Установка и обновление
- Руководство по установке и настройке компонента Сentral Node в КАТА/KEDR/NDR 7.0-7.1
- Руководство по установке и настройке компонента Сentral Node в КАТА/NDR 8.0
- Развёртывание Kaspersky Endpoint Security для Linux (12.2) в качестве агента EDR (7.1)
- Руководство по установке и настройке компонента Sandbox в КАТА/KEDR/NDR 7.0-7.1
- Развёртывание Kaspersky Endpoint Security для Linux (12.2) в качестве агента NDR (7.1)
- Руководство по установке и настройке компонента Sandbox в КАТА/NDR 8.0
- Руководство по установке и настройке компонента Sensor в КАТА/KEDR/NDR 7.0-7.1
- Руководство по установке и настройке компонента Sensor в КАТА/NDR 8.0
- Инструкция по установке патча на 6.x.x
- Инструкция по обновлению KATA 7.0.3 - 7.1
- Руководство по установке и настройке компонента Сentral Node в режиме "Ретроспективный анализ трафика" КАТА/NDR 8.0
Руководство по установке и настройке компонента Сentral Node в КАТА/KEDR/NDR 7.0-7.1
Официальная документация по данному разделу приведена в Онлайн-справке на продукт. Далее по разделам:
📦 Установка Central Node с компонентом Sensor и первоначальная настройка
Версия решения: 7.1
Тип установки: Central Node + Sensor (на одном сервере)
Важно: правильный сайзинг
⚠️ Очень важно:
Точный и надёжный расчёт аппаратных ресурсов (сайзинг) возможен только после заполнения официального опросника от Kaspersky.
Данные, предоставленные без опросника, являются предварительными и могут привести к нестабильной работе системы.
Окончательные рекомендации по ресурсам (CPU, ОЗУ, дисковое пространство) должны быть предоставлены официальным партнёром или вендором Kaspersky.
💡 Важно: Подробнее о принципе работы решения Kaspersky Anti Targeted Attack Platform описано в онлайн-документации.
## 1. Подготовка
1.1. Варианты установки
Решение поддерживает три архитектуры:
| Вариант | Описание |
|---|---|
| Standalone | Central Node + Sensor на одном сервере. Подходит для пилотных внедрений, тестовых сред и организаций с небольшой ИТ-инфраструктурой. |
| Кластер | Распределённая отказоустойчивая система. Минимум 4 сервера: 2 storage + 2 processing. |
| Распределенное решение и мультитенантность | Primary CN (PCN) + Secondary CN (SCN) в филиалах. Централизованное управление. |
💡 Рекомендация:
Смена архитектуры (например, с Standalone на Cluster или Распределенное решение) возможна только через переустановку. Для кластера и распределённого решения требуется предварительный сайзинг на основе заполненного опросника и анализа от вендора.
1.2. Требования к оборудованию
| Компонент | Требование |
|---|---|
| Режим загрузки | Обязательно UEFI |
| Процессор | Минимум 10+ потоков (логических ядер), поддержка BMI2, AVX, AVX2 |
| ОЗУ | Минимум 64 ГБ |
| Диски |
|
| Жёсткие диски | Только SAS HDD 10K rpm и выше |
| RAID | Только аппаратный RAID. Программный RAID не поддерживается |
🔹 Объём системного диска
| Сценарий | Минимальный объём |
|---|---|
| KATA и/или NDR | 2–2,4 ТБ |
| Только KEDR | 1 ТБ |
1.3. Платформы виртуализации
Решение не поддерживает Microsoft Hyper-V. Поддерживаются:
- VMware ESXi 6.7.0 или 7.0
- KVM
- ПК СВ "Брест" 3.3
- "РЕД Виртуализация" 7.3
- zVirt Node 4.2
📌 Примечание по KVM:
- ОС: Debian GNU/Linux 12
- Эмулятор: QEMU version 8.0.2
Дополнительные требования для платформ виртуализации
VMware ESXi
- Виртуальная машина требует на 10% больше CPU, чем физический сервер
- Тип виртуального диска: Thick Provision
ПК СВ "Брест" / "РЕД Виртуализация"
- При использовании KEDR или KATA+KEDR увеличьте минимальное количество логических ядер на 20%
📌 Примечание:
Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.
1.4. Дисковые подсистемы и RAID
| Подсистема | Назначение | Рекомендуемый RAID |
|---|---|---|
| Первая | ОС, контейнеры, базы (кроме TAA) | RAID 1 или RAID 10 |
| Вторая | База TAA и журналы | RAID 10 |
💡 Рекомендации:
- Минимум 2000 ГБ на первой подсистеме
- Минимум 2400 ГБ на второй подсистеме
- Используйте аппаратный RAID-контроллер с кэшем и BBU
1.5. Требования к процессору
Центральный процессор должен поддерживать наборы инструкций:
- BMI2
- AVX
- AVX2
🔍 Проверка поддержки:
grep -E 'avx|avx2|bmi2' /proc/cpuinfo
1.6. Порты и сервера обновлений / KSN
Перед установкой приложения подготовьте IT-инфраструктуру вашей организации к установке компонентов Kaspersky Anti Targeted Attack Platform: Подготовка IT-инфраструктуры к установке компонентов приложения:
- Убедитесь, что серверы, а также компьютер, предназначенный для работы с веб-интерфейсом приложения, и компьютеры, на которых устанавливается компонент Endpoint Agent, удовлетворяют аппаратным и программным требованиям.
- Для обеспечения безопасности сети от анализируемых объектов запретите доступ в локальную сеть сервера Sandbox управляющему сетевому интерфейсу и интерфейсу для доступа обрабатываемых объектов.
- Произведите подготовку IT-инфраструктуры организации, согласно таблице.
- Открыт доступ до серверов обновления и KSN согласно таблице ниже:
| Server | URL |
|---|---|
| Updates |
|
| KSN |
|
На рисунках ниже показана схема сетевого взаимодействия между компонентами приложения и системами, необходимыми для работы приложения. Стрелки на схеме указывают направление соединения: каждая стрелка проведена от объекта, который инициирует соединение, к объекту, который отвечает на вызов.
🔽 Показать схему архитектуры
Рис. 1 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Central Node развернут со встроенным Sensor
Рис. 2 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Sensor развернут на отдельном от Central Node сервере
Рис. 3 — Принцип работы приложения в режиме распределенного решения
## 2. Установка
2.1. Общая последовательность
- Установите Central Node и Sensor
- Установите Sandbox
- Добавьте образы виртуальных машин в Sandbox
- (Опционально) Установите выделенный Sensor
- (Опционально) Установите агенты Kaspersky Endpoint Agents
💡 Сценарии:
- Пилот: Central Node + Sensor на одном сервере, Sandbox — на другом
- Промышленный: кластер или распределённая архитектура
2.2. Загрузка и запуск образа
Скачайте образ:
kata-cn-7.1.0.530-inst.x86_64_en-ru-zh.iso
- Физический сервер: запишите на USB/DVD и загрузитесь.
- Виртуальный сервер: подключите ISO к ВМ.
⚠️ Важно:
При установке на виртуальной платформе обязательно выберите UEFI в настройках:
Options → Boot Options → Firmware → UEFI.
📸 Скриншот 1:
2.3. Процесс установки
Шаг 1: Загрузка
Выберите:
Install KATA 7.1.0.530
📸 Скриншот 2:
Шаг 2: Язык
Выберите язык (например, русский) → Enter
📸 Скриншот 3:
Шаг 3: Лицензионное соглашение
- Нажмите Tab, выберите «Я Принимаю»
- Нажмите Enter
📸 Скриншот 4:
Шаг 4: Политика конфиденциальности
- Выберите «Я Принимаю» → Enter
📸 Скриншот 5:
Шаг 5: Выбор роли сервера
| Роль | Описание |
|---|---|
single |
Central Node + Sensor на одном сервере |
sensor |
Только Sensor (выделенный) |
storage |
Сервер хранения для кластера |
processing |
Обрабатывающий сервер (включает Sensor) |
⚠️ После установки сменить роль невозможно.
📸 Скриншот 6:
Шаг 6: Выбор диска
- Подтвердите очистку диска → Yes → Enter
- Если используется KEDR, появится предложение выделить второй диск под TAA
- Если вы хотите использовать систему хранения данных SAN, для хранения телеметрии TAA, выполните одно из следующих действий:
-
Если SAN подключена к физическому или виртуальному серверу, на этом шаге установки выберите SAN, отображаемую как локальный диск, в качестве диска для хранения данных.
-
Если SAN доступна через сетевой интерфейс, выполните следующие действия:
- На этом шаге установки выберите Do not allocate a separate disk for TAA.
- Обратитесь в Техническую поддержку за инструкцией по изменению точки монтирования второй дисковой подсистемы.
- Выполните оставшиеся шаги мастера установки компонента Central Node со встроенным Sensor на сервере.
- В режиме Technical Support Mode измените точку монтирования в соответствии с полученной инструкцией.
-
📸 Скриншот 7:
![]()
![]()
В данном примере диск не соответствует минимальным требованиям
Шаг 7: Настройка сети кластера (если применимо)
❗ Настройка выполняется Только для кластерной установки.
Для не-кластерной установки просто нажмите Enter (оставьте 198.18.0.0/16)
📸 Скриншот 8:
📸 Скриншот 9:
Шаг 8: Выбор сетевого интерфейса
Выберите интерфейс для Management Interface
📸 Скриншот 10:
Шаг 9: Настройка IP-адреса
- DHCP — автоматически
- Static — вручную (IP, Mask, Gateway)
📸 Скриншот 11:
Шаг 10: Учётная запись admin
- Пароль: минимум 12 символов
- Подтвердите пароль → OK
📸 Скриншот 12:
Шаг 11: Язык NDR
Выберите язык (например, русский) → Enter
📸 Скриншот 13:
Шаг 12: DNS-серверы
⚠️ Обязательно! Даже в изолированной сети укажите фиктивный DNS (например,
1.1.1.1)
📸 Скриншот 14:
Шаг 13: NTP-серверы
- Нажмите Add
- Введите адрес (например,
pool.ntp.org) - Нажмите Continue
📸 Скриншот 15:
Шаг 14: Ожидание завершения
Процесс займёт 5–20 минут. Не перезагружайте сервер.
📸 Скриншот 16:
## 3. Настройка
3.1. Доступ к веб-интерфейсу
После завершения установки подождите пару минут — идёт запуск контейнеров и инициализация сервисов.
⚠️ Не пытайтесь входить сразу — возможна ошибка авторизации.
Откройте в браузере:
https://<IP-адрес-сервера>:8443
Войдите под:
- Логин:
admin - Пароль: заданный при установке
📸 Скриншот 17:
3.2. Конфигурация серверов
После входа откроется веб-интерфейс для управления масштабированием. Вам будет доступен раздел «Конфигурация серверов», где необходимо указать параметры, определяющие нагрузку и объём хранилища.
📸 Скриншот 18:
🔹 Количество Endpoint Agents
❗ Указывается не количество хостов, а количество эффективных агентов, по которым рассчитывается нагрузка и выделяется дисковое пространство.
| Тип хоста | Коэффициент |
|---|---|
| Windows-хост | ×1 |
| Linux/Mac-хост | ×3 |
| Сервер (Windows/Linux) | ×20 |
Формула:
K = Σ(Windows) + Σ(Linux × 3) + Σ(Серверы × 20)
Пример:
- 800 Windows
- 100 Linux
- 200 Windows Server
- 100 Linux Server
→K = 800 + (100×3) + (300×20) = 7100
❌ Если KEDR не используется → укажите
0.
🔹 Почтовый трафик (KATA)
❗ Указывается среднее количество писем в секунду (PPS).
Формула:
PPS = M / (H × 3600)
M— писем в деньH— часов в рабочем дне
Пример:
10 000 писем/день, 8 часов → 10000 / 28800 ≈ 0.35
❌ Если KATA не используется → укажите
0.
🔹 SPAN-трафик (NDR)
Укажите суммарный объём трафика (Мбит/с) с CN и всех Sensor.
Пример:
- CN: 500 Mbps
- Sensor: 1.5 Gbps = 1500 Mbps
→ Укажите: 2000
❌ Если NDR не используется → укажите
0.
3.3. Объём диска
⚠️ Если вы установили Central Node не в виде отказоустойчивого кластера, вам необходимо рассчитать объём диска для параметров База событий, ГБ и Хранилище, ГБ по следующей формуле:
A = F - R, ГБ
Где:
A— объём, используемый для базы событий и хранилищаF— объём жёсткого диска, на котором будет храниться база событий TAAR— зарезервированное количество свободного пространства (ГБ) на второй дисковой подсистеме, соответствующее количеству подключенных хостов с компонентом Endpoint Agent
💡 Примечание:
Если количество подключенных к Central Node хостов находится в диапазоне между значениями, используйте в расчётах большее число.
🔹 Таблица: Зарезервированное количество свободного пространства
| Количество хостов с Endpoint Agent | Зарезервированное пространство (ГБ) |
|---|---|
| 1000 | 1000 |
| 3000 | 1200 |
| 5000 | 1400 |
| 10 000 | 1900 |
| 15 000 | 2400 |
🔹 Расчёт объёма дискового пространства для хранения телеметрии
Объём дискового пространства, необходимого для хранения данных телеметрии на сервере Central Node, рассчитывается по следующей формуле:
S = 150 ГБ + (K / 15000) × ((400 + 460 × d) / 0.65)
Где:
S— объём требуемого дискового пространства (в ГБ)K— количество хостов с Kaspersky Endpoint Agent или Kaspersky Endpoint Security для Windowsd— срок хранения данных в днях150 ГБ— базовый объём, требуемый для хранения
⚠️ Если включена функция проверки цепочек событий (NDR), применяется изменённая формула:
S = 150 ГБ + (K / 15000) × ((600 + 460 × d) / 0.65)
✅ Пример расчёта
Допустим, в инфраструктуре 5000 хостов и срок хранения данных — 30 дней. Рассчитаем объём дискового пространства:
-
Вычисляем сумму в числителе:
400 + 460 × 30 = 400 + 13 800 = 14 200 -
Делим на коэффициент хранения:
14 200 / 0.65 ≈ 21 846.15 ГБ -
Определяем долю хостов:
5000 / 15000 = 0.33333 -
Умножаем:
0.33333 × 21 846.15 ≈ 7282.05 ГБ -
Прибавляем базовые 150 ГБ:
S = 150 + 7282.05 ≈ 7432.05 ГБ ≈ 7.43 ТБ
✅ Итог:
Для 5000 хостов с 30-дневным хранением данных требуется ≈7.43 ТБ дискового пространства.
💡 Примечание:
Если включена функция проверки цепочек событий (NDR), объём увеличится до ≈7.53 ТБ.
🔹 Дополнительный объём для хранения телеметрии NDR
Если используется анализ SPAN-трафика, рассчитайте дополнительный объём:
S_NDR = (N_NDR × 0.02 + T_SPAN × 10) × d
Где:
N_NDR— количество агентов NDRT_SPAN— объём SPAN-трафика в Гбит/сd— срок хранения (дней)
Пример:
N_NDR = 2000T_SPAN = 2 Гбит/сd = 30
S_NDR = (2000 × 0.02 + 2 × 10) × 30 = (40 + 20) × 30 = 1800 ГБ = 1.8 ТБ
🔹 Итоговый требуемый объём дискового пространства
S_total = S + S_NDR
Пример:
S_total = 7.43 ТБ + 1.8 ТБ = 9.23 ТБ
✅ Итого требуется: ≈9.23 ТБ
⚠️ Максимальный объём на одной подсистеме — 15 ТБ.
При превышении рассмотрите кластерную архитектуру.
🔹 Хранилище файлов
Рекомендуется указать до 100 ГБ — для файлов, полученных через задачу «Получить файл».
3.4. Запуск конфигурации
- Нажмите «Настроить»
- Нажмите «Запустить»
- Дождитесь завершения (10–20 минут)
📸 Скриншот 19:
📸 Скриншот 20:
⚠️ ВАЖНО! После успешного завершения система предложит войти заново. После завершения конфигурации подождите 5-20 минут — идёт запуск контейнеров и инициализация сервисов.
3.5. Финальная настройка
После успешной конфигурации:
🔹 Проверка времени
- Параметры → Дата и время
- Убедитесь в правильности часового пояса и NTP
⚠️ Время должно быть одинаковым на всех компонентах: CN, Sensor, Sandbox.
📸 Скриншот 21:
🔹 Имя сервера
- Параметры → Сетевые параметры → Имя сервера
- Укажите имя в нижнем регистре, совпадающее с DNS (если планируется интеграция с AD)
ВАЖНО!
Имя устройства Central Node можно изменить только через веб-интерфейс. Автоматически присвоенное при установке имя менять нельзя.
📸 Скриншот 22:
🔹 Лицензия
- Параметры → Лицензия
- Загрузите файл ключа или введите код активации (KATA, NDR, KEDR)
📸 Скриншот 23:
🔹 KSN
- Параметры → KSN/KPSN и MDR
- Примите соглашение и включите KSN
📸 Скриншот 24:
🔹 Обновление баз
- Параметры → Общие параметры → Обновление баз
- Выберите источник и запустите обновление
✅ Обновление должно завершиться со статусом успешно
📸 Скриншот 25:
🔹 Создание учётной записи Офицера безопасности
- Параметры → Пользователи → Добавить
- Роль: Старший сотрудник службы безопасности
- Укажите имя, пароль (дважды), включите учётную запись
💡 Эта учётная запись будет использоваться для работы с инцидентами.
📸 Скриншот 26:
📌 Полезные ссылки
- Официальная документация Kaspersky
- Инструкция по интеграции с Active Directory
- Kaspersky на YouTube
- Kaspersky на Rutube
✅ Установка и настройка Central Node завершены!
Теперь можно приступать к установке Sandbox, выделенного Sensor и настройки/подключению Endpoint Agents.
Руководство по установке и настройке компонента Сentral Node в КАТА/NDR 8.0
Официальная документация по данному разделу приведена в Онлайн-справке на продукт. Далее по разделам:
📦 Установка Central Node с компонентом Sensor и первоначальная настройка
Версия решения: 8.0
Тип установки: Central Node + Sensor (на одном сервере)
Важно: правильный сайзинг
⚠️ Очень важно:
Точный и надёжный расчёт аппаратных ресурсов (сайзинг) возможен только после заполнения официального опросника от Kaspersky.
Данные, предоставленные без опросника, являются предварительными и могут привести к нестабильной работе системы.
Окончательные рекомендации по ресурсам (CPU, ОЗУ, дисковое пространство) должны быть предоставлены официальным партнёром или вендором Kaspersky.
💡 Важно: Подробнее о принципе работы решения Kaspersky Anti Targeted Attack Platform описано в онлайн-документации.
## 1. Подготовка
1.1. Варианты установки
Решение поддерживает три архитектуры:
| Вариант | Описание |
|---|---|
| Standalone | Central Node + Sensor на одном сервере. Подходит для пилотных внедрений, тестовых сред и организаций с небольшой ИТ-инфраструктурой. |
| Кластер | Распределённая отказоустойчивая система. Минимум 4 сервера: 2 storage + 2 processing. |
| Распределенное решение и мультитенантность | Primary CN (PCN) + Secondary CN (SCN) в филиалах. Централизованное управление. |
💡 Рекомендация:
Смена архитектуры (например, с Standalone на Cluster или Распределенное решение) возможна только через переустановку. Для кластера и распределённого решения требуется предварительный сайзинг на основе заполненного опросника и анализа от вендора.
1.2. Требования к оборудованию
| Компонент | Требование |
|---|---|
| Режим загрузки | Обязательно UEFI |
| Процессор | Минимум 10+ потоков (логических ядер), поддержка BMI2, AVX, AVX2 |
| ОЗУ | Минимум 64 ГБ |
| Диски |
|
| Жёсткие диски | Только SAS HDD 10K rpm и выше |
| RAID | Только аппаратный RAID. Программный RAID не поддерживается |
🔹 Объём системного диска
| Сценарий | Минимальный объём |
|---|---|
| KATA и/или NDR | 2–2,4 ТБ |
1.3. Платформы виртуализации
Решение не поддерживает Microsoft Hyper-V. Поддерживаются:
- VMware ESXi 6.7.0 или 7.0
- KVM
- ПК СВ "Брест" 3.3
- "РЕД Виртуализация" 7.3
- zVirt Node 4.2
📌 Примечание по KVM:
- ОС: Debian GNU/Linux 12
- Эмулятор: QEMU version 8.0.2
Дополнительные требования для платформ виртуализации
VMware ESXi
- Виртуальная машина требует на 10% больше CPU, чем физический сервер
- Тип виртуального диска: Thick Provision
ПК СВ "Брест" / "РЕД Виртуализация"
- При использовании KATA или KATA+NDR увеличьте минимальное количество логических ядер на 20%
📌 Примечание:
Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.
1.4. Дисковые подсистемы и RAID
| Подсистема | Назначение | Рекомендуемый RAID |
|---|---|---|
| Первая | ОС, контейнеры, базы (кроме TAA) | RAID 1 или RAID 10 |
💡 Рекомендации:
- Минимум 2000 ГБ на первой подсистеме
- Используйте аппаратный RAID-контроллер с кэшем и BBU
1.5. Требования к процессору
Центральный процессор должен поддерживать наборы инструкций:
- BMI2
- AVX
- AVX2
🔍 Проверка поддержки:
grep -E 'avx|avx2|bmi2' /proc/cpuinfo
1.6. Порты и сервера обновлений / KSN
Перед установкой приложения подготовьте IT-инфраструктуру вашей организации к установке компонентов Kaspersky Anti Targeted Attack Platform: Подготовка IT-инфраструктуры к установке компонентов приложения:
- Убедитесь, что серверы, а также компьютер, предназначенный для работы с веб-интерфейсом приложения, и компьютеры, на которых устанавливается компонент Endpoint Agent, удовлетворяют аппаратным и программным требованиям.
- Для обеспечения безопасности сети от анализируемых объектов запретите доступ в локальную сеть сервера Sandbox управляющему сетевому интерфейсу и интерфейсу для доступа обрабатываемых объектов.
- Произведите подготовку IT-инфраструктуры организации, согласно таблице.
- Открыт доступ до серверов обновления и KSN согласно таблице ниже:
| Server | URL |
|---|---|
| Updates |
|
| KSN |
|
На рисунках ниже показана схема сетевого взаимодействия между компонентами приложения и системами, необходимыми для работы приложения. Стрелки на схеме указывают направление соединения: каждая стрелка проведена от объекта, который инициирует соединение, к объекту, который отвечает на вызов.
🔽 Показать схему архитектуры
Рис. 1 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Central Node развернут со встроенным Sensor
Рис. 2 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Sensor развернут на отдельном от Central Node сервере
Рис. 3 — Принцип работы приложения в режиме распределенного решения
## 2. Установка
2.1. Общая последовательность
- Установите Central Node и Sensor
- Установите Sandbox
- Добавьте образы виртуальных машин в Sandbox
- (Опционально) Установите выделенный Sensor
- (Опционально) Установите агенты Kaspersky Endpoint Agents
💡 Сценарии:
- Пилот: Central Node + Sensor на одном сервере, Sandbox — на другом
- Промышленный: кластер или распределённая архитектура
2.2. Загрузка и запуск образа
Скачайте образ:
- Физический сервер: запишите на USB/DVD и загрузитесь.
- Виртуальный сервер: подключите ISO к ВМ.
⚠️ Важно:
При установке на виртуальной платформе обязательно выберите UEFI в настройках:
Options → Boot Options → Firmware → UEFI.
📸 Скриншот 1:
2.3. Процесс установки
Шаг 1: Загрузка
Выберите:
Install KATA 8.0.0.1
📸 Скриншот 2:
Шаг 2: Язык
Выберите язык (например, русский) → Enter
📸 Скриншот 3:
Шаг 3: Лицензионное соглашение
- Нажмите Tab, выберите «Я Принимаю»
- Нажмите Enter
📸 Скриншот 4:
Шаг 4: Политика конфиденциальности
- Выберите «Я Принимаю» → Enter
📸 Скриншот 5:
Шаг 5: Выбор роли сервера
| Роль | Описание |
|---|---|
single |
Central Node + Sensor на одном сервере |
sensor |
Только Sensor (выделенный) |
storage |
Сервер хранения для кластера |
processing |
Обрабатывающий сервер (включает Sensor) |
⚠️ После установки сменить роль невозможно.
📸 Скриншот 6:
Шаг 6: Выбор диска
- Подтвердите очистку диска → Yes → Enter
📸 Скриншот 7:
![]()
![]()
В данном примере диск не соответствует минимальным требованиям
Шаг 7: Настройка сети кластера (если применимо)
❗ Настройка выполняется Только для кластерной установки.
Для не-кластерной установки просто нажмите Enter (оставьте 198.18.0.0/16)
📸 Скриншот 8:
📸 Скриншот 9:
Шаг 8: Выбор сетевого интерфейса
Выберите интерфейс для Management Interface
📸 Скриншот 10:
Шаг 9: Настройка IP-адреса
- DHCP — автоматически
- Static — вручную (IP, Mask, Gateway)
📸 Скриншот 11:
Шаг 10: Учётная запись admin
- Пароль: минимум 12 символов
- Подтвердите пароль → OK
📸 Скриншот 12:
Шаг 11: Язык NDR
Выберите язык (например, русский) → Enter
📸 Скриншот 13:
Шаг 12: DNS-серверы
⚠️ Обязательно! Даже в изолированной сети укажите фиктивный DNS (например,
1.1.1.1)
📸 Скриншот 14:
Шаг 13: NTP-серверы
- Нажмите Add
- Введите адрес (например,
pool.ntp.org) - Нажмите Continue
📸 Скриншот 15:
Шаг 14: Включение режима "Ретроспективный анализ трафика"
Если вы хотите использовать компонент для ретроспективного анализа трафика, на этом шаге вам требуется включить режим ретроспективного анализа трафика. В этом режиме для компонента действует ряд ограничений, вы можете ознакомиться с ними в разделе Ретроспективный анализ трафика.
📸 Скриншот 16:
Шаг 15: Ожидание завершения
Процесс займёт 5–20 минут. Не перезагружайте сервер.
📸 Скриншот 17:
## 3. Настройка
3.1. Доступ к веб-интерфейсу
После завершения установки подождите пару минут — идёт запуск контейнеров и инициализация сервисов.
⚠️ Не пытайтесь входить сразу — возможна ошибка авторизации.
Откройте в браузере:
https://<IP-адрес-сервера>:8443
Войдите под:
- Логин:
admin - Пароль: заданный при установке
📸 Скриншот 18:
3.2. Конфигурация серверов
После входа откроется веб-интерфейс для управления масштабированием. Вам будет доступен раздел «Конфигурация серверов», где необходимо указать параметры, определяющие нагрузку и объём хранилища.
📸 Скриншот 19:
🔹 Почтовый трафик (KATA)
❗ Указывается среднее количество писем в секунду (PPS).
Формула:
PPS = M / (H × 3600)
M— писем в деньH— часов в рабочем дне
Пример:
10 000 писем/день, 8 часов → 10000 / 28800 ≈ 0.35
❌ Если KATA не используется → укажите
0.
🔹 SPAN-трафик (NDR)
Укажите суммарный объём трафика (Мбит/с) с CN и всех Sensor.
Пример:
- CN: 500 Mbps
- Sensor: 1.5 Gbps = 1500 Mbps
→ Укажите: 2000
❌ Если NDR не используется → укажите
0.
🔹 Хранилище файлов
Рекомендуется указать до 100 ГБ — для файлов, полученных через задачу «Получить файл».
3.4. Запуск конфигурации
- Нажмите «Настроить»
- Нажмите «Запустить»
- Дождитесь завершения (10–20 минут)
📸 Скриншот 20:
📸 Скриншот 21:
⚠️ ВАЖНО! После успешного завершения система предложит войти заново. После завершения конфигурации подождите 5-20 минут — идёт запуск контейнеров и инициализация сервисов.
3.5. Финальная настройка
После успешной конфигурации:
🔹 Проверка времени
- Параметры → Дата и время
- Убедитесь в правильности часового пояса и NTP
⚠️ Время должно быть одинаковым на всех компонентах: CN, Sensor, Sandbox.
📸 Скриншот 22:
🔹 Имя сервера
- Параметры → Сетевые параметры → Имя сервера
- Укажите имя в нижнем регистре, совпадающее с DNS (если планируется интеграция с AD)
ВАЖНО!
Имя устройства Central Node можно изменить только через веб-интерфейс. Автоматически присвоенное при установке имя менять нельзя.
📸 Скриншот 23:
🔹 Лицензия
- Параметры → Лицензия
- Загрузите файл ключа или введите код активации (KATA, NDR, KEDR)
📸 Скриншот 24:
🔹 KSN
- Параметры → KSN/KPSN и MDR
- Примите соглашение и включите KSN
📸 Скриншот 25:
🔹 Обновление баз
- Параметры → Общие параметры → Обновление баз
- Выберите источник и запустите обновление
✅ Обновление должно завершиться со статусом успешно
📸 Скриншот 26:
🔹 Создание учётной записи Офицера безопасности
- Параметры → Пользователи → Добавить
- Роль: Старший сотрудник службы безопасности
- Укажите имя, пароль (дважды), включите учётную запись
💡 Эта учётная запись будет использоваться для работы с инцидентами.
📸 Скриншот 27:
📌 Полезные ссылки
- Официальная документация Kaspersky
- Инструкция по интеграции с Active Directory
- Kaspersky на YouTube
- Kaspersky на Rutube
✅ Установка и настройка Central Node завершены!
Теперь можно приступать к установке Sandbox, выделенного Sensor и настройки/подключению Endpoint Agents.
Развёртывание Kaspersky Endpoint Security для Linux (12.2) в качестве агента EDR (7.1)
Введение
Приложение Kaspersky Endpoint Security for Linux совместимо с решением Kaspersky Anti Targeted Attack Platform, которое предназначено для защиты IT-инфраструктуры организации и своевременного обнаружения таких угроз, как атаки нулевого дня, целевые атаки и сложные целевые атаки.
Приложение Kaspersky Endpoint Security может интегрироваться со следующими компонентами, входящими в состав решения Kaspersky Anti Targeted Attack Platform
- Kaspersky Endpoint Detection and Response (KATA) обеспечивает защиту устройств в локальной сети организации. При взаимодействии с Kaspersky Endpoint Detection and Response (KATA) приложение Kaspersky Endpoint Security может выполнять следующие функции
- Отправлять данные о событиях на устройствах (телеметрию) на сервер Kaspersky Anti Targeted Attack Platform с компонентом Central Node (далее также сервер KATA). Приложение Kaspersky Endpoint Security передает на сервер KATA данные наблюдения за процессами, открытыми сетевыми соединениями и изменяемыми файлами, а также данные об угрозах, обнаруженных приложением, и данные о результатах обработки этих угроз.
- Выполнять ответные действия, направленные на обеспечение функций безопасности, по командам, полученным от Kaspersky Anti Targeted Attack Platform.
Аппаратные требования Kaspersky Endpoint Security Linux 12.2
Минимальные аппаратные требования
- процессор Core 2 Duo 1.86 ГГц или выше;
- раздел подкачки не менее 1 ГБ;
- 1 ГБ оперативной памяти для 32-битных операционных систем, 2 ГБ оперативной памяти для 64-битных операционных систем;
- 4 ГБ свободного места на жестком диске для установки приложения и хранения временных файлов и файлов журналов;
- при использовании графического пользовательского интерфейса монитор должен обеспечивать отображение окон шириной 1000 пикселей и высотой 600 пикселей (если применяется масштабирование экрана, то эти размеры также масштабируются);
- если приложение Kaspersky Endpoint Security используется в режиме Легкого агента для защиты виртуальных сред, виртуализированный сетевой интерфейс с полосой пропускания 100 Мбит/сек.
Минимальные аппаратные требования для архитектуры Arm
- процессор Armv8.2-A Kunpeng 920 или Armv8-A Baikal-M (BE-M1000) или платформа m-TrusT Терминал;
- раздел подкачки не менее 1 ГБ;
- 2 ГБ оперативной памяти;
- 3 ГБ свободного места на жестком диске для установки приложения и хранения временных файлов и файлов журналов;
- при использовании графического пользовательского интерфейса монитор должен обеспечивать отображение окон шириной 1000 пикселей и высотой 600 пикселей (если применяется масштабирование экрана, то эти размеры также масштабируются).
Программные требования Kaspersky Endpoint Security Linux 12.2
Для установки Kaspersky Endpoint Security на устройстве должна быть установлена одна из следующих операционных систем
32-битные операционные системы
- Debian GNULinux 11.0 и выше.
- Debian GNULinux 12.0 и выше.
- Альт 8 СП Рабочая Станция (8.4).
- Альт 8 СП Сервер (8.4).
64-битные операционные системы
- AlmaLinux OS 8.0 и выше.
- AlmaLinux OS 9.0 и выше.
- AlterOS 7.5.
- Amazon Linux 2.
- Astra Linux Common Edition 2.12.
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.5).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.7).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.8).
- Astra Linux Special Edition РУСБ.10015-03 (очередное обновление 7.6).
- Astra Linux Special Edition РУСБ.10015-16 (исполнение 1) (очередное обновление 1.6).
- Astra Linux Special Edition РУСБ.10015-17 (очередное обновление 1.7.3).
- Astra Linux Special Edition РУСБ.10015-37 (очередное обновление 7.7).
- CentOS 7.2 и выше.
- CentOS Stream 8.
- CentOS Stream 9.
- Debian GNULinux 11.0 и выше.
- Debian GNULinux 12.0 и выше.
- EMIAS 1.0 и выше.
- EulerOS 2.0 SP10.
- Fedora Linux 41.
- Kylin 10.
- Linux Mint 21.1 и выше.
- Linux Mint 22.0 и выше.
- Mostech 12.
- openSUSE Leap 15.0 и выше.
- Oracle Linux 7.3 и выше.
- Oracle Linux 8.0 и выше.
- Oracle Linux 9.0 и выше.
- Red Hat Enterprise Linux 7.2 и выше.
- Red Hat Enterprise Linux 8.0 и выше.
- Red Hat Enterprise Linux 9.0 и выше.
- Rocky Linux 8.5 и выше.
- Rocky Linux 9.0 и выше.
- SberLinux 9.0.1.
- SberOS 3.3.3.
- SUSE Linux Enterprise Server 12.5 и выше.
- SUSE Linux Enterprise Server 15 и выше.
- Ubuntu 22.04 LTS.
- Ubuntu 24.04 LTS.
- Альт 8 СП Рабочая станция (8.4).
- Альт 8 СП Сервер (8.4).
- Альт Образование 10.1.
- Альт СП Рабочая Станция релиз 10.
- Альт СП Рабочая Станция релиз 10.1.
- Альт СП Сервер релиз 10.
- Альт СП Сервер релиз 10.1.
- Атлант, сборка Alcyone, версия 2022.02.
- Гослинукс 7.17.
- Гослинукс 7.2.
- М ОС 12 Cервер.
- МОС ОС 15.4 Арбат.
- МСВСФЕРА АРМ 9.2 и выше.
- МСВСФЕРА СЕРВЕР 9.2 и выше.
- ОС МЭШ 12 Для всех пользователей (без телеметрии и без поддержки ДИТ).
- ОС МЭШ 12 Для московских школ для интерактивных панелей (с телеметрией и поддержкой ДИТ).
- ОС МЭШ 12 Для московских школ для компьютеров и ноутбуков (с телеметрией и поддержкой ДИТ).
- ОСнова 2.9 и выше.
- РЕД ОС 7.3.
- РЕД ОС 8.0.
- РОСА Кобальт 7.9.
- РОСА Хром 12.
- СинтезМ-Клиент 8.6.
- СинтезМ-Сервер 8.6.
64-битные операционные системы для архитектуры Arm
- Astra Linux Special Edition РУСБ.10152-02 (очередное обновление 4.7).
- CentOS Stream 9.
- EulerOS 2.0 SP10.
- SUSE Linux Enterprise Server 15.
- Ubuntu 22.04 LTS.
- Альт СП Рабочая Станция релиз 10.
- Альт СП Сервер релиз 10.
- РЕД ОС 7.3.
- РЕД ОС 8.0.
Создание инсталляционных пакетов
В веб-консоли KSC перейти в раздел Операции Хранилища Инсталляционные пакеты и нажать Добавить
Выбираем «Создать инсталляционный пакет для приложения Лаборатории Касперского». При необходимости можно добавить инсталляционный пакет из файла, который был заранее скачан с сайта Лаборатории Касперского, для этого необходимо выбрать «Создать инсталляционный пакет из файла»

После этого отобразится окно со всеми доступными инсталляционными пакетами для скачивания, где для удобства поиска в верхнем правом углу можно настроить фильтры. В данном случае можно выставить фильтр на язык и операционные системы, затем нажать Применить

Выбираем инсталляционный пакет агента администрирования в соответствии с типом ОС Linux (в данном примере устанавливается DEB based версия) и нажимаем на него, затем выбираем Загрузить и создать инсталляционный пакет

Далее в этом же списке находим Kaspersky Endpoint Security для Linux. Аналогично нажать на него и выбирать Загрузить и создать инсталляционный пакет

После этого вернуться в раздел Инсталляционные пакеты. Для загружаемых инсталляционных пакетов необходимо принять лицензионное соглашение

Необходимо нажать на название каждого инсталляционного пакета, ознакомиться и затем принять лицензионное соглашение, как на скриншоте ниже

После этого, спустя некоторое время, инсталляционные пакеты будут полностью установлены и готовы к установке

Перемещение в Управляемые устройства
Перед тем как начать установку необходимо перенести обнаруженные Сервером администрирования устройства в раздел управляемые устройства. Для этого необходимо перейти в раздел Обнаружение устройств и развертывание / Нераспределенные устройства и выбрать необходимые для перемещения устройства, которые были обнаружены KSC, нажать Переместить в группу и выбрать необходимую группу для перемещения (по умолчанию создана корневая группа Управляемые устройства, в которую можно добавлять вложенные группы, формируя иерархию групп администрирования).

Установка агента администрирования
Первым делом на устройство необходимо установить агент администрирования, инсталляционный пакет которого был загружен ранее. Перед началом установки проверьте готовность устройства с операционной системой Linux
В разделе Активы (Устройства) / Задачи выбрать Добавить

Выбрать задачу Удаленная установка приложения и задать ей удобное название.

Выбрать группу администрирования на которую будет распространяться действие данной задачи

Затем указать из выпадающего списка инсталляционный пакет агента администрирования и выбрать установку Средствами операционной системы с помощью Сервера администрирования. Остальные параметры можно оставить по умолчанию

Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию)

На следующем шаге необходимо выбрать Учетная запись требуется (Агент администрирования не используется), нажать Добавить и указать учётную запись пользователя или SSH сертификат

Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово

Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно

После установки Агента администрирования в разделе Активы (Устройства) / Управляемые устройства в столбце Агент администрирования запущен появится зеленая галочка. Статус останется критическим, т.к. еще не установлено приложение безопасности

После успешной установки агента администрирования можно переходить к установке Kaspersky Endpoint Security for Linux (KESL)
Установка Kaspersky Endpoint Security for Linux
Удаленная установка KESL также производится через задачу удаленной установки. В разделе Активы (Устройства) / Задачи выбрать Добавить

Выбрать задачу Удаленная установка приложения и задать ей удобное название.

Выбрать группу администрирования на которую будет распространяться действие данной задачи

Затем указать из выпадающего списка инсталляционный пакет KESL и выбрать установку C помощью Агента администрирования. Поле Выбор Агента администрирования оставить пустым, т.к. он уже был установлен на предыдущем шаге. Остальные параметры можно оставить по умолчанию

Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию)

Затем выбрать Учетная запись не требуется, т.к. Агент администрирования уже установлен и установка KESL, будет производиться от его имени

Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово

Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно

Добавление лицензии в KSC
Для удобства и возможности постоянного доступа к лицензии, рекомендуется добавлять их в хранилище лицензий KSC. Необходимо перейти в раздел Операции / Лицензии Лаборатории Касперского и выбрать Добавить

В появившемся разделе выбрать Ввести код активации и вписать активационный код и нажать Отправить (подходит, когда KSC и агенты имеют доступ в интернет). Если у KSC или агентов нет доступа в интернет (серверам активации ЛК), то необходимо выбрать Добавить файл ключа и подгрузить соответствующий файл и нажать Отправить. Затем нажать Сохранить. Конвертировать активационный код в файл ключа можно на специализированном портале Лаборатории Касперского.

После добавления лицензия будет отображаться в разделе Операции / Лицензии Лаборатории Касперского
Активация KESL
После успешной установки KESL, необходимо его необходимо активировать лицензией. Для активации в разделе Активы (Устройства) / Задачи выбрать Добавить

Указать задачу для Добавления ключа для приложения KESL и задать ей удобное название

Выбрать группу администрирования на которую будет распространяться действие данной задачи

Затем выбрать доступную лицензию и убедиться, что она активирует функциональность KESL. Использовать ключ в качестве резервного НЕ нужно

Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово

Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно

После этого KESL готов к настройке работы в качестве EDR-агента.
Экспорт сертификата KATA (KEDR)
Для подключения KESL в режим EDR-агента используется сертификат платформы KATA. Необходимо зайти в веб-консоль платформы KATA под УЗ администратора

В разделе Параметры / Сертификаты сгенерировать сертификат сервера (не нужно, если выполнялось ранее) и затем нажать экспортировать. Будет скачан сертификат сервера KATA

Создание политики KESL
Данный шаг необходим, если у вас ещё нет политики KESL для Linux-устройств, которые планируется подключать в качестве EDR-агентов.
Для централизованного управления приложением Kaspersky Endpoint Security for Linux, в том числе и подключение к KEDR, используются политики. Для создания новой политики перейдите в раздел Активы (Устройства) / Политики и профили политик и нажмите Добавить

Выберите необходимую версию Kaspersky Endpoint Security for Linux, которая установлена на Linux-устройстве

Укажите стандартный режим работы приложения

Затем рекомендуется принять условия положения о KSN для его автоматического включения в политике

Далее, если нет в этом необходимости, деактивировать переключатель Наследовать параметры родительской политики и сохранить политику. Она будет отображаться в разделе Активы (Устройства) / Политики и профили политик и сохранить политику

Подключение KESL в качестве EDR-агента
В разделе Активы (Устройства) / Политики и профили политик перейти в политику KESL

В политике перейти в раздел Параметры приложения 🡪 Detection and Response 🡪 Endpoint Detection and Response (KATA)

Перевести переключатель работы компонента в активный режим, затем в блоке Параметры подключения к серверам нажать Настроить. В появившемся разделе выбрать добавить и указать ранее скачанный сертификат KATA и нажать Ок

В блоке Серверы КАТА нажать Добавить и указать адрес подключения к центральному узлу KATA, затем нажать Ок. Адрес по умолчанию (127.0.0.1) удалить. Сохранить политику

Спустя некоторое время подключенные устройства отобразятся в веб-консоли KATA Platform. Необходимо зайти под учётной записью сотрудника безопасности и перейти в раздел Активы / Endpoint Agents

На этом подключение KESL в качестве агента EDR окончено
Руководство по установке и настройке компонента Sandbox в КАТА/KEDR/NDR 7.0-7.1
Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.
Версия платформы: КАТА / KEDR / NDR 7.0 - 7.1
Источник: Установка компонента Sandbox
Официальная документация: Справка Kaspersky Anti Targeted Attack Platform 7.1
Введение
Компонент Sandbox в платформе Kaspersky Anti Targeted Attack (КАТA) предназначен для глубокого анализа поведения подозрительных файлов и URL в изолированной среде. Он позволяет выявлять целевые атаки, вредоносные программы и скрытые угрозы, которые не обнаруживаются традиционными средствами защиты.
Установка Sandbox — ответственный процесс, требующий точного соблюдения системных требований и последовательной настройки. В данной статье подробно описаны все этапы: от подготовки виртуальной машины до подключения к **Central Node** и настройки пользовательских шаблонов.
⚠ Перед началом обязательно ознакомьтесь с официальными требованиями.
1. Подготовка виртуальной машины
Подготовка
Sandbox должен быть развёрнут на виртуальной машине с особыми настройками. Ниже — ключевые требования.
ПАРМЕТРЫ | ТРЕБОВАНИЕ |
Процессор | Только Intel с поддержкой Hyper-Threading |
Вложенная виртуализация | Обязательно включена (Для платформ виртуализации) |
Latency Sensitivity | Установлено в High (Для платформ виртуализации) |
Оперативная память | Полностью зарезервирована |
Процессор | Частота полностью зарезервирована |
Прошивка | UEFI (с отключённым Secure Boot) |
1.2. Настройка VMware vSphere
Шаг 1: Включение вложенной виртуализации
Перейдите в настройки виртуальной машины → CPU → включите опцию:
📸 Рис. 1. Expose hardware assisted virtualization to the guest OS
Шаг 2: Резервирование ресурсов
- Память:
В разделе Memory → поставьте галочку:
📸 Рис. 2. Reserve all guest memory (All locked)
- Процессор:
В CPU Reservation укажите значение (см. Рисунок 1) по формуле:
Примечание: Параметр «Reservation» рассчитывается в зависимости от частоты процессора ESXi-хоста, на котором разворачивается Sandbox, по следующей формуле:
15 * <значение частоты в МГц>
🔢 Пример:
Для CPU 2,2 ГГц (2200 МГц) и 1 ядра: 15 × 2200 = 33 000 МГц
Шаг 3: Настройка прошивки UEFI
- Перейдите в VM Options → Boot Options → Firmware.
- Выберите UEFI.
- Обязательно отключите Secure Boot.
📸 Рис. 3. Выбор UEFI и отключение Secure Boot
Шаг 4: Установка высокой чувствительности к задержкам
- Перейдите в VM Options → Latency Sensitivity.
- Установите значение High.
📸 Рис. 4. Настройка Latency Sensitivity в High
✅ На этом этапе подготовка виртуальной машины завершена.
2. Установка компонента Sandbox
Установка
2.1. Запуск установщика
- Примонтируйте ISO-образ Sandbox к виртуальной машине.
- Запустите ВМ.
- В меню загрузки выберите:
📸 Рис. 5. Меню установки — выбор "Installation KATA Sandbox"
2.2. Пошаговая установка
Установка проходит в текстовом интерфейсе. Действуйте по шагам:
- Язык: Выберите русский или английский → нажмите Enter.
- Лицензия: Примите условия (нажмите TAB, выберите "Я принимаю").
- Политика конфиденциальности: Аналогично — примите.
- Диск: Выберите диск → нажмите Enter.
- Очистка диска: Подтвердите — выберите Yes.
📸 Рис. 6. Подтверждение очистки диска
2.3. Настройка учётных данных и сети
- Минимальная длина пароля: По умолчанию — 12 символов (рекомендуется оставить).
- Пароль admin: Задайте надёжный пароль.
- Управляющий интерфейс (Management Interface):
- Выберите сетевой адаптер.
- Назначьте:
- IP-адрес
- Маску подсети
- Шлюз
- FQDN-имя сервера: Укажите полное доменное имя (например, `sandbox.corp.local`). (Важно: имя должно быть задано в нижнем регистре, так же, как и на DNS-сервере).
- DNS-серверы:
- Добавьте основной и резервный DNS.
- Шлюз по умолчанию*: Укажите IP-адрес шлюза.
📸 Рис. 7. Настройка IP, маски и шлюза
📸 Рис. 8. Настройка FQDN и DNS-серверов
✅ Установка завершена. Сохраните URL доступа:
Management URL: https://<IP>:8443/
3. Первый вход и базовая настройка
Базовая настройка
3.1. Вход в веб-интерфейс
- Откройте браузер.
- Перейдите по адресу: https://<IP_Sandbox>:8443/
- Войдите под учётной записью:
- Логин: `admin`
- Пароль: заданный при установке.
📸 Рис. 9. Страница входа в веб-интерфейс Sandbox
3.2. Настройка даты и времени
- Перейдите в раздел "Дата и время".
- Установите:
- Часовой пояс
- Текущее время
- Рекомендуется настроить синхронизацию с NTP-сервером.
📸 Рис. 10. Настройка времени и NTP
4. Настройка Malware Interface
4.1. Настройка интерфейса
- Перейдите в "Сетевые интерфейсы".
- Найдите "Интерфейс для выхода в интернет".
- Укажите:
- IP-адрес
- Маску
- Шлюз
📸 Рис. 11. Настройка Malware Interface
4.2. Обновление баз
Важно! Перед подключением к Central Node выполните обновление баз.
- Перейдите в "Обновление баз".
- Убедитесь, что Malware Interface имеет доступ в интернет.
- Нажмите "Обновить".
- Дождитесь статуса: "Успешно".
📸 Рис. 13. Статус успешного обновления баз
5. Загрузка и настройка шаблонов ОС
5.1. Ограничение количества ВМ
Перед загрузкой шаблонов установите лимит:
- Виртуальный сервер: до 12 ВМ
- Физический сервер: до 48 ВМ (В зависимости от характеристик оборудования, это значение можно увеличить до 72 или 144).
Путь:
`Администрирование → Гостевые виртуальные машины`
📸 Рис. 14. Настройка лимита ВМ
5.2. Загрузка преднастроенных шаблонов
- Перейдите в "Шаблоны и хранилища" → "Шаблоны".
- Нажмите "Добавить" → выберите ISO-образ ОС.
- Дождитесь статуса: "Готова к установке".
- Перейдите в "Виртуальные машины" → "Создать ВМ".
- Выберите шаблон → нажмите "Сохранить".
- Примите лицензионное соглашение.
- Нажмите "Установить готовые VM"*.
- Дождитесь статуса: "Включено".
📸 Рис. 15. Создание ВМ из шаблона
📸 Рис. 16. Статус "Включено" после установки
5.3. Создание пользовательских шаблонов
Поддерживаемые ОС:
- Windows XP SP3+
- Windows 7
- Windows 8.1 (64-bit)
- Windows 10 (64-bit, до версии 1909)
Мы настоятельно рекомендуем использовать оригинальные ISO-образы от Microsoft.
Требования к ОС:
- Отключить экранную заставку.
- Схема питания: "Всегда включено".
- Отключить автообновления и брандмауэр Windows.
- Для Windows 7: требуется поддержка хеш-алгоритма SHA-2; Для поддержки этого хеш-алгоритма установите обновление Security Update for Windows 7 for x64-based Systems (KB3033929). Для 32-битных операционных систем Windows 7 также требуется установить обновление KB3033929.
- Для использования Windows 7 необходимо в настройках операционной системы включить использование TLS 1.1 и TLS 1.2. Для этого в Windows 7 в разделе Панель управления → Свойства браузера → Дополнительно установите флажок Использовать TLS 1.1 и Использовать TLS 1.2.
- Не устанавливать KB4474419 (может вызвать сбой во время развертывания виртуальной машины.).
- Для Windows 8.1/10: отключить Fast Boot, включить функцию автоматического входа в систему (авто логин).
Ограничения, действующие при установки программного обеспечения:
- К одному шаблону единовременно можно подключить только один образ. После того как шаблон будет сохранен, вы можете отключить один образ и подключить другой.
- Не поддерживаются версии Microsoft Office выше 2016.
- Для пользовательских образов операционных систем полностью поддерживаются следующие локализации: русский, английский, упрощенный китайский (simplified), арабский, испанский (Mexico).
- Для операционной системы Windows XP поддерживаются только русский и английский языки.
- Лицензионные ключи для активации операционных систем и программного обеспечения не предоставляются.
- Настоятельно не рекомендуется устанавливать программное обеспечение следующих типов:
- Программное обеспечение, внедряющее свой код в другой запущенный процесс.
- Драйверы для защиты.
- Антивирусные приложения, включая Защитник Windows.
- Не гарантируется обнаружение вредоносной активности файлов, которые запускаются с помощью узкоспециального программного обеспечения.
Kaspersky Anti Targeted Attack Platform не уведомляет о проблемах с установленным в операционной системе программным обеспечением.
Процесс создания шаблона
- Перейдите в "Хранилище" → загрузите ISO-образ ОС.
- Перейдите в "Шаблоны" → "Создать шаблон".
- Укажите:
- Имя
- Описание
- Образ ОС (из хранилища)
- Нажмите "Продолжить".
- На этапе "Настройка шаблона" установите ОС и ПО.
- При необходимости: нажмите "Подключить ISO" → выберите образ с ПО.
📸 Рис. 17. Создание нового шаблона
📸 Рис. 18. Подключение ISO с ПО
6. Решение проблемы с отсутствием интернета
Если для сервера, на котором устанавливается виртуальная машина с пользовательским образом, не настроен доступ в интернет, для корректного завершения установки виртуальной машины вам нужно загрузить отладочные символы Microsoft.
Пример ошибки из журнала установки:
File "/opt/kaspersky/python3-venv/lib/python3.10/site-packages/KL/snapshot/vm_steps.py", line 390, in inner
raise err_cls(str(err)) from err
[M <:common.exceptions.InstallKmExpErr: Offline kmbuild failed. Probably no symbols
Решение: загрузка отладочных символов
- В разделе "Шаблоны" нажмите "Скачать манифест".
- Распакуйте архив.
- Запустите `sbsymtool.ps1` от имени администратора в PowerShell.
- Скрипт загрузит символы Microsoft.
- Вернитесь в Sandbox → "Шаблоны" → "Загрузить символы".
- Выберите полученный архив → нажмите "Open".
- Повторите установку ВМ.
📸 Рис. 19. Кнопка "Скачать манифест"
📸 Рис. 20. Загрузка архива с символами
7. Подключение к Central Node
7.1. Добавление Sandbox в Central Node
- В Central Node перейдите в "Серверы Sandbox" → "Добавить".
- Укажите IP-адрес Sandbox.
- Нажмите "Получить отпечаток сертификата".
- Сравните отпечаток с тем, что указан в Sandbox → "Авторизация KATA".
- Укажите имя сервера.
- Поставьте галочку "Включить" → нажмите "Добавить".
📸 Рис. 21. Добавление Sandbox в Central Node
7.2. Подтверждение на стороне Sandbox
- Откройте веб-интерфейс Sandbox.
- Перейдите в "Авторизация KATA".
- Найдите запрос от Central Node → нажмите "Принять".
- Нажмите "Применить" → подтвердите.
- Запрос перейдёт в статус "Принят".
📸 Рис. 22. Подтверждение подключения в Sandbox
⏳ Важно: После подключения требуется 5–10 минут на подготовку.
Предупреждение в интерфейсе исчезнет автоматически.
8. Настройка набора ОС
- В Central Node перейдите в "Параметры" → "Набор ОС".
- Выберите:
- Стандартные ОС: Windows 7, Windows 10
- При необходимости: CentOS, Astra Linux
- Пользовательские ОС: активируйте нужные
- Нажмите "Сохранить".
📸 Рис. 23. Настройка набора ОС в Central Node - Проверьте статус в разделе "Серверы Sandbox".
📸 Рис. 24. Статус подключённых образов ОС
Заключение
Установка и настройка компонента Sandbox завершена. Компонент готов к анализу подозрительных объектов. Теперь можно:
- Настроить политики проверки файлов и ссылок. (Применимо только для пользовательских образов)
- Мониторить поведение угроз в изолированной среде.
Полезные ссылки
Развёртывание Kaspersky Endpoint Security для Linux (12.2) в качестве агента NDR (7.1)
Введение
Приложение Kaspersky Endpoint Security for Linux совместимо с решением Kaspersky Anti Targeted Attack Platform, которое предназначено для защиты IT-инфраструктуры организации и своевременного обнаружения таких угроз, как атаки нулевого дня, целевые атаки и сложные целевые атаки.
Приложение Kaspersky Endpoint Security может интегрироваться со следующими компонентами, входящими в состав решения Kaspersky Anti Targeted Attack Platform
- Kaspersky Endpoint Detection and Response (KATA) обеспечивает защиту устройств в локальной сети организации. При взаимодействии с Kaspersky Endpoint Detection and Response (KATA) приложение Kaspersky Endpoint Security может выполнять следующие функции
- Отправлять данные о событиях на устройствах (телеметрию) на сервер Kaspersky Anti Targeted Attack Platform с компонентом Central Node (далее также сервер KATA). Приложение Kaspersky Endpoint Security передает на сервер KATA данные наблюдения за процессами, открытыми сетевыми соединениями и изменяемыми файлами, а также данные об угрозах, обнаруженных приложением, и данные о результатах обработки этих угроз.
- Выполнять ответные действия, направленные на обеспечение функций безопасности, по командам, полученным от Kaspersky Anti Targeted Attack Platform.
Аппаратные требования Kaspersky Endpoint Security Linux 12.2
Минимальные аппаратные требования
- процессор Core 2 Duo 1.86 ГГц или выше;
- раздел подкачки не менее 1 ГБ;
- 1 ГБ оперативной памяти для 32-битных операционных систем, 2 ГБ оперативной памяти для 64-битных операционных систем;
- 4 ГБ свободного места на жестком диске для установки приложения и хранения временных файлов и файлов журналов;
- при использовании графического пользовательского интерфейса монитор должен обеспечивать отображение окон шириной 1000 пикселей и высотой 600 пикселей (если применяется масштабирование экрана, то эти размеры также масштабируются);
- если приложение Kaspersky Endpoint Security используется в режиме Легкого агента для защиты виртуальных сред, виртуализированный сетевой интерфейс с полосой пропускания 100 Мбит/сек.
Минимальные аппаратные требования для архитектуры Arm
- процессор Armv8.2-A Kunpeng 920 или Armv8-A Baikal-M (BE-M1000) или платформа m-TrusT Терминал;
- раздел подкачки не менее 1 ГБ;
- 2 ГБ оперативной памяти;
- 3 ГБ свободного места на жестком диске для установки приложения и хранения временных файлов и файлов журналов;
- при использовании графического пользовательского интерфейса монитор должен обеспечивать отображение окон шириной 1000 пикселей и высотой 600 пикселей (если применяется масштабирование экрана, то эти размеры также масштабируются).
Программные требования Kaspersky Endpoint Security Linux 12.2
Для установки Kaspersky Endpoint Security на устройстве должна быть установлена одна из следующих операционных систем
32-битные операционные системы
- Debian GNULinux 11.0 и выше.
- Debian GNULinux 12.0 и выше.
- Альт 8 СП Рабочая Станция (8.4).
- Альт 8 СП Сервер (8.4).
64-битные операционные системы
- AlmaLinux OS 8.0 и выше.
- AlmaLinux OS 9.0 и выше.
- AlterOS 7.5.
- Amazon Linux 2.
- Astra Linux Common Edition 2.12.
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.5).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.7).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.8).
- Astra Linux Special Edition РУСБ.10015-03 (очередное обновление 7.6).
- Astra Linux Special Edition РУСБ.10015-16 (исполнение 1) (очередное обновление 1.6).
- Astra Linux Special Edition РУСБ.10015-17 (очередное обновление 1.7.3).
- Astra Linux Special Edition РУСБ.10015-37 (очередное обновление 7.7).
- CentOS 7.2 и выше.
- CentOS Stream 8.
- CentOS Stream 9.
- Debian GNULinux 11.0 и выше.
- Debian GNULinux 12.0 и выше.
- EMIAS 1.0 и выше.
- EulerOS 2.0 SP10.
- Fedora Linux 41.
- Kylin 10.
- Linux Mint 21.1 и выше.
- Linux Mint 22.0 и выше.
- Mostech 12.
- openSUSE Leap 15.0 и выше.
- Oracle Linux 7.3 и выше.
- Oracle Linux 8.0 и выше.
- Oracle Linux 9.0 и выше.
- Red Hat Enterprise Linux 7.2 и выше.
- Red Hat Enterprise Linux 8.0 и выше.
- Red Hat Enterprise Linux 9.0 и выше.
- Rocky Linux 8.5 и выше.
- Rocky Linux 9.0 и выше.
- SberLinux 9.0.1.
- SberOS 3.3.3.
- SUSE Linux Enterprise Server 12.5 и выше.
- SUSE Linux Enterprise Server 15 и выше.
- Ubuntu 22.04 LTS.
- Ubuntu 24.04 LTS.
- Альт 8 СП Рабочая станция (8.4).
- Альт 8 СП Сервер (8.4).
- Альт Образование 10.1.
- Альт СП Рабочая Станция релиз 10.
- Альт СП Рабочая Станция релиз 10.1.
- Альт СП Сервер релиз 10.
- Альт СП Сервер релиз 10.1.
- Атлант, сборка Alcyone, версия 2022.02.
- Гослинукс 7.17.
- Гослинукс 7.2.
- М ОС 12 Cервер.
- МОС ОС 15.4 Арбат.
- МСВСФЕРА АРМ 9.2 и выше.
- МСВСФЕРА СЕРВЕР 9.2 и выше.
- ОС МЭШ 12 Для всех пользователей (без телеметрии и без поддержки ДИТ).
- ОС МЭШ 12 Для московских школ для интерактивных панелей (с телеметрией и поддержкой ДИТ).
- ОС МЭШ 12 Для московских школ для компьютеров и ноутбуков (с телеметрией и поддержкой ДИТ).
- ОСнова 2.9 и выше.
- РЕД ОС 7.3.
- РЕД ОС 8.0.
- РОСА Кобальт 7.9.
- РОСА Хром 12.
- СинтезМ-Клиент 8.6.
- СинтезМ-Сервер 8.6.
64-битные операционные системы для архитектуры Arm
- Astra Linux Special Edition РУСБ.10152-02 (очередное обновление 4.7).
- CentOS Stream 9.
- EulerOS 2.0 SP10.
- SUSE Linux Enterprise Server 15.
- Ubuntu 22.04 LTS.
- Альт СП Рабочая Станция релиз 10.
- Альт СП Сервер релиз 10.
- РЕД ОС 7.3.
- РЕД ОС 8.0.
Создание инсталляционных пакетов
В веб-консоли KSC перейти в раздел Операции Хранилища Инсталляционные пакеты и нажать Добавить
Выбираем «Создать инсталляционный пакет для приложения Лаборатории Касперского». При необходимости можно добавить инсталляционный пакет из файла, который был заранее скачан с сайта Лаборатории Касперского, для этого необходимо выбрать «Создать инсталляционный пакет из файла»
После этого отобразится окно со всеми доступными инсталляционными пакетами для скачивания, где для удобства поиска в верхнем правом углу можно настроить фильтры. В данном случае можно выставить фильтр на язык и операционные системы, затем нажать Применить
Выбираем инсталляционный пакет агента администрирования в соответствии с типом ОС Linux (в данном примере устанавливается DEB based версия) и нажимаем на него, затем выбираем Загрузить и создать инсталляционный пакет
Далее в этом же списке находим Kaspersky Endpoint Security для Linux. Аналогично нажать на него и выбирать Загрузить и создать инсталляционный пакет
После этого вернуться в раздел Инсталляционные пакеты. Для загружаемых инсталляционных пакетов необходимо принять лицензионное соглашение
Необходимо нажать на название каждого инсталляционного пакета, ознакомиться и затем принять лицензионное соглашение, как на скриншоте ниже
После этого, спустя некоторое время, инсталляционные пакеты будут полностью установлены и готовы к установке
Перемещение в Управляемые устройства
Перед тем как начать установку необходимо перенести обнаруженные Сервером администрирования устройства в раздел управляемые устройства. Для этого необходимо перейти в раздел Обнаружение устройств и развертывание / Нераспределенные устройства и выбрать необходимые для перемещения устройства, которые были обнаружены KSC, нажать Переместить в группу и выбрать необходимую группу для перемещения (по умолчанию создана корневая группа Управляемые устройства, в которую можно добавлять вложенные группы, формируя иерархию групп администрирования)
Установка агента администрирования
Первым делом на устройство необходимо установить агент администрирования, инсталляционный пакет которого был загружен ранее. Перед началом установки проверьте готовность устройства с операционной системой Linux
В разделе Активы (Устройства) / Задачи выбрать Добавить
Выбрать задачу Удаленная установка приложения и задать ей удобное название
Выбрать группу администрирования на которую будет распространяться действие данной задачи
Затем указать из выпадающего списка инсталляционный пакет агента администрирования и выбрать установку Средствами операционной системы с помощью Сервера администрирования. Остальные параметры можно оставить по умолчанию
Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию
На следующем шаге необходимо выбрать Учетная запись требуется (Агент администрирования не используется), нажать Добавить и указать учётную запись пользователя или SSH сертификат
Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово
Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно
После установки Агента администрирования в разделе Активы (Устройства) / Управляемые устройства в столбце Агент администрирования запущен появится зеленая галочка. Статус останется критическим, т.к. еще не установлено приложение безопасности
После успешной установки агента администрирования можно переходить к установке Kaspersky Endpoint Security for Linux (KESL)
Установка Kaspersky Endpoint Security for Linux
Удаленная установка KESL также производится через задачу удаленной установки. В разделе Активы (Устройства) / Задачи выбрать Добавить
Выбрать задачу Удаленная установка приложения и задать ей удобное название
Выбрать группу администрирования на которую будет распространяться действие данной задачи
Затем указать из выпадающего списка инсталляционный пакет KESL и выбрать установку C помощью Агента администрирования. Поле Выбор Агента администрирования оставить пустым, т.к. он уже был установлен на предыдущем шаге. Остальные параметры можно оставить по умолчанию
Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию)
Затем выбрать Учетная запись не требуется, т.к. Агент администрирования уже установлен и установка KESL, будет производиться от его имени
Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово
Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно
Добавление лицензии в KSC
Для удобства и возможности постоянного доступа к лицензии, рекомендуется добавлять их в хранилище лицензий KSC. Необходимо перейти в раздел Операции / Лицензии Лаборатории Касперского и выбрать Добавить
В появившемся разделе выбрать Ввести код активации и вписать активационный код и нажать Отправить (подходит, когда KSC и агенты имеют доступ в интернет). Если у KSC или агентов нет доступа в интернет (серверам активации ЛК), то необходимо выбрать Добавить файл ключа и подгрузить соответствующий файл и нажать Отправить. Затем нажать Сохранить. Конвертировать активационный код в файл ключа можно на специализированном портале Лаборатории Касперского.
После добавления лицензия будет отображаться в разделе Операции / Лицензии Лаборатории Касперского
Активация KESL
После успешной установки KESL, необходимо его необходимо активировать лицензией. Для активации в разделе Активы (Устройства) / Задачи выбрать Добавить
Указать задачу для Добавления ключа для приложения KESL и задать ей удобное название
Выбрать группу администрирования на которую будет распространяться действие данной задачи
Затем выбрать доступную лицензию и убедиться, что она активирует функциональность KESL. Использовать ключ в качестве резервного НЕ нужно
Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав Готово
Затем выбрать созданную задачу и нажать Запустить. После этого необходимо дождаться, когда статус задачи изменится на Завершена успешно
После этого KESL готов к настройке работы в качестве EDR-агента.
Экспорт сертификата KATA (NDR)
Для подключения KESL в режим EDR-агента используется сертификат платформы KATA. Необходимо зайти в веб-консоль платформы KATA под УЗ администратора
В разделе Параметры / Сертификаты сгенерировать сертификат сервера (не нужно, если выполнялось ранее) и затем нажать экспортировать. Будет скачан сертификат сервера KATA.
Создание политики KESL
Данный шаг необходим, если у вас ещё нет политики KESL для Linux-устройств, которые планируется подключать в качестве EDR-агентов.
Для централизованного управления приложением Kaspersky Endpoint Security for Linux, в том числе и подключение к KEDR, используются политики. Для создания новой политики перейдите в раздел Активы (Устройства) / Политики и профили политик и нажмите Добавить.
Выберите необходимую версию Kaspersky Endpoint Security for Linux, которая установлена на Linux-устройстве.
Укажите стандартный режим работы приложение.
Затем рекомендуется принять условия положения о KSN для его автоматического включения в политику.
Далее, если нет в этом необходимости, деактивировать переключатель Наследовать параметры родительской политики и сохранить политику. Она будет отображаться в разделе Активы (Устройства) / Политики и профили политик и сохранить политику.
Подключение KESL в качестве NDR-агента
В разделе Активы (Устройства) / Политики и профили политик перейти в политику KESL.
В политике перейти в раздел Параметры приложения 🡪 Detection and Response 🡪 Network Detection and Response (KATA).
Перевести переключатель работы компонента в активный режим, затем в блоке Параметры подключения к серверам нажать Настроить. В появившемся разделе выбрать добавить и указать ранее скачанный сертификат KATA и нажать Ок.
В блоке Серверы КАТА нажать Добавить и указать адрес подключения к центральному узлу KATA, затем нажать Ок. Адрес по умолчанию (127.0.0.1) удалить. Сохранить политику.
Спустя некоторое время подключенные устройства отобразятся в веб-консоли KATA Platform. Необходимо зайти под учётной записью сотрудника безопасности и перейти в раздел Активы / Endpoint Agent.
На этом подключение KESL в качестве агента EDR окончено.
Руководство по установке и настройке компонента Sandbox в КАТА/NDR 8.0
Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.
Версия платформы: КАТА / NDR 8.0
Источник: Установка компонента Sandbox
Официальная документация: Справка Kaspersky Anti Targeted Attack Platform 8.0
Введение
Компонент Sandbox в платформе Kaspersky Anti Targeted Attack (КАТA) предназначен для глубокого анализа поведения подозрительных файлов и URL в изолированной среде. Он позволяет выявлять целевые атаки, вредоносные программы и скрытые угрозы, которые не обнаруживаются традиционными средствами защиты.
Установка Sandbox — ответственный процесс, требующий точного соблюдения системных требований и последовательной настройки. В данной статье подробно описаны все этапы: от подготовки виртуальной машины до подключения к **Central Node** и настройки пользовательских шаблонов.
⚠ Перед началом обязательно ознакомьтесь с официальными требованиями.
1. Подготовка виртуальной машины
Подготовка
Sandbox должен быть развёрнут на виртуальной машине с особыми настройками. Ниже — ключевые требования.
ПАРМЕТРЫ | ТРЕБОВАНИЕ |
Процессор | Только Intel с поддержкой Hyper-Threading |
Вложенная виртуализация | Обязательно включена (Для платформ виртуализации) |
Latency Sensitivity | Установлено в High (Для платформ виртуализации) |
Оперативная память | Полностью зарезервирована |
Процессор | Частота полностью зарезервирована |
Прошивка | UEFI (с отключённым Secure Boot) |
1.2. Настройка VMware vSphere
Шаг 1: Включение вложенной виртуализации
Перейдите в настройки виртуальной машины → CPU → включите опцию:
📸 Рис. 1. Expose hardware assisted virtualization to the guest OS
Шаг 2: Резервирование ресурсов
- Память:
В разделе Memory → поставьте галочку:
📸 Рис. 2. Reserve all guest memory (All locked)
- Процессор:
В CPU Reservation укажите значение (см. Рисунок 1) по формуле:
Примечание: Параметр «Reservation» рассчитывается в зависимости от частоты процессора ESXi-хоста, на котором разворачивается Sandbox, по следующей формуле:
15 * <значение частоты в МГц>
🔢 Пример:
Для CPU 2,2 ГГц (2200 МГц) и 1 ядра: 15 × 2200 = 33 000 МГц
Шаг 3: Настройка прошивки UEFI
- Перейдите в VM Options → Boot Options → Firmware.
- Выберите UEFI.
- Обязательно отключите Secure Boot.
📸 Рис. 3. Выбор UEFI и отключение Secure Boot
Шаг 4: Установка высокой чувствительности к задержкам
- Перейдите в VM Options → Latency Sensitivity.
- Установите значение High.
📸 Рис. 4. Настройка Latency Sensitivity в High
✅ На этом этапе подготовка виртуальной машины завершена.
2. Установка компонента Sandbox
Установка
2.1. Запуск установщика
- Примонтируйте ISO-образ Sandbox к виртуальной машине.
- Запустите ВМ.
- В меню загрузки выберите:
📸 Рис. 5. Меню установки — выбор "Installation KATA Sandbox"
2.2. Пошаговая установка
Установка проходит в текстовом интерфейсе. Действуйте по шагам:
- Язык: Выберите русский или английский → нажмите Enter.
- Лицензия: Примите условия (нажмите TAB, выберите "Я принимаю").
- Политика конфиденциальности: Аналогично — примите.
- Диск: Выберите диск → нажмите Enter.
- Очистка диска: Подтвердите — выберите Yes.
📸 Рис. 6. Подтверждение очистки диска
2.3. Настройка учётных данных и сети
- Минимальная длина пароля: По умолчанию — 12 символов (рекомендуется оставить).
- Пароль admin: Задайте надёжный пароль.
- Управляющий интерфейс (Management Interface):
- Выберите сетевой адаптер.
- Назначьте:
- IP-адрес
- Маску подсети
- Шлюз
- FQDN-имя сервера: Укажите полное доменное имя (например, `sandbox.corp.local`). (Важно: имя должно быть задано в нижнем регистре, так же, как и на DNS-сервере).
- DNS-серверы:
- Добавьте основной и резервный DNS.
- Шлюз по умолчанию*: Укажите IP-адрес шлюза.
📸 Рис. 7. Настройка IP, маски и шлюза
📸 Рис. 8. Настройка FQDN и DNS-серверов
✅ Установка завершена. Сохраните URL доступа:
Management URL: https://<IP>:8443/
3. Первый вход и базовая настройка
Базовая настройка
3.1. Вход в веб-интерфейс
- Откройте браузер.
- Перейдите по адресу: https://<IP_Sandbox>:8443/
- Войдите под учётной записью:
- Логин: `admin`
- Пароль: заданный при установке.
📸 Рис. 9. Страница входа в веб-интерфейс Sandbox
3.2. Настройка даты и времени
- Перейдите в раздел "Дата и время".
- Установите:
- Часовой пояс
- Текущее время
- Рекомендуется настроить синхронизацию с NTP-сервером.
📸 Рис. 10. Настройка времени и NTP
4. Настройка Malware Interface
4.1. Настройка интерфейса
- Перейдите в "Сетевые интерфейсы".
- Найдите "Интерфейс для выхода в интернет".
- Укажите:
- IP-адрес
- Маску
- Шлюз
📸 Рис. 11. Настройка Malware Interface
4.2. Обновление баз
Важно! Перед подключением к Central Node выполните обновление баз.
- Перейдите в "Обновление баз".
- Убедитесь, что Malware Interface имеет доступ в интернет.
- Нажмите "Обновить".
- Дождитесь статуса: "Успешно".
📸 Рис. 13. Статус успешного обновления баз
5. Загрузка и настройка шаблонов ОС
5.1. Ограничение количества ВМ
Перед загрузкой шаблонов установите лимит:
- Виртуальный сервер: до 12 ВМ
- Физический сервер: до 48 ВМ (В зависимости от характеристик оборудования, это значение можно увеличить до 72 или 144).
Путь:
`Администрирование → Гостевые виртуальные машины`
📸 Рис. 14. Настройка лимита ВМ
5.2. Загрузка преднастроенных шаблонов
- Перейдите в "Шаблоны и хранилища" → "Шаблоны".
- Нажмите "Добавить" → выберите ISO-образ ОС.
- Дождитесь статуса: "Готова к установке".
- Перейдите в "Виртуальные машины" → "Создать ВМ".
- Выберите шаблон → нажмите "Сохранить".
- Примите лицензионное соглашение.
- Нажмите "Установить готовые VM"*.
- Дождитесь статуса: "Включено".
📸 Рис. 15. Создание ВМ из шаблона
📸 Рис. 16. Статус "Включено" после установки
5.3. Создание пользовательских шаблонов
Поддерживаемые ОС:
- Windows XP SP3+
- Windows 7
- Windows 8.1 (64-bit)
- Windows 10 (64-bit, до версии 1909)
Мы настоятельно рекомендуем использовать оригинальные ISO-образы от Microsoft.
Требования к ОС:
- Отключить экранную заставку.
- Схема питания: "Всегда включено".
- Отключить автообновления и брандмауэр Windows.
- Для Windows 7: требуется поддержка хеш-алгоритма SHA-2; Для поддержки этого хеш-алгоритма установите обновление Security Update for Windows 7 for x64-based Systems (KB3033929). Для 32-битных операционных систем Windows 7 также требуется установить обновление KB3033929.
- Для использования Windows 7 необходимо в настройках операционной системы включить использование TLS 1.1 и TLS 1.2. Для этого в Windows 7 в разделе Панель управления → Свойства браузера → Дополнительно установите флажок Использовать TLS 1.1 и Использовать TLS 1.2.
- Не устанавливать KB4474419 (может вызвать сбой во время развертывания виртуальной машины.).
- Для Windows 8.1/10: отключить Fast Boot, включить функцию автоматического входа в систему (авто логин).
Ограничения, действующие при установки программного обеспечения:
- К одному шаблону единовременно можно подключить только один образ. После того как шаблон будет сохранен, вы можете отключить один образ и подключить другой.
- Не поддерживаются версии Microsoft Office выше 2016.
- Для пользовательских образов операционных систем полностью поддерживаются следующие локализации: русский, английский, упрощенный китайский (simplified), арабский, испанский (Mexico).
- Для операционной системы Windows XP поддерживаются только русский и английский языки.
- Лицензионные ключи для активации операционных систем и программного обеспечения не предоставляются.
- Настоятельно не рекомендуется устанавливать программное обеспечение следующих типов:
- Программное обеспечение, внедряющее свой код в другой запущенный процесс.
- Драйверы для защиты.
- Антивирусные приложения, включая Защитник Windows.
- Не гарантируется обнаружение вредоносной активности файлов, которые запускаются с помощью узкоспециального программного обеспечения.
Kaspersky Anti Targeted Attack Platform не уведомляет о проблемах с установленным в операционной системе программным обеспечением.
Процесс создания шаблона
- Перейдите в "Хранилище" → загрузите ISO-образ ОС.
- Перейдите в "Шаблоны" → "Создать шаблон".
- Укажите:
- Имя
- Описание
- Образ ОС (из хранилища)
- Нажмите "Продолжить".
- На этапе "Настройка шаблона" установите ОС и ПО.
- При необходимости: нажмите "Подключить ISO" → выберите образ с ПО.
📸 Рис. 17. Создание нового шаблона
📸 Рис. 18. Подключение ISO с ПО
6. Решение проблемы с отсутствием интернета
Если для сервера, на котором устанавливается виртуальная машина с пользовательским образом, не настроен доступ в интернет, для корректного завершения установки виртуальной машины вам нужно загрузить отладочные символы Microsoft.
Пример ошибки из журнала установки:
File "/opt/kaspersky/python3-venv/lib/python3.10/site-packages/KL/snapshot/vm_steps.py", line 390, in inner
raise err_cls(str(err)) from err
[M <:common.exceptions.InstallKmExpErr: Offline kmbuild failed. Probably no symbols
Решение: загрузка отладочных символов
- В разделе "Шаблоны" нажмите "Скачать манифест".
- Распакуйте архив.
- Запустите `sbsymtool.ps1` от имени администратора в PowerShell.
- Скрипт загрузит символы Microsoft.
- Вернитесь в Sandbox → "Шаблоны" → "Загрузить символы".
- Выберите полученный архив → нажмите "Open".
- Повторите установку ВМ.
📸 Рис. 19. Кнопка "Скачать манифест"
📸 Рис. 20. Загрузка архива с символами
7. Подключение к Central Node
7.1. Добавление Sandbox в Central Node
- В Central Node перейдите в "Серверы Sandbox" → "Добавить".
- Укажите IP-адрес Sandbox.
- Нажмите "Получить отпечаток сертификата".
- Сравните отпечаток с тем, что указан в Sandbox → "Авторизация KATA".
- Укажите имя сервера.
- Поставьте галочку "Включить" → нажмите "Добавить".
📸 Рис. 21. Добавление Sandbox в Central Node
7.2. Подтверждение на стороне Sandbox
- Откройте веб-интерфейс Sandbox.
- Перейдите в "Авторизация KATA".
- Найдите запрос от Central Node → нажмите "Принять".
- Нажмите "Применить" → подтвердите.
- Запрос перейдёт в статус "Принят".
📸 Рис. 22. Подтверждение подключения в Sandbox
⏳ Важно: После подключения требуется 5–10 минут на подготовку.
Предупреждение в интерфейсе исчезнет автоматически.
8. Настройка набора ОС
- В Central Node перейдите в "Параметры" → "Набор ОС".
- Выберите:
- Стандартные ОС: Windows 7, Windows 10
- При необходимости: CentOS, Astra Linux
- Пользовательские ОС: активируйте нужные
- Нажмите "Сохранить".
📸 Рис. 23. Настройка набора ОС в Central Node - Проверьте статус в разделе "Серверы Sandbox".
📸 Рис. 24. Статус подключённых образов ОС
Заключение
Установка и настройка компонента Sandbox завершена. Компонент готов к анализу подозрительных объектов. Теперь можно:
- Настроить политики проверки файлов и ссылок. (Применимо только для пользовательских образов)
- Мониторить поведение угроз в изолированной среде.
Полезные ссылки
Руководство по установке и настройке компонента Sensor в КАТА/KEDR/NDR 7.0-7.1
Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.
Версия платформы: КАТА / KEDR / NDR 7.0 - 7.1
Источник: Установка компонента Sensor
Официальная документация: Справка Kaspersky Anti Targeted Attack Platform 7.1
📌 Введение
Компонент Sensor в платформе Kaspersky Anti Targeted Attack (КАТА)/KEDR/NDR 7.1 предназначен для сбора, фильтрации и анализа сетевого трафика в распределённых и высоконагруженных инфраструктурах. Он выступает в роли выделенного сервера, обеспечивающего эффективное обнаружение целевых атак, скрытых угроз и подозрительной активности в сети.
Установка Sensor требуется в следующих сценариях:
- Обработка SPAN-трафика объёмом **свыше 1 Гбит/с**, когда центральный узел (Central Node) не справляется с нагрузкой.
- Подключение **удалённых филиалов или изолированных сегментов сети**, где важно локально анализировать трафик и минимизировать нагрузку на каналы связи.
- Использование в качестве **прокси-сервера** для Endpoint Agent, что позволяет централизованно управлять соединениями и обеспечивать безопасность.
📌 Назначение компонента Sensor
Компонент Sensor выполняет ключевую функцию по анализу сетевых потоков и передаче данных на Central Node для дальнейшего корреляционного анализа и формирования инцидентов. Он не имеет веб-интерфейса — вся настройка осуществляется через SSH в псевдо-веб интерфейсе.
Основные режимы работы:
- Мониторинг SPAN/TAP-трафика — позволяет анализировать копии сетевого трафика в реальном времени.
- Локальный анализ в филиалах — снижает объём передаваемых данных и повышает скорость реагирования.
- Прокси для Endpoint Agent — обеспечивает безопасное и контролируемое подключение агентов к платформе.
Установка и подключение компонента Sensor в КАТА/KEDR/NDR 7.1
В данной статье подробно описаны все этапы установки и подключения компонента Sensor — от подготовки виртуальной машины до интеграции с Central Node.
🔗 Подробнее о работе компонента Sensor
⚠ Перед началом обязательно ознакомьтесь с официальными требованиями к оборудованию, сетевой конфигурации и режиму загрузки (UEFI).
🔧 Подготовка к установке
🔧 Подготовка к установке
Требования к оборудованию:
Компонент | Требование |
Режим загрузки | Обязательно UEFI |
Процессор | Поддержка BMI2, AVX, AVX2 |
Жёсткие диски | Только SAS HDD 10K rpm и выше |
RAID | Только аппаратный RAID. Программный RAID не поддерживается |
1.3. Платформы виртуализации
Поддерживаются следующие платформы:
- VMware ESXi 6.7.0 или 7.0
- KVM
- ПК СВ "Брест" 3.3
- "РЕД Виртуализация" 7.3
- zVirt Node 4.2
Решение не поддерживает Microsoft Hyper-V.
📌 Примечание по KVM:
- ОС: Debian GNU/Linux 12
cat /proc/cpuinfo | grep flags
Дополнительные требования для платформ виртуализации
Платформа | Особенности |
VMware ESXi | Виртуальная машина требует на **10% больше CPU**, чем физический сервер. Тип виртуального диска: **Thick Provision** |
ПК СВ "Брест" / "РЕД Виртуализация" | При использовании **KEDR** или **KATA+KEDR** увеличьте минимальное количество логических ядер на **20%** |
💡Примечание:
Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.
1.5. Требования к процессору
Центральный процессор должен поддерживать следующие наборы инструкций:
- BMI2
- AVX
- AVX2
🔍 Проверка поддержки:
- Выполните в терминале команду: cat /proc/cpuinfo | grep flags
- Убедитесь, что в выводе присутствуют: avx avx2 bmi2
❗ Если хотя бы один из этих флагов отсутствует, установка компонентов не будет поддерживаться.
⚠ Ограничения Sensor
- Для компонента Sensor действуют следующие ограничения:
- Для захвата сетевого трафика на максимальной скорости 10 Гбит/с могут использоваться только компоненты Sensor, установленные на отдельных физических серверах. Виртуальные машины не рекомендуются для таких нагрузок.
- При захвате FTP-трафика на скорости до 10 Гбит/с возможен высокий уровень потерь пакетов из-за особенностей обработки протокола. Рекомендуется мониторинг и тестирование в реальных условиях.
- Настройка параметров проверки ICAP-трафика в режиме реального времени на серверах с компонентом Sensor возможна только в режиме Technical Support Mode через CLI. Прямой доступ через веб-интерфейс отсутствует.
### Настройка виртуальной машины (если применимо)
Если используется VMware:
- Откройте настройки ВМ.
- Перейдите: Options → Boot Options → Firmware.
- Выберите UEFI.
🖼️ Скриншот: Настройки виртуальной машины с выделенным пунктом UEFI.
⚙️ Установка компонента Sensor (пошагово)
Установка запускается автоматически после загрузки с образа.
Шаг 1: Загрузка образа
Скачайте образ:
kata-cn-7.1.0.530-inst.x86_64_en-ru-zh.iso- Физический сервер: запишите на USB/DVD и загрузитесь.
- Виртуальный сервер: подключите ISO к ВМ.
При запуске системы выберите:
Install KATA 7.1.0.530📸 Скриншот 1: Экран загрузки с выделенным пунктом `Install KATA 7.1.0.530` в меню GRUB.
Шаг 2: Приветственное окно
Нажмите: Continue
📸 Скриншот 2: Приветственное окно установщика с кнопкой `Continue`.
Шаг 3: Лицензионное соглашение
- Нажмите TAB, чтобы перейти к опции.
- Выберите: Я принимаю
- Нажмите Enter.
📸 Скриншот 3: Окно лицензионного соглашения с активной кнопкой `Я принимаю`.
Шаг 4: Выбор роли сервера
При установке доступны следующие роли сервера:
Роль | Описание |
single | Central Node + Sensor на одном сервере (подходит для тестовых и малых сред) |
sensor | Только Sensor (выделенный сервер для обработки трафика) |
storage | Сервер хранения данных в кластерной конфигурации |
processing | Обрабатывающий сервер (включает функциональность Sensor) |
Для установки выделенного Sensor выберите sensor и нажмите Enter.
📸 Скриншот 4: Меню выбора роли сервера с выделенным пунктом `sensor`.
Шаг 5: Подтверждение очистки диска
Система предупреждает об очистке дискового пространства.
Выберите: Yes и нажмите Enter.
📸 Скриншот 5: Окно предупреждения о необходимости очистки диска с кнопкой `Yes`.
Шаг 6: Настройка кластерной подсети
Выбор маски сети для адресации серверов кластера.
В данном пункте настройка производиться только при установке кластера “KATA”, если установка выполняется не для кластера, то выбираем пункт “1”.
- Для выбора значения по умолчанию: 198.18.0.0/16 нажмите на клавишу Enter.
- Если вы хотите указать другую маску сети, введите значение и нажмите на клавишу Enter.
- Маска должна соответствовать шаблону x.x.0.0/16.
📸 Скриншот 6: Экран настройки кластерной подсети.
Шаг 7: Выбор сетевого интерфейса (Management Interface)
Выберите один из доступных интерфейсов (например, `eth0`) и нажмите Enter.
📸 Скриншот 7: Список сетевых интерфейсов с подсказкой `Выберите один из доступных сетевых интерфейсов`.
Шаг 8: Настройка IP-адреса
Выберите способ назначения IP:
- DHCP — автоматическое получение.
- Static — ручной ввод.
После настройки нажмите: Save
📸 Скриншот 8: Меню настройки IP-адреса с опциями `DHCP` и `Static`, кнопка `Save`.
Шаг 9: Настройка учётной записи admin
- Убедитесь, что длина пароля — минимум 12 символов.
- Введите пароль.
- Нажмите OK.
📸 Скриншот 9: Окно настройки пароля администратора с подсказкой о минимальной длине — 12 символов.
Шаг 10: Настройка DNS-серверов
⚠ ВАЖНО: Указание DNS сервера обязательно, даже если платформа будет установлена в изолированной сети без доступа к внутреннему или внешнему DNS серверу. В такой конфигурации можно указать просто адрес, необязательно к существующему узлу, так как данный пункт конфигурации заложен в логику работы системы. Не указав адрес в данном пункте, может привести к ошибке в работе платформы и загрузке ЦП на 100%. Можно указать любой IP (например, `1.1.1.1`), чтобы избежать 100% загрузки CPU.
Введите:
- Основной DNS (IPv4)
- Дополнительный DNS (IPv4)
После ввода дважды нажмите Enter.
📸 Скриншот 10: Поле ввода DNS-серверов с подсказкой: `ВАЖНО: Указание DNS обязательно...`.
Шаг 11: Настройка NTP-сервера
Введите IP или доменное имя NTP-сервера (например, `ntp.kaspersky.com` или `10.10.0.100`).
При необходимости добавьте резервный сервер.
Завершите ввод дважды нажав Enter.
📸 Скриншот 11: Окно настройки NTP-сервера с подсказкой: `Введите IP-адрес или имя NTP-сервера`.
Шаг 12: Завершение установки
Подождите завершения настройки. После окончания:
- Появится приглашение к вводу логина и пароля.
- Sensor не имеет веб-интерфейса — вся дальнейшая настройка через SSH.
📸 Скриншот 12: Терминал с сообщением: `На данном этапе процесс установки завершен...`.
🌐 Получение IP-адреса (если использовался DHCP)
Если IP получен по DHCP, выполните:
- Подключитесь по SSH как `admin`.
- Перейдите в Technical Support Mode → подтвердите переход в CLI.
- Выполните команду:
ip address show eth0(замените `eth0` на интерфейс, выбранный при установке)
📸 Скриншот 13: Терминал с выводом команды `ip address show`, где виден назначенный IP-адрес.
🔗 Подключение Sensor к Central Node (метод: "Автоматически по сети")
✅ Рекомендуемый способ. Требует доступа к Central Node и Sensor.
Шаг 1: Откройте веб-интерфейс Central Node
Перейдите по адресу: https://<IP_Central_Node>:8443 и авторизуйтесь под учётной записью `admin`.
📸 Скриншот 14: Страница входа в веб-интерфейс Central Node с полем ввода логина и пароля.
Шаг 2: Добавление нового Sensor
- Перейдите в раздел: Серверы Sensor.
- Нажмите: Добавить сенсор.
- Выберите вкладку: Автоматически по сети.
📸 Скриншот 15: Окно "Добавление нового сенсора" с активной вкладкой "Автоматически по сети".
Шаг 3: Заполнение формы
Заполните поля:
Поле | Пример значения |
Имя сенсора | `Sensor-Moscow` |
Адрес сервера | `192.168.10.10` (IP Central Node) |
IP-адрес сенсора | `192.168.20.15` (IP установленного Sensor) |
📸 Скриншот 16: Форма с заполненными полями: имя, адрес сервера, IP-адрес сенсора.
Шаг 4: Создание SSH-туннеля
На ПК с доступом к Sensor выполните команду:
ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor>⚠ Если ошибка `Corrupted MAC on input`, используйте:
ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor> -o "MACs hmac-sha2-256"В браузере на этом же компьютере, на котором разрешен доступ к серверу Sensor, в адресной строке браузера введите: https//localhost:9444. (именно localhost)
В окне браузера откроется страница веб-интерфейса компонента Sensor. На странице веб-интерфейса отобразится сообщение, содержащее информацию об отпечатке запроса сертификата, который был отправлен компоненту Central Node.
Шаг 5: Проверка отпечатка сертификата
- Откройте в браузере: https://localhost:9444
- На странице отобразится отпечаток сертификата (fingerprint).
📸 Скриншот 17: Страница https://localhost:9444 с отпечатком сертификата
Шаг 6: Подтверждение подключения
1. Сравните отпечаток на странице Sensor и в интерфейсе Central Node.
2. Если совпадают — нажмите ОК.
📸 Скриншот 18: Интерфейс Central Node с запросом подтверждения отпечатка и кнопкой `ОК`.
Шаг 7: Проверка подключения
После подтверждения:
- Sensor появится в списке.
- Статус: Подключён.
- Начнётся синхронизация.
📸 Скриншот 20: Список Sensor в веб-интерфейсе Central Node с новым подключённым узлом. Рекомендуемый способ. Требует доступа к Central Node и Sensor.
⛔ Важно: Оптимизация настроек сетевых интерфейсов для компонента Sensor
Следуйте инструкции, если в процессе работы приложения наблюдаются потери сетевых пакетов или проблемы с производительностью при обработке сетевого трафика. Описание в онлайн-документации.
✅ Заключение
Установка и подключение компонента Sensor завершены. Теперь он готов к:
- Приёму SPAN/TAP-трафика.
- Мониторингу сетевой активности.
- Работе в качестве прокси для Endpoint Agent.
🔜 Следующий этап:
Настройка источников трафика — см. раздел Интеграции в руководстве.
📌 Полезные ссылки
- Официальная документация Kaspersky Anti Targeted Attack Platform
- Kaspersky на YouTube
- Kaspersky на Rutube
Руководство по установке и настройке компонента Sensor в КАТА/NDR 8.0
Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.
Версия платформы: КАТА / NDR 8.0
Источник: Установка компонента Sensor
Официальная документация: Справка Kaspersky Anti Targeted Attack Platform 8.0
📌 Введение
Компонент Sensor в платформе Kaspersky Anti Targeted Attack (КАТА)/NDR 8.0 предназначен для сбора, фильтрации и анализа сетевого трафика в распределённых и высоконагруженных инфраструктурах. Он выступает в роли выделенного сервера, обеспечивающего эффективное обнаружение целевых атак, скрытых угроз и подозрительной активности в сети.
Установка Sensor требуется в следующих сценариях:
- Обработка SPAN-трафика объёмом **свыше 1 Гбит/с**, когда центральный узел (Central Node) не справляется с нагрузкой.
- Подключение **удалённых филиалов или изолированных сегментов сети**, где важно локально анализировать трафик и минимизировать нагрузку на каналы связи.
- Использование в качестве **прокси-сервера** для Endpoint Agent, что позволяет централизованно управлять соединениями и обеспечивать безопасность.
📌 Назначение компонента Sensor
Компонент Sensor выполняет ключевую функцию по анализу сетевых потоков и передаче данных на Central Node для дальнейшего корреляционного анализа и формирования инцидентов. Он не имеет веб-интерфейса — вся настройка осуществляется через SSH в псевдо-веб интерфейсе.
Основные режимы работы:
- Мониторинг SPAN/TAP-трафика — позволяет анализировать копии сетевого трафика в реальном времени.
- Локальный анализ в филиалах — снижает объём передаваемых данных и повышает скорость реагирования.
- Прокси для Endpoint Agent — обеспечивает безопасное и контролируемое подключение агентов к платформе.
Установка и подключение компонента Sensor в КАТА/NDR 8.0
В данной статье подробно описаны все этапы установки и подключения компонента Sensor — от подготовки виртуальной машины до интеграции с Central Node.
🔗 Подробнее о работе компонента Sensor
⚠ Перед началом обязательно ознакомьтесь с официальными требованиями к оборудованию, сетевой конфигурации и режиму загрузки (UEFI).
🔧 Подготовка к установке
🔧 Подготовка к установке
Требования к оборудованию:
Компонент | Требование |
Режим загрузки | Обязательно UEFI |
Процессор | Поддержка BMI2, AVX, AVX2 |
Жёсткие диски | Только SAS HDD 10K rpm и выше |
RAID | Только аппаратный RAID. Программный RAID не поддерживается |
1.3. Платформы виртуализации
Поддерживаются следующие платформы:
- VMware ESXi 6.7.0 или 7.0
- KVM
- ПК СВ "Брест" 3.3
- "РЕД Виртуализация" 7.3
- zVirt Node 4.2
Решение не поддерживает Microsoft Hyper-V.
📌 Примечание по KVM:
- ОС: Debian GNU/Linux 12
cat /proc/cpuinfo | grep flags
Дополнительные требования для платформ виртуализации
Платформа | Особенности |
VMware ESXi | Виртуальная машина требует на **10% больше CPU**, чем физический сервер. Тип виртуального диска: **Thick Provision** |
ПК СВ "Брест" / "РЕД Виртуализация" | При использовании **KEDR** или **KATA+KEDR** увеличьте минимальное количество логических ядер на **20%** |
💡Примечание:
Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.
1.5. Требования к процессору
Центральный процессор должен поддерживать следующие наборы инструкций:
- BMI2
- AVX
- AVX2
🔍 Проверка поддержки:
- Выполните в терминале команду: cat /proc/cpuinfo | grep flags
- Убедитесь, что в выводе присутствуют: avx avx2 bmi2
- Либо выполните следующую команду:
grep -E 'avx|avx2|bmi2' /proc/cpuinfo
❗ Если хотя бы один из этих флагов отсутствует, установка компонентов не будет поддерживаться.
⚠ Ограничения Sensor
- Для компонента Sensor действуют следующие ограничения:
- Для захвата сетевого трафика на максимальной скорости 10 Гбит/с могут использоваться только компоненты Sensor, установленные на отдельных физических серверах. Виртуальные машины не рекомендуются для таких нагрузок.
- При захвате FTP-трафика на скорости до 10 Гбит/с возможен высокий уровень потерь пакетов из-за особенностей обработки протокола. Рекомендуется мониторинг и тестирование в реальных условиях.
- Настройка параметров проверки ICAP-трафика в режиме реального времени на серверах с компонентом Sensor возможна только в режиме Technical Support Mode через CLI. Прямой доступ через веб-интерфейс отсутствует.
### Настройка виртуальной машины (если применимо)
Если используется VMware:
- Откройте настройки ВМ.
- Перейдите: Options → Boot Options → Firmware.
- Выберите UEFI.
🖼️ Скриншот: Настройки виртуальной машины с выделенным пунктом UEFI.
⚙️ Установка компонента Sensor (пошагово)
Установка запускается автоматически после загрузки с образа.
Шаг 1: Загрузка образа
Скачайте образ
- Физический сервер: запишите на USB/DVD и загрузитесь.
- Виртуальный сервер: подключите ISO к ВМ.
При запуске системы выберите:
Install KATA 8.0.0.1📸 Скриншот 1: Экран загрузки с выделенным пунктом `Install KATA 8.0.0.1` в меню GRUB.
Шаг 2: Приветственное окно
Нажмите: Continue
📸 Скриншот 2: Приветственное окно установщика с кнопкой `Continue`.
Шаг 3: Лицензионное соглашение
- Нажмите TAB, чтобы перейти к опции.
- Выберите: Я принимаю
- Нажмите Enter.
📸 Скриншот 3: Окно лицензионного соглашения с активной кнопкой `Я принимаю`.
Шаг 4: Выбор роли сервера
При установке доступны следующие роли сервера:
Роль | Описание |
single | Central Node + Sensor на одном сервере (подходит для тестовых и малых сред) |
sensor | Только Sensor (выделенный сервер для обработки трафика) |
storage | Сервер хранения данных в кластерной конфигурации |
processing | Обрабатывающий сервер (включает функциональность Sensor) |
Для установки выделенного Sensor выберите sensor и нажмите Enter.
📸 Скриншот 4: Меню выбора роли сервера с выделенным пунктом `sensor`.
Шаг 5: Подтверждение очистки диска
Система предупреждает об очистке дискового пространства.
Выберите: Yes и нажмите Enter.
📸 Скриншот 5: Окно предупреждения о необходимости очистки диска с кнопкой `Yes`.
Шаг 6: Настройка кластерной подсети
Выбор маски сети для адресации серверов кластера.
В данном пункте настройка производиться только при установке кластера “KATA”, если установка выполняется не для кластера, то выбираем пункт “1”.
- Для выбора значения по умолчанию: 198.18.0.0/16 нажмите на клавишу Enter.
- Если вы хотите указать другую маску сети, введите значение и нажмите на клавишу Enter.
- Маска должна соответствовать шаблону x.x.0.0/16.
📸 Скриншот 6: Экран настройки кластерной подсети.
Шаг 7: Выбор сетевого интерфейса (Management Interface)
Выберите один из доступных интерфейсов (например, `eth0`) и нажмите Enter.
📸 Скриншот 7: Список сетевых интерфейсов с подсказкой `Выберите один из доступных сетевых интерфейсов`.
Шаг 8: Настройка IP-адреса
Выберите способ назначения IP:
- DHCP — автоматическое получение.
- Static — ручной ввод.
После настройки нажмите: Save
📸 Скриншот 8: Меню настройки IP-адреса с опциями `DHCP` и `Static`, кнопка `Save`.
Шаг 9: Настройка учётной записи admin
- Убедитесь, что длина пароля — минимум 12 символов.
- Введите пароль.
- Нажмите OK.
📸 Скриншот 9: Окно настройки пароля администратора с подсказкой о минимальной длине — 12 символов.
Шаг 10: Настройка DNS-серверов
⚠ ВАЖНО: Указание DNS сервера обязательно, даже если платформа будет установлена в изолированной сети без доступа к внутреннему или внешнему DNS серверу. В такой конфигурации можно указать просто адрес, необязательно к существующему узлу, так как данный пункт конфигурации заложен в логику работы системы. Не указав адрес в данном пункте, может привести к ошибке в работе платформы и загрузке ЦП на 100%. Можно указать любой IP (например, `1.1.1.1`), чтобы избежать 100% загрузки CPU.
Введите:
- Основной DNS (IPv4)
- Дополнительный DNS (IPv4)
После ввода дважды нажмите Enter.
📸 Скриншот 10: Поле ввода DNS-серверов с подсказкой: `ВАЖНО: Указание DNS обязательно...`.
Шаг 11: Настройка NTP-сервера
Введите IP или доменное имя NTP-сервера (например, `ntp.kaspersky.com` или `10.10.0.100`).
При необходимости добавьте резервный сервер.
Завершите ввод дважды нажав Enter.
📸 Скриншот 11: Окно настройки NTP-сервера с подсказкой: `Введите IP-адрес или имя NTP-сервера`.
Шаг 12: Завершение установки
Подождите завершения настройки. После окончания:
- Появится приглашение к вводу логина и пароля.
- Sensor не имеет веб-интерфейса — вся дальнейшая настройка через SSH.
📸 Скриншот 12: Терминал с сообщением: `На данном этапе процесс установки завершен...`.
🌐 Получение IP-адреса (если использовался DHCP)
Если IP получен по DHCP, выполните:
- Подключитесь по SSH как `admin`.
- Перейдите в Technical Support Mode → подтвердите переход в CLI.
- Выполните команду:
ip address show eth0(замените `eth0` на интерфейс, выбранный при установке)
📸 Скриншот 13: Терминал с выводом команды `ip address show`, где виден назначенный IP-адрес.
🔗 Подключение Sensor к Central Node (метод: "Автоматически по сети")
✅ Рекомендуемый способ. Требует доступа к Central Node и Sensor.
Шаг 1: Откройте веб-интерфейс Central Node
Перейдите по адресу: https://<IP_Central_Node>:8443 и авторизуйтесь под учётной записью `admin`.
📸 Скриншот 14: Страница входа в веб-интерфейс Central Node с полем ввода логина и пароля.
Шаг 2: Добавление нового Sensor
- Перейдите в раздел: Серверы Sensor.
- Нажмите: Добавить сенсор.
- Выберите вкладку: Автоматически по сети.
📸 Скриншот 15: Окно "Добавление нового сенсора" с активной вкладкой "Автоматически по сети".
Шаг 3: Заполнение формы
Заполните поля:
Поле | Пример значения |
Имя сенсора | `Sensor-Moscow` |
Адрес сервера | `192.168.10.10` (IP Central Node) |
IP-адрес сенсора | `192.168.20.15` (IP установленного Sensor) |
📸 Скриншот 16: Форма с заполненными полями: имя, адрес сервера, IP-адрес сенсора.
Шаг 4: Наследование технологий Сервера
Если вы хотите, чтобы компонент Sensor или точка мониторинга автоматически получали параметры использования технологий, настроенные для родительского объекта, вы можете включить наследование технологий. При этом компонент Sensor получает параметры использования технологий, заданные для компонента Central Node, а точка мониторинга получает параметры, заданные для того компонента, на котором точка мониторинга была добавлена (Central Node или Sensor).
При необходимости вы можете выключить наследование технологий для компонента Sensor или точки мониторинга. Это позволит настроить на этом объекте специфические параметры использования технологий.
📸 Скриншот 17: Форма с заполненными полями: имя, адрес сервера, IP-адрес сенсора.
Шаг 5: Создание SSH-туннеля
На ПК с доступом к Sensor выполните команду:
ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor>⚠ Если ошибка `Corrupted MAC on input`, используйте:
ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor> -o "MACs hmac-sha2-256"В браузере на этом же компьютере, на котором разрешен доступ к серверу Sensor, в адресной строке браузера введите: https//localhost:9444. (именно localhost)
В окне браузера откроется страница веб-интерфейса компонента Sensor. На странице веб-интерфейса отобразится сообщение, содержащее информацию об отпечатке запроса сертификата, который был отправлен компоненту Central Node.
Шаг 6: Проверка отпечатка сертификата
- Откройте в браузере: https://localhost:9444
- На странице отобразится отпечаток сертификата (fingerprint).
📸 Скриншот 18: Страница https://localhost:9444 с отпечатком сертификата
Шаг 7: Подтверждение подключения
1. Сравните отпечаток на странице Sensor и в интерфейсе Central Node.
2. Если совпадают — нажмите ОК.
📸 Скриншот 19: Интерфейс Central Node с запросом подтверждения отпечатка и кнопкой `ОК`.
Шаг 8: Проверка подключения
После подтверждения:
- Sensor появится в списке.
- Статус: Подключён.
- Начнётся синхронизация.
📸 Скриншот 20: Список Sensor в веб-интерфейсе Central Node с новым подключённым узлом. Рекомендуемый способ. Требует доступа к Central Node и Sensor.
⛔ Важно: Оптимизация настроек сетевых интерфейсов для компонента Sensor
Следуйте инструкции, если в процессе работы приложения наблюдаются потери сетевых пакетов или проблемы с производительностью при обработке сетевого трафика. Описание в онлайн-документации.
✅ Заключение
Установка и подключение компонента Sensor завершены. Теперь он готов к:
- Приёму SPAN/TAP-трафика.
- Мониторингу сетевой активности.
- Работе в качестве прокси для Endpoint Agent.
🔜 Следующий этап:
Настройка источников трафика — см. раздел Интеграции в руководстве.
📌 Полезные ссылки
- Официальная документация Kaspersky Anti Targeted Attack Platform
- Kaspersky на YouTube
- Kaspersky на Rutube
Инструкция по установке патча на 6.x.x
Примечание: данная статья является примером реализации установки пакета обновлении для версии 6
Примечание: перед установкой пакета обновления рекомендуется предварительно создать резервную копию текущего состояния программы и загрузить ее на жесткий диск вашего компьютера из меню администратора программы или из режима Technical Support Mode. В случае сбоя при обновлении программы или необходимости переустановить Kaspersky Anti Targeted Attack Platform вы сможете воспользоваться сохраненной копией программы. Для выполнения резервной копии вам может потребоваться до 1 Тб места на сетевом хранилище, или подключаемом диске/папке. Описание доступно по ссылке: https://support.kaspersky.ru/kata/6.0/247797
1. Подготовка к обновлению
1. Перед установкой пакета обновления на виртуальной среде VMware рекомендуется сделать snapshot виртуальной машины в выключенном состоянии. В случае сбоя при установки пакета обновления или необходимости переустановить Kaspersky Anti Targeted Attack Platform вы сможете откатиться к актуальному snapshot’у.
2. Если вы используете приложение в виде отказоустойчивого кластера, вам необходимо установить пакет обновления на сервер кластера с ролью manager в Docker swarm. Для просмотра роли используйте команду
$ docker node ls3. Если вы используете режим распределенного решения и мультитенатности, вам необходимо установить пакет обновления на каждый сервер Central Node и Sensor, установленных на отдельных серверах. Вам не требуется отключать серверы SCN от PCN для установки пакета обновления.
4. Если вы используете Sensor, установленный на отдельном сервере, для установки пакета обновлений вам необходимо подключиться к каждому Sensor по протоколу SSH или через терминал и войти в консоль управления. Вам не требуется отключать Sensor от Central Node для установки пакета обновления.
5. В остальных случаях для установки пакета обновления вам необходимо подключиться по протоколу SSH или через терминал и войти в консоль управления сервера Central Node.
6. Дополнительные особенности по установке пакета исправлений доступны по ссылке: https://support.kaspersky.com/KATA/6.0/ru-RU/270171.htm
Дистрибутив предоставляется по запросу в Лабораторию Касперского
2. Установка пакета обновления приложения
2.1. Поместите пакет с обновлением приложения на сервер с компонентом Central Node в директорию /data
- Скаченный архив с помощью WinSCP или другим удобным способом загрузите в домашний каталог пользователя admin (/home/admin).
- Далее подключитесь по SSH к Central Node, зайдите в Technical Support Mode и переключитесь на пользователя root командой sudo su.
- Переместите архив в директорию /data командой:
mv upgrade.tar.gz /data/2.2. Убедитесь, что размер свободного дискового пространства в файловой системе /dev/sda2 составляет более 100 ГБ. Для определения свободного дискового пространства в файловой системе /dev/sda2 воспользуйтесь командой:
df -h /dev/sda23.2 Распакуйте архив с обновлением. Для распаковки архива воспользуйтесь командой:
tar xvf /data/upgrade.tar.gz -C /data/3.3 Установите пакет с обновлением:
- Перейдите в каталог /data/upgrade, выполнив команду:
cd /data/upgrade- Назначьте скрипту права на исполнение, выполнив команду:
chmod +x ./install_kata_upgrade.sh- Запустите скрипт командой:
/install_kata_upgrade.sh3.4 Установите обновление:
- Запустите процесс обновления, выполнив команду:
kata-upgrade --data-dir /data/upgrade/ --password <пароль пользователя admin>- По завершению обновления вам будет предложено выйти из сессии и повторить вход в терминал
3.5 Перед первым использованием, убедитесь, что контейнеры не находятся в состоянии Starting, для этого воспользуйтесь командой:
docker ps | grep startЕсли вывод оказался не пустым, то подождите 10-15 минут и повторно проверьте. Когда вывод будет пустым, то можете продолжить работу в веб-интерфейсе.
На этом процесс обновления Central Node завершен.
Инструкция по обновлению KATA 7.0.3 - 7.1
Предупреждение:
- Проверьте, нет ли ошибок в веб-консоли. Исправьте их, если они есть, или отправьте инцидент в службу поддержки, отметив, что это подготовка к обновлению.
- Проверьте, что на всех узлах установлено правильное время в BIOS/IPMI или гипервизоре. В противном случае при загрузке с ISO время будет неверным независимо от времени в ОС до обновления. Обновление не удастся, если расхождение во времени будет значительным.
- Перед обновлением программы с версии 7.0.3 до версии 7.1 рекомендуется предварительно создать резервную копию текущего состояния программы и загрузить ее на жесткий диск вашего компьютера из меню администратора программы или из режима Technical Support Mode. В случае сбоя при обновлении программы или необходимости переустановить Kaspersky Anti Targeted Attack Platform вы сможете воспользоваться сохраненной копией программы. Для выполнения резервной копии вам может потребоваться до 1 Тб места на сетевом хранилище, или подключаемом диске/папке.
Статья "Резервное копирование Central Node"Рекомендуется также ознакомиться с ограничениями для той версии, до которой вы обновляете приложение.
- Перед обновлением программы с версии 7.0.3 до версии 7.1 на виртуальной среде VMware или любой другой виртуализации. Snapshots не поддерживаются! Однако если вы сделаете снимок в выключенном состоянии VM (выключение только командой меню TUI консоли ssh и только после создания резервной копии!), то это не повредит. Обратите внимание, что восстановление снимка, сделанного более 24 часов назад, скорее всего, не удастся из-за истечения срока действия сертификата Docker. Если вы сделаете выключение и создадите снимок, то после включения снова проверьте пункты 1-2.
- Задокументируйте где-нибудь сетевую и другую конфигурацию (например, SPAN, ICAP и т. д.) для всех узлов. Эта информация понадобится для узлов, которые будут переустановлены (датчики, sandboxes). Она также может понадобиться в случае, если вам нужно переустановить CN, но восстановление из резервной копии по какой-то причине не удается.
- Задокументируйте где-нибудь конфигурацию внешних систем (SMTP, POP, ICAP, API, KSMG). Например, коннекторы на серверах Exchange и настройки ICAP на прокси-серверах.
- Запланируйте временное отключение блокирующих интеграций во внешних системах (SMTP, POP, ICAP, API, KSMG). Например, коннекторы сервера Exchange, интеграция ICAP на прокси-сервере. Запланируйте их обратное включение (чтобы не забыть об этом). В противном случае внешние системы, интегрированные с KATA, такие как внутренние почтовые серверы, прокси-серверы и т. д., могут получить чрезмерные очереди, получить сбой во время обновления KATA.
- Если вы используете режим распределенного решения и мультитенантности, вам нужно обновить каждый Central Node в соответствии с описанной ниже процедурой, не отключая при этом SCN от PCN. Отключение SCN от PCN необратимо, повторное подключение SCN к какому-либо серверу PCN не предусмотрено. Обновление должно начинаться с PCN. Не отключайте SCN от PCN. Отключение SCN не допускается, это приведет к технической проблеме, для которой в настоящее время нет WA. Не путайте SCN с сенсорными узлами. Песочницы и сенсорные узлы должны быть отключены, но SCN — нет!.
- Обновление поставляется в виде пакета обновлений. Пакет входит в комплект поставки приложения.
- Обновление компонента до версии 7.1 возможно только с версии 7.0.3. Если вы используете более раннюю версию, требуется последовательно обновить версии компонента до версии 7.1.
- ВАЖНО: Перед началом процесса установки необходимо удалить интеграцию компонента Central Node и Sensor, Central Node и Sandbox.
- Удалите коннекторы и серверы интеграции, если они были добавлены. Агенты EDR/NDR будут выдавать ошибки подключения, поэтому сообщите тому, кто отслеживает события в KSC, о планируемых работах по техническому обслуживанию.
- ВАЖНО: Независимо от лицензирования на CN в настройках размера проверьте трафик SPAN: https://support.kaspersky.com/help/KATA/7.0/en-US/247192.htm
Если он равен нулю, измените его как минимум на 100 Мбит/с.
Выполните следующие команды:
sudo -i
Даже если вы не используете обработку зеркалированного трафика со SPAN-портов (в том числе в приложении, работающем с лицензионным ключом KEDR).
kata-enable-span - Просьба учитывать известные ограничения, связанные с версией 7.1 - https://support.kaspersky.com/help/KATA/7.1/ru-RU/247274.htm
- Важно: обновление компонентов Sensor и Sandbox не предусмотрено. Для данных компонентов только чистая установка.
- Дополнительные особенности по обновлению доступны по ссылке: https://support.kaspersky.com/help/KATA/7.1/ru-RU/246850.htm
KATA 7.1 CN и upgrade files
Дистрибутивы предоставляется сотрудниками Лаборатории Касперского по запросу.
KATA 7.1 CN Astra Edition и upgrade files
Данная инструкция подходит и для обновления решения Kaspersky Anti Targeted Attack Platform на базе ОС «Астра». Для сборки образа ПО KATA на базе ОС Astra Linux предоставляется необходимый пакет приложений для самостоятельной сборки образа, который необходимо запросить у сотрудника «Лаборатории Касперского» по запросу. При обновлении Central Node на сервере с операционной системой Astra Linux может потребоваться больший объем дискового пространства. Если дискового пространства оказывается недостаточно, процесс обновления прерывается, отображается сообщение о недостаточности дискового пространства.
Чтобы возобновить обновление при нехватке дискового пространства:
- Создайте резервную копию Central Node и загрузите ее на жесткий диск из меню администратора приложения.
- Выполните очистку диска с помощью утилиты.
ВАЖНО
Если в процессе обновления возникли ошибки, не пытайтесь повторить установку самостоятельно. Лучше сразу обратиться в техническую поддержку, чтобы специалисты выяснили причину проблемы.
Особенности обновления с версии 7.0.3 до версии 7.1
- После обновления Kaspersky Anti Targeted Attack Platform до версии 7.1 вам нужно будет заново добавить лицензионные ключи приложения.
- Допускается кратковременный перерыв в работе приложения, в том числе для отказоустойчивой версии приложения.
- Если в роли компонента Sensor используется решение Kaspersky Secure Mail Gateway, параметры интеграции с ним сохраняются.
- Совместимость сервера Central Node 7.1 с компонентами Sensor и Sandbox более ранней версии не поддерживается.
- Данные компонента Sandbox/Sensor не сохраняются. В приложении не предусмотрена стандартная процедура обновления. Вам требуется установить компонент версии 7.1.
Обновление Central Node с версии 7.0.3 до версии 7.1
- Поместите пакет с обновлением приложения на сервер с компонентом Central Node в директорию /data.
- Скаченный архив с помощью WinSCP или другим удобным способом загрузите в домашний каталог пользователя admin (/home/admin).
- Далее подключитесь по SSH к Central Node, зайдите в Technical Support Mode и переключитесь на пользователя root командой sudo su.
- Переместите архив в директорию /data командой:
mv kata-upgrade-7.1.0.530-x86_64_en-ru-zh.tar.gz /data/ - Убедитесь, что размер свободного дискового пространства в файловой системе /dev/sda2 составляет более 100 ГБ.
Для определения свободного дискового пространства в файловой системе /dev/sda2 воспользуйтесь командой:df -h /dev/sda2 - Если вы не используете обработку зеркалированного трафика со SPAN-портов (в том числе в приложении, работающем с лицензионным ключом KEDR).
Выполните команду:
Если обработка зеркалированного трафика со SPAN-портов выключена, обновление завершается ошибкой.kata-enable-span - Распакуйте архив с обновлением
Для распаковки архива воспользуйтесь командой:tar xvf /data/kata-upgrade-7.1.0.530-x86_64_en-ru-zh.tar.gz -C /data/ - Выполните последовательность команд:
mkdir -p /data/install_data
cp /etc/kaspersky/swarm/*_image_versions.json /data/install_data - Установите пакет с обновлением
- Перейдите в каталог выполнив команду:
cd /data/upgrade - Запустите скрипт командой:
./run_kata_upgrade.py --clear-venv
- Перейдите в каталог выполнив команду:
- Отобразится окно ввода имени пользователя и пароля.
- Отобразится окно ввода пути к архиву с обновлением. Значение по умолчанию: /data/upgrade.
Выберите кнопку OK и нажмите на клавишу Enter.
- Отобразится окно выбора языка локализации функционала NDR.
- Через некоторое время в консоли отобразится сообщение о необходимости выключения сервера.
После отображения сообщения о необходимости выключения сервера выключите сервер. - Смонтируйте iso-образ с Kaspersky Anti Targeted Attack Platform версии 7.1 и перезагрузите сервер.
В параметрах BIOS включите загрузку с CD/DVD-ROM. Если вы производите обновление на платформе VMware, то в процессе загрузки ОС нажмите ESC для выбора источника загрузки, в нашем случае CD/DVD-ROM. - В меню загрузчика GRUB выберите пункт Upgrade KATA 7.0.3
- В консоли отобразится загрузка ОС. Нажмите “Continue”.
- Выберите язык лицензионного соглашения и политики конфиденциальности.
- Ознакомьтесь с лицензионным соглашением.
Для принятия, с помощью TAB переместите курсор на значение «Я ПРИНИМАЮ» - Ознакомьтесь с политикой конфиденциальности.
Для принятия, с помощью TAB переместите курсор на значение «Я ПРИНИМАЮ» - Выберите диск для установки компонента (обязательно sda).
- Согласитесь с продолжением обновления системы.
- Дождитесь окончания процесса обновления.
В процессе обновления система может перезагрузиться и продолжить процесс с жесткого диска. По завершению вам будет предложено ввести учетную запись admin и пароль, чтобы воспользоваться псевдографическим интерфейсом.Перед первым использованием убедитесь, что контейнеры не находятся в состоянии Starting, для этого воспользуйтесь командой:
Если вывод оказался не пустым, то подождите 10-15 минут и повторно проверьте. Когда вывод будет пустым, то можете продолжить знакомиться с новыми функциями системы.docker ps | grep start
Не забудьте повторно добавить лицензии и произвести интеграцию с новыми версиями Sandbox и Sensor.
На этом процесс обновления Central Node завершен. - По факту завершения обновления рекомендуем удалить загруженный архив с обновлением для высвобождения пространства, выполнив следующую команду.
rm -rf /data/kata-upgrade-7.1.0.530-x86_64_en-ru-zh.tar.gz
Предупреждение:
После обновления компонента Central Node, который использовался в режиме распределенного решения или мультитенантности, до версии 7.1 может отсутствовать встроенный Sensor (Embedded Sensor). Чтобы устранить данную проблему выполните следующие действия:
- Войдите в консоль управления того сервера Central Node, на котором требуется восстановить встроенный Sensor, по протоколу SSH или через терминал.
- В меню администратора приложения выберите режим Technical Support Mode.
Нажмите на клавишу ENTER.
Отобразится окно подтверждения входа в режим Technical Support Mode.
Подтвердите, что хотите выполнять действия с приложением в режиме Technical Support Mode. Для этого выберите Yes и нажмите на клавишу ENTER. - Перейдите в режим root и выполните следующую команду:
docker service update --cap-add=CAP_DAC_OVERRIDE --cap-add=CAP_IPC_LOCK --cap-add=CAP_SYS_PTRACE kata_product_main_1_preprocessor_span
Встроенный Sensor будет восстановлен.
Руководство по установке и настройке компонента Сentral Node в режиме "Ретроспективный анализ трафика" КАТА/NDR 8.0
ℹ️ Информация: Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора..
Официальная документация по данному разделу приведена в Онлайн-справке на продукт. Далее по разделам:
📦 Установка Central Node в режиме "Ретроспективный анализ трафика"
Версия решения: 8.0
Тип установки: Central Node (на одном сервере)
ℹ️ Информация: в данном разделе описывается процесс установки компонента Central Node выступающего в роли выделенного сервера выполняющего роль узла для Ретроспективный анализ трафика.
Ретроспективный анализ трафика позволяет анализировать собранные ранее сетевые данные с учетом новых сигнатур, индикаторов и правил.
Этот компонент используется только для ретроспективного анализа трафика. Изменить роль сервера после установки невозможно. Вы можете подключить к этому компоненту Sandbox.
ℹ️ Информация: Детальнее ознакомиться с работой данного компонента можно в онлайн документации.
ВАЖНО: Функция доступна при наличии действующего лицензионного ключа KATA+NDR. После истечения срока действия лицензионного ключа результаты анализа трафика остаются доступными для просмотра. Воспроизведение трафика не запускается. Активация возможна только с помощью файла ключа.
1. Подготовка
1.1. Варианты установки
Решение поддерживает три архитектуры:
| Вариант | Описание |
| Standalone | Central Node + Sensor на одном сервере. Подходит для пилотных внедрений, тестовых сред и организаций с небольшой ИТ-инфраструктурой. |
1.2. Требования к оборудованию
| Компонент | Требование |
|---|---|
| Режим загрузки | Обязательно UEFI |
| Процессор | Минимум 24+ потоков (логических ядер), поддержка BMI2, AVX, AVX2 |
| ОЗУ | Минимум 64 ГБ |
| Диски |
|
| Жёсткие диски | Только SAS HDD 10K rpm и выше (рекомендуется использовать SSD) |
| RAID | Только аппаратный RAID. Программный RAID не поддерживается |
🔹 Объём системного диска
| Сценарий | Минимальный объём |
| KATA и/или NDR | 2–2,4 ТБ |
1.3. Платформы виртуализации
Решение не поддерживает Microsoft Hyper-V. Поддерживаются:
- VMware ESXi 6.7.0 или 7.0
- KVM
- ПК СВ "Брест" 3.3
- "РЕД Виртуализация" 7.3
- zVirt Node 4.2
Решение не поддерживает Microsoft Hyper-V.
📌 Примечание по KVM:
- ОС: Debian GNU/Linux 12
- Эмулятор: QEMU version 8.0.2
Дополнительные требования для платформ виртуализации
|
Платформа |
Особенности |
|
VMware ESXi |
Виртуальная машина требует на **10% больше CPU**, чем физический сервер. Тип виртуального диска: **Thick Provision** |
|
ПК СВ "Брест" / "РЕД Виртуализация" |
При использовании **KATA+NDR** увеличьте минимальное количество логических ядер на **20%** |
📌 Примечание:
Если вы хотите устранить уязвимости типа Spectre и Meltdown на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в 1,5 раза относительно уже увеличенного значения.
1.4. Дисковые подсистемы и RAID
| Подсистема | Назначение | Рекомендуемый RAID |
|---|---|---|
| Первая | ОС, контейнеры, базы (кроме TAA) | RAID 1 или RAID 10 |
| Вторая | База TAA и журналы | RAID 10 |
💡 Рекомендации:
- Минимум 2000 ГБ на первой подсистеме
- Используйте аппаратный RAID-контроллер с кэшем и BBU
1.5. Требования к процессору
Центральный процессор должен поддерживать наборы инструкций:
- BMI2
- AVX
- AVX2
🔍 Проверка поддержки:
- Выполните в терминале команду: cat /proc/cpuinfo | grep flags
- Убедитесь, что в выводе присутствуют: avx avx2 bmi2
- Либо выполните следующую команду:
1.6. Порты и сервера обновлений / KSN
Перед установкой приложения подготовьте IT-инфраструктуру вашей организации к установке компонентов Kaspersky Anti Targeted Attack Platform: Подготовка IT-инфраструктуры к установке компонентов приложения:
- Для обеспечения безопасности сети от анализируемых объектов запретите доступ в локальную сеть сервера Sandbox управляющему сетевому интерфейсу и интерфейсу для доступа обрабатываемых объектов.
- Произведите подготовку IT-инфраструктуры организации, согласно таблице.
- Открыт доступ до серверов обновления и KSN согласно таблице ниже:
| Server | URL |
|---|---|
| Updates |
|
| KSN |
|
2. Установка
2.1. Общая последовательность
- Установите Central Node в режиме "Ретроспективный анализ трафика"
- Установите Sandbox
- Добавьте образы виртуальных машин в Sandbox
💡 Сценарии:
- Пилот: Central Node + Sensor на одном сервере, Sandbox — на другом
2.2. Загрузка и запуск образа
Скачайте образ:
- Физический сервер: запишите на USB/DVD и загрузитесь.
- Виртуальный сервер: подключите ISO к ВМ.
⚠️ Важно:
При установке на виртуальной платформе обязательно выберите UEFI в настройках:Options → Boot Options → Firmware → UEFI.
📸 Скриншот 1:
2.3. Процесс установки
Шаг 1: Загрузка
Выберите:
📸 Скриншот 2:
Шаг 2: Язык
Выберите язык (например, русский) → Enter
📸 Скриншот 3:
Шаг 3: Лицензионное соглашение
- Нажмите Tab, выберите «Я Принимаю»
- Нажмите Enter
📸 Скриншот 4:
Шаг 4: Политика конфиденциальности
- Выберите «Я Принимаю» → Enter
📸 Скриншот 5:
Шаг 5: Выбор роли сервера
| Роль | Описание |
|---|---|
single |
Central Node + Sensor на одном сервере |
sensor |
Только Sensor (выделенный) |
storage |
Сервер хранения для кластера |
processing |
Обрабатывающий сервер (включает Sensor) |
⚠️ После установки сменить роль невозможно.
📸 Скриншот 6:
Шаг 6: Выбор диска
- Подтвердите очистку диска → Yes → Enter
📸 Скриншот 7:
![]()
![]()
В данном примере диск не соответствует минимальным требованиям
Шаг 7: Настройка сети кластера (если применимо)
❗ Настройка выполняется Только для кластерной установки.
Для не-кластерной установки просто нажмите Enter (оставьте 198.18.0.0/16)
📸 Скриншот 8:
📸 Скриншот 9:
Шаг 8: Выбор сетевого интерфейса
Выберите интерфейс для Management Interface
📸 Скриншот 10:
Шаг 9: Настройка IP-адреса
- DHCP — автоматически
- Static — вручную (IP, Mask, Gateway)
📸 Скриншот 11:
Шаг 10: Учётная запись admin
- Пароль: минимум 12 символов
- Подтвердите пароль → OK
📸 Скриншот 12:
Шаг 11: Язык NDR
Выберите язык (например, русский) → Enter
📸 Скриншот 13:
Шаг 12: DNS-серверы
⚠️ Обязательно! Даже в изолированной сети укажите фиктивный DNS (например,
1.1.1.1)
📸 Скриншот 14:
Шаг 13: NTP-серверы
- Нажмите Add
- Введите адрес (например,
pool.ntp.org) - Нажмите Continue
📸 Скриншот 15:
Шаг 14: Включение режима ретроспективного анализа трафика
Для ретроспективного анализа трафика, на этом шаге требуется включить режим ретроспективного анализа трафика. В этом режиме для компонента действует ряд ограничений, вы можете ознакомиться с ними в разделе Ретроспективный анализ трафика.
📸 Скриншот 16:
Шаг 15: Ожидание завершения
Процесс займёт 5–20 минут. Не перезагружайте сервер.
📸 Скриншот 17:
3. Настройка
3.1. Доступ к веб-интерфейсу
После завершения установки подождите пару минут — идёт запуск контейнеров и инициализация сервисов.
⚠️ Не пытайтесь входить сразу — возможна ошибка авторизации.
Откройте в браузере:
Войдите под:
- Логин:
admin - Пароль: заданный при установке
📸 Скриншот 17:
3.2. Конфигурация серверов
После входа откроется веб-интерфейс для управления масштабированием. Вам будет доступен раздел «Конфигурация серверов», где необходимо указать параметры, определяющие нагрузку и объём хранилища.
📸 Скриншот 18:
🔹 Почтовый трафик (KATA)
❗ВАЖНО: В поле Почтовый трафик, сообщений в секунду ничего не указываем.
🔹 SPAN-трафик (NDR)
- Укажите объём трафика (Мбит/с) поданного на CN.
- В поле SPAN-трафик, Мбит/с укажите планируемое количество трафика со SPAN-портов.
- В этом поле указывается общий объем SPAN-трафика, который обрабатывается на Central Node/RAM.
3.3. Объём диска
В поле «Хранилище» нужно указать объем дискового пространства, выделяемого для хранения файлов, загруженных через веб интерфейс для анализа компонентом Cental Node и Sandbox. Рекомендуется выделять не больше 100 Гб.
3.4. Запуск конфигурации
- Нажмите «Настроить»
- Нажмите «Запустить»
- Дождитесь завершения (10–20 минут)
📸 Скриншот 19:
📸 Скриншот 20:
⚠️ ВАЖНО! После успешного завершения система предложит войти заново. После завершения конфигурации подождите 5-20 минут — идёт запуск контейнеров и инициализация сервисов.
3.5. Финальная настройка
После успешной конфигурации:
🔹 Проверка времени
- Параметры → Дата и время
- Убедитесь в правильности часового пояса и NTP
⚠️ Время должно быть одинаковым на всех компонентах: CN, Sensor, Sandbox.
📸 Скриншот 21:
🔹 Имя сервера
- Параметры → Сетевые параметры → Имя сервера
- Укажите имя в нижнем регистре, совпадающее с DNS (если планируется интеграция с AD)
ВАЖНО!
Имя устройства Central Node можно изменить только через веб-интерфейс. Автоматически присвоенное при установке имя менять нельзя.
📸 Скриншот 22:
🔹 Лицензия
- Параметры → Лицензия
- Загрузите файл ключа или введите код активации (KATA, NDR, KEDR)
📸 Скриншот 23:
🔹 KSN
- Параметры → KSN/KPSN и MDR
- Примите соглашение и включите KSN
📸 Скриншот 24:
🔹 Обновление баз
- Параметры → Общие параметры → Обновление баз
- Выберите источник и запустите обновление
✅ Обновление должно завершиться со статусом успешно
📸 Скриншот 25:
🔹 Создание учётной записи Офицера безопасности
- Параметры → Пользователи → Добавить
- Роль: Старший сотрудник службы безопасности
- Укажите имя, пароль (дважды), включите учётную запись
💡 Эта учётная запись будет использоваться для работы с инцидентами.
📸 Скриншот 26:
ВАЖНО: Перед тем как приступить к данным настройкам, лицензии KATA или KATA/NDR должны быть обязательно добавлены в зависимости от тестируемого функционала.
Примечание:
o Лицензия KATA отвечает за защиту периметра IT-инфраструктуры предприятия обработку сетевых источников.
o NDR обеспечивающий защиту внутренней сети предприятия, построения карты сети и ретроспективного анализа.
Процесс первоначальной установки и настройки на данном этапе завершен.
4. Настройка подключения источников
1. API
Платформа KATA поддерживает интеграцию со сторонними решения по средством REST API.
Перед подключением источников, обязательно выполните следующие действия:
В данной инструкции этот процесс описан не будет, так как есть полноценная инструкция по работе с данным функционалом. Данную инструкцию можно запросить либо скачать по данной ссылке - Руководство по настройке API KATA, KEDR, NDR до 7.1.3
Детальнее с данным функционалом можно ознакомиться в онлайн документации KATA API и NDR API.
Рекомендуется увеличить значение максимальное значение обрабатываемых задач получаемых от одного клиента по API
Подключиться по “SSH” к “Central Node”, перейти в “Technical Support Mode” и выполнить следующие команды:
- Переход в root – “sudo su”.
- Увеличение максимального значения “API-запросов”
sudo su
console-settings-updater set --merge /kata/configuration/product/kata_scanner '{"ksmg": {"max_tasks_per_client": 500}}'
Прейдите в веб-интерфейс “Central Node” и авторизуйтесь под уз “admin”.
Перейдите в раздел “Внешние системы” и переведите пункт “Максимальный приоритет проверки” в состояние “Включено”.
2. SPAN
Данный пункт описывает процесс настройки Central Node для анализа копии трафика, поданного с внутреннего или внешнего сегмента сети.
ВАЖНО: для включения анализа сетевого трафика обязательно должен быть добавлен дополнительный интерфейс.
Для Central Node работающей в режиме Retrospective analysis mode, точка мониторинга должна быть только одна.
Примечание: В версию KATA 6.0 добавлена возможность записи, хранения и выгрузки копий сырого сетевого трафика. В данном документе этот функционал описан не будет, только настройка приема SPAN. Детально по данному функционалу можно ознакомиться в онлайн документации.
Процесс настройки и подключения SPAN в данной инструкции этот процесс описан не будет, так как есть полноценная инструкция по работе с данным функционалом. Данную инструкцию можно запросить либо скачать по данной ссылке - Настройка приёма SPAN-трафика на Central Node и Sensor
3. SIEM
Kaspersky Anti Targeted Attack Platform может публиковать информацию о действиях пользователей в веб-интерфейсе приложения и обнаружениях в SIEM-систему, которая уже используется в вашей организации, по протоколу Syslog.
Процесс настройки и подключения SPAN в данной инструкции этот процесс описан не будет, так как есть полноценная инструкция по работе с данным функционалом. Данную инструкцию можно запросить либо скачать по данной ссылке - Cheat Sheet по интеграциям KATA c KUMA
Детальнее по настройке данного функционала можно ознакомиться в онлайн документации.
С выходом нового модуля Network Detection and Response (NDR), который является частью платформы Kaspersky Anti Targeted Attack Platform (KATA), передача данных о событиях, связанных с этим функционалом, осуществляется через настройку коннекторов.
Детальнее по настройке данного функционала можно ознакомиться в онлайн документации
4. Загрузка PCAP-файла вручную
- В окне веб-интерфейса из под уз "Офицера безопасности" приложения выберите раздел "Ретроспективный анализ трафика".
Откроется таблица PCAP-файлов.
- Нажмите на кнопку "Загрузить PCAP-файл".
Откроется окно выбора файлов.
- Выберите PCAP-файл, который вы хотите загрузить, и нажмите на кнопку "Open".
Вы можете выбрать несколько файлов.
-
В таблице выберите файл с трафиком, который вы хотите воспроизвести.
Откроется окно с информацией о PCAP-файле. -
Нажмите на кнопку Воспроизвести
.
Воспроизведение трафика будет запущено.
📸 Скриншот 29:
После проигрывания PCAP-файла, результаты будут доступны в разделе "Алерты"
📸 Скриншот 29:
ВАЖНО: если включен автоматический анализ трафика, загрузка PCAP-файлов в Kaspersky Anti Targeted Attack Platform вручную недоступна.
5. Коннектора типа Generic для загрузки PCAP-файлов из внешней системы в Kaspersky Anti Targeted Attack Platform.
Добавление коннектора типа Generic для загрузки PCAP-файлов из внешней системы в Kaspersky Anti Targeted Attack Platform.
Этот коннектор используется для соединения с внешней системой, из которой передаются PCAP-файлы.
6. Включение и отключение автоматического анализа трафика
Если автоматический анализ трафика включен, Kaspersky Anti Targeted Attack Platform загружает и воспроизводит PCAP-файлы автоматически по мере их поступления. Вам требуется убедиться, что PCAP-файлы поступают в Kaspersky Anti Targeted Attack Platform в порядке записи и с учетом сегментов сети, иначе возможно искажение результатов анализа.
При включенном автоматическом анализе трафика загрузка PCAP-файлов в Kaspersky Anti Targeted Attack Platform и запуск воспроизведения трафика вручную недоступны.
ℹ️ Информация: Если вы хотите воспроизвести несколько PCAP-файлов подряд без очистки результатов, вам требуется загружать PCAP-файлы в порядке их записи с учетом сегментов сети, чтобы избежать искажения результатов анализа.
📌 Полезные ссылки
- Официальная документация Kaspersky
- Инструкция по интеграции с Active Directory
- Kaspersky на YouTube
- Kaspersky на Rutube
✅ Установка и настройка Central Node завершены!
Теперь можно приступать к установке Sandbox.
