.2

    Минимальные аппаратные требования

    Минимальные аппаратные требования для архитектуры Arm

    Программные требования Kaspersky Endpoint Security Linux 12.2

    Для установки Kaspersky Endpoint Security на устройстве должна быть установлена одна из следующих операционных систем

    32-битные операционные системы

    64-битные операционные системы

    64-битные операционные системы для архитектуры Arm

    Создание инсталляционных пакетов

    В веб-консоли KSC перейти в раздел Операции Хранилища Инсталляционные пакеты и нажать Добавить

    1.png

    Выбираем «Создать инсталляционный пакет для приложения Лаборатории Касперского». При необходимости можно добавить инсталляционный пакет из файла, который был заранее скачан с сайта Лаборатории Касперского, для этого необходимо выбрать «Создать инсталляционный пакет из файла»

    После этого отобразится окно со всеми доступными инсталляционными пакетами для скачивания, где для удобства поиска в верхнем правом углу можно настроить фильтры. В данном случае можно выставить фильтр на язык и операционные системы, затем нажать Применить

    Выбираем инсталляционный пакет агента администрирования в соответствии с типом ОС Linux (в данном примере устанавливается DEB based версия) и нажимаем на него, затем выбираем Загрузить и создать инсталляционный пакет

    Далее в этом же списке находим Kaspersky Endpoint Security для Linux. Аналогично нажать на него и выбирать Загрузить и создать инсталляционный пакет

    После этого вернуться в раздел Инсталляционные пакеты. Для загружаемых инсталляционных пакетов необходимо принять лицензионное соглашение

    Необходимо нажать на название каждого инсталляционного пакета, ознакомиться и затем принять лицензионное соглашение, как на скриншоте ниже

    После этого, спустя некоторое время, инсталляционные пакеты будут полностью установлены и готовы к установке

    Перемещение в Управляемые устройства

    Перед тем как начать установку необходимо перенести обнаруженные Сервером администрирования устройства в раздел управляемые устройства. Для этого необходимо перейти в раздел Обнаружение устройств и развертывание / Нераспределенные устройства и выбрать необходимые для перемещения устройства, которые были обнаружены KSC, нажать Переместить в группу и выбрать необходимую группу для перемещения (по умолчанию создана корневая группа Управляемые устройства, в которую можно добавлять вложенные группы, формируя иерархию групп администрирования).

    Установка агента администрирования

    Первым делом на устройство необходимо установить агент администрирования, инсталляционный пакет которого был загружен ранее. Перед началом установки проверьте готовность устройства с операционной системой Linux

    В разделе Активы (Устройства) / Задачи выбрать Добавить

    Выбрать задачу Удаленная установка приложения и задать ей удобное название.

    Выбрать группу администрирования на которую будет распространяться действие данной задачи

    Затем указать из выпадающего списка инсталляционный пакет агента администрирования и выбрать установку Средствами операционной системы с помощью Сервера администрирования. Остальные параметры можно оставить по умолчанию

    Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию)

    На следующем шаге необходимо выбрать Учетная запись требуется (Агент администрирования не используется), нажать Добавить и указать учётную запись пользователя или SSH сертификат

    Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово

    Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно

    После установки Агента администрирования в разделе Активы (Устройства) / Управляемые устройства в столбце Агент администрирования запущен появится зеленая галочка. Статус останется критическим, т.к. еще не установлено приложение безопасности

    После успешной установки агента администрирования можно переходить к установке Kaspersky Endpoint Security for Linux (KESL)

    Установка Kaspersky Endpoint Security for Linux

    Удаленная установка KESL также производится через задачу удаленной установки. В разделе Активы (Устройства) / Задачи выбрать Добавить

    Выбрать задачу Удаленная установка приложения и задать ей удобное название.

    Выбрать группу администрирования на которую будет распространяться действие данной задачи

    Затем указать из выпадающего списка инсталляционный пакет KESL и выбрать установку C помощью Агента администрирования. Поле Выбор Агента администрирования оставить пустым, т.к. он уже был установлен на предыдущем шаге. Остальные параметры можно оставить по умолчанию

    Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию)

    Затем выбрать Учетная запись не требуется, т.к. Агент администрирования уже установлен и установка KESL, будет производиться от его имени

    Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово

    Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно

    Добавление лицензии в KSC

    Для удобства и возможности постоянного доступа к лицензии, рекомендуется добавлять их в хранилище лицензий KSC. Необходимо перейти в раздел Операции / Лицензии Лаборатории Касперского и выбрать Добавить

    В появившемся разделе выбрать Ввести код активации и вписать активационный код и нажать Отправить (подходит, когда KSC и агенты имеют доступ в интернет). Если у KSC или агентов нет доступа в интернет (серверам активации ЛК), то необходимо выбрать Добавить файл ключа и подгрузить соответствующий файл и нажать Отправить. Затем нажать Сохранить. Конвертировать активационный код в файл ключа можно на специализированном портале Лаборатории Касперского.

    После добавления лицензия будет отображаться в разделе Операции / Лицензии Лаборатории Касперского

    Активация KESL

    После успешной установки KESL, необходимо его необходимо активировать лицензией. Для активации в разделе Активы (Устройства) / Задачи выбрать Добавить

    Указать задачу для Добавления ключа для приложения KESL и задать ей удобное название

    Выбрать группу администрирования на которую будет распространяться действие данной задачи

    Затем выбрать доступную лицензию и убедиться, что она активирует функциональность KESL. Использовать ключ в качестве резервного НЕ нужно

    Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово

    Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно

    После этого KESL готов к настройке работы в качестве EDR-агента.

    Экспорт сертификата KATA (KEDR)

    Для подключения KESL в режим EDR-агента используется сертификат платформы KATA. Необходимо зайти в веб-консоль платформы KATA под УЗ администратора

    В разделе Параметры / Сертификаты сгенерировать сертификат сервера (не нужно, если выполнялось ранее) и затем нажать экспортировать. Будет скачан сертификат сервера KATA

    Создание политики KESL

    Данный шаг необходим, если у вас ещё нет политики KESL для Linux-устройств, которые планируется подключать в качестве EDR-агентов.

    Для централизованного управления приложением Kaspersky Endpoint Security for Linux, в том числе и подключение к KEDR, используются политики. Для создания новой политики перейдите в раздел Активы (Устройства) / Политики и профили политик и нажмите Добавить

    Выберите необходимую версию Kaspersky Endpoint Security for Linux, которая установлена на Linux-устройстве

    Укажите стандартный режим работы приложения

    Затем рекомендуется принять условия положения о KSN для его автоматического включения в политике

    Далее, если нет в этом необходимости, деактивировать переключатель Наследовать параметры родительской политики и сохранить политику. Она будет отображаться в разделе Активы (Устройства) / Политики и профили политик и сохранить политику

    Подключение KESL в качестве EDR-агента

    В разделе Активы (Устройства) / Политики и профили политик перейти в политику KESL

    В политике перейти в раздел Параметры приложения 🡪 Detection and Response 🡪 Endpoint Detection and Response (KATA)

    Перевести переключатель работы компонента в активный режим, затем в блоке Параметры подключения к серверам нажать Настроить. В появившемся разделе выбрать добавить и указать ранее скачанный сертификат KATA и нажать Ок

    В блоке Серверы КАТА нажать Добавить и указать адрес подключения к центральному узлу KATA, затем нажать Ок. Адрес по умолчанию (127.0.0.1) удалить. Сохранить политику

    Спустя некоторое время подключенные устройства отобразятся в веб-консоли KATA Platform. Необходимо зайти под учётной записью сотрудника безопасности и перейти в раздел Активы / Endpoint Agents

    На этом подключение KESL в качестве агента EDR окончено

    Руководство по установке и настройке компонента Sandbox в КАТА/KEDR/NDR 7.0-7.1

    Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.

    Версия платформы: КАТА / KEDR / NDR 7.0 - 7.1

    Источник: Установка компонента Sandbox

    Официальная документация: Справка Kaspersky Anti Targeted Attack Platform 7.1

    Введение

    Компонент Sandbox в платформе Kaspersky Anti Targeted Attack (КАТA) предназначен для глубокого анализа поведения подозрительных файлов и URL в изолированной среде. Он позволяет выявлять целевые атаки, вредоносные программы и скрытые угрозы, которые не обнаруживаются традиционными средствами защиты.

    Установка Sandbox — ответственный процесс, требующий точного соблюдения системных требований и последовательной настройки. В данной статье подробно описаны все этапы: от подготовки виртуальной машины до подключения к **Central Node** и настройки пользовательских шаблонов.

    Перед началом обязательно ознакомьтесь с официальными требованиями.


    1. Подготовка виртуальной машины

    Подготовка

    Sandbox должен быть развёрнут на виртуальной машине с особыми настройками. Ниже — ключевые требования.

    ПАРМЕТРЫ

    ТРЕБОВАНИЕ

    Процессор

    Только Intel с поддержкой Hyper-Threading

    Вложенная виртуализация

    Обязательно включена (Для платформ виртуализации)

    Latency Sensitivity

    Установлено в High (Для платформ виртуализации)

    Оперативная память

    Полностью зарезервирована

    Процессор

    Частота полностью зарезервирована

    Прошивка

    UEFI (с отключённым Secure Boot)

    1.2. Настройка VMware vSphere

    Шаг 1: Включение вложенной виртуализации

    Перейдите в настройки виртуальной машины → CPU → включите опцию:

    Expose hardware assisted virtualization to the guest OS.png

    📸 Рис. 1. Expose hardware assisted virtualization to the guest OS

    Шаг 2: Резервирование ресурсов

    В разделе Memory → поставьте галочку:

    Memory.png

    📸 Рис. 2. Reserve all guest memory (All locked)

    В CPU Reservation укажите значение (см. Рисунок 1) по формуле:

    Примечание: Параметр «Reservation» рассчитывается в зависимости от частоты процессора ESXi-хоста, на котором разворачивается Sandbox, по следующей формуле:

    15 * <значение частоты в МГц>

    🔢 Пример:
    Для CPU 2,2 ГГц (2200 МГц) и 1 ядра: 15 × 2200 = 33 000 МГц

    Шаг 3: Настройка прошивки UEFI

    1. Перейдите в VM Options → Boot Options → Firmware.
    2. Выберите UEFI.
    3. Обязательно отключите Secure Boot.

    VMoptions.png

    📸 Рис. 3. Выбор UEFI и отключение Secure Boot

    Шаг 4: Установка высокой чувствительности к задержкам

    Latency Sensitivity.png

    📸 Рис. 4. Настройка Latency Sensitivity в High

    На этом этапе подготовка виртуальной машины завершена.


    2. Установка компонента Sandbox

    Установка
    2.1. Запуск установщика
    1. Примонтируйте ISO-образ Sandbox к виртуальной машине.
    2. Запустите ВМ.
    3. В меню загрузки выберите:

    Installation  KATA Sandbox.png

    📸 Рис. 5. Меню установки — выбор "Installation KATA Sandbox"

    2.2. Пошаговая установка

    Установка проходит в текстовом интерфейсе. Действуйте по шагам:

    1. Язык: Выберите русский или английский → нажмите Enter.
    2. Лицензия: Примите условия (нажмите TAB, выберите "Я принимаю").
    3. Политика конфиденциальности: Аналогично — примите.
    4. Диск: Выберите диск → нажмите Enter.
    5. Очистка диска: Подтвердите — выберите Yes.

    очистке диско.png

    📸 Рис. 6. Подтверждение очистки диска

    2.3. Настройка учётных данных и сети
    1. Минимальная длина пароля: По умолчанию — 12 символов (рекомендуется оставить).
    2. Пароль admin: Задайте надёжный пароль.
    3. Управляющий интерфейс (Management Interface):
        • Выберите сетевой адаптер.
        • Назначьте:
        • IP-адрес
        • Маску подсети
        • Шлюз
    4. FQDN-имя сервера: Укажите полное доменное имя (например, `sandbox.corp.local`). (Важно: имя должно быть задано в нижнем регистре, так же, как и на DNS-сервере).
    5. DNS-серверы:
        • Добавьте основной и резервный DNS.
    6. Шлюз по умолчанию*: Укажите IP-адрес шлюза.

    image.png

    image.png

    image.png

    image.png

    image.png

    📸 Рис. 7. Настройка IP, маски и шлюза

    image.png

    image.png

    image.png

    image.png

    image.png

    image.png

    📸 Рис. 8. Настройка FQDN и DNS-серверов

    image.png

    ✅ Установка завершена. Сохраните URL доступа:

    Management URL: https://<IP>:8443/

    3. Первый вход и базовая настройка

    Базовая настройка
    3.1. Вход в веб-интерфейс
    1. Откройте браузер.
    2. Перейдите по адресу: https://<IP_Sandbox>:8443/
    3. Войдите под учётной записью:
        • Логин: `admin`
        • Пароль: заданный при установке.

    image.png

    📸 Рис. 9. Страница входа в веб-интерфейс Sandbox


    3.2. Настройка даты и времени
    1. Перейдите в раздел "Дата и время".
    2. Установите:
      • Часовой пояс
      • Текущее время
    3. Рекомендуется настроить синхронизацию с NTP-сервером.

    image.png

    📸 Рис. 10. Настройка времени и NTP


    4. Настройка Malware Interface

    4.1. Настройка интерфейса
    1. Перейдите в "Сетевые интерфейсы".
    2. Найдите "Интерфейс для выхода в интернет".
    3. Укажите:
      • IP-адрес
      • Маску
      • Шлюз

    image.png

    📸 Рис. 11. Настройка Malware Interface



    4.2. Обновление баз

    Важно! Перед подключением к Central Node выполните обновление баз.
    1. Перейдите в "Обновление баз".
    2. Убедитесь, что Malware Interface имеет доступ в интернет.
    3. Нажмите "Обновить".
    4. Дождитесь статуса: "Успешно".

    image.png

    📸 Рис. 13. Статус успешного обновления баз


    5. Загрузка и настройка шаблонов ОС

    5.1. Ограничение количества ВМ

    Перед загрузкой шаблонов установите лимит:

    Путь:

    `Администрирование → Гостевые виртуальные машины`

    image.png

    📸 Рис. 14. Настройка лимита ВМ


    5.2. Загрузка преднастроенных шаблонов
    1. Перейдите в "Шаблоны и хранилища" → "Шаблоны".
    2. Нажмите "Добавить" → выберите ISO-образ ОС.
    3. Дождитесь статуса: "Готова к установке".
    4. Перейдите в "Виртуальные машины" → "Создать ВМ".
    5. Выберите шаблон → нажмите "Сохранить".
    6. Примите лицензионное соглашение.
    7. Нажмите "Установить готовые VM"*.
    8. Дождитесь статуса: "Включено".

    image.png

    image.png

    image.png

    image.png

    image.png

    📸 Рис. 15. Создание ВМ из шаблона

    image.png

    image.png

    image.png

    📸 Рис. 16. Статус "Включено" после установки


    5.3. Создание пользовательских шаблонов

    Поддерживаемые ОС:

    Мы настоятельно рекомендуем использовать оригинальные ISO-образы от Microsoft.

    Требования к ОС:

    Ограничения, действующие при установки программного обеспечения:

    Kaspersky Anti Targeted Attack Platform не уведомляет о проблемах с установленным в операционной системе программным обеспечением.

    Процесс создания шаблона
    1. Перейдите в "Хранилище" → загрузите ISO-образ ОС.
    2. Перейдите в "Шаблоны" → "Создать шаблон".
    3. Укажите:
        • Имя
        • Описание
        • Образ ОС (из хранилища)
    4. Нажмите "Продолжить".
    5. На этапе "Настройка шаблона" установите ОС и ПО.
    6. При необходимости: нажмите "Подключить ISO" → выберите образ с ПО.

    image.png

    📸 Рис. 17. Создание нового шаблона

    image.png

    image.png

    image.png

    📸 Рис. 18. Подключение ISO с ПО


    6. Решение проблемы с отсутствием интернета

    Если для сервера, на котором устанавливается виртуальная машина с пользовательским образом, не настроен доступ в интернет, для корректного завершения установки виртуальной машины вам нужно загрузить отладочные символы Microsoft.
    Пример ошибки из журнала установки:
    image.png
    File "/opt/kaspersky/python3-venv/lib/python3.10/site-packages/KL/snapshot/vm_steps.py", line 390, in inner
        raise err_cls(str(err)) from err
    [M <:common.exceptions.InstallKmExpErr: Offline kmbuild failed. Probably no symbols


    Решение: загрузка отладочных символов
    1. В разделе "Шаблоны" нажмите "Скачать манифест".
    2. Распакуйте архив.
    3. Запустите `sbsymtool.ps1` от имени администратора в PowerShell.
    4. Скрипт загрузит символы Microsoft.
    5. Вернитесь в Sandbox → "Шаблоны" → "Загрузить символы".
    6. Выберите полученный архив → нажмите "Open".
    7. Повторите установку ВМ.

    image.png

    📸 Рис. 19. Кнопка "Скачать манифест"

    image.png

    image.png

    image.png

    📸 Рис. 20. Загрузка архива с символами


    7. Подключение к Central Node

    7.1. Добавление Sandbox в Central Node
    1. В Central Node перейдите в "Серверы Sandbox" → "Добавить".
    2. Укажите IP-адрес Sandbox.
    3. Нажмите "Получить отпечаток сертификата".
    4. Сравните отпечаток с тем, что указан в Sandbox → "Авторизация KATA".
    5. Укажите имя сервера.
    6. Поставьте галочку "Включить" → нажмите "Добавить".

    image.png

    image.png

    📸 Рис. 21. Добавление Sandbox в Central Node


    7.2. Подтверждение на стороне Sandbox
    1. Откройте веб-интерфейс Sandbox.
    2. Перейдите в "Авторизация KATA".
    3. Найдите запрос от Central Node → нажмите "Принять".
    4. Нажмите "Применить" → подтвердите.
    5. Запрос перейдёт в статус "Принят".

    image.png

    image.png

    image.png

    📸 Рис. 22. Подтверждение подключения в Sandbox


    Важно: После подключения требуется 5–10 минут на подготовку.
    Предупреждение в интерфейсе исчезнет автоматически.


    8. Настройка набора ОС

    1. В Central Node перейдите в "Параметры" → "Набор ОС".
    2. Выберите:
      • Стандартные ОС: Windows 7, Windows 10
      • При необходимости: CentOS, Astra Linux
      • Пользовательские ОС: активируйте нужные
    3. Нажмите "Сохранить".
      image.png
      📸 Рис. 23. Настройка набора ОС в Central Node
    4. Проверьте статус в разделе "Серверы Sandbox".
      image.png
      📸 Рис. 24. Статус подключённых образов ОС
    Заключение

    Установка и настройка компонента Sandbox завершена. Компонент готов к анализу подозрительных объектов. Теперь можно:

    Полезные ссылки



    Развёртывание Kaspersky Endpoint Security для Linux (12.2) в качестве агента NDR (7.1)

    Введение

    Приложение Kaspersky Endpoint Security for Linux совместимо с решением Kaspersky Anti Targeted Attack Platform, которое предназначено для защиты IT-инфраструктуры организации и своевременного обнаружения таких угроз, как атаки нулевого дня, целевые атаки и сложные целевые атаки.

    Приложение Kaspersky Endpoint Security может интегрироваться со следующими компонентами, входящими в состав решения Kaspersky Anti Targeted Attack Platform

    Аппаратные требования Kaspersky Endpoint Security Linux 12.2

    Минимальные аппаратные требования

    Минимальные аппаратные требования для архитектуры Arm

    Программные требования Kaspersky Endpoint Security Linux 12.2

    Для установки Kaspersky Endpoint Security на устройстве должна быть установлена одна из следующих операционных систем

    32-битные операционные системы

    64-битные операционные системы

    64-битные операционные системы для архитектуры Arm

    Создание инсталляционных пакетов

    В веб-консоли KSC перейти в раздел Операции Хранилища Инсталляционные пакеты и нажать Добавить

    image.png

    Выбираем «Создать инсталляционный пакет для приложения Лаборатории Касперского». При необходимости можно добавить инсталляционный пакет из файла, который был заранее скачан с сайта Лаборатории Касперского, для этого необходимо выбрать «Создать инсталляционный пакет из файла»

    image.png

    После этого отобразится окно со всеми доступными инсталляционными пакетами для скачивания, где для удобства поиска в верхнем правом углу можно настроить фильтры. В данном случае можно выставить фильтр на язык и операционные системы, затем нажать Применить

    image.png

    Выбираем инсталляционный пакет агента администрирования в соответствии с типом ОС Linux (в данном примере устанавливается DEB based версия) и нажимаем на него, затем выбираем Загрузить и создать инсталляционный пакет

    image.png

    Далее в этом же списке находим Kaspersky Endpoint Security для Linux. Аналогично нажать на него и выбирать Загрузить и создать инсталляционный пакет

    image.png

    После этого вернуться в раздел Инсталляционные пакеты. Для загружаемых инсталляционных пакетов необходимо принять лицензионное соглашение

    image.png

    Необходимо нажать на название каждого инсталляционного пакета, ознакомиться и затем принять лицензионное соглашение, как на скриншоте ниже

    image.png

    После этого, спустя некоторое время, инсталляционные пакеты будут полностью установлены и готовы к установке

    image.png

    Перемещение в Управляемые устройства

    Перед тем как начать установку необходимо перенести обнаруженные Сервером администрирования устройства в раздел управляемые устройства. Для этого необходимо перейти в раздел Обнаружение устройств и развертывание / Нераспределенные устройства и выбрать необходимые для перемещения устройства, которые были обнаружены KSC, нажать Переместить в группу и выбрать необходимую группу для перемещения (по умолчанию создана корневая группа Управляемые устройства, в которую можно добавлять вложенные группы, формируя иерархию групп администрирования)

    image.png

    Установка агента администрирования

    Первым делом на устройство необходимо установить агент администрирования, инсталляционный пакет которого был загружен ранее. Перед началом установки проверьте готовность устройства с операционной системой Linux

    В разделе Активы (Устройства) / Задачи выбрать Добавить

    image.png

    Выбрать задачу Удаленная установка приложения и задать ей удобное название

    image.png

    Выбрать группу администрирования на которую будет распространяться действие данной задачи

    image.png

    Затем указать из выпадающего списка инсталляционный пакет агента администрирования и выбрать установку Средствами операционной системы с помощью Сервера администрирования. Остальные параметры можно оставить по умолчанию

    image.png

    Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию

    image.png

    На следующем шаге необходимо выбрать Учетная запись требуется (Агент администрирования не используется), нажать Добавить и указать учётную запись пользователя или SSH сертификат

    image.png

    Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово

    image.png

    Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно

    После установки Агента администрирования в разделе Активы (Устройства) / Управляемые устройства в столбце Агент администрирования запущен появится зеленая галочка. Статус останется критическим, т.к. еще не установлено приложение безопасности

    После успешной установки агента администрирования можно переходить к установке Kaspersky Endpoint Security for Linux (KESL)

    Установка Kaspersky Endpoint Security for Linux

    Удаленная установка KESL также производится через задачу удаленной установки. В разделе Активы (Устройства) / Задачи выбрать Добавить

    Выбрать задачу Удаленная установка приложения и задать ей удобное название

    Выбрать группу администрирования на которую будет распространяться действие данной задачи

    Затем указать из выпадающего списка инсталляционный пакет KESL и выбрать установку C помощью Агента администрирования. Поле Выбор Агента администрирования оставить пустым, т.к. он уже был установлен на предыдущем шаге. Остальные параметры можно оставить по умолчанию

    Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию)

    Затем выбрать Учетная запись не требуется, т.к. Агент администрирования уже установлен и установка KESL, будет производиться от его имени

    Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово

    Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно

    Добавление лицензии в KSC

    Для удобства и возможности постоянного доступа к лицензии, рекомендуется добавлять их в хранилище лицензий KSC. Необходимо перейти в раздел Операции / Лицензии Лаборатории Касперского и выбрать Добавить

    В появившемся разделе выбрать Ввести код активации и вписать активационный код и нажать Отправить (подходит, когда KSC и агенты имеют доступ в интернет). Если у KSC или агентов нет доступа в интернет (серверам активации ЛК), то необходимо выбрать Добавить файл ключа и подгрузить соответствующий файл и нажать Отправить. Затем нажать Сохранить. Конвертировать активационный код в файл ключа можно на специализированном портале Лаборатории Касперского.

    После добавления лицензия будет отображаться в разделе Операции / Лицензии Лаборатории Касперского

    Активация KESL

    После успешной установки KESL, необходимо его необходимо активировать лицензией. Для активации в разделе Активы (Устройства) / Задачи выбрать Добавить

    Указать задачу для Добавления ключа для приложения KESL и задать ей удобное название

    Выбрать группу администрирования на которую будет распространяться действие данной задачи

    Затем выбрать доступную лицензию и убедиться, что она активирует функциональность KESL. Использовать ключ в качестве резервного НЕ нужно

    Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово

    Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно

    После этого KESL готов к настройке работы в качестве EDR-агента.

    Экспорт сертификата KATA (NDR)

    Для подключения KESL в режим EDR-агента используется сертификат платформы KATA. Необходимо зайти в веб-консоль платформы KATA под УЗ администратора

    В разделе Параметры / Сертификаты сгенерировать сертификат сервера (не нужно, если выполнялось ранее) и затем нажать экспортировать. Будет скачан сертификат сервера KATA.

    Создание политики KESL

    Данный шаг необходим, если у вас ещё нет политики KESL для Linux-устройств, которые планируется подключать в качестве EDR-агентов.

    Для централизованного управления приложением Kaspersky Endpoint Security for Linux, в том числе и подключение к KEDR, используются политики. Для создания новой политики перейдите в раздел Активы (Устройства) / Политики и профили политик и нажмите Добавить.

    Выберите необходимую версию Kaspersky Endpoint Security for Linux, которая установлена на Linux-устройстве.

    Укажите стандартный режим работы приложение.

    Затем рекомендуется принять условия положения о KSN для его автоматического включения в политику.

    Далее, если нет в этом необходимости, деактивировать переключатель Наследовать параметры родительской политики и сохранить политику. Она будет отображаться в разделе Активы (Устройства) / Политики и профили политик и сохранить политику.

    Подключение KESL в качестве NDR-агента

    В разделе Активы (Устройства) / Политики и профили политик перейти в политику KESL.

    В политике перейти в раздел Параметры приложения 🡪 Detection and Response 🡪 Network Detection and Response (KATA).

    Перевести переключатель работы компонента в активный режим, затем в блоке Параметры подключения к серверам нажать Настроить. В появившемся разделе выбрать добавить и указать ранее скачанный сертификат KATA и нажать Ок.

    В блоке Серверы КАТА нажать Добавить и указать адрес подключения к центральному узлу KATA, затем нажать Ок. Адрес по умолчанию (127.0.0.1) удалить. Сохранить политику.

    Спустя некоторое время подключенные устройства отобразятся в веб-консоли KATA Platform. Необходимо зайти под учётной записью сотрудника безопасности и перейти в раздел Активы / Endpoint Agent.

    На этом подключение KESL в качестве агента EDR окончено.

    Руководство по установке и настройке компонента Sandbox в КАТА/NDR 8.0

    Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.

    Версия платформы: КАТА / NDR 8.0

    Источник: Установка компонента Sandbox

    Официальная документация: Справка Kaspersky Anti Targeted Attack Platform 8.0

    Введение

    Компонент Sandbox в платформе Kaspersky Anti Targeted Attack (КАТA) предназначен для глубокого анализа поведения подозрительных файлов и URL в изолированной среде. Он позволяет выявлять целевые атаки, вредоносные программы и скрытые угрозы, которые не обнаруживаются традиционными средствами защиты.

    Установка Sandbox — ответственный процесс, требующий точного соблюдения системных требований и последовательной настройки. В данной статье подробно описаны все этапы: от подготовки виртуальной машины до подключения к **Central Node** и настройки пользовательских шаблонов.

    Перед началом обязательно ознакомьтесь с официальными требованиями.


    1. Подготовка виртуальной машины

    Подготовка

    Sandbox должен быть развёрнут на виртуальной машине с особыми настройками. Ниже — ключевые требования.

    ПАРМЕТРЫ

    ТРЕБОВАНИЕ

    Процессор

    Только Intel с поддержкой Hyper-Threading

    Вложенная виртуализация

    Обязательно включена (Для платформ виртуализации)

    Latency Sensitivity

    Установлено в High (Для платформ виртуализации)

    Оперативная память

    Полностью зарезервирована

    Процессор

    Частота полностью зарезервирована

    Прошивка

    UEFI (с отключённым Secure Boot)

    1.2. Настройка VMware vSphere

    Шаг 1: Включение вложенной виртуализации

    Перейдите в настройки виртуальной машины → CPU → включите опцию:

    Expose hardware assisted virtualization to the guest OS.png

    📸 Рис. 1. Expose hardware assisted virtualization to the guest OS

    Шаг 2: Резервирование ресурсов

    В разделе Memory → поставьте галочку:

    Memory.png

    📸 Рис. 2. Reserve all guest memory (All locked)

    В CPU Reservation укажите значение (см. Рисунок 1) по формуле:

    Примечание: Параметр «Reservation» рассчитывается в зависимости от частоты процессора ESXi-хоста, на котором разворачивается Sandbox, по следующей формуле:

    15 * <значение частоты в МГц>

    🔢 Пример:
    Для CPU 2,2 ГГц (2200 МГц) и 1 ядра: 15 × 2200 = 33 000 МГц

    Шаг 3: Настройка прошивки UEFI

    1. Перейдите в VM Options → Boot Options → Firmware.
    2. Выберите UEFI.
    3. Обязательно отключите Secure Boot.

    VMoptions.png

    📸 Рис. 3. Выбор UEFI и отключение Secure Boot

    Шаг 4: Установка высокой чувствительности к задержкам

    Latency Sensitivity.png

    📸 Рис. 4. Настройка Latency Sensitivity в High

    На этом этапе подготовка виртуальной машины завершена.


    2. Установка компонента Sandbox

    Установка
    2.1. Запуск установщика
    1. Примонтируйте ISO-образ Sandbox к виртуальной машине.
    2. Запустите ВМ.
    3. В меню загрузки выберите:

    image.png

    image.png

    📸 Рис. 5. Меню установки — выбор "Installation KATA Sandbox"

    2.2. Пошаговая установка

    Установка проходит в текстовом интерфейсе. Действуйте по шагам:

    1. Язык: Выберите русский или английский → нажмите Enter.
    2. Лицензия: Примите условия (нажмите TAB, выберите "Я принимаю").
    3. Политика конфиденциальности: Аналогично — примите.
    4. Диск: Выберите диск → нажмите Enter.
    5. Очистка диска: Подтвердите — выберите Yes.

    очистке диско.png

    📸 Рис. 6. Подтверждение очистки диска

    2.3. Настройка учётных данных и сети
    1. Минимальная длина пароля: По умолчанию — 12 символов (рекомендуется оставить).
    2. Пароль admin: Задайте надёжный пароль.
    3. Управляющий интерфейс (Management Interface):
        • Выберите сетевой адаптер.
        • Назначьте:
        • IP-адрес
        • Маску подсети
        • Шлюз
    4. FQDN-имя сервера: Укажите полное доменное имя (например, `sandbox.corp.local`). (Важно: имя должно быть задано в нижнем регистре, так же, как и на DNS-сервере).
    5. DNS-серверы:
        • Добавьте основной и резервный DNS.
    6. Шлюз по умолчанию*: Укажите IP-адрес шлюза.

    image.png

    image.png

    image.png

    image.png

    image.png

    📸 Рис. 7. Настройка IP, маски и шлюза

    image.png

    image.png

    image.png

    image.png

    image.png

    image.png

    📸 Рис. 8. Настройка FQDN и DNS-серверов

    image.png

    ✅ Установка завершена. Сохраните URL доступа:

    Management URL: https://<IP>:8443/

    3. Первый вход и базовая настройка

    Базовая настройка
    3.1. Вход в веб-интерфейс
    1. Откройте браузер.
    2. Перейдите по адресу: https://<IP_Sandbox>:8443/
    3. Войдите под учётной записью:
        • Логин: `admin`
        • Пароль: заданный при установке.

    image.png

    📸 Рис. 9. Страница входа в веб-интерфейс Sandbox


    3.2. Настройка даты и времени
    1. Перейдите в раздел "Дата и время".
    2. Установите:
      • Часовой пояс
      • Текущее время
    3. Рекомендуется настроить синхронизацию с NTP-сервером.

    image.png

    📸 Рис. 10. Настройка времени и NTP


    4. Настройка Malware Interface

    4.1. Настройка интерфейса
    1. Перейдите в "Сетевые интерфейсы".
    2. Найдите "Интерфейс для выхода в интернет".
    3. Укажите:
      • IP-адрес
      • Маску
      • Шлюз

    image.png

    📸 Рис. 11. Настройка Malware Interface



    4.2. Обновление баз

    Важно! Перед подключением к Central Node выполните обновление баз.
    1. Перейдите в "Обновление баз".
    2. Убедитесь, что Malware Interface имеет доступ в интернет.
    3. Нажмите "Обновить".
    4. Дождитесь статуса: "Успешно".

    image.png

    📸 Рис. 13. Статус успешного обновления баз


    5. Загрузка и настройка шаблонов ОС

    5.1. Ограничение количества ВМ

    Перед загрузкой шаблонов установите лимит:

    Путь:

    `Администрирование → Гостевые виртуальные машины`

    image.png

    📸 Рис. 14. Настройка лимита ВМ


    5.2. Загрузка преднастроенных шаблонов
    1. Перейдите в "Шаблоны и хранилища" → "Шаблоны".
    2. Нажмите "Добавить" → выберите ISO-образ ОС.
    3. Дождитесь статуса: "Готова к установке".
    4. Перейдите в "Виртуальные машины" → "Создать ВМ".
    5. Выберите шаблон → нажмите "Сохранить".
    6. Примите лицензионное соглашение.
    7. Нажмите "Установить готовые VM"*.
    8. Дождитесь статуса: "Включено".

    image.png

    image.png

    image.png

    image.png

    image.png

    📸 Рис. 15. Создание ВМ из шаблона

    image.png

    image.png

    image.png

    📸 Рис. 16. Статус "Включено" после установки


    5.3. Создание пользовательских шаблонов

    Поддерживаемые ОС:

    Мы настоятельно рекомендуем использовать оригинальные ISO-образы от Microsoft.

    Требования к ОС:

    Ограничения, действующие при установки программного обеспечения:

    Kaspersky Anti Targeted Attack Platform не уведомляет о проблемах с установленным в операционной системе программным обеспечением.

    Процесс создания шаблона
    1. Перейдите в "Хранилище" → загрузите ISO-образ ОС.
    2. Перейдите в "Шаблоны" → "Создать шаблон".
    3. Укажите:
        • Имя
        • Описание
        • Образ ОС (из хранилища)
    4. Нажмите "Продолжить".
    5. На этапе "Настройка шаблона" установите ОС и ПО.
    6. При необходимости: нажмите "Подключить ISO" → выберите образ с ПО.

    image.png

    📸 Рис. 17. Создание нового шаблона

    image.png

    image.png

    image.png

    📸 Рис. 18. Подключение ISO с ПО


    6. Решение проблемы с отсутствием интернета

    Если для сервера, на котором устанавливается виртуальная машина с пользовательским образом, не настроен доступ в интернет, для корректного завершения установки виртуальной машины вам нужно загрузить отладочные символы Microsoft.
    Пример ошибки из журнала установки:
    image.png
    File "/opt/kaspersky/python3-venv/lib/python3.10/site-packages/KL/snapshot/vm_steps.py", line 390, in inner
        raise err_cls(str(err)) from err
    [M <:common.exceptions.InstallKmExpErr: Offline kmbuild failed. Probably no symbols


    Решение: загрузка отладочных символов
    1. В разделе "Шаблоны" нажмите "Скачать манифест".
    2. Распакуйте архив.
    3. Запустите `sbsymtool.ps1` от имени администратора в PowerShell.
    4. Скрипт загрузит символы Microsoft.
    5. Вернитесь в Sandbox → "Шаблоны" → "Загрузить символы".
    6. Выберите полученный архив → нажмите "Open".
    7. Повторите установку ВМ.

    image.png

    📸 Рис. 19. Кнопка "Скачать манифест"

    image.png

    image.png

    image.png

    📸 Рис. 20. Загрузка архива с символами


    7. Подключение к Central Node

    7.1. Добавление Sandbox в Central Node
    1. В Central Node перейдите в "Серверы Sandbox" → "Добавить".
    2. Укажите IP-адрес Sandbox.
    3. Нажмите "Получить отпечаток сертификата".
    4. Сравните отпечаток с тем, что указан в Sandbox → "Авторизация KATA".
    5. Укажите имя сервера.
    6. Поставьте галочку "Включить" → нажмите "Добавить".

    image.png

    image.png

    📸 Рис. 21. Добавление Sandbox в Central Node


    7.2. Подтверждение на стороне Sandbox
    1. Откройте веб-интерфейс Sandbox.
    2. Перейдите в "Авторизация KATA".
    3. Найдите запрос от Central Node → нажмите "Принять".
    4. Нажмите "Применить" → подтвердите.
    5. Запрос перейдёт в статус "Принят".

    image.png

    image.png

    image.png

    📸 Рис. 22. Подтверждение подключения в Sandbox


    Важно: После подключения требуется 5–10 минут на подготовку.
    Предупреждение в интерфейсе исчезнет автоматически.


    8. Настройка набора ОС

    1. В Central Node перейдите в "Параметры" → "Набор ОС".
    2. Выберите:
      • Стандартные ОС: Windows 7, Windows 10
      • При необходимости: CentOS, Astra Linux
      • Пользовательские ОС: активируйте нужные
    3. Нажмите "Сохранить".
      image.png
      📸 Рис. 23. Настройка набора ОС в Central Node
    4. Проверьте статус в разделе "Серверы Sandbox".
      image.png
      📸 Рис. 24. Статус подключённых образов ОС
    Заключение

    Установка и настройка компонента Sandbox завершена. Компонент готов к анализу подозрительных объектов. Теперь можно:

    Полезные ссылки



    Руководство по установке и настройке компонента Sensor в КАТА/KEDR/NDR 7.0-7.1

    Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.

    Версия платформы: КАТА / KEDR / NDR 7.0 - 7.1

    Источник: Установка компонента Sensor

    Официальная документация: Справка Kaspersky Anti Targeted Attack Platform 7.1

    📌 Введение

    Компонент Sensor в платформе Kaspersky Anti Targeted Attack (КАТА)/KEDR/NDR 7.1 предназначен для сбора, фильтрации и анализа сетевого трафика в распределённых и высоконагруженных инфраструктурах. Он выступает в роли выделенного сервера, обеспечивающего эффективное обнаружение целевых атак, скрытых угроз и подозрительной активности в сети.

    Установка Sensor требуется в следующих сценариях:

    📌 Назначение компонента Sensor

    Компонент Sensor выполняет ключевую функцию по анализу сетевых потоков и передаче данных на Central Node для дальнейшего корреляционного анализа и формирования инцидентов. Он не имеет веб-интерфейса — вся настройка осуществляется через SSH в псевдо-веб интерфейсе.

    Основные режимы работы:

    Установка и подключение компонента Sensor в КАТА/KEDR/NDR 7.1

    В данной статье подробно описаны все этапы установки и подключения компонента Sensor — от подготовки виртуальной машины до интеграции с Central Node.

    🔗 Подробнее о работе компонента Sensor

    Перед началом обязательно ознакомьтесь с официальными требованиями к оборудованию, сетевой конфигурации и режиму загрузки (UEFI).

    🔧 Подготовка к установке

    🔧 Подготовка к установке

    Требования к оборудованию:

    Компонент

    Требование

    Режим загрузки

    Обязательно UEFI

    Процессор

    Поддержка BMI2, AVX, AVX2

    Жёсткие диски

    Только SAS HDD 10K rpm и выше

    RAID

    Только аппаратный RAID. Программный RAID не поддерживается


    1.3. Платформы виртуализации

    Поддерживаются следующие платформы:

    Решение не поддерживает Microsoft Hyper-V.

    📌 Примечание по KVM:
      • ОС: Debian GNU/Linux 12
      cat /proc/cpuinfo | grep flags

    Дополнительные требования для платформ виртуализации

    Платформа

    Особенности

    VMware ESXi

    Виртуальная машина требует на **10% больше CPU**, чем физический сервер. Тип виртуального диска: **Thick Provision**

    ПК СВ "Брест" / "РЕД Виртуализация"

    При использовании **KEDR** или **KATA+KEDR** увеличьте минимальное количество логических ядер на **20%**

    💡Примечание:
    Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.

    1.5. Требования к процессору

    Центральный процессор должен поддерживать следующие наборы инструкций:

    🔍 Проверка поддержки:
      • Выполните в терминале команду: cat /proc/cpuinfo | grep flags
      • Убедитесь, что в выводе присутствуют: avx avx2 bmi2

    ❗ Если хотя бы один из этих флагов отсутствует, установка компонентов не будет поддерживаться.


    Ограничения Sensor


    ### Настройка виртуальной машины (если применимо)

    Если используется VMware:

    1. Откройте настройки ВМ.
    2. Перейдите: Options → Boot Options → Firmware.
    3. Выберите UEFI.

    image.png

    🖼️ Скриншот: Настройки виртуальной машины с выделенным пунктом UEFI.



    ⚙️ Установка компонента Sensor (пошагово)

    Установка запускается автоматически после загрузки с образа.

    Шаг 1: Загрузка образа

    Скачайте образ:

    kata-cn-7.1.0.530-inst.x86_64_en-ru-zh.iso

    При запуске системы выберите:

    Install KATA 7.1.0.530

    image.png

    📸 Скриншот 1: Экран загрузки с выделенным пунктом `Install KATA 7.1.0.530` в меню GRUB.


    Шаг 2: Приветственное окно

    Нажмите: Continue

    image.png

    📸 Скриншот 2: Приветственное окно установщика с кнопкой `Continue`.


    Шаг 3: Лицензионное соглашение
    1. Нажмите TAB, чтобы перейти к опции.
    2. Выберите: Я принимаю
    3. Нажмите Enter.

    image.png

    image.png

    image.png

    image.png

    📸 Скриншот 3: Окно лицензионного соглашения с активной кнопкой `Я принимаю`.


    Шаг 4: Выбор роли сервера

    При установке доступны следующие роли сервера:

    Роль

    Описание

    single

    Central Node + Sensor на одном сервере (подходит для тестовых и малых сред)

    sensor

    Только Sensor (выделенный сервер для обработки трафика)

    storage

    Сервер хранения данных в кластерной конфигурации

    processing

    Обрабатывающий сервер (включает функциональность Sensor)

    Для установки выделенного Sensor выберите sensor и нажмите Enter.

    image.png

    📸 Скриншот 4: Меню выбора роли сервера с выделенным пунктом `sensor`.


    Шаг 5: Подтверждение очистки диска

    Система предупреждает об очистке дискового пространства.

    Выберите: Yes и нажмите Enter.

    image.png

    image.png

    📸 Скриншот 5: Окно предупреждения о необходимости очистки диска с кнопкой `Yes`.


    Шаг 6: Настройка кластерной подсети

    Выбор маски сети для адресации серверов кластера.

    В данном пункте настройка производиться только при установке кластера “KATA”, если установка выполняется не для кластера, то выбираем пункт “1”.

    image.png

    image.png


    📸 Скриншот 6: Экран настройки кластерной подсети.


    Шаг 7: Выбор сетевого интерфейса (Management Interface)

    Выберите один из доступных интерфейсов (например, `eth0`) и нажмите Enter.

    image.png

    📸 Скриншот 7: Список сетевых интерфейсов с подсказкой `Выберите один из доступных сетевых интерфейсов`.


    Шаг 8: Настройка IP-адреса

    Выберите способ назначения IP:

    После настройки нажмите: Save

    image.png

    image.png

    📸 Скриншот 8: Меню настройки IP-адреса с опциями `DHCP` и `Static`, кнопка `Save`.


    Шаг 9: Настройка учётной записи admin
    1. Убедитесь, что длина пароля — минимум 12 символов.
    2. Введите пароль.
    3. Нажмите OK.

    image.png

    image.png

    📸 Скриншот 9: Окно настройки пароля администратора с подсказкой о минимальной длине — 12 символов.


    Шаг 10: Настройка DNS-серверов

    ВАЖНО: Указание DNS сервера обязательно, даже если платформа будет установлена в изолированной сети без доступа к внутреннему или внешнему DNS серверу. В такой конфигурации можно указать просто адрес, необязательно к существующему узлу, так как данный пункт конфигурации заложен в логику работы системы. Не указав адрес в данном пункте, может привести к ошибке в работе платформы и загрузке ЦП на 100%. Можно указать любой IP (например, `1.1.1.1`), чтобы избежать 100% загрузки CPU.

    Введите:

    После ввода дважды нажмите Enter.

    image.png

    image.png

    📸 Скриншот 10: Поле ввода DNS-серверов с подсказкой: `ВАЖНО: Указание DNS обязательно...`.


    Шаг 11: Настройка NTP-сервера

    Введите IP или доменное имя NTP-сервера (например, `ntp.kaspersky.com` или `10.10.0.100`).

    При необходимости добавьте резервный сервер.

    Завершите ввод дважды нажав Enter.

    image.png

    image.png

    📸 Скриншот 11: Окно настройки NTP-сервера с подсказкой: `Введите IP-адрес или имя NTP-сервера`.


    Шаг 12: Завершение установки

    Подождите завершения настройки. После окончания:

    image.png

    📸 Скриншот 12: Терминал с сообщением: `На данном этапе процесс установки завершен...`.



    🌐 Получение IP-адреса (если использовался DHCP)

    Если IP получен по DHCP, выполните:

    1. Подключитесь по SSH как `admin`.
    2. Перейдите в Technical Support Mode → подтвердите переход в CLI.
    3. Выполните команду:
    ip address show eth0

    (замените `eth0` на интерфейс, выбранный при установке)

    image.png

    image.png

    image.png

    📸 Скриншот 13: Терминал с выводом команды `ip address show`, где виден назначенный IP-адрес.


    🔗 Подключение Sensor к Central Node (метод: "Автоматически по сети")

    Рекомендуемый способ. Требует доступа к Central Node и Sensor.

    Шаг 1: Откройте веб-интерфейс Central Node

    Перейдите по адресу: https://<IP_Central_Node>:8443 и авторизуйтесь под учётной записью `admin`.

    image.png

    📸 Скриншот 14: Страница входа в веб-интерфейс Central Node с полем ввода логина и пароля.


    Шаг 2: Добавление нового Sensor
    1. Перейдите в раздел: Серверы Sensor.
    2. Нажмите: Добавить сенсор.
    3. Выберите вкладку: Автоматически по сети.

    image.png

    image.png

    📸 Скриншот 15: Окно "Добавление нового сенсора" с активной вкладкой "Автоматически по сети".


    Шаг 3: Заполнение формы

    Заполните поля:

    Поле

    Пример значения

    Имя сенсора

    `Sensor-Moscow`

    Адрес сервера

    `192.168.10.10` (IP Central Node)

    IP-адрес сенсора

    `192.168.20.15` (IP установленного Sensor)

    image.png

    image.png

    📸 Скриншот 16: Форма с заполненными полями: имя, адрес сервера, IP-адрес сенсора.


    Шаг 4: Создание SSH-туннеля

    На ПК с доступом к Sensor выполните команду:

    ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor>

    ⚠ Если ошибка `Corrupted MAC on input`, используйте:

    ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor> -o "MACs hmac-sha2-256"

    В браузере на этом же компьютере, на котором разрешен доступ к серверу Sensor, в адресной строке браузера введите: https//localhost:9444. (именно localhost)
    В окне браузера откроется страница веб-интерфейса компонента Sensor. На странице веб-интерфейса отобразится сообщение, содержащее информацию об отпечатке запроса сертификата, который был отправлен компоненту Central Node.


    Шаг 5: Проверка отпечатка сертификата
    1. Откройте в браузере: https://localhost:9444
    2. На странице отобразится отпечаток сертификата (fingerprint).

    image.png

    image.png

    image.png

    📸 Скриншот 17: Страница https://localhost:9444 с отпечатком сертификата


    Шаг 6: Подтверждение подключения

    1. Сравните отпечаток на странице Sensor и в интерфейсе Central Node.
    2. Если совпадают — нажмите ОК.

    image.png
    📸 Скриншот 18: Интерфейс Central Node с запросом подтверждения отпечатка и кнопкой `ОК`.


    Шаг 7: Проверка подключения

    После подтверждения:

    image.png

    📸 Скриншот 20: Список Sensor в веб-интерфейсе Central Node с новым подключённым узлом. Рекомендуемый способ. Требует доступа к Central Node и Sensor.


    Важно: Оптимизация настроек сетевых интерфейсов для компонента Sensor

    Следуйте инструкции, если в процессе работы приложения наблюдаются потери сетевых пакетов или проблемы с производительностью при обработке сетевого трафика. Описание в онлайн-документации.

    ✅ Заключение

    Установка и подключение компонента Sensor завершены. Теперь он готов к:

    🔜 Следующий этап:

    Настройка источников трафика — см. раздел Интеграции в руководстве.


    📌 Полезные ссылки



    Руководство по установке и настройке компонента Sensor в КАТА/NDR 8.0

    Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.

    Версия платформы: КАТА / NDR 8.0

    Источник: Установка компонента Sensor

    Официальная документация: Справка Kaspersky Anti Targeted Attack Platform 8.0

    📌 Введение

    Компонент Sensor в платформе Kaspersky Anti Targeted Attack (КАТА)/NDR 8.0 предназначен для сбора, фильтрации и анализа сетевого трафика в распределённых и высоконагруженных инфраструктурах. Он выступает в роли выделенного сервера, обеспечивающего эффективное обнаружение целевых атак, скрытых угроз и подозрительной активности в сети.

    Установка Sensor требуется в следующих сценариях:

    📌 Назначение компонента Sensor

    Компонент Sensor выполняет ключевую функцию по анализу сетевых потоков и передаче данных на Central Node для дальнейшего корреляционного анализа и формирования инцидентов. Он не имеет веб-интерфейса — вся настройка осуществляется через SSH в псевдо-веб интерфейсе.

    Основные режимы работы:

    Установка и подключение компонента Sensor в КАТА/NDR 8.0

    В данной статье подробно описаны все этапы установки и подключения компонента Sensor — от подготовки виртуальной машины до интеграции с Central Node.

    🔗 Подробнее о работе компонента Sensor

    Перед началом обязательно ознакомьтесь с официальными требованиями к оборудованию, сетевой конфигурации и режиму загрузки (UEFI).

    🔧 Подготовка к установке

    🔧 Подготовка к установке

    Требования к оборудованию:

    Компонент

    Требование

    Режим загрузки

    Обязательно UEFI

    Процессор

    Поддержка BMI2, AVX, AVX2

    Жёсткие диски

    Только SAS HDD 10K rpm и выше

    RAID

    Только аппаратный RAID. Программный RAID не поддерживается


    1.3. Платформы виртуализации

    Поддерживаются следующие платформы:

    Решение не поддерживает Microsoft Hyper-V.

    📌 Примечание по KVM:
      • ОС: Debian GNU/Linux 12
      cat /proc/cpuinfo | grep flags

    Дополнительные требования для платформ виртуализации

    Платформа

    Особенности

    VMware ESXi

    Виртуальная машина требует на **10% больше CPU**, чем физический сервер. Тип виртуального диска: **Thick Provision**

    ПК СВ "Брест" / "РЕД Виртуализация"

    При использовании **KEDR** или **KATA+KEDR** увеличьте минимальное количество логических ядер на **20%**

    💡Примечание:
    Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.

    1.5. Требования к процессору

    Центральный процессор должен поддерживать следующие наборы инструкций:

    🔍 Проверка поддержки:
      • Выполните в терминале команду: cat /proc/cpuinfo | grep flags
      • Убедитесь, что в выводе присутствуют: avx avx2 bmi2
      • Либо выполните следующую команду:
      grep -E 'avx|avx2|bmi2' /proc/cpuinfo

    ❗ Если хотя бы один из этих флагов отсутствует, установка компонентов не будет поддерживаться.


    Ограничения Sensor


    ### Настройка виртуальной машины (если применимо)

    Если используется VMware:

    1. Откройте настройки ВМ.
    2. Перейдите: Options → Boot Options → Firmware.
    3. Выберите UEFI.

    image.png

    🖼️ Скриншот: Настройки виртуальной машины с выделенным пунктом UEFI.



    ⚙️ Установка компонента Sensor (пошагово)

    Установка запускается автоматически после загрузки с образа.

    Шаг 1: Загрузка образа

    Скачайте образ

    При запуске системы выберите:

    Install KATA 8.0.0.1


    image.png

    📸 Скриншот 1: Экран загрузки с выделенным пунктом `Install KATA 8.0.0.1` в меню GRUB.


    Шаг 2: Приветственное окно

    Нажмите: Continue

    image.png

    📸 Скриншот 2: Приветственное окно установщика с кнопкой `Continue`.


    Шаг 3: Лицензионное соглашение
    1. Нажмите TAB, чтобы перейти к опции.
    2. Выберите: Я принимаю
    3. Нажмите Enter.

    image.png

    image.png

    image.png

    image.png

    📸 Скриншот 3: Окно лицензионного соглашения с активной кнопкой `Я принимаю`.


    Шаг 4: Выбор роли сервера

    При установке доступны следующие роли сервера:

    Роль

    Описание

    single

    Central Node + Sensor на одном сервере (подходит для тестовых и малых сред)

    sensor

    Только Sensor (выделенный сервер для обработки трафика)

    storage

    Сервер хранения данных в кластерной конфигурации

    processing

    Обрабатывающий сервер (включает функциональность Sensor)

    Для установки выделенного Sensor выберите sensor и нажмите Enter.

    image.png

    📸 Скриншот 4: Меню выбора роли сервера с выделенным пунктом `sensor`.


    Шаг 5: Подтверждение очистки диска

    Система предупреждает об очистке дискового пространства.

    Выберите: Yes и нажмите Enter.

    image.png

    image.png

    📸 Скриншот 5: Окно предупреждения о необходимости очистки диска с кнопкой `Yes`.


    Шаг 6: Настройка кластерной подсети

    Выбор маски сети для адресации серверов кластера.

    В данном пункте настройка производиться только при установке кластера “KATA”, если установка выполняется не для кластера, то выбираем пункт “1”.

    image.png

    image.png


    📸 Скриншот 6: Экран настройки кластерной подсети.


    Шаг 7: Выбор сетевого интерфейса (Management Interface)

    Выберите один из доступных интерфейсов (например, `eth0`) и нажмите Enter.

    image.png

    📸 Скриншот 7: Список сетевых интерфейсов с подсказкой `Выберите один из доступных сетевых интерфейсов`.


    Шаг 8: Настройка IP-адреса

    Выберите способ назначения IP:

    После настройки нажмите: Save

    image.png

    image.png

    📸 Скриншот 8: Меню настройки IP-адреса с опциями `DHCP` и `Static`, кнопка `Save`.


    Шаг 9: Настройка учётной записи admin
    1. Убедитесь, что длина пароля — минимум 12 символов.
    2. Введите пароль.
    3. Нажмите OK.

    image.png

    image.png

    📸 Скриншот 9: Окно настройки пароля администратора с подсказкой о минимальной длине — 12 символов.


    Шаг 10: Настройка DNS-серверов

    ВАЖНО: Указание DNS сервера обязательно, даже если платформа будет установлена в изолированной сети без доступа к внутреннему или внешнему DNS серверу. В такой конфигурации можно указать просто адрес, необязательно к существующему узлу, так как данный пункт конфигурации заложен в логику работы системы. Не указав адрес в данном пункте, может привести к ошибке в работе платформы и загрузке ЦП на 100%. Можно указать любой IP (например, `1.1.1.1`), чтобы избежать 100% загрузки CPU.

    Введите:

    После ввода дважды нажмите Enter.

    image.png

    image.png

    📸 Скриншот 10: Поле ввода DNS-серверов с подсказкой: `ВАЖНО: Указание DNS обязательно...`.


    Шаг 11: Настройка NTP-сервера

    Введите IP или доменное имя NTP-сервера (например, `ntp.kaspersky.com` или `10.10.0.100`).

    При необходимости добавьте резервный сервер.

    Завершите ввод дважды нажав Enter.

    image.png

    image.png

    📸 Скриншот 11: Окно настройки NTP-сервера с подсказкой: `Введите IP-адрес или имя NTP-сервера`.


    Шаг 12: Завершение установки

    Подождите завершения настройки. После окончания:

    image.png

    📸 Скриншот 12: Терминал с сообщением: `На данном этапе процесс установки завершен...`.



    🌐 Получение IP-адреса (если использовался DHCP)

    Если IP получен по DHCP, выполните:

    1. Подключитесь по SSH как `admin`.
    2. Перейдите в Technical Support Mode → подтвердите переход в CLI.
    3. Выполните команду:
    ip address show eth0

    (замените `eth0` на интерфейс, выбранный при установке)

    image.png

    image.png

    image.png

    📸 Скриншот 13: Терминал с выводом команды `ip address show`, где виден назначенный IP-адрес.


    🔗 Подключение Sensor к Central Node (метод: "Автоматически по сети")

    Рекомендуемый способ. Требует доступа к Central Node и Sensor.

    Шаг 1: Откройте веб-интерфейс Central Node

    Перейдите по адресу: https://<IP_Central_Node>:8443 и авторизуйтесь под учётной записью `admin`.

    image.png

    📸 Скриншот 14: Страница входа в веб-интерфейс Central Node с полем ввода логина и пароля.


    Шаг 2: Добавление нового Sensor
    1. Перейдите в раздел: Серверы Sensor.
    2. Нажмите: Добавить сенсор.
    3. Выберите вкладку: Автоматически по сети.

    image.png

    image.png

    📸 Скриншот 15: Окно "Добавление нового сенсора" с активной вкладкой "Автоматически по сети".


    Шаг 3: Заполнение формы

    Заполните поля:

    Поле

    Пример значения

    Имя сенсора

    `Sensor-Moscow`

    Адрес сервера

    `192.168.10.10` (IP Central Node)

    IP-адрес сенсора

    `192.168.20.15` (IP установленного Sensor)

    image.png

    image.png

    📸 Скриншот 16: Форма с заполненными полями: имя, адрес сервера, IP-адрес сенсора.


    Шаг 4: Наследование технологий Сервера

    Если вы хотите, чтобы компонент Sensor или точка мониторинга автоматически получали параметры использования технологий, настроенные для родительского объекта, вы можете включить наследование технологий. При этом компонент Sensor получает параметры использования технологий, заданные для компонента Central Node, а точка мониторинга получает параметры, заданные для того компонента, на котором точка мониторинга была добавлена (Central Node или Sensor).

    При необходимости вы можете выключить наследование технологий для компонента Sensor или точки мониторинга. Это позволит настроить на этом объекте специфические параметры использования технологий.

    image.png

    📸 Скриншот 17: Форма с заполненными полями: имя, адрес сервера, IP-адрес сенсора.

    Шаг 5: Создание SSH-туннеля

    На ПК с доступом к Sensor выполните команду:

    ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor>

    ⚠ Если ошибка `Corrupted MAC on input`, используйте:

    ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor> -o "MACs hmac-sha2-256"

    В браузере на этом же компьютере, на котором разрешен доступ к серверу Sensor, в адресной строке браузера введите: https//localhost:9444. (именно localhost)
    В окне браузера откроется страница веб-интерфейса компонента Sensor. На странице веб-интерфейса отобразится сообщение, содержащее информацию об отпечатке запроса сертификата, который был отправлен компоненту Central Node.


    Шаг 6: Проверка отпечатка сертификата
    1. Откройте в браузере: https://localhost:9444
    2. На странице отобразится отпечаток сертификата (fingerprint).

    image.png

    image.png

    image.png

    📸 Скриншот 18: Страница https://localhost:9444 с отпечатком сертификата


    Шаг 7: Подтверждение подключения

    1. Сравните отпечаток на странице Sensor и в интерфейсе Central Node.
    2. Если совпадают — нажмите ОК.

    image.png
    📸 Скриншот 19: Интерфейс Central Node с запросом подтверждения отпечатка и кнопкой `ОК`.


    Шаг 8: Проверка подключения

    После подтверждения:

    image.png

    📸 Скриншот 20: Список Sensor в веб-интерфейсе Central Node с новым подключённым узлом. Рекомендуемый способ. Требует доступа к Central Node и Sensor.


    Важно: Оптимизация настроек сетевых интерфейсов для компонента Sensor

    Следуйте инструкции, если в процессе работы приложения наблюдаются потери сетевых пакетов или проблемы с производительностью при обработке сетевого трафика. Описание в онлайн-документации.

    ✅ Заключение

    Установка и подключение компонента Sensor завершены. Теперь он готов к:

    🔜 Следующий этап:

    Настройка источников трафика — см. раздел Интеграции в руководстве.


    📌 Полезные ссылки



    Инструкция по установке патча на 6.x.x

    Примечание: данная статья является примером реализации установки пакета обновлении для версии 6
    Примечание: перед установкой пакета обновления рекомендуется предварительно создать резервную копию текущего состояния программы и загрузить ее на жесткий диск вашего компьютера из меню администратора программы или из режима Technical Support Mode. В случае сбоя при обновлении программы или необходимости переустановить Kaspersky Anti Targeted Attack Platform вы сможете воспользоваться сохраненной копией программы. Для выполнения резервной копии вам может потребоваться до 1 Тб места на сетевом хранилище, или подключаемом диске/папке. Описание доступно по ссылке: https://support.kaspersky.ru/kata/6.0/247797
    1. Подготовка к обновлению

    1. Перед установкой пакета обновления на виртуальной среде VMware рекомендуется сделать snapshot виртуальной машины в выключенном состоянии. В случае сбоя при установки пакета обновления или необходимости переустановить Kaspersky Anti Targeted Attack Platform вы сможете откатиться к актуальному snapshot’у.

    2. Если вы используете приложение в виде отказоустойчивого кластера, вам необходимо установить пакет обновления на сервер кластера с ролью manager в Docker swarm. Для просмотра роли используйте команду

    $ docker node ls

    image.png

    3. Если вы используете режим распределенного решения и мультитенатности, вам необходимо установить пакет обновления на каждый сервер Central Node и Sensor, установленных на отдельных серверах. Вам не требуется отключать серверы SCN от PCN для установки пакета обновления.

    4. Если вы используете Sensor, установленный на отдельном сервере, для установки пакета обновлений вам необходимо подключиться к каждому Sensor по протоколу SSH или через терминал и войти в консоль управления. Вам не требуется отключать Sensor от Central Node для установки пакета обновления.

    5. В остальных случаях для установки пакета обновления вам необходимо подключиться по протоколу SSH или через терминал и войти в консоль управления сервера Central Node.

    6. Дополнительные особенности по установке пакета исправлений доступны по ссылке: https://support.kaspersky.com/KATA/6.0/ru-RU/270171.htm

    Дистрибутив предоставляется по запросу в Лабораторию Касперского

    2. Установка пакета обновления приложения

    2.1. Поместите пакет с обновлением приложения на сервер с компонентом Central Node в директорию /data

    mv upgrade.tar.gz /data/

    image.png

    2.2. Убедитесь, что размер свободного дискового пространства в файловой системе /dev/sda2 составляет более 100 ГБ. Для определения свободного дискового пространства в файловой системе /dev/sda2 воспользуйтесь командой:

    df -h /dev/sda2

    image.png

    3.2 Распакуйте архив с обновлением. Для распаковки архива воспользуйтесь командой:

    tar xvf /data/upgrade.tar.gz -C /data/

    image.png

    3.3 Установите пакет с обновлением:

    cd /data/upgrade
    chmod +x ./install_kata_upgrade.sh
    /install_kata_upgrade.sh
    image.png


    3.4 Установите обновление:

    kata-upgrade --data-dir /data/upgrade/ --password <пароль пользователя admin>

    image.png

    image.png

    3.5 Перед первым использованием, убедитесь, что контейнеры не находятся в состоянии Starting, для этого воспользуйтесь командой:

    docker ps | grep start

    Если вывод оказался не пустым, то подождите 10-15 минут и повторно проверьте. Когда вывод будет пустым, то можете продолжить работу в веб-интерфейсе. 

    На этом процесс обновления Central Node завершен.

    Инструкция по обновлению KATA 7.0.3 - 7.1

    Предупреждение:

    1. Проверьте, нет ли ошибок в веб-консоли. Исправьте их, если они есть, или отправьте инцидент в службу поддержки, отметив, что это подготовка к обновлению.
    2. Проверьте, что на всех узлах установлено правильное время в BIOS/IPMI или гипервизоре. В противном случае при загрузке с ISO время будет неверным независимо от времени в ОС до обновления. Обновление не удастся, если расхождение во времени будет значительным.
    3. Перед обновлением программы с версии 7.0.3 до версии 7.1 рекомендуется предварительно создать резервную копию текущего состояния программы и загрузить ее на жесткий диск вашего компьютера из меню администратора программы или из режима Technical Support Mode. В случае сбоя при обновлении программы или необходимости переустановить Kaspersky Anti Targeted Attack Platform вы сможете воспользоваться сохраненной копией программы. Для выполнения резервной копии вам может потребоваться до 1 Тб места на сетевом хранилище, или подключаемом диске/папке.
      Статья "Резервное копирование Central Node"

      Рекомендуется также ознакомиться с ограничениями для той версии, до которой вы обновляете приложение.

    4. Перед обновлением программы с версии 7.0.3 до версии 7.1 на виртуальной среде VMware или любой другой виртуализации. Snapshots не поддерживаются! Однако если вы сделаете снимок в выключенном состоянии VM (выключение только командой меню TUI консоли ssh и только после создания резервной копии!), то это не повредит. Обратите внимание, что восстановление снимка, сделанного более 24 часов назад, скорее всего, не удастся из-за истечения срока действия сертификата Docker. Если вы сделаете выключение и создадите снимок, то после включения снова проверьте пункты 1-2.
    5. Задокументируйте где-нибудь сетевую и другую конфигурацию (например, SPAN, ICAP и т. д.) для всех узлов. Эта информация понадобится для узлов, которые будут переустановлены (датчики, sandboxes). Она также может понадобиться в случае, если вам нужно переустановить CN, но восстановление из резервной копии по какой-то причине не удается.
    6. Задокументируйте где-нибудь конфигурацию внешних систем (SMTP, POP, ICAP, API, KSMG). Например, коннекторы на серверах Exchange и настройки ICAP на прокси-серверах.
    7. Запланируйте временное отключение блокирующих интеграций во внешних системах (SMTP, POP, ICAP, API, KSMG). Например, коннекторы сервера Exchange, интеграция ICAP на прокси-сервере. Запланируйте их обратное включение (чтобы не забыть об этом). В противном случае внешние системы, интегрированные с KATA, такие как внутренние почтовые серверы, прокси-серверы и т. д., могут получить чрезмерные очереди, получить сбой во время обновления KATA.
    8. Если вы используете режим распределенного решения и мультитенантности, вам нужно обновить каждый Central Node в соответствии с описанной ниже процедурой, не отключая при этом SCN от PCN. Отключение SCN от PCN необратимо, повторное подключение SCN к какому-либо серверу PCN не предусмотрено. Обновление должно начинаться с PCN. Не отключайте SCN от PCN. Отключение SCN не допускается, это приведет к технической проблеме, для которой в настоящее время нет WA. Не путайте SCN с сенсорными узлами. Песочницы и сенсорные узлы должны быть отключены, но SCN — нет!.
    9. Обновление поставляется в виде пакета обновлений. Пакет входит в комплект поставки приложения.
    10. Обновление компонента до версии 7.1 возможно только с версии 7.0.3. Если вы используете более раннюю версию, требуется последовательно обновить версии компонента до версии 7.1.
    11. ВАЖНО: Перед началом процесса установки необходимо удалить интеграцию компонента Central Node и Sensor, Central Node и Sandbox.
    12. Удалите коннекторы и серверы интеграции, если они были добавлены. Агенты EDR/NDR будут выдавать ошибки подключения, поэтому сообщите тому, кто отслеживает события в KSC, о планируемых работах по техническому обслуживанию.
    13. ВАЖНО: Независимо от лицензирования на CN в настройках размера проверьте трафик SPAN: https://support.kaspersky.com/help/KATA/7.0/en-US/247192.htm Если он равен нулю, измените его как минимум на 100 Мбит/с. Выполните следующие команды:
      sudo -i

      kata-enable-span
      Даже если вы не используете обработку зеркалированного трафика со SPAN-портов (в том числе в приложении, работающем с лицензионным ключом KEDR).
    14. Просьба учитывать известные ограничения, связанные с версией 7.1 - https://support.kaspersky.com/help/KATA/7.1/ru-RU/247274.htm
    15. Важно: обновление компонентов Sensor и Sandbox не предусмотрено. Для данных компонентов только чистая установка.
    16. Дополнительные особенности по обновлению доступны по ссылке: https://support.kaspersky.com/help/KATA/7.1/ru-RU/246850.htm

    KATA 7.1 CN и upgrade files

    Дистрибутивы предоставляется сотрудниками Лаборатории Касперского по запросу.


    KATA 7.1 CN Astra Edition и upgrade files

    Данная инструкция подходит и для обновления решения Kaspersky Anti Targeted Attack Platform на базе ОС «Астра». Для сборки образа ПО KATA на базе ОС Astra Linux предоставляется необходимый пакет приложений для самостоятельной сборки образа, который необходимо запросить у сотрудника «Лаборатории Касперского» по запросу. При обновлении Central Node на сервере с операционной системой Astra Linux может потребоваться больший объем дискового пространства. Если дискового пространства оказывается недостаточно, процесс обновления прерывается, отображается сообщение о недостаточности дискового пространства.

    Чтобы возобновить обновление при нехватке дискового пространства:

    1. Создайте резервную копию Central Node и загрузите ее на жесткий диск из меню администратора приложения.
    2. Выполните очистку диска с помощью утилиты.
    После очистки диска вы можете возобновить обновление.
    ВАЖНО

    Если в процессе обновления возникли ошибки, не пытайтесь повторить установку самостоятельно. Лучше сразу обратиться в техническую поддержку, чтобы специалисты выяснили причину проблемы.


    Особенности обновления с версии 7.0.3 до версии 7.1

    1. После обновления Kaspersky Anti Targeted Attack Platform до версии 7.1 вам нужно будет заново добавить лицензионные ключи приложения.
    2. Допускается кратковременный перерыв в работе приложения, в том числе для отказоустойчивой версии приложения.
    3. Если в роли компонента Sensor используется решение Kaspersky Secure Mail Gateway, параметры интеграции с ним сохраняются.
    4. Совместимость сервера Central Node 7.1 с компонентами Sensor и Sandbox более ранней версии не поддерживается.
    5. Данные компонента Sandbox/Sensor не сохраняются. В приложении не предусмотрена стандартная процедура обновления. Вам требуется установить компонент версии 7.1.

    Обновление Central Node с версии 7.0.3 до версии 7.1
    1. Поместите пакет с обновлением приложения на сервер с компонентом Central Node в директорию /data.
      • Скаченный архив с помощью WinSCP или другим удобным способом загрузите в домашний каталог пользователя admin (/home/admin).
      • Далее подключитесь по SSH к Central Node, зайдите в Technical Support Mode и переключитесь на пользователя root командой sudo su.
      • Переместите архив в директорию /data командой:
      mv kata-upgrade-7.1.0.530-x86_64_en-ru-zh.tar.gz /data/
    2. Убедитесь, что размер свободного дискового пространства в файловой системе /dev/sda2 составляет более 100 ГБ.
      Для определения свободного дискового пространства в файловой системе /dev/sda2 воспользуйтесь командой:
      df -h /dev/sda2
    3. Если вы не используете обработку зеркалированного трафика со SPAN-портов (в том числе в приложении, работающем с лицензионным ключом KEDR).
      Выполните команду:
      kata-enable-span
      Если обработка зеркалированного трафика со SPAN-портов выключена, обновление завершается ошибкой.
    4. Распакуйте архив с обновлением
      Для распаковки архива воспользуйтесь командой:
      tar xvf /data/kata-upgrade-7.1.0.530-x86_64_en-ru-zh.tar.gz -C /data/
    5. Выполните последовательность команд:
      mkdir -p /data/install_data

      cp /etc/kaspersky/swarm/*_image_versions.json /data/install_data
    6. Установите пакет с обновлением
      • Перейдите в каталог выполнив команду:
        cd /data/upgrade
      • Запустите скрипт командой:
        ./run_kata_upgrade.py --clear-venv
    7. Отобразится окно ввода имени пользователя и пароля.
    8. Отобразится окно ввода пути к архиву с обновлением. Значение по умолчанию: /data/upgrade. Выберите кнопку OK и нажмите на клавишу Enter.
    9. Отобразится окно выбора языка локализации функционала NDR.
    10. Через некоторое время в консоли отобразится сообщение о необходимости выключения сервера.

      После отображения сообщения о необходимости выключения сервера выключите сервер.
    11. Смонтируйте iso-образ с Kaspersky Anti Targeted Attack Platform версии 7.1 и перезагрузите сервер.
      В параметрах BIOS включите загрузку с CD/DVD-ROM. Если вы производите обновление на платформе VMware, то в процессе загрузки ОС нажмите ESC для выбора источника загрузки, в нашем случае CD/DVD-ROM.
    12. В меню загрузчика GRUB выберите пункт Upgrade KATA 7.0.3
    13. В консоли отобразится загрузка ОС. Нажмите “Continue”.
    14. Выберите язык лицензионного соглашения и политики конфиденциальности.
    15. Ознакомьтесь с лицензионным соглашением.
      Для принятия, с помощью TAB переместите курсор на значение «Я ПРИНИМАЮ»
    16. Ознакомьтесь с политикой конфиденциальности.
      Для принятия, с помощью TAB переместите курсор на значение «Я ПРИНИМАЮ»
    17. Выберите диск для установки компонента (обязательно sda).
    18. Согласитесь с продолжением обновления системы.
    19. Дождитесь окончания процесса обновления.
      В процессе обновления система может перезагрузиться и продолжить процесс с жесткого диска. По завершению вам будет предложено ввести учетную запись admin и пароль, чтобы воспользоваться псевдографическим интерфейсом. Перед первым использованием убедитесь, что контейнеры не находятся в состоянии Starting, для этого воспользуйтесь командой:
      docker ps | grep start
      Если вывод оказался не пустым, то подождите 10-15 минут и повторно проверьте. Когда вывод будет пустым, то можете продолжить знакомиться с новыми функциями системы.
      Не забудьте повторно добавить лицензии и произвести интеграцию с новыми версиями Sandbox и Sensor.

      На этом процесс обновления Central Node завершен.
    20. По факту завершения обновления рекомендуем удалить загруженный архив с обновлением для высвобождения пространства, выполнив следующую команду.
      rm -rf /data/kata-upgrade-7.1.0.530-x86_64_en-ru-zh.tar.gz

    Предупреждение:

    После обновления компонента Central Node, который использовался в режиме распределенного решения или мультитенантности, до версии 7.1 может отсутствовать встроенный Sensor (Embedded Sensor). Чтобы устранить данную проблему выполните следующие действия:

    1. Войдите в консоль управления того сервера Central Node, на котором требуется восстановить встроенный Sensor, по протоколу SSH или через терминал.
    2. В меню администратора приложения выберите режим Technical Support Mode.

      Нажмите на клавишу ENTER.
      Отобразится окно подтверждения входа в режим Technical Support Mode.

      Подтвердите, что хотите выполнять действия с приложением в режиме Technical Support Mode. Для этого выберите Yes и нажмите на клавишу ENTER.
    3. Перейдите в режим root и выполните следующую команду:
      docker service update --cap-add=CAP_DAC_OVERRIDE --cap-add=CAP_IPC_LOCK --cap-add=CAP_SYS_PTRACE kata_product_main_1_preprocessor_span
    Встроенный Sensor будет восстановлен.

    Руководство по установке и настройке компонента Сentral Node в режиме "Ретроспективный анализ трафика" КАТА/NDR 8.0

    ℹ️ Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора..

    Официальная документация по данному разделу приведена в Онлайн-справке на продукт. Далее по разделам:

    📦 Установка Central Node в режиме "Ретроспективный анализ трафика"

    Версия решения: 8.0
    Тип установки: Central Node (на одном сервере)

    ℹ️ Информация: в данном разделе описывается процесс установки компонента Central Node выступающего в роли выделенного сервера выполняющего роль узла для Ретроспективный анализ трафика.
    Ретроспективный анализ трафика позволяет анализировать собранные ранее сетевые данные с учетом новых сигнатур, индикаторов и правил.
    Этот компонент используется только для ретроспективного анализа трафика. Изменить роль сервера после установки невозможно. Вы можете подключить к этому компоненту Sandbox.

    ℹ️ Информация: Детальнее ознакомиться с работой данного компонента можно в онлайн документации.

    ВАЖНО: Функция доступна при наличии действующего лицензионного ключа KATA+NDR. После истечения срока действия лицензионного ключа результаты анализа трафика остаются доступными для просмотра. Воспроизведение трафика не запускается. Активация возможна только с помощью файла ключа.


    1. Подготовка

    1.1. Варианты установки

    Решение поддерживает три архитектуры:

    Вариант Описание
    Standalone Central Node + Sensor на одном сервере. Подходит для пилотных внедрений, тестовых сред и организаций с небольшой ИТ-инфраструктурой.

    1.2. Требования к оборудованию

    Компонент Требование
    Режим загрузки Обязательно UEFI
    Процессор Минимум 24+ потоков (логических ядер), поддержка BMI2, AVX, AVX2
    ОЗУ Минимум 64 ГБ
    Диски
    • 1 диск — для ОС и компонентов
    Жёсткие диски Только SAS HDD 10K rpm и выше (рекомендуется использовать SSD)
    RAID Только аппаратный RAID. Программный RAID не поддерживается
    🔹 Объём системного диска
    Сценарий Минимальный объём
    KATA и/или NDR 2–2,4 ТБ

    1.3. Платформы виртуализации

    Решение не поддерживает Microsoft Hyper-V. Поддерживаются:

    Решение не поддерживает Microsoft Hyper-V.

    📌 Примечание по KVM:

    • ОС: Debian GNU/Linux 12
    • Эмулятор: QEMU version 8.0.2

    Дополнительные требования для платформ виртуализации

    Платформа

    Особенности

    VMware ESXi

    Виртуальная машина требует на **10% больше CPU**, чем физический сервер. Тип виртуального диска: **Thick Provision**

    ПК СВ "Брест" / "РЕД Виртуализация"

    При использовании **KATA+NDR** увеличьте минимальное количество логических ядер на **20%**

    📌 Примечание:
    Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.


    1.4. Дисковые подсистемы и RAID

    Подсистема Назначение Рекомендуемый RAID
    Первая ОС, контейнеры, базы (кроме TAA) RAID 1 или RAID 10
    Вторая База TAA и журналы RAID 10

    💡 Рекомендации:

    • Минимум 2000 ГБ на первой подсистеме
    • Используйте аппаратный RAID-контроллер с кэшем и BBU

    1.5. Требования к процессору

    Центральный процессор должен поддерживать наборы инструкций:

    🔍 Проверка поддержки:

    • Выполните в терминале команду: cat /proc/cpuinfo | grep flags
    • Убедитесь, что в выводе присутствуют: avx avx2 bmi2
    • Либо выполните следующую команду:

    1.6. Порты и сервера обновлений / KSN

    Перед установкой приложения подготовьте IT-инфраструктуру вашей организации к установке компонентов Kaspersky Anti Targeted Attack Platform: Подготовка IT-инфраструктуры к установке компонентов приложения:

    1. Для обеспечения безопасности сети от анализируемых объектов запретите доступ в локальную сеть сервера Sandbox управляющему сетевому интерфейсу и интерфейсу для доступа обрабатываемых объектов.
    2. Произведите подготовку IT-инфраструктуры организации, согласно таблице.
    3. Открыт доступ до серверов обновления и KSN согласно таблице ниже:
    Server URL
    Updates
    • antiapt.kaspersky-labs.com
    • antiapt.k.kaspersky-labs.com
    • antiapt.s.kaspersky-labs.com
    • activation-v2.kaspersky.com
    KSN
    • https://ksn-crypto-file-geo.kaspersky-labs.com
    • https://ksn-crypto-stat-geo.kaspersky-labs.com
    • https://ksn-crypto-url-geo.kaspersky-labs.com
    • https://ksn-crypto-verdict-geo.kaspersky-labs.com
    • https://ksn-crypto-kas-geo.kaspersky-labs.com
    • https://ksn-crypto-a-stat-geo.kaspersky-labs.com
    • https://ksn-crypto-hash-geo.kaspersky-labs.com
    • https://ksn-his-geo.kaspersky-labs.com
    • https://ksn-file-geo.kaspersky-labs.com
    • https://ksn-verdict-geo.kaspersky-labs.com
    • https://ksn-url-geo.kaspersky-labs.com
    • https://ksn-kas-geo.kaspersky-labs.com
    • https://ksn-a-stat-geo.kaspersky-labs.com
    • https://ksn-info-geo.kaspersky-labs.com
    • https://ksn-cinfo-geo.kaspersky-labs.com
    • https://dc1.ksn.kaspersky-labs.com
    • https://dc1-file.ksn.kaspersky-labs.com
    • https://dc1-kas.ksn.kaspersky-labs.com
    • https://dc1-st.ksn.kaspersky-labs.com

     


    2. Установка

    2.1. Общая последовательность

    1. Установите Central Node в режиме "Ретроспективный анализ трафика"
    2. Установите Sandbox
    3. Добавьте образы виртуальных машин в Sandbox

    💡 Сценарии:

    • Пилот: Central Node + Sensor на одном сервере, Sandbox — на другом

    2.2. Загрузка и запуск образа

    Скачайте образ:

    ⚠️ Важно:
    При установке на виртуальной платформе обязательно выберите UEFI в настройках:
    Options → Boot Options → Firmware → UEFI.

    📸 Скриншот 1:

    Схема

    2.3. Процесс установки

    Шаг 1: Загрузка

    Выберите:

    📸 Скриншот 2:

    image.png


    Шаг 2: Язык

    Выберите язык (например, русский) → Enter

    📸 Скриншот 3:

    Схема

    Шаг 3: Лицензионное соглашение

    📸 Скриншот 4:

    СхемаСхема

    Шаг 4: Политика конфиденциальности

    📸 Скриншот 5:

    СхемаСхема

    Шаг 5: Выбор роли сервера
    Роль Описание
    single Central Node + Sensor на одном сервере
    sensor Только Sensor (выделенный)
    storage Сервер хранения для кластера
    processing Обрабатывающий сервер (включает Sensor)

    ⚠️ После установки сменить роль невозможно.

    📸 Скриншот 6:

    Схема

    Шаг 6: Выбор диска

    📸 Скриншот 7:

    Схема Схема 
    В данном примере диск не соответствует минимальным требованиям

    Шаг 7: Настройка сети кластера (если применимо)
    ❗ Настройка выполняется Только для кластерной установки.

    Для не-кластерной установки просто нажмите Enter (оставьте 198.18.0.0/16)

    📸 Скриншот 8:

    Схема

    📸 Скриншот 9:

    Схема

    Шаг 8: Выбор сетевого интерфейса

    Выберите интерфейс для Management Interface

    📸 Скриншот 10:

    Схема

    Шаг 9: Настройка IP-адреса

    📸 Скриншот 11:

    СхемаСхемаСхема

    Шаг 10: Учётная запись admin

    📸 Скриншот 12:

    СхемаСхема

    Шаг 11: Язык NDR

    Выберите язык (например, русский) → Enter

    📸 Скриншот 13:

    Схема

    Шаг 12: DNS-серверы

    ⚠️ Обязательно! Даже в изолированной сети укажите фиктивный DNS (например, 1.1.1.1)

    📸 Скриншот 14:

    СхемаСхема

    Шаг 13: NTP-серверы

    📸 Скриншот 15:

    СхемаСхема

    Шаг 14: Включение режима ретроспективного анализа трафика

    Для ретроспективного анализа трафика, на этом шаге требуется включить режим ретроспективного анализа трафика. В этом режиме для компонента действует ряд ограничений, вы можете ознакомиться с ними в разделе Ретроспективный анализ трафика.

     📸 Скриншот 16:

    image.png


    Шаг 15: Ожидание завершения

    Процесс займёт 5–20 минут. Не перезагружайте сервер.

    📸 Скриншот 17:

    Схема

    3. Настройка

    3.1. Доступ к веб-интерфейсу

    После завершения установки подождите пару минут — идёт запуск контейнеров и инициализация сервисов.

    ⚠️ Не пытайтесь входить сразу — возможна ошибка авторизации.

    Откройте в браузере:

    Войдите под:

    📸 Скриншот 17:

    Схема

    3.2. Конфигурация серверов

    После входа откроется веб-интерфейс для управления масштабированием. Вам будет доступен раздел «Конфигурация серверов», где необходимо указать параметры, определяющие нагрузку и объём хранилища.

    📸 Скриншот 18:

    image.png

    image.png


    🔹 Почтовый трафик (KATA)

    ❗ВАЖНО: В поле Почтовый трафик, сообщений в секунду ничего не указываем.


    🔹 SPAN-трафик (NDR)

    3.3. Объём диска

    В поле «Хранилище» нужно указать объем дискового пространства, выделяемого для хранения файлов, загруженных через веб интерфейс для анализа компонентом Cental Node и Sandbox. Рекомендуется выделять не больше 100 Гб.


    3.4. Запуск конфигурации

    1. Нажмите «Настроить»
    2. Нажмите «Запустить»
    3. Дождитесь завершения (10–20 минут)

    📸 Скриншот 19:

    Схема

    📸 Скриншот 20:

    СхемаСхемаСхема

    ⚠️ ВАЖНО! После успешного завершения система предложит войти заново. После завершения конфигурации подождите 5-20 минут — идёт запуск контейнеров и инициализация сервисов.


    3.5. Финальная настройка

    После успешной конфигурации:

    🔹 Проверка времени

    ⚠️ Время должно быть одинаковым на всех компонентах: CN, Sensor, Sandbox.

    📸 Скриншот 21:

    image.png



    🔹 Имя сервера
    ВАЖНО!
    Имя устройства Central Node можно изменить только через веб-интерфейс. Автоматически присвоенное при установке имя менять нельзя.

    📸 Скриншот 22:

    image.png



    🔹 Лицензия

    📸 Скриншот 23:

    image.png



    🔹 KSN

    📸 Скриншот 24:

    СхемаСхема

    🔹 Обновление баз

    ✅ Обновление должно завершиться со статусом успешно

    📸 Скриншот 25:

    Схема

    🔹 Создание учётной записи Офицера безопасности

    💡 Эта учётная запись будет использоваться для работы с инцидентами.

    📸 Скриншот 26:

    СхемаСхема



    ВАЖНО: Перед тем как приступить к данным настройкам, лицензии KATA или KATA/NDR должны быть обязательно добавлены в зависимости от тестируемого функционала.

    Примечание:
    o   Лицензия KATA отвечает за защиту периметра IT-инфраструктуры предприятия обработку сетевых источников.
    o   NDR обеспечивающий защиту внутренней сети предприятия, построения карты сети и ретроспективного анализа.

    Процесс первоначальной установки и настройки на данном этапе завершен.


    4. Настройка подключения источников

    1. API

    Платформа KATA поддерживает интеграцию со сторонними решения по средством REST API.

    Перед подключением источников, обязательно выполните следующие действия:

    В данной инструкции этот процесс описан не будет, так как есть полноценная инструкция по работе с данным функционалом. Данную инструкцию можно запросить либо скачать по данной ссылке - Руководство по настройке API KATA, KEDR, NDR до 7.1.3

    Детальнее с данным функционалом можно ознакомиться в онлайн документации KATA API и NDR API.

    Рекомендуется увеличить значение  максимальное значение обрабатываемых задач получаемых от одного клиента по API

    Подключиться по “SSH” к “Central Node”, перейти в “Technical Support Mode” и выполнить следующие команды:

    sudo su
    console-settings-updater set --merge /kata/configuration/product/kata_scanner '{"ksmg": {"max_tasks_per_client": 500}}'

    Прейдите в веб-интерфейс “Central Node” и авторизуйтесь под уз “admin”.

    📸 Скриншот 27:image.png

     Перейдите в раздел “Внешние системы” и переведите пункт “Максимальный приоритет проверки” в состояние “Включено”.

    📸 Скриншот 28:
    image.png


    2. SPAN

    Данный пункт описывает процесс настройки Central Node для анализа копии трафика, поданного с внутреннего или внешнего сегмента сети.

    ВАЖНО: для включения анализа сетевого трафика обязательно должен быть добавлен дополнительный интерфейс.
    Для
    Central Node работающей в режиме Retrospective analysis mode,  точка мониторинга должна быть только одна.

    Примечание: В версию KATA 6.0 добавлена возможность записи, хранения и выгрузки копий сырого сетевого трафика. В данном документе этот функционал описан не будет, только настройка приема SPAN. Детально по данному функционалу можно ознакомиться в онлайн документации.

    Процесс настройки и подключения SPAN в данной инструкции этот процесс описан не будет, так как есть полноценная инструкция по работе с данным функционалом. Данную инструкцию можно запросить либо скачать по данной ссылке - Настройка приёма SPAN-трафика на Central Node и Sensor


    3. SIEM

    Kaspersky Anti Targeted Attack Platform может публиковать информацию о действиях пользователей в веб-интерфейсе приложения и обнаружениях в SIEM-систему, которая уже используется в вашей организации, по протоколу Syslog.

    Процесс настройки и подключения SPAN в данной инструкции этот процесс описан не будет, так как есть полноценная инструкция по работе с данным функционалом. Данную инструкцию можно запросить либо скачать по данной ссылке - Cheat Sheet по интеграциям KATA c KUMA

    Детальнее по настройке данного функционала можно ознакомиться в онлайн документации.

    С выходом нового модуля Network Detection and Response (NDR), который является частью платформы Kaspersky Anti Targeted Attack Platform (KATA), передача данных о событиях, связанных с этим функционалом, осуществляется через настройку коннекторов.

    Детальнее по настройке данного функционала можно ознакомиться в онлайн документации


    4. Загрузка PCAP-файла вручную

    1. В окне веб-интерфейса из под уз "Офицера безопасности" приложения выберите раздел "Ретроспективный анализ трафика".

      Откроется таблица PCAP-файлов.

    2. Нажмите на кнопку "Загрузить PCAP-файл".

      Откроется окно выбора файлов.

    3. Выберите PCAP-файл, который вы хотите загрузить, и нажмите на кнопку "Open".

      Вы можете выбрать несколько файлов.

    4. В таблице выберите файл с трафиком, который вы хотите воспроизвести.
      Откроется окно с информацией о PCAP-файле.

    5. Нажмите на кнопку Воспроизвести report_status_in_progress.
      Воспроизведение трафика будет запущено.

    📸 Скриншот 29:

    image.png

    После проигрывания PCAP-файла, результаты будут доступны в разделе "Алерты"

    📸 Скриншот 29:

    image.png

     ВАЖНО: если включен автоматический анализ трафика, загрузка PCAP-файлов в Kaspersky Anti Targeted Attack Platform вручную недоступна.

    5. Коннектора типа Generic для загрузки PCAP-файлов из внешней системы в Kaspersky Anti Targeted Attack Platform.

    Добавление коннектора типа Generic для загрузки PCAP-файлов из внешней системы в Kaspersky Anti Targeted Attack Platform.

    Этот коннектор используется для соединения с внешней системой, из которой передаются PCAP-файлы.

    6. Включение и отключение автоматического анализа трафика

    Если автоматический анализ трафика включен, Kaspersky Anti Targeted Attack Platform загружает и воспроизводит PCAP-файлы автоматически по мере их поступления. Вам требуется убедиться, что PCAP-файлы поступают в Kaspersky Anti Targeted Attack Platform в порядке записи и с учетом сегментов сети, иначе возможно искажение результатов анализа.

    При включенном автоматическом анализе трафика загрузка PCAP-файлов в Kaspersky Anti Targeted Attack Platform и запуск воспроизведения трафика вручную недоступны.

    ℹ️ Информация: Если вы хотите воспроизвести несколько PCAP-файлов подряд без очистки результатов, вам требуется загружать PCAP-файлы в порядке их записи с учетом сегментов сети, чтобы избежать искажения результатов анализа.


    📌 Полезные ссылки


    ✅ Установка и настройка Central Node завершены!
    Теперь можно приступать к установке Sandbox.