# KATA Platform

# Установка и обновление

# Руководство по установке и настройке компонента Сentral Node в КАТА/KEDR/NDR 7.0-7.1

<div style="background:#e3f2fd; border-left:6px solid #2196f3; padding:10px; color:#1565c0;">
  ℹ️ <strong>Информация:</strong> Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора..
</div>


>Официальная документация по данному разделу приведена в <strong>[Онлайн-справке](https://support.kaspersky.com/KATA/7.1/ru-RU/246841.htm)</strong> на продукт. Далее по разделам:
>* [Аппаратные и программные требования](https://support.kaspersky.com/KATA/7.1/ru-RU/247120.htm)
>* [Архитектура приложения](https://support.kaspersky.com/KATA/7.1/ru-RU/194604.htm)
>* [Распределенное решение и мультитенантность](https://support.kaspersky.com/KATA/7.1/ru-RU/247445.htm)
>* [Руководство по масштабированию](https://support.kaspersky.com/KATA/7.1/ru-RU/247448.htm)
>* [Установка и первоначальная настройка приложения](https://support.kaspersky.com/KATA/7.1/ru-RU/176843.htm)

### 📦 Установка Central Node с компонентом Sensor и первоначальная настройка

> **Версия решения:** 7.1  
> **Тип установки:** Central Node + Sensor (на одном сервере)


### Важно: правильный сайзинг

> ⚠️ **Очень важно:**  
> Точный и надёжный расчёт аппаратных ресурсов (сайзинг) возможен **только после заполнения официального опросника** от Kaspersky.  
> Данные, предоставленные без опросника, являются **предварительными** и могут привести к нестабильной работе системы.  
> Окончательные рекомендации по ресурсам (CPU, ОЗУ, дисковое пространство) должны быть предоставлены **официальным партнёром или вендором Kaspersky**.

> **💡 Важно:** Подробнее о принципе работы решения Kaspersky Anti Targeted Attack Platform описано в [онлайн-документации](https://support.kaspersky.com/KATA/7.1/ru-RU/247193.htm).


---
<!--<details>
<summary>## 🗺️ Содержание</summary>

- [1. Подготовка](#1-подготовка)
  - [1.1. Варианты установки](#11-варианты-установки)
  - [1.2. Требования к оборудованию](#12-требования-к-оборудованию)
  - [1.3. Платформы виртуализации](#13-платформы-виртуализации)
  - [1.4. Дисковые подсистемы и RAID](#14-дисковые-подсистемы-и-raid)
  - [1.5. Требования к процессору](#15-требования-к-процессору)
  - [1.6. Порты и сервера обновлений/KSN](#16-Порты и сервера обновлений/KSN)
- [2. Установка](#2-установка)
  - [2.1. Общая последовательность](#21-общая-последовательность)
  - [2.2. Загрузка и запуск образа](#22-загрузка-и-запуск-образа)
  - [2.3. Процесс установки](#23-процесс-установки)
- [3. Настройка](#3-настройка)
  - [3.1. Доступ к веб-интерфейсу](#31-доступ-к-веб-интерфейсу)
  - [3.2. Конфигурация серверов](#32-конфигурация-серверов)
  - [3.3. Объём диска](#33-объём-диска)
  - [3.4. Запуск конфигурации](#34-запуск-конфигурации)
  - [3.5. Финальная настройка](#35-финальная-настройка)
- [📌 Полезные ссылки](#-полезные-ссылки)
</details> 
--- -->

<details>
  
<summary>## 1. Подготовка</summary>

### 1.1. Варианты установки

Решение поддерживает три архитектуры:

| Вариант | Описание |
|--------|--------|
| **Standalone** | Central Node + Sensor на одном сервере. Подходит для пилотных внедрений, тестовых сред и организаций с небольшой ИТ-инфраструктурой. |
| **Кластер** | Распределённая отказоустойчивая система. Минимум 4 сервера: 2 storage + 2 processing. |
| **Распределенное решение и мультитенантность** | Primary CN (PCN) + Secondary CN (SCN) в филиалах. Централизованное управление. |

> 💡 **Рекомендация:**
> <li>Смена архитектуры (например, с Standalone на Cluster или Распределенное решение) возможна только через переустановку.
> <li>Для кластера и распределённого решения требуется предварительный сайзинг на основе заполненного опросника и анализа от вендора.</li>

---

### 1.2. Требования к оборудованию

| Компонент | Требование |
|---------|-----------|
| **Режим загрузки** | Обязательно **UEFI** |
| **Процессор** | Минимум 10+ потоков (логических ядер), поддержка **BMI2, AVX, AVX2** |
| **ОЗУ** | Минимум **64 ГБ** |
| **Диски** | <ul><li>1 диск — для ОС и компонентов</li><li>2 диска — **обязательно при использовании KEDR** (второй — для TAA)</li></ul> |
| **Жёсткие диски** | Только **SAS HDD 10K rpm и выше** |
| **RAID** | Только **аппаратный RAID**. Программный RAID **не поддерживается** |

#### 🔹 Объём системного диска

| Сценарий | Минимальный объём |
|--------|------------------|
| **KATA и/или NDR** | 2–2,4 ТБ |
| **Только KEDR** | 1 ТБ |

---

### 1.3. Платформы виртуализации

Решение **не поддерживает Microsoft Hyper-V**. Поддерживаются:

- **VMware ESXi 6.7.0 или 7.0**
- **KVM**
- **ПК СВ "Брест" 3.3**
- **"РЕД Виртуализация" 7.3**
- **zVirt Node 4.2**

> 📌 **Примечание по KVM:**  
> - ОС: **Debian GNU/Linux 12**
> - Эмулятор: **QEMU version 8.0.2**

---

#### Дополнительные требования для платформ виртуализации

#### VMware ESXi
<ul>
  <li>Виртуальная машина требует на 10% больше CPU, чем физический сервер</li>
  <li>Тип виртуального диска: <strong>Thick Provision</strong></li>
</ul>

#### ПК СВ "Брест" / "РЕД Виртуализация"
<ul>
  <li>При использовании <strong>KEDR или KATA+KEDR</strong> увеличьте минимальное количество логических ядер на <strong>20%</strong></li>
</ul>

> 📌 **Примечание:**  
> Если вы хотите устранить уязвимости типа **Spectre и Meltdown** на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер **в 1,5 раза** относительно уже увеличенного значения.

---

### 1.4. Дисковые подсистемы и RAID

| Подсистема | Назначение | Рекомендуемый RAID |
|-----------|----------|------------------|
| **Первая** | ОС, контейнеры, базы (кроме TAA) | RAID 1 или RAID 10 |
| **Вторая** | База TAA и журналы | RAID 10 |

> 💡 **Рекомендации:**
> - Минимум **2000 ГБ** на первой подсистеме
> - Минимум **2400 ГБ** на второй подсистеме
> - Используйте **аппаратный RAID-контроллер** с кэшем и BBU

---

### 1.5. Требования к процессору

Центральный процессор **должен поддерживать наборы инструкций**:
- **BMI2**
- **AVX**
- **AVX2**

> 🔍 **Проверка поддержки:**
> ```bash
> grep -E 'avx|avx2|bmi2' /proc/cpuinfo
> ```
### 1.6. Порты и сервера обновлений / KSN
Перед установкой приложения подготовьте IT-инфраструктуру вашей организации к установке компонентов Kaspersky Anti Targeted Attack Platform:
Подготовка IT-инфраструктуры к установке компонентов приложения:
1. Убедитесь, что серверы, а также компьютер, предназначенный для работы с веб-интерфейсом приложения, и компьютеры, на которых устанавливается компонент Endpoint Agent, удовлетворяют [аппаратным и программным требованиям](https://support.kaspersky.com/KATA/7.1/ru-RU/247120.htm).
2. Для обеспечения безопасности сети от анализируемых объектов запретите доступ в локальную сеть сервера Sandbox управляющему сетевому интерфейсу и интерфейсу для доступа обрабатываемых объектов.
3. Произведите подготовку IT-инфраструктуры организации, [согласно таблице](https://support.kaspersky.com/KATA/7.1/ru-RU/247120.htm).
4. Открыт доступ до серверов обновления и KSN согласно таблице ниже:
<table style="width: 100%; border-collapse: collapse; margin: 20px 0; font-family: 'Segoe UI', sans-serif; font-size: 14px;">
  <!-- Строка 1: Оглавление в двух столбцах -->
  <tr>
    <th style="padding: 12px; background-color: rgb(0, 168, 142); color: white; text-align: center; font-weight: bold; border: 1px solid #ddd; width: 50%;">
      Server
    </th>
    <th style="padding: 12px; background-color: rgb(0, 168, 142); color: white; text-align: center; font-weight: bold; border: 1px solid #ddd; width: 50%;">
      URL
    </th>
  </tr>
  <!-- Строка 2 -->
  <tr>
    <td style="padding: 12px; border: 1px solid #ddd; text-align: center; vertical-align: middle; background-color: #f0fdfa; font-weight: bold;">
      Updates
    </td>
    <td style="padding: 12px; border: 1px solid #ddd;">
      <li>antiapt.kaspersky-labs.com
      <li>antiapt.k.kaspersky-labs.com
      <li>antiapt.s.kaspersky-labs.com
      <li>activation-v2.kaspersky.com
</li>
    </td>
  </tr>

  <!-- Строка 3 -->
  <tr>
    <td style="padding: 12px; text-align: center; vertical-align: middle; border: 1px solid #ddd; background-color: #f0fdfa; font-weight: bold;">
      KSN
    </td>
    <td style="padding: 12px; border: 1px solid #ddd;">
      <li>https://ksn-crypto-file-geo.kaspersky-labs.com
      <li>https://ksn-crypto-stat-geo.kaspersky-labs.com
      <li>https://ksn-crypto-url-geo.kaspersky-labs.com
      <li>https://ksn-crypto-verdict-geo.kaspersky-labs.com
      <li>https://ksn-crypto-kas-geo.kaspersky-labs.com
      <li>https://ksn-crypto-a-stat-geo.kaspersky-labs.com
      <li>https://ksn-crypto-hash-geo.kaspersky-labs.com
      <li>https://ksn-his-geo.kaspersky-labs.com
      <li>https://ksn-file-geo.kaspersky-labs.com
      <li>https://ksn-verdict-geo.kaspersky-labs.com
      <li>https://ksn-url-geo.kaspersky-labs.com
      <li>https://ksn-kas-geo.kaspersky-labs.com
      <li>https://ksn-a-stat-geo.kaspersky-labs.com
      <li>https://ksn-info-geo.kaspersky-labs.com
      <li>https://ksn-cinfo-geo.kaspersky-labs.com
      <li>https://dc1.ksn.kaspersky-labs.com
      <li>https://dc1-file.ksn.kaspersky-labs.com
      <li>https://dc1-kas.ksn.kaspersky-labs.com
      <li>https://dc1-st.ksn.kaspersky-labs.com
    </td>
  </tr>
</table>

---

На рисунках ниже показана схема сетевого взаимодействия между компонентами приложения и системами, необходимыми для работы приложения. Стрелки на схеме указывают направление соединения: каждая стрелка проведена от объекта, который инициирует соединение, к объекту, который отвечает на вызов.
<details>
<summary>🔽 Показать схему архитектуры</summary>

<div align="center">
  <img src="https://antiapt-community.ru/attachments/28" alt="Процесс сканирования" width="70%">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    Рис. 1 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Central Node развернут со встроенным Sensor
  </p>
</div>

<div align="center">
  <img src="https://antiapt-community.ru/attachments/27" alt="Процесс сканирования" width="70%">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    Рис. 2 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Sensor развернут на отдельном от Central Node сервере
  </p>
</div>

<div align="center">
  <img src="https://antiapt-community.ru/attachments/29" alt="Процесс сканирования" width="70%">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    Рис. 3 — Принцип работы приложения в режиме распределенного решения
  </p>
</div>

</details>

</details>

---

<details>
 
<summary>## 2. Установка</summary>

### 2.1. Общая последовательность

1. Установите **Central Node и Sensor**
2. Установите **Sandbox**
3. Добавьте **образы виртуальных машин** в Sandbox
4. (Опционально) Установите **выделенный Sensor**
5. (Опционально) Установите **агенты Kaspersky Endpoint Agents**

> 💡 **Сценарии:**
> - **Пилот:** Central Node + Sensor на одном сервере, Sandbox — на другом
> - **Промышленный:** кластер или распределённая архитектура

---

### 2.2. Загрузка и запуск образа

Скачайте образ:
```
kata-cn-7.1.0.530-inst.x86_64_en-ru-zh.iso
```

- **Физический сервер:** запишите на USB/DVD и загрузитесь.
- **Виртуальный сервер:** подключите ISO к ВМ.

> ⚠️ **Важно:**  
> При установке на виртуальной платформе **обязательно выберите UEFI** в настройках:  
> `Options → Boot Options → Firmware → UEFI`.
> 

> 📸 **Скриншот 1:** <div align="center"><img src="https://antiapt-community.ru/attachments/30" alt="Схема" width="80%"></div>

---

### 2.3. Процесс установки

#### Шаг 1: Загрузка
Выберите:
```
Install KATA 7.1.0.530
```

> 📸 **Скриншот 2:**<div align="center"><img src="https://antiapt-community.ru/attachments/31" alt="Схема" width="80%"></div>

---

#### Шаг 2: Язык
Выберите язык (например, **русский**) → **Enter**

> 📸 **Скриншот 3:**  <div align="center"><img src="https://antiapt-community.ru/attachments/33" alt="Схема" width="80%"></div>

---

#### Шаг 3: Лицензионное соглашение
- Нажмите **Tab**, выберите **«Я Принимаю»**
- Нажмите **Enter**

> 📸 **Скриншот 4:** <div align="center"><img src="https://antiapt-community.ru/attachments/34" alt="Схема" width="80%"><img src="https://antiapt-community.ru/attachments/35" alt="Схема" width="80%"></div>

---

#### Шаг 4: Политика конфиденциальности
- Выберите **«Я Принимаю»** → **Enter**

> 📸 **Скриншот 5:**<div align="center"><img src="https://antiapt-community.ru/attachments/36" alt="Схема" width="80%"><img src="https://antiapt-community.ru/attachments/37" alt="Схема" width="80%"></div>

---

#### Шаг 5: Выбор роли сервера

| Роль | Описание |
|------|---------|
| **`single`** | Central Node + Sensor на одном сервере |
| **`sensor`** | Только Sensor (выделенный) |
| **`storage`** | Сервер хранения для кластера |
| **`processing`** | Обрабатывающий сервер (включает Sensor) |

> ⚠️ После установки сменить роль **невозможно**.

> 📸 **Скриншот 6:**  <div align="center">
  <img src="https://antiapt-community.ru/attachments/38" alt="Схема" width="60%"></div>

---

#### Шаг 6: Выбор диска
- Подтвердите очистку диска → **Yes** → **Enter**
- Если используется **KEDR**, появится предложение выделить второй диск под **TAA**
- Если вы хотите использовать систему хранения данных SAN, для хранения телеметрии <strong>TAA</strong>, выполните одно из следующих действий:
  * Если SAN подключена к физическому или виртуальному серверу, на этом шаге установки выберите SAN, отображаемую как локальный диск, в качестве диска для хранения данных.
  * Если SAN доступна через сетевой интерфейс, выполните следующие действия:

    1. На этом шаге установки выберите <strong>Do not allocate a separate disk for TAA</strong>.
    2. [Обратитесь в Техническую поддержку](https://support.kaspersky.com/help/KATA/7.1/ru-RU/228435.htm) за инструкцией по изменению точки монтирования второй дисковой подсистемы.
    3. Выполните оставшиеся шаги мастера установки компонента Central Node со встроенным Sensor на сервере.
    4. В режиме Technical Support Mode измените точку монтирования в соответствии с полученной инструкцией.

> 📸 **Скриншот 7:**  <div align="center"><img src="https://antiapt-community.ru/attachments/39" alt="Схема" width="40%">
  <img src="https://antiapt-community.ru/attachments/40" alt="Схема" width="60%">
  <img src="https://antiapt-community.ru/attachments/41" alt="Схема" width="50%"></div>
<h5 style="text-align: center; vertical-align: middle; color: red;">
  <strong>В данном примере диск не соответствует минимальным требованиям</strong>
</h5>

---

#### Шаг 7: Настройка сети кластера (если применимо)

> <h5 style="text-align: center; vertical-align: middle; color: red;">❗ Настройка выполняется <strong>Только для кластерной установки.</strong></h5>

Для **не-кластерной установки** просто нажмите **Enter** (оставьте `198.18.0.0/16`)

> 📸 **Скриншот 8:**  <div align="center"><img src="https://antiapt-community.ru/attachments/42" alt="Схема" width="90%"></div>

> 📸 **Скриншот 9:**  <div align="center"><img src="https://antiapt-community.ru/attachments/43" alt="Схема" width="90%"></div>

---

#### Шаг 8: Выбор сетевого интерфейса
Выберите интерфейс для **Management Interface**

> 📸 **Скриншот 10:** <div align="center"><img src="https://antiapt-community.ru/attachments/44" alt="Схема" width="90%"></div>

---

#### Шаг 9: Настройка IP-адреса
- **DHCP** — автоматически
- **Static** — вручную (IP, Mask, Gateway)

> 📸 **Скриншот 11:**<div align="center"><img src="https://antiapt-community.ru/attachments/45" alt="Схема" width="70%"><img src="https://antiapt-community.ru/attachments/46" alt="Схема" width="70%"><img src="https://antiapt-community.ru/attachments/47" alt="Схема" width="70%"></div>

---

#### Шаг 10: Учётная запись `admin`
- Пароль: **минимум 12 символов**
- Подтвердите пароль → OK

> 📸 **Скриншот 12:**<div align="center"><img src="https://antiapt-community.ru/attachments/48" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/49" alt="Схема" width="70%"></div>

---

#### Шаг 11: Язык NDR
Выберите язык (например, **русский**) → Enter

> 📸 **Скриншот 13:**<div align="center"><img src="https://antiapt-community.ru/attachments/50" alt="Схема" width="90%"></div>

---

#### Шаг 12: DNS-серверы
> ⚠️ <strong>Обязательно!</strong> Даже в изолированной сети укажите фиктивный DNS (например, `1.1.1.1`)

> 📸 **Скриншот 14:**<div align="center"><img src="https://antiapt-community.ru/attachments/51" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/52" alt="Схема" width="90%"></div>

---

#### Шаг 13: NTP-серверы
- Нажмите **Add**
- Введите адрес (например, `pool.ntp.org`)
- Нажмите **Continue**

> 📸 **Скриншот 15:**<div align="center"><img src="https://antiapt-community.ru/attachments/53" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/54" alt="Схема" width="90%"></div>

---

#### Шаг 14: Ожидание завершения
Процесс займёт **5–20 минут**. Не перезагружайте сервер.

> 📸 **Скриншот 16:**  <div align="center"><img src="https://antiapt-community.ru/attachments/55" alt="Схема" width="90%"></div>

</details>

---

<details>

<summary>## 3. Настройка</summary>

### 3.1. Доступ к веб-интерфейсу

После завершения установки подождите **пару минут** — идёт запуск контейнеров и инициализация сервисов.

> ⚠️ Не пытайтесь входить сразу — возможна ошибка авторизации.

Откройте в браузере:
```
https://<IP-адрес-сервера>:8443
```

Войдите под:
- **Логин:** `admin`
- **Пароль:** заданный при установке

> 📸 **Скриншот 17:**  <div align="center"><img src="https://antiapt-community.ru/attachments/56" alt="Схема" width="60%"></div>

---

### 3.2. Конфигурация серверов

После входа откроется **веб-интерфейс для управления масштабированием**. Вам будет доступен раздел **«Конфигурация серверов»**, где необходимо указать параметры, определяющие нагрузку и объём хранилища.

> 📸 **Скриншот 18:**  <div align="center"><img src="https://antiapt-community.ru/attachments/57" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/58" alt="Схема" width="90%"></div>

#### 🔹 Количество Endpoint Agents

> ❗ Указывается **не количество хостов**, а **количество эффективных агентов**, по которым рассчитывается нагрузка и выделяется дисковое пространство.

| Тип хоста | Коэффициент |
|----------|------------|
| Windows-хост | ×1 |
| Linux/Mac-хост | ×3 |
| Сервер (Windows/Linux) | ×20 |

**Формула:**
```
K = Σ(Windows) + Σ(Linux × 3) + Σ(Серверы × 20)
```

**Пример:**
- 800 Windows
- 100 Linux
- 200 Windows Server
- 100 Linux Server  
→ `K = 800 + (100×3) + (300×20) = 7100`

> ❌ Если **KEDR не используется** → укажите `0`.

---

#### 🔹 Почтовый трафик (KATA)

> ❗ Указывается **среднее количество писем в секунду (PPS)**.

**Формула:**
```
PPS = M / (H × 3600)
```
- `M` — писем в день
- `H` — часов в рабочем дне

**Пример:**  
10 000 писем/день, 8 часов → `10000 / 28800 ≈ 0.35`

> ❌ Если **KATA не используется** → укажите `0`.

---

#### 🔹 SPAN-трафик (NDR)

Укажите **суммарный объём трафика (Мбит/с)** с CN и всех Sensor.

**Пример:**  
- CN: 500 Mbps
- Sensor: 1.5 Gbps = 1500 Mbps  
→ Укажите: **2000**

> ❌ Если **NDR не используется** → укажите `0`.

---

### 3.3. Объём диска

> ⚠️ Если вы установили Central Node **не в виде отказоустойчивого кластера**, вам необходимо рассчитать объём диска для параметров **База событий, ГБ** и **Хранилище, ГБ** по следующей формуле:

```
A = F - R, ГБ
```

Где:
- `A` — объём, используемый для базы событий и хранилища
- `F` — объём жёсткого диска, на котором будет храниться база событий TAA
- `R` — зарезервированное количество свободного пространства (ГБ) на второй дисковой подсистеме, соответствующее количеству подключенных хостов с компонентом Endpoint Agent

> 💡 **Примечание:**  
> Если количество подключенных к Central Node хостов находится в диапазоне между значениями, используйте в расчётах **большее число**.

---

#### 🔹 Таблица: Зарезервированное количество свободного пространства

| Количество хостов с Endpoint Agent | Зарезервированное пространство (ГБ) |
|-----------------------------------|------------------------------------|
| 1000                              | 1000                               |
| 3000                              | 1200                               |
| 5000                              | 1400                               |
| 10 000                            | 1900                               |
| 15 000                            | 2400                               |

---

#### 🔹 Расчёт объёма дискового пространства для хранения телеметрии

Объём дискового пространства, необходимого для хранения данных телеметрии на сервере Central Node, рассчитывается по следующей формуле:

```
S = 150 ГБ + (K / 15000) × ((400 + 460 × d) / 0.65)
```

Где:
- `S` — объём требуемого дискового пространства (в ГБ)
- `K` — количество хостов с Kaspersky Endpoint Agent или Kaspersky Endpoint Security для Windows
- `d` — срок хранения данных в днях
- `150 ГБ` — базовый объём, требуемый для хранения

> ⚠️ **Если включена функция проверки цепочек событий (NDR), применяется изменённая формула:**
> ```
> S = 150 ГБ + (K / 15000) × ((600 + 460 × d) / 0.65)
> ```

---

##### ✅ Пример расчёта

Допустим, в инфраструктуре **5000 хостов** и срок хранения данных — **30 дней**. Рассчитаем объём дискового пространства:

1. **Вычисляем сумму в числителе:**
   ```
   400 + 460 × 30 = 400 + 13 800 = 14 200
   ```

2. **Делим на коэффициент хранения:**
   ```
   14 200 / 0.65 ≈ 21 846.15 ГБ
   ```

3. **Определяем долю хостов:**
   ```
   5000 / 15000 = 0.33333
   ```

4. **Умножаем:**
   ```
   0.33333 × 21 846.15 ≈ 7282.05 ГБ
   ```

5. **Прибавляем базовые 150 ГБ:**
   ```
   S = 150 + 7282.05 ≈ 7432.05 ГБ ≈ 7.43 ТБ
   ```

✅ **Итог:**  
Для 5000 хостов с 30-дневным хранением данных требуется **≈7.43 ТБ** дискового пространства.

> 💡 **Примечание:**  
> Если включена функция **проверки цепочек событий (NDR)**, объём увеличится до **≈7.53 ТБ**.

---

#### 🔹 Дополнительный объём для хранения телеметрии NDR

Если используется анализ SPAN-трафика, рассчитайте дополнительный объём:

```
S_NDR = (N_NDR × 0.02 + T_SPAN × 10) × d
```

Где:
- `N_NDR` — количество агентов NDR
- `T_SPAN` — объём SPAN-трафика в Гбит/с
- `d` — срок хранения (дней)

**Пример:**  
- `N_NDR = 2000`
- `T_SPAN = 2 Гбит/с`
- `d = 30`

```
S_NDR = (2000 × 0.02 + 2 × 10) × 30 = (40 + 20) × 30 = 1800 ГБ = 1.8 ТБ
```

---

#### 🔹 Итоговый требуемый объём дискового пространства

```
S_total = S + S_NDR
```

**Пример:**  
```
S_total = 7.43 ТБ + 1.8 ТБ = 9.23 ТБ
```

✅ **Итого требуется: ≈9.23 ТБ**

> ⚠️ **Максимальный объём на одной подсистеме — 15 ТБ.**  
> При превышении рассмотрите кластерную архитектуру.

---

#### 🔹 Хранилище файлов

Рекомендуется указать **до 100 ГБ** — для файлов, полученных через задачу «Получить файл».


---

### 3.4. Запуск конфигурации

1. Нажмите **«Настроить»**
2. Нажмите **«Запустить»**
3. Дождитесь завершения (10–20 минут)

> 📸 **Скриншот 19:**  <div align="center"><img src="https://antiapt-community.ru/attachments/59" alt="Схема" width="90%"></div>

> 📸 **Скриншот 20:**  <div align="center"><img src="https://antiapt-community.ru/attachments/60" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/61" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/56" alt="Схема" width="50%"></div>

> ⚠️ <strong>ВАЖНО!</strong> После успешного завершения система предложит войти заново. После завершения конфигурации подождите **5-20 минут** — идёт запуск контейнеров и инициализация сервисов.

---

### 3.5. Финальная настройка

После успешной конфигурации:

#### 🔹 Проверка времени
- **Параметры → Дата и время**
- Убедитесь в правильности часового пояса и NTP

> ⚠️ Время должно быть одинаковым на всех компонентах: CN, Sensor, Sandbox.

> 📸 **Скриншот 21:**  <div align="center"><img src="https://antiapt-community.ru/attachments/63" alt="Схема" width="90%"></div>

---

#### 🔹 Имя сервера
- **Параметры → Сетевые параметры → Имя сервера**
- Укажите имя в **нижнем регистре**, совпадающее с DNS (если планируется интеграция с AD)
> <h5 style="text-align: center; vertical-align: middle; color: red;"><strong>ВАЖНО!</strong></h5><h5 style="text-align: center; vertical-align: middle;">Имя устройства Central Node можно изменить только через веб-интерфейс. Автоматически присвоенное при установке имя менять нельзя.</h5>

> 📸 **Скриншот 22:**  <div align="center"><img src="https://antiapt-community.ru/attachments/64" alt="Схема" width="90%"></div>

---

#### 🔹 Лицензия
- **Параметры → Лицензия**
- Загрузите файл ключа или введите код активации (KATA, NDR, KEDR)

> 📸 **Скриншот 23:**  <div align="center"><img src="https://antiapt-community.ru/attachments/65" alt="Схема" width="90%"></div>

---

#### 🔹 KSN
- **Параметры → KSN/KPSN и MDR**
- Примите соглашение и включите KSN

> 📸 **Скриншот 24:**  <div align="center"><img src="https://antiapt-community.ru/attachments/66" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/67" alt="Схема" width="90%"></div>

---

#### 🔹 Обновление баз
- **Параметры → Общие параметры → Обновление баз**
- Выберите источник и запустите обновление

> ✅ Обновление должно завершиться со статусом **успешно**

> 📸 **Скриншот 25:**  <div align="center"><img src="https://antiapt-community.ru/attachments/68" alt="Схема" width="90%"></div>

---

#### 🔹 Создание учётной записи Офицера безопасности
- **Параметры → Пользователи → Добавить**
- Роль: **Старший сотрудник службы безопасности**
- Укажите имя, пароль (дважды), включите учётную запись

> 💡 Эта учётная запись будет использоваться для работы с инцидентами.

> 📸 **Скриншот 26:**  <div align="center"><img src="https://antiapt-community.ru/attachments/69" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/70" alt="Схема" width="90%"></div>

</details>

---

## 📌 Полезные ссылки

- [Официальная документация Kaspersky](https://support.kaspersky.com/KATA/7.1/ru-RU/246841.htm)
- [Инструкция по интеграции с Active Directory](https://antiapt-community.ru/books/kata-platform/page/process-podkliuceniia-kata-po-ldap-sso)
- [Kaspersky на YouTube](https://www.youtube.com/@KasperskyTechRussia)
- [Kaspersky на Rutube](https://rutube.ru/channel/43034214/)

---

✅ **Установка и настройка Central Node завершены!**  
Теперь можно приступать к установке **Sandbox**, **выделенного Sensor** и настройки/подключению **Endpoint Agents**.

---

# Руководство по установке и настройке компонента Сentral Node в КАТА/NDR 8.0

<div style="background:#e3f2fd; border-left:6px solid #2196f3; padding:10px; color:#1565c0;">
  ℹ️ <strong>Информация:</strong> Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора..
</div>


>Официальная документация по данному разделу приведена в <strong>[Онлайн-справке](https://support.kaspersky.com/help/KATA/8.0/ru-RU/246841.htm)</strong> на продукт. Далее по разделам:
>* [Аппаратные и программные требования](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247120.htm)
>* [Архитектура приложения](https://support.kaspersky.com/help/KATA/8.0/ru-RU/194604.htm)
>* [Распределенное решение и мультитенантность](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247445.htm)
>* [Руководство по масштабированию](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247448.htm)
>* [Установка и первоначальная настройка приложения](https://support.kaspersky.com/help/KATA/8.0/ru-RU/176843.htm)

### 📦 Установка Central Node с компонентом Sensor и первоначальная настройка

> **Версия решения:** 8.0  
> **Тип установки:** Central Node + Sensor (на одном сервере)


### Важно: правильный сайзинг

> ⚠️ **Очень важно:**  
> Точный и надёжный расчёт аппаратных ресурсов (сайзинг) возможен **только после заполнения официального опросника** от Kaspersky.  
> Данные, предоставленные без опросника, являются **предварительными** и могут привести к нестабильной работе системы.  
> Окончательные рекомендации по ресурсам (CPU, ОЗУ, дисковое пространство) должны быть предоставлены **официальным партнёром или вендором Kaspersky**.

> **💡 Важно:** Подробнее о принципе работы решения Kaspersky Anti Targeted Attack Platform описано в [онлайн-документации](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247193.htm).


---
<!--<details>
<summary>## 🗺️ Содержание</summary>

- [1. Подготовка](#1-подготовка)
  - [1.1. Варианты установки](#11-варианты-установки)
  - [1.2. Требования к оборудованию](#12-требования-к-оборудованию)
  - [1.3. Платформы виртуализации](#13-платформы-виртуализации)
  - [1.4. Дисковые подсистемы и RAID](#14-дисковые-подсистемы-и-raid)
  - [1.5. Требования к процессору](#15-требования-к-процессору)
  - [1.6. Порты и сервера обновлений/KSN](#16-Порты и сервера обновлений/KSN)
- [2. Установка](#2-установка)
  - [2.1. Общая последовательность](#21-общая-последовательность)
  - [2.2. Загрузка и запуск образа](#22-загрузка-и-запуск-образа)
  - [2.3. Процесс установки](#23-процесс-установки)
- [3. Настройка](#3-настройка)
  - [3.1. Доступ к веб-интерфейсу](#31-доступ-к-веб-интерфейсу)
  - [3.2. Конфигурация серверов](#32-конфигурация-серверов)
  - [3.3. Объём диска](#33-объём-диска)
  - [3.4. Запуск конфигурации](#34-запуск-конфигурации)
  - [3.5. Финальная настройка](#35-финальная-настройка)
- [📌 Полезные ссылки](#-полезные-ссылки)
</details> 
--- -->

<details>
  
<summary>## 1. Подготовка</summary>

### 1.1. Варианты установки

Решение поддерживает три архитектуры:

| Вариант | Описание |
|--------|--------|
| **Standalone** | Central Node + Sensor на одном сервере. Подходит для пилотных внедрений, тестовых сред и организаций с небольшой ИТ-инфраструктурой. |
| **Кластер** | Распределённая отказоустойчивая система. Минимум 4 сервера: 2 storage + 2 processing. |
| **Распределенное решение и мультитенантность** | Primary CN (PCN) + Secondary CN (SCN) в филиалах. Централизованное управление. |

> 💡 **Рекомендация:**
> <li>Смена архитектуры (например, с Standalone на Cluster или Распределенное решение) возможна только через переустановку.
> <li>Для кластера и распределённого решения требуется предварительный сайзинг на основе заполненного опросника и анализа от вендора.</li>

---

### 1.2. Требования к оборудованию

| Компонент | Требование |
|---------|-----------|
| **Режим загрузки** | Обязательно **UEFI** |
| **Процессор** | Минимум 10+ потоков (логических ядер), поддержка **BMI2, AVX, AVX2** |
| **ОЗУ** | Минимум **64 ГБ** |
| **Диски** | <ul><li>1 диск — для ОС и компонентов</li></ul> |
| **Жёсткие диски** | Только **SAS HDD 10K rpm и выше** |
| **RAID** | Только **аппаратный RAID**. Программный RAID **не поддерживается** |

#### 🔹 Объём системного диска

| Сценарий | Минимальный объём |
|--------|------------------|
| **KATA и/или NDR** | 2–2,4 ТБ |


---

### 1.3. Платформы виртуализации

Решение **не поддерживает Microsoft Hyper-V**. Поддерживаются:

- **VMware ESXi 6.7.0 или 7.0**
- **KVM**
- **ПК СВ "Брест" 3.3**
- **"РЕД Виртуализация" 7.3**
- **zVirt Node 4.2**

> 📌 **Примечание по KVM:**  
> - ОС: **Debian GNU/Linux 12**
> - Эмулятор: **QEMU version 8.0.2**

---

#### Дополнительные требования для платформ виртуализации

#### VMware ESXi
<ul>
  <li>Виртуальная машина требует на 10% больше CPU, чем физический сервер</li>
  <li>Тип виртуального диска: <strong>Thick Provision</strong></li>
</ul>

#### ПК СВ "Брест" / "РЕД Виртуализация"
<ul>
  <li>При использовании <strong>KATA или KATA+NDR</strong> увеличьте минимальное количество логических ядер на <strong>20%</strong></li>
</ul>

> 📌 **Примечание:**  
> Если вы хотите устранить уязвимости типа **Spectre и Meltdown** на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер **в 1,5 раза** относительно уже увеличенного значения.

---

### 1.4. Дисковые подсистемы и RAID

| Подсистема | Назначение | Рекомендуемый RAID |
|-----------|----------|------------------|
| **Первая** | ОС, контейнеры, базы (кроме TAA) | RAID 1 или RAID 10 |

> 💡 **Рекомендации:**
> - Минимум **2000 ГБ** на первой подсистеме
> - Используйте **аппаратный RAID-контроллер** с кэшем и BBU

---

### 1.5. Требования к процессору

Центральный процессор **должен поддерживать наборы инструкций**:
- **BMI2**
- **AVX**
- **AVX2**

> 🔍 **Проверка поддержки:**
> ```bash
> grep -E 'avx|avx2|bmi2' /proc/cpuinfo
> ```
### 1.6. Порты и сервера обновлений / KSN
Перед установкой приложения подготовьте IT-инфраструктуру вашей организации к установке компонентов Kaspersky Anti Targeted Attack Platform:
Подготовка IT-инфраструктуры к установке компонентов приложения:
1. Убедитесь, что серверы, а также компьютер, предназначенный для работы с веб-интерфейсом приложения, и компьютеры, на которых устанавливается компонент Endpoint Agent, удовлетворяют [аппаратным и программным требованиям](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247120.htm).
2. Для обеспечения безопасности сети от анализируемых объектов запретите доступ в локальную сеть сервера Sandbox управляющему сетевому интерфейсу и интерфейсу для доступа обрабатываемых объектов.
3. Произведите подготовку IT-инфраструктуры организации, [согласно таблице](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247120.htm).
4. Открыт доступ до серверов обновления и KSN согласно таблице ниже:
<table style="width: 100%; border-collapse: collapse; margin: 20px 0; font-family: 'Segoe UI', sans-serif; font-size: 14px;">
  <!-- Строка 1: Оглавление в двух столбцах -->
  <tr>
    <th style="padding: 12px; background-color: rgb(0, 168, 142); color: white; text-align: center; font-weight: bold; border: 1px solid #ddd; width: 50%;">
      Server
    </th>
    <th style="padding: 12px; background-color: rgb(0, 168, 142); color: white; text-align: center; font-weight: bold; border: 1px solid #ddd; width: 50%;">
      URL
    </th>
  </tr>
  <!-- Строка 2 -->
  <tr>
    <td style="padding: 12px; border: 1px solid #ddd; text-align: center; vertical-align: middle; background-color: #f0fdfa; font-weight: bold;">
      Updates
    </td>
    <td style="padding: 12px; border: 1px solid #ddd;">
      <li>antiapt.kaspersky-labs.com
      <li>antiapt.k.kaspersky-labs.com
      <li>antiapt.s.kaspersky-labs.com
      <li>activation-v2.kaspersky.com
</li>
    </td>
  </tr>

  <!-- Строка 3 -->
  <tr>
    <td style="padding: 12px; text-align: center; vertical-align: middle; border: 1px solid #ddd; background-color: #f0fdfa; font-weight: bold;">
      KSN
    </td>
    <td style="padding: 12px; border: 1px solid #ddd;">
      <li>https://ksn-crypto-file-geo.kaspersky-labs.com
      <li>https://ksn-crypto-stat-geo.kaspersky-labs.com
      <li>https://ksn-crypto-url-geo.kaspersky-labs.com
      <li>https://ksn-crypto-verdict-geo.kaspersky-labs.com
      <li>https://ksn-crypto-kas-geo.kaspersky-labs.com
      <li>https://ksn-crypto-a-stat-geo.kaspersky-labs.com
      <li>https://ksn-crypto-hash-geo.kaspersky-labs.com
      <li>https://ksn-his-geo.kaspersky-labs.com
      <li>https://ksn-file-geo.kaspersky-labs.com
      <li>https://ksn-verdict-geo.kaspersky-labs.com
      <li>https://ksn-url-geo.kaspersky-labs.com
      <li>https://ksn-kas-geo.kaspersky-labs.com
      <li>https://ksn-a-stat-geo.kaspersky-labs.com
      <li>https://ksn-info-geo.kaspersky-labs.com
      <li>https://ksn-cinfo-geo.kaspersky-labs.com
      <li>https://dc1.ksn.kaspersky-labs.com
      <li>https://dc1-file.ksn.kaspersky-labs.com
      <li>https://dc1-kas.ksn.kaspersky-labs.com
      <li>https://dc1-st.ksn.kaspersky-labs.com
    </td>
  </tr>
</table>

---

На рисунках ниже показана схема сетевого взаимодействия между компонентами приложения и системами, необходимыми для работы приложения. Стрелки на схеме указывают направление соединения: каждая стрелка проведена от объекта, который инициирует соединение, к объекту, который отвечает на вызов.
<details>
<summary>🔽 Показать схему архитектуры</summary>

<div align="center">
  <img src="https://antiapt-community.ru/attachments/28" alt="Процесс сканирования" width="70%">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    Рис. 1 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Central Node развернут со встроенным Sensor
  </p>
</div>

<div align="center">
  <img src="https://antiapt-community.ru/attachments/27" alt="Процесс сканирования" width="70%">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    Рис. 2 — Схема сетевого взаимодействия между компонентами приложения и системами, которые необходимы для работы приложения. Sensor развернут на отдельном от Central Node сервере
  </p>
</div>

<div align="center">
  <img src="https://antiapt-community.ru/attachments/29" alt="Процесс сканирования" width="70%">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    Рис. 3 — Принцип работы приложения в режиме распределенного решения
  </p>
</div>

</details>

</details>

---

<details>
 
<summary>## 2. Установка</summary>

### 2.1. Общая последовательность

1. Установите **Central Node и Sensor**
2. Установите **Sandbox**
3. Добавьте **образы виртуальных машин** в Sandbox
4. (Опционально) Установите **выделенный Sensor**
5. (Опционально) Установите **агенты Kaspersky Endpoint Agents**

> 💡 **Сценарии:**
> - **Пилот:** Central Node + Sensor на одном сервере, Sandbox — на другом
> - **Промышленный:** кластер или распределённая архитектура

---

### 2.2. Загрузка и запуск образа

Скачайте образ:


- **Физический сервер:** запишите на USB/DVD и загрузитесь.
- **Виртуальный сервер:** подключите ISO к ВМ.

> ⚠️ **Важно:**  
> При установке на виртуальной платформе **обязательно выберите UEFI** в настройках:  
> `Options → Boot Options → Firmware → UEFI`.
> 

> 📸 **Скриншот 1:** <div align="center"><img src="https://antiapt-community.ru/attachments/30" alt="Схема" width="80%"></div>

---

### 2.3. Процесс установки

#### Шаг 1: Загрузка
Выберите:
```
Install KATA 8.0.0.1
```

> 📸 **Скриншот 2:**<div align="center"><img src="https://antiapt-community.ru/attachments/31" alt="Схема" width="80%"></div>

---

#### Шаг 2: Язык
Выберите язык (например, **русский**) → **Enter**

> 📸 **Скриншот 3:**  <div align="center"><img src="https://antiapt-community.ru/attachments/33" alt="Схема" width="80%"></div>

---

#### Шаг 3: Лицензионное соглашение
- Нажмите **Tab**, выберите **«Я Принимаю»**
- Нажмите **Enter**

> 📸 **Скриншот 4:** <div align="center"><img src="https://antiapt-community.ru/attachments/34" alt="Схема" width="80%"><img src="https://antiapt-community.ru/attachments/35" alt="Схема" width="80%"></div>

---

#### Шаг 4: Политика конфиденциальности
- Выберите **«Я Принимаю»** → **Enter**

> 📸 **Скриншот 5:**<div align="center"><img src="https://antiapt-community.ru/attachments/36" alt="Схема" width="80%"><img src="https://antiapt-community.ru/attachments/37" alt="Схема" width="80%"></div>

---

#### Шаг 5: Выбор роли сервера

| Роль | Описание |
|------|---------|
| **`single`** | Central Node + Sensor на одном сервере |
| **`sensor`** | Только Sensor (выделенный) |
| **`storage`** | Сервер хранения для кластера |
| **`processing`** | Обрабатывающий сервер (включает Sensor) |

> ⚠️ После установки сменить роль **невозможно**.

> 📸 **Скриншот 6:**  <div align="center">
  <img src="https://antiapt-community.ru/attachments/38" alt="Схема" width="60%"></div>

---

#### Шаг 6: Выбор диска
- Подтвердите очистку диска → **Yes** → **Enter**

> 📸 **Скриншот 7:**  <div align="center"><img src="https://antiapt-community.ru/attachments/39" alt="Схема" width="40%">
  <img src="https://antiapt-community.ru/attachments/40" alt="Схема" width="60%">
  <img src="https://antiapt-community.ru/attachments/41" alt="Схема" width="50%"></div>
<h5 style="text-align: center; vertical-align: middle; color: red;">
  <strong>В данном примере диск не соответствует минимальным требованиям</strong>
</h5>

---

#### Шаг 7: Настройка сети кластера (если применимо)

> <h5 style="text-align: center; vertical-align: middle; color: red;">❗ Настройка выполняется <strong>Только для кластерной установки.</strong></h5>

Для **не-кластерной установки** просто нажмите **Enter** (оставьте `198.18.0.0/16`)

> 📸 **Скриншот 8:**  <div align="center"><img src="https://antiapt-community.ru/attachments/42" alt="Схема" width="90%"></div>

> 📸 **Скриншот 9:**  <div align="center"><img src="https://antiapt-community.ru/attachments/43" alt="Схема" width="90%"></div>

---

#### Шаг 8: Выбор сетевого интерфейса
Выберите интерфейс для **Management Interface**

> 📸 **Скриншот 10:** <div align="center"><img src="https://antiapt-community.ru/attachments/44" alt="Схема" width="90%"></div>

---

#### Шаг 9: Настройка IP-адреса
- **DHCP** — автоматически
- **Static** — вручную (IP, Mask, Gateway)

> 📸 **Скриншот 11:**<div align="center"><img src="https://antiapt-community.ru/attachments/45" alt="Схема" width="70%"><img src="https://antiapt-community.ru/attachments/46" alt="Схема" width="70%"><img src="https://antiapt-community.ru/attachments/47" alt="Схема" width="70%"></div>

---

#### Шаг 10: Учётная запись `admin`
- Пароль: **минимум 12 символов**
- Подтвердите пароль → OK

> 📸 **Скриншот 12:**<div align="center"><img src="https://antiapt-community.ru/attachments/48" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/49" alt="Схема" width="70%"></div>

---

#### Шаг 11: Язык NDR
Выберите язык (например, **русский**) → Enter

> 📸 **Скриншот 13:**<div align="center"><img src="https://antiapt-community.ru/attachments/50" alt="Схема" width="90%"></div>

---

#### Шаг 12: DNS-серверы
> ⚠️ <strong>Обязательно!</strong> Даже в изолированной сети укажите фиктивный DNS (например, `1.1.1.1`)

> 📸 **Скриншот 14:**<div align="center"><img src="https://antiapt-community.ru/attachments/51" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/52" alt="Схема" width="90%"></div>

---

#### Шаг 13: NTP-серверы
- Нажмите **Add**
- Введите адрес (например, `pool.ntp.org`)
- Нажмите **Continue**

> 📸 **Скриншот 15:**<div align="center"><img src="https://antiapt-community.ru/attachments/53" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/54" alt="Схема" width="90%"></div>

---

#### Шаг 14: Включение режима "Ретроспективный анализ трафика"
Если вы хотите использовать компонент для ретроспективного анализа трафика, на этом шаге вам требуется включить режим ретроспективного анализа трафика. В этом режиме для компонента действует ряд ограничений, вы можете ознакомиться с ними в разделе [Ретроспективный анализ трафика](https://support.kaspersky.com/help/KATA/8.0/ru-RU/312880.htm).

> 📸 **Скриншот 16:**<div align="center"><img src="https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/QjN9DBzgGHr5aT2E-retrospektivnyi-analiz-trafika.png" alt="Схема" width="90%"></div>

---
#### Шаг 15: Ожидание завершения
Процесс займёт **5–20 минут**. Не перезагружайте сервер.

> 📸 **Скриншот 17:**  <div align="center"><img src="https://antiapt-community.ru/attachments/55" alt="Схема" width="90%"></div>

</details>

---

<details>

<summary>## 3. Настройка</summary>

### 3.1. Доступ к веб-интерфейсу

После завершения установки подождите **пару минут** — идёт запуск контейнеров и инициализация сервисов.

> ⚠️ Не пытайтесь входить сразу — возможна ошибка авторизации.

Откройте в браузере:
```
https://<IP-адрес-сервера>:8443
```

Войдите под:
- **Логин:** `admin`
- **Пароль:** заданный при установке

> 📸 **Скриншот 18:**  <div align="center"><img src="https://antiapt-community.ru/attachments/56" alt="Схема" width="60%"></div>

---

### 3.2. Конфигурация серверов

После входа откроется **веб-интерфейс для управления масштабированием**. Вам будет доступен раздел **«Конфигурация серверов»**, где необходимо указать параметры, определяющие нагрузку и объём хранилища.

> 📸 **Скриншот 19:**  <div align="center"><img src="https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/jQHiVN42wAVXQ5C5-konfiguraciia-serverov1.png" alt="Схема" width="90%"><img src="https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/T27GH8sT8JVTi2HN-konfiguraciia-serverov2.png" alt="Схема" width="90%"></div>
>

---

#### 🔹 Почтовый трафик (KATA)

> ❗ Указывается **среднее количество писем в секунду (PPS)**.

**Формула:**
```
PPS = M / (H × 3600)
```
- `M` — писем в день
- `H` — часов в рабочем дне

**Пример:**  
10 000 писем/день, 8 часов → `10000 / 28800 ≈ 0.35`

> ❌ Если **KATA не используется** → укажите `0`.

---

#### 🔹 SPAN-трафик (NDR)

Укажите **суммарный объём трафика (Мбит/с)** с CN и всех Sensor.

**Пример:**  
- CN: 500 Mbps
- Sensor: 1.5 Gbps = 1500 Mbps  
→ Укажите: **2000**

> ❌ Если **NDR не используется** → укажите `0`.

---


#### 🔹 Хранилище файлов

Рекомендуется указать **до 100 ГБ** — для файлов, полученных через задачу «Получить файл».


---

### 3.4. Запуск конфигурации

1. Нажмите **«Настроить»**
2. Нажмите **«Запустить»**
3. Дождитесь завершения (10–20 минут)

> 📸 **Скриншот 20:**  <div align="center"><img src="https://antiapt-community.ru/attachments/59" alt="Схема" width="90%"></div>

> 📸 **Скриншот 21:**  <div align="center"><img src="https://antiapt-community.ru/attachments/60" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/61" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/56" alt="Схема" width="50%"></div>

> ⚠️ <strong>ВАЖНО!</strong> После успешного завершения система предложит войти заново. После завершения конфигурации подождите **5-20 минут** — идёт запуск контейнеров и инициализация сервисов.

---

### 3.5. Финальная настройка

После успешной конфигурации:

#### 🔹 Проверка времени
- **Параметры → Дата и время**
- Убедитесь в правильности часового пояса и NTP

> ⚠️ Время должно быть одинаковым на всех компонентах: CN, Sensor, Sandbox.

> 📸 **Скриншот 22:**  <div align="center"><img src="https://antiapt-community.ru/attachments/63" alt="Схема" width="90%"></div>

---

#### 🔹 Имя сервера
- **Параметры → Сетевые параметры → Имя сервера**
- Укажите имя в **нижнем регистре**, совпадающее с DNS (если планируется интеграция с AD)
> <h5 style="text-align: center; vertical-align: middle; color: red;"><strong>ВАЖНО!</strong></h5><h5 style="text-align: center; vertical-align: middle;">Имя устройства Central Node можно изменить только через веб-интерфейс. Автоматически присвоенное при установке имя менять нельзя.</h5>

> 📸 **Скриншот 23:**  <div align="center"><img src="https://antiapt-community.ru/attachments/64" alt="Схема" width="90%"></div>

---

#### 🔹 Лицензия
- **Параметры → Лицензия**
- Загрузите файл ключа или введите код активации (KATA, NDR, KEDR)

> 📸 **Скриншот 24:**  <div align="center"><img src="https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/SpFIuOMSvObclPy1-licenziia.png" alt="Схема" width="90%"></div>

---

#### 🔹 KSN
- **Параметры → KSN/KPSN и MDR**
- Примите соглашение и включите KSN

> 📸 **Скриншот 25:**  <div align="center"><img src="https://antiapt-community.ru/attachments/66" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/67" alt="Схема" width="90%"></div>

---

#### 🔹 Обновление баз
- **Параметры → Общие параметры → Обновление баз**
- Выберите источник и запустите обновление

> ✅ Обновление должно завершиться со статусом **успешно**

> 📸 **Скриншот 26:**  <div align="center"><img src="https://antiapt-community.ru/attachments/68" alt="Схема" width="90%"></div>

---

#### 🔹 Создание учётной записи Офицера безопасности
- **Параметры → Пользователи → Добавить**
- Роль: **Старший сотрудник службы безопасности**
- Укажите имя, пароль (дважды), включите учётную запись

> 💡 Эта учётная запись будет использоваться для работы с инцидентами.

> 📸 **Скриншот 27:**  <div align="center"><img src="https://antiapt-community.ru/attachments/69" alt="Схема" width="90%"><img src="https://antiapt-community.ru/attachments/70" alt="Схема" width="90%"></div>

</details>

---

## 📌 Полезные ссылки

- [Официальная документация Kaspersky](https://support.kaspersky.com/help/KATA/8.0/ru-RU/246841.htm)
- [Инструкция по интеграции с Active Directory](https://antiapt-community.ru/books/kata-platform/page/process-podkliuceniia-kata-po-ldap-sso)
- [Kaspersky на YouTube](https://www.youtube.com/@KasperskyTechRussia)
- [Kaspersky на Rutube](https://rutube.ru/channel/43034214/)

---

✅ **Установка и настройка Central Node завершены!**  
Теперь можно приступать к установке **Sandbox**, **выделенного Sensor** и настройки/подключению **Endpoint Agents**.

---

# Развёртывание Kaspersky Endpoint Security для Linux (12.2) в качестве агента EDR (7.1)

## Введение

Приложение Kaspersky Endpoint Security for Linux совместимо с решением Kaspersky Anti Targeted Attack Platform, которое предназначено для защиты IT-инфраструктуры организации и своевременного обнаружения таких угроз, как атаки нулевого дня, целевые атаки и сложные целевые атаки.

Приложение Kaspersky Endpoint Security может интегрироваться со следующими компонентами, входящими в состав решения Kaspersky Anti Targeted Attack Platform

- Kaspersky Endpoint Detection and Response (KATA) обеспечивает защиту устройств в локальной сети организации. При взаимодействии с Kaspersky Endpoint Detection and Response (KATA) приложение Kaspersky Endpoint Security может выполнять следующие функции
  - Отправлять данные о событиях на устройствах (телеметрию) на сервер Kaspersky Anti Targeted Attack Platform с компонентом Central Node (далее также сервер KATA). Приложение Kaspersky Endpoint Security передает на сервер KATA данные наблюдения за процессами, открытыми сетевыми соединениями и изменяемыми файлами, а также данные об угрозах, обнаруженных приложением, и данные о результатах обработки этих угроз.
  - Выполнять ответные действия, направленные на обеспечение функций безопасности, по командам, полученным от Kaspersky Anti Targeted Attack Platform.

## Аппаратные требования Kaspersky Endpoint Security Linux 12.2

Минимальные аппаратные требования

- процессор Core 2 Duo 1.86 ГГц или выше;
- раздел подкачки не менее 1 ГБ;
- 1 ГБ оперативной памяти для 32-битных операционных систем, 2 ГБ оперативной памяти для 64-битных операционных систем;
- 4 ГБ свободного места на жестком диске для установки приложения и хранения временных файлов и файлов журналов;
- при использовании графического пользовательского интерфейса монитор должен обеспечивать отображение окон шириной 1000 пикселей и высотой 600 пикселей (если применяется масштабирование экрана, то эти размеры также масштабируются);
- если приложение Kaspersky Endpoint Security используется в режиме Легкого агента для защиты виртуальных сред, виртуализированный сетевой интерфейс с полосой пропускания 100 Мбит/сек.

Минимальные аппаратные требования для архитектуры Arm

- процессор Armv8.2-A Kunpeng 920 или Armv8-A Baikal-M (BE-M1000) или платформа m-TrusT Терминал;
- раздел подкачки не менее 1 ГБ;
- 2 ГБ оперативной памяти;
- 3 ГБ свободного места на жестком диске для установки приложения и хранения временных файлов и файлов журналов;
- при использовании графического пользовательского интерфейса монитор должен обеспечивать отображение окон шириной 1000 пикселей и высотой 600 пикселей (если применяется масштабирование экрана, то эти размеры также масштабируются).

## Программные требования Kaspersky Endpoint Security Linux 12.2

Для установки Kaspersky Endpoint Security на устройстве должна быть установлена одна из следующих операционных систем

32-битные операционные системы

- Debian GNULinux 11.0 и выше.
- Debian GNULinux 12.0 и выше.
- Альт 8 СП Рабочая Станция (8.4).
- Альт 8 СП Сервер (8.4).

64-битные операционные системы

- AlmaLinux OS 8.0 и выше.
- AlmaLinux OS 9.0 и выше.
- AlterOS 7.5.
- Amazon Linux 2.
- Astra Linux Common Edition 2.12.
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.5).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.7).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.8).
- Astra Linux Special Edition РУСБ.10015-03 (очередное обновление 7.6).
- Astra Linux Special Edition РУСБ.10015-16 (исполнение 1) (очередное обновление 1.6).
- Astra Linux Special Edition РУСБ.10015-17 (очередное обновление 1.7.3).
- Astra Linux Special Edition РУСБ.10015-37 (очередное обновление 7.7).
- CentOS 7.2 и выше.
- CentOS Stream 8.
- CentOS Stream 9.
- Debian GNULinux 11.0 и выше.
- Debian GNULinux 12.0 и выше.
- EMIAS 1.0 и выше.
- EulerOS 2.0 SP10.
- Fedora Linux 41.
- Kylin 10.
- Linux Mint 21.1 и выше.
- Linux Mint 22.0 и выше.
- Mostech 12.
- openSUSE Leap 15.0 и выше.
- Oracle Linux 7.3 и выше.
- Oracle Linux 8.0 и выше.
- Oracle Linux 9.0 и выше.
- Red Hat Enterprise Linux 7.2 и выше.
- Red Hat Enterprise Linux 8.0 и выше.
- Red Hat Enterprise Linux 9.0 и выше.
- Rocky Linux 8.5 и выше.
- Rocky Linux 9.0 и выше.
- SberLinux 9.0.1.
- SberOS 3.3.3.
- SUSE Linux Enterprise Server 12.5 и выше.
- SUSE Linux Enterprise Server 15 и выше.
- Ubuntu 22.04 LTS.
- Ubuntu 24.04 LTS.
- Альт 8 СП Рабочая станция (8.4).
- Альт 8 СП Сервер (8.4).
- Альт Образование 10.1.
- Альт СП Рабочая Станция релиз 10.
- Альт СП Рабочая Станция релиз 10.1.
- Альт СП Сервер релиз 10.
- Альт СП Сервер релиз 10.1.
- Атлант, сборка Alcyone, версия 2022.02.
- Гослинукс 7.17.
- Гослинукс 7.2.
- М ОС 12 Cервер.
- МОС ОС 15.4 Арбат.
- МСВСФЕРА АРМ 9.2 и выше.
- МСВСФЕРА СЕРВЕР 9.2 и выше.
- ОС МЭШ 12 Для всех пользователей (без телеметрии и без поддержки ДИТ).
- ОС МЭШ 12 Для московских школ для интерактивных панелей (с телеметрией и поддержкой ДИТ).
- ОС МЭШ 12 Для московских школ для компьютеров и ноутбуков (с телеметрией и поддержкой ДИТ).
- ОСнова 2.9 и выше.
- РЕД ОС 7.3.
- РЕД ОС 8.0.
- РОСА Кобальт 7.9.
- РОСА Хром 12.
- СинтезМ-Клиент 8.6.
- СинтезМ-Сервер 8.6.

64-битные операционные системы для архитектуры Arm

- Astra Linux Special Edition РУСБ.10152-02 (очередное обновление 4.7).
- CentOS Stream 9.
- EulerOS 2.0 SP10.
- SUSE Linux Enterprise Server 15.
- Ubuntu 22.04 LTS.
- Альт СП Рабочая Станция релиз 10.
- Альт СП Сервер релиз 10.
- РЕД ОС 7.3.
- РЕД ОС 8.0.

## Создание инсталляционных пакетов

В веб-консоли KSC перейти в раздел Операции  Хранилища  Инсталляционные пакеты и нажать Добавить

[![1.png](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/1.png)](http://62.113.113.15/uploads/images/gallery/2025-07/1.png)

Выбираем «Создать инсталляционный пакет для приложения Лаборатории Касперского». При необходимости можно добавить инсталляционный пакет из файла, который был заранее скачан с [сайта Лаборатории Касперского](httpswww.kaspersky.rusmall-to-medium-business-securitydownloadsendpoint), для этого необходимо выбрать «Создать инсталляционный пакет из файла»
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752235763634.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752235763634.png)

После этого отобразится окно со всеми доступными инсталляционными пакетами для скачивания, где для удобства поиска в верхнем правом углу можно настроить фильтры. В данном случае можно выставить фильтр на язык и операционные системы, затем нажать Применить  
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752235800742.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752235800742.png)


Выбираем инсталляционный пакет агента администрирования в соответствии с типом ОС Linux (в данном примере устанавливается DEB based версия) и нажимаем на него, затем выбираем **Загрузить и создать инсталляционный пакет**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752235856924.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752235856924.png)


Далее в этом же списке находим Kaspersky Endpoint Security для Linux. Аналогично нажать на него и выбирать **Загрузить и создать инсталляционный пакет**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752235961529.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752235961529.png)

  После этого вернуться в раздел **Инсталляционные пакеты**. Для загружаемых инсталляционных пакетов необходимо принять лицензионное соглашение
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752235998979.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752235998979.png)

Необходимо нажать на название каждого инсталляционного пакета, ознакомиться и затем принять лицензионное соглашение, как на скриншоте ниже
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236028301.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236028301.png)

После этого, спустя некоторое время, инсталляционные пакеты будут полностью установлены и готовы к установке
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236039806.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236039806.png)

## Перемещение в Управляемые устройства

Перед тем как начать установку необходимо перенести обнаруженные Сервером администрирования устройства в раздел управляемые устройства. Для этого необходимо перейти в раздел **Обнаружение устройств и развертывание / Нераспределенные устройства** и выбрать необходимые для перемещения устройства, которые были [обнаружены KSC](httpssupport.kaspersky.comKSCLinux15.3ru-RU3907_2.htm), нажать **Переместить в группу** и выбрать необходимую группу для перемещения (по умолчанию создана корневая группа Управляемые устройства, в которую можно [добавлять вложенные группы](httpssupport.kaspersky.comhelpKSCLinux15.3ru-RU3181.htm), формируя иерархию групп администрирования).
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236132499.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236132499.png)

## Установка агента администрирования

Первым делом на устройство необходимо установить агент администрирования, инсталляционный пакет которого был загружен ранее. Перед началом установки проверьте [готовность устройства с операционной системой Linux](httpssupport.kaspersky.comhelpKSCLinux15.3ru-RU137593.htm)

В разделе **Активы (Устройства) / Задачи** выбрать **Добавить**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236332452.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236332452.png)

Выбрать задачу **Удаленная установка приложения** и задать ей удобное название.
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236352866.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236352866.png)

Выбрать группу администрирования на которую будет распространяться действие данной задачи
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236375412.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236375412.png)

Затем указать из выпадающего списка инсталляционный пакет **агента администрирования** и выбрать установку **Средствами операционной системы с помощью Сервера администрирования**. Остальные параметры можно оставить по умолчанию
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236417778.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236417778.png)

Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию)
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236453066.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236453066.png)

На следующем шаге необходимо выбрать **Учетная запись требуется (Агент администрирования не используется)**, нажать **Добавить** и указать учётную запись пользователя или SSH сертификат
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236694921.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236694921.png)

Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав **Готово**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236710639.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236710639.png)

Затем выбрать созданную задачу и нажать **Запустить**. После этого необходимо дождаться, когда статус задачи изменится на **Завершена успешно**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236744810.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236744810.png)

После установки Агента администрирования в разделе **Активы (Устройства) / Управляемые устройства** в столбце **Агент администрирования** запущен появится зеленая галочка. Статус останется критическим, т.к. еще не установлено приложение безопасности
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236820938.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236820938.png)

После успешной установки агента администрирования можно переходить к установке Kaspersky Endpoint Security for Linux (KESL)

## Установка Kaspersky Endpoint Security for Linux

Удаленная установка KESL также производится через задачу удаленной установки. В разделе **Активы (Устройства) / Задачи выбрать Добавить**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236868500.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236868500.png)

Выбрать задачу **Удаленная установка приложения** и задать ей удобное название.
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236898222.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236898222.png)

Выбрать группу администрирования на которую будет распространяться действие данной задачи
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236912414.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236912414.png)

Затем указать из выпадающего списка инсталляционный пакет **KESL** и выбрать установку **C помощью Агента администрирования**. Поле Выбор Агента администрирования оставить пустым, т.к. он уже был установлен на предыдущем шаге. Остальные параметры можно оставить по умолчанию
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236964182.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236964182.png)

Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию)
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752236980158.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752236980158.png)

Затем выбрать **Учетная запись не требуется**, т.к. Агент администрирования уже установлен и установка KESL, будет производиться от его имени  
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237082875.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237082875.png)

Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав **Готово**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237099606.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237099606.png)

Затем выбрать созданную задачу и нажать **Запустить**. После этого необходимо дождаться, когда статус задачи изменится на **Завершена успешно**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237124538.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237124538.png)

## Добавление лицензии в KSC

Для удобства и возможности постоянного доступа к лицензии, рекомендуется добавлять их в хранилище лицензий KSC. Необходимо перейти в раздел **Операции / Лицензии Лаборатории Касперского** и выбрать **Добавить**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237197178.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237197178.png)

В появившемся разделе выбрать **Ввести код активации** и вписать активационный код и нажать **Отправить** (подходит, когда KSC и агенты имеют доступ в интернет). Если у KSC или агентов нет доступа в интернет (серверам активации ЛК), то необходимо выбрать **Добавить файл ключа** и подгрузить соответствующий файл и нажать **Отправить**. Затем нажать **Сохранить**. Конвертировать активационный код в файл ключа можно на [специализированном портале](httpskeyfile.kaspersky.comru) Лаборатории Касперского.
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237273723.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237273723.png)

После добавления лицензия будет отображаться в разделе **Операции / Лицензии Лаборатории Касперского**

## Активация KESL

После успешной установки KESL, необходимо его необходимо активировать лицензией. Для активации в разделе **Активы (Устройства) / Задачи** выбрать **Добавить**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237317507.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237317507.png)

Указать задачу для Добавления ключа для приложения KESL и задать ей удобное название
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237329165.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237329165.png)

Выбрать группу администрирования на которую будет распространяться действие данной задачи
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237340423.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237340423.png)

Затем выбрать доступную лицензию и убедиться, что она активирует функциональность KESL. Использовать ключ в качестве резервного **НЕ** нужно  
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237363447.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237363447.png)
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237372469.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237372469.png)

Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав **Готово**  
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237463486.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237463486.png)

Затем выбрать созданную задачу и нажать **Запустить**. После этого необходимо дождаться, когда статус задачи изменится на **Завершена успешно**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237488847.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237488847.png)

После этого KESL готов к настройке работы в качестве EDR-агента.

## Экспорт сертификата KATA (KEDR)

Для подключения KESL в режим EDR-агента используется сертификат платформы KATA. Необходимо зайти в веб-консоль платформы KATA под УЗ администратора  
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237529222.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237529222.png)

В разделе **Параметры / Сертификаты** сгенерировать сертификат сервера (не нужно, если выполнялось ранее) и затем нажать **экспортировать**. Будет скачан сертификат сервера KATA  
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237582294.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237582294.png)

## Создание политики KESL

Данный шаг необходим, если у вас ещё нет политики KESL для Linux-устройств, которые планируется подключать в качестве EDR-агентов.

Для централизованного управления приложением Kaspersky Endpoint Security for Linux, в том числе и подключение к KEDR, используются политики. Для создания новой политики перейдите в раздел **Активы (Устройства) / Политики и профили политик** и нажмите **Добавить**  
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237717739.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237717739.png)

Выберите необходимую версию Kaspersky Endpoint Security for Linux, которая установлена на Linux-устройстве
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237737970.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237737970.png)

Укажите стандартный режим работы приложения
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237750533.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237750533.png)

Затем рекомендуется принять условия положения о KSN для его автоматического включения в политике
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237771385.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237771385.png)

Далее, если нет в этом необходимости, деактивировать переключатель Наследовать параметры родительской политики и сохранить политику. Она будет отображаться в разделе **Активы (Устройства) / Политики и профили политик** и сохранить политику
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237796260.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237796260.png)

## Подключение KESL в качестве EDR-агента

В разделе **Активы (Устройства) / Политики и профили политик** перейти в политику KESL
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237858363.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237858363.png)

В политике перейти в раздел **Параметры приложения 🡪 Detection and Response 🡪 Endpoint Detection and Response (KATA)**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237873334.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237873334.png)

Перевести переключатель работы компонента в активный режим, затем в блоке **Параметры подключения к серверам** нажать **Настроить**. В появившемся разделе выбрать добавить и указать ранее скачанный сертификат KATA и нажать **Ок**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752237970107.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752237970107.png)

В блоке **Серверы КАТА** нажать **Добавить** и указать адрес подключения к центральному узлу KATA, затем нажать Ок. Адрес по умолчанию (127.0.0.1) удалить. Сохранить политику
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752238000309.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752238000309.png)

Спустя некоторое время подключенные устройства отобразятся в веб-консоли KATA Platform. Необходимо зайти под учётной записью сотрудника безопасности и перейти в раздел **Активы / Endpoint Agents**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752238017762.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752238017762.png)

На этом подключение KESL в качестве агента EDR окончено

# Руководство по установке и настройке компонента Sandbox в КАТА/KEDR/NDR 7.0-7.1

<p class="callout info">****Информация:****<span style="white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="white-space: pre-wrap;"> и </span>****НЕ****<span style="white-space: pre-wrap;"> </span>****является****<span style="white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

****Версия платформы:****<span style="white-space: pre-wrap;"> КАТА / KEDR / NDR 7.0 - 7.1</span>

****Источник:**** [Установка компонента Sandbox](https://support.kaspersky.com/help/KATA/7.1/ru-RU/138245.htm)<span style="white-space: pre-wrap;"></span>

****Официальная документация:****<span style="white-space: pre-wrap;"> </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Справка </span>[Kaspersky Anti Targeted Attack Platform 7.1](https://support.kaspersky.com/help/KATA/7.1/ru-RU/246841.htm)

#### ****Введение****

<span style="color: rgb(0, 0, 0);">Компонент Sandbox в платформе Kaspersky Anti Targeted Attack (КАТA) предназначен для глубокого анализа поведения подозрительных файлов и URL в изолированной среде. Он позволяет выявлять целевые атаки, вредоносные программы и скрытые угрозы, которые не обнаруживаются традиционными средствами защиты.</span>

****Установка Sandbox****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> — ответственный процесс, требующий точного соблюдения системных требований и последовательной настройки. В данной статье подробно описаны все этапы: от подготовки виртуальной машины до подключения к \*\*Central Node\*\* и настройки пользовательских шаблонов.</span>

<p class="callout warning"><span style="white-space: pre-wrap;">⚠ </span>****Перед началом****<span style="white-space: pre-wrap;"> обязательно ознакомьтесь с </span>[официальными требованиями](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247180.htm).</p>

---

#### ****1. Подготовка виртуальной машины****

<details id="bkmrk-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B0sandbox-%D0%B4%D0%BE"><summary>Подготовка</summary>

<span style="color: rgb(0, 0, 0);">Sandbox должен быть развёрнут на виртуальной машине с особыми настройками. Ниже — ключевые требования.</span>

<table class="align-center"><colgroup><col style="width: 411px;"></col><col style="width: 571px;"></col></colgroup><tbody><tr><td class="align-center">****ПАРМЕТРЫ****

</td><td class="align-center">****ТРЕБОВАНИЕ****

</td></tr><tr style="height: 10px;"><td><span style="color: rgb(0, 0, 0);">Процессор</span>

</td><td><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Только </span>****Intel**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">с поддержкой </span>****Hyper-Threading****

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Вложенная виртуализация</span>

</td><td><span style="color: rgb(0, 0, 0);">Обязательно включена (Для платформ виртуализации)</span>

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Latency Sensitivity</span>

</td><td><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Установлено в </span>****High**** <span style="color: rgb(0, 0, 0);">(Для платформ виртуализации)</span>

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Оперативная память</span>

</td><td><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Полностью </span>****зарезервирована****

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Процессор</span>

</td><td><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Частота полностью </span>****зарезервирована****

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Прошивка</span>

</td><td>****UEFI**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">(с отключённым </span>****Secure Boot****<span style="color: rgb(0, 0, 0);">)</span>

</td></tr></tbody></table>

##### ****1.2. Настройка VMware vSphere****

****Шаг 1: Включение вложенной виртуализации****

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Перейдите в настройки виртуальной машины → </span>****CPU**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">→ включите опцию: </span>

[![Expose hardware assisted virtualization to the guest OS.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/expose-hardware-assisted-virtualization-to-the-guest-os.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/expose-hardware-assisted-virtualization-to-the-guest-os.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 1.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span>****Expose hardware assisted virtualization to the guest OS****

****Шаг 2: Резервирование ресурсов****

- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Память: </span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> В разделе </span>****Memory****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> → поставьте галочку: </span>

[![Memory.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/memory.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/memory.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 2.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span>****Reserve all guest memory (All locked)****

- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Процессор: </span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> В </span>****CPU Reservation****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> укажите значение (</span>****см. Рисунок 1****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">) по формуле: </span>

<p class="callout info align-left">****Примечание:****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Параметр «</span>****Reservation****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">» рассчитывается в зависимости от частоты процессора ESXi-хоста, на котором разворачивается Sandbox, по следующей формуле: </span>  
  
<span style="color: rgb(0, 0, 0);">15 \* &lt;значение частоты в МГц&gt;</span>  
  
<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">🔢 </span>****Пример:****   
<span style="color: rgb(0, 0, 0);">Для CPU 2,2 ГГц (2200 МГц) и 1 ядра: 15 × 2200 = 33 000 МГц</span></p>

****Шаг 3: Настройка прошивки UEFI****

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Перейдите в </span>****VM Options → Boot Options → Firmware****<span style="color: rgb(0, 0, 0);">.</span>
2. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Выберите </span>****UEFI****<span style="color: rgb(0, 0, 0);">.</span>
3. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Обязательно </span>****отключите Secure Boot****<span style="color: rgb(0, 0, 0);">.</span>

[![VMoptions.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/vmoptions.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/vmoptions.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 3.**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Выбор </span>****UEFI**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">и отключение </span>****Secure Boot****

****Шаг 4: Установка высокой чувствительности к задержкам****

- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Перейдите в </span>****VM Options → Latency Sensitivity****<span style="color: rgb(0, 0, 0);">.</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Установите значение </span>****High****<span style="color: rgb(0, 0, 0);">.</span>

[![Latency Sensitivity.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/latency-sensitivity.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/latency-sensitivity.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 4.**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Настройка </span>****Latency Sensitivity****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> в </span>****High****

<p class="callout success"><span style="white-space: pre-wrap;">✅ </span><span style="color: rgb(0, 0, 0);">На этом этапе подготовка виртуальной машины завершена.</span></p>

</details>---

#### ****2. Установка компонента Sandbox****

<details id="bkmrk-%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B02.1.-%D0%97%D0%B0%D0%BF%D1%83%D1%81%D0%BA"><summary>Установка</summary>

##### ****2.1. Запуск установщика****

1. <span style="color: rgb(0, 0, 0);">Примонтируйте ISO-образ Sandbox к виртуальной машине.</span>
2. <span style="color: rgb(0, 0, 0);">Запустите ВМ.</span>
3. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">В меню загрузки выберите: </span>

[![Installation  KATA Sandbox.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/installation-kata-sandbox.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/installation-kata-sandbox.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 5.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Меню установки — выбор "</span>****Installation KATA Sandbox****<span style="color: rgb(0, 0, 0);">"</span>

##### ****2.2. Пошаговая установка****

<span style="color: rgb(0, 0, 0);">Установка проходит в текстовом интерфейсе. Действуйте по шагам:</span>

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Язык: Выберите русский или английский → нажмите </span>****Enter****<span style="color: rgb(0, 0, 0);">.</span>
2. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Лицензия: Примите условия (нажмите </span>****TAB****<span style="color: rgb(0, 0, 0);">, выберите "</span>****Я принимаю****<span style="color: rgb(0, 0, 0);">").</span>
3. <span style="color: rgb(0, 0, 0);">Политика конфиденциальности: Аналогично — примите.</span>
4. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Диск: Выберите диск → нажмите </span>****Enter****<span style="color: rgb(0, 0, 0);">.</span>
5. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Очистка диска: Подтвердите — выберите </span>****Yes****<span style="color: rgb(0, 0, 0);">.</span>

[![очистке диско.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ocistke-disko.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/ocistke-disko.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 6.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Подтверждение очистки диска</span>

##### ****2.3. Настройка учётных данных и сети****

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Минимальная длина пароля: По умолчанию — </span>****12 символов****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> (рекомендуется оставить).</span>
2. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Пароль </span>****admin****<span style="color: rgb(0, 0, 0);">: Задайте надёжный пароль.</span>
3. <span style="color: rgb(0, 0, 0);">Управляющий интерфейс (Management Interface):</span>
    1. - <span style="color: rgb(0, 0, 0);">Выберите сетевой адаптер.</span>
        - <span style="color: rgb(0, 0, 0);">Назначьте:</span>
        - <span style="color: rgb(0, 0, 0);">IP-адрес</span>
        - <span style="color: rgb(0, 0, 0);">Маску подсети</span>
        - <span style="color: rgb(0, 0, 0);">Шлюз</span>
4. <span style="color: rgb(0, 0, 0);">FQDN-имя сервера: Укажите полное доменное имя (например, `sandbox.corp.local`)</span><span style="white-space: pre-wrap;">. </span><span style="color: rgb(0, 0, 0);">(</span>****Важно:****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> имя должно быть задано в нижнем регистре, так же, как и на DNS-сервере).</span>
5. <span style="color: rgb(0, 0, 0);">DNS-серверы:</span>
    - - <span style="color: rgb(0, 0, 0);">Добавьте основной и резервный DNS.</span>
6. <span style="color: rgb(0, 0, 0);">Шлюз по умолчанию\*: Укажите IP-адрес шлюза.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/67oFrQBq2w0DL58k-foqimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/67oFrQBq2w0DL58k-foqimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ou6bSTZDepzBWXBu-WoNimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/ou6bSTZDepzBWXBu-WoNimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/magE0d5hF0t4ZfFj-96cimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/magE0d5hF0t4ZfFj-96cimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/HB9mmn1wBO4DCYK4-ugaimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/HB9mmn1wBO4DCYK4-ugaimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/xI3CufyQxVk2IjnZ-Kzzimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/xI3CufyQxVk2IjnZ-Kzzimage.png)

<span style="white-space: pre-wrap;">📸 </span>****Рис. 7.****<span style="white-space: pre-wrap;"> Настройка IP, маски и шлюза</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/qrHfZJorrFOMjN9t-BXsimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/qrHfZJorrFOMjN9t-BXsimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/sxddkuzDzznjHCr4-50eimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/sxddkuzDzznjHCr4-50eimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/705sMtzWg76ihIwR-mIsimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/705sMtzWg76ihIwR-mIsimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/RuO9nwjIz1PwLxwx-S8qimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/RuO9nwjIz1PwLxwx-S8qimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/iSVdRzcbn8UZ5iKh-5Y9image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/iSVdRzcbn8UZ5iKh-5Y9image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/fA9WvbmZgEaOnTKX-TUoimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/fA9WvbmZgEaOnTKX-TUoimage.png)

<span style="white-space: pre-wrap;">📸 </span>****Рис. 8.****<span style="white-space: pre-wrap;"> Настройка FQDN и DNS-серверов</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/l1qzkmRUYRK2n5V4-zaYimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/l1qzkmRUYRK2n5V4-zaYimage.png)

#### <span style="white-space: pre-wrap;">✅ Установка завершена. Сохраните URL доступа: </span>

##### ****Management URL: https://&lt;IP&gt;:8443/****

</details>---

#### ****3. Первый вход и базовая настройка****

<details id="bkmrk-%D0%91%D0%B0%D0%B7%D0%BE%D0%B2%D0%B0%D1%8F-%D0%BD%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B03.1"><summary>Базовая настройка</summary>

##### ****3.1. Вход в веб-интерфейс****

1. Откройте браузер.
2. <span style="white-space: pre-wrap;">Перейдите по адресу: </span>****https://&lt;IP\_Sandbox&gt;:8443/****
3. Войдите под учётной записью:
    - - Логин: `****admin****`
        - <span style="white-space: pre-wrap;">Пароль: </span>****заданный при установке****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ZQTxJBhgd3ElVVin-mpzimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/ZQTxJBhgd3ElVVin-mpzimage.png)

<span style="white-space: pre-wrap;">📸 </span>****Рис. 9.****<span style="white-space: pre-wrap;"> Страница входа в веб-интерфейс Sandbox</span>

##### ****3.2. Настройка даты и времени****

1. Перейдите в раздел "****Дата и время****".
2. Установите:
    - Часовой пояс
    - Текущее время
3. Рекомендуется настроить синхронизацию с NTP-сервером.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/yNMgBgHTTMHf7wDR-BqFimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/yNMgBgHTTMHf7wDR-BqFimage.png)

<span style="white-space: pre-wrap;">📸 </span>****Рис. 10.**** Настройка времени и NTP

</details>---

#### ****4. Настройка Malware Interface****

<details id="bkmrk-%D0%94%D0%BB%D1%8F-%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0-%D0%B2%D1%80%D0%B5%D0%B4%D0%BE%D0%BD%D0%BE%D1%81"><summary></summary>

##### ****4.1. Настройка интерфейса****

1. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Сетевые интерфейсы****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Найдите "</span>****Интерфейс для выхода в интернет****<span style="color: rgb(0, 0, 0);">".</span>
3. <span style="color: rgb(0, 0, 0);">Укажите:</span>
    - <span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> IP-адрес</span>
    - <span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Маску</span>
    - <span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Шлюз</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/DO6mcvQmcTzgtm3e-twCimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/DO6mcvQmcTzgtm3e-twCimage.png)

[<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 11.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Настройка Malware Interface</span>](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/DO6mcvQmcTzgtm3e-twCimage.png)

---

****4.2. Обновление баз****

> ****Важно!****<span style="white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0);">Перед подключением к Central Node выполните обновление баз.</span>

1. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Обновление баз****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Убедитесь, что Malware Interface имеет доступ в интернет.</span>
3. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Обновить****<span style="color: rgb(0, 0, 0);">".</span>
4. <span style="color: rgb(0, 0, 0);">Дождитесь статуса: "</span>****Успешно****<span style="color: rgb(0, 0, 0);">".</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/jP4bs1fJeLmhbg6x-N0mimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/jP4bs1fJeLmhbg6x-N0mimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 13.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Статус успешного обновления баз</span>

</details>---

#### ****5. Загрузка и настройка шаблонов ОС****

<details id="bkmrk-5.1.-%D0%9E%D0%B3%D1%80%D0%B0%D0%BD%D0%B8%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BA%D0%BE%D0%BB"><summary></summary>

##### ****5.1. Ограничение количества ВМ****

<span style="color: rgb(0, 0, 0);">Перед загрузкой шаблонов установите лимит:</span>

- ****Виртуальный сервер****<span style="color: rgb(0, 0, 0);">: до 12 ВМ</span>
- ****Физический сервер****<span style="color: rgb(0, 0, 0);">: до 48 ВМ (В зависимости от характеристик оборудования, это значение можно увеличить до 72 или 144).</span>

****Путь****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">: </span>

<span style="color: rgb(0, 0, 0);">`Администрирование → Гостевые виртуальные машины`</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/qE05QE1TUIMsfZXE-IjIimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/qE05QE1TUIMsfZXE-IjIimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 14.**** <span style="color: rgb(0, 0, 0);">Настройка лимита ВМ</span>

---

##### ****5.2. Загрузка преднастроенных шаблонов****

1. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Шаблоны и хранилища****<span style="color: rgb(0, 0, 0);">" → "</span>****Шаблоны****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Добавить****<span style="color: rgb(0, 0, 0);">" → выберите ISO-образ ОС.</span>
3. <span style="color: rgb(0, 0, 0);">Дождитесь статуса: "</span>****Готова к установке****<span style="color: rgb(0, 0, 0);">".</span>
4. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Виртуальные машины****<span style="color: rgb(0, 0, 0);">" → "</span>****Создать ВМ****<span style="color: rgb(0, 0, 0);">".</span>
5. <span style="color: rgb(0, 0, 0);">Выберите шаблон → нажмите "</span>****Сохранить****<span style="color: rgb(0, 0, 0);">".</span>
6. <span style="color: rgb(0, 0, 0);">Примите лицензионное соглашение.</span>
7. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Установить готовые VM****<span style="color: rgb(0, 0, 0);">"\*.</span>
8. <span style="color: rgb(0, 0, 0);">Дождитесь статуса: "</span>****Включено****<span style="color: rgb(0, 0, 0);">".</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/N93m9SWabX2Nx563-wEvimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/N93m9SWabX2Nx563-wEvimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/sSLWVEhqhNRPr8vy-eiAimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/sSLWVEhqhNRPr8vy-eiAimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/KeXZBZBYGFltDyyZ-hlMimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/KeXZBZBYGFltDyyZ-hlMimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ytytJrRuHBniPymC-kL1image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/ytytJrRuHBniPymC-kL1image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ETUCNt2T6PUSnKeF-y6aimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/ETUCNt2T6PUSnKeF-y6aimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 15.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Создание ВМ из шаблона</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/2xo1jRwUW5O4rDVB-vafimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/2xo1jRwUW5O4rDVB-vafimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/YsyHmcRZi0DVb7zQ-d7himage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/YsyHmcRZi0DVb7zQ-d7himage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/OQVl8ly98wj33Dbe-jhbimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/OQVl8ly98wj33Dbe-jhbimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 16.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Статус "Включено" после установки</span>

---

##### ****5.3. Создание пользовательских шаблонов****

****Поддерживаемые ОС:****

- <span style="color: rgb(0, 0, 0);">Windows XP SP3+</span>
- <span style="color: rgb(0, 0, 0);">Windows 7</span>
- <span style="color: rgb(0, 0, 0);">Windows 8.1 (64-bit)</span>
- <span style="color: rgb(0, 0, 0);">Windows 10 (64-bit, до версии 1909)</span>

<p class="callout warning">Мы настоятельно рекомендуем использовать оригинальные ISO-образы от Microsoft.</p>

****Требования к ОС:****

- <span style="color: rgb(0, 0, 0);">Отключить экранную заставку.</span>
- <span style="color: rgb(0, 0, 0);">Схема питания: "</span>****Всегда включено****<span style="color: rgb(0, 0, 0);">".</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Отключить </span>****автообновления****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> и </span>****брандмауэр Windows****<span style="color: rgb(0, 0, 0);">.</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Для Windows 7: </span><span style="color: windowtext; white-space: pre-wrap;">требуется поддержка хеш-алгоритма </span>****SHA-2****<span style="color: windowtext; white-space: pre-wrap;">; Для поддержки этого хеш-алгоритма установите обновление </span>****Security Update for Windows 7 for x64-based Systems (KB3033929)****<span style="color: windowtext; white-space: pre-wrap;">. Для </span>****32-битных****<span style="color: windowtext; white-space: pre-wrap;"> операционных систем Windows 7 также требуется установить обновление </span>****KB3033929****<span style="color: windowtext;">.</span>
- <span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Для использования Windows 7 необходимо в настройках операционной системы включить использование TLS 1.1 и TLS 1.2. Для этого в Windows 7 в разделе</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Панель управления</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">→</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Свойства браузера</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">→</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Дополнительно</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">установите флажок</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Использовать TLS 1.1</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">и</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Использовать TLS 1.2.</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Не устанавливать </span>****KB4474419****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> (может вызвать сбой</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">во время развертывания виртуальной машины.</span><span style="color: rgb(0, 0, 0);">).</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Для Windows 8.1/10: отключить </span>****Fast Boot****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">, </span><span style="color: windowtext;">включить функцию автоматического входа в систему (</span>****авто логин****<span style="color: windowtext;">)</span><span style="color: rgb(0, 0, 0);">.</span>

****Ограничения, действующие при установки программного обеспечения:****

- <span style="color: windowtext;">К одному шаблону единовременно можно подключить только один образ. После того как шаблон будет сохранен, вы можете отключить один образ и подключить другой.</span>
- <span style="color: windowtext;">Не поддерживаются версии Microsoft Office выше 2016.</span>
- <span style="color: rgb(0, 0, 0);">Для пользовательских образов операционных систем полностью поддерживаются следующие локализации: русский, английский, упрощенный китайский (simplified), арабский, испанский (Mexico).</span>
- <span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Для операционной системы Windows XP поддерживаются только русский и английский языки.</span>
- <span style="color: rgb(0, 0, 0);">Лицензионные ключи для активации операционных систем и программного обеспечения не предоставляются.</span>
- <span style="color: windowtext;">Настоятельно не рекомендуется устанавливать программное обеспечение следующих типов:</span>
    - <span style="color: windowtext;">Программное обеспечение, внедряющее свой код в другой запущенный процесс.</span>
    - <span style="color: windowtext;">Драйверы для защиты.</span>
    - <span style="color: windowtext;">Антивирусные приложения, включая Защитник Windows.</span>
- <span style="color: windowtext;">Не гарантируется обнаружение вредоносной активности файлов, которые запускаются с помощью узкоспециального программного обеспечения.</span>

<p class="callout warning">Kaspersky Anti Targeted Attack Platform не уведомляет о проблемах с установленным в операционной системе программным обеспечением.</p>

##### ****Процесс создания шаблона****

1. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Хранилище****<span style="color: rgb(0, 0, 0);">" → загрузите ISO-образ ОС.</span>
2. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Шаблоны****<span style="color: rgb(0, 0, 0);">" → "Создать шаблон".</span>
3. <span style="color: rgb(0, 0, 0);">Укажите:</span>
    1. - <span style="color: rgb(0, 0, 0);">Имя</span>
        - <span style="color: rgb(0, 0, 0);">Описание</span>
        - <span style="color: rgb(0, 0, 0);">Образ ОС (из хранилища)</span>
4. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Продолжить****<span style="color: rgb(0, 0, 0);">".</span>
5. <span style="color: rgb(0, 0, 0);">На этапе "</span>****Настройка шаблона****<span style="color: rgb(0, 0, 0);">" установите ОС и ПО.</span>
6. <span style="color: rgb(0, 0, 0);">При необходимости: нажмите "</span>****Подключить ISO****<span style="color: rgb(0, 0, 0);">" → выберите образ с ПО.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/VNhnVTIzC4zsci1c-3Uzimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/VNhnVTIzC4zsci1c-3Uzimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 17.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Создание нового шаблона</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/1qbuDGRX11UVGlmU-3xnimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/1qbuDGRX11UVGlmU-3xnimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/Jlg1LVl5VyvpCnpa-oBUimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/Jlg1LVl5VyvpCnpa-oBUimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/c7okWb7v4EmLTWK5-vnNimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/c7okWb7v4EmLTWK5-vnNimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 18.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Подключение ISO с ПО</span>

</details>---

#### ****6. Решение проблемы с отсутствием интернета****

<details id="bkmrk-%D0%95%D1%81%D0%BB%D0%B8-%D0%B4%D0%BB%D1%8F-%D1%81%D0%B5%D1%80%D0%B2%D0%B5%D1%80%D0%B0%2C-%D0%BD%D0%B0"><summary></summary>

<p class="callout warning">****Если****<span style="color: windowtext; white-space: pre-wrap;"> </span>****для сервера****<span style="color: windowtext; white-space: pre-wrap;">, на котором устанавливается виртуальная машина с пользовательским образом, </span>****не настроен доступ в интернет****<span style="color: windowtext; white-space: pre-wrap;">, для корректного завершения установки виртуальной машины вам нужно </span>****загрузить отладочные символы Microsoft****<span style="color: windowtext;">.</span>  
<span style="color: windowtext;">Пример ошибки из журнала установки:</span>  
[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/0MBaWzACb6zPocmU-c1Mimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/0MBaWzACb6zPocmU-c1Mimage.png)  
**File "/opt/kaspersky/python3-venv/lib/python3.10/site-packages/KL/snapshot/vm\_steps.py", line 390, in inner**  
 **raise err\_cls(str(err)) from err**  
**\[M &lt;:common.exceptions.InstallKmExpErr: Offline kmbuild failed.* ****Probably no symbols*****</p>

---

##### ****Решение: загрузка отладочных символов****

1. <span style="color: rgb(0, 0, 0);">В разделе "</span>****Шаблоны****<span style="color: rgb(0, 0, 0);">" нажмите "</span>****Скачать манифест****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Распакуйте архив.</span>
3. <span style="color: rgb(0, 0, 0);">Запустите `</span>****sbsymtool.ps1****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">` от имени администратора в </span>****PowerShell****<span style="color: rgb(0, 0, 0);">.</span>
4. <span style="color: rgb(0, 0, 0);">Скрипт загрузит символы Microsoft.</span>
5. <span style="color: rgb(0, 0, 0);">Вернитесь в Sandbox → "</span>****Шаблоны****<span style="color: rgb(0, 0, 0);">" → "</span>****Загрузить символы****<span style="color: rgb(0, 0, 0);">".</span>
6. <span style="color: rgb(0, 0, 0);">Выберите полученный архив → нажмите "</span>****Open****<span style="color: rgb(0, 0, 0);">".</span>
7. <span style="color: rgb(0, 0, 0);">Повторите установку ВМ.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/QCB0yznS94K0zWsa-Zj9image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/QCB0yznS94K0zWsa-Zj9image.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 19.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Кнопка "</span>****Скачать манифест****<span style="color: rgb(0, 0, 0);">"</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/8nyMTGpjnVf9NMNJ-8Uoimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/8nyMTGpjnVf9NMNJ-8Uoimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/pmAXyzwfpFOjWK4x-T6Pimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/pmAXyzwfpFOjWK4x-T6Pimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/53bVUrTaWWlxuL4F-z5fimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/53bVUrTaWWlxuL4F-z5fimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 20.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Загрузка архива с символами</span>

</details>---

#### ****7. Подключение к Central Node****

<details id="bkmrk-7.1.-%D0%94%D0%BE%D0%B1%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-sand"><summary></summary>

##### ****7.1. Добавление Sandbox в Central Node****

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">В </span>****Central Node****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> перейдите в "</span>****Серверы Sandbox****<span style="color: rgb(0, 0, 0);">" → "</span>****Добавить****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Укажите IP-адрес Sandbox.</span>
3. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Получить отпечаток сертификата****<span style="color: rgb(0, 0, 0);">".</span>
4. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Сравните отпечаток с тем, что указан в </span>****Sandbox**** <span style="color: rgb(0, 0, 0);">→ "</span>****Авторизация KATA****<span style="color: rgb(0, 0, 0);">".</span>
5. <span style="color: rgb(0, 0, 0);">Укажите имя сервера.</span>
6. <span style="color: rgb(0, 0, 0);">Поставьте галочку "</span>****Включить****<span style="color: rgb(0, 0, 0);">" → нажмите "</span>****Добавить****<span style="color: rgb(0, 0, 0);">".</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/tOvvbrZQl56PZaji-rpRimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/tOvvbrZQl56PZaji-rpRimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/EP3rP2Y7GxNPREqD-Tr1image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/EP3rP2Y7GxNPREqD-Tr1image.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 21.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Добавление Sandbox в Central Node</span>

---

##### ****7.2. Подтверждение на стороне Sandbox****

1. <span style="color: rgb(0, 0, 0);">Откройте веб-интерфейс Sandbox.</span>
2. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Авторизация KATA****<span style="color: rgb(0, 0, 0);">".</span>
3. <span style="color: rgb(0, 0, 0);">Найдите запрос от Central Node → нажмите "</span>****Принять****<span style="color: rgb(0, 0, 0);">".</span>
4. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Применить****<span style="color: rgb(0, 0, 0);">" → подтвердите.</span>
5. <span style="color: rgb(0, 0, 0);">Запрос перейдёт в статус "</span>****Принят****<span style="color: rgb(0, 0, 0);">".</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/v2ReRpBhdYMJe3Un-Ne5image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/v2ReRpBhdYMJe3Un-Ne5image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/pWaHHjQt1zO60seb-AQrimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/pWaHHjQt1zO60seb-AQrimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/4xr9UuJ5nfvN4gOQ-prmimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/4xr9UuJ5nfvN4gOQ-prmimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 22.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Подтверждение подключения в Sandbox</span>

---

<p class="callout info"><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">⏳ </span>****Важно:****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> После подключения требуется </span>****5–10 минут****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> на подготовку. </span>  
<span style="color: rgb(0, 0, 0);">Предупреждение в интерфейсе исчезнет автоматически.</span></p>

</details>---

#### ****8. Настройка набора ОС****

<details id="bkmrk-%D0%92-central-node-%D0%BF%D0%B5%D1%80%D0%B5%D0%B9-1"><summary></summary>

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">В </span>****Central Node****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> перейдите в "</span>****Параметры****<span style="color: rgb(0, 0, 0);">" → "</span>****Набор ОС****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Выберите:</span>
    - ****Стандартные ОС****<span style="color: rgb(0, 0, 0);">: Windows 7, Windows 10</span>
    - ****При необходимости****<span style="color: rgb(0, 0, 0);">: CentOS, Astra Linux</span>
    - ****Пользовательские ОС****<span style="color: rgb(0, 0, 0);">: активируйте нужные</span>
3. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Сохранить****<span style="color: rgb(0, 0, 0);">".</span>  
    [![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/SM9Wy4f0qQezKn4q-JXqimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/SM9Wy4f0qQezKn4q-JXqimage.png)  
    <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 23.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Настройка набора ОС в Central Node</span>
4. <span style="color: rgb(0, 0, 0);">Проверьте статус в разделе "</span>****Серверы Sandbox****<span style="color: rgb(0, 0, 0);">".</span>  
    [![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/k5A9J2UtC7g2w1ye-2xeimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/k5A9J2UtC7g2w1ye-2xeimage.png)  
    <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 24.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Статус подключённых образов ОС</span>

</details>##### ****Заключение****

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Установка и настройка компонента </span>****Sandbox****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> завершена. Компонент готов к анализу подозрительных объектов. Теперь можно:</span>

- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Настроить </span>****политики проверки файлов и ссылок****<span style="color: rgb(0, 0, 0);">. (Применимо только для пользовательских образов)</span>
- <span style="color: rgb(0, 0, 0);">Мониторить поведение угроз в изолированной среде.</span>

##### ****Полезные ссылки****

- [Работа с шаблонами виртуальных машин](https://support.kaspersky.com/help/KATA/7.1/ru-RU/246708.htm)
- [Создание виртуальной машины](https://support.kaspersky.com/help/KATA/7.1/ru-RU/246494.htm)
- [Официальная документация КАТА 7.1](https://support.kaspersky.com/help/KATA/7.1/ru-RU/)

# Развёртывание Kaspersky Endpoint Security для Linux (12.2) в качестве агента NDR (7.1)

## Введение

Приложение Kaspersky Endpoint Security for Linux совместимо с решением Kaspersky Anti Targeted Attack Platform, которое предназначено для защиты IT-инфраструктуры организации и своевременного обнаружения таких угроз, как атаки нулевого дня, целевые атаки и сложные целевые атаки.

Приложение Kaspersky Endpoint Security может интегрироваться со следующими компонентами, входящими в состав решения Kaspersky Anti Targeted Attack Platform

- Kaspersky Endpoint Detection and Response (KATA) обеспечивает защиту устройств в локальной сети организации. При взаимодействии с Kaspersky Endpoint Detection and Response (KATA) приложение Kaspersky Endpoint Security может выполнять следующие функции
    - Отправлять данные о событиях на устройствах (телеметрию) на сервер Kaspersky Anti Targeted Attack Platform с компонентом Central Node (далее также сервер KATA). Приложение Kaspersky Endpoint Security передает на сервер KATA данные наблюдения за процессами, открытыми сетевыми соединениями и изменяемыми файлами, а также данные об угрозах, обнаруженных приложением, и данные о результатах обработки этих угроз.
    - Выполнять ответные действия, направленные на обеспечение функций безопасности, по командам, полученным от Kaspersky Anti Targeted Attack Platform.

## Аппаратные требования Kaspersky Endpoint Security Linux 12.2

Минимальные аппаратные требования

- процессор Core 2 Duo 1.86 ГГц или выше;
- раздел подкачки не менее 1 ГБ;
- 1 ГБ оперативной памяти для 32-битных операционных систем, 2 ГБ оперативной памяти для 64-битных операционных систем;
- 4 ГБ свободного места на жестком диске для установки приложения и хранения временных файлов и файлов журналов;
- при использовании графического пользовательского интерфейса монитор должен обеспечивать отображение окон шириной 1000 пикселей и высотой 600 пикселей (если применяется масштабирование экрана, то эти размеры также масштабируются);
- если приложение Kaspersky Endpoint Security используется в режиме Легкого агента для защиты виртуальных сред, виртуализированный сетевой интерфейс с полосой пропускания 100 Мбит/сек.

Минимальные аппаратные требования для архитектуры Arm

- процессор Armv8.2-A Kunpeng 920 или Armv8-A Baikal-M (BE-M1000) или платформа m-TrusT Терминал;
- раздел подкачки не менее 1 ГБ;
- 2 ГБ оперативной памяти;
- 3 ГБ свободного места на жестком диске для установки приложения и хранения временных файлов и файлов журналов;
- при использовании графического пользовательского интерфейса монитор должен обеспечивать отображение окон шириной 1000 пикселей и высотой 600 пикселей (если применяется масштабирование экрана, то эти размеры также масштабируются).

## Программные требования Kaspersky Endpoint Security Linux 12.2

Для установки Kaspersky Endpoint Security на устройстве должна быть установлена одна из следующих операционных систем

32-битные операционные системы

- Debian GNULinux 11.0 и выше.
- Debian GNULinux 12.0 и выше.
- Альт 8 СП Рабочая Станция (8.4).
- Альт 8 СП Сервер (8.4).

64-битные операционные системы

- AlmaLinux OS 8.0 и выше.
- AlmaLinux OS 9.0 и выше.
- AlterOS 7.5.
- Amazon Linux 2.
- Astra Linux Common Edition 2.12.
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.5).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.7).
- Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.8).
- Astra Linux Special Edition РУСБ.10015-03 (очередное обновление 7.6).
- Astra Linux Special Edition РУСБ.10015-16 (исполнение 1) (очередное обновление 1.6).
- Astra Linux Special Edition РУСБ.10015-17 (очередное обновление 1.7.3).
- Astra Linux Special Edition РУСБ.10015-37 (очередное обновление 7.7).
- CentOS 7.2 и выше.
- CentOS Stream 8.
- CentOS Stream 9.
- Debian GNULinux 11.0 и выше.
- Debian GNULinux 12.0 и выше.
- EMIAS 1.0 и выше.
- EulerOS 2.0 SP10.
- Fedora Linux 41.
- Kylin 10.
- Linux Mint 21.1 и выше.
- Linux Mint 22.0 и выше.
- Mostech 12.
- openSUSE Leap 15.0 и выше.
- Oracle Linux 7.3 и выше.
- Oracle Linux 8.0 и выше.
- Oracle Linux 9.0 и выше.
- Red Hat Enterprise Linux 7.2 и выше.
- Red Hat Enterprise Linux 8.0 и выше.
- Red Hat Enterprise Linux 9.0 и выше.
- Rocky Linux 8.5 и выше.
- Rocky Linux 9.0 и выше.
- SberLinux 9.0.1.
- SberOS 3.3.3.
- SUSE Linux Enterprise Server 12.5 и выше.
- SUSE Linux Enterprise Server 15 и выше.
- Ubuntu 22.04 LTS.
- Ubuntu 24.04 LTS.
- Альт 8 СП Рабочая станция (8.4).
- Альт 8 СП Сервер (8.4).
- Альт Образование 10.1.
- Альт СП Рабочая Станция релиз 10.
- Альт СП Рабочая Станция релиз 10.1.
- Альт СП Сервер релиз 10.
- Альт СП Сервер релиз 10.1.
- Атлант, сборка Alcyone, версия 2022.02.
- Гослинукс 7.17.
- Гослинукс 7.2.
- М ОС 12 Cервер.
- МОС ОС 15.4 Арбат.
- МСВСФЕРА АРМ 9.2 и выше.
- МСВСФЕРА СЕРВЕР 9.2 и выше.
- ОС МЭШ 12 Для всех пользователей (без телеметрии и без поддержки ДИТ).
- ОС МЭШ 12 Для московских школ для интерактивных панелей (с телеметрией и поддержкой ДИТ).
- ОС МЭШ 12 Для московских школ для компьютеров и ноутбуков (с телеметрией и поддержкой ДИТ).
- ОСнова 2.9 и выше.
- РЕД ОС 7.3.
- РЕД ОС 8.0.
- РОСА Кобальт 7.9.
- РОСА Хром 12.
- СинтезМ-Клиент 8.6.
- СинтезМ-Сервер 8.6.

64-битные операционные системы для архитектуры Arm

- Astra Linux Special Edition РУСБ.10152-02 (очередное обновление 4.7).
- CentOS Stream 9.
- EulerOS 2.0 SP10.
- SUSE Linux Enterprise Server 15.
- Ubuntu 22.04 LTS.
- Альт СП Рабочая Станция релиз 10.
- Альт СП Сервер релиз 10.
- РЕД ОС 7.3.
- РЕД ОС 8.0.

## Создание инсталляционных пакетов

В веб-консоли KSC перейти в раздел Операции Хранилища Инсталляционные пакеты и нажать Добавить

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/sFAYz1vKUSKWxpiQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/sFAYz1vKUSKWxpiQ-image.png)

<span style="white-space: pre-wrap;">Выбираем «Создать инсталляционный пакет для приложения Лаборатории Касперского». При необходимости можно добавить инсталляционный пакет из файла, который был заранее скачан с </span>[сайта Лаборатории Касперского](httpswww.kaspersky.rusmall-to-medium-business-securitydownloadsendpoint), для этого необходимо выбрать «Создать инсталляционный пакет из файла»

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/nYHDRsrNtcPVT4BI-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/nYHDRsrNtcPVT4BI-image.png)

После этого отобразится окно со всеми доступными инсталляционными пакетами для скачивания, где для удобства поиска в верхнем правом углу можно настроить фильтры. В данном случае можно выставить фильтр на язык и операционные системы, затем нажать Применить

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/YakGosYdSN361Nls-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/YakGosYdSN361Nls-image.png)

<span style="white-space: pre-wrap;">Выбираем инсталляционный пакет агента администрирования в соответствии с типом ОС Linux (в данном примере устанавливается DEB based версия) и нажимаем на него, затем выбираем </span>****Загрузить и создать инсталляционный пакет****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/vTcYFrLMgZyDog5t-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/vTcYFrLMgZyDog5t-image.png)

<span style="white-space: pre-wrap;">Далее в этом же списке находим Kaspersky Endpoint Security для Linux. Аналогично нажать на него и выбирать </span>****Загрузить и создать инсталляционный пакет****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/9s4tL8wK5eTFopGT-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/9s4tL8wK5eTFopGT-image.png)

<span style="white-space: pre-wrap;">После этого вернуться в раздел </span>****Инсталляционные пакеты****. Для загружаемых инсталляционных пакетов необходимо принять лицензионное соглашение

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/QoUzafgJneBTsdsT-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/QoUzafgJneBTsdsT-image.png)

Необходимо нажать на название каждого инсталляционного пакета, ознакомиться и затем принять лицензионное соглашение, как на скриншоте ниже

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/iDWlaWvIZ0PBCU1C-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/iDWlaWvIZ0PBCU1C-image.png)

После этого, спустя некоторое время, инсталляционные пакеты будут полностью установлены и готовы к установке

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/VgP2aJOiHGCne1l2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/VgP2aJOiHGCne1l2-image.png)

## Перемещение в Управляемые устройства

<span style="white-space: pre-wrap;">Перед тем как начать установку необходимо перенести обнаруженные Сервером администрирования устройства в раздел управляемые устройства. Для этого необходимо перейти в раздел </span>****Обнаружение устройств и развертывание / Нераспределенные устройства****<span style="white-space: pre-wrap;"> и выбрать необходимые для перемещения устройства, которые были обнаружены KSC, нажать </span>****Переместить в группу****<span style="white-space: pre-wrap;"> и выбрать необходимую группу для перемещения (по умолчанию создана корневая группа Управляемые устройства, в которую можно добавлять вложенные группы, формируя иерархию групп администрирования)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/pcj0v0DbtYBHwv0J-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/pcj0v0DbtYBHwv0J-image.png)

## Установка агента администрирования

<span style="white-space: pre-wrap;">Первым делом на устройство необходимо установить агент администрирования, инсталляционный пакет которого был загружен ранее. Перед началом установки проверьте </span>[готовность устройства с операционной системой Linux](httpssupport.kaspersky.comhelpKSCLinux15.3ru-RU137593.htm)

<span style="white-space: pre-wrap;">В разделе </span>****Активы (Устройства) / Задачи****<span style="white-space: pre-wrap;"> выбрать </span>****Добавить****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/jt8jaUUoc42KGWiw-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/jt8jaUUoc42KGWiw-image.png)

<span style="white-space: pre-wrap;">Выбрать задачу </span>****Удаленная установка приложения****<span style="white-space: pre-wrap;"> и задать ей удобное название</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/kzBJrxvappM6YouA-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/kzBJrxvappM6YouA-image.png)

Выбрать группу администрирования на которую будет распространяться действие данной задачи

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/tL5F9by6KPKiefs1-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/tL5F9by6KPKiefs1-image.png)

<span style="white-space: pre-wrap;">Затем указать из выпадающего списка инсталляционный пакет </span>****агента администрирования****<span style="white-space: pre-wrap;"> и выбрать установку </span>****Средствами операционной системы с помощью Сервера администрирования****. Остальные параметры можно оставить по умолчанию

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/2feENoRQFVFMwf2f-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/2feENoRQFVFMwf2f-image.png)

Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/aL7gatHbcWdvknl5-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/aL7gatHbcWdvknl5-image.png)

<span style="white-space: pre-wrap;">На следующем шаге необходимо выбрать </span>****Учетная запись требуется (Агент администрирования не используется)****<span style="white-space: pre-wrap;">, нажать </span>****Добавить****<span style="white-space: pre-wrap;"> и указать учётную запись пользователя или SSH сертификат</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/LwaDfWhGximRDQfx-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/LwaDfWhGximRDQfx-image.png)

<span style="white-space: pre-wrap;">Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав </span>****Готово****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/wytNT6BuZmKCJSeb-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/wytNT6BuZmKCJSeb-image.png)

<span style="white-space: pre-wrap;">Затем выбрать созданную задачу и нажать </span>****Запустить****<span style="white-space: pre-wrap;">. После этого необходимо дождаться, когда статус задачи изменится на </span>****Завершена успешно****

<span style="white-space: pre-wrap;">После установки Агента администрирования в разделе </span>****Активы (Устройства) / Управляемые устройства****<span style="white-space: pre-wrap;"> в столбце </span>****Агент администрирования****<span style="white-space: pre-wrap;"> запущен появится зеленая галочка. Статус останется критическим, т.к. еще не установлено приложение безопасности</span>

После успешной установки агента администрирования можно переходить к установке Kaspersky Endpoint Security for Linux (KESL)

## Установка Kaspersky Endpoint Security for Linux

<span style="white-space: pre-wrap;">Удаленная установка KESL также производится через задачу удаленной установки. В разделе </span>****Активы (Устройства) / Задачи выбрать Добавить****

<span style="white-space: pre-wrap;">Выбрать задачу </span>****Удаленная установка приложения****<span style="white-space: pre-wrap;"> и задать ей удобное название</span>

Выбрать группу администрирования на которую будет распространяться действие данной задачи

<span style="white-space: pre-wrap;">Затем указать из выпадающего списка инсталляционный пакет </span>****KESL****<span style="white-space: pre-wrap;"> и выбрать установку </span>****C помощью Агента администрирования****. Поле Выбор Агента администрирования оставить пустым, т.к. он уже был установлен на предыдущем шаге. Остальные параметры можно оставить по умолчанию

Далее выбрать действие, которое следует предпринять, если в ходе установки приложения потребуется перезагрузка операционной системы (можно оставить по умолчанию)

<span style="white-space: pre-wrap;">Затем выбрать </span>****Учетная запись не требуется****, т.к. Агент администрирования уже установлен и установка KESL, будет производиться от его имени

<span style="white-space: pre-wrap;">Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав </span>****Готово****

<span style="white-space: pre-wrap;">Затем выбрать созданную задачу и нажать </span>****Запустить****<span style="white-space: pre-wrap;">. После этого необходимо дождаться, когда статус задачи изменится на </span>****Завершена успешно****

## Добавление лицензии в KSC

<span style="white-space: pre-wrap;">Для удобства и возможности постоянного доступа к лицензии, рекомендуется добавлять их в хранилище лицензий KSC. Необходимо перейти в раздел </span>****Операции / Лицензии Лаборатории Касперского****<span style="white-space: pre-wrap;"> и выбрать </span>****Добавить****

<span style="white-space: pre-wrap;">В появившемся разделе выбрать </span>****Ввести код активации****<span style="white-space: pre-wrap;"> и вписать активационный код и нажать </span>****Отправить****<span style="white-space: pre-wrap;"> (подходит, когда KSC и агенты имеют доступ в интернет). Если у KSC или агентов нет доступа в интернет (серверам активации ЛК), то необходимо выбрать </span>****Добавить файл ключа****<span style="white-space: pre-wrap;"> и подгрузить соответствующий файл и нажать </span>****Отправить****<span style="white-space: pre-wrap;">. Затем нажать </span>****Сохранить****<span style="white-space: pre-wrap;">. Конвертировать активационный код в файл ключа можно на </span>[специализированном портале](httpskeyfile.kaspersky.comru)<span style="white-space: pre-wrap;"> Лаборатории Касперского.</span>

<span style="white-space: pre-wrap;">После добавления лицензия будет отображаться в разделе </span>****Операции / Лицензии Лаборатории Касперского****

## Активация KESL

<span style="white-space: pre-wrap;">После успешной установки KESL, необходимо его необходимо активировать лицензией. Для активации в разделе </span>****Активы (Устройства) / Задачи****<span style="white-space: pre-wrap;"> выбрать </span>****Добавить****

Указать задачу для Добавления ключа для приложения KESL и задать ей удобное название

Выбрать группу администрирования на которую будет распространяться действие данной задачи

<span style="white-space: pre-wrap;">Затем выбрать доступную лицензию и убедиться, что она активирует функциональность KESL. Использовать ключ в качестве резервного </span>****НЕ****<span style="white-space: pre-wrap;"> нужно</span>

<span style="white-space: pre-wrap;">Открывать окно свойств задачи после ее создания в данном случае не нужно, поэтому можно убрать эту галочку и сохранить задачу нажав </span>****Готово****

<span style="white-space: pre-wrap;">Затем выбрать созданную задачу и нажать </span>****Запустить****<span style="white-space: pre-wrap;">. После этого необходимо дождаться, когда статус задачи изменится на </span>****Завершена успешно****

После этого KESL готов к настройке работы в качестве EDR-агента.

## Экспорт сертификата KATA (NDR)

Для подключения KESL в режим EDR-агента используется сертификат платформы KATA. Необходимо зайти в веб-консоль платформы KATA под УЗ администратора

<span style="white-space: pre-wrap;">В разделе </span>****Параметры / Сертификаты****<span style="white-space: pre-wrap;"> сгенерировать сертификат сервера (не нужно, если выполнялось ранее) и затем нажать </span>****экспортировать****. Будет скачан сертификат сервера KATA.

## Создание политики KESL

Данный шаг необходим, если у вас ещё нет политики KESL для Linux-устройств, которые планируется подключать в качестве EDR-агентов.

<span style="white-space: pre-wrap;">Для централизованного управления приложением Kaspersky Endpoint Security for Linux, в том числе и подключение к KEDR, используются политики. Для создания новой политики перейдите в раздел </span>****Активы (Устройства) / Политики и профили политик****<span style="white-space: pre-wrap;"> и нажмите </span>****Добавить.****

Выберите необходимую версию Kaspersky Endpoint Security for Linux, которая установлена на Linux-устройстве.

Укажите стандартный режим работы приложение.

Затем рекомендуется принять условия положения о KSN для его автоматического включения в политику.

<span style="white-space: pre-wrap;">Далее, если нет в этом необходимости, деактивировать переключатель Наследовать параметры родительской политики и сохранить политику. Она будет отображаться в разделе </span>****Активы (Устройства) / Политики и профили политик****<span style="white-space: pre-wrap;"> и сохранить политику.</span>

## Подключение KESL в качестве NDR-агента

<span style="white-space: pre-wrap;">В разделе </span>****Активы (Устройства) / Политики и профили политик****<span style="white-space: pre-wrap;"> перейти в политику KESL.</span>

<span style="white-space: pre-wrap;">В политике перейти в раздел </span>****Параметры приложения 🡪 Detection and Response 🡪 Network Detection and Response (KATA).****

<span style="white-space: pre-wrap;">Перевести переключатель работы компонента в активный режим, затем в блоке </span>****Параметры подключения к серверам****<span style="white-space: pre-wrap;"> нажать </span>****Настроить****<span style="white-space: pre-wrap;">. В появившемся разделе выбрать добавить и указать ранее скачанный сертификат KATA и нажать </span>****Ок.****

<span style="white-space: pre-wrap;">В блоке </span>****Серверы КАТА****<span style="white-space: pre-wrap;"> нажать </span>****Добавить****<span style="white-space: pre-wrap;"> и указать адрес подключения к центральному узлу KATA, затем нажать Ок. Адрес по умолчанию (127.0.0.1) удалить. Сохранить политику.</span>

<span style="white-space: pre-wrap;">Спустя некоторое время подключенные устройства отобразятся в веб-консоли KATA Platform. Необходимо зайти под учётной записью сотрудника безопасности и перейти в раздел </span>****Активы / Endpoint Agent.****

На этом подключение KESL в качестве агента EDR окончено.

# Руководство по установке и настройке компонента Sandbox в КАТА/NDR 8.0

<p class="callout info">****Информация:****<span style="white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="white-space: pre-wrap;"> и </span>****НЕ****<span style="white-space: pre-wrap;"> </span>****является****<span style="white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

****Версия платформы:****<span style="white-space: pre-wrap;"> КАТА / NDR 8.0</span>

****Источник:**** [Установка компонента Sandbox](https://support.kaspersky.com/help/KATA/8.0/ru-RU/138245.htm)<span style="white-space: pre-wrap;"></span>

****Официальная документация:****<span style="white-space: pre-wrap;"> </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Справка </span>[Kaspersky Anti Targeted Attack Platform 8.0](https://support.kaspersky.com/help/KATA/8.0/ru-RU/246841.htm)

#### ****Введение****

<span style="color: rgb(0, 0, 0);">Компонент Sandbox в платформе Kaspersky Anti Targeted Attack (КАТA) предназначен для глубокого анализа поведения подозрительных файлов и URL в изолированной среде. Он позволяет выявлять целевые атаки, вредоносные программы и скрытые угрозы, которые не обнаруживаются традиционными средствами защиты.</span>

****Установка Sandbox****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> — ответственный процесс, требующий точного соблюдения системных требований и последовательной настройки. В данной статье подробно описаны все этапы: от подготовки виртуальной машины до подключения к \*\*Central Node\*\* и настройки пользовательских шаблонов.</span>

<p class="callout warning"><span style="white-space: pre-wrap;">⚠ </span>****Перед началом****<span style="white-space: pre-wrap;"> обязательно ознакомьтесь с </span>[официальными требованиями](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247180.htm).</p>

---

#### ****1. Подготовка виртуальной машины****

<details id="bkmrk-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B0sandbox-%D0%B4%D0%BE"><summary>Подготовка</summary>

<span style="color: rgb(0, 0, 0);">Sandbox должен быть развёрнут на виртуальной машине с особыми настройками. Ниже — ключевые требования.</span>

<table class="align-center"><colgroup><col style="width: 411px;"></col><col style="width: 571px;"></col></colgroup><tbody><tr><td class="align-center">****ПАРМЕТРЫ****

</td><td class="align-center">****ТРЕБОВАНИЕ****

</td></tr><tr style="height: 10px;"><td><span style="color: rgb(0, 0, 0);">Процессор</span>

</td><td><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Только </span>****Intel**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">с поддержкой </span>****Hyper-Threading****

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Вложенная виртуализация</span>

</td><td><span style="color: rgb(0, 0, 0);">Обязательно включена (Для платформ виртуализации)</span>

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Latency Sensitivity</span>

</td><td><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Установлено в </span>****High**** <span style="color: rgb(0, 0, 0);">(Для платформ виртуализации)</span>

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Оперативная память</span>

</td><td><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Полностью </span>****зарезервирована****

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Процессор</span>

</td><td><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Частота полностью </span>****зарезервирована****

</td></tr><tr><td><span style="color: rgb(0, 0, 0);">Прошивка</span>

</td><td>****UEFI**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">(с отключённым </span>****Secure Boot****<span style="color: rgb(0, 0, 0);">)</span>

</td></tr></tbody></table>

##### ****1.2. Настройка VMware vSphere****

****Шаг 1: Включение вложенной виртуализации****

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Перейдите в настройки виртуальной машины → </span>****CPU**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">→ включите опцию: </span>

[![Expose hardware assisted virtualization to the guest OS.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/expose-hardware-assisted-virtualization-to-the-guest-os.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/expose-hardware-assisted-virtualization-to-the-guest-os.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 1.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span>****Expose hardware assisted virtualization to the guest OS****

****Шаг 2: Резервирование ресурсов****

- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Память: </span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> В разделе </span>****Memory****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> → поставьте галочку: </span>

[![Memory.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/memory.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/memory.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 2.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span>****Reserve all guest memory (All locked)****

- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Процессор: </span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> В </span>****CPU Reservation****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> укажите значение (</span>****см. Рисунок 1****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">) по формуле: </span>

<p class="callout info align-left">****Примечание:****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Параметр «</span>****Reservation****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">» рассчитывается в зависимости от частоты процессора ESXi-хоста, на котором разворачивается Sandbox, по следующей формуле: </span>  
  
<span style="color: rgb(0, 0, 0);">15 \* &lt;значение частоты в МГц&gt;</span>  
  
<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">🔢 </span>****Пример:****   
<span style="color: rgb(0, 0, 0);">Для CPU 2,2 ГГц (2200 МГц) и 1 ядра: 15 × 2200 = 33 000 МГц</span></p>

****Шаг 3: Настройка прошивки UEFI****

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Перейдите в </span>****VM Options → Boot Options → Firmware****<span style="color: rgb(0, 0, 0);">.</span>
2. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Выберите </span>****UEFI****<span style="color: rgb(0, 0, 0);">.</span>
3. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Обязательно </span>****отключите Secure Boot****<span style="color: rgb(0, 0, 0);">.</span>

[![VMoptions.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/vmoptions.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/vmoptions.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 3.**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Выбор </span>****UEFI**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">и отключение </span>****Secure Boot****

****Шаг 4: Установка высокой чувствительности к задержкам****

- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Перейдите в </span>****VM Options → Latency Sensitivity****<span style="color: rgb(0, 0, 0);">.</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Установите значение </span>****High****<span style="color: rgb(0, 0, 0);">.</span>

[![Latency Sensitivity.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/latency-sensitivity.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/latency-sensitivity.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 4.**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Настройка </span>****Latency Sensitivity****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> в </span>****High****

<p class="callout success"><span style="white-space: pre-wrap;">✅ </span><span style="color: rgb(0, 0, 0);">На этом этапе подготовка виртуальной машины завершена.</span></p>

</details>---

#### ****2. Установка компонента Sandbox****

<details id="bkmrk-%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B02.1.-%D0%97%D0%B0%D0%BF%D1%83%D1%81%D0%BA"><summary>Установка</summary>

##### ****2.1. Запуск установщика****

1. <span style="color: rgb(0, 0, 0);">Примонтируйте ISO-образ Sandbox к виртуальной машине.</span>
2. <span style="color: rgb(0, 0, 0);">Запустите ВМ.</span>
3. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">В меню загрузки выберите: </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/P23PUBY15urRmP7p-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/P23PUBY15urRmP7p-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/5zmhpjVYhOVjJCNp-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/5zmhpjVYhOVjJCNp-image.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 5.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Меню установки — выбор "</span>****Installation KATA Sandbox****<span style="color: rgb(0, 0, 0);">"</span>

##### ****2.2. Пошаговая установка****

<span style="color: rgb(0, 0, 0);">Установка проходит в текстовом интерфейсе. Действуйте по шагам:</span>

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Язык: Выберите русский или английский → нажмите </span>****Enter****<span style="color: rgb(0, 0, 0);">.</span>
2. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Лицензия: Примите условия (нажмите </span>****TAB****<span style="color: rgb(0, 0, 0);">, выберите "</span>****Я принимаю****<span style="color: rgb(0, 0, 0);">").</span>
3. <span style="color: rgb(0, 0, 0);">Политика конфиденциальности: Аналогично — примите.</span>
4. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Диск: Выберите диск → нажмите </span>****Enter****<span style="color: rgb(0, 0, 0);">.</span>
5. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Очистка диска: Подтвердите — выберите </span>****Yes****<span style="color: rgb(0, 0, 0);">.</span>

[![очистке диско.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ocistke-disko.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/ocistke-disko.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 6.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Подтверждение очистки диска</span>

##### ****2.3. Настройка учётных данных и сети****

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Минимальная длина пароля: По умолчанию — </span>****12 символов****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> (рекомендуется оставить).</span>
2. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Пароль </span>****admin****<span style="color: rgb(0, 0, 0);">: Задайте надёжный пароль.</span>
3. <span style="color: rgb(0, 0, 0);">Управляющий интерфейс (Management Interface):</span>
    1. - <span style="color: rgb(0, 0, 0);">Выберите сетевой адаптер.</span>
        - <span style="color: rgb(0, 0, 0);">Назначьте:</span>
        - <span style="color: rgb(0, 0, 0);">IP-адрес</span>
        - <span style="color: rgb(0, 0, 0);">Маску подсети</span>
        - <span style="color: rgb(0, 0, 0);">Шлюз</span>
4. <span style="color: rgb(0, 0, 0);">FQDN-имя сервера: Укажите полное доменное имя (например, `sandbox.corp.local`)</span><span style="white-space: pre-wrap;">. </span><span style="color: rgb(0, 0, 0);">(</span>****Важно:****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> имя должно быть задано в нижнем регистре, так же, как и на DNS-сервере).</span>
5. <span style="color: rgb(0, 0, 0);">DNS-серверы:</span>
    - - <span style="color: rgb(0, 0, 0);">Добавьте основной и резервный DNS.</span>
6. <span style="color: rgb(0, 0, 0);">Шлюз по умолчанию\*: Укажите IP-адрес шлюза.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/67oFrQBq2w0DL58k-foqimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/67oFrQBq2w0DL58k-foqimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ou6bSTZDepzBWXBu-WoNimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/ou6bSTZDepzBWXBu-WoNimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/magE0d5hF0t4ZfFj-96cimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/magE0d5hF0t4ZfFj-96cimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/HB9mmn1wBO4DCYK4-ugaimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/HB9mmn1wBO4DCYK4-ugaimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/xI3CufyQxVk2IjnZ-Kzzimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/xI3CufyQxVk2IjnZ-Kzzimage.png)

<span style="white-space: pre-wrap;">📸 </span>****Рис. 7.****<span style="white-space: pre-wrap;"> Настройка IP, маски и шлюза</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/qrHfZJorrFOMjN9t-BXsimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/qrHfZJorrFOMjN9t-BXsimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/sxddkuzDzznjHCr4-50eimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/sxddkuzDzznjHCr4-50eimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/705sMtzWg76ihIwR-mIsimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/705sMtzWg76ihIwR-mIsimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/RuO9nwjIz1PwLxwx-S8qimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/RuO9nwjIz1PwLxwx-S8qimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/iSVdRzcbn8UZ5iKh-5Y9image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/iSVdRzcbn8UZ5iKh-5Y9image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/fA9WvbmZgEaOnTKX-TUoimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/fA9WvbmZgEaOnTKX-TUoimage.png)

<span style="white-space: pre-wrap;">📸 </span>****Рис. 8.****<span style="white-space: pre-wrap;"> Настройка FQDN и DNS-серверов</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/l1qzkmRUYRK2n5V4-zaYimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/l1qzkmRUYRK2n5V4-zaYimage.png)

#### <span style="white-space: pre-wrap;">✅ Установка завершена. Сохраните URL доступа: </span>

##### ****Management URL: https://&lt;IP&gt;:8443/****

</details>---

#### ****3. Первый вход и базовая настройка****

<details id="bkmrk-%D0%91%D0%B0%D0%B7%D0%BE%D0%B2%D0%B0%D1%8F-%D0%BD%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B03.1"><summary>Базовая настройка</summary>

##### ****3.1. Вход в веб-интерфейс****

1. Откройте браузер.
2. <span style="white-space: pre-wrap;">Перейдите по адресу: </span>****https://&lt;IP\_Sandbox&gt;:8443/****
3. Войдите под учётной записью:
    - - Логин: `****admin****`
        - <span style="white-space: pre-wrap;">Пароль: </span>****заданный при установке****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ZQTxJBhgd3ElVVin-mpzimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/ZQTxJBhgd3ElVVin-mpzimage.png)

<span style="white-space: pre-wrap;">📸 </span>****Рис. 9.****<span style="white-space: pre-wrap;"> Страница входа в веб-интерфейс Sandbox</span>

##### ****3.2. Настройка даты и времени****

1. Перейдите в раздел "****Дата и время****".
2. Установите:
    - Часовой пояс
    - Текущее время
3. Рекомендуется настроить синхронизацию с NTP-сервером.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/yNMgBgHTTMHf7wDR-BqFimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/yNMgBgHTTMHf7wDR-BqFimage.png)

<span style="white-space: pre-wrap;">📸 </span>****Рис. 10.**** Настройка времени и NTP

</details>---

#### ****4. Настройка Malware Interface****

<details id="bkmrk-%D0%94%D0%BB%D1%8F-%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0-%D0%B2%D1%80%D0%B5%D0%B4%D0%BE%D0%BD%D0%BE%D1%81"><summary></summary>

##### ****4.1. Настройка интерфейса****

1. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Сетевые интерфейсы****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Найдите "</span>****Интерфейс для выхода в интернет****<span style="color: rgb(0, 0, 0);">".</span>
3. <span style="color: rgb(0, 0, 0);">Укажите:</span>
    - <span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> IP-адрес</span>
    - <span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Маску</span>
    - <span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Шлюз</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/DO6mcvQmcTzgtm3e-twCimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/DO6mcvQmcTzgtm3e-twCimage.png)

[<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 11.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Настройка Malware Interface</span>](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/DO6mcvQmcTzgtm3e-twCimage.png)

---

****4.2. Обновление баз****

> ****Важно!****<span style="white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0);">Перед подключением к Central Node выполните обновление баз.</span>

1. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Обновление баз****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Убедитесь, что Malware Interface имеет доступ в интернет.</span>
3. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Обновить****<span style="color: rgb(0, 0, 0);">".</span>
4. <span style="color: rgb(0, 0, 0);">Дождитесь статуса: "</span>****Успешно****<span style="color: rgb(0, 0, 0);">".</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/jP4bs1fJeLmhbg6x-N0mimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/jP4bs1fJeLmhbg6x-N0mimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 13.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Статус успешного обновления баз</span>

</details>---

#### ****5. Загрузка и настройка шаблонов ОС****

<details id="bkmrk-5.1.-%D0%9E%D0%B3%D1%80%D0%B0%D0%BD%D0%B8%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BA%D0%BE%D0%BB"><summary></summary>

##### ****5.1. Ограничение количества ВМ****

<span style="color: rgb(0, 0, 0);">Перед загрузкой шаблонов установите лимит:</span>

- ****Виртуальный сервер****<span style="color: rgb(0, 0, 0);">: до 12 ВМ</span>
- ****Физический сервер****<span style="color: rgb(0, 0, 0);">: до 48 ВМ (В зависимости от характеристик оборудования, это значение можно увеличить до 72 или 144).</span>

****Путь****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">: </span>

<span style="color: rgb(0, 0, 0);">`Администрирование → Гостевые виртуальные машины`</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/qE05QE1TUIMsfZXE-IjIimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/qE05QE1TUIMsfZXE-IjIimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 14.**** <span style="color: rgb(0, 0, 0);">Настройка лимита ВМ</span>

---

##### ****5.2. Загрузка преднастроенных шаблонов****

1. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Шаблоны и хранилища****<span style="color: rgb(0, 0, 0);">" → "</span>****Шаблоны****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Добавить****<span style="color: rgb(0, 0, 0);">" → выберите ISO-образ ОС.</span>
3. <span style="color: rgb(0, 0, 0);">Дождитесь статуса: "</span>****Готова к установке****<span style="color: rgb(0, 0, 0);">".</span>
4. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Виртуальные машины****<span style="color: rgb(0, 0, 0);">" → "</span>****Создать ВМ****<span style="color: rgb(0, 0, 0);">".</span>
5. <span style="color: rgb(0, 0, 0);">Выберите шаблон → нажмите "</span>****Сохранить****<span style="color: rgb(0, 0, 0);">".</span>
6. <span style="color: rgb(0, 0, 0);">Примите лицензионное соглашение.</span>
7. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Установить готовые VM****<span style="color: rgb(0, 0, 0);">"\*.</span>
8. <span style="color: rgb(0, 0, 0);">Дождитесь статуса: "</span>****Включено****<span style="color: rgb(0, 0, 0);">".</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/N93m9SWabX2Nx563-wEvimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/N93m9SWabX2Nx563-wEvimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/sSLWVEhqhNRPr8vy-eiAimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/sSLWVEhqhNRPr8vy-eiAimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/KeXZBZBYGFltDyyZ-hlMimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/KeXZBZBYGFltDyyZ-hlMimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ytytJrRuHBniPymC-kL1image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/ytytJrRuHBniPymC-kL1image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/ETUCNt2T6PUSnKeF-y6aimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/ETUCNt2T6PUSnKeF-y6aimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 15.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Создание ВМ из шаблона</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/2xo1jRwUW5O4rDVB-vafimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/2xo1jRwUW5O4rDVB-vafimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/YsyHmcRZi0DVb7zQ-d7himage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/YsyHmcRZi0DVb7zQ-d7himage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/OQVl8ly98wj33Dbe-jhbimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/OQVl8ly98wj33Dbe-jhbimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 16.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Статус "Включено" после установки</span>

---

##### ****5.3. Создание пользовательских шаблонов****

****Поддерживаемые ОС:****

- <span style="color: rgb(0, 0, 0);">Windows XP SP3+</span>
- <span style="color: rgb(0, 0, 0);">Windows 7</span>
- <span style="color: rgb(0, 0, 0);">Windows 8.1 (64-bit)</span>
- <span style="color: rgb(0, 0, 0);">Windows 10 (64-bit, до версии 1909)</span>

<p class="callout warning">Мы настоятельно рекомендуем использовать оригинальные ISO-образы от Microsoft.</p>

****Требования к ОС:****

- <span style="color: rgb(0, 0, 0);">Отключить экранную заставку.</span>
- <span style="color: rgb(0, 0, 0);">Схема питания: "</span>****Всегда включено****<span style="color: rgb(0, 0, 0);">".</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Отключить </span>****автообновления****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> и </span>****брандмауэр Windows****<span style="color: rgb(0, 0, 0);">.</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Для Windows 7: </span><span style="color: windowtext; white-space: pre-wrap;">требуется поддержка хеш-алгоритма </span>****SHA-2****<span style="color: windowtext; white-space: pre-wrap;">; Для поддержки этого хеш-алгоритма установите обновление </span>****Security Update for Windows 7 for x64-based Systems (KB3033929)****<span style="color: windowtext; white-space: pre-wrap;">. Для </span>****32-битных****<span style="color: windowtext; white-space: pre-wrap;"> операционных систем Windows 7 также требуется установить обновление </span>****KB3033929****<span style="color: windowtext;">.</span>
- <span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Для использования Windows 7 необходимо в настройках операционной системы включить использование TLS 1.1 и TLS 1.2. Для этого в Windows 7 в разделе</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Панель управления</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">→</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Свойства браузера</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">→</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Дополнительно</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">установите флажок</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Использовать TLS 1.1</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">и</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Использовать TLS 1.2.</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Не устанавливать </span>****KB4474419****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> (может вызвать сбой</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">во время развертывания виртуальной машины.</span><span style="color: rgb(0, 0, 0);">).</span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Для Windows 8.1/10: отключить </span>****Fast Boot****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">, </span><span style="color: windowtext;">включить функцию автоматического входа в систему (</span>****авто логин****<span style="color: windowtext;">)</span><span style="color: rgb(0, 0, 0);">.</span>

****Ограничения, действующие при установки программного обеспечения:****

- <span style="color: windowtext;">К одному шаблону единовременно можно подключить только один образ. После того как шаблон будет сохранен, вы можете отключить один образ и подключить другой.</span>
- <span style="color: windowtext;">Не поддерживаются версии Microsoft Office выше 2016.</span>
- <span style="color: rgb(0, 0, 0);">Для пользовательских образов операционных систем полностью поддерживаются следующие локализации: русский, английский, упрощенный китайский (simplified), арабский, испанский (Mexico).</span>
- <span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">Для операционной системы Windows XP поддерживаются только русский и английский языки.</span>
- <span style="color: rgb(0, 0, 0);">Лицензионные ключи для активации операционных систем и программного обеспечения не предоставляются.</span>
- <span style="color: windowtext;">Настоятельно не рекомендуется устанавливать программное обеспечение следующих типов:</span>
    - <span style="color: windowtext;">Программное обеспечение, внедряющее свой код в другой запущенный процесс.</span>
    - <span style="color: windowtext;">Драйверы для защиты.</span>
    - <span style="color: windowtext;">Антивирусные приложения, включая Защитник Windows.</span>
- <span style="color: windowtext;">Не гарантируется обнаружение вредоносной активности файлов, которые запускаются с помощью узкоспециального программного обеспечения.</span>

<p class="callout warning">Kaspersky Anti Targeted Attack Platform не уведомляет о проблемах с установленным в операционной системе программным обеспечением.</p>

##### ****Процесс создания шаблона****

1. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Хранилище****<span style="color: rgb(0, 0, 0);">" → загрузите ISO-образ ОС.</span>
2. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Шаблоны****<span style="color: rgb(0, 0, 0);">" → "Создать шаблон".</span>
3. <span style="color: rgb(0, 0, 0);">Укажите:</span>
    1. - <span style="color: rgb(0, 0, 0);">Имя</span>
        - <span style="color: rgb(0, 0, 0);">Описание</span>
        - <span style="color: rgb(0, 0, 0);">Образ ОС (из хранилища)</span>
4. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Продолжить****<span style="color: rgb(0, 0, 0);">".</span>
5. <span style="color: rgb(0, 0, 0);">На этапе "</span>****Настройка шаблона****<span style="color: rgb(0, 0, 0);">" установите ОС и ПО.</span>
6. <span style="color: rgb(0, 0, 0);">При необходимости: нажмите "</span>****Подключить ISO****<span style="color: rgb(0, 0, 0);">" → выберите образ с ПО.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/VNhnVTIzC4zsci1c-3Uzimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/VNhnVTIzC4zsci1c-3Uzimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 17.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Создание нового шаблона</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/1qbuDGRX11UVGlmU-3xnimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/1qbuDGRX11UVGlmU-3xnimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/Jlg1LVl5VyvpCnpa-oBUimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/Jlg1LVl5VyvpCnpa-oBUimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/c7okWb7v4EmLTWK5-vnNimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/c7okWb7v4EmLTWK5-vnNimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 18.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Подключение ISO с ПО</span>

</details>---

#### ****6. Решение проблемы с отсутствием интернета****

<details id="bkmrk-%D0%95%D1%81%D0%BB%D0%B8-%D0%B4%D0%BB%D1%8F-%D1%81%D0%B5%D1%80%D0%B2%D0%B5%D1%80%D0%B0%2C-%D0%BD%D0%B0"><summary></summary>

<p class="callout warning">****Если****<span style="color: windowtext; white-space: pre-wrap;"> </span>****для сервера****<span style="color: windowtext; white-space: pre-wrap;">, на котором устанавливается виртуальная машина с пользовательским образом, </span>****не настроен доступ в интернет****<span style="color: windowtext; white-space: pre-wrap;">, для корректного завершения установки виртуальной машины вам нужно </span>****загрузить отладочные символы Microsoft****<span style="color: windowtext;">.</span>  
<span style="color: windowtext;">Пример ошибки из журнала установки:</span>  
[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/0MBaWzACb6zPocmU-c1Mimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/0MBaWzACb6zPocmU-c1Mimage.png)  
**File "/opt/kaspersky/python3-venv/lib/python3.10/site-packages/KL/snapshot/vm\_steps.py", line 390, in inner**  
 **raise err\_cls(str(err)) from err**  
**\[M &lt;:common.exceptions.InstallKmExpErr: Offline kmbuild failed.* ****Probably no symbols*****</p>

---

##### ****Решение: загрузка отладочных символов****

1. <span style="color: rgb(0, 0, 0);">В разделе "</span>****Шаблоны****<span style="color: rgb(0, 0, 0);">" нажмите "</span>****Скачать манифест****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Распакуйте архив.</span>
3. <span style="color: rgb(0, 0, 0);">Запустите `</span>****sbsymtool.ps1****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">` от имени администратора в </span>****PowerShell****<span style="color: rgb(0, 0, 0);">.</span>
4. <span style="color: rgb(0, 0, 0);">Скрипт загрузит символы Microsoft.</span>
5. <span style="color: rgb(0, 0, 0);">Вернитесь в Sandbox → "</span>****Шаблоны****<span style="color: rgb(0, 0, 0);">" → "</span>****Загрузить символы****<span style="color: rgb(0, 0, 0);">".</span>
6. <span style="color: rgb(0, 0, 0);">Выберите полученный архив → нажмите "</span>****Open****<span style="color: rgb(0, 0, 0);">".</span>
7. <span style="color: rgb(0, 0, 0);">Повторите установку ВМ.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/QCB0yznS94K0zWsa-Zj9image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/QCB0yznS94K0zWsa-Zj9image.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 19.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Кнопка "</span>****Скачать манифест****<span style="color: rgb(0, 0, 0);">"</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/8nyMTGpjnVf9NMNJ-8Uoimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/8nyMTGpjnVf9NMNJ-8Uoimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/pmAXyzwfpFOjWK4x-T6Pimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/pmAXyzwfpFOjWK4x-T6Pimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/53bVUrTaWWlxuL4F-z5fimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/53bVUrTaWWlxuL4F-z5fimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 20.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Загрузка архива с символами</span>

</details>---

#### ****7. Подключение к Central Node****

<details id="bkmrk-7.1.-%D0%94%D0%BE%D0%B1%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-sand"><summary></summary>

##### ****7.1. Добавление Sandbox в Central Node****

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">В </span>****Central Node****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> перейдите в "</span>****Серверы Sandbox****<span style="color: rgb(0, 0, 0);">" → "</span>****Добавить****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Укажите IP-адрес Sandbox.</span>
3. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Получить отпечаток сертификата****<span style="color: rgb(0, 0, 0);">".</span>
4. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Сравните отпечаток с тем, что указан в </span>****Sandbox**** <span style="color: rgb(0, 0, 0);">→ "</span>****Авторизация KATA****<span style="color: rgb(0, 0, 0);">".</span>
5. <span style="color: rgb(0, 0, 0);">Укажите имя сервера.</span>
6. <span style="color: rgb(0, 0, 0);">Поставьте галочку "</span>****Включить****<span style="color: rgb(0, 0, 0);">" → нажмите "</span>****Добавить****<span style="color: rgb(0, 0, 0);">".</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/tOvvbrZQl56PZaji-rpRimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/tOvvbrZQl56PZaji-rpRimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/EP3rP2Y7GxNPREqD-Tr1image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/EP3rP2Y7GxNPREqD-Tr1image.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 21.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Добавление Sandbox в Central Node</span>

---

##### ****7.2. Подтверждение на стороне Sandbox****

1. <span style="color: rgb(0, 0, 0);">Откройте веб-интерфейс Sandbox.</span>
2. <span style="color: rgb(0, 0, 0);">Перейдите в "</span>****Авторизация KATA****<span style="color: rgb(0, 0, 0);">".</span>
3. <span style="color: rgb(0, 0, 0);">Найдите запрос от Central Node → нажмите "</span>****Принять****<span style="color: rgb(0, 0, 0);">".</span>
4. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Применить****<span style="color: rgb(0, 0, 0);">" → подтвердите.</span>
5. <span style="color: rgb(0, 0, 0);">Запрос перейдёт в статус "</span>****Принят****<span style="color: rgb(0, 0, 0);">".</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/v2ReRpBhdYMJe3Un-Ne5image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/v2ReRpBhdYMJe3Un-Ne5image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/pWaHHjQt1zO60seb-AQrimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/pWaHHjQt1zO60seb-AQrimage.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/4xr9UuJ5nfvN4gOQ-prmimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/4xr9UuJ5nfvN4gOQ-prmimage.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 22.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Подтверждение подключения в Sandbox</span>

---

<p class="callout info"><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">⏳ </span>****Важно:****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> После подключения требуется </span>****5–10 минут****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> на подготовку. </span>  
<span style="color: rgb(0, 0, 0);">Предупреждение в интерфейсе исчезнет автоматически.</span></p>

</details>---

#### ****8. Настройка набора ОС****

<details id="bkmrk-%D0%92-central-node-%D0%BF%D0%B5%D1%80%D0%B5%D0%B9-1"><summary></summary>

1. <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">В </span>****Central Node****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> перейдите в "</span>****Параметры****<span style="color: rgb(0, 0, 0);">" → "</span>****Набор ОС****<span style="color: rgb(0, 0, 0);">".</span>
2. <span style="color: rgb(0, 0, 0);">Выберите:</span>
    - ****Стандартные ОС****<span style="color: rgb(0, 0, 0);">: Windows 7, Windows 10</span>
    - ****При необходимости****<span style="color: rgb(0, 0, 0);">: CentOS, Astra Linux</span>
    - ****Пользовательские ОС****<span style="color: rgb(0, 0, 0);">: активируйте нужные</span>
3. <span style="color: rgb(0, 0, 0);">Нажмите "</span>****Сохранить****<span style="color: rgb(0, 0, 0);">".</span>  
    [![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/SM9Wy4f0qQezKn4q-JXqimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/SM9Wy4f0qQezKn4q-JXqimage.png)  
    <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 23.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Настройка набора ОС в Central Node</span>
4. <span style="color: rgb(0, 0, 0);">Проверьте статус в разделе "</span>****Серверы Sandbox****<span style="color: rgb(0, 0, 0);">".</span>  
    [![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/k5A9J2UtC7g2w1ye-2xeimage.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-08/k5A9J2UtC7g2w1ye-2xeimage.png)  
    <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">📸 </span>****Рис. 24.****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Статус подключённых образов ОС</span>

</details>##### ****Заключение****

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Установка и настройка компонента </span>****Sandbox****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> завершена. Компонент готов к анализу подозрительных объектов. Теперь можно:</span>

- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Настроить </span>****политики проверки файлов и ссылок****<span style="color: rgb(0, 0, 0);">. (Применимо только для пользовательских образов)</span>
- <span style="color: rgb(0, 0, 0);">Мониторить поведение угроз в изолированной среде.</span>

##### ****Полезные ссылки****

- [Работа с шаблонами виртуальных машин](https://support.kaspersky.com/help/KATA/8.0/ru-RU/246708.htm)
- [Создание виртуальной машины](https://support.kaspersky.com/help/KATA/8.0/ru-RU/246494.htm)
- [Официальная документация КАТА 8.0](https://support.kaspersky.com/help/KATA/8.0/ru-RU/246841.htm)

# Руководство по установке и настройке компонента Sensor в КАТА/KEDR/NDR 7.0-7.1

<p class="callout info">****Информация:****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> и </span>****НЕ****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> </span>****является****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

****Версия платформы:****<span style="white-space: pre-wrap;"> КАТА / KEDR / NDR 7.0 - 7.1</span>

****Источник:**** [Установка компонента Sensor](https://support.kaspersky.com/help/KATA/7.1/ru-RU/242567.htm)<span style="white-space: pre-wrap;"></span>

****Официальная документация:****<span style="white-space: pre-wrap;"> </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Справка </span>[Kaspersky Anti Targeted Attack Platform 7.1](https://support.kaspersky.com/help/KATA/7.1/ru-RU/246841.htm)

#### <span style="white-space: pre-wrap;">📌 </span>****Введение****

<span style="white-space: pre-wrap;">Компонент </span>****Sensor****<span style="white-space: pre-wrap;"> в платформе </span>****Kaspersky Anti Targeted Attack (КАТА)/KEDR/NDR 7.1****<span style="white-space: pre-wrap;"> предназначен для сбора, фильтрации и анализа сетевого трафика в распределённых и высоконагруженных инфраструктурах. Он выступает в роли выделенного сервера, обеспечивающего эффективное обнаружение целевых атак, скрытых угроз и подозрительной активности в сети.</span>

Установка Sensor требуется в следующих сценариях:

- Обработка SPAN-трафика объёмом \*\*свыше 1 Гбит/с\*\*, когда центральный узел (Central Node) не справляется с нагрузкой.
- Подключение \*\*удалённых филиалов или изолированных сегментов сети\*\*, где важно локально анализировать трафик и минимизировать нагрузку на каналы связи.
- Использование в качестве \*\*прокси-сервера\*\* для Endpoint Agent, что позволяет централизованно управлять соединениями и обеспечивать безопасность.

##### <span style="white-space: pre-wrap;">📌 </span>****Назначение компонента Sensor****

<span style="white-space: pre-wrap;">Компонент </span>****Sensor****<span style="white-space: pre-wrap;"> выполняет ключевую функцию по анализу сетевых потоков и передаче данных на </span>****Central Node****<span style="white-space: pre-wrap;"> для дальнейшего корреляционного анализа и формирования инцидентов. Он не имеет веб-интерфейса — вся настройка осуществляется через SSH в псевдо-веб интерфейсе.</span>

Основные режимы работы:

- ****Мониторинг SPAN/TAP-трафика****<span style="white-space: pre-wrap;"> — позволяет анализировать копии сетевого трафика в реальном времени.</span>
- ****Локальный анализ в филиалах****<span style="white-space: pre-wrap;"> — снижает объём передаваемых данных и повышает скорость реагирования.</span>
- ****Прокси для Endpoint Agent****<span style="white-space: pre-wrap;"> — обеспечивает безопасное и контролируемое подключение агентов к платформе.</span>

### ****Установка и подключение компонента Sensor в КАТА/KEDR/NDR 7.1****

<span style="white-space: pre-wrap;">В данной статье подробно описаны все этапы установки и подключения компонента </span>****Sensor**** <span style="white-space: pre-wrap;">— от подготовки виртуальной машины до интеграции с </span>****Central Node****.

<span style="white-space: pre-wrap;">🔗 </span>[Подробнее о работе компонента Sensor](https://support.kaspersky.com/KATA/7.1/ru-RU/247493.htm)

<p class="callout warning"><span style="white-space: pre-wrap;">⚠ </span>****Перед началом****<span style="white-space: pre-wrap;"> обязательно ознакомьтесь с официальными требованиями к оборудованию, сетевой конфигурации и режиму загрузки (UEFI).</span></p>

<details id="bkmrk-%F0%9F%94%A7-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B0-%D0%BA-%D1%83%D1%81%D1%82%D0%B0%D0%BD"><summary>🔧 Подготовка к установке</summary>

#### ****🔧 Подготовка к установке****

Требования к оборудованию:

<table><colgroup><col style="width: 532px;"></col><col style="width: 1170px;"></col></colgroup><tbody><tr style="height: 17px;"><td>****Компонент****

</td><td>****Требование****

</td></tr><tr style="height: 27px;"><td>****Режим загрузки****

</td><td><span style="white-space: pre-wrap;">Обязательно </span>****UEFI****

</td></tr><tr style="height: 10px;"><td>****Процессор****

</td><td><span style="white-space: pre-wrap;">Поддержка </span>****BMI2, AVX, AVX2****

</td></tr><tr style="height: 10px;"><td>****Жёсткие диски****

</td><td><span style="white-space: pre-wrap;">Только </span>****SAS HDD 10K rpm и выше****

</td></tr><tr><td>****RAID****

</td><td><span style="white-space: pre-wrap;">Только </span>****аппаратный RAID****<span style="white-space: pre-wrap;">. Программный RAID не поддерживается </span>

</td></tr></tbody></table>

---

##### ****1.3. Платформы виртуализации****

Поддерживаются следующие платформы:

- ****VMware ESXi 6.7.0 или 7.0****
- ****KVM****
- ****ПК СВ "Брест" 3.3****
- ****"РЕД Виртуализация" 7.3****
- ****zVirt Node 4.2****

<span style="white-space: pre-wrap;">Решение </span>****не поддерживает** **Microsoft Hyper-V****.

> <span style="white-space: pre-wrap;">📌 </span>****Примечание по KVM:****- - <span style="white-space: pre-wrap;">ОС: </span>****Debian GNU/Linux 12****
>     
>     ```bash
>     cat /proc/cpuinfo | grep flags
>     ```

---

##### Дополнительные требования для платформ виртуализации

<table><colgroup><col style="width: 240px;"></col><col style="width: 600px;"></col></colgroup><tbody><tr><td>****Платформа****

</td><td>****Особенности****

</td></tr><tr><td>****VMware ESXi****

</td><td><span style="white-space: pre-wrap;"> Виртуальная машина требует на \*\*10% больше CPU\*\*, чем физический сервер. Тип виртуального диска: \*\*Thick Provision\*\* </span>

</td></tr><tr><td>****ПК СВ "Брест" / "РЕД Виртуализация****"

</td><td>При использовании \*\*KEDR\*\* или \*\*KATA+KEDR\*\* увеличьте минимальное количество логических ядер на \*\*20%\*\*

</td></tr></tbody></table>

> 💡****Примечание:****  
> <span style="white-space: pre-wrap;">Если вы хотите устранить уязвимости типа </span>****Spectre****<span style="white-space: pre-wrap;"> и </span>****Meltdown****<span style="white-space: pre-wrap;"> на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в </span>****1,5 раза****<span style="white-space: pre-wrap;"> относительно уже увеличенного значения.</span>

---

##### ****1.5. Требования к процессору****

Центральный процессор должен поддерживать следующие наборы инструкций:

- ****BMI2****
- ****AVX****
- ****AVX2****

> <span style="white-space: pre-wrap;">🔍 </span>****Проверка поддержки:****- - <span style="white-space: pre-wrap;">Выполните в терминале команду: </span>****cat /proc/cpuinfo | grep flags****
>     - <span style="white-space: pre-wrap;">Убедитесь, что в выводе присутствуют: </span>****avx avx2 bmi2****

---

<p class="callout danger"><span style="white-space: pre-wrap;">❗ Если хотя бы один из этих флагов отсутствует, установка компонентов </span>****не будет поддерживаться****.</p>

---

<p class="callout warning"><span style="white-space: pre-wrap;">⚠ </span>****Ограничения Sensor****</p>

- <span style="white-space: pre-wrap;">Для компонента </span>****Sensor****<span style="white-space: pre-wrap;"> действуют следующие ограничения:</span>
- - ****Для захвата сетевого трафика на максимальной скорости 10 Гбит/с****<span style="white-space: pre-wrap;"> могут использоваться только компоненты Sensor, установленные на </span>****отдельных физических серверах****. Виртуальные машины не рекомендуются для таких нагрузок.
    - ****При захвате FTP-трафика на скорости до 10 Гбит/с****<span style="white-space: pre-wrap;"> возможен </span>****высокий уровень потерь пакетов****<span style="white-space: pre-wrap;"> из-за особенностей обработки протокола. Рекомендуется мониторинг и тестирование в реальных условиях.</span>
    - ****Настройка параметров проверки ICAP-трафика в режиме реального времени****<span style="white-space: pre-wrap;"> на серверах с компонентом Sensor </span>****возможна только в режиме Technical Support Mode****<span style="white-space: pre-wrap;"> через CLI. Прямой доступ через веб-интерфейс отсутствует.</span>

---

##### \### Настройка виртуальной машины (если применимо)

Если используется VMware:

1. Откройте настройки ВМ.
2. <span style="white-space: pre-wrap;">Перейдите: </span>****Options → Boot Options → Firmware****.
3. <span style="white-space: pre-wrap;">Выберите </span>****UEFI****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Ejd5DuSedMOqQegG-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/Ejd5DuSedMOqQegG-image.png)

<span style="white-space: pre-wrap;">🖼️ </span>****Скриншот:****<span style="white-space: pre-wrap;"> Настройки виртуальной машины с выделенным пунктом UEFI.</span>

---

</details>---

<details id="bkmrk-%E2%9A%99%EF%B8%8F-%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-%D0%BA%D0%BE%D0%BC%D0%BF%D0%BE%D0%BD%D0%B5"><summary>⚙️ Установка компонента Sensor (пошагово)</summary>

Установка запускается автоматически после загрузки с образа.

##### ****Шаг 1: Загрузка образа****

Скачайте образ:

```
kata-cn-7.1.0.530-inst.x86_64_en-ru-zh.iso
```

- ****Физический сервер:****<span style="white-space: pre-wrap;"> запишите на USB/DVD и загрузитесь.</span>
- ****Виртуальный сервер:****<span style="white-space: pre-wrap;"> подключите ISO к ВМ.</span>

При запуске системы выберите:

```
Install KATA 7.1.0.530
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/TyBoG6MKZaRPqqL4-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/TyBoG6MKZaRPqqL4-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 1:**** <span style="white-space: pre-wrap;"> Экран загрузки с выделенным пунктом `Install KATA 7.1.0.530` в меню GRUB.</span>

---

##### ****Шаг 2: Приветственное окно****

<span style="white-space: pre-wrap;">Нажмите: </span>****Continue****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/AHobDGY7c2qosDu7-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/AHobDGY7c2qosDu7-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2:****<span style="white-space: pre-wrap;"> Приветственное окно установщика с кнопкой `Continue`.</span>

---

##### ****Шаг 3: Лицензионное соглашение****

1. <span style="white-space: pre-wrap;">Нажмите </span>****TAB****, чтобы перейти к опции.
2. <span style="white-space: pre-wrap;">Выберите: </span>****Я принимаю****
3. <span style="white-space: pre-wrap;">Нажмите </span>****Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/yXS1Pvw8O7AtWB1d-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/yXS1Pvw8O7AtWB1d-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/KMfVrJJ945jts2Yk-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/KMfVrJJ945jts2Yk-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/0W22EbNpt8or54wZ-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/0W22EbNpt8or54wZ-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/a4gdQSkGBEZzg97w-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/a4gdQSkGBEZzg97w-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:****<span style="white-space: pre-wrap;"> Окно лицензионного соглашения с активной кнопкой `Я принимаю`.</span>

---

##### ****Шаг 4: Выбор роли сервера****

При установке доступны следующие роли сервера:

<table><colgroup><col style="width: 240px;"></col><col style="width: 656px;"></col></colgroup><tbody><tr><td>****Роль****

</td><td>****Описание****

</td></tr><tr><td>****single****

</td><td>Central Node + Sensor на одном сервере (подходит для тестовых и малых сред)

</td></tr><tr style="height: 10px;"><td>****sensor****

</td><td><span style="white-space: pre-wrap;">Только </span>****Sensor****<span style="white-space: pre-wrap;"> (выделенный сервер для обработки трафика)</span>

</td></tr><tr><td>****storage****

</td><td>Сервер хранения данных в кластерной конфигурации

</td></tr><tr><td>****processing****

</td><td>Обрабатывающий сервер (включает функциональность Sensor)

</td></tr></tbody></table>

<span style="white-space: pre-wrap;">Для установки </span>****выделенного Sensor****<span style="white-space: pre-wrap;"> выберите </span>****sensor**** <span style="white-space: pre-wrap;">и нажмите </span>****Enter****.

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/OmTLUBwXnR5YmVXp-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:****<span style="white-space: pre-wrap;"> Меню выбора роли сервера с выделенным пунктом `sensor`.</span>

---

##### ****Шаг 5: Подтверждение очистки диска****

Система предупреждает об очистке дискового пространства.

<span style="white-space: pre-wrap;">Выберите: </span>****Yes**** <span style="white-space: pre-wrap;">и нажмите </span>****Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/8YOoo6cheRiTbLtQ-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/8YOoo6cheRiTbLtQ-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/PoK4lsm2DylQOs2b-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/PoK4lsm2DylQOs2b-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:****<span style="white-space: pre-wrap;"> Окно предупреждения о необходимости очистки диска с кнопкой `</span>****Yes****`.

---

##### ****Шаг 6: Настройка кластерной подсети****

<span style="color: windowtext;">Выбор маски сети для адресации серверов кластера.</span>

> **В данном пункте настройка производиться только при установке кластера “*****KATA*****”, если установка выполняется не для кластера, то выбираем пункт “*****1*****”.**

- <span style="color: windowtext; white-space: pre-wrap;">Для выбора значения по умолчанию: 198.18.0.0/16 нажмите на клавишу </span>****Enter****<span style="color: windowtext;">.</span>
- <span style="color: windowtext; white-space: pre-wrap;">Если вы хотите указать другую маску сети, введите значение и нажмите на клавишу </span>****Enter****<span style="color: windowtext;">.</span>
- <span style="color: windowtext;">Маска должна соответствовать шаблону x.x.0.0/16.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/cjMJRfX5nzpVJgWa-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/cjMJRfX5nzpVJgWa-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/gNwnkfl97rQBSUWt-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/gNwnkfl97rQBSUWt-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** <span style="white-space: pre-wrap;"> Экран настройки кластерной подсети.</span>

---

##### ****Шаг 7: Выбор сетевого интерфейса (Management Interface)****

<span style="white-space: pre-wrap;">Выберите один из доступных интерфейсов (например, `eth0`) и нажмите </span>****Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/TQfpwWFxDGs9c7DB-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/TQfpwWFxDGs9c7DB-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:****<span style="white-space: pre-wrap;"> Список сетевых интерфейсов с подсказкой `</span>****Выберите один из доступных сетевых интерфейсов****`.

---

##### ****Шаг 8: Настройка IP-адреса****

Выберите способ назначения IP:

- ****DHCP****<span style="white-space: pre-wrap;"> — автоматическое получение.</span>
- ****Static****<span style="white-space: pre-wrap;"> — ручной ввод.</span>

<span style="white-space: pre-wrap;">После настройки нажмите: </span>****Save****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/blCSB9fta8HJr0Ta-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/blCSB9fta8HJr0Ta-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/SVo1wv0wMfE2E1g4-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/SVo1wv0wMfE2E1g4-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** <span style="white-space: pre-wrap;"> Меню настройки IP-адреса с опциями `</span>****DHCP****` и `****Static****`, кнопка `****Save****`.

---

##### ****Шаг 9: Настройка учётной записи admin****

1. <span style="white-space: pre-wrap;">Убедитесь, что длина пароля — </span>****минимум 12 символов****.
2. Введите пароль.
3. <span style="white-space: pre-wrap;">Нажмите </span>****OK****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/tuzuhQ4xEVro9TrQ-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/tuzuhQ4xEVro9TrQ-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/8J5gUaeM0QsImWz7-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/8J5gUaeM0QsImWz7-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9:**** <span style="white-space: pre-wrap;"> Окно настройки пароля администратора с подсказкой о минимальной длине — 12 символов.</span>

---

##### ****Шаг 10: Настройка DNS-серверов****

<p class="callout danger"><span style="white-space: pre-wrap;">⚠ </span>****ВАЖНО:****<span style="color: red; white-space: pre-wrap;"> </span><span style="color: windowtext;">Указание DNS сервера обязательно, даже если платформа будет установлена в изолированной сети без доступа к внутреннему или внешнему DNS серверу. В такой конфигурации можно указать просто адрес, необязательно к существующему узлу, так как данный пункт конфигурации заложен в логику работы системы. Не указав адрес в данном пункте, может привести к ошибке в работе платформы и</span> **загрузке ЦП на 100%****.**** Можно указать любой IP (например, `1.1.1.1`), чтобы избежать 100% загрузки CPU.</p>

Введите:

- Основной DNS (IPv4)
- Дополнительный DNS (IPv4)

<span style="white-space: pre-wrap;">После ввода </span>****дважды нажмите Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/TJDifAKcGkVNBMri-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/TJDifAKcGkVNBMri-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/C8dOr6gMS2eiObSw-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/C8dOr6gMS2eiObSw-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:****<span style="white-space: pre-wrap;"> Поле ввода DNS-серверов с подсказкой: `</span>****ВАЖНО: Указание DNS обязательно...****`.

---

##### ****Шаг 11: Настройка NTP-сервера****

---

Введите IP или доменное имя NTP-сервера (например, `ntp.kaspersky.com` или `10.10.0.100`).

<span style="white-space: pre-wrap;">При необходимости добавьте резервный сервер. </span>

<span style="white-space: pre-wrap;">Завершите ввод </span>****дважды нажав Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/qYTRS6Mt1n7rCb6l-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/qYTRS6Mt1n7rCb6l-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/HTakICaufLqBqwwE-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/HTakICaufLqBqwwE-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 11:****<span style="white-space: pre-wrap;"> Окно настройки NTP-сервера с подсказкой: `Введите IP-адрес или имя NTP-сервера`.</span>

---

##### ****Шаг 12: Завершение установки****

Подождите завершения настройки. После окончания:

- Появится приглашение к вводу логина и пароля.
- ****Sensor не имеет веб-интерфейса****<span style="white-space: pre-wrap;"> — вся дальнейшая настройка через SSH.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/cKxQXsSiYhtXI5r3-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/cKxQXsSiYhtXI5r3-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 12:****<span style="white-space: pre-wrap;"> Терминал с сообщением: `На данном этапе процесс установки завершен...`.</span>

---

##### ****🌐 Получение IP-адреса (если использовался DHCP)****

Если IP получен по DHCP, выполните:

1. Подключитесь по SSH как `****admin****`.
2. <span style="white-space: pre-wrap;">Перейдите в </span>****Technical Support Mode****<span style="white-space: pre-wrap;"> → подтвердите переход в </span>****CLI****.
3. Выполните команду:

```
ip address show eth0
```

<span style="white-space: pre-wrap;"> (замените `eth0` на интерфейс, выбранный при установке)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/W7IPlZg77DCSjggw-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/W7IPlZg77DCSjggw-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/p77hR2IohF4obWPj-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/p77hR2IohF4obWPj-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Mkw2yiLAKPJGFdlf-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/Mkw2yiLAKPJGFdlf-image.png)

📸 Скриншот 13: Терминал с выводом команды `ip address show`, где виден назначенный IP-адрес.

</details>---

<details id="bkmrk-%F0%9F%94%97-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-sensor"><summary>🔗 Подключение Sensor к Central Node (метод: "Автоматически по сети")</summary>

<p class="callout success"><span style="white-space: pre-wrap;">✅ </span>****Рекомендуемый способ.****<span style="white-space: pre-wrap;"> Требует доступа к Central Node и Sensor.</span></p>

##### ****Шаг 1: Откройте веб-интерфейс Central Node****

<span style="white-space: pre-wrap;">Перейдите по адресу: </span>****https://&lt;IP\_Central\_Node&gt;:8443**** и авторизуйтесь под учётной записью `****admin****`.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/KPY8vbPI07KXzwec-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/KPY8vbPI07KXzwec-image.png)

📸 Скриншот 14: Страница входа в веб-интерфейс Central Node с полем ввода логина и пароля.

---

##### ****Шаг 2: Добавление нового Sensor****

1. <span style="white-space: pre-wrap;">Перейдите в раздел: </span>****Серверы Sensor****.
2. <span style="white-space: pre-wrap;">Нажмите: </span>****Добавить сенсор****.
3. <span style="white-space: pre-wrap;">Выберите вкладку: </span>****Автоматически по сети****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/3qcHRypIkKYGhKUr-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/3qcHRypIkKYGhKUr-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/XFWutFP5Hva0oOh0-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/XFWutFP5Hva0oOh0-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 15:****<span style="white-space: pre-wrap;"> Окно "Добавление нового сенсора" с активной вкладкой "Автоматически по сети".</span>

---

##### ****Шаг 3: Заполнение формы****

Заполните поля:

<table><colgroup><col style="width: 240px;"></col><col style="width: 498px;"></col></colgroup><tbody><tr><td>****Поле****

</td><td>****Пример значения****

</td></tr><tr><td>****Имя сенсора****

</td><td>`Sensor-Moscow`

</td></tr><tr style="height: 10px;"><td>****Адрес сервера****

</td><td><span style="white-space: pre-wrap;">`192.168.10.10` (IP Central Node) </span>

</td></tr><tr><td>****IP-адрес сенсора****

</td><td>`192.168.20.15` (IP установленного Sensor)

</td></tr></tbody></table>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/zkybApHHuhVGkmgb-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/zkybApHHuhVGkmgb-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/pbDy9aaMB7yLpIpl-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/pbDy9aaMB7yLpIpl-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 16:****<span style="white-space: pre-wrap;"> Форма с заполненными полями: имя, адрес сервера, IP-адрес сенсора.</span>

---

##### ****Шаг 4: Создание SSH-туннеля****

На ПК с доступом к Sensor выполните команду:

```
ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor>
```

<p class="callout warning">⚠ Если ошибка `****Corrupted MAC on input****`, используйте:</p>

```
ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor> -o "MACs hmac-sha2-256"
```

<span style="white-space: pre-wrap;">В браузере на этом же компьютере, на котором разрешен доступ к серверу </span>****Sensor****<span style="white-space: pre-wrap;">, в адресной строке браузера введите: </span>****https//localhost:9444****<span style="white-space: pre-wrap;">. (именно </span>****localhost****)  
<span style="white-space: pre-wrap;">В окне браузера откроется страница веб-интерфейса компонента </span>****Sensor****<span style="white-space: pre-wrap;">. На странице веб-интерфейса отобразится сообщение, содержащее информацию об отпечатке запроса сертификата, который был отправлен компоненту </span>****Central Node****.

---

##### ****Шаг 5: Проверка отпечатка сертификата****

1. <span style="white-space: pre-wrap;">Откройте в браузере: </span>****https://localhost:9444****
2. <span style="white-space: pre-wrap;">На странице отобразится </span>****отпечаток сертификата (fingerprint)****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/bt8ilvwVQoUSuCfY-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/bt8ilvwVQoUSuCfY-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Y7w10KlBlQHKYKRA-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/Y7w10KlBlQHKYKRA-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/ugWOoMxe6cFmsTtd-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/ugWOoMxe6cFmsTtd-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 17:****<span style="white-space: pre-wrap;"> Страница https://localhost:9444 с отпечатком сертификата</span>

---

##### ****Шаг 6: Подтверждение подключения****

1\. Сравните отпечаток на странице Sensor и в интерфейсе Central Node.  
<span style="white-space: pre-wrap;">2. Если совпадают — нажмите </span>****ОК****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/tSigmBMvlM6IPugt-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/tSigmBMvlM6IPugt-image.png)  
<span style="white-space: pre-wrap;">📸 </span>****Скриншот 18:****<span style="white-space: pre-wrap;"> Интерфейс Central Node с запросом подтверждения отпечатка и кнопкой `ОК`.</span>

---

##### ****Шаг 7: Проверка подключения****

После подтверждения:

- Sensor появится в списке.
- <span style="white-space: pre-wrap;">Статус: </span>****Подключён****.
- Начнётся синхронизация.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/dG9sGSdBdjJnI5pP-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/dG9sGSdBdjJnI5pP-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 20:**** <span style="white-space: pre-wrap;">Список Sensor в веб-интерфейсе Central Node с новым подключённым узлом. </span>****Рекомендуемый способ.****<span style="white-space: pre-wrap;"> Требует доступа к Central Node и Sensor.</span>

</details>---

##### ⛔ ****Важно:**** <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Оптимизация настроек сетевых интерфейсов для компонента Sensor</span>

<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Следуйте инструкции, если в процессе работы приложения наблюдаются потери сетевых пакетов или проблемы с производительностью при обработке сетевого трафика. Описание в </span>[онлайн-документации](https://support.kaspersky.com/KATA/7.1/ru-RU/266301.htm)<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">.</span>

#### ****✅ Заключение****

<span style="white-space: pre-wrap;">Установка и подключение компонента </span>****Sensor****<span style="white-space: pre-wrap;"> завершены. Теперь он готов к:</span>

- Приёму SPAN/TAP-трафика.
- Мониторингу сетевой активности.
- Работе в качестве прокси для Endpoint Agent.

##### <span style="white-space: pre-wrap;">🔜 </span>****Следующий этап:****

<span style="white-space: pre-wrap;">Настройка источников трафика — см. раздел </span>[Интеграции в руководстве](https://antiapt-community.ru/books/kata-platform/chapter/instrukcii-po-nastroike).

---

#### ****📌 Полезные ссылки****

- [Официальная документация Kaspersky Anti Targeted Attack Platform](https://support.kaspersky.com/KATA/7.1/ru-RU/246841.htm)
- [Kaspersky на YouTube](https://www.youtube.com/@KasperskyTechRussia)
- [Kaspersky на Rutube](https://rutube.ru/channel/43034214/)

# Руководство по установке и настройке компонента Sensor в КАТА/NDR 8.0

<p class="callout info">****Информация:****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> и </span>****НЕ****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> </span>****является****<span style="color: rgb(1, 70, 108); white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

****Версия платформы:****<span style="white-space: pre-wrap;"> КАТА / NDR 8.0</span>

****Источник:**** [Установка компонента Sensor](https://support.kaspersky.com/help/KATA/8.0/ru-RU/242567.htm)<span style="white-space: pre-wrap;"></span>

****Официальная документация:****<span style="white-space: pre-wrap;"> </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Справка </span>[Kaspersky Anti Targeted Attack Platform 8.0](https://support.kaspersky.com/help/KATA/7.1/ru-RU/246841.htm)

#### <span style="white-space: pre-wrap;">📌 </span>****Введение****

<span style="white-space: pre-wrap;">Компонент </span>****Sensor****<span style="white-space: pre-wrap;"> в платформе </span>****Kaspersky Anti Targeted Attack (КАТА)/NDR 8.0****<span style="white-space: pre-wrap;"> предназначен для сбора, фильтрации и анализа сетевого трафика в распределённых и высоконагруженных инфраструктурах. Он выступает в роли выделенного сервера, обеспечивающего эффективное обнаружение целевых атак, скрытых угроз и подозрительной активности в сети.</span>

Установка Sensor требуется в следующих сценариях:

- Обработка SPAN-трафика объёмом \*\*свыше 1 Гбит/с\*\*, когда центральный узел (Central Node) не справляется с нагрузкой.
- Подключение \*\*удалённых филиалов или изолированных сегментов сети\*\*, где важно локально анализировать трафик и минимизировать нагрузку на каналы связи.
- Использование в качестве \*\*прокси-сервера\*\* для Endpoint Agent, что позволяет централизованно управлять соединениями и обеспечивать безопасность.

##### <span style="white-space: pre-wrap;">📌 </span>****Назначение компонента Sensor****

<span style="white-space: pre-wrap;">Компонент </span>****Sensor****<span style="white-space: pre-wrap;"> выполняет ключевую функцию по анализу сетевых потоков и передаче данных на </span>****Central Node****<span style="white-space: pre-wrap;"> для дальнейшего корреляционного анализа и формирования инцидентов. Он не имеет веб-интерфейса — вся настройка осуществляется через SSH в псевдо-веб интерфейсе.</span>

Основные режимы работы:

- ****Мониторинг SPAN/TAP-трафика****<span style="white-space: pre-wrap;"> — позволяет анализировать копии сетевого трафика в реальном времени.</span>
- ****Локальный анализ в филиалах****<span style="white-space: pre-wrap;"> — снижает объём передаваемых данных и повышает скорость реагирования.</span>
- ****Прокси для Endpoint Agent****<span style="white-space: pre-wrap;"> — обеспечивает безопасное и контролируемое подключение агентов к платформе.</span>

### ****Установка и подключение компонента Sensor в КАТА/NDR 8.0****

<span style="white-space: pre-wrap;">В данной статье подробно описаны все этапы установки и подключения компонента </span>****Sensor**** <span style="white-space: pre-wrap;">— от подготовки виртуальной машины до интеграции с </span>****Central Node****.

<span style="white-space: pre-wrap;">🔗 </span>[Подробнее о работе компонента Sensor](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247493.htm)

<p class="callout warning"><span style="white-space: pre-wrap;">⚠ </span>****Перед началом****<span style="white-space: pre-wrap;"> обязательно ознакомьтесь с официальными требованиями к оборудованию, сетевой конфигурации и режиму загрузки (UEFI).</span></p>

<details id="bkmrk-%F0%9F%94%A7-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B0-%D0%BA-%D1%83%D1%81%D1%82%D0%B0%D0%BD"><summary>🔧 Подготовка к установке</summary>

#### ****🔧 Подготовка к установке****

Требования к оборудованию:

<table><colgroup><col style="width: 532px;"></col><col style="width: 1170px;"></col></colgroup><tbody><tr style="height: 17px;"><td>****Компонент****

</td><td>****Требование****

</td></tr><tr style="height: 27px;"><td>****Режим загрузки****

</td><td><span style="white-space: pre-wrap;">Обязательно </span>****UEFI****

</td></tr><tr style="height: 10px;"><td>****Процессор****

</td><td><span style="white-space: pre-wrap;">Поддержка </span>****BMI2, AVX, AVX2****

</td></tr><tr style="height: 10px;"><td>****Жёсткие диски****

</td><td><span style="white-space: pre-wrap;">Только </span>****SAS HDD 10K rpm и выше****

</td></tr><tr><td>****RAID****

</td><td><span style="white-space: pre-wrap;">Только </span>****аппаратный RAID****<span style="white-space: pre-wrap;">. Программный RAID не поддерживается </span>

</td></tr></tbody></table>

---

##### ****1.3. Платформы виртуализации****

Поддерживаются следующие платформы:

- ****VMware ESXi 6.7.0 или 7.0****
- ****KVM****
- ****ПК СВ "Брест" 3.3****
- ****"РЕД Виртуализация" 7.3****
- ****zVirt Node 4.2****

<span style="white-space: pre-wrap;">Решение </span>****не поддерживает** **Microsoft Hyper-V****.

> <span style="white-space: pre-wrap;">📌 </span>****Примечание по KVM:****- - <span style="white-space: pre-wrap;">ОС: </span>****Debian GNU/Linux 12****
>     
>     ```bash
>     cat /proc/cpuinfo | grep flags
>     ```

---

##### Дополнительные требования для платформ виртуализации

<table><colgroup><col style="width: 240px;"></col><col style="width: 600px;"></col></colgroup><tbody><tr><td>****Платформа****

</td><td>****Особенности****

</td></tr><tr><td>****VMware ESXi****

</td><td><span style="white-space: pre-wrap;"> Виртуальная машина требует на \*\*10% больше CPU\*\*, чем физический сервер. Тип виртуального диска: \*\*Thick Provision\*\* </span>

</td></tr><tr><td>****ПК СВ "Брест" / "РЕД Виртуализация****"

</td><td>При использовании \*\*KEDR\*\* или \*\*KATA+KEDR\*\* увеличьте минимальное количество логических ядер на \*\*20%\*\*

</td></tr></tbody></table>

> 💡****Примечание:****  
> <span style="white-space: pre-wrap;">Если вы хотите устранить уязвимости типа </span>****Spectre****<span style="white-space: pre-wrap;"> и </span>****Meltdown****<span style="white-space: pre-wrap;"> на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер в </span>****1,5 раза****<span style="white-space: pre-wrap;"> относительно уже увеличенного значения.</span>

---

##### ****1.5. Требования к процессору****

Центральный процессор должен поддерживать следующие наборы инструкций:

- ****BMI2****
- ****AVX****
- ****AVX2****

> <span style="white-space: pre-wrap;">🔍 </span>****Проверка поддержки:****- - <span style="white-space: pre-wrap;">Выполните в терминале команду: </span>****cat /proc/cpuinfo | grep flags****
>     - <span style="white-space: pre-wrap;">Убедитесь, что в выводе присутствуют: </span>****avx avx2 bmi2****
>     - Либо выполните следующую команду:
>     
>     ```bash
>     grep -E 'avx|avx2|bmi2' /proc/cpuinfo
>     ```

---

<p class="callout danger"><span style="white-space: pre-wrap;">❗ Если хотя бы один из этих флагов отсутствует, установка компонентов </span>****не будет поддерживаться****.</p>

---

<p class="callout warning"><span style="white-space: pre-wrap;">⚠ </span>****Ограничения Sensor****</p>

- <span style="white-space: pre-wrap;">Для компонента </span>****Sensor****<span style="white-space: pre-wrap;"> действуют следующие ограничения:</span>
- - ****Для захвата сетевого трафика на максимальной скорости 10 Гбит/с****<span style="white-space: pre-wrap;"> могут использоваться только компоненты Sensor, установленные на </span>****отдельных физических серверах****. Виртуальные машины не рекомендуются для таких нагрузок.
    - ****При захвате FTP-трафика на скорости до 10 Гбит/с****<span style="white-space: pre-wrap;"> возможен </span>****высокий уровень потерь пакетов****<span style="white-space: pre-wrap;"> из-за особенностей обработки протокола. Рекомендуется мониторинг и тестирование в реальных условиях.</span>
    - ****Настройка параметров проверки ICAP-трафика в режиме реального времени****<span style="white-space: pre-wrap;"> на серверах с компонентом Sensor </span>****возможна только в режиме Technical Support Mode****<span style="white-space: pre-wrap;"> через CLI. Прямой доступ через веб-интерфейс отсутствует.</span>

---

##### \### Настройка виртуальной машины (если применимо)

Если используется VMware:

1. Откройте настройки ВМ.
2. <span style="white-space: pre-wrap;">Перейдите: </span>****Options → Boot Options → Firmware****.
3. <span style="white-space: pre-wrap;">Выберите </span>****UEFI****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Ejd5DuSedMOqQegG-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/Ejd5DuSedMOqQegG-image.png)

<span style="white-space: pre-wrap;">🖼️ </span>****Скриншот:****<span style="white-space: pre-wrap;"> Настройки виртуальной машины с выделенным пунктом UEFI.</span>

---

</details>---

<details id="bkmrk-%E2%9A%99%EF%B8%8F-%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-%D0%BA%D0%BE%D0%BC%D0%BF%D0%BE%D0%BD%D0%B5"><summary>⚙️ Установка компонента Sensor (пошагово)</summary>

Установка запускается автоматически после загрузки с образа.

##### ****Шаг 1: Загрузка образа****

Скачайте образ

- ****Физический сервер:****<span style="white-space: pre-wrap;"> запишите на USB/DVD и загрузитесь.</span>
- ****Виртуальный сервер:****<span style="white-space: pre-wrap;"> подключите ISO к ВМ.</span>

При запуске системы выберите:

```
Install KATA 8.0.0.1
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/WlLFuWEpbY5Da5lT-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/WlLFuWEpbY5Da5lT-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 1:**** <span style="white-space: pre-wrap;"> Экран загрузки с выделенным пунктом `Install KATA 8.0.0.1` в меню GRUB.</span>

---

##### ****Шаг 2: Приветственное окно****

<span style="white-space: pre-wrap;">Нажмите: </span>****Continue****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/fCT8vQ0HewFL3tih-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/fCT8vQ0HewFL3tih-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2:****<span style="white-space: pre-wrap;"> Приветственное окно установщика с кнопкой `Continue`.</span>

---

##### ****Шаг 3: Лицензионное соглашение****

1. <span style="white-space: pre-wrap;">Нажмите </span>****TAB****, чтобы перейти к опции.
2. <span style="white-space: pre-wrap;">Выберите: </span>****Я принимаю****
3. <span style="white-space: pre-wrap;">Нажмите </span>****Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/yXS1Pvw8O7AtWB1d-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/yXS1Pvw8O7AtWB1d-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/KMfVrJJ945jts2Yk-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/KMfVrJJ945jts2Yk-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/0W22EbNpt8or54wZ-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/0W22EbNpt8or54wZ-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/a4gdQSkGBEZzg97w-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/a4gdQSkGBEZzg97w-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:****<span style="white-space: pre-wrap;"> Окно лицензионного соглашения с активной кнопкой `Я принимаю`.</span>

---

##### ****Шаг 4: Выбор роли сервера****

При установке доступны следующие роли сервера:

<table><colgroup><col style="width: 240px;"></col><col style="width: 656px;"></col></colgroup><tbody><tr><td>****Роль****

</td><td>****Описание****

</td></tr><tr><td>****single****

</td><td>Central Node + Sensor на одном сервере (подходит для тестовых и малых сред)

</td></tr><tr style="height: 10px;"><td>****sensor****

</td><td><span style="white-space: pre-wrap;">Только </span>****Sensor****<span style="white-space: pre-wrap;"> (выделенный сервер для обработки трафика)</span>

</td></tr><tr><td>****storage****

</td><td>Сервер хранения данных в кластерной конфигурации

</td></tr><tr><td>****processing****

</td><td>Обрабатывающий сервер (включает функциональность Sensor)

</td></tr></tbody></table>

<span style="white-space: pre-wrap;">Для установки </span>****выделенного Sensor****<span style="white-space: pre-wrap;"> выберите </span>****sensor**** <span style="white-space: pre-wrap;">и нажмите </span>****Enter****.

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/OmTLUBwXnR5YmVXp-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:****<span style="white-space: pre-wrap;"> Меню выбора роли сервера с выделенным пунктом `sensor`.</span>

---

##### ****Шаг 5: Подтверждение очистки диска****

Система предупреждает об очистке дискового пространства.

<span style="white-space: pre-wrap;">Выберите: </span>****Yes**** <span style="white-space: pre-wrap;">и нажмите </span>****Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/8YOoo6cheRiTbLtQ-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/8YOoo6cheRiTbLtQ-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/PoK4lsm2DylQOs2b-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/PoK4lsm2DylQOs2b-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:****<span style="white-space: pre-wrap;"> Окно предупреждения о необходимости очистки диска с кнопкой `</span>****Yes****`.

---

##### ****Шаг 6: Настройка кластерной подсети****

<span style="color: windowtext;">Выбор маски сети для адресации серверов кластера.</span>

> **В данном пункте настройка производиться только при установке кластера “*****KATA*****”, если установка выполняется не для кластера, то выбираем пункт “*****1*****”.**

- <span style="color: windowtext; white-space: pre-wrap;">Для выбора значения по умолчанию: 198.18.0.0/16 нажмите на клавишу </span>****Enter****<span style="color: windowtext;">.</span>
- <span style="color: windowtext; white-space: pre-wrap;">Если вы хотите указать другую маску сети, введите значение и нажмите на клавишу </span>****Enter****<span style="color: windowtext;">.</span>
- <span style="color: windowtext;">Маска должна соответствовать шаблону x.x.0.0/16.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/cjMJRfX5nzpVJgWa-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/cjMJRfX5nzpVJgWa-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/gNwnkfl97rQBSUWt-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/gNwnkfl97rQBSUWt-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** <span style="white-space: pre-wrap;"> Экран настройки кластерной подсети.</span>

---

##### ****Шаг 7: Выбор сетевого интерфейса (Management Interface)****

<span style="white-space: pre-wrap;">Выберите один из доступных интерфейсов (например, `eth0`) и нажмите </span>****Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/TQfpwWFxDGs9c7DB-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/TQfpwWFxDGs9c7DB-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:****<span style="white-space: pre-wrap;"> Список сетевых интерфейсов с подсказкой `</span>****Выберите один из доступных сетевых интерфейсов****`.

---

##### ****Шаг 8: Настройка IP-адреса****

Выберите способ назначения IP:

- ****DHCP****<span style="white-space: pre-wrap;"> — автоматическое получение.</span>
- ****Static****<span style="white-space: pre-wrap;"> — ручной ввод.</span>

<span style="white-space: pre-wrap;">После настройки нажмите: </span>****Save****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/blCSB9fta8HJr0Ta-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/blCSB9fta8HJr0Ta-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/SVo1wv0wMfE2E1g4-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/SVo1wv0wMfE2E1g4-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** <span style="white-space: pre-wrap;"> Меню настройки IP-адреса с опциями `</span>****DHCP****` и `****Static****`, кнопка `****Save****`.

---

##### ****Шаг 9: Настройка учётной записи admin****

1. <span style="white-space: pre-wrap;">Убедитесь, что длина пароля — </span>****минимум 12 символов****.
2. Введите пароль.
3. <span style="white-space: pre-wrap;">Нажмите </span>****OK****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/tuzuhQ4xEVro9TrQ-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/tuzuhQ4xEVro9TrQ-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/8J5gUaeM0QsImWz7-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/8J5gUaeM0QsImWz7-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9:**** <span style="white-space: pre-wrap;"> Окно настройки пароля администратора с подсказкой о минимальной длине — 12 символов.</span>

---

##### ****Шаг 10: Настройка DNS-серверов****

<p class="callout danger"><span style="white-space: pre-wrap;">⚠ </span>****ВАЖНО:****<span style="color: red; white-space: pre-wrap;"> </span><span style="color: windowtext;">Указание DNS сервера обязательно, даже если платформа будет установлена в изолированной сети без доступа к внутреннему или внешнему DNS серверу. В такой конфигурации можно указать просто адрес, необязательно к существующему узлу, так как данный пункт конфигурации заложен в логику работы системы. Не указав адрес в данном пункте, может привести к ошибке в работе платформы и</span> **загрузке ЦП на 100%****.**** Можно указать любой IP (например, `1.1.1.1`), чтобы избежать 100% загрузки CPU.</p>

Введите:

- Основной DNS (IPv4)
- Дополнительный DNS (IPv4)

<span style="white-space: pre-wrap;">После ввода </span>****дважды нажмите Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/TJDifAKcGkVNBMri-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/TJDifAKcGkVNBMri-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/C8dOr6gMS2eiObSw-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/C8dOr6gMS2eiObSw-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:****<span style="white-space: pre-wrap;"> Поле ввода DNS-серверов с подсказкой: `</span>****ВАЖНО: Указание DNS обязательно...****`.

---

##### ****Шаг 11: Настройка NTP-сервера****

---

Введите IP или доменное имя NTP-сервера (например, `ntp.kaspersky.com` или `10.10.0.100`).

<span style="white-space: pre-wrap;">При необходимости добавьте резервный сервер. </span>

<span style="white-space: pre-wrap;">Завершите ввод </span>****дважды нажав Enter****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/qYTRS6Mt1n7rCb6l-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/qYTRS6Mt1n7rCb6l-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/HTakICaufLqBqwwE-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/HTakICaufLqBqwwE-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 11:****<span style="white-space: pre-wrap;"> Окно настройки NTP-сервера с подсказкой: `Введите IP-адрес или имя NTP-сервера`.</span>

---

##### ****Шаг 12: Завершение установки****

Подождите завершения настройки. После окончания:

- Появится приглашение к вводу логина и пароля.
- ****Sensor не имеет веб-интерфейса****<span style="white-space: pre-wrap;"> — вся дальнейшая настройка через SSH.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/cKxQXsSiYhtXI5r3-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/cKxQXsSiYhtXI5r3-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 12:****<span style="white-space: pre-wrap;"> Терминал с сообщением: `На данном этапе процесс установки завершен...`.</span>

---

##### ****🌐 Получение IP-адреса (если использовался DHCP)****

Если IP получен по DHCP, выполните:

1. Подключитесь по SSH как `****admin****`.
2. <span style="white-space: pre-wrap;">Перейдите в </span>****Technical Support Mode****<span style="white-space: pre-wrap;"> → подтвердите переход в </span>****CLI****.
3. Выполните команду:

```
ip address show eth0
```

<span style="white-space: pre-wrap;"> (замените `eth0` на интерфейс, выбранный при установке)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/W7IPlZg77DCSjggw-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/W7IPlZg77DCSjggw-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/p77hR2IohF4obWPj-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/p77hR2IohF4obWPj-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Mkw2yiLAKPJGFdlf-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/Mkw2yiLAKPJGFdlf-image.png)

📸 Скриншот 13: Терминал с выводом команды `ip address show`, где виден назначенный IP-адрес.

</details>---

<details id="bkmrk-%F0%9F%94%97-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-sensor"><summary>🔗 Подключение Sensor к Central Node (метод: "Автоматически по сети")</summary>

<p class="callout success"><span style="white-space: pre-wrap;">✅ </span>****Рекомендуемый способ.****<span style="white-space: pre-wrap;"> Требует доступа к Central Node и Sensor.</span></p>

##### ****Шаг 1: Откройте веб-интерфейс Central Node****

<span style="white-space: pre-wrap;">Перейдите по адресу: </span>****https://&lt;IP\_Central\_Node&gt;:8443**** и авторизуйтесь под учётной записью `****admin****`.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/KPY8vbPI07KXzwec-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/KPY8vbPI07KXzwec-image.png)

📸 Скриншот 14: Страница входа в веб-интерфейс Central Node с полем ввода логина и пароля.

---

##### ****Шаг 2: Добавление нового Sensor****

1. <span style="white-space: pre-wrap;">Перейдите в раздел: </span>****Серверы Sensor****.
2. <span style="white-space: pre-wrap;">Нажмите: </span>****Добавить сенсор****.
3. <span style="white-space: pre-wrap;">Выберите вкладку: </span>****Автоматически по сети****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/3qcHRypIkKYGhKUr-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/3qcHRypIkKYGhKUr-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/XFWutFP5Hva0oOh0-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/XFWutFP5Hva0oOh0-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 15:****<span style="white-space: pre-wrap;"> Окно "Добавление нового сенсора" с активной вкладкой "Автоматически по сети".</span>

---

##### ****Шаг 3: Заполнение формы****

Заполните поля:

<table><colgroup><col style="width: 240px;"></col><col style="width: 498px;"></col></colgroup><tbody><tr><td>****Поле****

</td><td>****Пример значения****

</td></tr><tr><td>****Имя сенсора****

</td><td>`Sensor-Moscow`

</td></tr><tr style="height: 10px;"><td>****Адрес сервера****

</td><td><span style="white-space: pre-wrap;">`192.168.10.10` (IP Central Node) </span>

</td></tr><tr><td>****IP-адрес сенсора****

</td><td>`192.168.20.15` (IP установленного Sensor)

</td></tr></tbody></table>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/zkybApHHuhVGkmgb-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/zkybApHHuhVGkmgb-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/pbDy9aaMB7yLpIpl-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/pbDy9aaMB7yLpIpl-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 16:****<span style="white-space: pre-wrap;"> Форма с заполненными полями: имя, адрес сервера, IP-адрес сенсора.</span>

---

##### ****Шаг 4: Наследование технологий Сервера****

<span style="color: windowtext;">Если вы хотите, чтобы компонент Sensor или точка мониторинга автоматически получали параметры использования технологий, настроенные для родительского объекта, вы можете включить наследование технологий. При этом компонент Sensor получает параметры использования технологий, заданные для компонента Central Node, а точка мониторинга получает параметры, заданные для того компонента, на котором точка мониторинга была добавлена (Central Node или Sensor).</span>

<span style="color: windowtext;">При необходимости вы можете выключить наследование технологий для компонента Sensor или точки мониторинга. Это позволит настроить на этом объекте специфические параметры использования технологий.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/IV20QMg02lgm4nUb-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/IV20QMg02lgm4nUb-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 17:****<span style="white-space: pre-wrap;"> Форма с заполненными полями: имя, адрес сервера, IP-адрес сенсора.</span>

##### ****Шаг 5: Создание SSH-туннеля****

На ПК с доступом к Sensor выполните команду:

```
ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor>
```

<p class="callout warning">⚠ Если ошибка `****Corrupted MAC on input****`, используйте:</p>

```
ssh -4 -L 9444:localhost:9444 admin@<IP_Sensor> -o "MACs hmac-sha2-256"
```

<span style="white-space: pre-wrap;">В браузере на этом же компьютере, на котором разрешен доступ к серверу </span>****Sensor****<span style="white-space: pre-wrap;">, в адресной строке браузера введите: </span>****https//localhost:9444****<span style="white-space: pre-wrap;">. (именно </span>****localhost****)  
<span style="white-space: pre-wrap;">В окне браузера откроется страница веб-интерфейса компонента </span>****Sensor****<span style="white-space: pre-wrap;">. На странице веб-интерфейса отобразится сообщение, содержащее информацию об отпечатке запроса сертификата, который был отправлен компоненту </span>****Central Node****.

---

##### ****Шаг 6: Проверка отпечатка сертификата****

1. <span style="white-space: pre-wrap;">Откройте в браузере: </span>****https://localhost:9444****
2. <span style="white-space: pre-wrap;">На странице отобразится </span>****отпечаток сертификата (fingerprint)****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/bt8ilvwVQoUSuCfY-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/bt8ilvwVQoUSuCfY-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Y7w10KlBlQHKYKRA-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/Y7w10KlBlQHKYKRA-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/ugWOoMxe6cFmsTtd-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/ugWOoMxe6cFmsTtd-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 18:****<span style="white-space: pre-wrap;"> Страница https://localhost:9444 с отпечатком сертификата</span>

---

##### ****Шаг 7: Подтверждение подключения****

1\. Сравните отпечаток на странице Sensor и в интерфейсе Central Node.  
<span style="white-space: pre-wrap;">2. Если совпадают — нажмите </span>****ОК****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/tSigmBMvlM6IPugt-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/tSigmBMvlM6IPugt-image.png)  
<span style="white-space: pre-wrap;">📸 </span>****Скриншот 19:****<span style="white-space: pre-wrap;"> Интерфейс Central Node с запросом подтверждения отпечатка и кнопкой `ОК`.</span>

---

##### ****Шаг 8: Проверка подключения****

После подтверждения:

- Sensor появится в списке.
- <span style="white-space: pre-wrap;">Статус: </span>****Подключён****.
- Начнётся синхронизация.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/dG9sGSdBdjJnI5pP-image.png)](https://kb.antiapt-community.ru/uploads/images/gallery/2025-09/dG9sGSdBdjJnI5pP-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 20:**** <span style="white-space: pre-wrap;">Список Sensor в веб-интерфейсе Central Node с новым подключённым узлом. </span>****Рекомендуемый способ.****<span style="white-space: pre-wrap;"> Требует доступа к Central Node и Sensor.</span>

</details>---

##### ⛔ ****Важно:**** <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Оптимизация настроек сетевых интерфейсов для компонента Sensor</span>

<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Следуйте инструкции, если в процессе работы приложения наблюдаются потери сетевых пакетов или проблемы с производительностью при обработке сетевого трафика. Описание в </span>[онлайн-документации](https://support.kaspersky.com/help/KATA/8.0/ru-RU/266301.htm)<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">.</span>

#### ****✅ Заключение****

<span style="white-space: pre-wrap;">Установка и подключение компонента </span>****Sensor****<span style="white-space: pre-wrap;"> завершены. Теперь он готов к:</span>

- Приёму SPAN/TAP-трафика.
- Мониторингу сетевой активности.
- Работе в качестве прокси для Endpoint Agent.

##### <span style="white-space: pre-wrap;">🔜 </span>****Следующий этап:****

<span style="white-space: pre-wrap;">Настройка источников трафика — см. раздел </span>[Интеграции в руководстве](https://antiapt-community.ru/books/kata-platform/chapter/instrukcii-po-nastroike).

---

#### ****📌 Полезные ссылки****

- [Официальная документация Kaspersky Anti Targeted Attack Platform](https://support.kaspersky.com/help/KATA/8.0/ru-RU/246841.htm)
- [Kaspersky на YouTube](https://www.youtube.com/@KasperskyTechRussia)
- [Kaspersky на Rutube](https://rutube.ru/channel/43034214/)

# Инструкция по установке патча на 6.x.x

> **Примечание:* *данная статья является примером реализации установки пакета обновлении* ****для версии 6*****

> **Примечание:* *перед установкой пакета обновления рекомендуется предварительно создать резервную копию текущего состояния программы и загрузить ее на жесткий диск вашего компьютера из меню администратора программы или из режима Technical Support Mode. В случае сбоя при обновлении программы или необходимости переустановить Kaspersky Anti Targeted Attack Platform вы сможете воспользоваться сохраненной копией программы. Для выполнения резервной копии вам может потребоваться до 1 Тб места на сетевом хранилище, или подключаемом диске/папке. Описание доступно по ссылке:** [https://support.kaspersky.ru/kata/6.0/247797](https://support.kaspersky.ru/kata/6.0/247797)

##### ****1. Подготовка к обновлению****

1\. Перед установкой пакета обновления на виртуальной среде VMware рекомендуется сделать snapshot виртуальной машины в выключенном состоянии. В случае сбоя при установки пакета обновления или необходимости переустановить Kaspersky Anti Targeted Attack Platform вы сможете откатиться к актуальному snapshot’у.

2\. Если вы используете приложение в виде отказоустойчивого кластера, вам необходимо установить пакет обновления на сервер кластера с ролью manager в Docker swarm. Для просмотра роли используйте команду

```
$ docker node ls
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/rnLOfTfYjqTvNFwd-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/rnLOfTfYjqTvNFwd-image.png)

3****.**** Если вы используете режим распределенного решения и мультитенатности, вам необходимо установить пакет обновления на каждый сервер Central Node и Sensor, установленных на отдельных серверах. Вам не требуется отключать серверы SCN от PCN для установки пакета обновления.

4\. Если вы используете Sensor, установленный на отдельном сервере, для установки пакета обновлений вам необходимо подключиться к каждому Sensor по протоколу SSH или через терминал и войти в консоль управления. Вам не требуется отключать Sensor от Central Node для установки пакета обновления.

5\. В остальных случаях для установки пакета обновления вам необходимо подключиться по протоколу SSH или через терминал и войти в консоль управления сервера Central Node.

<span style="white-space: pre-wrap;">6. Дополнительные особенности по установке пакета исправлений доступны по ссылке: </span>[https://support.kaspersky.com/KATA/6.0/ru-RU/270171.htm](https://support.kaspersky.com/KATA/6.0/ru-RU/270171.htm)

****Дистрибутив предоставляется по запросу в Лабораторию Касперского****

##### ****2. Установка пакета обновления приложения****

2.1. Поместите пакет с обновлением приложения на сервер с компонентом Central Node в директорию /data

- <span style="color: windowtext;">Скаченный архив с помощью WinSCP или другим удобным способом загрузите в домашний каталог пользователя admin (</span>****/home/admin****<span style="color: windowtext;">).</span>
- <span style="color: windowtext; white-space: pre-wrap;">Далее подключитесь по SSH к Central Node, зайдите в </span>****Technical Support Mode****<span style="color: windowtext; white-space: pre-wrap;"> и переключитесь на пользователя </span>****root****<span style="color: windowtext; white-space: pre-wrap;"> командой </span>****sudo su****<span style="color: windowtext;">.</span>
- <span style="color: windowtext;">Переместите архив в директорию /data командой:</span>

```
mv upgrade.tar.gz /data/
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/rtF3vsRQK4SjhpnX-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/rtF3vsRQK4SjhpnX-image.png)

2.2. Убедитесь, что размер свободного дискового пространства в файловой системе /dev/sda2 составляет более 100 ГБ. Для определения свободного дискового пространства в файловой системе /dev/sda2 воспользуйтесь командой:

```
df -h /dev/sda2
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/8mGO1CZgvIuUpsb4-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/8mGO1CZgvIuUpsb4-image.png)

<span style="white-space: pre-wrap;">3.2 Распакуйте архив с обновлением. </span><span style="color: windowtext;">Для распаковки архива воспользуйтесь командой:</span>

```
tar xvf /data/upgrade.tar.gz -C /data/
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/1Xkl4Pqw0FbezGSq-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/1Xkl4Pqw0FbezGSq-image.png)

3.3 Установите пакет с обновлением:

- Перейдите в каталог /data/upgrade, выполнив команду:

```
cd /data/upgrade
```

- Назначьте скрипту права на исполнение, выполнив команду:

```
chmod +x ./install_kata_upgrade.sh
```

- Запустите скрипт командой:

```
/install_kata_upgrade.sh
```

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/wfobyKbwYh0ThVN3-image.png)3.4 Установите обновление:

- Запустите процесс обновления, выполнив команду:

```
kata-upgrade --data-dir /data/upgrade/ --password <пароль пользователя admin>
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/DWtweeRUfDxbTpqI-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/DWtweeRUfDxbTpqI-image.png)

- <span style="color: windowtext;">По завершению обновления вам будет предложено выйти из сессии и повторить вход в терминал</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/FISRFYBFAuvVRzXU-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/FISRFYBFAuvVRzXU-image.png)

3.5 Перед первым использованием, убедитесь, что контейнеры не находятся в состоянии Starting, для этого воспользуйтесь командой:

```
docker ps | grep start
```

<span style="color: windowtext; white-space: pre-wrap;">Если вывод оказался не пустым, то подождите 10-15 минут и повторно проверьте. Когда вывод будет пустым, то можете продолжить работу в веб-интерфейсе. </span>

****На этом процесс обновления Central Node завершен.****

# Инструкция по обновлению KATA 7.0.3 - 7.1

<h5 style="text-align: center; color: red"><strong>Предупреждение:</strong></h5>
<p style="text-align: left;">
  <ol style="text-align: left; margin-top: 5px;">
    <li>Проверьте, нет ли ошибок в веб-консоли. Исправьте их, если они есть, или отправьте инцидент в службу поддержки, отметив, что это подготовка к обновлению.</li>
    <li>Проверьте, что на всех узлах установлено правильное время в BIOS/IPMI или гипервизоре. В противном случае при загрузке с ISO время будет неверным независимо от времени в ОС до обновления. Обновление не удастся, если расхождение во времени будет значительным.</li>
    <li>Перед обновлением программы с версии 7.0.3 до версии 7.1 рекомендуется предварительно создать резервную копию текущего состояния программы и загрузить ее на жесткий диск вашего компьютера из меню администратора программы или из режима Technical Support Mode. В случае сбоя при обновлении программы или необходимости переустановить Kaspersky Anti Targeted Attack Platform вы сможете воспользоваться сохраненной копией программы. Для выполнения резервной копии вам может потребоваться до 1 Тб места на сетевом хранилище, или подключаемом диске/папке.<br><a href="https://antiapt-community.ru/books/troubleshooting/page/rukovodstvo-po-rezervnomu-kopirovaniiu-central-node-i-bd-telemetrii-edr-agentov">Статья "Резервное копирование Central Node"</a><br><p  style="color: rgb(255, 51, 85)"><strong>Рекомендуется также ознакомиться с <a href="https://support.kaspersky.com/KATA/7.1/ru-RU/247274.htm">ограничениями</a> для той версии, до которой вы обновляете приложение.</strong></p></li>
    <li>Перед обновлением программы с версии 7.0.3 до версии 7.1 на виртуальной среде VMware или любой другой виртуализации. Snapshots не поддерживаются! Однако если вы сделаете снимок в выключенном состоянии VM (выключение только командой меню TUI консоли ssh и только после создания резервной копии!), то это не повредит. Обратите внимание, что восстановление снимка, сделанного более 24 часов назад, скорее всего, не удастся из-за истечения срока действия сертификата Docker. Если вы сделаете выключение и создадите снимок, то после включения снова проверьте пункты 1-2.</li>
    <li>Задокументируйте где-нибудь сетевую и другую конфигурацию (например, SPAN, ICAP и т. д.) для всех узлов. Эта информация понадобится для узлов, которые будут переустановлены (датчики, sandboxes). Она также может понадобиться в случае, если вам нужно переустановить CN, но восстановление из резервной копии по какой-то причине не удается.</li>
    <li>Задокументируйте где-нибудь конфигурацию внешних систем (SMTP, POP, ICAP, API, KSMG). Например, коннекторы на серверах Exchange и настройки ICAP на прокси-серверах.</li>
    <li>Запланируйте временное отключение блокирующих интеграций во внешних системах (SMTP, POP, ICAP, API, KSMG). Например, коннекторы сервера Exchange, интеграция ICAP на прокси-сервере. Запланируйте их обратное включение (чтобы не забыть об этом). В противном случае внешние системы, интегрированные с KATA, такие как внутренние почтовые серверы, прокси-серверы и т. д., могут получить чрезмерные очереди, получить сбой во время обновления KATA.</li>
    <li>Если вы используете режим распределенного решения и мультитенантности, вам нужно обновить каждый Central Node в соответствии с описанной ниже процедурой, не отключая при этом SCN от PCN.<span style="color: rgb(255, 51, 85)"> Отключение SCN от PCN необратимо, повторное подключение SCN к какому-либо серверу PCN не предусмотрено. Обновление должно начинаться с PCN. Не отключайте SCN от PCN. Отключение SCN не допускается, это приведет к технической проблеме, для которой в настоящее время нет WA. Не путайте SCN с сенсорными узлами. Песочницы и сенсорные узлы должны быть отключены, но SCN — нет!.</span></li>
    <li>Обновление поставляется в виде пакета обновлений. Пакет входит в <a href="https://support.kaspersky.com/KATA/7.1/ru-RU/247444.htm">комплект поставки приложения</a>.</li>
    <li>Обновление компонента до версии 7.1 возможно только с версии 7.0.3. Если вы используете более раннюю версию, требуется последовательно обновить версии компонента до версии 7.1.</li>
    <li><span style="color: rgb(255, 51, 85)"><strong>ВАЖНО:</strong></span> Перед началом процесса установки необходимо удалить интеграцию компонента Central Node и Sensor, Central Node и Sandbox.</li>
    <li><a href="https://support.kaspersky.com/KATA/7.1/ru-RU/152736.htm">Удалите коннекторы</a> и <a href="https://support.kaspersky.com/KATA/7.1/ru-RU/219815.htm">серверы интеграции</a>, если они были добавлены. Агенты EDR/NDR будут выдавать ошибки подключения, поэтому сообщите тому, кто отслеживает события в KSC, о планируемых работах по техническому обслуживанию.</li>
    <li><span style="color: rgb(255, 51, 85)"><strong>ВАЖНО: Независимо от лицензирования на CN в настройках размера проверьте трафик SPAN: <a href="https://support.kaspersky.com/help/KATA/7.0/en-US/247192.htm">https://support.kaspersky.com/help/KATA/7.0/en-US/247192.htm</a>
Если он равен нулю, измените его как минимум на 100 Мбит/с. 
Выполните следующие команды:</span><br><pre>sudo -i<br><br>kata-enable-span</pre><span style="color: rgb(255, 51, 85)">Даже если вы не используете обработку зеркалированного трафика со SPAN-портов (в том числе в приложении, работающем с лицензионным ключом KEDR).</span></strong></li>
    <li><span style="color: red"><strong>Просьба учитывать известные ограничения, связанные с версией 7.1 - <a href="https://support.kaspersky.com/help/KATA/7.1/ru-RU/247274.htm">https://support.kaspersky.com/help/KATA/7.1/ru-RU/247274.htm</a></strong></span></li>
    <li><span style="color: red"><strong>Важно:</strong></span> обновление компонентов Sensor и Sandbox не предусмотрено. Для данных компонентов только чистая установка. </li>
    <li>Дополнительные особенности по обновлению доступны по ссылке: <a href="https://support.kaspersky.com/help/KATA/7.1/ru-RU/246850.htm">https://support.kaspersky.com/help/KATA/7.1/ru-RU/246850.htm</a></li>
  </ol>
</p><hr>
<h5 style="text-align: center;"><strong>KATA 7.1 CN и upgrade files</strong></h5>
<p style="text-align: center;">Дистрибутивы предоставляется сотрудниками Лаборатории Касперского по запросу.</p><hr>
<h5 style="text-align: center;"><strong>KATA 7.1 CN <span style="color: red">Astra Edition</span> и upgrade files</strong></h5>
<p style="text-align: left;">Данная инструкция подходит и для обновления решения Kaspersky Anti Targeted Attack Platform на базе ОС «Астра». Для сборки образа ПО KATA на базе ОС Astra Linux предоставляется необходимый пакет приложений для самостоятельной сборки образа, который необходимо запросить у сотрудника «Лаборатории Касперского» по запросу. При обновлении Central Node на сервере с операционной системой Astra Linux может потребоваться больший объем дискового пространства. Если дискового пространства оказывается недостаточно, процесс обновления прерывается, отображается сообщение о недостаточности дискового пространства.<br><br><em>Чтобы возобновить обновление при нехватке дискового пространства:</em>
  <ol style="text-align: left; margin-top: 5px;">
    <li><a href="https://support.kaspersky.com/help/KATA/7.1/ru-RU/271112.htm">Создайте резервную копию Central Node и загрузите ее на жесткий диск из меню администратора приложения</a>.</li>
    <li><a href="https://support.kaspersky.com/help/KATA/7.1/ru-RU/301956.htm">Выполните очистку диска с помощью утилиты</a>.</li>
  </ol> После очистки диска вы можете возобновить обновление.
</p><hr>
<h5 style="text-align: center; color: red"><strong>ВАЖНО</strong></h5>
<p><strong>Если в процессе обновления возникли ошибки, не пытайтесь повторить установку самостоятельно. Лучше сразу обратиться в техническую поддержку, чтобы специалисты выяснили причину проблемы.</strong></p><hr>
<h5 style="text-align: center;"><strong>Особенности обновления с версии 7.0.3 до версии 7.1</strong></h5>
<p style="text-align: left;">
  <ol style="text-align: left; margin-top: 5px;">
    <li>После обновления Kaspersky Anti Targeted Attack Platform до версии 7.1 вам нужно будет заново добавить лицензионные ключи приложения.</li>
    <li>Допускается кратковременный перерыв в работе приложения, в том числе для отказоустойчивой версии приложения.</li>
    <li>Если в роли компонента Sensor используется решение Kaspersky Secure Mail Gateway, параметры интеграции с ним сохраняются.</li>
    <li>Совместимость сервера Central Node 7.1 с компонентами Sensor и Sandbox более ранней версии не поддерживается.</li>
    <li>Данные компонента Sandbox/Sensor не сохраняются. В приложении не предусмотрена стандартная процедура обновления. Вам требуется установить компонент версии 7.1.</li>
  </ol></p><hr>
<h5 style="text-align: center;"><strong>Обновление Central Node с версии 7.0.3 до версии 7.1</strong></h5>
<ol style="text-align: left; margin-top: 5px;">
    <li>Поместите пакет с обновлением приложения на сервер с компонентом Central Node в директорию <strong>/data</strong>.<br>
    <ul style="text-align: left; margin-top: 5px;">
      <li>Скаченный архив с помощью WinSCP или другим удобным способом загрузите в домашний каталог пользователя admin <strong>(/home/admin)</strong>.</li>
      <li>Далее подключитесь по SSH к Central Node, зайдите в <strong>Technical Support Mode</strong> и переключитесь на пользователя <strong>root</strong> командой <strong>sudo su</strong>.</li>
      <li>Переместите архив в директорию /data командой:</li>
    </ul><pre><code>mv kata-upgrade-7.1.0.530-x86_64_en-ru-zh.tar.gz /data/</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753713051673.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
    <li>Убедитесь, что размер свободного дискового пространства в файловой системе /dev/sda2 составляет более 100 ГБ.<br>Для определения свободного дискового пространства в файловой системе /dev/sda2 воспользуйтесь командой: <pre><code>df -h /dev/sda2</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753791606222.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
    <li>Если вы не используете обработку зеркалированного трафика со SPAN-портов (в том числе в приложении, работающем с лицензионным ключом KEDR).<br>Выполните команду: <pre><code>kata-enable-span</code></pre><strong><span style="color: red">Если обработка зеркалированного трафика со SPAN-портов выключена, обновление завершается ошибкой.</span></strong></li>
    <li>Распакуйте архив с обновлением<br>Для распаковки архива воспользуйтесь командой:<pre><code>tar xvf /data/kata-upgrade-7.1.0.530-x86_64_en-ru-zh.tar.gz -C /data/</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753792017682.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
    <li>Выполните последовательность команд: <pre><code>mkdir -p /data/install_data<br><br>cp /etc/kaspersky/swarm/*_image_versions.json /data/install_data</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753792203466.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Установите пакет с обновлением<br><ul style="text-align: left; margin-top: 5px;"><li>Перейдите в каталог выполнив команду: <pre><code>cd /data/upgrade</code></pre></li><li>Запустите скрипт командой: <pre><code>./run_kata_upgrade.py --clear-venv</code></pre></li></ul><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753792425468.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Отобразится окно ввода имени пользователя и пароля.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753792649979.png" style="display: block; margin: auto; max-width: 100%; height: 0 auto;"><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753793001009.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Отобразится окно ввода пути к архиву с обновлением. Значение по умолчанию: /data/upgrade.
Выберите кнопку OK и нажмите на клавишу Enter.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753793115159.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Отобразится окно выбора языка локализации функционала NDR.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753793193513.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Через некоторое время в консоли отобразится сообщение о необходимости выключения сервера.<br><br>После отображения сообщения о необходимости выключения сервера выключите сервер.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753793275103.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Смонтируйте iso-образ с Kaspersky Anti Targeted Attack Platform версии 7.1 и перезагрузите сервер.<br>В параметрах BIOS включите загрузку с CD/DVD-ROM. Если вы производите обновление на платформе VMware, то в процессе загрузки ОС нажмите <strong>ESC</strong> для выбора источника загрузки, в нашем случае CD/DVD-ROM.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753793396957.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>В меню загрузчика GRUB выберите пункт <strong>Upgrade KATA 7.0.3</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753793459417.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>В консоли отобразится загрузка ОС. Нажмите <strong>“Continue”</strong>.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753793523930.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Выберите язык лицензионного соглашения и политики конфиденциальности.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753793599890.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Ознакомьтесь с лицензионным соглашением.<br>Для принятия, с помощью <strong>TAB</strong> переместите курсор на значение <strong>«Я ПРИНИМАЮ»</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753793712112.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Ознакомьтесь с политикой конфиденциальности.<br>Для принятия, с помощью <strong>TAB</strong> переместите курсор на значение <strong>«Я ПРИНИМАЮ»</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753794194737.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Выберите диск для установки компонента (<strong>обязательно sda</strong>).<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753794891870.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Согласитесь с продолжением обновления системы.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753795285646.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Дождитесь окончания процесса обновления.<br>В процессе обновления система может перезагрузиться и продолжить процесс с жесткого диска. По завершению вам будет предложено ввести учетную запись admin и пароль, чтобы воспользоваться псевдографическим интерфейсом.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753795421200.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"> Перед первым использованием убедитесь, что контейнеры не находятся в состоянии Starting, для этого воспользуйтесь командой: <pre><code>docker ps | grep start</code></pre>Если вывод оказался не пустым, то подождите 10-15 минут и повторно проверьте. Когда вывод будет пустым, то можете продолжить знакомиться с новыми функциями системы.<br><strong>Не забудьте повторно добавить лицензии и произвести интеграцию с новыми версиями Sandbox и Sensor.</strong><br><br>На этом процесс обновления Central Node завершен.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753795650593.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>По факту завершения обновления рекомендуем удалить загруженный архив с обновлением для высвобождения пространства, выполнив следующую команду. <pre><code>rm -rf /data/kata-upgrade-7.1.0.530-x86_64_en-ru-zh.tar.gz</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753795764428.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
</ol></p><hr>
<h5 style="text-align: center; color: red"><strong>Предупреждение:</strong></h5>
<p style="text-align: left;">После обновления компонента Central Node, который использовался в <strong>режиме распределенного решения или мультитенантности, до версии 7.1</strong> может отсутствовать встроенный Sensor (Embedded Sensor). Чтобы устранить данную проблему выполните следующие действия:
  <ol style="text-align: left; margin-top: 5px;">
    <li>Войдите в консоль управления того сервера Central Node, на котором требуется восстановить встроенный Sensor, по протоколу SSH или через терминал.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753797148229.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
    <li>В меню администратора приложения выберите режим <strong>Technical Support Mode</strong>.<br><br>Нажмите на клавишу <strong>ENTER</strong>.<br>Отобразится окно подтверждения входа в режим <strong>Technical Support Mode</strong>.<br><br>Подтвердите, что хотите выполнять действия с приложением в режиме <strong>Technical Support Mode</strong>. Для этого выберите <strong>Yes</strong> и нажмите на клавишу <strong>ENTER</strong>.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753797362935.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753797402921.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
</li>
  <li>Перейдите в режим root и выполните следующую команду: <pre><code>docker service update --cap-add=CAP_DAC_OVERRIDE --cap-add=CAP_IPC_LOCK --cap-add=CAP_SYS_PTRACE kata_product_main_1_preprocessor_span</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753798011089.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
</ol>
<h5 style="text-align: center;"><strong>Встроенный Sensor будет восстановлен.</strong></h5>
</p><hr>

# Руководство по установке и настройке компонента Сentral Node в режиме "Ретроспективный анализ трафика" КАТА/NDR 8.0

<p class="callout info">ℹ️ **Информация:** Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора..</p>

> Официальная документация по данному разделу приведена в **[Онлайн-справке](https://support.kaspersky.com/help/KATA/8.0/ru-RU/246841.htm)** на продукт. Далее по разделам:
> 
> - [Аппаратные и программные требования](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247120.htm)
> - [Архитектура приложения](https://support.kaspersky.com/help/KATA/8.0/ru-RU/194604.htm)
> - [Распределенное решение и мультитенантность](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247445.htm)
> - [Руководство по масштабированию](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247448.htm)
> - [Установка и первоначальная настройка приложения](https://support.kaspersky.com/help/KATA/8.0/ru-RU/176843.htm)

### 📦 Установка Central Node в режиме "**Ретроспективный анализ трафика**"

> **Версия решения:** 8.0  
> **Тип установки:** Central Node (на одном сервере)

<p class="callout info"><span style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;">ℹ️ **Информация:** в данном разделе описывается процесс установки компонента </span><span lang="EN-US" style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-no-proof: yes;">Central</span><span lang="EN-US" style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;"> </span><span lang="EN-US" style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-no-proof: yes;">Node</span><span style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;"> выступающего в роли выделенного сервера выполняющего роль узла для Ретроспективный анализ трафика.  
</span><span style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;">Ретроспективный анализ трафика позволяет анализировать собранные ранее сетевые данные с учетом новых сигнатур, индикаторов и правил.  
</span><span style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;">Этот компонент используется только для ретроспективного анализа трафика. Изменить роль сервера после установки невозможно. Вы можете подключить к этому компоненту </span><span lang="EN-US" style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-no-proof: yes;">Sandbox</span><span style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;">.</span></p>

> <span style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;">ℹ️ **Информация:** </span><span style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;">Детальнее ознакомиться с работой данного компонента можно в </span>**<span lang="EN-US">[<span lang="RU" style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;">онлайн документации</span>](https://support.kaspersky.com/help/KATA/8.0/ru-RU/312880.htm)</span>**<span style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;">.  
> </span>

<p class="callout warning"><span style="font-size: 11.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU; mso-no-proof: yes;">**ВАЖНО:** Функция доступна при наличии действующего лицензионного ключа KATA+NDR. После истечения срока действия лицензионного ключа результаты анализа трафика остаются доступными для просмотра. Воспроизведение трафика не запускается. Активация возможна только с помощью файла ключа.</span></p>

---

<details id="bkmrk-%23%23-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B0-1.1"><summary>1. Подготовка</summary>

#### **1.1. Варианты установки**

Решение поддерживает три архитектуры:

<table border="1" style="border-collapse: collapse; width: 99.9748%;"><colgroup><col style="width: 27.5627%;"></col><col style="width: 72.4243%;"></col></colgroup><thead><tr><td class="align-center" style="width: 27.3026%; height: 29.7017px;">Вариант</td><td class="align-center" style="width: 72.6133%; height: 29.7017px;">Описание</td></tr></thead><tbody><tr><td style="width: 27.3026%; height: 46.5057px;">**Standalone**</td><td style="width: 72.6133%; height: 46.5057px;">Central Node + Sensor на одном сервере. Подходит для пилотных внедрений, тестовых сред и организаций с небольшой ИТ-инфраструктурой.</td></tr></tbody></table>

---

#### **1.2. Требования к оборудованию**

<table><thead><tr><th>Компонент</th><th>Требование</th></tr></thead><tbody><tr><td>**Режим загрузки**</td><td>Обязательно **UEFI**</td></tr><tr><td>**Процессор**</td><td>Минимум 24+ потоков (логических ядер), поддержка **BMI2, AVX, AVX2**</td></tr><tr><td>**ОЗУ**</td><td>Минимум **64 ГБ**</td></tr><tr><td>**Диски**</td><td>- 1 диск — для ОС и компонентов

</td></tr><tr><td>**Жёсткие диски**</td><td>Только **SAS HDD 10K rpm и выше (рекомендуется использовать SSD)**</td></tr><tr><td>**RAID**</td><td>Только **аппаратный RAID**. Программный RAID **не поддерживается**</td></tr></tbody></table>

##### **🔹 Объём системного диска**

<table border="1" style="border-collapse: collapse; width: 36.2871%; height: 59.4034px;"><colgroup><col style="width: 50.0553%;"></col><col style="width: 50.0553%;"></col></colgroup><thead><tr style="height: 29.7017px;"><td class="align-center" style="height: 29.7017px;">Сценарий</td><td class="align-center" style="height: 29.7017px;">Минимальный объём</td></tr></thead><tbody><tr style="height: 29.7017px;"><td style="height: 29.7017px;">**KATA и/или NDR**</td><td style="height: 29.7017px;">2–2,4 ТБ</td></tr></tbody></table>

---

#### **1.3. Платформы виртуализации**

Решение **не поддерживает Microsoft Hyper-V**. Поддерживаются:

- **VMware ESXi 6.7.0 или 7.0**
- **KVM**
- **ПК СВ "Брест" 3.3**
- **"РЕД Виртуализация" 7.3**
- **zVirt Node 4.2**

Решение **<span style="color: rgb(224, 62, 45);">не поддерживает</span> Microsoft Hyper-V.**

> 📌 **Примечание по KVM:**
> 
> - ОС: **Debian GNU/Linux 12**
> - Эмулятор: **QEMU version 8.0.2**

---

##### **Дополнительные требования для платформ виртуализации**

<table border="1" style="border-collapse: collapse; width: 99.9748%;"><colgroup><col style="width: 32.0146%;"></col><col style="width: 67.9724%;"></col></colgroup><thead><tr><td class="align-center">****Платформа****

</td><td class="align-center">****Особенности****

</td></tr></thead><tbody><tr><td>****VMware ESXi****

</td><td>Виртуальная машина требует на \*\*10% больше CPU\*\*, чем физический сервер. Тип виртуального диска: \*\*Thick Provision\*\*

</td></tr><tr><td>****ПК СВ "Брест" / "РЕД Виртуализация****"

</td><td>При использовании \*\*KATA+NDR\*\* увеличьте минимальное количество логических ядер на \*\*20%\*\*

</td></tr></tbody></table>

> 📌 **Примечание:**  
> Если вы хотите устранить уязвимости типа **Spectre и Meltdown** на уровне гипервизора, необходимо дополнительно увеличить количество логических ядер **в 1,5 раза** относительно уже увеличенного значения.

---

#### **1.4. Дисковые подсистемы и RAID**

<table><thead><tr><th>Подсистема</th><th>Назначение</th><th>Рекомендуемый RAID</th></tr></thead><tbody><tr><td>**Первая**</td><td>ОС, контейнеры, базы (кроме TAA)</td><td>RAID 1 или RAID 10</td></tr><tr><td>**Вторая**</td><td>База TAA и журналы</td><td>RAID 10</td></tr></tbody></table>

> 💡 **Рекомендации:**
> 
> - Минимум **2000 ГБ** на первой подсистеме
> - Используйте **аппаратный RAID-контроллер** с кэшем и BBU

---

#### **1.5. Требования к процессору**

Центральный процессор **должен поддерживать наборы инструкций**:

- **BMI2**
- **AVX**
- **AVX2**

> 🔍 **Проверка поддержки:**
> 
> - Выполните в терминале команду: **cat /proc/cpuinfo | grep flags**
> - Убедитесь, что в выводе присутствуют: **avx avx2 bmi2**
> - Либо выполните следующую команду:
> 
> <div><div class="cm-editor ͼ1 ͼ2 ͼ4 ͼ1p"><div class="cm-scroller" tabindex="-1"><div aria-hidden="true" class="cm-gutters"><div class="cm-gutter cm-lineNumbers"><div class="cm-gutterElement"><span style="font-family: 'Lucida Console', 'DejaVu Sans Mono', 'Ubuntu Mono', Monaco, monospace;">grep -E </span><span class="ͼ1e" style="font-family: 'Lucida Console', 'DejaVu Sans Mono', 'Ubuntu Mono', Monaco, monospace;">'avx|avx2|bmi2'</span><span style="font-family: 'Lucida Console', 'DejaVu Sans Mono', 'Ubuntu Mono', Monaco, monospace;"> /proc/cpuinfo</span></div></div></div></div></div></div>

#### **1.6. Порты и сервера обновлений / KSN**

Перед установкой приложения подготовьте IT-инфраструктуру вашей организации к установке компонентов Kaspersky Anti Targeted Attack Platform: Подготовка IT-инфраструктуры к установке компонентов приложения:

1. Для обеспечения безопасности сети от анализируемых объектов запретите доступ в локальную сеть сервера Sandbox управляющему сетевому интерфейсу и интерфейсу для доступа обрабатываемых объектов.
2. Произведите подготовку IT-инфраструктуры организации, [согласно таблице](https://support.kaspersky.com/KATA/7.1/ru-RU/247859.htm).
3. Открыт доступ до серверов обновления и KSN согласно таблице ниже:

<table style="width: 56.8992%; height: 505.668px;"><tbody><tr style="height: 29.7017px;"><th class="align-center" style="width: 26.5024%; height: 29.7017px;">Server</th><th style="width: 73.476%; height: 29.7017px;">URL</th></tr><tr style="height: 103.551px;"><td style="width: 26.5024%; height: 103.551px;">Updates</td><td style="width: 73.476%; height: 103.551px;">- antiapt.kaspersky-labs.com
- antiapt.k.kaspersky-labs.com
- antiapt.s.kaspersky-labs.com
- activation-v2.kaspersky.com

</td></tr><tr style="height: 372.415px;"><td style="width: 26.5024%; height: 372.415px;">KSN</td><td style="width: 73.476%; height: 372.415px;">- https://ksn-crypto-file-geo.kaspersky-labs.com
- https://ksn-crypto-stat-geo.kaspersky-labs.com
- https://ksn-crypto-url-geo.kaspersky-labs.com
- https://ksn-crypto-verdict-geo.kaspersky-labs.com
- https://ksn-crypto-kas-geo.kaspersky-labs.com
- https://ksn-crypto-a-stat-geo.kaspersky-labs.com
- https://ksn-crypto-hash-geo.kaspersky-labs.com
- https://ksn-his-geo.kaspersky-labs.com
- https://ksn-file-geo.kaspersky-labs.com
- https://ksn-verdict-geo.kaspersky-labs.com
- https://ksn-url-geo.kaspersky-labs.com
- https://ksn-kas-geo.kaspersky-labs.com
- https://ksn-a-stat-geo.kaspersky-labs.com
- https://ksn-info-geo.kaspersky-labs.com
- https://ksn-cinfo-geo.kaspersky-labs.com
- https://dc1.ksn.kaspersky-labs.com
- https://dc1-file.ksn.kaspersky-labs.com
- https://dc1-kas.ksn.kaspersky-labs.com
- https://dc1-st.ksn.kaspersky-labs.com

</td></tr></tbody></table>

---

</details>---

<details id="bkmrk-%23%23-2.-%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-2.1."><summary>2. Установка</summary>

#### **2.1. Общая последовательность**

1. Установите **Central Node в режиме "Ретроспективный анализ трафика"**
2. Установите **Sandbox**
3. Добавьте **образы виртуальных машин** в Sandbox

> 💡 **Сценарии:**
> 
> - **Пилот:** Central Node + Sensor на одном сервере, Sandbox — на другом

---

#### **2.2. Загрузка и запуск образа**

Скачайте образ:

- **Физический сервер:** запишите на USB/DVD и загрузитесь.
- **Виртуальный сервер:** подключите ISO к ВМ.

> ⚠️ **Важно:**  
> При установке на виртуальной платформе **обязательно выберите UEFI** в настройках:  
> `Options → Boot Options → Firmware → UEFI`.

> 📸 **Скриншот 1:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/30)</div>

---

#### **2.3. Процесс установки**

##### **Шаг 1: Загрузка**

Выберите:

<div><div class="cm-editor ͼ1 ͼ2 ͼ4 ͼ1r"><div class="cm-scroller" tabindex="-1"><div aria-hidden="true" class="cm-gutters"><div class="cm-gutter cm-lineNumbers"><div class="cm-gutterElement"><span style="font-family: 'Lucida Console', 'DejaVu Sans Mono', 'Ubuntu Mono', Monaco, monospace;">Install KATA 8.0.0.1</span></div></div></div></div></div></div>> 📸 **Скриншот 2:**
> 
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-03/scaled-1680-/yXjGlaIIB2yFzxzf-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-03/yXjGlaIIB2yFzxzf-image.png)
> 
> <div align="center">  
> </div>

##### **Шаг 2: Язык**

Выберите язык (например, **русский**) → **Enter**

> 📸 **Скриншот 3:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/33)</div>

---

##### **Шаг 3: Лицензионное соглашение**

- Нажмите **Tab**, выберите **«Я Принимаю»**
- Нажмите **Enter**

> 📸 **Скриншот 4:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/34)![Схема](https://antiapt-community.ru/attachments/35)</div>

---

##### **Шаг 4: Политика конфиденциальности**

- Выберите **«Я Принимаю»** → **Enter**

> 📸 **Скриншот 5:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/36)![Схема](https://antiapt-community.ru/attachments/37)</div>

---

##### **Шаг 5: Выбор роли сервера**

<table><thead><tr><th>Роль</th><th>Описание</th></tr></thead><tbody><tr><td>**`single`**</td><td>Central Node + Sensor на одном сервере</td></tr><tr><td>**`sensor`**</td><td>Только Sensor (выделенный)</td></tr><tr><td>**`storage`**</td><td>Сервер хранения для кластера</td></tr><tr><td>**`processing`**</td><td>Обрабатывающий сервер (включает Sensor)</td></tr></tbody></table>

> ⚠️ После установки сменить роль **невозможно**.

> 📸 **Скриншот 6:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/38)</div>

---

##### **Шаг 6: Выбор диска**

- Подтвердите очистку диска → **Yes** → **Enter**

> 📸 **Скриншот 7:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/39) ![Схема](https://antiapt-community.ru/attachments/40) </div>

##### **В данном примере диск не соответствует минимальным требованиям**

---

##### **Шаг 7: Настройка сети кластера (если применимо)**

> ##### ❗ Настройка выполняется **Только для кластерной установки.**

Для **не-кластерной установки** просто нажмите **Enter** (оставьте `198.18.0.0/16`)

> 📸 **Скриншот 8:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/42)</div>

> 📸 **Скриншот 9:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/43)</div>

---

##### **Шаг 8: Выбор сетевого интерфейса**

Выберите интерфейс для **Management Interface**

> 📸 **Скриншот 10:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/44)</div>

---

##### **Шаг 9: Настройка IP-адреса**

- **DHCP** — автоматически
- **Static** — вручную (IP, Mask, Gateway)

> 📸 **Скриншот 11:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/45)![Схема](https://antiapt-community.ru/attachments/46)![Схема](https://antiapt-community.ru/attachments/47)</div>

---

##### **Шаг 10: Учётная запись** `admin`

- Пароль: **минимум 12 символов**
- Подтвердите пароль → OK

> 📸 **Скриншот 12:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/48)![Схема](https://antiapt-community.ru/attachments/49)</div>

---

##### **Шаг 11: Язык NDR**

Выберите язык (например, **русский**) → Enter

> 📸 **Скриншот 13:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/50)</div>

---

##### **Шаг 12: DNS-серверы**

> ⚠️ **Обязательно!** Даже в изолированной сети укажите фиктивный DNS (например, `1.1.1.1`)

> 📸 **Скриншот 14:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/51)![Схема](https://antiapt-community.ru/attachments/52)</div>

---

##### **Шаг 13: NTP-серверы**

- Нажмите **Add**
- Введите адрес (например, `pool.ntp.org`)
- Нажмите **Continue**

> 📸 **Скриншот 15:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/53)![Схема](https://antiapt-community.ru/attachments/54)</div>

---

##### **Шаг 14: Включение режима ретроспективного анализа трафика**

Для ретроспективного анализа трафика, на этом шаге требуется включить режим ретроспективного анализа трафика. В этом режиме для компонента действует ряд ограничений, вы можете ознакомиться с ними в разделе *[Ретроспективный анализ трафика](https://support.kaspersky.com/help/KATA/8.0/ru-RU/312880.htm)*.

> 📸 **Скриншот 16:**
> 
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-03/scaled-1680-/bYnELAtRvWCFKA2w-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-03/bYnELAtRvWCFKA2w-image.png)

---

##### **Шаг 15: Ожидание завершения**

Процесс займёт **5–20 минут**. Не перезагружайте сервер.

> 📸 **Скриншот 17:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/55)</div>

</details>---

<details id="bkmrk-%23%23-3.-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-3.1."><summary>3. Настройка</summary>

#### **3.1. Доступ к веб-интерфейсу**

После завершения установки подождите **пару минут** — идёт запуск контейнеров и инициализация сервисов.

> ⚠️ Не пытайтесь входить сразу — возможна ошибка авторизации.

Откройте в браузере:

<div><div class="cm-editor ͼ1 ͼ2 ͼ4 ͼ1s"><div class="cm-scroller" tabindex="-1"><div aria-hidden="true" class="cm-gutters"><div class="cm-gutter cm-lineNumbers"><div class="cm-gutterElement"><span style="font-family: 'Lucida Console', 'DejaVu Sans Mono', 'Ubuntu Mono', Monaco, monospace;">https://&lt;IP-адрес-сервера&gt;:8443</span></div></div></div></div></div></div>Войдите под:

- **Логин:** `admin`
- **Пароль:** заданный при установке

> 📸 **Скриншот 17:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/56)</div>

---

#### **3.2. Конфигурация серверов**

После входа откроется **веб-интерфейс для управления масштабированием**. Вам будет доступен раздел **«Конфигурация серверов»**, где необходимо указать параметры, определяющие нагрузку и объём хранилища.

> 📸 **Скриншот 18:**
> 
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-03/scaled-1680-/TEHLQhrWRUbALnF2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-03/TEHLQhrWRUbALnF2-image.png)
> 
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-03/scaled-1680-/VT2j8eUBoSpfDqqo-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-03/VT2j8eUBoSpfDqqo-image.png)
> 
> <div align="center">  
> </div>

##### **🔹 Почтовый трафик (KATA)**

<p class="callout warning">**<span style="color: rgb(224, 62, 45);">❗ВАЖНО: </span>**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU; mso-fareast-language: RU;">В поле **Почтовый трафик**, сообщений в секунду **ничего не указываем.**</span></p>

---

##### **🔹 SPAN-трафик (NDR)**

- <span style="color: rgb(0, 0, 0);">Укажите **объём трафика (Мбит/с)** поданного на CN.</span>
- <span style="color: rgb(0, 0, 0);"><span style="font-family: 'Kaspersky Sans Display', sans-serif;">В поле **SPAN-трафик**, Мбит/с укажите планируемое количество трафика со SPAN-портов.</span></span>
- <span style="color: rgb(0, 0, 0);"><span style="font-family: 'Kaspersky Sans Display', sans-serif;">В этом поле указывается общий объем **SPAN-трафика**, который обрабатывается на **Central Node/**</span>**<span lang="EN-US" style="font-family: 'Kaspersky Sans Display', sans-serif;">RAM</span>**<span style="font-family: 'Kaspersky Sans Display', sans-serif;">.</span></span>

---

#### **3.3. Объём диска**

#### <span style="font-size: 10.0pt; font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-ansi-language: RU;">В поле «**Хранилище**» нужно указать объем дискового пространства, выделяемого для хранения файлов, загруженных через веб интерфейс для анализа компонентом </span><span lang="EN-US" style="font-size: 10.0pt; font-family: 'Kaspersky Sans Display',sans-serif; color: black;">Cental</span><span lang="EN-US" style="font-size: 10.0pt; font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-ansi-language: RU;"> </span><span lang="EN-US" style="font-size: 10.0pt; font-family: 'Kaspersky Sans Display',sans-serif; color: black;">Node</span><span lang="EN-US" style="font-size: 10.0pt; font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-ansi-language: RU;"> </span><span style="font-size: 10.0pt; font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-ansi-language: RU;">и </span><span lang="EN-US" style="font-size: 10.0pt; font-family: 'Kaspersky Sans Display',sans-serif; color: black;">Sandbox</span><span style="font-size: 10.0pt; font-family: 'Kaspersky Sans Display',sans-serif; color: black; mso-ansi-language: RU;">. Рекомендуется выделять не больше 100 Гб.</span>


---

#### **3.4. Запуск конфигурации**

1. Нажмите **«Настроить»**
2. Нажмите **«Запустить»**
3. Дождитесь завершения (10–20 минут)

> 📸 **Скриншот 19:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/59)</div>

> 📸 **Скриншот 20:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/60)![Схема](https://antiapt-community.ru/attachments/61)![Схема](https://antiapt-community.ru/attachments/56)</div>

> ⚠️ **ВАЖНО!** После успешного завершения система предложит войти заново. После завершения конфигурации подождите **5-20 минут** — идёт запуск контейнеров и инициализация сервисов.

---

#### **3.5. Финальная настройка**

После успешной конфигурации:

##### **🔹 Проверка времени**

- **Параметры → Дата и время**
- Убедитесь в правильности часового пояса и NTP

> ⚠️ Время должно быть одинаковым на всех компонентах: CN, Sensor, Sandbox.

> 📸 **Скриншот 21:**
> 
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-03/scaled-1680-/3GLYOuxrxjYL4zQM-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-03/3GLYOuxrxjYL4zQM-image.png)
> 
> <div align="center">  
> </div>

---

##### **🔹 Имя сервера**

- **Параметры → Сетевые параметры → Имя сервера**
- Укажите имя в **нижнем регистре**, совпадающее с DNS (если планируется интеграция с AD)

> ##### <span style="color: rgb(224, 62, 45);">**ВАЖНО!**</span>
> 
> ##### Имя устройства Central Node можно изменить только через веб-интерфейс. Автоматически присвоенное при установке имя менять нельзя.

> 📸 **Скриншот 22:**
> 
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-03/scaled-1680-/C4GlNzk59lOT7Oe6-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-03/C4GlNzk59lOT7Oe6-image.png)
> 
> <div align="center">  
> </div>

---

##### **🔹 Лицензия**

- **Параметры → Лицензия**
- Загрузите файл ключа или введите код активации (KATA, NDR, KEDR)

> 📸 **Скриншот 23:**
> 
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-03/scaled-1680-/n6VWj3MzUMmVjB5h-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-03/n6VWj3MzUMmVjB5h-image.png)
> 
> <div align="center">  
> </div>

---

##### **🔹 KSN**

- **Параметры → KSN/KPSN и MDR**
- Примите соглашение и включите KSN

> 📸 **Скриншот 24:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/66)![Схема](https://antiapt-community.ru/attachments/67)</div>

---

##### **🔹 Обновление баз**

- **Параметры → Общие параметры → Обновление баз**
- Выберите источник и запустите обновление

> ✅ Обновление должно завершиться со статусом **успешно**

> 📸 **Скриншот 25:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/68)</div>

---

##### **🔹 Создание учётной записи Офицера безопасности**

- **Параметры → Пользователи → Добавить**
- Роль: **Старший сотрудник службы безопасности**
- Укажите имя, пароль (дважды), включите учётную запись

> 💡 Эта учётная запись будет использоваться для работы с инцидентами.

> 📸 **Скриншот 26:**
> 
> <div align="center">![Схема](https://antiapt-community.ru/attachments/69)![Схема](https://antiapt-community.ru/attachments/70)</div><div align="center">  
> </div><div align="center">  
> </div><div align="center">  
> </div>

<p class="callout warning align-left">**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: red; mso-ansi-language: RU;">ВАЖНО: </span>**<span style="text-indent: -18pt; font-family: 'Kaspersky Sans Display', sans-serif; color: windowtext;">Перед тем как приступить к данным настройкам, лицензии </span><span lang="EN-US" style="text-indent: -18pt; font-family: 'Kaspersky Sans Display', sans-serif; color: windowtext;">KATA</span><span style="text-indent: -18pt; font-family: 'Kaspersky Sans Display', sans-serif; color: windowtext;"> или </span><span lang="EN-US" style="text-indent: -18pt; font-family: 'Kaspersky Sans Display', sans-serif; color: windowtext;">KATA</span><span style="text-indent: -18pt; font-family: 'Kaspersky Sans Display', sans-serif; color: windowtext;">/</span><span lang="EN-US" style="text-indent: -18pt; font-family: 'Kaspersky Sans Display', sans-serif; color: windowtext;">NDR</span><span style="text-indent: -18pt; font-family: 'Kaspersky Sans Display', sans-serif; color: windowtext;"> должны быть обязательно добавлены в зависимости от тестируемого функционала.</span></p>

> **<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">Примечание:</span>**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">   
> </span><span style="font-family: 'Courier New'; mso-fareast-font-family: 'Courier New'; color: windowtext; mso-ansi-language: RU;"><span style="mso-list: Ignore;">o<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">Лицензия KATA отвечает за защиту периметра IT-инфраструктуры предприятия обработку сетевых источников.  
> </span><span style="font-family: 'Courier New'; mso-fareast-font-family: 'Courier New'; color: windowtext; mso-ansi-language: RU;"><span style="mso-list: Ignore;">o<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">NDR обеспечивающий защиту внутренней сети предприятия, построения карты сети и ретроспективного анализа.  
> </span>

<p class="callout success align-left">Процесс первоначальной установки и настройки на данном этапе завершен.</p>

</details>---

<details id="bkmrk-4.-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-%D0%BF%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87"><summary>4. Настройка подключения источников</summary>

---

#### **<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">1. API</span>**

##### <span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">Платформа KATA поддерживает интеграцию со сторонними решения по средством REST API.</span>

#### <span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;">Перед подключением источников, обязательно выполните следующие действия:</span>

<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">В данной инструкции этот процесс описан не будет, так как есть полноценная инструкция по работе с данным функционалом. Данную инструкцию можно запросить либо скачать по данной ссылке - </span>[Руководство по настройке API KATA, KEDR, NDR до 7.1.3](https://antiapt-community.ru/books/kata-platform/chapter/rukovodstvo-po-nastroike-api-kata-kedr-ndr-do-713)

<span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;">Детальнее с данным функционалом можно ознакомиться в онлайн документации</span>**<span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;"> <span lang="EN-US" style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Arial',sans-serif; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi; color: #262626; mso-themecolor: text1; mso-themetint: 217; mso-ansi-language: EN-US; mso-fareast-language: JA; mso-bidi-language: RU;">[<span lang="RU" style="font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU;">KATA API</span>](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247805.htm)</span> и <span lang="EN-US" style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Arial',sans-serif; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi; color: #262626; mso-themecolor: text1; mso-themetint: 217; mso-ansi-language: EN-US; mso-fareast-language: JA; mso-bidi-language: RU;">[<span lang="RU" style="font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU;">NDR API</span>](https://support.kaspersky.com/help/KATA/8.0/ru-RU/155163.htm)</span>.</span>**

#### <span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;"> Рекомендуется увеличить значение максимальное значение обрабатываемых задач получаемых от одного клиента по API</span>

<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">Подключиться по “**SSH**” к “**Central Node**”, перейти в “**Technical Support Mode**” и выполнить следующие команды:</span>

- <span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">Переход в root – “**sudo su**”.</span>
- <span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;">Увеличение максимального значения “API-запросов”</span>

```bash
sudo su
console-settings-updater set --merge /kata/configuration/product/kata_scanner '{"ksmg": {"max_tasks_per_client": 500}}'
```

<span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;">Прейдите в веб-интерфейс “**Central Node**” и авторизуйтесь под уз “**admin**”.</span>

> 📸 **Скриншот 27:**[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/Ay78VKeqk4PEvTMY-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/Ay78VKeqk4PEvTMY-image.png)

 <span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;">Перейдите в раздел “**Внешние системы**” и переведите пункт “**Максимальный приоритет проверки**” в состояние “**Включено**”.</span>

> 📸 **Скриншот 28:  
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/Ay78VKeqk4PEvTMY-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/Ay78VKeqk4PEvTMY-image.png)**

---

#### **2. SPAN**

<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">Д</span><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">анный пункт описывает процесс настройки Central Node для анализа копии трафика, поданного с внутреннего или внешнего сегмента сети.</span>

**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: red; mso-ansi-language: RU;">ВАЖНО: </span><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">для включения анализа сетевого трафика обязательно должен быть добавлен дополнительный интерфейс.  
Для </span><span lang="EN-US" style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext;">Central</span><span lang="EN-US" style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext;">Node</span><span lang="EN-US" style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;"> </span><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">работающей в режиме</span>**<span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Arial',sans-serif; mso-ascii-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi; color: #262626; mso-themecolor: text1; mso-themetint: 217; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span lang="EN-US" style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext;">Retrospective</span><span lang="EN-US" style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext;">analysis</span><span lang="EN-US" style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext;">mode, </span><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;"> точка мониторинга должна быть </span><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: red; mso-ansi-language: RU;">только одна.</span>**

**<span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;">Примечание: </span>**<span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;">В версию KATA 6.0 добавлена возможность записи, хранения и выгрузки копий сырого сетевого трафика. В данном документе этот функционал описан не будет, только настройка приема SPAN. Детально по данному функционалу можно ознакомиться в </span><span lang="EN-US" style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Arial',sans-serif; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi; color: #262626; mso-themecolor: text1; mso-themetint: 217; mso-ansi-language: EN-US; mso-fareast-language: JA; mso-bidi-language: RU;">[<span lang="RU" style="font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU;">онлайн документации</span>](https://support.kaspersky.com/help/KATA/8.0/ru-RU/266038.htm)</span><span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;">.</span>

Процесс настройки и подключения SPAN в<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;"> данной инструкции этот процесс описан не будет, так как есть полноценная инструкция по работе с данным функционалом. Данную инструкцию можно запросить либо скачать по данной ссылке - </span>[Настройка приёма SPAN-трафика на Central Node и Sensor](https://antiapt-community.ru/books/kata-platform/page/nastroika-priema-span-trafika-na-central-node-i-sensor)

---

#### **3. SIEM**

**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">Kaspersky Anti Targeted Attack Platform</span>**<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;"> может публиковать информацию о **действиях пользователей в веб-интерфейсе** приложения и **обнаружениях** в **SIEM-систему**, которая уже используется в вашей организации, по протоколу **Syslog**.</span>

<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">Процесс настройки и подключения SPAN в данной инструкции этот процесс описан не будет, так как есть полноценная инструкция по работе с данным функционалом. Данную инструкцию можно запросить либо скачать по данной ссылке - </span>[Cheat Sheet по интеграциям KATA c KUMA](https://antiapt-community.ru/books/kata-platform/page/cheat-sheet-po-integraciiam-kata-c-kuma)

<span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">Детальнее по настройке данного функционала можно ознакомиться в </span><span lang="EN-US">[<span lang="RU" style="font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU;">онлайн документации</span>](https://support.kaspersky.com/help/KATA/8.0/ru-RU/247568.htm)</span><span style="font-family: 'Kaspersky Sans Display',sans-serif; color: windowtext; mso-ansi-language: RU;">.  
  
С выходом нового модуля **Network Detection and Response** (**NDR**), который является частью платформы **Kaspersky Anti Targeted Attack Platform** (**KATA**), передача данных о событиях, связанных с этим функционалом, осуществляется через настройку **коннекторов**.</span>

<span style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Kaspersky Sans Display',sans-serif; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: minor-bidi; color: windowtext; mso-ansi-language: RU; mso-fareast-language: JA; mso-bidi-language: RU;">Детальнее по настройке данного функционала можно ознакомиться в </span><span lang="EN-US" style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Arial',sans-serif; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi; color: #262626; mso-themecolor: text1; mso-themetint: 217; mso-ansi-language: EN-US; mso-fareast-language: JA; mso-bidi-language: RU;">[<span lang="RU" style="font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU;">онлайн документации</span>](https://support.kaspersky.com/help/KATA/8.0/ru-RU/153523.htm)</span>

---

#### **4. Загрузка PCAP-файла вручную**

1. В окне веб-интерфейса из под уз "**Офицера безопасности**" приложения выберите раздел "<span class="guicharacter">**Ретроспективный анализ трафика**"</span>. Откроется таблица PCAP-файлов.
2. Нажмите на кнопку "<span class="guicharacter">**Загрузить PCAP-файл**"</span>. Откроется окно выбора файлов.
3. Выберите PCAP-файл, который вы хотите загрузить, и нажмите на кнопку "<span class="guicharacter">**Open**"</span>. Вы можете выбрать несколько файлов.
4. В таблице выберите файл с трафиком, который вы хотите воспроизвести.  
    Откроется окно с информацией о PCAP-файле.
5. Нажмите на кнопку <span class="guicharacter">Воспроизвести</span> ![report_status_in_progress](https://support.kaspersky.com/help/KATA/8.0/ru-RU/report_status_in_progress.png).  
    Воспроизведение трафика будет запущено.

> 📸 **Скриншот 29:**
> 
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/JlcJxELwBfeYKPgl-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/JlcJxELwBfeYKPgl-image.png)

После проигрывания PCAP-файла, результаты будут доступны в разделе "**Алерты**"

> 📸 **Скриншот 29:**
> 
> [![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/5O2mEpAZTbXaWqeV-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/5O2mEpAZTbXaWqeV-image.png)

<p class="callout danger"> <span style="color: rgb(224, 62, 45);">**ВАЖНО:**</span> если включен автоматический анализ трафика, загрузка PCAP-файлов в Kaspersky Anti Targeted Attack Platform вручную недоступна.</p>

#### **5. Коннектора типа Generic для загрузки PCAP-файлов из внешней системы в Kaspersky Anti Targeted Attack Platform.**

[Добавление](https://support.kaspersky.com/help/KATA/8.0/ru-RU/136497.htm) коннектора [типа Generic](https://support.kaspersky.com/help/KATA/8.0/ru-RU/207166.htm) для загрузки PCAP-файлов из внешней системы в Kaspersky Anti Targeted Attack Platform.

Этот коннектор используется для соединения с внешней системой, из которой передаются PCAP-файлы.

#### **6. Включение и отключение автоматического анализа трафика**

<span lang="EN-US" style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Arial',sans-serif; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi; color: #262626; mso-themecolor: text1; mso-themetint: 217; mso-ansi-language: EN-US; mso-fareast-language: JA; mso-bidi-language: RU;"><span lang="RU" style="font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU;">Если автоматический анализ трафика включен, Kaspersky Anti Targeted Attack Platform загружает и воспроизводит PCAP-файлы автоматически по мере их поступления. Вам требуется убедиться, что PCAP-файлы поступают в Kaspersky Anti Targeted Attack Platform в порядке записи и с учетом сегментов сети, иначе возможно искажение результатов анализа.</span></span>

<span lang="EN-US" style="font-size: 10.0pt; mso-bidi-font-size: 12.0pt; line-height: 115%; font-family: 'Arial',sans-serif; mso-ascii-theme-font: minor-latin; mso-fareast-font-family: Arial; mso-fareast-theme-font: minor-latin; mso-hansi-theme-font: minor-latin; mso-bidi-theme-font: minor-bidi; color: #262626; mso-themecolor: text1; mso-themetint: 217; mso-ansi-language: EN-US; mso-fareast-language: JA; mso-bidi-language: RU;"><span lang="RU" style="font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU;">При включенном автоматическом анализе трафика [загрузка PCAP-файлов](https://support.kaspersky.com/help/KATA/8.0/ru-RU/313070.htm) в Kaspersky Anti Targeted Attack Platform и запуск воспроизведения трафика вручную недоступны.</span></span>

<p class="callout info"><span lang="EN-US" style="font-size: 10pt; line-height: 115%; font-family: Arial, sans-serif; color: rgb(35, 111, 161);"><span lang="RU" style="font-family: 'Kaspersky Sans Display',sans-serif; mso-ansi-language: RU;">ℹ️ **Информация:** Если вы хотите воспроизвести несколько PCAP-файлов подряд без очистки результатов, вам требуется загружать PCAP-файлы в порядке их записи с учетом сегментов сети, чтобы избежать искажения результатов анализа.</span></span></p>

</details>---

## 📌 Полезные ссылки

- [Официальная документация Kaspersky](https://support.kaspersky.com/help/KATA/8.0/ru-RU/246841.htm)
- [Инструкция по интеграции с Active Directory](https://antiapt-community.ru/books/kata-platform/page/process-podkliuceniia-kata-po-ldap-sso)
- [Kaspersky на YouTube](https://www.youtube.com/@KasperskyTechRussia)
- [Kaspersky на Rutube](https://rutube.ru/channel/43034214/)

---

✅ **Установка и настройка Central Node завершены!**  
Теперь можно приступать к установке **Sandbox**.

# Диагностика и решение проблем

# Проблемы ICAP интеграции

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Troubleshooting ICAP интеграции KATA с внешними системами.</strong></h5>

<p style="text-align: left;">
Если после настройки нет срабатываний или активности в графиках, выполните следующие действия:
</p>

<h5 style="text-align: left;"><strong>Проверка сетевой взаимосвязанности</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>Проверьте соединение между CN/Sensor и Proxy по порту 1344 с помощью <code>tcpdump</code>:</li><pre><code>tcpdump -i <interface> port 1344 -nn</code></pre><ul style="text-align: center; margin-top: 5px;"><a href="https://blog.sedicomm.com/2017/05/30/tcpdump-poleznoe-rukovodstvo-s-primerami/" 
   style="color: rgb(0, 168, 142); text-decoration: none;"
   onmouseover="this.style.textDecoration='underline'"
   onmouseout="this.style.textDecoration='none'">
   Описание функциональных возможностей команды <strong>tcpdump</strong>
</a>
      </ul>  
  <li>Повторно сгенерируйте трафик (например, загрузите файл через прокси).</li>
  <li>Убедитесь, что tcpdump фиксирует пакеты при обмене между Proxy и Sensor.</li>
    <div style="text-align: center; margin: 20px 0;">
  <img src="https://antiapt-community.ru/attachments/20" 
       alt="Проверка со тсороны Сentral Node" 
       style="display: block; margin: 0 auto; max-width: 100%; height: auto; border: 1px solid #eee;">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    <strong>Проверка со тсороны Сentral Node</strong>
  </p>
</div>
  <div style="text-align: center; margin: 20px 0;">
  <img src="https://antiapt-community.ru/attachments/21" 
       alt="Процесс сканирования файлов" 
       style="display: block; margin: 0 auto; max-width: 100%; height: auto; border: 1px solid #eee;">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    <strong>Проверка со стороны Proxy</strong>
  </p>
</ul>
</p><hr>

<h5 style="text-align: left;"><strong>Сбор tcpdump для анализа трафика</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>Для проверки соединения по порту 1344 между CN/Sensor и ProxyServer выполните на каждой из сторон:</li>
<pre><code>tcpdump -i <интерфейс> port 1344 -nn -w capture_filename.pcap</code></pre>

  <li>Эти файлы в формате PCAP удобно анализировать в инструментах типа Wireshark.</li>
  <li>Для выгрузки файлов используйте SCP/WinSCP, например:</li>
  <li>Подключитесь к CN/Sensor или ProxyServer.</li>
  <li>Перейдите в каталог, где сохранен tcpdump (например, <strong>/home/admin/</strong>).</li>
  <li>Скачайте файл на локальный компьютер.</li>
</ul>
<p style="text-align: left; background-color: #fff8e1; border-left: 4px solid #ffc107; padding: 10px; margin: 10px 0; color: #333;">
  <strong>Примечание:</strong> Ссылка на описание функциональных возможностей команды <a href="https://blog.sedicomm.com/2017/05/30/tcpdump-poleznoe-rukovodstvo-s-primerami/" style="color: rgb(0, 168, 142); text-decoration: none;"><strong>tcpdump</strong>.</a>
</p>
</p><hr>

<h5 style="text-align: left;"><strong>Проверка логов системы</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>Подключитесь к CN/Sensor через SSH и перейдите в Technical Support Mode.</li>
  <li>Для выгрузки логов выполните:</li>
</ol>
<pre><code>sudo su
kata-collect-siem-logs log-history --output-dir /tmp --no-compress
kata-collect-siem-logs log-detects --output-dir /tmp --no-compress</code></pre>
<div style="text-align: center; margin: 20px 0;">
  <img src="https://antiapt-community.ru/attachments/22" 
       alt="Процесс сканирования файлов" 
       style="display: block; margin: 0 auto; max-width: 100%; height: auto; border: 1px solid #eee;">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    <strong>В данный журнал пишутся файлы создавшие сработку в решении KATA</strong>
  </p>
</div>
<ul style="text-align: left; margin-top: 5px;">
  <li>В <code>log-history.log</code> содержатся записи обо всех проверенных файлах.</li>
  <li>В <code>log-detects.log</code> — информация об объектах, вызвавших срабатывания.</li>
</ul>
<ol style="text-align: left; margin-top: 5px;" start="3">
  <li>Скачайте журналы с помощью SCP/WinSCP из каталога <strong>/tmp</strong>.</li>
  <li>В файлах логов найдите записи по ключевому слову <code>ICAP</code>, чтобы убедиться в получении и анализе трафика от ICAP-клиента.</li>
</ol>
</p><hr>

<h5 style="text-align: left;"><strong>Просмотр логов сработки</strong></h5>
<p style="text-align: left;">
Для просмотра логов работы ICAP на стороне CN/Sensor подключитесь через SSH и выполните:
<pre><code>sudo su
cat /var/log/kaspersky/services/preprocessor_icap/preprocessor_icap.log</code></pre>
Для удобства анализа можно использовать фильтрацию по режимам сканирования:
<ul style="text-align: left; margin-top: 5px;">
  <li><strong>стандартный режим:</strong>
    <pre><code>grep --color 'blocking_simple mode' /var/log/kaspersky/services/preprocessor_icap/preprocessor_icap.log | grep 'verdict'</code></pre>
  </li>
  <li><strong>расширенный режим:</strong>
    <pre><code>grep --color 'blocking_advanced mode' /var/log/kaspersky/services/preprocessor_icap/preprocessor_icap.log | grep 'verdict'</code></pre>
  </li>
</ul>
<div style="text-align: center; margin: 20px 0;">
  <img src="https://antiapt-community.ru/attachments/23" 
       alt="Процесс сканирования файлов" 
       style="display: block; margin: 0 auto; max-width: 100%; height: auto; border: 1px solid #eee;">
  <p style="color: #666; font-style: italic; margin-top: 5px;">
    
</p><hr>



<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Советы по созданию заявки в службу технической поддержки</strong></h5>
<p style="text-align: left;">
Чтобы ускорить решение возможных проблем и сократить время обработки заявки, рекомендуется:
<ul style="text-align: left; margin-top: 5px;">
  <li>Соберите как можно больше информации об установке KATA и KEDR:
    <ul style="text-align: left; margin-top: 5px;">
      <li>модель и характеристики оборудования,</li>
      <li>уровень трафика,</li>
      <li>типы интеграции,</li>
      <li>версии программного обеспечения,</li>
      <li>даты возникновения проблемы.</li>
    </ul>
  </li>
  <li>Обязательно приложите актуальные логи:
    <ul style="text-align: left; margin-top: 5px;">
      <li>журнал системы,</li>
      <li>tcpdump с обеих сторон (ICAP-клиент и ICAP-сервер),</li>
      <pre><code>Пример: tcpdump -i ens192 port 1344 -nn -w capture_filename </code></pre>
      <li>collect log с CN/Sensor.</li>
      <img src="https://antiapt-community.ru/attachments/24" 
     alt="Схема работы KDS" 
     style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
    </ul>
  </li>
  <li>Четко опишите суть проблемы, при каких условиях она возникает, и шаги для воспроизведения.</li>
</ul>
</p><hr><br>

# Техническое ПМИ KATA 7.* - проверка всех технологий, что они работают

## IDS‑обнаружения (SPAN)

<span style="white-space: pre-wrap;">Для проверки IDS‑обнаружений (SPAN) можно использовать утилиту </span>`<span class="editor-theme-code">tcpreplay</span>`<span style="white-space: pre-wrap;"> на сервере, сконфигурированном для получения трафика SPAN.</span>

<span style="white-space: pre-wrap;">Пакет </span>`<span class="editor-theme-code">tcpreplay</span>`<span style="white-space: pre-wrap;"> не устанавливается по умолчанию, поэтому его нужно установить вручную. Следуйте инструкции ниже:</span>

1. <span style="white-space: pre-wrap;">Скачайте пакет </span>`<span class="editor-theme-code">tcpreplay_4.3.2‑1build1_amd64.deb</span>`<span style="white-space: pre-wrap;"> </span>[по ссылке](https://box.kaspersky.com/seafhttp/f/ea9a686b0aae4eb6a88e/?op=view).
2. <span style="white-space: pre-wrap;">Скопируйте загруженный файл на узел KATA, например с помощью </span>`<span class="editor-theme-code">scp</span>`:```
    [user@host]$ scp <your-path>/tcpreplay_4.3.2-1build1_amd64.deb admin@<kata‑ip>:/tmp
    ```
3. Установите пакет на узле KATA командой:```
    [admin@katahost]$ sudo dpkg -i /tmp/tcpreplay_4.3.2-1build1_amd64.deb
    ```

<span style="white-space: pre-wrap;">После установки вы сможете использовать </span>`<span class="editor-theme-code">tcpreplay</span>`<span style="white-space: pre-wrap;"> на KATA.</span>

### Проверка трафика EICAR

<span style="white-space: pre-wrap;">Загрузите пример </span>[EICAR-Test-File\_TCP.pcap](https://box.kaspersky.com/seafhttp/f/83b2ab4929854a718365/?op=view)<span style="white-space: pre-wrap;"> на сервер с SPAN‑интерфейсом, затем выполните команду от имени </span>`<span class="editor-theme-code">root</span>`:

```
tcpreplay -i ens34 EICAR-Test-File_TCP.pcap    # ens34 в этом примере — SPAN‑интерфейс
```

### Проверка трафика Nmap

<span style="white-space: pre-wrap;">Сценарий такой же, как для Eicar, только используется другой файл </span>`<span class="editor-theme-code">.pcap</span>`<span style="white-space: pre-wrap;"> (</span>[HackTool.Nmap.HTTP.C&amp;C.pcap](https://box.kaspersky.com/seafhttp/f/d552d93ccb3c48c784de/?op=view)).

После тестирования детектов по SPAN рекомендуем отключить tx‑capture обратно тем же способом, что и при включении.

## AM Engine

Для проверки антивирусного (AM) движка используйте тестовый файл EICAR ([www.eicar.com](https://www.eicar.com/)).

- ****Почта:****<span style="white-space: pre-wrap;"> отправьте файл EICAR по SMTP на порт 25 узла KATA (</span>[обработка SMTP должна быть включена](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247534.htm)<span style="white-space: pre-wrap;">). Для простоты можно воспользоваться локальным клиентом </span>`<span class="editor-theme-code">swaks</span>`<span style="white-space: pre-wrap;"> на узле Central Node, чтобы не настраивать почтовую систему.</span>

<span style="white-space: pre-wrap;">Пример использования </span>`<span class="editor-theme-code">swaks</span>`:

```
swaks --server 127.0.0.1 --port 25 --from antony@test.org --to cleopatra@test.org --attach eicar.com
swaks --server 127.0.0.1 --port 25 --from antony@test.org --to cleopatra@test.org --body "link_to_EICAR_here"
```

- ****Конечная точка:****<span style="white-space: pre-wrap;"> поместите файл EICAR на рабочую станцию и отправьте его в очередь на проверку при помощи задания GetFile.</span>

## Обнаружения YARA

По умолчанию в продукте нет правил YARA. Для тестирования можно использовать тестовое правило из документации YARA ([writingrules](https://yara.readthedocs.io/en/v4.1.0/writingrules.html)):

```
rule ExampleRule
{
    strings:
        $my_text_string = "text here"
        $my_hex_string  = { E2 34 A1 C8 23 FB }
    condition:
        $my_text_string or $my_hex_string
}
```

<span style="white-space: pre-wrap;">Это правило отметит любой анализируемый объект, содержащий строки </span>`<span class="editor-theme-code">$my_text_string</span>`<span style="white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">$my_hex_string</span>`.

## Обнаружения TAA (IoA)

Проверка детектов IoA возможна только при наличии лицензии KEDR.

- <span style="white-space: pre-wrap;">Скопируйте файл </span>`<span class="editor-theme-code">.bat</span>`<span style="white-space: pre-wrap;"> из прикреплённого архива </span>[Test\_IOA.rar](https://box.kaspersky.com/seafhttp/f/4fbe7b7811ad45a7afd5/?op=view)<span style="white-space: pre-wrap;"> (пароль not\_infected) в любую папку на хосте с установленным EDR и запустите его. Через несколько минут (KATA требуется время на передачу и обработку телеметрии) проверьте оповещения в KATA. В алерте должен быть тип </span>`<span class="editor-theme-code">ioa_test_detect</span>`<span style="white-space: pre-wrap;">. Если тестировать IoA на этом хосте повторно, файл </span>`<span class="editor-theme-code">.bat</span>`<span style="white-space: pre-wrap;"> необходимо размещать в разные папки.</span>
- <span style="white-space: pre-wrap;">На хосте с установленным KEA выполните в </span>`<span class="editor-theme-code">cmd.exe</span>`<span style="white-space: pre-wrap;"> команду:</span>```
    wmic.exe "sfdgcall uninstallkasperskyblabla"
    ```
    
    Команда завершится ошибкой, но это не важно. Через несколько минут в веб‑интерфейсе KATA появится новое IoA‑срабатывание.

## Обнаружения TAA по цепочке событий

<span style="white-space: pre-wrap;">Чтобы проверить TAA‑срабатывания по цепочке событий, сначала убедитесь, что эта функция </span>[включена в веб‑интерфейсе KATA](https://support.kaspersky.com/KATA/7.1/ru-RU/277403.htm)<span style="white-space: pre-wrap;"> (и что ресурсы заказчика позволяют её включить).</span>

<span style="white-space: pre-wrap;">Затем на одной из подключённых машин EDR распакуйте архивы и запустите сценарии </span>`<span class="editor-theme-code">.bat</span>`:

- [short\_term\_user\_creation\_complex.7z](https://box.kaspersky.com/seafhttp/f/0c2483f2393348c4965f/?op=view)
- [multiple\_login\_attempts\_with\_the\_same\_account\_complex.7z](https://box.kaspersky.com/seafhttp/f/e6a9c716ffb34889968b/?op=view)

## Обнаружения IoC

<span style="white-space: pre-wrap;">Для тестирования можно использовать собственное правило: архив </span>[Ioctest.zip](https://box.kaspersky.com/seafhttp/f/6b1aa0b410f14543b36b/?op=view)<span style="white-space: pre-wrap;"> (пароль </span>**infected123**<span style="white-space: pre-wrap;">) срабатывает на запуск </span>`<span class="editor-theme-code">c:\windows\system32\calc.exe</span>`.

## Автоматическая песочница в EDR

Для проверки автоматической песочницы:

- <span style="white-space: pre-wrap;">Распакуйте архив с образцом и используйте пароль для образцов по умолчанию: </span>[autosbtest.zip](https://box.kaspersky.com/seafhttp/f/88ad9bb3cc044dccbb1c/?op=view).
- ****Важно:****<span style="white-space: pre-wrap;"> не меняйте MD5‑хэш образца.</span>
- <span style="white-space: pre-wrap;">Запустите образец на защищённом EDR хосте и дождитесь автоматического срабатывания песочницы (verdict </span>**Suspicious Activity**).  
    [![image.png.83a810c191dfb9803da37a6dc2551adf.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/3GmiJ4Vnfw69hZDk-image-png-83a810c191dfb9803da37a6dc2551adf.png)](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/3GmiJ4Vnfw69hZDk-image-png-83a810c191dfb9803da37a6dc2551adf.png)

****Для KESL:****<span style="white-space: pre-wrap;"> используйте файлы из архива, чтобы вызвать срабатывание песочницы и KESL:</span>

- <span style="white-space: pre-wrap;">Распакуйте архив </span>[test\_ioa\_sb\_linux.7z](https://box.kaspersky.com/seafhttp/f/16c3242c33094a1fb9b2/?op=view)<span style="white-space: pre-wrap;"> (пароль «infected») и скопируйте скрипт </span>`<span class="editor-theme-code">test_ioa_sb_linux.sh</span>`<span style="white-space: pre-wrap;"> вместе с файлом </span>`<span class="editor-theme-code">kl_kata_demo_starter</span>`<span style="white-space: pre-wrap;"> на хост с KESL (например, через WinSCP).</span>
- Проверьте разрешения на файлы: если они не исполняемые, выполните команду:```
    sudo chmod 777 <файл>
    ```
- <span style="white-space: pre-wrap;">Запустите скрипт командой </span>`<span class="editor-theme-code">./test_ioa_sb_linux.sh</span>`<span style="white-space: pre-wrap;"> и дождитесь появления алерта в KATA.</span>

## Проверка песочницы (Sandbox detect)

<span style="white-space: pre-wrap;">Для проверки песочницы можно использовать файл </span>`<span class="editor-theme-code">SA_sleep.exe</span>`<span style="white-space: pre-wrap;"> из архива </span>[no\_am\_detection sample.rar](https://box.kaspersky.com/seafhttp/f/31bf730e9a16463eb0ce/?op=view). Пароль хранится в текстовом документе внутри архива.

1. Перейдите в веб‑интерфейс старшего офицера безопасности KATA.
2. <span style="white-space: pre-wrap;">Выберите меню </span>****Хранилище → Загрузить****<span style="white-space: pre-wrap;"> и загрузите файл </span>`<span class="editor-theme-code">SA_sleep.exe</span>`<span style="white-space: pre-wrap;"> из архива для проверки KATA.</span>
3. <span style="white-space: pre-wrap;">KATA поместит его в песочницу, и чуть позже SB должен вынести вердикт </span>****Подозрительная активность****.
4. <span style="white-space: pre-wrap;">Если для </span>`<span class="editor-theme-code">SA_sleep.exe</span>`<span style="white-space: pre-wrap;"> выдается вердикт «Not detected», используйте сценарий </span>`<span class="editor-theme-code">test_sb.bat</span>`<span style="white-space: pre-wrap;"> из архива </span>[test\_sb.zip](https://box.kaspersky.com/seafhttp/f/17cc052b6eed425596b4/?op=view).

## Проверка репутации URL

<span style="white-space: pre-wrap;">Сначала убедитесь, что K(P)SN настроен и работает корректно. В этом примере хэш MD5 должен возвращать статус </span>**UnTrusted**. Для проверки используйте команды:

```
Для KATA 4.+ и 5.0:
docker exec -it $(docker ps | grep ksn_proxy | awk '{print $1}') /opt/kaspersky/apt-ksn_proxy/sbin/ksn_client --ip 127.0.0.1 --hash 9C642C5B111EE85A6BCCFFC7AF896A51

Для KATA 5.1:
docker exec -it $(docker ps | grep ksn_proxy | awk '{print $1}') /opt/kaspersky/apt-ksn-proxy/sbin/ksn_client --ip 127.0.0.1 --hash 9C642C5B111EE85A6BCCFFC7AF896A51
```

Затем:

- ****Трафик:****<span style="white-space: pre-wrap;"> перейдите по адресу </span>[http://bug.qainfo.ru/TesT/Aphish\_w/index](http://bug.qainfo.ru/TesT/Aphish_w/index).
- ****Почта**** ([SMTP‑обработка должна быть включена](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247534.htm)<span style="white-space: pre-wrap;">): отправьте ссылку из примера по электронной почте. Быстрый тест можно сделать с помощью команды </span>`<span class="editor-theme-code">swaks</span>`:

```
swaks --server 127.0.0.1 --port 25 --from fisherman@test.org --to cleopatra@test.org --body "http://bug.qainfo.ru/TesT/Aphish_w/index"
```

# Базовая диагностика и устранение сбоев продукта KATAP

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Просмотр информации о файлах, поступавших на проверку в Kaspersky Anti Targeted Attack Platform</strong></h5>
<div class="custom-article">
<p>При необходимости просмотра, приходил ли файл проверку в KATAP и с каким результатом завершилась проверка Вам необходимо получить данные о работе приложения с помощью скрипта <span style="background: linear-gradient(to right, #BE63F0 0%, #23D1AE 80%, #23D1AE 100%); -webkit-background-clip: text; -webkit-text-fill-color: transparent; display: inline-block;"><strong>kata-collect</strong></span>.<br>
Подробная инструкция по использованию скрипта kata-collect описана здесь - <a href="https://support.kaspersky.ru/kata/7.0/281142">ссылка</a></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Как собрать первичную диагностическую информацию о компьютере при помощи скрипта collect.sh</strong></h5>
<p style="text-align: left;">При обработке вашего запроса технической поддержке «Лаборатории Касперского» может понадобиться отчет, созданный с помощью скрипта collect.sh. В нем будут собраны все основные диагностические данные устройства под управлением Unix-подобной операционной системы, а также данные о работе установленных на устройстве приложений «Лаборатории Касперского».<br><strong><span style="text-align: center; color: red;">Всегда используйте последнюю версию скрипта. Данные, собранные с помощью устаревшей версии скрипта, могут быть неполными.</span></strong><br>Подробная инструкция по использованию скрипта collect.sh описана здесь - <a href="https://support.kaspersky.ru/common/diagnostics/15732">ссылка</a></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Как собрать консольные и HAR-логи браузеров</strong></h5>
<p style="text-align: left;">Для решения проблем при использовании браузера технической поддержке «Лаборатории Касперского» могут понадобиться консольные и HAR-логи, в которые записываются взаимодействия браузера с сайтом.<br>Инструкции по сбору консольных и HAR-логов для популярных браузеров описаны здесь - <a href="https://support.kaspersky.ru/common/diagnostics/15467">ссылка</a></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Прикладные сценарии продукта</strong></h5>
<p style="text-align: left;">Описание прикладных сценариев продукта<ol style="text-align: left; margin-top: 5px;">
  <li><strong>Обновление продукта:</strong> nginx_gateway, updater (ретрансляция продуктовых баз, обновление баз)</li>
  <li><strong>AV-проверка объектов:</strong> edr_synchronizer, kata_scanner, preprocessor (повторное сканирование доменов, AV-проверка, извлечение объектов)</li>
  <li><strong>Взаимодействие с KSN:</strong> ksn_proxy (отправка статистики, проверка URL репутации)</li>
  <li><strong>Обработка сетевого трафика:</strong> preprocessor, kata_scanner, postgresql_server, kafka, agent_proxy (сохранение трафика, обработка трафика, извлечение объектов, проверка объектов, репликация данных, проксирование агентов)</li>
  <li><strong>Уведомления:</strong> postfix</li>
  <li><strong>Взаимодействие с Sandbox:</strong> kata_scanner, ksb_agent_server (передача артефактов на анализ в sandbox из трафика, агентов, внешних систем)</li>
  <li><strong>Веб-консоль:</strong> web_backend</li>
  <li><strong>Взаимодействие с агентами:</strong> agent_server (обработка данных, передача задач и настроек)</li>
  <li><strong>Авторизация:</strong> web_backend, authorization_service, kata_scanner (авторизация в продукте и в интеграционных сценариях)</li>
  <li><strong>API:</strong> events_api, response_api (предоставление телеметрии и\или управление задачами)</li>
  <li><strong>Хранение настроек продукта:</strong> etcd</li>
  <li><strong>Лицензирование:</strong> updater</li>
  <li><strong>Разметка IOA:</strong> hunts_events_processor (разметка событий от агентов правилами IOA)</li>
  <li><strong>NDR:</strong> nta_core, nta_syncer, nta_database (взаимодействие с сенсорной частью, предоставление UI, синхронизация алертов, предоставление БД)</li>
  <li><strong>Конфигурация МТ:</strong> ksqldb_configurator, ksqldb_server, multitenancy_management_api</li>
</ol></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Использование console-settings-updater</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>Посмотреть доступные конфиги в ETCD:<pre><code>console-settings-updater all | cut -d '=' -f 1</code></pre></li>
  <li>Посмотреть конкретный конфиг:<pre><code>console-settings-updater get /kata/configuration/product/kata_scanner | python3 -m json.tool</code></pre></li>
  <li>Выгрузить конфиг:<pre><code>console-settings-updater get /kata/configuration/product/kata_scanner | python3 -m json.tool > /path/to/kata_scanner.etcd</code></pre></li>
  <li>Загрузить обратно:<pre><code>console-settings-updater set /kata/configuration/product/kata_scanner @/path/to/kata_scanner.etcd</code></pre></li>
  <li>Применить точечное изменение:<pre><code>console-settings-updater set --merge /kata/configuration/product/kata_scanner '{"ksmg": {"max_tasks_per_client": 500}}'</code></pre></li>
  <li>Debug for preprocessor_icap:<pre><code>console-settings-updater set --merge /kata/configuration/product/preprocessor_icap '{"logging": {"level": {"root": "DEBUG"}}}’</code></pre></li>
  <li>Debug for kata_scanner:<pre><code>console-settings-updater set --merge /kata/configuration/product/kata_scanner '{"logging": {"level": {"root": "DEBUG"}}}’</code></pre></li>
  <li>Back to default:<pre><code>console-settings-updater set --merge /kata/configuration/product/preprocessor_icap '{"logging": {"level": {"root": "INFO"}}}’<br><br>console-settings-updater set --merge /kata/configuration/product/kata_scanner '{"logging": {"level": {"root": "ERROR"}}}'</code></pre></li>
</ol></p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Устранение сбоев</strong></h5>
<p style="text-align: left;">
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/15799">Проблема при установке образов операционных систем для работы компонента Sandbox в Kaspersky Anti Targeted Attack Platform на VMware 6.7</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/15973">Что делать, если при использовании Kaspersky Endpoint Security для Windows снижается производительность устройства</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16047">Как решить проблемы с активацией Kaspersky Endpoint Security для Windows</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16051">Ошибка «Невозможно добавить резервный ключ, если срок действия соответствующей лицензии истекает раньше по сравнению с действующей лицензией»</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16053">Как решить проблемы с активацией компонентов Kaspersky Endpoint Security для Windows</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16089">Устранение уязвимости CVE-2024-6387 в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16090">Что делать, если на устройстве с Kaspersky Endpoint Security не выполняются задачи или не применяются политики</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16092">Как диагностировать и устранить проблемы на EPP-агентах Kaspersky Managed Detection and Response</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16115">Что делать, если Kaspersky Security для виртуальных сред Легкий агент не получил лицензию после активации</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16154">«Ошибка обработки TAA правил. Попробуйте отключить часть пользовательских правил» в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16165">Решение проблем в работе функциональности NDR в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16169">Решение проблем при установке и обновлении версии Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16171">Решение проблем с загрузкой обновлений и репутационных баз в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16172">Решение известных проблем при установке и обновлении версии Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16174">Устранение ошибок подключения компонента Endpoint Detection and Response Kaspersky Anti Targeted Attack Platform к Central Node</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16176">Особенности работы с правилами обнаружений в Kaspersky Anti Targeted Attack Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16177">Как проверить работу сетевого интерфейса для доступа в интернет на узле Sandbox в Kaspersky Anti Targeted Platform</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16178">Что делать, если самодиагностика Sandbox в Kaspersky Anti Targeted Attack Platform давно не запускалась или при ее запуске возникли ошибки</a><br><br>
  <a href="https://support.kaspersky.ru/kata/7.1/troubleshooting/16179">Проблемы при получении событий и алертов в Kaspersky Anti Targeted Attack Platform 7.0</a><br><br>
</div>

<style>
.custom-article a {
  color: rgb(0, 168, 142);
  font-weight: bold;
  text-decoration: none;
}

.custom-article a:hover {
  color: rgb(0, 120, 100);
  text-decoration: none;
}
</style>

</ol></p>

# Инструкция по устранению ошибок приоритизации в Sandbox (KATA Platform v7)

#### **<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i2.647e5171zXXzBO">Описание проблемы</span>**

<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i3.647e5171zXXzBO">В среде </span>**<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i4.647e5171zXXzBO">KATA Platform версии 7</span>**<span class="qwen-markdown-text"> на компоненте </span>**<span class="qwen-markdown-text">Sandbox</span>**<span class="qwen-markdown-text"> наблюдается:</span>

- <span class="qwen-markdown-text">Рост времени обработки объектов;</span>
- <span class="qwen-markdown-text">Ошибки самодиагностики компонента;</span>
- <span class="qwen-markdown-text">Задержки доставки писем от интеграции с </span>**<span class="qwen-markdown-text">KSMG</span>**<span class="qwen-markdown-text">.</span>

#### **<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i6.647e5171zXXzBO">Симптомы</span>**

<span class="qwen-markdown-strong"><span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i2.647e5171zXXzBO">1. В логах Sandbox (**/var/log/kaspersky/sandbox/checker/checker.log**) присутствуют записи вида:</span></span>

```bash
[2025.07.01 08:53:47] [ERROR   ] - root - Job 41909 timed out
[2025.07.01 09:01:54] [ERROR   ] - root - Job 42151 timed out
[2025.07.01 09:07:02] [ERROR   ] - root - Job 42411 timed out
[2025.07.01 09:15:09] [ERROR   ] - root - Job 42744 timed out
```

2\. В логах Central Node (**/var/log/kaspersky/services/web\_backend/web\_backend.log**) фиксируются события самодиагностики:

```bash
2025-07-01 02:25:27,615.615 [kata_notifications.system_health_notifier] DEBUG engines: status changed `sandbox`
2025-07-01 02:25:27,615.615 [kata_notifications.system_health_notifier] DEBUG meta received {'host': '0.0.0.0', 'status': 'error', 'lastCheck': '2025-07-01T02:23:17.600974', 'message': {'debug': 'Win7_x64-1750946849,CentOS7_x64-1750947724', 'id': 'sandbox_error'}, 'type': 'sandbox'}
2025-07-01 02:25:27,616.616 [Audit] CRITICAL Component Sandbox IP 0.0.0.0 Type sandbox Status error
```

#### **<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i12.647e5171zXXzBO">Решение</span>**

<div id="bkmrk-%D0%92%D1%8B%D0%BF%D0%BE%D0%BB%D0%BD%D0%B8%D1%82%D0%B5-%D1%81%D0%BB%D0%B5%D0%B4%D1%83%D1%8E%D1%89%D1%83%D1%8E-">Выполните следующую команду **на всех узлах Sandbox**:</div>```bash
sudo -u postgres psql kitchen -c 'UPDATE submitters SET default_priority=0 WHERE id=2;'
```

> *<span style="color: rgb(224, 62, 45);">**Примечание:**</span> Если проблема сохраняется после выполнения указанных действий, рекомендуется обратиться в техническую поддержку Kaspersky с полным архивом логов Sandbox и Central Node.*

# Как исправить ошибки маршрутизации в KATA Sandbox

**<span class="qwen-markdown-text">Важно:</span>**  
<span class="qwen-markdown-text">Маршруты в веб-консоли Sandbox </span>**<span class="qwen-markdown-text">применяются только к management-интерфейсу</span>**<span class="qwen-markdown-text">. Неправильная настройка маршрутов может привести к ошибкам вида:</span>

```bash
Incorrect response from server with HTTP code 500: /api/units/sandbox/network/central_node
```

<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i6.7ccc5171Si76w9">Для диагностики и проверки конфигурации malware-интерфейса воспользуйтесь статьей:</span>  
[<span class="qwen-markdown-text">How to fix malware interface route misconfiguration issues</span>](https://forum.kaspersky.com/topic/how-to-fix-malware-interface-route-misconfiguration-issues-katakedre-42006/)

<span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i7.7ccc5171Si76w9">Если проблема актуальна - воспользуйтесь одним из двух решений ниже:</span>

<details id="bkmrk-%D0%92%D0%B0%D1%80%D0%B8%D0%B0%D0%BD%D1%82-1%3A-%D0%A0%D1%83%D1%87%D0%BD%D0%BE%D0%B5-%D0%B8%D1%81"><summary>Вариант 1: Ручное исправление через Technical Support Mode</summary>

1\. Перейдите в Technical Support Mode (через консоль или SSH).

2\. Проверьте текущие маршруты:

```bash
ip route show
```

3\. Удалите некорректные маршруты, связанные с malware-интерфейсом (имя интерфейса может отличаться - например, **ens224, eth1, enp3s0** и т.д.):

```bash
sudo ip route del <некорректный маршрут>
```

<div>4. Удалите скрипт автозагрузки маршрута, если он был создан вручную.</div><div> Расположение скрипта зависит от ОС:</div><div>- Ubuntu: **/etc/network/if-up.d/route-&lt;имя\_интерфейса&gt;**

</div><div>- Astra Linux: может использоваться **/etc/network/interfaces.d/** или **systemd-networkd (/etc/systemd/network/)**

</div><div> Пример для Ubuntu:</div>```bash
sudo rm /etc/network/if-up.d/route-ens224
```

<div>5. Перезапустите интерфейс (замените ens224 на актуальное имя):</div>```bash
sudo ifdown ens224 --force
sudo ifup ens224 --force
```

> <div>На некоторых системах (особенно Astra Linux) вместо **ifup/ifdown** может использоваться **ip link set &lt;iface&gt; down/up** или **nmcli**.</div>

<div>6. Вернитесь в веб-интерфейс Sandbox, корректно настройте malware-интерфейс и примените изменения.</div></details><details id="bkmrk-%D0%92%D0%B0%D1%80%D0%B8%D0%B0%D0%BD%D1%82-2%3A-%D0%98%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2"><summary>Вариант 2: Использование встроенной утилиты sbnetworking</summary>

1\. Сохраните текущую конфигурацию сети:

```bash
/opt/kaspersky/sandbox/bin/sbnetworking all show > settings.json
```

2\. Отредактируйте файл **settings.json**, оставив только содержимое внутри поля "params".  
Пример корректного содержимого (IP-адреса замаскированы):

```json
{
  "hostname": { "fqdn": "sandbox-node" },
  "slots": { "count": 48 },
  "dns": { "servers": ["192.168.x.x", "192.168.x.x"] },
  "management": {
    "ipv4": {
      "addr": "192.168.x.x",
      "mask": "255.255.255.0",
      "hw_addr": "xx:xx:xx:xx:xx:xx",
      "ip_used": "192.168.x.x"
    },
    "name": "mgmt0"
  },
  "malware_ifaces": {
    "mal0": {
      "ipv4": {
        "addr": "192.168.x.x",
        "mask": "255.255.255.0",
        "hw_addr": "xx:xx:xx:xx:xx:xx",
        "ip_used": "192.168.x.x"
      }
    }
  },
  "malware_channels": {
    "1": {
      "auto": true,
      "desc": "Primary",
      "ifname": "mal0",
      "gateway": "192.168.x.x",
      "monitor": false,
      "name": "Primary"
    }
  },
  "routes": {
    "mgmt0": [
      {
        "dest": { "addr": "0.0.0.0", "mask": "0.0.0.0" },
        "gw": "192.168.x.x"
      }
    ]
  }
}
```

3\. <span class="qwen-markdown-text" data-spm-anchor-id="a2ty_o01.29997173.0.i15.7ccc5171Si76w9">Примените исправленную конфигурацию:</span>

```bash
/opt/kaspersky/sandbox/bin/sbnetworking all apply --file settings.json
```

<div class="qwen-markdown-code-header">4. Обязательно перезагрузите систему:  
</div>```bash
reboot
```

</details>После выполнения этих шагов ошибка HTTP 500 должна исчезнуть, и Sandbox будет корректно работать.

> *<span style="color: rgb(224, 62, 45);">**Примечание:**</span> Если проблема сохраняется после выполнения указанных действий, рекомендуется обратиться в техническую поддержку Kaspersky с полным архивом логов Sandbox.*

# Инструкции по настройке

# Инструкция по ICAP-интеграции KATA

## Введение

Данное руководство содержит информацию об интеграции платформы KATA со сторонними решениями по протоколу ICAP, такими как Proxy server или NGFW. Также поддерживается возможность интеграции с другими решениями, поддерживающими передачу данных по ICAP. Описывает процесс настройки и проверки интеграции, встречающиеся проблемы в PoC, эксплуатации и шаги по их устранению.

---

## Краткое описание решения

****Kaspersky Anti Targeted Attack Platform****<span style="white-space: pre-wrap;"> — решение для защиты IT-инфраструктуры организации и своевременного обнаружения атак «нулевого дня», целевых атак и APT. Решение разработано для корпоративных пользователей.</span>

Решение может получать и обрабатывать данные через подключение к прокси-серверу по ICAP, включая HTTP-, FTP- и HTTPS-трафик (с SSL-подменой на прокси).

- Подключаться к прокси-серверу по протоколу ICAP, получать и обрабатывать данные HTTP- и FTP-трафика, а также HTTPS-трафика, если администратор настроил подмену SSL-сертификата на прокси-сервере.

![](https://antiapt-community.ru/attachments/1)

<span style="white-space: pre-wrap;">В роли ICAP-сервера может выступать </span>****Central Node****<span style="white-space: pre-wrap;"> с функцией Sensor или отдельный компонент </span>****Sensor****.

> ****Важно:****<span style="white-space: pre-wrap;"> KATA не обеспечивает шифрование ICAP-трафика и аутентификацию клиентов по умолчанию. Необходимо самостоятельно настроить защищенное соединение между прокси-сервером и KATA.</span>

ICAP-клиентом обычно является прокси, который отправляет данные на ICAP-сервер. Решение о пересылке данных и режим работы принимается на клиенте.

Добавлена ICAP-интеграция с обратной связью в двух режимах:

- ****Стандартная проверка****<span style="white-space: pre-wrap;"> — объект доступен Sandbox, при обнаружении угрозы блокируется.</span>
- ****Усиленная проверка****<span style="white-space: pre-wrap;"> — объект недоступен Sandbox, при угрозе блокируется.</span>

> ****Примечание:****<span style="white-space: pre-wrap;"> При включении приема ICAP-трафика в режиме «Отключено» работает режим </span>****respmod****<span style="white-space: pre-wrap;">: вердикт не возвращается, но результат доступен </span>****в интерфейсе KATA****<span style="white-space: pre-wrap;"> для роли </span>****«Офицер безопасности»****.

> Для оптимизации нагрузки приложение может временно переключиться из режима усиленной проверки ICAP-трафика в режим стандартной проверки. В этом случае файлы, полученные из ICAP-трафика и отправленные на проверку в Sandbox, остаются доступными для скачивания. При обнаружении угрозы в проверенных файлах приложение создает алерт. Проверка файлов модулями Anti-Malware Engine и YARA продолжает работать в штатном режиме.

Если вы используете режим распределенного решения и мультитенантности, выполняйте действия включения приема ICAP трафика в веб-интерфейсе того сервера PCN или SCN, параметры которого вы хотите настроить.

<span style="white-space: pre-wrap;">На многих прокси серверах или системах поддерживающих передачу данных по ICAP, достаточно будет активировать функциональность ICAP-клиент и указать адрес ICAP-сервер. Детальнее по настройке и работе решения можно ознакомится </span>[в онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/255471.htm).

---

## Включение функционала

### Включение приема ICAP на Central Node

1. Перейдите в веб-интерфейс CN по адресу:  
    ```
    https://<IP_CN>:8443
    ```
2. <span style="white-space: pre-wrap;">Введите учетные данные учетной записи с ролью Администратор (по умолчанию это учетная запись </span>****admin****<span style="white-space: pre-wrap;"> автоматически созданная при установки системы).</span>  
    ![LogIn](https://antiapt-community.ru/attachments/2)
3. <span style="white-space: pre-wrap;">Далее переходим в раздел </span>****“Серверы Sensor”****<span style="white-space: pre-wrap;">. В данном разделе </span>****встроенный Sensor в компонент Central Node****<span style="white-space: pre-wrap;"> называется </span>****«Embedded Sensor»****<span style="white-space: pre-wrap;">. Нажимаем </span>****«Изменить»****.  
    ![](https://antiapt-community.ru/attachments/3)
4. <span style="white-space: pre-wrap;">В открывшемся меню перейдите в раздел </span>****“ICAP-интеграция”****<span style="white-space: pre-wrap;">. В данном разделе переведите в состояние </span>****“включено”****<span style="white-space: pre-wrap;"> для включения функционала обработки “ICAP-трафика”.</span>  
    ![](https://antiapt-community.ru/attachments/4)
5. <span style="white-space: pre-wrap;">Далее в зависимости от типа проверки и принципа работы данной интеграции, выставьте режим </span>****“проверки в реальном времени”(описан выше)****<span style="white-space: pre-wrap;"> в зависимости от требований и типов проверки, которыми, хотели бы проверять передаваемые данные от </span>****“ICAP-клиента” (PROXY/NGFW)****.  
    ![](https://antiapt-community.ru/attachments/5)

****Скопируйте ICAP-адреса:****

```
icap://<IP-Сенсора>:1344/av/respmod
icap://<IP-Сенсора>:1344/av/reqmod
```

![](https://antiapt-community.ru/attachments/6)

> ****Важно****<span style="white-space: pre-wrap;"> - Для настройки на ICAP-клиенте используйте указанные адреса из поля Host.</span>

---

### Настройка параметров ICAP

<span style="white-space: pre-wrap;">В разделе </span>****Параметры → Проверка трафика ICAP****<span style="white-space: pre-wrap;"> можно:</span>

- <span style="white-space: pre-wrap;">В разделе </span>****“Уведомления”****<span style="white-space: pre-wrap;"> настроить собственные шаблоны страниц блокировки при разных типах срабатывания;</span>
- <span style="white-space: pre-wrap;">В пункте </span>****“Порог блокировки”****<span style="white-space: pre-wrap;"> выставить при каком уровне угрозы блокировать проверяемый файл;</span>
- <span style="white-space: pre-wrap;">В пункте </span>****“Время ожидания проверки”****<span style="white-space: pre-wrap;"> выставить время ожидания ответа по проверке.</span>

<span style="white-space: pre-wrap;">Детальнее по настройке и работе решения можно ознакомится </span>[в онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/255486.htm).

## ![](https://antiapt-community.ru/attachments/7)

### Включение ICAP на Sensor

<span style="white-space: pre-wrap;">Настрйока ICAP на Sensor выполняется точно также как и для встроенного </span>****Embedded Sensor/Central Node****.

<span style="white-space: pre-wrap;">Детальнее по настройке и работе решения можно ознакомится </span>[в онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/255472.htm).

![](https://antiapt-community.ru/attachments/8)

---

---

## Проверка работоспособности интеграции

После завершения настроек на стороне KATA и ICAP-клиента (прокси) проверьте корректность работы следующим образом:

1. Убедитесь, что тестовый ПК настроен на использование вашего прокси.
2. Выполните запрос на загрузку тестового файла EICAR через HTTPS.
3. В интерфейсе Central Node:
    - <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Dashboards****.
    - <span style="white-space: pre-wrap;">В панели </span>****Processed****<span style="white-space: pre-wrap;"> выберите источник (ICAP) — IP-адрес вашего прокси и период (например, Last hour).</span>
    - Убедитесь, что на графике есть активность (число обработанных URLs и Files больше нуля).
4. <span style="white-space: pre-wrap;">Авторизуйтесь в CN под учетной записью с ролью </span>****Офицера безопасности****, чтобы проверить срабатывание по загруженному файлу:
    - <span style="white-space: pre-wrap;">Откройте раздел </span>****Alerts****.
    - <span style="white-space: pre-wrap;">Отфильтруйте события по полю </span>****File name****<span style="white-space: pre-wrap;">, указав </span>`<span class="editor-theme-code">EICAR</span>`.
    - Проверьте список событий — убедитесь, что отображается нужный файл.
    - Откройте событие и проверьте карточку с подробностями:
        - ****Data Source****<span style="white-space: pre-wrap;"> должно содержать </span>`<span class="editor-theme-code">ICAP Sensor <IP></span>`<span style="white-space: pre-wrap;"> — значит, трафик шел через настроенный ICAP.</span>
        - <span style="white-space: pre-wrap;">В разделе </span>****Object information****<span style="white-space: pre-wrap;"> отобразится информация о проверенном файле (например, </span>`<span class="editor-theme-code">eicar.zip</span>`).
        - Проверьте источник запроса, адреса Proxy и Web-сервера, убедитесь, что обращение было по HTTPS.

---

## Работа с ICAP-исключениями

<span style="white-space: pre-wrap;">Пользователи с ролью </span>****Старший сотрудник службы безопасности****<span style="white-space: pre-wrap;"> могут создавать список ICAP-исключений — перечень данных, которые </span>****Kaspersky Anti Targeted Attack Platform****<span style="white-space: pre-wrap;"> не будет проверять.</span>

Можно создать правила ICAP-исключений для следующих данных:

- Формат
- Агент пользователя
- MD5
- Маска URL
- IP или подсеть источника

<span style="white-space: pre-wrap;">Пользователи с ролями </span>****Аудитор****<span style="white-space: pre-wrap;"> и </span>****Сотрудник службы безопасности****<span style="white-space: pre-wrap;"> могут просматривать список правил ICAP-исключений.</span>

---

### Особенности в распределенном решении

- В режиме распределенного решения:
    - <span style="white-space: pre-wrap;">ICAP-исключения, созданные на </span>****SCN****, распространяются на все компоненты Sensor, подключенные к этой SCN.
    - <span style="white-space: pre-wrap;">ICAP-исключения, созданные на </span>****PCN****, распространяются на SCN, установленную на одном устройстве с PCN, и все подключенные к этой SCN компоненты Sensor.

<span style="white-space: pre-wrap;">Детальнее по настройке и работе решения можно ознакомится </span>[в онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/255472.htm).

![](https://antiapt-community.ru/attachments/10)

---

## Примечания по интеграции с решениями

### SQUID

<span style="white-space: pre-wrap;">Конфигурация SQUID для настройки интеграции прописываемая в </span>****squid.conf****:

```bash
icap_enable on
adaptation_send_username on
icap_client_username_header X-Client-Username
adaptation_send_client_ip on
adaptation_meta X-Client-Port "%>p"
icap_service_failure_limit -1
icap_service_revival_delay 30
icap_preview_enable off
icap_206_enable off
icap_service is_kata_req reqmod_precache 0 icap://[ICAP_SERVER_IP]:1344/av/reqmod
icap_service is_kata_resp respmod_precache 0 icap://[ICAP_SERVER_IP]:1344/av/respmod
adaptation_access is_kata_req allow all
adaptation_access is_kata_resp allow all
icap_io_timeout 60 seconds
```

### UserGate

- В UserGate необходимо создать ICAP-сервер и указать адреса, полученные на CN:![](https://antiapt-community.ru/attachments/15)![](https://antiapt-community.ru/attachments/12)![](https://antiapt-community.ru/attachments/16)
    - При необходимости активируйте опции:
    - «Посылать имя пользователя»
    - «Посылать IP-адрес»

---

- Потом создаете ICAP правило, где выбираете ранее созданный ICAP server.  
    ![](https://antiapt-community.ru/attachments/15)![](https://antiapt-community.ru/attachments/13)![](https://antiapt-community.ru/attachments/18)![](https://antiapt-community.ru/attachments/14)

##### ****Проверяем связь между системами****

---

# Работа с IOC в KATA

> Для работы с IOC необходима лицензия, поддерживающая функционал KEDR Expert

**Индикатор IOC** – это набор данных о вредоносном объекте или действии. <span style="text-align: left; color: rgb(0, 168, 142);">**Kaspersky Anti Targeted Attack Platform** </span> использует IOC-файлы открытого стандарта описания индикаторов компрометации OpenIOC. IOC-файлы содержат набор индикаторов, при совпадении с которыми программа считает событие обнаружением. Вероятность обнаружения может повыситься, если в результате проверки были найдены точные совпадения данных об объекте с несколькими IOC-файлами.

При создании правил IOC рекомендуется:
* Использовать OpenIOC Editor для создания пользовательских правил;
* Использовать поддерживаемые термины стандарта OpenIOC версии 1.1;
* Ознакомиться с требованиями и ограничениями применения IOC.

## Требования и ограничения
1. IOC-файл должен содержать поддерживаемые термины, список которых представлен ниже:
   * Для <a href="https://support.kaspersky.com/KATA/7.1/ru-RU/IOC%20terms%20supported%20by%20KES%20for%20Windows.xlsx" style="text-align: left; color: rgb(0, 168, 142);">KES Windows</a>
       * <a href="https://support.kaspersky.com/KESWin/12.11/ru-RU/221708.htm" style="text-align: left; color: rgb(0, 168, 142);"> Область поиска IOC в реестре </a> (при добавлении типа данных RegistryItem)
    * Для <a href="https://support.kaspersky.com/KATA/7.1/ru-RU/IOC%20terms%20supported%20by%20KES%20for%20Linux.xlsx" style="text-align: left; color: rgb(0, 168, 142);">KES Linux</a>
1. Только пользователи с ролью **Старший сотрудник службы безопасности** могут импортировать, удалять, скачивать IOC-файлы, включать и отключать поиск по IOC-файлам и настраивать расписание поиска.  
Пользователи с ролью **Сотрудник службы безопасности** и **Аудитор** могут только просматривать список IOC-файлов и информацию о выбранном файле, а также экспортировать IOC-файлы на компьютер
1. Один IOC-файл может содержать только одно правило. Правило может быть любой сложности, строиться на условиях ОR и AND 

## Добавление IOC-правил
Для добавления нового IOC-правила необходимо авторизоваться в интерфейсе KATA под УЗ с ролью **Старший сотрудник службы безопасности** и перейти в раздел **Пользовательские правила --> IOC** и нажать **Импортировать** и выбрать необходимое правило для импорта

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ewIvedaI7wktrE4r-image-1765809796105.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

После выбора файла появится окно Импорта IOC-файла. Включите автоматическую проверку, укажите важность правила (низкая, средняя или высокая), при необходимости можно изменить имя правила   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ZqOJOJEZbcziySuq-image-1765810480115.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
 
 После этого правило отобразится новой записью в разделе **Пользовательские правила --> IOC**  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/WicaWEjpO3h3GXRt-image-1765810665617.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

При нажатии на правило появится меню сведений для данной записи. Здесь можно ознакомиться с содержанием правила и изменить его параметры: включить/выключить автоматическую проверку, изменить имя и важность.

Также для удобства вы можете скачать выбранное правило, а также посмотреть события и алерты связанное с этим IOC-правилом.

При необходимость удалить правило воспользуйтесь соответствующей кнопкой внизу меню сведений IOC-правила  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/JTHBoGXVnZcfZ3WD-image-1765810754871.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

## Настройка автоматической проверки по IOC-правилам

Данная проверка производится ежедневно для всех устройств раздела **"Endpoint Agents"** по IOC-правилам, для которых включён параметр **"Автоматическая проверка"**.   
В разделе **Параметры --> Endpoint Agents** в блоке **"Расписание IOC-проверки"** укажите время запуска и максимальную длительность проверки. Нажмите **"Применить"** для сохранения параметров.
В случае, если проверка не будет пройдена за указанный срок, то она будет принудительно завершена  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/1ONVrg6lmJg8kUXO-image-1765810952220.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

После выполнения проверки в указанное время в разделах **"Поиск угроз"** и **"Алерты"** могут появиться новые записи, в случае обнаружения IOC'ов из заданных правил.  

Для удобства поиска можно в разделе алерты задать фильтр для отображения записей связанных только с IOC-проверкой. Для этого в разделе **Алерты** нажмите на название столбца **Технологии**, выберите **IOC** из выпадающего списка и нажмите **Применить** 

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/E9dI1r2w1qbvwHPX-image-1765811007782.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

Для более детального ознакомления с алертом и применения действий нажмите на него (пустое пространство в строке алерта). В данном примере можно изолировать хост, на котором был обнаружен IOC    
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/3zFZ82M5WCy9XzYp-image-1765811055474.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">


Также можно выбрать конкретное IOC-правило из списка в разделе **Пользовательские правила --> IOC** и посмотреть связанные с ним алерты или события   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/ZfnSQCzOWAG6jW6j-image-1765811098598.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

## Создание TAA (IOA) правила на основе IOC и поиск по событиям
Для IOC можно создать правило TAA (IOA) для поиска по базе событий раздела **Поиск угроз** и формирования алертов.
> При создании IOC-файла ознакомьтесь со <a href="https://support.kaspersky.com/KATA/7.1/ru-RU/IOC%20terms%20for%20searching%20events%20in%20Threat%20Hunting%20section.xlsx" style="text-align: left; color: rgb(0, 168, 142);">**списком IOC-терминов**</a>, которые можно использовать для поиска событий в разделе **Поиск угроз**

Авторизуйтесь под учётной записью с ролью **Старший сотрудник службы безопасности**. Перейдите в раздел **Поиск угроз** и нажмите **Импортировать**   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/t4Sw7ePFQQ46zPFh-image-1765811211819.png"
  style="width: 100%; border: 2px solid rgb(0, 168, 142);">
  
Поля из IOC будут перенесены в конструктор. При необходимости вы можете внести изменения и добавить новые поля. После чего нажмите Сохранить как правило TAA (IOA).
> Также вы можете сразу выполнить поиск по событиям выбрав необходимый временной период в верхнем правом углу и нажав **Найти**  

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/ZajxBMAPKwO6SwEQ-image-1765811261233.png"
  style="width: 100%; border: 2px solid rgb(0, 168, 142);">  
  
В появившемся окне добавления TAA (IOA) правила укажите:
* **Состояние**. Переведите переключатель в активное положение для работы правила
* **Имя правила**. (Нельзя использовать пробелы)
* **Описание** при необходимости
* **Важность**. Выберете из выпадающего списка низкая, средняя или высокая
* **Надёжность**. Выставите уровень надёжности в зависимости от вероятности ложных срабатываний
* **Алерты**. Возможность создания алертов из обнаруженных событий  
На вкладке **Запрос** вы сможете ознакомиться с содержанием правила.

После внесения необходимых параметров сохраните правило

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/mhR9pM2Rm5aJ5eh4-image-1765811286465.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

В разделе **Пользовательские правила --> TAA** нажмите на созданное правило. Здесь можно отредактировать заданные ранее параметры, удалить правило, а также:
* Показать алерты связанные с данным правилом. Для этого нажмите **Алерты TAA** для запуска соответствующей выборки алертов.
* Показать алерты компонента **Sandbox** связанные с данным правилом. Для этого нажмите **Алерты SB** для запуска соответствующей выборки алертов.
* Показать события для данного правила. Для этого нажмите **События**. Запустит выборку в разделе **Поиск угроз** по IOAId (указан в верхнем правом углу правила)
* Выполнить поиск событий по полям правила. Для этого нажмите **Запуск**. Запустит выборку в разделе **Поиск угроз**

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/BritDxPBB1hZpd7X-image-1765811316629.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

# Интеграция KATA c MDR

Приложение Kaspersky **Managed Detection and Response (MDR)** предназначено для обнаружения и предотвращения мошеннических действий в инфраструктуре клиента. MDR обеспечивает непрерывную управляемую защиту и позволяет организациям автоматически выявлять труднообнаружимые угрозы и освобождать сотрудников группы IT-безопасности для решения задач, требующих их участия.

Kaspersky Anti Targeted Attack Platform получает данные и отправляет их в Kaspersky Managed Detection and Response с помощью потока Kaspersky Security Network. Поэтому для настройки интеграции с MDR **обязательно участие в KSN**.

Перед настройкой интеграции Kaspersky Anti Targeted Attack Platform с приложением MDR требуется получить архив с конфигурационным файлом на портале MDR.

### Получение архива с конфигурационным файлом  
В веб-консоли MDR необходимо перейти в раздел лицензирования. Для этого в нижнем левом углу нажать на раздел **Решение активировано**
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752435080101.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752435080101.png)

Затем нажать **Скачать** для загрузки архива
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752435319344.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752435319344.png)

### Подключение KATA к MDR 

Перейти в веб-консоль KATA под УЗ администратора и перейти в раздел **Параметры > KSN/KPSN и MDR** и убедиться что активно участие в KSN. Под заголовком **Интеграция с MDR** необходимо нажать **Импортировать** и выбрать архив скачанный на предыдущем шаге (распаковывать архив не нужно)
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752436097912.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752436097912.png)

После добавления архива под заголовком **Интеграция с MDR** появится информация об актуальной лицензии. На этом подключение KATA к MDR завершено
[![](http://62.113.113.15/uploads/images/gallery/2025-07/scaled-1680-/image-1752436232401.png)](http://62.113.113.15/uploads/images/gallery/2025-07/image-1752436232401.png)

# Руководство по резервному копированию Central Node и БД телеметрии EDR Агентов

<h5 style="text-align: center; color: rgb(255, 51, 85)">
  <strong>Предупреждение:<br>
  <ul style="text-align: left; margin-top: 5px;">
    <li>РК БД ТАА вы делаете на свой страх и риск.</li>
    <li>Заказчик принимает на себя риск того, что процедура РК телеметрии EDR может не удастся.</li>
  </ul></strong>
</h5><hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);">
  <strong>Особенности РК<br>
  <p style="text-align: left; color: rgb(0, 168, 142);">Версии восстанавливаемой и установленной на сервер приложений должны совпадать. Если версии приложений не совпадают, при запуске восстановления приложения отобразится сообщение об ошибке и процесс восстановления будет прерван.</p></strong>
</h5><hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Особенности РК базы телеметрии EDR КАТА</strong></h5>
<p style="text-align: left;">В КАТА база Elasticsearch располагается по этому пути</p>
  <pre><code>/data/storage/volumes/elasticsearch-1/</code></pre>
<p style="text-align: left;">В КАТА 4.Х база Elasticsearch располагается по этому пути</p>
  <pre><code>/data/var/lib/kaspersky/storage /swarm/elasticsearch-1/</code></pre>
<hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>В этом разделе описываются варианты подключения сетевых каталогов к КАТА Central Node</strong></h5>

<h5 style="text-align: center;"><strong>Подключение CIFS хранилища для резервного копирования Central Node</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
    <li>В KATA  «из коробки» доступно монтирование общих ресурсов CIFS (только их). Примонтируйте общий ресурс.<pre><code>mount.cifs &lt;папка на стороннем сервере&gt; &lt;директория монтирования&gt; &lt;-o опции&gt;<br><br>* вместо mount.cifs можно написать mount -t cifs.<br><br>Пример:<br>mount.cifs //10.10.10.1/backup /kata-backup<br>mount -t cifs //10.10.10.1/backup /kata-backup<br>где //10.10.10.1/backup – расшаренная папка, которую необходимо примонтировать.</code></pre><strong>Примечание:</strong><br>Для работы CIFS/SMB необходимы порты:<ul style="text-align: left; margin-top: 5px;">
        <li>TCP 445;</li>
        <li>UDP 137;</li>
        <li>UDP 138;</li>  
        <li>DP 139</li></ul>Для предоставления удалённого доступа используется TCP 445.<br>Для разрешения имен NetBios используются порты UDP 137, 138 и TCP 139, без них будет работать только обращение по IP адресу.</li>
    <li>После подключения папки, ее можно будет использовать для сохранения резервных копий CN и ТАА<pre><code>/kata-backup – директория смонтирована в корень.<br>Для проверки - можете выпонить df -h, и /kata-backup будет отображена в общем списке директорий.</code></pre></li>
  </ol></p><hr>
      
<h5 style="text-align: center;"><strong>Подключение NFS хранилища для резервного копирования Central Node через DKPG</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>Скачайте пакеты для поддержки NFS по ссылке:<pre><code>https://box.kaspersky.com/f/bde4814949ff493ab876/?dl=1<br>Пароль от хранилища можно запросить у команды pre-sale инженеров Anti-APT</code></pre>Распакуйте и перенесите их в домашнюю директорию пользователя Admin</li>
  <li>Установите пакеты вручную через dpkg в следующем порядке, чтобы добавить поддержку NFS:<pre><code>Команды:<br><br>dpkg -i /home/admin/libtirpc-common_1.2.5-1_all.deb<br>dpkg -i /home/admin/libtirpc3_1.2.5-1_amd64.deb<br>dpkg -i /home/admin/keyutils_1.6-6ubuntu1_amd64.deb<br>dpkg -i /home/admin/libnfsidmap2_0.25-5.1ubuntu1_amd64.deb<br>dpkg -i /home/admin/rpcbind_1.2.5-8_amd64.deb<br>dpkg -i /home/admin/nfs-common_1.3.4-2.5ubuntu3.5_amd64.deb</code></pre></li>
  <li>Примонтируйте  сетевой NFS каталог<pre><code>Команда:<br><br>mount -t nfs 10.10.10.1:/mnt/nfs/backup /kata-backup<br>где 10.10.10.1 – сервер, на котором подключен каталог /mnt/nfs/backup<br>/kata-backup – каталог на CN куда монтируется шара.</code></pre></li>
  <li>Опционально: Автоматическое подключение каталога после перезагрузки CN<pre><code>Открыть файл fstab:<br>vi /etc/fstab<br><br>Добавить строку:<br>10.10.10.1:/mnt/nfs/backup        /kata-backup    nfs     auto    0 0<br><br>где 10.10.10.1— адрес сервера NFS; /kata-backup — каталог, куда будет примонтирована шара.</code></pre></li>
</ol></p><hr>

<h5 style="text-align: center;"><strong>Подключение дополнительного диска для резервного копирования Central Node в виртуальном исполнении</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>На платформе виртуализации добавьте диск.<br>Перейдите в свойства ВМ, раздел диски. Добавьте диск необходимого объема.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752758799720.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Проверьте отображение подключенного диска.<pre><code>sudo fdisk -l или lsblk</code></pre>Отобразятся все диски и разделы.<br>Наш подклченный диск называется sdb, либо sdc, в зависимости от количества дисков/разделов.</li>
  <li>Необходимо создать новый раздел.<pre><code>fdisk /dev/sdb<br>где /dev/sdb - имя нового раздела.</code></pre>Далее необходимо последовательно ввести указанные ключи:<pre><code>n - создать новый раздел;<br>p - создать новый основной раздел;<br>Выбрать номер раздела, его первый и последний секторы (по умолчанию Enter);<br>w - сохранить новый раздел на диск.</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752759023796.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Определите файловую систему<pre><code>df -hT</code></pre>Отобразится список дисков и их файловые системы. В нашем случае это <strong>ext4</strong></li>
  <li>Отформатируйте подключенный диск<pre><code>sudo mkfs.ext4 /dev/sdb</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752759201694.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Создайте папки в которые будет монтироваться подключенный диск для РК<pre><code>Создайте каталог в директории /mnt:<br>sudo mkdir /mnt/kata-backup<br><br>Измените права доступа к каталогу (опционально).<br>Только root и только чтение и запись:<br>sudo chmod -R 660 /mnt/kata-backup<br><br>Примонтируйте диск:<br>sudo mount /dev/sdb /mnt/kata-backup<br><br>Опционально:<br>Для монтирования диска автоматически при загрузке системы, необходимо отредактировать файл /etc/fstab.<br>Откройте любым текстовым редактором, например nano:<br><br>sudo nano /etc/fstab<br><br>В самый конец файла вставьте строку:<br><br>/dev/sdb /mnt/kata-backup ext4 defaults 0 0<br><br>Сохраните, выйдите.<br>Проверьте подключенный диск командой<br><br>df -hT</code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752759405056.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">На этом этап подключения диска завершен.</li>
</ol></p><hr>

<h5 style="text-align: center;"><strong>Резервное копирование телеметрии EDR агентов в Central Node</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>Остановите сервисы Docker.<pre><code>Выполните команды по очереди:<br>systemctl stop docker<br>systemctl disable docker.service<br>systemctl disable docker.socket</code></pre><strong>Примечание:</strong><br>Важно понимать, что процесс архивирования может занять некоторое время, поскольку оно зависит от размера телеметрии.<br>Перед созданием архива убедитесь, что у вас достаточно места на сетевом ресурсе. Его можно приблизительно определить, проверив текущий размер телеметрии, например:<pre><code>du -hsx /data/var/lib/kaspersky/storage/swarm/elasticsearch-1/*<br><br>Пример вывода:<br><br>670 МБ    /data/var/lib/kaspersky/storage/swarm/elasticsearch-1/data<br>6,5 МБ /data/var/lib/kaspersky/storage/swarm/elasticsearch-1/logs</code></pre>Основным ресурсоемким каталогом здесь будет<br>/data/var/lib/kaspersky/storage/swarm/elasticsearch-1/ data.</li>
  <li>Создайте бекап телеметрии ТАА.<pre><code>Выполните команду:<br>tar -czf - /data/storage/volumes/elasticsearch-1/ > /mnt/kata-backup/elastic_5_1.tar.gz</code></pre>Процесс архивации может занять продолжительное время.<br><strong>Примечание:</strong><br>Данный архив БД телеметрии ТАА можно использовать как РК долговременного хранения.</li>
  <li>Запустите сервисы Docker после РК.<pre><code>Выполните команды по очереди:<br>systemctl enable docker.socket<br>systemctl enable docker.service<br>systemctl start docker<br><br>Затем проверьте работу docker:<br>systemctl status docker</code></pre></li>
</ol></p><hr>

<h5 style="text-align: center;"><strong>Восстановление телеметрии EDR агентов в Central Node</strong></h5>
<p style="text-align: left;"><ol style="text-align: left; margin-top: 5px;">
  <li>Остановите сервисы Docker<pre><code>Выполните команды по очереди:<br>systemctl stop docker<br>systemctl disable docker.service<br>systemctl disable docker.socket</code></pre></li>
  <li>Удалите <strong>содержимое elasticsearch</strong> из CN (или переместите в tmp)<pre><code>Выполните команду:<br>rm -rf /data/storage/volumes/elasticsearch-1/*<br>или<br>mv /data/storage/volumes/elasticsearch-1/* tmp/bkp/</code></pre></li>
  <li>Распакуйте архив с РК телеметрии ТАА.<pre><code>Выполните команду:<br>tar -xzf /mnt/kata-backup/elastic_5_1.tar.gz -C /data/storage/volumes/elasticsearch-1/</code></pre></li>
  <li>Запустите сервисы Docker после восстановления РК БД Телеметрии ТАА.<pre><code>Выполните команды по очереди:<br>systemctl start docker<br>systemctl enable docker.service<br>systemctl enable docker.socket<br><br>Затем проверьте работу docker:<br>systemctl status docker</code></pre><strong><span style="text-align: center; color: red;">ВАЖНО!</span></strong><br>Elasticsearch должен найти и собрать/проиндексировать всю «новую» для него телеметрию. Необходимо подождать 15 минут на каждый 5ГБ БД Телеметрии, но индексация может завершиться быстрее.</li>
  <li>Проверка работы запущенных контейнеров.<pre><code>docker service ls | grep '0/1'</code></pre>Здесь вы не должны увидеть никаких контейнеров, кроме тех, у которых в конце имени контейнера есть _configurator.</li>
  <li>Войдите в веб-интерфейс и проверьте через ThreatHunting, события, которые мы восстановили в CN.</li>
</ol></p><hr>

<h5 style="text-align: center;"><strong>Резервное копирование Central Node</strong></h5>
<p style="text-align: left;"><strong><span style="text-align: center; color: red;">Версии восстанавливаемой и установленной на сервер приложений должны совпадать. Если версии приложений не совпадают, при запуске восстановления приложения отобразится сообщение об ошибке и процесс восстановления будет прерван.</span></strong><br>Создание резервной копии приложения в режиме Technical Support Mode.<br>Чтобы создать резервную копию КАТА, выполните следующую команду в режиме Technical Support Mode сервера:<pre><code>sudo kata-run.sh kata-backup-restore backup -b &lt;path&gt; -c -d &lt;number of stored files&gt; -e -q -a -s -n -l &lt;filepath&gt;</code></pre>Где<table border="1" cellspacing="0" cellpadding="5">
  <thead>
    <tr>
      <th>Обязательный параметр</th>
      <th>Параметр</th>
      <th>Описание</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>Да</td>
      <td><code>-b &lt;path&gt;</code></td>
      <td>Создать файл с резервной копией приложения по указанному пути, где <code>&lt;path&gt;</code> – абсолютный или относительный путь к директории, в которой создается файл с резервной копией приложения.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-c</code></td>
      <td>Очистить директорию перед сохранением файла с резервной копией приложения.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-d &lt;number of stored files&gt;</code></td>
      <td>Указать максимальное количество файлов с резервной копией приложения, хранимых в директории, где <code>&lt;number&gt;</code> – количество файлов.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-e</code></td>
      <td>Сохранить файлы в Хранилище.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-q</code></td>
      <td>Сохранить файлы на карантине.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-a</code></td>
      <td>Сохранить файлы, ожидающие повторной проверки (rescan).</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-s</code></td>
      <td>Сохранить артефакты Sandbox.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-n</code></td>
      <td>Сохранить параметры Central Node или PCN.</td>
    </tr>
    <tr>
      <td>Нет</td>
      <td><code>-l &lt;filepath&gt;</code></td>
      <td>Сохранить результат выполнения команды в файл, где <code>&lt;filepath&gt;</code> – имя файла журнала событий, включая абсолютный или относительный путь к файлу.</td>
    </tr>
  </tbody>
</table><pre><code>Пример:<br>sudo kata-run.sh kata-backup-restore backup -b &lt;path&gt; -c -d &lt;number of stored files&gt; -e -q -a -s -n -l &lt;filepath&gt;</code></pre></p><hr>

<h5 style="text-align: center;"><strong>Восстановление из РК Central Node</strong></h5>
<p style="text-align: left;">Чтобы восстановить КАТА из резервной копии, выполните следующую команду в режиме Technical Support Mode сервера:<pre><code>sudo kata-run.sh kata-backup-restore restore -r &lt;path&gt; -l &lt;filepath&gt;</code></pre>Где<table border="1" cellpadding="5" cellspacing="0">
  <thead>
    <tr>
      <th>Обязательный параметр</th>
      <th>Параметр</th>
      <th>Описание</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td style="text-align:center;">Да</td>
      <td><code>-r &lt;path&gt;</code></td>
      <td>Восстановить данные из файла резервной копии, где <code>&lt;path&gt;</code> – полный путь к файлу резервной копии.</td>
    </tr>
    <tr>
      <td style="text-align:center;">Нет</td>
      <td><code>-l &lt;filepath&gt;</code></td>
      <td>Сохранить результат выполнения команды в файл, где <code>&lt;filepath&gt;</code> – имя файла журнала событий, включая абсолютный или относительный путь к файлу.</td>
    </tr>
  </tbody>
</table><br><strong><span style="text-align: center; color: red;">Резервная копия параметров сервера не содержит PCAP-файлы записанного зеркалированного сетевого трафика. Вы можете сохранить и восстановить PCAP-файлы самостоятельно, выполнив копирование из директории /data/volumes/dumps подключенного хранилища. После восстановления данных вам необходимо подключить внешнее хранилище.</span></strong></p>

# Работа с YARA-правилами в KATA

Вы можете загружать собственные YARA правила в KATA для проверки файлов и объектов, поступающих на Central Node, и для проверки хостов с компонентом Endpoint Agent.

> Только пользователи с ролью **Старший сотрудник службы безопасности** могут импортировать, удалять, скачивать IOC-файлы, включать и отключать поиск по IOC-файлам и настраивать расписание поиска.
Пользователи с ролью **Сотрудник службы безопасности** и **Аудитор** могут только просматривать список IOC-файлов и информацию о выбранном файле, а также экспортировать IOC-файлы на компьютер

## Добавление YARA правил
Для добавления новых правил YARA необходимо авторизоваться в интерфейсе KATA под УЗ с ролью **Старший сотрудник службы безопасности** и перейти в раздел **Пользовательские правила --> YARA** и нажать **Импортировать** и выбрать необходимое правило для импорта   
> Максимальный допустимый размер загружаемого файла – 20 МБ.  

<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/SllidXdALE3jGGmy-image-1765819832829.png"
  style="width: 90%; border: 2px solid rgb(0, 168, 142);">

После выбора необходимого файла появится окно импорта, в котором:  
* Можно включить проверку трафика, если вы хотите использовать импортированные правила при потоковой проверке объектов и данных, поступающих на Central Node;
* Добавить описание;
* Количество правил, которые могут быть успешно импортированы;
* Количество правил, которые не будут импортированы (если такие есть).
Для каждого правила, которое не может быть импортировано, указывается его название.

После добавления правило отобразиться в новой записью в разделе **Пользовательские правила --> YARA**  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/Ok9xv2kbYc7hESO6-image-1765819901207.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

Нажав на правило можно ознакомиться с содержанием правила, включить/выключить проверку, скачать или удалить данное правило  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/BXJ6palTHPTv9Mcm-image-1765819952884.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

Также можно найти алерты связанные с выбранным правилом и создать задачу проверки по данному YARA-правилу нажав **Запустить YARA-проверку**

## Создание задачи YARA-проверки

> Необходима лицензия, поддерживающая функционал KEDR Expert

При необходимости вы можете проверять хосты из раздела Endpoint Agent с помощью правил YARA. Для этого требуется создать задачу Запустить YARA-проверку. Вы можете создать задачу следующими способами:
* **В разделе Задачи.**
В этом случае при создании задачи вам потребуется выбрать правила YARA, с помощью которых вы хотите проверить хосты;  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/ho4kgF1fys6UNvbq-image-1765820127048.png"
  style="width: 90%; border: 2px solid rgb(0, 168, 142);">
* **В разделе Пользовательские правила --> YARA**, выбрав необходимое правило и нажав **Запустить YARA-проверку**
В этом случае создается задача для проверки хостов по выбранным правилам YARA.  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/ctv7gj5szPrCQWDe-image-1765820179549.png"
  style="width: 60%; border: 2px solid rgb(0, 168, 142);">

При использовании любого из способов откроется окно создания задачи.   
В данном меню вы можете указать следующие параметры:  
* Выбрать необходимые правила YARA для проверки. Можно выбрать сразу несколько;  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/xg67cxR9PloUNQ3o-image-1765820251352.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
* Указать область проверки:
    * **ОЗУ** - при необходимости проверить процессы, запущенные на момент выполнения задачи. Укажите необходимые короткие имена процессов или маску файлов, которые хотите проверить, а также исключения проверки при необходимости. Можно использовать маски * и ?;  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/Woocg2ZHnqDQgV31-image-1765824004483.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
    > Если поле **Процессы** не заполнено, приложение проверяет все процессы, запущенные на момент выполнения задачи, кроме процессов с PID ниже 10 и процессов, указанных в поле **Исключения**.
    * **Точки автозапуска** - при необходимости проверить точки автозапуска, полученные в результате выполнения задачи **Собрать форензику**  
    Для данной   области задайте тип проверки. **Быстрая** - проверяются все точки автозапуска, кроме COM-объектов. **Полная** - проверяются все точки автозапуска и связанные с ними файлы.  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/vv7icWvTmbJemMPQ-image-1765824348750.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
    * **Указанные директории** - при необходимости проверить файлы в указанной папке и во всех вложенных папках. Задайте путь вида C:\<имя директории>\\. Можно использовать маски * и ? для указания директории проверки и исключения;
    * **Все локальные диски** - при необходимости проверить файлы, хранящиеся во всех папках локальных дисков. Можно использовать маски * и ? для указания директорий исключения.   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/phc4PKarprXOLHhq-image-1765824391512.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
    > Проверка всех локальных дисков может создать повышенную нагрузку на хост.

* Максимальное время проверки. В случае, если проверка не будет пройдена за указанный срок, то она будет принудительно завершена. В отчете о выполнении задачи указываются результаты, актуальные на момент завершения проверки. 
* **Описание** – описание задачи. Поле необязательно для заполнения.
* **Задача для** – область применения задачи
    * **Всех хостов**, если вы хотите выполнить задачу на всех хостах всех серверов, выберите вариант;
    * **Выбранных серверов** - справа от названия параметра Серверы установите флажки рядом с теми именами серверов, на которых вы хотите выполнить задачу.
    > Этот вариант доступен только при включенном режиме распределенного решения и мультитенантности.
    * **Выбранных хостов**, если вы хотите выполнить задачу на выбранных хостах,  перечислите эти хосты в соответствующем поле.  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/N3IDemezvxXlQCgK-image-1765824492606.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

После указания необходимых параметров нажмите **Добавить** для запуска задачи 

Нажав на созданную задачу можно ознакомиться с результатом её выполнения   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/zsNzqsEpz9US5UaS-image-1765824541228.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">

## Просмотр алертов

Просматривать алерты связанные с YARA правилами можно двумя способами:
* Выбрав необходимое правило в разделе **Пользовательские правила --> YARA** и нажав **Найти алерты**   
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/9MD05tlMg1qze8Kr-image-1765824616137.png"
  style="width: 70%; border: 2px solid rgb(0, 168, 142);">
* Перейти в раздел **Алерты** и задать соответствующий фильтр на столбец **Технологии**  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/XXz6ct51KOoIrE5v-image-1765824663665.png"
  style="width: 90%; border: 2px solid rgb(0, 168, 142);">
 
При использовании любого из способов будет использоваться раздел **Алерты**.  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/jb9DMzdpC6NgyuI0-image-1765824702631.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);"> 

Нажав на алерт (свободное пространство в строке) можно подробнее ознакомиться с его содержанием и возможными действиями по реагированию  
<img 
  src="https://antiapt-community.ru/uploads/images/gallery/2025-12/hBgxt8KjsOuiMS0q-image-1765824770108.png"
  style="width: 80%; border: 2px solid rgb(0, 168, 142);">

# Настройка KATA Directory Scanner

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Компонент KATA Directory Scanner (далее – KDS) расширяет функциональные возможности KATA и предназначен для сканирования общих папок на предмет вредоносного ПО.</strong></h5>
<h5 style="text-align: left;"><strong>Сценарий использования:</strong></h5>
<p style="text-align: left;">
<ul style="text-align: left; margin-top: 5px;">
  <li>на KATA CN монтируется три общих ресурса: input, output и quarantine;</li>
  <li>на KATA CN устанавливается сервис KDS;</li>
  <li>KDS отслеживает появление новых файлов в директории input и отправляет их по API на анализ в KATA;</li>
  <li>KDS по API получает вердикты от KATA;</li>
  <li>в случае, если признаки вредоносного ПО не обнаружены, файлы перемещаются в директорию output; во всех остальных случаях файлы перемещаются в директорию quarantine.</li>
</ul>
<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752575240417.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
</p><hr>
<h5 style="text-align: left;"><strong>Особенности и ограничения:</strong></h5>
<p style="text-align: left;"><span style="color: rgb(0, 168, 142);"><strong>Компонент KDS не является официально поддерживаемым компонентом KATA, предназначен для демонстрации расширения функциональных возможностей KATA с использованием API и предоставляется «как есть».</strong></span>
<ul style="text-align: left; margin-top: 5px;">
  <li>Один экземпляр сервиса KDS предназначен для работы с тремя директориями.</li>
  <li>В директории input сканируются и отправляются на анализ только файлы. Вложенные директории не сканируются, их иерархия не восстанавливается в директориях output и quarantine.</li>
  <li>Файлы размером более 100 Мб пропускаются и остаются в директории input без изменений.</li>
  <li>В директорию quarantine перемещаются все файлы с вердиктом отличным от «not detected», в том числе, если произошла ошибка сканирования («error») или превышен таймаут ожидания («timeout»).</li>
  <li>Если файл уже существует в директории input или quarantine, то он заменяется новым.</li>
</ul>
</p><hr>
<h5 style="text-align: left;"><strong>Необходимые файлы:</strong></h5>

<p style="text-align: left;">Для того чтобы скачать файлы: <strong>kata-dir-scanner.service, kata_dir_scanner.py</strong> и <strong>kata_dir_scanner.conf</strong>, обратитесь к команде pre-sale инженеров команды AntiApt.
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка на стороне KATA CN</strong></h5>
<p style="text-align: left;"><span style="color: red;"><strong>ВАЖНО!</strong></span> Заранее скачайте пакет <strong>cifs-utils.deb</strong>, загрузите его на CN и установите с помощью команды:<pre><code>apt install ./cifs-utils.deb</code></pre>
<ol style="text-align: left; margin-top: 5px;">
  <li>Подключитесь к KATA CN по SSH. Перейдите в раздел Technical Support Mode.</li>
  <li>Создайте структуру директорий input, output и quarantine.<pre><code>mkdir /mnt/in<br><br>mkdir /mnt/out<br><br>mkdir /mnt/qrnt</code></pre></li>
  <li>Создайте файл с учетными данными для доступа к общим ресурсам (username и password замените на свои).<pre><code>vi /root/.kata-secret<br><br>username=&lt;username&gt;<br><br>password=&lt;password&gt;</code></pre><span style="color: red;"><strong>ВАЖНО! Пользователь должен иметь доступ к проверяемой директории</strong></span></li>
  <li>Добавьте в конец файла <strong>/etc/fstab</strong> следующие строки (удаленный хост замените на свои).<pre><code>\\&lt;IP or FQDN&gt;\in /mnt/in cifs credentials=/root/.kata-secret 0 0<br><br>\\&lt;IP or FQDN&gt;\out /mnt/out cifs credentials=/root/.kata-secret 0 0<br><br>\\&lt;IP or FQDN&gt;\qrnt /mnt/qrnt cifs credentials=/root/.kata-secret 0 0</code></pre></li>
  <li>Примонтируйте все ресурсы.<pre><code>mount -a</code></pre></li>
  <li>Подготовьте ключевую информацию.<pre><code>openssl req -x509 -newkey rsa:2048 -keyout ./server.key -out ./server.crt -days 365 -nodes<br><br>cat server.crt server.key > cert.pem</code></pre></li>
  <li>Инициализируйте подключение сторонней системы к KATA. Для этого необходимо отправить любой файл на проверку с использованием подготовленного сертификата.<pre><code>Подготавливаем UUID:<br><br>python3 -c "import uuid; print(uuid.uuid4())"<br><br>curl -k --noproxy '*' --cert ./cert.pem --key ./server.key -F scanId=f2df00bc-c6b0-4bcf-b20b-040e02f08de9 -F objectType=file -F content=@<path> -X<br><br>POST https://localhost:443/kata/scanner/v1/sensors/<UUID>/scans</code></pre></li>
  <li>Подтвердите запрос на подключение со стороны KATA CN.<br><br></li>
  <li>Создайте директорию.<pre><code>mkdir /opt/kata-dir-scanner/</code></pre></li>
  <li>Скопируйте в <strong>/opt/kata-dir-scanner/</strong> следующие файлы.<pre><code>kata_dir_scanner.py<br><br>kata_dir_scanner.conf<br><br>cert.pem<br><br>server.key</code></pre></li>
  <li>Скопируйте в <strong>/etc/systemd/system/</strong> следующий файл.<pre><code>kata-dir-scanner.service</code></pre></li>
  <li>Отредактируйте конфигурационный файл (измените system_id на свой).<pre><code>vi kata_dir_scanner.conf<br>{<br>"in_dir": "/mnt/in/",<br>"out_dir": "/mnt/out/",<br>"qrnt_dir": "/mnt/qrnt/",<br>"cert_pem": "/opt/kata-dir-scanner/cert.pem",<br>"cert_key": "/opt/kata-dir-scanner/server.key",<br>"kata_cn_addr": "localhost",<br>"system_id": "<UUID>"<br>}</code></pre></li>
  <li>Запустите сервис KDS.<pre><code>systemctl daemon-reload<br><br>systemctl start kata-dir-scanner.service<br><br>systemctl status kata-dir-scanner.service</code></pre></li>
  <li>Добавьте сервис в автозагрузку.<pre><code>systemctl enable kata-dir-scanner.service</code></pre></li>
  <li>Установка и настройка сервиса KDS завершена. Логи работы KDS можно посмотреть используя следующую команду:<pre><code>tail -f /var/log/kata-dir-scanner.log</code></pre></li>
  <li>События, связанные с обнаружением вредоносного ПО, доступны в web-консоли KATA.</li>
</ol>
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка и использование списка исключений:</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>В директории <strong>/opt/kata-dir-scanner/</strong> создайте файл <strong>exclude_list.txt</strong>. В <strong>exclude_list.txt</strong> построчно запишите имена файлов и расширения, которые нужно исключить из пересылки на анализ в KATA.<pre><code>Например:<br><strong>File1.txt<br>*.doc<br>File2.py<br>*.pdf</strong></code></pre><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752578981466.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
</ol>
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Пример работы KDS:</strong></h5>
<p style="text-align: left;">
<ol style="text-align: left; margin-top: 5px;">
  <li>На проверяемом хосте открываем папку in и сохраните тестовый вирус.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010606944.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Перейдите в папку qrnt. Вирусный файл был автоматически отправлен в папку qrnt.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010653518.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Перейдите в web-консоль KATA CN, зайдите в раздел обнаружения и видим сработку на тестовый вирус.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010774136.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Перейдите в обнаружение. Здесь можно увидеть всю необходимую нам информацию.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010853869.png" style="display: block; margin: 0 auto; max-width: 50%; height: auto;"></li>
  <li>На проверяемом хосте откройте папку in и сохраните обычный текстовый документ.
    <img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755010958647.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Перейдите в папку out, тестовый файл test_KDS не является вирусным и поэтому был автоматически отправлен в папку out.<img src="https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755011027633.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
</ol> 
</p>

# Процесс подключения KATA по LDAP SSO

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Настройка аутентификации с помощью доменных учетных записей позволяет пользователям не вводить данные учетной записи Kaspersky Anti Targeted Attack Platform для подключения к веб-интерфейсу программы.</strong></h5>
<p style="text-align: left;"><strong>Для включения аутентификации с помощью доменных учетных записей вам требуется:</strong>
<ul style="text-align: left; margin-top: 5px;">
  <li>Настроить интеграцию с <strong>Active Directory</strong>.</li>
  <li>Для настройки интеграции с <strong>Active Directory</strong> требуется создать <strong>keytab-файл</strong>, содержащий имя субъекта-службы (далее также <strong>"SPN"</strong>) для сервера <strong>Central Node</strong>, на котором выполняется настройка интеграции.</li>
</ul>
Инструкции по созданию <strong>keytab-файла</strong>, а также включения интеграции с Active Directory в wеb-интерфейсе программы приведены по следующим ссылкам:
<ul style="text-align: left; margin-top: 5px;">
  <li><a href="https://support.kaspersky.com/help/KATA/7.1/ru-RU/228435.htm">Создание keytab-файла</a></li>
  <li><a href="https://support.kaspersky.com/KATA/7.1/ru-RU/247461.htm">Настройка интеграции с Active Directory</a></li>
</ul>
Ключевым моментом правильной работы интеграции с Active Directory является настройка клиентских рабочих станций, процесс которой описан далее.
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка интеграции KATA – AD</strong></h5>
<p style="text-align: left;"><span style="text-align: center; color: red;"><strong>Важно! Перед выполнением данной интеграции обязательно должны быть выполнены следующие рекомендации:</strong></span>
<ol style="text-align: left; margin-top: 5px;">
  <li>Имя развернутого сервера <strong>“Central Node”</strong> должно быть полным доменным именем.<br>
   Пример: <strong>kata-cn.home.lab</strong></li>
  <li>Запись A и PTR должна быть установлена ​​для центрального узла в DNS.</li>
  <li><strong>FQDN</strong> имя устройства и создаваемая для него A-запись/PTR-запись на DNS сервере должны совпадать и обязательно имя устройства и DNS запись должны быть в “<span style="color: red;"><strong>нижнем регистре”.</strong></span></li><br>
  <strong>Примечание:</strong> имя устройства можно настроить в веб-интерфейсе “<strong>Central Node</strong>” уже после установки. Для этого авторизуйтесь в системе из-под уз “Administrator”, перейдите в раздел <strong>“Параметры &rarr; Сетевые параметры &rarr; Имя сервера (FQDN)”</strong>
<img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752828379596.png" alt="Имя сервера FQDN" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
  <li>Должен быть открыт доступ по <strong>88/TCP</strong> порту от <strong>Central Node</strong> до <strong>Active Directory</strong>.</li>
  <li>Алгоритм шифрования <strong>AES256-SHA1</strong> должен быть включен в созданную учетную запись пользователя домена.</li>
  <li>Пароль, используемый при создании <strong>keytab-файла</strong>, не должен содержать специальных символов.<br>
Пример: <strong>cZ8ckcVPysXOOS7m</strong></li>
</ol>
<span style="color: red;"><strong>Перед выполнением инструкции убедитесь, что имя хоста задано верно и корректно отображается как в web-интерфейсе, так и на DNS.</strong></span>
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Добавление LDAP=сервера</strong></h5>
<p>
<ol style="text-align: left; margin-top: 5px;">
  <li>Создать пользователя в AD
  <ul style="text-align: left; margin-top: 5px;">
    <li>Активная опция – <strong>Password never expires</strong></li>
    <li>Активная опция – <strong>This account supports Kerberos AES 256bit encryption</strong></li>
  </ul>
  <img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1752828573592.png" alt="Создание пользователя LDAP" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
  </li>
  <li>Создать keytab-файл<br>Открыть командную строку от имени администратора и выполнить следующую команду:<pre><code>ktpass.exe -princ HTTP/<span style="background-color: yellow;">kata.sales.lab</span>@&lt;DOMAIN–“SALES.LAB”&gt; -mapuser <span style="background-color: yellow;">kata-ldap</span>@&lt;DOMAIN–“SALES.LAB”&gt; -crypto AES256-SHA1 -ptype KRB5_NT_PRINCIPAL -pass * +dumpsalt -out C:\<span style="background-color: yellow;">kata-ldap</span>.keytab</code></pre>
</li>
  <li>Открыть страницу настроек Central Node KATA с правами Администратора. Загрузить <strong>keytab-файл</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753877843691.png" alt="Загрузка keytab" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
</ol>
</p><hr>
<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка клиентских рабочих станций для использования SSO</strong></h5>
<p>
<ol style="text-align: left; margin-top: 5px;">
  <li>Проверить, что сервер KATA доступен по своему доменному имени
  <ul style="text-align: left; margin-top: 5px;">
    <li>В cmd.exe выполните команду <strong>nslookup</strong></li>
    <li>Далее в интерфейсе команды проверьте доступность узла KATA по своему доменному имени <strong>&lt;Доменное имя сервера KATA&gt;@&lt;Имя домена&gt;</strong></li>
  </ul></li>
  <li>Добавьте узел KATA в список сайтов <strong>Local Intranet</strong> локально через групповые политики.<br>Обязательно укажите адрес <strong>“Central Node”</strong> и выставьте <strong>“Значение”</strong>.<br>Имя значения – <span style="background-color: yellow;">https://kata-cn-7.sales.lab</span><br>Значение – <strong>“1”</strong><br>Нажмите <strong>“OK”</strong><br>Нажмите <strong>“Применить”</strong><br><br><strong>Win+R &rarr; gpedit.msc</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753878772805.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"><strong>Local Computer Policy &rarr; Computer Configuration &rarr; Administrative Templates &rarr; Windows Components &rarr; Internet Explorer &rarr; Internet Control Panel &rarr; Security Page</strong><br><br><strong>Конфигурация компьютера &rarr; Административные шаблоны &rarr; Компоненты Windows &rarr; Internet Explorer &rarr; Панель управления браузером &rarr; Вкладка Безопасность &rarr; Список назначений зоны веб-сайтов</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753880046705.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Примените произведённые изменения в групповых политиках.
  <ul style="text-align: left; margin-top: 5px;">
    <li>Запустите cmd.exe с правами администратора</li>
    <li>В cmd.exe выполните команду <strong>gpupdate /force</strong></li>
  </ul><img src="https://antiapt-community.ru/uploads/images/gallery/2025-07/scaled-1680-/image-1753880177325.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Убедитесь,  что данные доменного аккаунта созданного в  KATA совпадают с данными, введёнными при авторизации на рабочем устройстве.<br>KATA Domain Account = Windows Domain Account</li>
  <li>Войдите на web-интерфейс сервера KATA без ввода учётных данных.<br>В строке браузера введите <strong>https://kata.domain.name:8443</strong></li>
</ol>
</p>

# Как настраивать исключения в Kaspersky Anti Targeted Attack Platform (KATA) для всех интеграций

<p>В KATA исключения нужны, чтобы снизить шум (false positive) и “нормализовать” легитимные объекты/активности: файлы и ссылки, IDS/TAA детекты, ICAP-трафик, NDR-сетевые взаимодействия, а также трафик для изолированных хостов.</p>

<p><strong>Важно:</strong> исключения — это изменение логики детектирования/регистрации. По возможности сначала делайте точечные исключения (по адресу/подсети/конкретному SID/условию), а не “глобальные” отключения целых классов проверок.</p>

  <div class="kata-note">
    <strong>Примечание.</strong>
    Материал подготовлен для AntiAPT Community и предназначен для практического понимания принципов работы.
    Он не заменяет официальную документацию вендора.
  </div>
<hr>

<h2 id="toc">Содержание</h2>
<ul>
  <li><a href="#scan">1. Исключения из проверки (Scan) — для файлов/URL из всех интеграций</a></li>
  <li><a href="#ids">2. IDS-исключения — исключение правил обнаружения вторжений</a></li>
  <li><a href="#taa">3. TAA (IOA)-исключения — исключение правил поведенческой аналитики</a></li>
  <li><a href="#icap">4. ICAP-исключения — исключение ICAP-данных из проверки</a></li>
  <li><a href="#ndr-allow">5. Разрешающие правила для событий NDR — “allow list” сетевых взаимодействий</a></li>
  <li><a href="#isolation">6. Исключения из правила сетевой изоляции Endpoint Agent</a></li>
</ul>

<hr>

<h2 id="scan">1) Исключения из проверки (Scan) — для файлов/URL из всех интеграций</h2>
<p>Этот список влияет на проверку объектов, поступающих на анализ (файлы/URL/почтовые атрибуты и т. п.) — и, как правило, является самым “универсальным” способом сделать исключение, которое будет работать независимо от источника (интеграции).</p>

<p><strong>Где настраивается:</strong> <em>Параметры → Исключения → вкладка “Проверка”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/eRdgPxrAekc4Y3DJ-image-1766645246812.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/eRdgPxrAekc4Y3DJ-image-1766645246812.png)

<h3>1.1. Просмотр таблицы исключений из проверки</h3>
<ol>
  <li>Откройте <em>Параметры → Исключения</em>.</li>
  <li>Перейдите на вкладку <em>Проверка</em>.</li>
</ol>
<p>Отобразится таблица со списком данных, которые KATA будет считать безопасными и не будет создавать для них обнаружения. В таблице обычно используются столбцы <strong>Критерий</strong> и <strong>Значение</strong>, а фильтрация делается через заголовки столбцов.</p>

<h3>1.2. Добавление правила исключения из проверки</h3>
<ol>
  <li>Откройте <em>Параметры → Исключения → Проверка</em>.</li>
  <li>Нажмите <strong>Добавить</strong> (обычно в правом верхнем углу).</li>
  <li>В окне <em>Новое правило</em> выберите <strong>Критерий</strong>.</li>
</ol>

<p><strong>Доступные критерии:</strong></p>
<ul>
  <li><strong>MD5</strong> — исключение по MD5-хешу файла.</li>
  <li><strong>Формат</strong> — исключение по формату (например, MSOfficeDoc).</li>
  <li><strong>Маска URL</strong> — исключение по шаблону URL.</li>
  <li><strong>Адрес получателя</strong> / <strong>Адрес отправителя</strong> — исключения по e-mail.</li>
  <li><strong>IP или подсеть источника</strong> / <strong>IP или подсеть назначения</strong>.</li>
  <li><strong>Агент пользователя</strong> — User-Agent HTTP-запросов.</li>
</ul>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/5Ob8SHHIx0teLfQo-image-1766645304331.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/5Ob8SHHIx0teLfQo-image-1766645304331.png)

<p><strong>Как заполнять “Значение”:</strong></p>
<ul>
  <li><strong>Формат:</strong> выбирается из списка.</li>
  <li><strong>MD5:</strong> указывается хеш.</li>
  <li><strong>Агент пользователя:</strong> строка User-Agent.</li>
  <li><strong>IP/подсеть:</strong> адрес или подсеть (пример: 255.255.255.0 — как пример маски).</li>
  <li><strong>E-mail:</strong> адрес отправителя/получателя.</li>
  <li><strong>Маска URL:</strong> поддерживаются спецсимволы:
    <ul>
      <li><code>*</code> — любая последовательность символов (пример: <code>*abc*</code>)</li>
      <li><code>?</code> — любой один символ (пример: <code>example_123?.com</code>)</li>
      <li>Если <code>*</code> или <code>?</code> являются частью реального URL, используйте экранирование <code>\</code>, например: <code>virus.dll\?virus_name=</code></li>
    </ul>
  </li>
  <li>В полях для URL и e-mail допускаются домены с кириллицей — они будут преобразованы в Punycode.</li>
</ul>

<ol start="4">
  <li>Нажмите <strong>Добавить</strong>.</li>
</ol>
<p>Правило появится в списке исключений из проверки.</p>

<h3>1.3. Изменение правила исключения из проверки</h3>
<ol>
  <li><em>Параметры → Исключения → Проверка</em>.</li>
  <li>Выберите правило.</li>
  <li>В окне <em>Изменить правило</em> скорректируйте <strong>Критерий</strong> и/или <strong>Значение</strong>.</li>
  <li>Нажмите <strong>Сохранить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/iKU2w3frPrLEc6nF-image-1766645355023.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/iKU2w3frPrLEc6nF-image-1766645355023.png)

<h3>1.4. Удаление правил из списка исключений</h3>
<ol>
  <li><em>Параметры → Исключения → Проверка</em>.</li>
  <li>Отметьте флажками правила (или выберите все).</li>
  <li>Нажмите <strong>Удалить</strong> внизу окна.</li>
  <li>Подтвердите удаление.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/mDRGoOuJqABG7KMR-image-1766645469767.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/mDRGoOuJqABG7KMR-image-1766645469767.png)

<h3>1.5. Экспорт списка исключений</h3>
<ol>
  <li><em>Параметры → Исключения → Проверка</em>.</li>
  <li>Нажмите <strong>Экспортировать</strong>.</li>
</ol>
<p>Скачается JSON-файл со списком исключений.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/GSBwD2Osn3VSKvs9-image-1766645499727.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/GSBwD2Osn3VSKvs9-image-1766645499727.png)

<h3>1.6. Фильтрация/поиск в таблице исключений</h3>
<p><strong>Фильтрация по критерию:</strong> используйте фильтры по заголовкам столбцов в таблице, чтобы оставить нужный <em>Критерий</em>.</p>
<p><strong>Поиск по значению:</strong> откройте фильтрацию по столбцу <em>Значение</em>, введите часть строки и примените фильтр.</p>
<p><strong>Сброс фильтра:</strong> нажмите “крестик/удалить” в заголовке того столбца, для которого задано условие фильтрации, и повторите для остальных условий.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/PXV4FqZnYuOo6lA4-image-1766645543997.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/PXV4FqZnYuOo6lA4-image-1766645543997.png)

<hr>

<h2 id="ids">2) IDS-исключения — исключение правил обнаружения вторжений</h2>
<p>IDS-исключения используются, если вы хотите, чтобы KATA <strong>не создавала алерты</strong> по определенным IDS-правилам. При этом логика работы IDS/НDR зависит от сценария; в ряде случаев удобнее сделать точечную “разрешающую” логику именно через NDR allow rules (см. раздел 5), если нужно “разрешить” конкретный источник/назначение.</p>

<p><strong>Где настраивается:</strong> <em>Параметры → Исключения → вкладка “IDS”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/cLPpdqNJR9vRHj8u-image-1766645698078.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/cLPpdqNJR9vRHj8u-image-1766645698078.png)

<h3>2.1. Добавление IDS-правила в исключения (через алерт)</h3>
<ol>
  <li>Откройте раздел <strong>Алерты</strong>.</li>
  <li>Отфильтруйте алерты по технологии <strong>(IDS) Intrusion Detection System</strong> через фильтр в столбце “Технологии”.</li>
  <li>При необходимости дополнительно отфильтруйте по важности.</li>
  <li>Выберите алерт, у которого в поле “Обнаружено” видно нужное IDS-правило.</li>
  <li>В карточке алерта в блоке <em>Рекомендации → Оценка</em> выберите <strong>Добавить в исключения</strong>.</li>
  <li>В окне добавления укажите <strong>Описание</strong> и нажмите <strong>Добавить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/l9NhACfxZaSXnjjC-image-1766645844529.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/l9NhACfxZaSXnjjC-image-1766645844529.png)

<h3>2.2. Редактирование описания IDS-правила в исключениях</h3>
<ol>
  <li><em>Параметры → Исключения → IDS</em>.</li>
  <li>Выберите правило — откроется окно с информацией.</li>
  <li>Нажмите <strong>Изменить</strong>, отредактируйте <strong>Описание</strong>, сохраните.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/RW1DNzRwA3hW7hgj-image-1766645718882.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/RW1DNzRwA3hW7hgj-image-1766645718882.png)

<h3>2.3. Удаление IDS-правил из исключений</h3>
<p><strong>Удалить одно правило:</strong></p>
<ol>
  <li><em>Параметры → Исключения → IDS</em>.</li>
  <li>Выберите правило.</li>
  <li>Нажмите <strong>Удалить</strong> и подтвердите.</li>
</ol>

<p><strong>Удалить несколько/все правила:</strong></p>
<ol>
  <li><em>Параметры → Исключения → IDS</em>.</li>
  <li>Отметьте флажками нужные правила (или все).</li>
  <li>Нажмите <strong>Удалить</strong> в панели управления (обычно снизу) и подтвердите.</li>
</ol>


[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/aXGZzAgadEBmzcDs-image-1766645758793.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/aXGZzAgadEBmzcDs-image-1766645758793.png)

<hr>

<h2 id="taa">3) TAA (IOA)-исключения — исключение правил поведенческой аналитики</h2>
<p>TAA-исключения применяются к правилам TAA (IOA), чтобы не создавать алерты по “нормальному” для вашей инфраструктуры поведению.</p>

<p><strong>Режимы исключения:</strong></p>
<ul>
  <li><strong>Исключать всегда</strong> — KATA не отмечает события как соответствующие правилу и не создает алерты по этому правилу.</li>
  <li><strong>Исключать по условию</strong> — исключение действует только на события, подходящие под заданный поисковый запрос/условие; остальные события продолжают детектироваться.</li>
</ul>

<p><strong>Распределенное решение (PCN/SCN) и типы исключений:</strong> исключения могут быть <strong>локальными</strong> (созданы на SCN и действуют на хосты этого SCN) и <strong>глобальными</strong> (созданы на PCN и распространяются на PCN и все подключенные SCN). Для каждого TAA-правила можно создать только одно локальное или глобальное исключение; если исключения есть и на SCN, и на PCN — применяются параметры PCN.</p>

<p><strong>Где настраивается:</strong> <em>Параметры → Исключения → вкладка “TAA (IOA)”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/trgRTZh2ozZdpFRJ-image-1766645895097.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/trgRTZh2ozZdpFRJ-image-1766645895097.png)

<h3>3.1. Добавление правила TAA (IOA) в исключения</h3>
<ol>
    <li>Откройте раздел <strong>Алерты</strong>.</li>
  <li>Выберите событие.</li>
  <li>В области <strong>Результаты проверки</strong> нажмите на название сработки.</li>
  <li>>В области <strong>Исключение TAA (IOA)</strong> нажмите на <strong>Добавить в исключения</strong>.</li>
  <li>Выберите режим:
    <ul>
      <li><strong>Исключать всегда</strong>, или</li>
      <li><strong>Исключать по условию</strong> — задайте поисковый запрос/условие.</li>
    </ul>
  </li>
  <li>Сохраните исключение.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/lbdhA2v5vS3qyZ52-image-1766647699510.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/lbdhA2v5vS3qyZ52-image-1766647699510.png)

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/UCiMIxJ1XZrXWzcm-image-1766647647797.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/UCiMIxJ1XZrXWzcm-image-1766647647797.png)

<h3>3.2. Просмотр и удаление TAA-исключения</h3>
<ol>
  <li><em>Параметры → Исключения → TAA (IOA)</em>.</li>
  <li>Выберите правило, чтобы посмотреть параметры исключения.</li>
  <li>Для удаления используйте <strong>Удалить</strong> (с подтверждением).</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/WZSXUVZpc29pJBjU-image-1766645936480.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/WZSXUVZpc29pJBjU-image-1766645936480.png)

<hr>

<h2 id="icap">4) ICAP-исключения — исключение ICAP-данных из проверки</h2>
<p>ICAP-исключения позволяют задать список ICAP-данных, которые KATA <strong>не будет проверять</strong>.</p>

<p><strong>Какие данные можно исключать (критерии):</strong></p>
<ul>
  <li><strong>Формат</strong></li>
  <li><strong>Агент пользователя</strong></li>
  <li><strong>MD5</strong></li>
  <li><strong>Маска URL</strong></li>
  <li><strong>IP или подсеть источника</strong></li>
</ul>

<p><strong>Распределенное решение:</strong> ICAP-исключения, созданные на SCN, распространяются на компоненты Sensor, подключенные к этому SCN. ICAP-исключения, созданные на PCN, распространяются на SCN на одном устройстве с PCN и на все Sensor, подключенные к этому SCN.</p>

<p><strong>Где настраивается:</strong> <em>Параметры → Исключения → вкладка “ICAP”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ymB4F24WzIRF5srW-image-1766646010023.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/ymB4F24WzIRF5srW-image-1766646010023.png)

<h3>4.1. Добавление правила в ICAP-исключения</h3>
<ol>
  <li><em>Параметры → Исключения → ICAP</em>.</li>
  <li>Нажмите <strong>Добавить</strong>.</li>
  <li>Выберите <strong>Критерий</strong> (формат/UA/MD5/маска URL/IP или подсеть источника).</li>
  <li>Заполните <strong>Значение</strong> и нажмите <strong>Добавить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/eLef5pLQc568i2kp-image-1766646025649.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/eLef5pLQc568i2kp-image-1766646025649.png)

<h3>4.2. Изменение и выключение правила ICAP-исключений</h3>
<p><strong>Изменить правило:</strong></p>
<ol>
  <li><em>Параметры → Исключения → ICAP</em>.</li>
  <li>Выберите правило → откроется окно <em>Изменить правило</em>.</li>
  <li>Измените <strong>Состояние</strong>, <strong>Критерий</strong> и/или <strong>Значение</strong>.</li>
  <li>Нажмите <strong>Сохранить</strong>.</li>
</ol>

<p><strong>Выключить правило:</strong></p>
<ol>
  <li><em>Параметры → Исключения → ICAP</em>.</li>
  <li>В столбце <strong>Состояние</strong> переведите переключатель нужного правила в <strong>Выключено</strong>.</li>
  <li>Подтвердите действие.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/h7Hn67XFxI3JvGqe-image-1766646101330.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/h7Hn67XFxI3JvGqe-image-1766646101330.png)

<h3>4.3. Удаление правила ICAP-исключений</h3>
<ol>
  <li><em>Параметры → Исключения → ICAP</em>.</li>
  <li>Выберите правило.</li>
  <li>Нажмите <strong>Удалить</strong> и подтвердите.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/mKryqh0gJnyLfRvi-image-1766646141942.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/mKryqh0gJnyLfRvi-image-1766646141942.png)

<h3>4.4. Фильтрация и поиск по ICAP-исключениям</h3>
<p>В списке ICAP-исключений поддерживаются:</p>
<ul>
  <li><strong>Фильтрация по критерию</strong></li>
  <li><strong>Фильтрация по значению</strong></li>
  <li><strong>Фильтрация по состоянию</strong> (включено/выключено)</li>
  <li><strong>Сброс условий фильтрации</strong></li>
</ul>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/zdPPF20IIBrIIuo1-image-1766646157480.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/zdPPF20IIBrIIuo1-image-1766646157480.png)

<hr>

<h2 id="ndr-allow">5) Разрешающие правила для событий NDR — allow list сетевых взаимодействий</h2>
<p>KATA может отслеживать сетевые взаимодействия устройств. Для определения разрешенных взаимодействий используются <strong>разрешающие правила</strong> (allow rules). Все взаимодействия, удовлетворяющие действующим разрешающим правилам, считаются разрешенными — KATA <strong>не регистрирует события NDR и не создает алерты</strong> по таким взаимодействиям.</p>

<p><strong>Где настраивается:</strong> <em>Параметры → вкладка “Разрешающие правила”</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/NGmms3YI3oSXdSTl-image-1766646297427.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/NGmms3YI3oSXdSTl-image-1766646297427.png)

<h3>5.1. Создание разрешающего правила (пустое или по шаблону)</h3>
<ol>
  <li>Откройте <em>Параметры → Разрешающие правила</em>.</li>
  <li>Нажмите <strong>Добавить правило</strong>.</li>
  <li>(Опционально) Нажмите <strong>Использовать шаблон</strong>, выберите шаблон и примените.</li>
  <li>В поле <strong>Протокол</strong> выберите нужный протокол в дереве стека протоколов (доступен поиск), подтвердите <strong>ОК</strong>.</li>
  <li>(Опционально) Заполните <strong>Комментарий</strong>.</li>
  <li>В блоках <strong>Сторона 1</strong> и <strong>Сторона 2</strong> укажите адресную информацию (в зависимости от протокола это может быть MAC, IP и/или порт). При наличии адресных пространств можно указывать имена пространств.</li>
  <li>(Опционально) Для авто-заполнения адресов нажмите ссылку <strong>Указать адреса устройств</strong>, отметьте устройства и подтвердите <strong>ОК</strong>.</li>
  <li>В поле <strong>Тип события</strong> выберите тип события (код события, используемый в событиях).</li>
  <li>В поле <strong>Точка мониторинга</strong> выберите имя точки мониторинга.</li>
  <li>(Опционально) Если нужно не проверять такие соединения по конкретному системному правилу IDS, укажите <strong>SID системного правила IDS</strong>. Если SID не указан — отключается проверка по всем системным IDS-правилам для подпадающих взаимодействий.</li>
  <li>Нажмите <strong>Сохранить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/j5whj8islc6cSN73-image-1766646332934.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/j5whj8islc6cSN73-image-1766646332934.png)

<h3>5.2. Создание разрешающего правила на основе зарегистрированного события</h3>
<ol>
  <li>Откройте раздел <strong>События в трафике сети</strong>.</li>
  <li>Выберите событие.</li>
  <li>В области деталей нажмите <strong>Создать разрешающее правило</strong>.</li>
  <li>При необходимости поправьте параметры и нажмите <strong>Сохранить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/yWQ1hF8ENFLWn3st-image-1766646653442.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/yWQ1hF8ENFLWn3st-image-1766646653442.png)

<h3>5.3. Копирование разрешающего правила</h3>
<ol>
  <li><em>Параметры → Разрешающие правила</em>.</li>
  <li>Выберите правило → контекстное меню (ПКМ) → <strong>Копировать правило</strong>.</li>
  <li>Отредактируйте параметры и сохраните.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/znnbvFGmH90RsHE0-image-1766646386466.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/znnbvFGmH90RsHE0-image-1766646386466.png)

<h3>5.4. Изменение параметров разрешающего правила</h3>
<p>Изменять можно только <strong>включенные</strong> правила; для выключенных редактирование недоступно.</p>
<ol>
  <li><em>Параметры → Разрешающие правила</em>.</li>
  <li>Выберите правило → нажмите <strong>Изменить</strong>.</li>
  <li>Скорректируйте поля и нажмите <strong>Сохранить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/Z0XDqcER3HFhHEeh-image-1766646430075.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/Z0XDqcER3HFhHEeh-image-1766646430075.png)

<h3>5.5. Включение и выключение разрешающих правил</h3>
<ol>
  <li><em>Параметры → Разрешающие правила</em>.</li>
  <li>Выберите одно или несколько правил.</li>
  <li>Нажмите <strong>Включить</strong> или <strong>Выключить</strong>.</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/6G5j7wB5QaK8y11a-image-1766646484141.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/6G5j7wB5QaK8y11a-image-1766646484141.png)

<h3>5.6. Удаление разрешающих правил</h3>
<ol>
  <li><em>Параметры → Разрешающие правила</em>.</li>
  <li>Выберите правила → нажмите <strong>Удалить</strong>.</li>
  <li>Подтвердите действие (варианты подтверждения зависят от того, включены правила или нет).</li>
</ol>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/XuVzrhPRdIA3qHpK-image-1766646515249.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/XuVzrhPRdIA3qHpK-image-1766646515249.png)

<hr>

<h2 id="isolation">6) Исключения из правила сетевой изоляции Endpoint Agent</h2>
<p>Если хост изолирован от сети (сетевой изоляцией через Endpoint Agent), можно точечно разрешить трафик к конкретным IP и портам через исключение в правиле изоляции.</p>

<p><strong>Где настраивается:</strong> <em>Активы → Endpoint Agents → карточка хоста</em>.</p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/f2SHjZiu1F38gZ8C-image-1766646763371.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/f2SHjZiu1F38gZ8C-image-1766646763371.png)

<h3>6.1. Добавление исключения в правило сетевой изоляции</h3>
<ol>
  <li>Откройте <em>Активы</em>.</li>
  <li>Перейдите на вкладку <em>Endpoint Agents</em> (таблица хостов).</li>
  <li>Выберите изолированный хост, для которого нужно исключение.</li>
  <li>По ссылке <strong>Добавить в исключения</strong> раскройте блок параметров исключений.</li>
  <li>Выберите <strong>направление трафика</strong>:
    <ul>
      <li>Входящее/Исходящее</li>
      <li>Входящее</li>
      <li>Исходящее</li>
    </ul>
  </li>
  <li>В поле <strong>IP</strong> укажите IP-адрес, трафик к которому/от которого не должен блокироваться.</li>
  <li>Если выбрано “Входящее” или “Исходящее”, в поле <strong>Порты</strong> укажите порты подключения.</li>
  <li>Если нужно несколько исключений: нажимайте <strong>Добавить</strong> для добавления строк и в конце нажмите <strong>Сохранить</strong>.</li>
</ol>
<hr>
</ul>

# Руководство по интеграции с системой мониторинга Zabbix по протоколу SNMPv2

## **<span style="font-size: 28.0pt; color: #252525; mso-ansi-language: RU;">Руководство по интеграции с системой мониторинга </span><span lang="EN-US" style="font-size: 28.0pt; color: #252525;">Zabbix</span><span style="font-size: 28.0pt; color: #252525; mso-ansi-language: RU;"> по протоколу </span><span lang="EN-US" style="font-size: 28.0pt; color: #252525;">SNMPv</span><span style="font-size: 28.0pt; color: #252525; mso-ansi-language: RU;">2</span>**

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-%D0%92-%D0%BA%D0%B0%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B5-%D0%BF%D1%80%D0%B8%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8" style="margin-left: -.25pt; border-collapse: collapse; mso-table-layout-alt: fixed; border: none; mso-border-alt: solid windowtext .5pt; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt;" width="727"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes; height: 1.0cm;"><td style="width: 545.25pt; border: solid red 1.0pt; mso-border-alt: solid red .5pt; padding: 0cm 5.4pt 0cm 5.4pt; height: 1.0cm;" width="727">**<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;">В качестве приложения использовалась </span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">KATA</span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">Central</span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">Node</span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;">версии 6.0.2, а в качестве системы мониторинга использовался </span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin;">Zabbix</span><span lang="EN-US" style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;">версии 6.4. Инструкция носит информационный характер и может отличаться от ваших действий.</span>**

**<span style="mso-bidi-font-family: Calibri; mso-bidi-theme-font: minor-latin; mso-ansi-language: RU;"> </span>**

**<span style="mso-ansi-language: RU;">Готовый шаблон </span><span lang="EN-US">Zabbix</span><span style="mso-ansi-language: RU;"> с элементами данных:</span>**<span style="mso-ansi-language: RU;"> </span><span lang="EN-US">[<span lang="RU" style="mso-ansi-language: RU;">https://box.kaspersky.com/d/179e900f0d29464eaa27/</span>](https://box.kaspersky.com/d/179e900f0d29464eaa27/)</span>

</td></tr></tbody></table>

### <span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;">Настройка со стороны </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Central</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Node</span>

<span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;">Вы можете отправлять данные о загрузке центрального процессора и оперативной памяти серверов </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Central</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Node</span><span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> и </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Sensor</span><span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> во внешние системы, поддерживающие протокол </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">SNMP</span><span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;">. Для этого вам требуется настроить параметры соединения с протоколом.</span>

<span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;">Если компонент </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Central</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> </span><span lang="EN-US" style="mso-fareast-language: RU; mso-no-proof: yes;">Node</span><span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> развернут в виде кластера, во внешние системы отправляются данные о загрузке центрального процессора и оперативной памяти каждого сервера кластера.</span>

<span style="mso-ansi-language: RU;">Чтобы настроить параметры соединения с протоколом SNMP на сервере Central Node:</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В окне веб-интерфейса приложения выберите раздел **Параметры**, подраздел **Общие параметры**.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В блоке параметров **SNMP** установите флажок **Использовать SNMP**.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В поле **Версия протокола** выберите версию протокола: v2c.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В поле **Строка сообщества** укажите пароль, который будет использоваться для подключения к Kaspersky Anti Targeted Attack Platform.</span>

<span style="mso-ansi-language: RU;">Параметры соединения с протоколом на сервере Central Node будут настроены.</span>

<span style="mso-ansi-language: RU;">Подробнее: </span><span lang="EN-US">[<span lang="RU" style="mso-ansi-language: RU;">https://support.kaspersky.ru/kata/6.0/247539</span>](https://support.kaspersky.ru/kata/6.0/247539)</span>

### <span style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">Настройка со стороны </span><span lang="EN-US">Zabbix</span>

<span style="mso-ansi-language: RU;">Установите пакет </span><span lang="EN-US">SNMP</span><span style="mso-ansi-language: RU;">. На </span><span lang="EN-US">Debian </span><span style="mso-ansi-language: RU;">подобных системах:</span>

<table border="0" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-sudo-apt-install-snm" style="border-collapse: collapse; border: none; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt; mso-border-insideh: none; mso-border-insidev: none;"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes;"><td style="width: 545.0pt; background: #EAF1DD; mso-background-themecolor: accent3; mso-background-themetint: 51; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="727">**<span lang="EN-US">sudo apt install snmp</span>**

</td></tr></tbody></table>

<span style="mso-ansi-language: RU;">На </span><span lang="EN-US">RHEL </span><span style="mso-ansi-language: RU;">подобных системах:</span>

<table border="0" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-sudo-yum-install-net" style="width: 545.0pt; border-collapse: collapse; border: none; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt; mso-border-insideh: none; mso-border-insidev: none;" width="727"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes;"><td style="width: 545.0pt; background: #EAF1DD; mso-background-themecolor: accent3; mso-background-themetint: 51; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="727">**<span lang="EN-US">sudo <span style="color: black; mso-color-alt: windowtext;">yum install net-snmp</span></span>**

</td></tr></tbody></table>

<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">Запустите команду </span><span lang="EN-US">snmpwalk</span><span style="mso-ansi-language: RU;">, чтобы проверить, что все работает. Синтаксис утилиты:</span>

<table border="0" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-snmpwalk--v-%5B%D0%B2%D0%B5%D1%80%D1%81%D0%B8%D1%8F-" style="border-collapse: collapse; border: none; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt; mso-border-insideh: none; mso-border-insidev: none;"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes;"><td style="width: 545.0pt; background: #EAF1DD; mso-background-themecolor: accent3; mso-background-themetint: 51; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="727">**<span style="mso-ansi-language: RU;">snmpwalk -v \[версия SNMP\] -c \[строка сообщества\] \[IP-адрес/имя хоста устройства\] \[OID<span style="color: black; mso-color-alt: windowtext;"> или символьное имя\]</span></span>**

</td></tr></tbody></table>

<span style="mso-ansi-language: RU;"> </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">’ы и символьные имена описаны по ссылке: </span><span lang="EN-US">[<span lang="RU" style="mso-ansi-language: RU;">https://support.kaspersky.ru/kata/6.0/233730</span>](https://support.kaspersky.ru/kata/6.0/233730)</span>

<span style="mso-ansi-language: RU;">Например, рассмотрим </span><span lang="EN-US">OID 1.3.6.1.4.1.2021.9.1.6, </span><span style="mso-ansi-language: RU;">где:</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">1.3.6.1.4.1.2021.9.1.6 – это часть OID, определяющая тип объекта (в данном случае, это </span><span lang="EN-US">OID</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">для свойства «dskTotal», которое указывает на размер диска или тома в КБ).</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В конце </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">’а должен указываться “</span><span lang="EN-US">instance</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">identifier</span><span style="mso-ansi-language: RU;">” или экземпляр данного объекта (в данном случае, это .1 или .2, которые соответствуют дискам /</span><span lang="EN-US">dev</span><span style="mso-ansi-language: RU;">/</span><span lang="EN-US">sda</span><span style="mso-ansi-language: RU;">2 или /</span><span lang="EN-US">dev</span><span style="mso-ansi-language: RU;">/</span><span lang="EN-US">sda</span><span style="mso-ansi-language: RU;">3). Таким образом, для объектов, имеющих несколько экземпляров, этот идентификатор позволяет получать данные для каждого отдельного элемента. </span><span lang="EN-US">OID’</span><span style="mso-ansi-language: RU;">ы имеющие единственный элемент будут иметь экземпляр </span><span lang="EN-US">.0.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image.png)](http://62.113.113.15/uploads/images/gallery/2025-08/image.png)

<span style="mso-ansi-language: RU; mso-no-proof: yes;"> </span>

<span style="mso-ansi-language: RU;">На скриншоте выше приведен ещё один пример, где предоставлены </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">’ы и значения средней загрузки системы (</span><span lang="EN-US">load</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">average</span><span style="mso-ansi-language: RU;">) в течении 1, 5 и 15 минут. Также использовался ключ **-**</span>**<span lang="EN-US">On</span>**<span style="mso-ansi-language: RU;">, чтобы вывести цифровые идентификаторы, а не символьные имена.</span>

<span style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">Для дальнейшей настройки нас интересуют конкретные </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">’ы, так как </span><span lang="EN-US">Zabbix</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">использует в своей работе утилиту </span><span lang="EN-US">snmpget</span><span style="mso-ansi-language: RU;">.</span>

<table border="1" cellpadding="0" cellspacing="0" class="MsoTableGrid" id="bkmrk-%D0%9E%D1%81%D0%BD%D0%BE%D0%B2%D0%BD%D0%BE%D0%B5-%D1%80%D0%B0%D0%B7%D0%BB%D0%B8%D1%87%D0%B8%D0%B5%2C-%D1%87" style="border-collapse: collapse; border: none; mso-border-alt: solid windowtext .5pt; mso-yfti-tbllook: 1184; mso-padding-alt: 0cm 5.4pt 0cm 5.4pt;"><tbody><tr style="mso-yfti-irow: 0; mso-yfti-firstrow: yes; mso-yfti-lastrow: yes;"><td style="width: 545.0pt; border: solid red 1.0pt; mso-border-alt: solid red .5pt; padding: 0cm 5.4pt 0cm 5.4pt;" valign="top" width="727">**<span style="mso-ansi-language: RU;">Основное различие, что SNMPGET извлекает значения для конкретных OID, в то время как SNMPWALK рекурсивно проходит по всему поддереву OID, начиная с указанного корневого OID, и извлекает значения для всех соответствующих объектов.</span>**

**<span style="mso-ansi-language: RU;"> </span>**

**<span style="mso-ansi-language: RU;">SNMPWALK обычно используется для обнаружения и сбора более широкого набора данных с устройства или для получения общего представления о доступной информации SNMP. SNMPGET же применяется для извлечения конкретных значений OID, когда известно точное расположение требуемых данных.</span>**

</td></tr></tbody></table>

<span style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">Далее в веб-консоли </span><span lang="EN-US">Zabbix</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">необходимо добавить Узел сети:</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Перейдите в раздел **Сбор данных**, подраздел **Узлы сети**.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Нажмите на кнопку **Создать узел сети**, укажите произвольное имя и группу узла сети. В разделе **Интерфейсы** нажмите кнопку **Добавить** и выберите </span>**<span lang="EN-US">SNMP</span>**<span style="mso-ansi-language: RU;">. Далее укажите </span><span lang="EN-US">IP</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">адрес узла сети (в данном случае, адрес </span><span lang="EN-US">Central</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">Node</span><span style="mso-ansi-language: RU;">) и </span><span lang="EN-US">SNMP</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">community</span><span style="mso-ansi-language: RU;"> (строка сообщества), если меняли его в </span><span lang="EN-US">Central</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">Node</span><span style="mso-ansi-language: RU;">.</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/HmLimage.png)

<span style="mso-ansi-language: RU; mso-no-proof: yes;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">После добавления узла, переходите в **Элементы данных**</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Нажмите на кнопку **Создать элемент данных**, укажите произвольное имя, выберите тип </span>**<span lang="EN-US">SNMP</span><span style="mso-ansi-language: RU;"> агент</span>**<span style="mso-ansi-language: RU;">, укажите ключ (уникальное значение в рамках одного хоста), определите тип информации и укажите </span><span lang="EN-US">SNMP</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">OID</span><span style="mso-ansi-language: RU;">.</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/fHwimage.png)

<span style="mso-ansi-language: RU; mso-no-proof: yes;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">5.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Далее можете нажать кнопку **Тест**, чтобы проверить корректность введенных данных. По завершению нажмите кнопку **Добавить**. С этого момента </span><span lang="EN-US">Zabbix</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">начнет запрашивать данные, согласно указанному интервалу обновления.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display'; mso-bidi-font-family: 'Kaspersky Sans Display'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">6.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Добавьте по аналогии нужные элементы данных.</span>

# Руководство по выгрузке базы событий KATA || EDR

> **Примечение:* *данная статья является примером реализации сбора дампа событии**

> **Примечание:* *все действия выполняются в Technical Support Mode под учетной записью root**

<span style="white-space: pre-wrap;">1. </span><span style="color: windowtext; white-space: pre-wrap;">Подключаемся по SSH к серверу KATA CN. Далее выбираем пункт </span>****Technical Support Mode****

[![{DB6E02FE-17B0-4D64-BF4B-C1EF007E7FC5}.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/RdzuaHRAjA4zHjAd-db6e02fe-17b0-4d64-bf4b-c1ef007e7fc5.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/RdzuaHRAjA4zHjAd-db6e02fe-17b0-4d64-bf4b-c1ef007e7fc5.png)

<span style="white-space: pre-wrap;">2. </span><span style="color: windowtext;">В открывшейся командной строке необходимо выполнить следующие команды.</span>Сделайте его исполняемым:

```
sudo –i
```

<span style="color: windowtext;">Необходимо будет снова ввести пароль</span>.

<span style="white-space: pre-wrap;">3. </span><span style="color: windowtext;">Далее формируем дамп базы. Последовательно выполняем следующие команды.</span>

```
docker exec $(docker ps -qf name=postgresql_server) /bin/bash -c "su - postgres -c \"pg_dump -Fc antiapt > /tmp/<имя файла>.bak\""
docker cp $(docker ps -qf name=postgresql_server):/tmp/<имя файла>.bak /tmp/
logout
```

<span style="white-space: pre-wrap;">4. </span><span style="color: windowtext; white-space: pre-wrap;">Далее необходимо подключиться к серверу KATA, используя SFTP-клиент (например, WinSCP) и забрать файл из директории </span><u>****/tmp****</u>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-10/scaled-1680-/8XVN5BnKuMH9IegQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-10/8XVN5BnKuMH9IegQ-image.png)

# Настройка приёма SPAN-трафика на Central Node и Sensor

### ****Руководство по настройке KATA/NDR 7.1****

<p class="callout info">****Информация:****<span style="white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="white-space: pre-wrap;"> и </span>****НЕ****<span style="white-space: pre-wrap;"> </span>****является****<span style="white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

- ****Версия решения:****<span style="white-space: pre-wrap;"> 7.1 </span>
- ****Тип инструкции:****<span style="white-space: pre-wrap;"> Настройка источников данных SPAN </span>

> ****Важно!****  
> Интеграция в локальную сеть позволяет получать и анализировать зеркалированный трафик SPAN, ERSPAN и RSPAN. Извлекаются объекты и метаданные HTTP, HTTP2, FTP, SMTP, DNS, SMB и NFS протоколов. Зеркалируемый трафик перенаправляется с одного порта коммутатора на другой (локальное зеркалирование) или на удаленный коммутатор (удалённое зеркалирование). Администратор сети выбирает, какую часть трафика направлять в Kaspersky Anti Targeted Attack Platform.  
>   
> Kaspersky Anti Targeted Attack Platform принимает зеркалированный трафик от агрегирующих устройств, таких как брокеры сетевых пакетов и сетевые отводы (Network tap). Фильтрация трафика, поступающего через эти устройства, влияет на аппаратные требования платформы. Для точного определения этих требований рекомендуется провести пилотное тестирование.

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9E%D0%B1"><summary>1. Подготовка</summary>

#### ****1.1. Обязательные условия****

Перед настройкой приёма SPAN-трафика убедитесь, что:

<span style="white-space: pre-wrap;">- ✅ Установлена и настроена </span>****Central Node****

<span style="white-space: pre-wrap;">- ✅ Активирована одна из лицензий: </span>****KATA****<span style="white-space: pre-wrap;">, </span>****NDR****<span style="white-space: pre-wrap;"> или </span>****KATA/NDR****

<span style="white-space: pre-wrap;">- ✅ Добавлен </span>****дополнительный сетевой интерфейс****, на который будет подан SPAN. (кроме Management)

<span style="white-space: pre-wrap;">- ✅ Интерфейс находится в состоянии </span>****«Не инициализирован» (при подаче ESRPAN указывается IP адрес)****

\- ✅ Имеется доступ к веб-интерфейсу под учётной записью `****admin****`

---

#### ****1.2. Лицензии и функциональность****

<table><colgroup><col style="width: 240px;"></col><col style="width: 571px;"></col></colgroup><tbody><tr style="height: 10px;"><td>****Лицензия****

</td><td>****Требуется для****

</td></tr><tr><td>KATA

</td><td>Анализ периметра сети: сетевая песочница (Network Sandbox), пограничный IDS, анализ SMTP/ICAP-трафика

</td></tr><tr><td>NDR

</td><td>Защита внутренней сети: NTA-анализ, ретроспективный поиск, выявление горизонтального перемещения, \*\*запись и хранение SPAN-трафика\*\*

</td></tr><tr><td>KATA/NDR

</td><td>Комбинированный функционал: защита периметра + внутренней сети

</td></tr></tbody></table>

##### ****🔎 Подробное описание функционала****

##### ****🔹KATA****

<span style="white-space: pre-wrap;">- Обеспечивает </span>****защиту периметра IT-инфраструктуры****

<span style="white-space: pre-wrap;">- Включает </span>****сетевую песочницу (Network Sandbox)****<span style="white-space: pre-wrap;"> — автоматическую проверку подозрительных объектов</span>

<span style="white-space: pre-wrap;">- Реализует функции </span>****пограничного IDS****

\- Поддерживает анализ трафика от почтовых шлюзов (SMTP), прокси и NGFW (ICAP)

\- Позволяет анализировать трафик на границе сети

##### ****🔹NDR (Network Detection and Response)****

<span style="white-space: pre-wrap;">- Предназначен для </span>****обнаружения сложных атак во внутренней сети****

<span style="white-space: pre-wrap;">- Выполняет </span>****глубокий анализ сетевого трафика (NTA)****:

<span style="white-space: pre-wrap;"> - Построение карты сетевой активности</span>

<span style="white-space: pre-wrap;"> - Выявление скрытых C2-каналов</span>

<span style="white-space: pre-wrap;"> - Обнаружение </span>****горизонтального перемещения****<span style="white-space: pre-wrap;"> злоумышленника</span>

<span style="white-space: pre-wrap;"> - Ретроспективный анализ событий за весь период хранения данных</span>

<span style="white-space: pre-wrap;">- </span>****Записывает и хранит обрабатываемый SPAN-трафик****

\- Использует правила IDS для детектирования аномалий во внутреннем трафике

\- Интегрируется с EDR-агентами для корреляции событий

##### ****🔹KATA/NDR****

\- Объединяет возможности KATA и NDR

<span style="white-space: pre-wrap;">- Позволяет </span>****одновременно защищать периметр и внутреннюю сеть****

\- Центральный узел может принимать данные как от периметровых источников, так и от Sensor, анализирующих внутренний трафик

\- Поддерживает единый интерфейс управления, корреляцию событий между периметром и внутренней сетью

<p class="callout danger">⚠️****ВАЖНО:****  
<span style="white-space: pre-wrap;">- Без активации соответствующей лицензии функционал </span>****приёма и обработки SPAN-трафика будет недоступен****.  
<span style="white-space: pre-wrap;">- Для записи и хранения сырого трафика требуется </span>****лицензия NDR или KATA/NDR****.</p>

<p class="callout info">💡****Рекомендация:****  
<span style="white-space: pre-wrap;">- Для оптимальной работы лучше выбрать комбинированную лицензию </span>****KATA/NDR****. Она позволяет контролировать как периметр, так и внутреннюю сеть.</p>

---

#### ****1.3. Сетевые требования****

Данный пункт описывает процесс настройки Central Node для анализа копии трафика, поданного с внутреннего или внешнего сегмента сети.

<p class="callout warning">⚠️****ВАЖНО:****  
- Для включения анализа сетевого трафика обязательно должен быть добавлен дополнительный интерфейс.</p>

<p class="callout info">ℹ️****Примечание:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">- В версию KATA 7.1 добавлена возможность записи, хранения и выгрузки копий сырого сетевого трафика. В данном документе этот функционал описан не будет, только настройка приема SPAN. Детально по данному функционалу можно ознакомиться в </span>[онлайн документации](https://support.kaspersky.com/help/KATA/7.1/ru-RU/228435.htm).  
  
Добавить!</p>

---

##### ****🔹Минимальные и максимальные требования к объёму SPAN-трафика****

<table><colgroup><col style="width: 240px;"></col><col style="width: 240px;"></col><col style="width: 240px;"></col></colgroup><tbody><tr><td><span style="white-space: pre-wrap;">Конфигурация </span>

</td><td>Минимальный объём SPAN-трафика

</td><td>Максимальный объём SPAN-трафика

</td></tr><tr><td>Физический сервер + выделенный Sensor

</td><td>100 Мбит/с

</td><td>10 000 Мбит/с

</td></tr><tr><td>Виртуальная платформа + выделенный Sensor

</td><td>100 Мбит/с

</td><td>4 000 Мбит/с

</td></tr><tr><td>Central Node со встроенным Sensor (Embedded Sensor)

</td><td>100 Мбит/с

</td><td>1 000 Мбит/с

</td></tr></tbody></table>

<p class="callout info">ℹ️****Пояснение:****  
<span style="white-space: pre-wrap;">- Значение </span>****100 Мбит/с****<span style="white-space: pre-wrap;"> указано как </span>****рекомендуемый порог****, используемый при сайзинге и проектировании.  
<span style="white-space: pre-wrap;">- Это значение </span>****не является жёстким ограничением****, а служит ориентиром для расчёта ресурсов.  
<span style="white-space: pre-wrap;">- При объёмах ниже 100 Мбит/с </span>****сайзинг не изменяется****<span style="white-space: pre-wrap;"> — аппаратные требования остаются теми же.</span></p>

---

##### ****🔹Масштабирование через распределённую архитектуру****

****Если объём SPAN-трафика превышает возможности одной инсталляции:****

<span style="white-space: pre-wrap;">- На виртуальной платформе: максимум </span>****4000 Мбит/с на одну Central Node с Sensor****

<span style="white-space: pre-wrap;">- На физической платформе: максимум </span>****10 000 Мбит/с на одну Central Node с Sensor****

<p class="callout info">****Примечание:****<span style="white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Количество сенсоров, подключенных к одному центральному узлу, ограничено только общим объемом поступающего на них трафика SPAN. </span></p>

> ****При необходимости обработать больший объём:****  
> 1. Разделите трафик между несколькими независимыми инсталляциями  
> 2. Используйте физическую платформу  
> 3. Объедините инсталляции в иерархическую структуру ****(PCN + SCN)****

<p class="callout info">📘****Подробнее:****<span style="white-space: pre-wrap;"> </span>[Распределённое решение и мультитенантность](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247445.htm)</p>

---

##### ****1.4. Проверка настройки функционала обработки SPAN-трафика****

1\. Перейдите в веб-интерфейс Central Node под учётной записью `****admin****`.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Конфигурация серверов****.

3\. Проверьте, что в поле «****SPAN-трафик, Мбит/с****<span style="white-space: pre-wrap;">» указан </span>****общий объем****<span style="white-space: pre-wrap;"> планируемого к обработке трафика со SPAN-портов.</span>

<p class="callout danger">📌****ВАЖНО:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">- В этом поле указывается </span>****общий объём SPAN-трафика****<span style="white-space: pre-wrap;">, который обрабатывается как на </span>****Central Node****<span style="white-space: pre-wrap;">, так и на вынесенных отдельно </span>****Sensor****.</p>

<p class="callout warning">****Внимание:****  
Если вы не собираетесь использовать KATA и/или NDR, все равно рекомендуется указать объем обрабатываемого SPAN-трафика. Минимальный объем — 10. Это обеспечит корректную работу и логическую связность микросервисов в системе.</p>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/9dpZzIpNRsC0g1DE-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/9dpZzIpNRsC0g1DE-image.png)  
📸****Скриншот 1:****<span style="white-space: pre-wrap;"> Экран "</span>****Конфигурация серверов****" с полями: Количество Endpoint Agents, Почтовый трафик, SPAN-трафик

****Пример заполнения:****  
<span style="white-space: pre-wrap;">На Central Node подается SPAN на выделенный интерфейс с объемом </span>****500 Mbps****<span style="white-space: pre-wrap;"> и есть выделенный Sensor, который получает SPAN объемом </span>****1.5 Gbps****.

****Настройка:****

<span style="white-space: pre-wrap;">В поле </span>****«SPAN-трафик, Мбит/с»****<span style="white-space: pre-wrap;"> укажите: </span>****2000****

✅ Это суммарный объём трафика, обрабатываемый всей системой.

<span style="color: windowtext;">4. Перейдите в раздел “</span>****Параметры****<span style="color: windowtext; white-space: pre-wrap;"> </span>****→****<span style="color: windowtext; white-space: pre-wrap;"> </span>****Лицензия****<span style="color: windowtext;">”.</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">5. Убедитесь, что активирована лицензия </span>****NDR****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> или </span>****KATA/NDR****<span style="color: rgb(0, 0, 0);">.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/8Fks9oeSNq1leirg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/8Fks9oeSNq1leirg-image.png)

📸****Скриншот 2:****<span style="white-space: pre-wrap;"> Экран "</span><span style="color: windowtext;">“</span>****Параметры****<span style="color: windowtext; white-space: pre-wrap;"> </span>****→****<span style="color: windowtext; white-space: pre-wrap;"> </span>****Лицензия****<span style="color: windowtext;">”.</span>

---

#### ****1.5.** **Настройка объёма обрабатываемого трафика****

<p class="callout warning">⚠️****Обязательно выполните эти настройки****, если на узле (CN или Sensor) получен SPAN.</p>

****Через SSH-консоль:****

<span style="white-space: pre-wrap;">1. Подключитесь к Central Node </span>****или Sensor****<span style="white-space: pre-wrap;"> по SSH под учётной записью `</span>****admin****`. (в зависимости от того, куда подан SPAN)

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Program settings → Configure storage****.

4\. Установите значение, соответствующее вашему объёму SPAN-трафика, согласно таблице:

<table class="align-center"><colgroup><col style="width: 240px;"></col><col style="width: 240px;"></col><col style="width: 240px;"></col></colgroup><tbody><tr><td>****Объём SPAN-трафика****

</td><td>****File storage, MB****

</td><td>****Hot ring, MB****

</td></tr><tr style="height: 10px;"><td class="align-center">10000 Мбит/с

</td><td>80000

</td><td>10240

</td></tr><tr><td class="align-center">7000 Мбит/с

</td><td>64000

</td><td>8192

</td></tr><tr><td class="align-center">4000 Мбит/с

</td><td>32000

</td><td>1024

</td></tr><tr><td class="align-center">2000 Мбит/с

</td><td>16000

</td><td>1024

</td></tr><tr><td class="align-center">1000 Мбит/с

</td><td>8000

</td><td>1024

</td></tr></tbody></table>

> ****Примечание:****<span style="white-space: pre-wrap;"> это размер разделов </span>****tmpfs****, где обрабатывается и хранится трафик.

<p class="callout danger">****ВАЖНО!****  
<span style="white-space: pre-wrap;">Настройки хранилища на </span>****Central Node****<span style="white-space: pre-wrap;"> или </span>****Sensor**** <span style="white-space: pre-wrap;">учитывают только трафик, обрабатываемый </span>****Central Node****<span style="white-space: pre-wrap;"> или </span>****Sensor****<span style="white-space: pre-wrap;">, и выполняется на </span>****каждом узле**** <span style="white-space: pre-wrap;">отдельно. </span>  
<span style="white-space: pre-wrap;">Однако настройки SPAN в конфигураторе сервера в </span>****веб-интерфейсе****<span style="white-space: pre-wrap;"> учитывают весь трафик, обрабатываемый </span>****Central Node****<span style="white-space: pre-wrap;">, и все подключенные </span>****внешние Sensor****.</p>

> 📌****Примечание:****<span style="white-space: pre-wrap;"> </span>  
> - Если объём данных меньше указанного в таблице — выбирайте минимальное значение.  
> <span style="white-space: pre-wrap;">- Если объём находится между двумя значениями — выбирайте </span>****максимальное****.

<p class="callout warning">💡****ВАЖНО:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">Эти настройки </span>****обязательны****<span style="white-space: pre-wrap;"> для </span>****Central Node****<span style="white-space: pre-wrap;"> и </span>****выделенного Sensor****, независимо от того, где был подан SPAN-трафик.</p>

---

#### ****1.6. Выбор протоколов для анализа****

##### 🔍 Цель: настроить получение трафика только по нужным протоколам.

****Через SSH-консоль:****

1\. Подключитесь к узлу (****Central Node****<span style="white-space: pre-wrap;"> или </span>****Sensor****<span style="white-space: pre-wrap;">) по </span>****SSH****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Program settings → Configure traffic capture → Setup capture protocols****.

4\. Выберите протоколы, которые нужно анализировать:

<span style="white-space: pre-wrap;"> - По умолчанию включены все, кроме </span>****HTTP2****.

<span style="white-space: pre-wrap;"> - Чтобы включить/отключить протокол — нажмите </span>****Enter****<span style="white-space: pre-wrap;"> на строке.</span>

<span style="white-space: pre-wrap;">5. Нажмите </span>****Apply and finish****.

✅ Сетевые протоколы для получения SPAN-трафика будут выбраны.

</details>---

<details id="bkmrk-2.-%D0%92%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D0%BE"><summary>2. Включение функционала обработки SPAN</summary>

#### ****2.1. Добавление дополнительного интерфейса на Central Node****

1\. Войдите в веб-интерфейс Central Node под учётной записью `****admin****`.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Параметры → Сетевые параметры → Сетевые интерфейсы****.

<span style="white-space: pre-wrap;">3. Убедитесь, что добавлен дополнительный интерфейс и он находится в состоянии </span>****«Не инициализирован»****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ZuQ3PwSWzdiHY3WS-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ZuQ3PwSWzdiHY3WS-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:****<span style="white-space: pre-wrap;"> Экран "</span>****Сетевые интерфейсы****"

<p class="callout info">****Примечание:****<span style="white-space: pre-wrap;"> </span>****ERSPAN****-трафик передаётся исключительно на IP-адрес получателя (не на конкретный интерфейс), при этом тип принимающего интерфейса может быть любым. Важно правильно указать IP-адрес назначения, так как именно он определяет маршрут доставки зеркалированного трафика через GRE-туннель.</p>

#### ****2.2. Добавление дополнительного интерфейса на Sensor****

****Через SSH-консоль:****

<span style="white-space: pre-wrap;">1. Подключитесь к узлу </span>****Sensor****<span style="white-space: pre-wrap;"> по </span>****SSH****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Network settings → Interface configuration****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/j7Z2wh3BlpgzLgAH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/j7Z2wh3BlpgzLgAH-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/wfCEZN3ToZRQWhvH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/wfCEZN3ToZRQWhvH-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/sIDyIxNFJxCuxlNc-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/sIDyIxNFJxCuxlNc-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4:****<span style="white-space: pre-wrap;"> Экран "</span>****Сетевые интерфейсы****"

<p class="callout warning">****Важно!****  
Данная настройка относится к компоненту Sensor, используемого для обработки SPAN-трафика.</p>

---

#### ****2.3. Настраиваем объем обрабатываемого SPAN непосредственно на Sensor****

<p class="callout info">****Пояснение:****  
Данная настройка относится к компоненту Sensor, используемого для обработки SPAN-трафика.</p>

****Через SSH-консоль:****

<span style="white-space: pre-wrap;">1. Подключитесь к узлу </span>****Sensor****<span style="white-space: pre-wrap;"> по </span>****SSH****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Program settings → Configure traffic capture****.

3\. Укажите объем анализируемого сетевого трафика в разделе "****Traffic capture bandwidth (Mbps)****". Объем должен быть указан в мегабитах в секунду.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/GicHA892ZgrcnRgv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/GicHA892ZgrcnRgv-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/q8LZ9w1LBEJt8G00-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/q8LZ9w1LBEJt8G00-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ihpL22Hxu0JmMcHu-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ihpL22Hxu0JmMcHu-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:****<span style="white-space: pre-wrap;"> Экран "</span>****Сетевые интерфейсы****"

<p class="callout warning">****Важно!****  
В этом разделе показан общий объем SPAN-трафика, обработанного данным сенсором.  
****Например:**** сенсор может получать SPAN-трафик с нескольких источников одновременно через разные интерфейсы, подключенные к нему.</p>

---

#### ****2.4. Создание точки мониторинга****

##### ****🔍 Цель: создать точку мониторинга для приёма SPAN-трафика.****

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Серверы Sensor****.

<span style="white-space: pre-wrap;">2. Найдите интерфейс в состоянии </span>****«Не инициализирован»****, предназначенный для приёма SPAN.

<span style="white-space: pre-wrap;">3. Нажмите </span>****«Добавить точку мониторинга»****<span style="white-space: pre-wrap;"> на этом интерфейсе.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/qpN9MRtEJjaD1OQN-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/qpN9MRtEJjaD1OQN-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/eTrUU8mPNHuoQNNQ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/eTrUU8mPNHuoQNNQ-image.png)

<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:****<span style="white-space: pre-wrap;"> Кнопка "</span>****Добавить точку мониторинга****"

4\. В открывшемся окне укажите:

<span style="white-space: pre-wrap;"> - </span>****Имя точки мониторинга****<span style="white-space: pre-wrap;"> (например, `</span>****SPAN\_Internal****`)

<span style="white-space: pre-wrap;">5. Нажмите </span>****«Добавить точку мониторинга»****.

> 📌****Примечание:****  
> <span style="white-space: pre-wrap;">- Точки мониторинга можно </span>****включать и выключать****<span style="white-space: pre-wrap;"> для временного прекращения наблюдения за сегментом сети.</span>

<p class="callout info">****Внимание:****<span style="white-space: pre-wrap;"> Эта настройка одинакова для </span>****Central Node****<span style="white-space: pre-wrap;"> и </span>****Sensor****.</p>

---

#### ****2.5. Включение обработки трафика****

1\. После создания точки мониторинга откроется её экран.

<span style="white-space: pre-wrap;">2. Убедитесь, что в разделе </span>****«Режим»****<span style="white-space: pre-wrap;"> указано состояние </span>****«Выключен»****.

<span style="white-space: pre-wrap;">3. Нажмите кнопку </span>****«Включить»****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/h4QS8tCbPmmqDv9s-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/h4QS8tCbPmmqDv9s-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/sZyFj7v2S0IhqmrU-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/sZyFj7v2S0IhqmrU-image.png)

📸****Скриншот 7:****<span style="white-space: pre-wrap;"> Окно точки мониторинга с кнопкой "</span>****Включить****"

<span style="white-space: pre-wrap;">✅ Режим обработки SPAN-трафика перейдёт в </span>****активное состояние****.

---

#### ****2.6. Проверка поступления трафика****

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Мониторинг → Обработано****.

<span style="white-space: pre-wrap;">2. Выберите источник: </span>****SPAN****.

3\. Укажите тип отображения:

<span style="white-space: pre-wrap;"> - </span>****Текущая загрузка****

<span style="white-space: pre-wrap;"> - </span>****Выбранный период****<span style="white-space: pre-wrap;"> (настраивается в правом верхнем углу)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/CTyZukD1WVVZ39Oz-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/CTyZukD1WVVZ39Oz-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ix0oSjl5VD3ng985-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ix0oSjl5VD3ng985-image.png)

📸****Скриншот 8:****<span style="white-space: pre-wrap;"> График нагрузки по SPAN-трафику</span>

✅ Если SPAN-трафик подаётся на интерфейс, вы увидите график по нагрузке.

<p class="callout warning"><span style="white-space: pre-wrap;">💡 </span>****Примечание:****  
<span style="white-space: pre-wrap;">Данные по обнаруженным аномалиям и угрозам будут отображаться в веб-интерфейсе </span>****только под учётной записью «Офицера безопасности»****.</p>

</details>---

<details id="bkmrk-3.-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%B8-%D0%BD%D0%B0%D1%81"><summary>3. Подключение и настройка внешнего хранилища</summary>

#### ****3.1. Настройка внешнего хранилища на Central Node****

##### 🔍Цель: настроить хранение дампов трафика на внешнем хранилище.

<span style="white-space: pre-wrap;">1. На узле с Central Node подключите диск </span>****≥100 ГБ****.

2\. Подключитесь по SSH и выполните:

```bash
sudo -i
  fdisk -l  # убедитесь, что диск виден (например, /dev/sdb)
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/gwBg3SYjmjtqKbiD-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/gwBg3SYjmjtqKbiD-image.png)📸****Скриншот 9:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
mke2fs -t ext4 -L DATA -m 0 /dev/sdb
```

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/hZ8vfDWDy0XVNm8X-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/hZ8vfDWDy0XVNm8X-image.png)

📸****Скриншот 10:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
echo "/dev/sdb /data/volumes/dumps/ ext4 defaults 0 0" >> /etc/fstab
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/rpBnNr6khSGSlLBq-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/rpBnNr6khSGSlLBq-image.png)

📸****Скриншот 11:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
mount
  rm -rf /data/volumes/dumps/*
  chown kluser:klusers /data/volumes/dumps/
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/9SqeTGGGn2CE8mqN-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/9SqeTGGGn2CE8mqN-image.png)

📸****Скриншот 12:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

<span style="white-space: pre-wrap;">3. </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Убедитесь, что напротив имени подключенного диска в столбце </span>****MOUNTPOINTS**** <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">отображается значение </span>****/data/volumes/dumps****<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">.</span>

```
chown kluser:klusers /data/volumes/dumps/
  ls -lah /data/volumes/dumps/
  lsblk
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/OpAcSFwvPldQj2SS-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/OpAcSFwvPldQj2SS-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/7RnVFMw2R12DX5gu-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/7RnVFMw2R12DX5gu-image.png)

📸****Скриншот 13:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

<span style="white-space: pre-wrap;">4. </span><span style="color: windowtext; white-space: pre-wrap;">Перезапустить работу контейнера </span>****preprocessor\_span****:

```
docker service update kata_product_main_1_preprocessor_span --force
  docker ps | grep preprocessor_span
```

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> 5. Убедитесь, что напротив имени подключенного диска в столбце </span>****MOUNTPOINTS**** <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">отображается значение </span>****/mnt/kaspersky/nta/dumps****<span style="color: rgb(0, 0, 0);">.</span>

```
docker exec -it $(docker ps | grep preprocessor_span | awk '{print $1}') bash
  lsblk
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/oQyZu78yb3ggXxYZ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/oQyZu78yb3ggXxYZ-image.png)

📸****Скриншот 14:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

6\. Войдите в веб-интерфейс приложения под учетной записью '****admin****'.

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/hexZM3HEGgBCRfjW-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/hexZM3HEGgBCRfjW-image.png)

📸****Скриншот 15:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">7. В веб-интерфейсе: </span>****Серверы Sensor → Изменить → Внешнее хранилище****

<span style="white-space: pre-wrap;">5. Включите: </span>****«Подключить внешнее хранилище для файлов дампа трафика»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/qItZu3zHXUEbSO8Q-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/qItZu3zHXUEbSO8Q-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/Vma9qtW11wYl5vNn-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/Vma9qtW11wYl5vNn-image.png)

📸****Скриншот 16:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

6\. Укажите:

<span style="white-space: pre-wrap;"> - Максимальный объём (в ГБ)</span>

<span style="white-space: pre-wrap;"> - Ограничение времени хранения (в днях)</span>

<span style="white-space: pre-wrap;"> - BPF-фильтр (например: `tcp port 102 or tcp port 502`)</span>

<span style="white-space: pre-wrap;">7. Нажмите </span>****«Сохранить»****.

> 📌****Примечание:****  
> Сырой трафик записывается в `****/mnt/kaspersky/nta/dumps****<span style="white-space: pre-wrap;">`, но </span>****просматривается и выгружается из `/data/volumes/dumps`****.

---

#### ****3.2. Настройка внешнего хранилища на Sensor****

<span style="white-space: pre-wrap;">1. На узле с Sensor подключите диск </span>****≥100 ГБ****.

2\. Подключитесь по SSH и выполните:

```
sudo -i
  fdisk -l  # убедитесь, что диск виден (например, /dev/sdb)
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/eCmcRyvw8MWYCSos-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/eCmcRyvw8MWYCSos-image.png)

📸****Скриншот 17:****<span style="white-space: pre-wrap;"> Пример вывода команд </span>

```
mke2fs -t ext4 -L DATA -m 0 /dev/sdb
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/A0pzkQmRcpPe5Q7z-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/A0pzkQmRcpPe5Q7z-image.png)

📸****Скриншот 18:****<span style="white-space: pre-wrap;"> Пример вывода команд</span>

```
echo "/dev/sdb /data/volumes/dumps/ ext4 defaults 0 0" >> /etc/fstab
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/rpBnNr6khSGSlLBq-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/rpBnNr6khSGSlLBq-image.png)

📸****Скриншот 19:****<span style="white-space: pre-wrap;"> Пример вывода команд </span>

3\. Закройте текстовый редактор и выполните команду:

```
rm -r /data/volumes/dumps/*
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/b4RHaeRBefce60EU-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/b4RHaeRBefce60EU-image.png)

📸****Скриншот 20:****<span style="white-space: pre-wrap;"> Пример вывода команд </span>

6\. Войдите в веб-интерфейс приложения под учетной записью '****admin****'.

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/CWIY7cL5CAPuR3Ea-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/CWIY7cL5CAPuR3Ea-image.png)

📸****Скриншот 21:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">7. В веб-интерфейсе: </span>****Серверы Sensor → Изменить → Внешнее хранилище****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/bSlRGlIYisINqpEW-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/bSlRGlIYisINqpEW-image.png)

📸****Скриншот 22:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">5. Включите: </span>****«Подключить внешнее хранилище для файлов дампа трафика»****

6\. Укажите:

<span style="white-space: pre-wrap;"> - Максимальный объём (в ГБ)</span>

<span style="white-space: pre-wrap;"> - Ограничение времени хранения (в днях)</span>

<span style="white-space: pre-wrap;"> - BPF-фильтр (например: `tcp port 102 or tcp port 502`)</span>

<span style="white-space: pre-wrap;">7. Нажмите </span>****«Сохранить»****.

> 📌****Примечание:****<span style="white-space: pre-wrap;"> </span>  
> Сырой трафик записывается в `****/mnt/kaspersky/nta/dumps****<span style="white-space: pre-wrap;">`, но просматривается и выгружается из </span>****`/data/volumes/dumps`****.

</details>---

<details id="bkmrk-4.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D1%8B-%D0%B2"><summary>4. Проверка работы выгрузки дампов трафика</summary>

#### ****4.1. Выгрузка дампов трафика****

##### 🔍 Цель: скачать дамп трафика для анализа.

<span style="white-space: pre-wrap;">1. Авторизуйтесь под УЗ </span>****«Офицера безопасности»****.

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Серверы Sensor → Выбрать Sensor → Скачать трафик****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/JuZqDBwdSOTVp8GH-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/JuZqDBwdSOTVp8GH-image.png)

📸****Скриншот 23:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

3\. Укажите:

<span style="white-space: pre-wrap;"> - Период</span>

<span style="white-space: pre-wrap;"> - Максимальный размер дампа</span>

<span style="white-space: pre-wrap;"> - Точки мониторинга</span>

<span style="white-space: pre-wrap;"> - BPF-фильтр</span>

<span style="white-space: pre-wrap;"> - Регулярное выражение (например: `^test.+xABxCD`)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/XI5kVOmBxbhdJo5q-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/XI5kVOmBxbhdJo5q-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/sQfcDVwyhgjm1MgD-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/sQfcDVwyhgjm1MgD-image.png)

📸****Скриншот 24:****<span style="white-space: pre-wrap;"> Раздел "</span>****Серверы Sensor****"

<span style="white-space: pre-wrap;">4. Нажмите </span>****«Скачать»****<span style="white-space: pre-wrap;"> → файл в формате </span>****PCAP****<span style="white-space: pre-wrap;"> начнёт загрузку.</span>

</details>---

#### ****📌 Полезные ссылки****

- [Официальная документация Kaspersky](https://support.kaspersky.com/KATA/7.1/ru-RU/246841.htm)
- [Настройка SPAN-трафика (онлайн)](https://support.kaspersky.com/help/KATA/7.1/ru-RU/266038.htm)
- [Распределённое решение и мультитенантность](https://support.kaspersky.com/help/KATA/7.1/ru-RU/247445.htm)
- [Kaspersky на YouTube](https://www.youtube.com/@KasperskyTechRussia)
- [Kaspersky на Rutube](https://rutube.ru/channel/43034214/)
- [Полная инструкция по NDR и Sensor](https://box.kaspersky.com/d/594f6df3692e4675afc8/?p=%2FKATA%207.1&mode=list)

---

#### <span style="white-space: pre-wrap;">✅ </span>****Настройка приёма SPAN-трафика завершена!****

Теперь Central Node и/или Sensor:

- Принимает зеркалированный трафик
- Анализирует выбранные протоколы
- Отображает статистику в реальном времени
- Готов к детектированию угроз во внутренней сети
- При необходимости — записывает и позволяет выгружать дампы

# KATA & KEDR v.7.1.х Astra Edition: Инструкция по подготовке ISO образа на Astra Linux

##### ****Введение****

Инструкция описывает процесс подготовки установочного образа диска с компонентами Central Node, Sensor и Sandbox на основе ОС Astra Linux Special Edition версии 1.8.1.16.

##### ****Подготовка окружения****

##### ****1.1. Аппаратные требования и поддерживаемые платформы****

Минимальные аппаратные требования к устройству, на котором будет происходить создание iso-образа Устройство (ВМ/Сервер/АРМ с установленной ОС семейства Linux) должно удовлетворять следующим минимальным требованиям:

• CPU: 4 ядра, частота от 2500 МГц • RAM: 8 ГБ.  
<span style="white-space: pre-wrap;">• Объем свободного места на диске: 200 ГБ (чистое свободное место, без учета занимаемого места ОС) </span>

<span style="white-space: pre-wrap;">• Места должно быть достаточно либо в /var либо в /home Требования к программному обеспечению: </span>

<span style="white-space: pre-wrap;">• Операционная система на базе актуального ядра Linux. </span>

<span style="white-space: pre-wrap;">• Docker версии 20 и выше. </span>

<span style="white-space: pre-wrap;">• Наличие iso-образа операционной системы Astra Linux Special Edition версии 1.8.1.16 </span>

<span style="white-space: pre-wrap;">• Python не ниже 3.11 Kaspersky Anti Targeted Attack Platform не поддерживает работу с другими версиями операционной системы Astra Linux. </span>

##### ****1.2. Загрузка дистрибутивов****

<span style="white-space: pre-wrap;">Дистрибутивы Central Node/Sensor/Sandbox на OS Astra Linux передаются пользователю по запросу в Лабораторию Касперского. </span>

<span style="white-space: pre-wrap;">В открытом доступе доступны дистрибутивы только для Endpoint Agent. </span>

<span style="white-space: pre-wrap;">Дистрибутив Astra Linux Special Edition версии 1.8.1.16 загружается с сайта производителя ОС, из личного кабинета пользователя: </span>[https://lk.astra.ru/product/7/iso-images](https://lk.astra.ru/product/7/iso-images)<span style="white-space: pre-wrap;"></span>

Порядок загрузки: Перейдите в раздел Продукты - Выберите ALSE - Дистрибутивы - x86\_64 - 1.8/Дистрибутивы - Расширенный репозиторий – загрузите installation-1.8.1.6-27.06.2024\_14.12.iso[![](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image-1755095235631.png)](http://62.113.113.15/uploads/images/gallery/2025-08/image-1755095235631.png)

##### ****1.3 Подготовка установочного образа диска с компонентами Central Node, Sensor и Sandbox****

****Процедура подготовки программных компонентов****

Выполните шаги по установки программы в следующей последовательности:

1. Установите Docker версии 20 и выше если он не установлен;
2. Загрузите из комплекта поставки дистрибутивы компонентов Central Node и Sensor, Sandbox и ISO builder;
3. Создайте файл iso\_builder.sh;
4. Запустите сборку дистрибутива;

****Установка компонентов Docker****

<span style="white-space: pre-wrap;">Проверьте наличие установленной версии Docker на вашей ВМ. Для проверки используйте команду: </span>

```
systemctl status docker.service
```

<span style="white-space: pre-wrap;">Если компонент Docker не установлен, то установите его. </span>

****Установка Docker на Ubuntu (deb)****

<span style="white-space: pre-wrap;">Обновите существующий список пакетов: </span>

```
sudo apt update
```

<span style="white-space: pre-wrap;">Установите docker: </span>

```
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin
```

Проверьте корректность установки:

```
sudo systemctl status docker docker –version или docker -v
```

<table id="bkmrk-%D0%94%D0%BB%D1%8F-astra-linux-1.7."><colgroup><col style="width: 849px;"></col></colgroup><tbody><tr style="height: 10px;"><td><span style="white-space: pre-wrap;">Для Astra Linux 1.7.х воспользуйтесь инструкцией по установке Docker </span>[https://wiki.astralinux.ru/pages/viewpage.action?pageId=158601444](https://wiki.astralinux.ru/pages/viewpage.action?pageId=158601444)<span style="white-space: pre-wrap;"></span>

До момента обращения к хабу контейнеров и загрузке контейнера hello world

<span style="white-space: pre-wrap;">Для Astra Linux 1.8.х воспользуйтесь инструкцией по установке Docker (т.к. оф.инструкции еще не опубликована на Wiki Astra) </span>[https://pixelfed.nbics.net/books/docker/page/ustanovka-docker-na-astra-linux-se-181](https://pixelfed.nbics.net/books/docker/page/ustanovka-docker-na-astra-linux-se-181)<span style="white-space: pre-wrap;"></span>

</td></tr></tbody></table>

****Установка Docker на Astra Linux****

Обновите существующий список пакетов:

```
apt update && apt upgrade
```

<span style="white-space: pre-wrap;">Установите docker: </span>

```
sudo apt-get install apt-transport-https ca-certificates curl gnupg2
```

```
curl -fsSL https://download.docker.com/linux/debian/gpg | sudo apt-key add - echo "deb [arch=amd64] https://download.docker.com/linux/debian stretch stable" | sudo tee -a /etc/apt/sources.list
```

```
sudo apt update sudo apt install docker-ce
```

Проверьте корректность установки:

```
sudo systemctl status docker docker –version или docker -v
```

<span style="white-space: pre-wrap;">Установите docker-compose: </span>

```
sudo curl -L https://github.com/docker/compose/releases/download/2.24.0/docker-compose-Linux-x86_64 -o /usr/local/bin/docker-compose
sudo chmod +x /usr/local/bin/docker-compose
```

Проверьте корректность установки:

```
docker-compose --version
```

****Установка Docker на CentOS****

Чтобы установить последнюю версию, запустите:

```
sudo yum install docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin
```

Запустите Докер.

```
sudo systemctl start docker
```

Проверьте корректность установки:

```
sudo systemctl status docker docker –version или docker -v
```

##### ****2 Создание дистрибутива KATA Astra Edition**** 

<table id="bkmrk-%D0%A3%D0%B1%D0%B5%D0%B4%D0%B8%D1%82%D0%B5%D1%81%D1%8C%2C-%D1%87%D1%82%D0%BE-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5"><colgroup><col></col></colgroup><tbody><tr><td colspan="2">****Убедитесь, что раздел VAR не менее 200GB. Или раздел HOME не менее 200GB.****

</td></tr></tbody></table>

<span style="white-space: pre-wrap;">Создайте папку командой: </span>

```
mkdir /var/kata_builder
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/2Dzimage.png)](http://62.113.113.15/uploads/images/gallery/2025-08/2Dzimage.png)

<span style="white-space: pre-wrap;">Создайте файл iso\_builder.sh </span>

<span style="white-space: pre-wrap;">Создайте файл iso\_builder.sh в созданном каталоге командой </span>

```
touch iso_builder.sh
```

<span style="white-space: pre-wrap;">Откройте созданный файл текстовым редактором, например nano или vi: </span>

```
nano iso_builder.sh
```

<span style="white-space: pre-wrap;">Вставьте следующий текст: </span>

```
#!/bin/bash
usage="Builds the KATA install ISO.
Usage:
$(basename "$0") [-h] source_iso distribution iso_builder_image build target_iso_name
where:
    -h, --help        - show this text and exit
    source_iso        - absolute path to the source OS ISO file
    distribution      - absolute path to the KATA distribution archive
    iso_builder_image - absolute path to the iso_builder docker image
    build             - absolute path to a temporary build directory
    target_iso_name   - absolute path to the resulting ISO file
"
if [ "$#" -eq 0 ] || [ "$1" == "-h" ] || [ "$1" == "--help" ]

then
    echo "$usage"; exit 10;
fi
if [ "$#" -lt 5 ]
then
    echo "Error: not enough arguments. Please, refer the help text."; exit 11;
fi
docker load -i $3
docker run -v $1:$1 -v $2:$2 -v $4:/build kaspersky/kata/deployment/iso_builder:6.0 --source-iso-uri file://$1 --kata-distribution-uri file://$2 --target-iso-name $5
```

<span style="white-space: pre-wrap;">Сохраните изменения в файле. Или скачайте готовый файл скрипта: </span>[https://box.kaspersky.com/d/434ba09e3e464c9497d4/](https://box.kaspersky.com/d/434ba09e3e464c9497d4/)<span style="white-space: pre-wrap;"></span>

<span style="white-space: pre-wrap;">Назначьте скрипту права на выполнение </span>

```
chmod +x ./iso_builder.sh
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/hISsM3eCFfpRM4zz-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-09/hISsM3eCFfpRM4zz-image.png)

Загрузите из комплекта поставки дистрибутивы и поместите их в созданную папку:

- <span style="white-space: pre-wrap;">Дистрибутив Central Node и Sensor - имя kata-cn-distribution-7.1.1.531-x86\_64\_en-ru-zh.tar.gz, </span>
- <span style="white-space: pre-wrap;">Дистрибутив компонента Sandbox - имя kata-sb-distribution-7.1.0.530-x86\_64\_en-ru-zh.tar.gz </span>
- <span style="white-space: pre-wrap;">Дистрибутив iso-builder - имя iso-builder-7.1.1.531-x86\_64\_en-ru-zh.tar </span>
- iso-образ Astra Linux Special Edition версии 11.8.1.6- имя installation-1.8.1.6-27.06.2024\_14.12.iso

<span style="white-space: pre-wrap;">Загруженный образ Astra Linux Special Edition необходимо переименовать в </span>****astra-installation.iso это обязательное требование работы билдера.****

<u><span style="color: rgb(22, 145, 121); white-space: pre-wrap;">Примечание: </span></u><span style="white-space: pre-wrap;">Если в созданную директорию вы не можете загрузить дистрибутивы, то измените права на созданную директорию или загрузите сначала в tmp, а затем перенесите файлы командой mv в необходимую директорию, например: </span>

```
mv /tmp/ kata-cn-distribution-7.1.1.531-x86_64_en-ru-zh.tar.gz /var/kata_builder
```

<span style="white-space: pre-wrap;">Выполните команду подготовки образа диска с компонентами Central Node и Sensor </span>

```
sudo ./iso_builder.sh /var/kata_builder/astra-installation.iso /var/kata_builder/kata-cn-distribution-7.1.1.531-x86_64_en-ru-zh.tar.gz /var/kata_builder/iso-builder-7.1.1.531-x86_64_en-ru-zh.tar /var/kata_builder buildCNSensorAstra.iso
```

(одной строчкой)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Pwr8lblQ2ARZyY0h-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-09/Pwr8lblQ2ARZyY0h-image.png)

Начнется процесс формирования образа, он занимает продолжительное время.

<span style="white-space: pre-wrap;">По завершению процедуры, отобразится информация о выполнении операции: «buildCNSensorAstra.iso completed successfully». </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-09/scaled-1680-/i7wcE1giXUuaxHWA-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-09/i7wcE1giXUuaxHWA-image.png)

<span style="white-space: pre-wrap;">Можно перейти к следующему шагу – подготовке ISO SandboxAstra. </span>

Если вы подготавливаете образ диска с компонентом Sandbox, выполните команду:

```
sudo ./iso_builder.sh /var/kata_builder/astra-installation.iso /var/kata_builder/kata-sb-distribution-7.1.0.530-x86_64_en-ru-zh.tar.gz /var/kata_builder/iso-builder-7.1.1.531-x86_64_en-ru-zh.tar /var/kata_builder buildSandboxAstra.iso
```

<span style="white-space: pre-wrap;">После выполнения команд установочный образ диска с компонентами Central Node и Sensor с именем </span>****buildCNSensorAstra.iso****<span style="white-space: pre-wrap;"> и </span>****buildSandboxAstra.iso****<span style="white-space: pre-wrap;"> будут размещены по пути </span>****/var/kata\_builder.****

****На этом этапе завершена процедура создания ISO образа КАТА для Astra Linux SE.****

<span style="white-space: pre-wrap;">Для установки КАТА для Astra Linux SE воспользуйтесь PoC KATA\_\_KEDR\_7.х\_poc\_guide Astra Edition, который находится по адресу </span>[https://box.kaspersky.com/d/594f6df3692e4675afc8/?p=%2FKATA%206.0&amp;mode=list](https://box.kaspersky.com/d/594f6df3692e4675afc8/?p=%2FKATA%206.0&mode=list)<span style="white-space: pre-wrap;"></span>

<u><span style="color: rgb(22, 145, 121);">Примечание:</span></u><span style="white-space: pre-wrap;"> Если вы используете другие директории для хранения файлов, вы можете выполнить команду: </span>

```
sudo ./iso_builder.sh <source_iso_host_path> <distribution_host_path> <iso_builder_image_host_path> <build_host_path> <target_iso_name>
```

где:

<span style="white-space: pre-wrap;">• </span>****source\_iso\_host\_path****<span style="white-space: pre-wrap;"> – путь к дистрибутиву Astra Linux Special Edition 1.7.4. UU1;</span>

<span style="white-space: pre-wrap;">• </span>****distribution\_host\_path****<span style="white-space: pre-wrap;"> – путь к дистрибутиву kata-cn-distribution-6.0.0-200-x86\_64\_en-ru.tar.gz или kata-sb-distribution-6.0.0-660-x86\_64\_en-ru.tar.gz;</span>

<span style="white-space: pre-wrap;">• </span>****iso\_builder\_image\_host\_path****<span style="white-space: pre-wrap;"> – путь к файлу iso-builder-6.0.0-200-x86\_64\_en-ru.tar.</span>

<span style="white-space: pre-wrap;">• </span>****build\_host\_path****<span style="white-space: pre-wrap;"> – путь, где будет размещен смонтированный iso-образ без указания присваиваемого имени iso-образа.</span>

<span style="white-space: pre-wrap;">• </span>****target\_iso\_name****<span style="white-space: pre-wrap;"> – присваиваемое имя iso-образу.</span>

# Еженедельное резервное копирование Central Node

****Для всех версий KATA****

> **Примечение:* *данная статья является примером реализации автоматического создания бэкапа Central Node и передачи созданного tar архива на внешнюю систему для хранения**

##### ****Общая схема****

- Вс 02:00 - на Central Node запускается создание бэкапа в /home/admin/apt\_backup
- Вс 02:30 - Central Node запускает временный HTTP-сервер на порту 8000 (работает 90 минут)
- Вс 02:31 - получатели (Windows\\Linux) скачивают бэкап по HTTP
- Вс 03:00 - получатели удаляют старые бэкапы (оставляют 5 последних)
- Вс 04:00 - Central Node останавливает HTTP-сервер и порт закрывается

##### ****Часть 1: Подготовка и настройка Central Node****

> **Примечание:* *все действия выполняются в Technical Support Mode под учетной записью root**

1\. Подготовка директорий

```
mkdir -p /home/admin/apt_backup
mkdir -p /home/admin/scripts
chmod 776 /home/admin/apt_backup
touch /home/admin/kata_backup.log
chmod 664 /home/admin/kata_backup.log
```

<span style="white-space: pre-wrap;">2. Создайте скрипт </span>****/home/admin/scripts/backup\_transfer.sh****

```
#!/bin/bash

BACKUP_DIR="/home/admin/apt_backup"
SERVER_PORT=8000
DURATION_MIN=90

LATEST_BACKUP=$(ls -t "$BACKUP_DIR"/data_kata_*.tar 2>/dev/null | head -n1)

if [ -z "$LATEST_BACKUP" ]; then
    echo "Бэкап не найден" >&2
    exit 1
fi

FILENAME=$(basename "$LATEST_BACKUP")
IP=$(hostname -I | awk '{print $1}')
echo "Бэкап: $FILENAME"
echo "Доступен по: http://$IP:$SERVER_PORT/$FILENAME"
echo "Сервер будет работать $DURATION_MIN минут"

if command -v python3 &> /dev/null; then
    PYTHON_CMD="python3"
elif command -v python &> /dev/null; then
    PYTHON_CMD="python"
else
    exit 1
fi

echo "Используется: $($PYTHON_CMD --version 2>&1)"

# Открытие порта
sudo iptables -C INPUT -p tcp --dport $SERVER_PORT -j ACCEPT 2>/dev/null || \
sudo iptables -A INPUT -p tcp --dport $SERVER_PORT -j ACCEPT

# Проверка, не занят ли порт
if sudo lsof -i :$SERVER_PORT &> /dev/null; then
    echo "Порт $SERVER_PORT занят. Освобождаю..."
    sudo fuser -k $SERVER_PORT/tcp 2>/dev/null
    sleep 2
fi

# Запуск сервера
cd "$BACKUP_DIR" || { echo "Не удалось перейти в $BACKUP_DIR" >&2; exit 1; }

echo "Запускаю HTTP-сервер ($PYTHON_CMD -m http.server $SERVER_PORT)..."
$PYTHON_CMD -m http.server $SERVER_PORT > /dev/null 2>&1 &
SERVER_PID=$!

sleep 2

# Проверка
if ! kill -0 $SERVER_PID 2>/dev/null; then
    echo "Сервер упал. Проверьте, что порт свободен." >&2
    echo "Попробуйте вручную: cd $BACKUP_DIR && $PYTHON_CMD -m http.server $SERVER_PORT" >&2
    exit 1
fi

echo "Сервер запущен. PID: $SERVER_PID"

sleep $((DURATION_MIN * 60))

# Остановка
kill $SERVER_PID 2>/dev/null
wait $SERVER_PID 2>/dev/null
sudo iptables -D INPUT -p tcp --dport $SERVER_PORT -j ACCEPT 2>/dev/null

echo "Сервер остановлен. Порт закрыт."
```

Сделайте его исполняемым:

```
chmod +x /home/admin/scripts/backup_transfer.sh
```

3\. Настройте cron

```
crontab -e
```

Добавьте:

```
0 2 * * 0 /usr/bin/sudo /usr/bin/kata-run.sh kata-backup-restore backup -b /home/admin/apt_backup -c -d 5 -e -q -a -s -n -l /home/admin/kata_backup.log
30 2 * * 0 /home/admin/scripts/backup_transfer.sh
```

##### ****Часть 2: Получатель - Windows****

<span style="white-space: pre-wrap;">1. Создайте скрипт </span>****C:\\Scripts\\Download-KataBackup.ps1****

> **Примечание:**<span style="white-space: pre-wrap;"> обратите внимание на необходимость указания IP адреса Centra Node.</span>

```
param(
    [string]$KataIP = "<УКАЖИТЕ IP АДРЕС CENTRAL NODE>",
    [int]$Port = 8000,
    [string]$LocalPath = "C:\KataBackups"
)

if (-not (Test-Path $LocalPath)) { mkdir $LocalPath }

$urlList = "http://$KataIP`:$Port/"
try {
    $list = Invoke-WebRequest -Uri $urlList -UseBasicParsing -TimeoutSec 10
} catch {
    Write-Error "Не удалось подключиться к KATA"
    exit 1
}

$files = [regex]::Matches($list.Content, 'href="([^"]*data_kata_[^"]*\.tar)"') | ForEach-Object { $_.Groups[1].Value }
if (!$files) { Write-Error "Файлы не найдены"; exit 1 }

$LatestFile = $files | Sort-Object | Select-Object -Last 1
$DownloadUrl = "http://$KataIP`:$Port/$LatestFile"
$LocalFile = Join-Path $LocalPath $LatestFile

Write-Host "Скачиваю: $LatestFile"
$ProgressPreference = 'SilentlyContinue'
Invoke-WebRequest -Uri $DownloadUrl -OutFile $LocalFile -UseBasicParsing -TimeoutSec 3600
Write-Host "Готово: $LocalFile"
```

<span style="white-space: pre-wrap;">2. Создайте скрипт очистки </span>****C:\\Scripts\\Cleanup-KataBackups.ps1****

```
param([string]$BackupPath = "C:\KataBackups", [int]$KeepCount = 5)
if (-not (Test-Path $BackupPath)) { exit 1 }
$files = Get-ChildItem -Path $BackupPath -File -Filter "data_kata_*.tar" | Sort-Object LastWriteTime -Descending
if ($files.Count -gt $KeepCount) {
    $files | Select-Object -Skip $KeepCount | Remove-Item -Force
}
```

3\. Настройте Планировщик заданий

- Откройте Планировщик заданий → Создать задачу.
- Общие:
    - <span style="white-space: pre-wrap;">Имя: </span>****Download backup CN****
    - Выполнять для всех пользователей
    - Выполнять с наивысшими правами
- Триггер:
    - Еженедельно → Укажите дату/время, например, воскресенье, 02:31
    - Повторять каждые: 1 минуту → в течение: 5 минут (на случай, если сервер ещё не запущен)
- Действие:
    - <span style="white-space: pre-wrap;">Программа или сценарий → </span>****powershell.exe****
    - <span style="white-space: pre-wrap;">Аргументы → </span>****-ExecutionPolicy Bypass -File "С:\\Scripts\\Download-KataBackup.ps1"****

По удалению бэкапов повторите создание задачи в планировщике, указав время 03:00 и в действиях замените путь до скрипта Cleanup-KataBackups.ps1

##### ****Часть 3: Получатель - Linux****

<span style="white-space: pre-wrap;">1. Создайте скрипт </span>****/home/user/scripts/fetch\_kata\_backup.sh****

> **Примечание:**<span style="white-space: pre-wrap;"> обратите внимание на необходимость указания IP адреса Centra Node.</span>

```
#!/bin/bash
KATA_IP="<УКАЖИТЕ IP АДРЕС CENTRAL NODE>"
PORT=8000
LOCAL_DIR="/mnt/backups/kata"

mkdir -p "$LOCAL_DIR"
LIST=$(curl -s "http://$KATA_IP:$PORT/")
FILENAME=$(echo "$LIST" | grep -o 'href="data_kata_[^"]*\.tar"' | sed 's/href="//;s/"$//' | sort | tail -n1)

if [ -z "$FILENAME" ]; then
    echo "Файлы не найдены" >&2
    exit 1
fi

echo "Скачиваю: $FILENAME"
curl -L "http://$KATA_IP:$PORT/$FILENAME" -o "$LOCAL_DIR/$FILENAME" --connect-timeout 30 --max-time 3600
echo "Готово: $LOCAL_DIR/$FILENAME"
```

Сделайте исполняемым:

```
chmod +x /home/user/scripts/fetch_kata_backup.sh
```

<span style="white-space: pre-wrap;">2. Создайте скрипт очистки </span>****/home/user/scripts/cleanup\_kata\_backups.sh****

```
#!/bin/bash
BACKUP_DIR="/mnt/backups/kata"
KEEP=5
ls -t "$BACKUP_DIR"/data_kata_*.tar 2>/dev/null | tail -n +$((KEEP+1)) | xargs rm -f
```

Сделайте исполняемым:

```
chmod +x /home/user/scripts/cleanup_kata_backups.sh
```

3\. Настройте cron

```
31 2 * * 0 /home/user/scripts/fetch_kata_backup.sh
0 3 * * 0 /home/user/scripts/cleanup_kata_backups.sh
```

# Интеграции с почтовым сервером для отправки сообщений по протоколу SMTP

### ****Руководство по настройке KATA/NDR 7.1****

<p class="callout info">****Информация:****<span style="white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="white-space: pre-wrap;"> и </span>****НЕ****<span style="white-space: pre-wrap;"> </span>****является****<span style="white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

- ****Версия решения:****<span style="white-space: pre-wrap;"> 7.1</span>
- ****Тип инструкции:****<span style="white-space: pre-wrap;"> Настройка источников данных SMTP</span>

> ****Важно!****  
> <span style="white-space: pre-wrap;">Интеграция через SMTP позволяет </span>****анализировать вложения из почтовых сообщений****<span style="white-space: pre-wrap;"> в реальном времени с использованием трёх ключевых технологий: </span>  
> <span style="white-space: pre-wrap;">- </span>****Anti-Malware Engine****<span style="white-space: pre-wrap;"> — сигнатурный и эвристический анализ </span>  
> <span style="white-space: pre-wrap;">- </span>****YARA-правила****<span style="white-space: pre-wrap;"> — детектирование по шаблонам </span>  
> <span style="white-space: pre-wrap;">- </span>****Sandbox****<span style="white-space: pre-wrap;"> — динамический анализ поведения </span>

<span style="white-space: pre-wrap;">Администратор настраивает почтовую систему (Microsoft Exchange) на отправку </span>****скрытой копии (BCC)****<span style="white-space: pre-wrap;"> всех сообщений на адрес в </span>****служебном фиктивном домене****<span style="white-space: pre-wrap;"> (например, `</span>****sensor@kata.abc.corp****<span style="white-space: pre-wrap;">`). При этом </span>****Central Node или Sensor****<span style="white-space: pre-wrap;"> указывается в DNS как </span>****почтовый сервер (MX)****<span style="white-space: pre-wrap;"> для этого домена.</span>

##### <span style="white-space: pre-wrap;">✅ </span>****Преимущества SMTP-интеграции:****

- <span style="white-space: pre-wrap;">KATA получает письма </span>****как почтовый сервер****<span style="white-space: pre-wrap;">, а не как клиент → </span>****нет уведомлений о доставке/прочтении****
- Нет задержек, связанных с опросом (в отличие от POP3)
- Полный контроль над фильтрацией (внешние/внутренние письма, отправители и т.д.)

<p class="callout warning"><span style="white-space: pre-wrap;">⚠️ </span>****Ограничения:****  
<span style="white-space: pre-wrap;">- Подходит </span>****только для локальных (on-premises) почтовых систем****  
<span style="white-space: pre-wrap;">- </span>****Не поддерживается в облачных службах****<span style="white-space: pre-wrap;"> (Microsoft 365, Gmail и др.), где нельзя настроить MX для внутреннего домена и автоматическую пересылку BCC</span></p>

---

#### ****1.1. Обязательные условия****

Перед настройкой SMTP-интеграции убедитесь, что:

- <span style="white-space: pre-wrap;">✅ Установлена и настроена </span>****Central Node****<span style="white-space: pre-wrap;"> или выделенный </span>****Sensor****
- <span style="white-space: pre-wrap;">✅ Активирована лицензия </span>****KATA****<span style="white-space: pre-wrap;"> или </span>****KATA/NDR****
- <span style="white-space: pre-wrap;">✅ Добавлен </span>****дополнительный сетевой интерфейс****<span style="white-space: pre-wrap;"> (кроме Management), находящийся в состоянии </span>****«Не инициализирован»****
- <span style="white-space: pre-wrap;">✅ Настроена сетевая связность между Exchange и KATA по </span>****TCP-порту 25****
- <span style="white-space: pre-wrap;">✅ Есть доступ к </span>****Exchange Admin Center (EAC)****<span style="white-space: pre-wrap;"> или </span>****Exchange Management Shell****<span style="white-space: pre-wrap;"> с правами администратора</span>

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9B%D0%B8"><summary>1. Подготовка</summary>

#### ****1.1. Лицензии и функциональность****

<table><colgroup><col style="width: 240px;"></col><col style="width: 607px;"></col></colgroup><tbody><tr style="height: 10px;"><td>****Лицензия****

</td><td>****Требуется для****

</td></tr><tr><td>****KATA****

</td><td><span style="white-space: pre-wrap;">Анализ почтового трафика, проверка вложений по </span>****Anti-Malware****<span style="white-space: pre-wrap;">, </span>****YARA****<span style="white-space: pre-wrap;">, </span>****Sandbox****

</td></tr><tr><td>****NDR****

</td><td><span style="white-space: pre-wrap;">Не требуется для SMTP-интеграции </span>

</td></tr><tr><td>****KATA/NDR****

</td><td>Полный функционал: периметр + внутренняя сеть

</td></tr></tbody></table>

##### ****🔹KATA****

- - - <span style="white-space: pre-wrap;">Принимает копии писем по SMTP </span>
        - <span style="white-space: pre-wrap;">Анализирует вложения </span>****тремя независимыми технологиями****<span style="white-space: pre-wrap;"></span>
        - <span style="white-space: pre-wrap;">Фиксирует угрозы в разделе </span>****«Угрозы → События»****<span style="white-space: pre-wrap;"></span>
        - Поддерживает интеграцию с Exchange, Postfix, Cisco ESA и др. (при наличии управления маршрутизацией)

<p class="callout warning">⚠️****ВАЖНО:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">Без лицензии </span>****KATA****<span style="white-space: pre-wrap;"> функционал анализа </span>****недоступен****, даже если письма поступают на SMTP-точку.</p>

> 💡****Рекомендация:****<span style="white-space: pre-wrap;"> </span>  
> Используйте служебный домен (`****katasmtp.corp****<span style="white-space: pre-wrap;">`) </span>****только внутри сети****<span style="white-space: pre-wrap;"> — не публикуйте его во внешнем DNS.</span>

---

#### ****1.2. Сетевые требования****

- Для приёма SMTP-трафика используется management-интерфейс.
- <span style="white-space: pre-wrap;">Exchange должен иметь возможность </span>****напрямую подключаться****<span style="white-space: pre-wrap;"> к KATA по </span>****TCP-порту 25****.
- <span style="white-space: pre-wrap;">Внутренний DNS должен содержать </span>****MX-запись****<span style="white-space: pre-wrap;"> для служебного домена, указывающую на </span>****IP KATA****.

<p class="callout info">ℹ️****Примечание:****<span style="white-space: pre-wrap;"> </span>  
<span style="white-space: pre-wrap;">SMTP-интеграция </span>****не требует зеркалирования трафика****<span style="white-space: pre-wrap;"> — почтовый сервер </span>****активно отправляет****<span style="white-space: pre-wrap;"> копии писем на обработку.</span></p>

---

#### ****1.3. Настройка DNS сервера****

Чтобы создать дополнительную зону на DNS-сервере, выполните следующие шаги на внутреннем DNS-сервере:

1\. Откройте настройки DNS-сервера. Щелкните правой кнопкой мыши по вашему серверу и выберите «Настроить DNS-сервер», чтобы запустить мастер настройки.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/eb2GCr7yCJw6KsHV-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/eb2GCr7yCJw6KsHV-image.png)

📸****Скриншот 1:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

2\. Выберите "****Создать зону прямого просмотра****".

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/7cb9KhyR1FgAv7xv-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/7cb9KhyR1FgAv7xv-image.png)

📸****Скриншот 2:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

3\. Выберите какой DNS-сервер обслуживает данную зону:  
[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/u4q5aLtSprY2HiDY-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/u4q5aLtSprY2HiDY-image.png)

📸****Скриншот 3:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

4\. Укажите имя новой зоны, например: '****katasmtp.corp****'.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/MxLXehM6cQkMFuVo-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/MxLXehM6cQkMFuVo-image.png)

📸****Скриншот 4:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

5\. Выбираем тип обновления.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/p4B6CTjsbCFwAm2E-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/p4B6CTjsbCFwAm2E-image.png)

📸****Скриншот 5:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

6\. Убираем сервер пересылки.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/bJxCy8cEUujTq3X6-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/bJxCy8cEUujTq3X6-image.png)

📸****Скриншот 6:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

7\. Завершаем мастер настройки DNS-сервера.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/XLK0xzjcDHrfY6K1-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/XLK0xzjcDHrfY6K1-image.png)

📸****Скриншот 7:****<span style="white-space: pre-wrap;"> Поле примера вызова</span>

</details>---

<details id="bkmrk--5"><summary>2. Настройка на стороне KATA</summary>

#### ****2.1. Включение SMTP-интеграции****

1\. Войдите в веб-интерфейс Central Node под учётной записью `****admin****`.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/pmFB0iqFOSU6bXJE-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/pmFB0iqFOSU6bXJE-image.png)

📸****Скриншот 8:****<span style="white-space: pre-wrap;"> Экран входа в KATA</span>

<span style="white-space: pre-wrap;">2. Перейдите: </span>****Серверы Sensor****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/GphNYaTdgRe59P8p-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/GphNYaTdgRe59P8p-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/zr75MrWlh7UloNI9-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/zr75MrWlh7UloNI9-image.png)

📸****Скриншот 9:****<span style="white-space: pre-wrap;"> Список сенсоров (включая «</span>****Embedded Sensor****»)

<span style="white-space: pre-wrap;">3. Нажмите </span>****«Изменить»****<span style="white-space: pre-wrap;"> напротив нужного Sensor (обычно — </span>****Embedded Sensor****).

<span style="white-space: pre-wrap;">4. Перейдите на вкладку </span>****«SMTP-интеграция»****<span style="white-space: pre-wrap;">. </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/b6n22UUQAYPpz5eP-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/b6n22UUQAYPpz5eP-image.png)

📸****Скриншот 10:****<span style="white-space: pre-wrap;"> Вкладка «SMTP-интеграция» с переключателем</span>

<span style="white-space: pre-wrap;">5. Переведите параметр </span>****«SMTP-интеграция»****<span style="white-space: pre-wrap;"> в состояние </span>****«Включено»****.

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/MLeoiuS7mSxMS5zY-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/MLeoiuS7mSxMS5zY-image.png)

📸****Скриншот 11:****<span style="white-space: pre-wrap;"> Вкладка «SMTP-интеграция»</span>

---

#### ****2.2. Настройка доменов назначения****

<p class="callout warning">⚠️****Обязательный шаг!****  
<span style="white-space: pre-wrap;">Без этого KATA </span>****не примет письма****.</p>

<span style="white-space: pre-wrap;">6. В том же разделе </span>****«SMTP-интеграция»****<span style="white-space: pre-wrap;"> найдите поле:</span>

<span style="white-space: pre-wrap;"> </span>****«Домены назначения»****

7\. Укажите служебный домен, например:

 ****katasmtp.corp****

<p class="callout info"><span style="white-space: pre-wrap;"> Можно указать несколько доменов — по одному на строку.</span></p>

<span style="white-space: pre-wrap;">8. Нажмите </span>****«Применить»****<span style="white-space: pre-wrap;">. </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/2tUsmy87v6lRDj6J-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/2tUsmy87v6lRDj6J-image.png)

📸****Скриншот 12:****<span style="white-space: pre-wrap;"> Поле «Домены назначения» с введённым `</span>****kata.abc.corp****`

---

****✅ После этого KATA:****

- - - - <span style="white-space: pre-wrap;">Активирует встроенный SMTP-сервер на порту </span>****25****
            - <span style="white-space: pre-wrap;">Примет письма </span>****только на указанные домены****
            - <span style="white-space: pre-wrap;">Начнёт анализировать вложения по </span>****Anti-Malware****<span style="white-space: pre-wrap;">, </span>****YARA****<span style="white-space: pre-wrap;">, </span>****Sandbox****

</details>---

<details id="bkmrk-3.-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-%D0%BD%D0%B0-%D1%81%D1%82%D0%BE%D1%80"><summary>3. Настройка на стороне Microsoft Exchange</summary>

#### ****3.1. Регистрация A-записи в DNS****

<span style="white-space: pre-wrap;">1. В ранее созданной дополнительной зоне внутреннего DNS-сервера создайте запись типа </span>****A****.

- ****Имя:****<span style="white-space: pre-wrap;"> kata</span>
- ****Домен****<span style="white-space: pre-wrap;">: `kata.katasmtp.corp` </span>
- ****Целевой хост****<span style="white-space: pre-wrap;">: IP-адрес интерфейса KATA </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/NBhO5iYppoKtV6RJ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/NBhO5iYppoKtV6RJ-image.png)

📸****Скриншот 13:****<span style="white-space: pre-wrap;"> DNS-запись A</span>

---

#### ****3.2. Регистрация MX-записи в DNS****

<span style="white-space: pre-wrap;">1. Внутренний DNS-сервер: создайте запись типа </span>****MX****<span style="white-space: pre-wrap;"></span>

- ****Домен****<span style="white-space: pre-wrap;">: `kata.abc.corp` </span>
- ****Приоритет****<span style="white-space: pre-wrap;">: `10` </span>
- ****Целевой хост****<span style="white-space: pre-wrap;">: IP-адрес интерфейса KATA </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/9XVx8G8FburkrVb2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/9XVx8G8FburkrVb2-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/aVh60biynBc80OSB-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/aVh60biynBc80OSB-image.png)

<span style="white-space: pre-wrap;"> 📸 \*\*</span>****Скриншот 14:****<span style="white-space: pre-wrap;"> DNS-запись </span>****MX****

---

#### ****3.3. Создание правила BCC****

<span style="white-space: pre-wrap;">1. В </span>****Exchange Admin Center → Mail flow → Rules →+ Create a new rule****

2\. Укажите:

- ****Имя:****<span style="white-space: pre-wrap;"> `Send BCC to KATA`</span>
- ****Условие:****<span style="white-space: pre-wrap;"> `The recipient is located...` → `Outside the organization` </span>
- \*(или `Any recipient` — по политике)\*
- ****Действие:**** `Blind carbon copy (BCC) the message to...` → `sensor@kata.abc.corp`

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/70caLGtmysBTquus-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/70caLGtmysBTquus-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/qsMmbVGj0nECGqM2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/qsMmbVGj0nECGqM2-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/M6bKLzpECypenQDg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/M6bKLzpECypenQDg-image.png)

📸****Скриншот 15:****<span style="white-space: pre-wrap;"> Правило BCC</span>

---

#### ****3.3. Настройка исходящего коннектора****

<span style="white-space: pre-wrap;">1. </span>****Перейдите:****<span style="white-space: pre-wrap;"> Mail flow → Send connectors → + Create</span>

<span style="white-space: pre-wrap;">2. </span>****Укажите:****

- ****Имя:****<span style="white-space: pre-wrap;"> `KATA SMTP Connector`</span>
- ****Тип:****<span style="white-space: pre-wrap;"> Custom</span>

<span style="white-space: pre-wrap;">3. На шаге </span>****Address space****:

- <span style="white-space: pre-wrap;">Нажмите </span>****+****
- ****Тип:**** `SMTP`
- ****Домен:****<span style="white-space: pre-wrap;"> `kata.abc.corp`</span>
- ****Cost:****<span style="white-space: pre-wrap;"> `1` </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/ddJ9CiPw8XrMv1je-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/ddJ9CiPw8XrMv1je-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/XBHJareaYusHTasA-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/XBHJareaYusHTasA-image.png)[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/K62y4MfihWoWHMsV-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/K62y4MfihWoWHMsV-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/Vq3GoQoJiVH1MTPA-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/Vq3GoQoJiVH1MTPA-image.png)

📸****Скриншот 16:****<span style="white-space: pre-wrap;"> Address space</span>

<span style="white-space: pre-wrap;">4. На шаге </span>****Source server****<span style="white-space: pre-wrap;"> выберите ваш Exchange Server </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/WCEmE6W6r4XXm0ua-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/WCEmE6W6r4XXm0ua-image.png)

📸****Скриншот 17:****<span style="white-space: pre-wrap;"> Выбор сервера</span>

<span style="white-space: pre-wrap;">5. На всех остальных шагах оставьте \*\*настройки по умолчанию\*\* </span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/p0fJtPts2koeZuT8-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/p0fJtPts2koeZuT8-image.png)

📸****Скриншот 18:****<span style="white-space: pre-wrap;"> Шаг с параметрами по умолчанию</span>

</details>---

<details id="bkmrk-4.-%D0%9F%D1%80%D0%BE%D0%B2%D0%B5%D1%80%D0%BA%D0%B0-%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D1%8B4."><summary>4. Проверка работы</summary>

#### ****4.1. Проверка поступления писем****

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Мониторинг → Обработано****

<span style="white-space: pre-wrap;">2. Выберите источник: </span>****SMTP****

3\. Укажите тип отображения:

- ****Текущая загрузка****
- ****Выбранный период****<span style="white-space: pre-wrap;"> (настраивается в правом верхнем углу)</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/r4oTMLfiYcuxGteg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/r4oTMLfiYcuxGteg-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-11/scaled-1680-/t7sKwviF2HRRDYxy-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-11/t7sKwviF2HRRDYxy-image.png)

📸****Скриншот 19:****<span style="white-space: pre-wrap;"> График нагрузки по SMTP-трафику</span>

<p class="callout success">✅Если письма поступают — вы увидите график.</p>

---

#### ****4.2. Просмотр результатов анализа****

<span style="white-space: pre-wrap;">1. Перейдите под учётной записью </span>****«Офицер безопасности»****

<span style="white-space: pre-wrap;">2. Откройте: </span>****Угрозы → События****

<span style="white-space: pre-wrap;">3. В колонке </span>****«Технология детектирования»****<span style="white-space: pre-wrap;"> вы увидите:</span>

- ****Anti-Malware****
- ****YARA****
- ****Sandbox****

> <span style="white-space: pre-wrap;">💡Объект может быть детектирован </span>****одной или несколькими****<span style="white-space: pre-wrap;"> технологиями.</span>

<p class="callout info"><span style="white-space: pre-wrap;">Данные отображаются </span>****только под ролью «Офицер безопасности»****.</p>

</details>---

#### ****📌 Полезные ссылки****

- [Официальная документация KATA 7.1](https://support.kaspersky.com/KATA/7.1/ru-RU/)
- [SMTP-интеграция](https://support.kaspersky.com/KATA/7.1/ru-RU/247861.htm)
- [Kaspersky Tech на YouTube](https://www.youtube.com/watch?v=fy54oz8ivGM&t=2s)
- [Kaspersky на Rutube](https://rutube.ru/video/dddb90cc8b667713f18eb9a242a7cd27/)

---

#### <span style="white-space: pre-wrap;">✅ </span>****Настройка SMTP-интеграции с Microsoft Exchange завершена!****<span style="white-space: pre-wrap;"></span>

Теперь KATA:

- Принимает копии писем как почтовый сервер
- <span style="white-space: pre-wrap;">Анализирует вложения </span>****тремя технологиями****: Anti-Malware, YARA, Sandbox
- Фиксирует угрозы в реальном времени
- Готов к расследованию инцидентов, связанных с почтовыми атаками

# Процесс установки и настройки Kaspersky EDR (KATA) с использованием KES 12.1+ на Windows

<p class="callout info"><span style="white-space: pre-wrap;">ℹ️ </span>****Информация:****<span style="white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды pre-sales и/или AntiAPT Community и НЕ является официальной рекомендацией вендора.</span></p>

---

### 📦 Варианты развёртывания

****Версия решения:****<span style="white-space: pre-wrap;"> KES 12.1+; KEDR (KATA) 4.0&gt;7.1;</span>  
****Тип развёртывания:****

- Чистая установка с EDR
- Активация EDR на уже установленном KES

> <span style="white-space: pre-wrap;">⚠️ </span>****Очень важно****:  
> <span style="white-space: pre-wrap;">Для работы компонента </span>****EDR (KEDR/KATA)****<span style="white-space: pre-wrap;"> требуется:</span>- ****Kaspersky Security Center (KSC) 13.2 или выше****
> - ****KATA/KEDR/NDR 4.0 или выше****
> - ****Лицензия KES****<span style="white-space: pre-wrap;"> + отдельная лицензия </span>****KEDR****

> <span style="white-space: pre-wrap;">💡 </span>****Рекомендация****:  
> <span style="white-space: pre-wrap;">Используйте </span>****чистую установку****, если вы разворачиваете решение впервые.  
> <span style="white-space: pre-wrap;">Используйте </span>****активацию через задачу****, если KES уже развёрнут и обновлён до 12.1+.

ВАЖНО:

---

<details id="bkmrk-1.-%D0%9F%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B01.1.-%D0%9F%D0%BE"><summary>1. Подготовка</summary>

### 1.1. Поддерживаемые версии

<table style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Компонент****

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Минимальная версия****

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KATA / KEDR

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">4.0&gt;7.1

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(225, 227, 234) rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KSC

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-style: solid none solid solid; border-color: rgb(227, 227, 227) currentcolor rgb(225, 227, 234) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">13.2+

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-style: solid solid none; border-color: rgb(227, 227, 227) rgb(225, 227, 234) currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">KES для Windows

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-style: solid none none solid; border-color: rgb(227, 227, 227) currentcolor currentcolor rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">12.1+

</td></tr></tbody></table>

### 1.2. Аппаратные требования (на клиенте)

- ****ОС****: Windows 10/11, Windows Server 2016–2022
- ****RAM****: ≥2 ГБ (x64)
- ****HDD****: ≥2 ГБ свободного места
- ****CPU****<span style="white-space: pre-wrap;">: ≥1 ГГц, поддержка </span>****SSE2****

### 1.3. Необходимые лицензии

- <span style="white-space: pre-wrap;">Лицензия </span>****KES****
- <span style="white-space: pre-wrap;">Лицензия </span>****KEDR (KATA)****

> <span style="white-space: pre-wrap;">📌 Обе лицензии </span>****должны быть добавлены отдельно****<span style="white-space: pre-wrap;"> — одна не заменяет другую.</span>

</details>---

<details id="bkmrk-2.-%D0%A7%D0%B8%D1%81%D1%82%D0%B0%D1%8F-%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-"><summary>2. Чистая установка KES 12.1 с EDR через KSC Web Console</summary>

### 2.1. Настройка инсталляционного пакета

<span style="white-space: pre-wrap;">1. Откройте </span>****KSC Web Console → Операции → Хранилища → Инсталляционные пакеты****

<span style="white-space: pre-wrap;">2. Найдите пакет </span>****KES 12.1+****

<span style="white-space: pre-wrap;">3. Перейдите в </span>****Параметры → Detection and Response****

<span style="white-space: pre-wrap;">4. Включите: </span>****Endpoint Detection and Response (KATA)****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/TjPdBbUohZ5q03ex-image.png)****📸 Скриншот 1:**** <span style="color: rgb(0, 0, 0);">Выбор компонента EDR до KES 12.8</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/Gq5JUQJOPxb2rlwK-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/Gq5JUQJOPxb2rlwK-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 2****: Выбор компонента EDR для KES 12.8+

<span style="white-space: pre-wrap;">5. (Рекомендуется) Включите: </span>****Настройки установки → Добавить путь к приложению в переменную окружения %PATH%****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/FplO6Ot1UyalTVvF-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 3:**** Добавить путь к приложению в переменную окружения%PATH%

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Обновить базы» → «Сохранить»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/iZT5vN6Td3nBd4to-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 4: Обновить базы****

---

### 2.2. Создание задачи удалённой установки

<span style="white-space: pre-wrap;">1. Перейдите: </span>****Устройства → Задачи → Добавить****

2\. Выберите:

1. ****Приложение****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Kaspersky Security Center</span>`
2. ****Тип задачи****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">Удалённая установка программы</span>`

3\. Укажите устройства (вручную или из списка)  
![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/LdhKwZ3vZgcwehsx-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 5:**** Удаленная установка программы

4\. Выберите:

1. ****Инсталляционный пакет****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KES 12.1+</span>`
2. ****Агент администрирования****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">KSC Agent</span>`

<span style="white-space: pre-wrap;">5. Если агент уже установлен — выберите: </span>****«Учётная запись не требуется»****

![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/GHA1hHAkBqBAMHl6-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 6:**** Учетная запись не требуется (Агент администрирования уже установлен)

<span style="white-space: pre-wrap;">6. Нажмите </span>****«Готово» → «Запустить»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/5BqjYejJViz2wxbp-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/5BqjYejJViz2wxbp-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 7:**** После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.

---

### 2.3. Добавление лицензий

> <span style="white-space: pre-wrap;">⚠️ </span>****Важно****<span style="white-space: pre-wrap;">: Добавьте </span>****обе лицензии отдельно****!

#### Лицензия KES + EDR:

****1. Устройства → Задачи → Добавить → Добавление ключа****

<span style="white-space: pre-wrap;">2. Выберите </span>****KES 12.1+****, укажите устройства

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/DPRthXw2ehBZGn2o-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/DPRthXw2ehBZGn2o-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 8:**** Добавление ключа KES

<span style="white-space: pre-wrap;">3. Выберите файл ключа → </span>****снимите галочку** **«Использовать как резервный»****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/ybPBN2RZArs0X9O9-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/ybPBN2RZArs0X9O9-image.png)<span style="white-space: pre-wrap;">📸 </span>****Скриншот 9:**** Использовать ключ в качестве резервного

#### Лицензия KEDR (KATA):

<span style="white-space: pre-wrap;">1. Повторите шаги выше, но выберите </span>****ключ KEDR****

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-05/scaled-1680-/ZjWzzijLkM8NifHa-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-05/ZjWzzijLkM8NifHa-image.png)  
<span style="white-space: pre-wrap;">📸 </span>****Скриншот 10:**** Добавление ключа EDR

> <span style="white-space: pre-wrap;">✅ После применения обеих лицензий агент будет отображаться в KATA как </span>****Endpoint Agent****.

</details>---

## 3. Активация EDR на уже установленном KES

&lt;details&gt;  
&lt;summary&gt;👉 Развернуть: Через задачу «Изменение состава компонентов»&lt;/summary&gt;

> <span style="white-space: pre-wrap;">⚠️ </span>****Важно****<span style="white-space: pre-wrap;">: Перед запуском задачи </span>****отключите «Защиту паролем»****<span style="white-space: pre-wrap;"> в политике, иначе задача завершится с ошибкой.</span>

### 3.1. Отключение защиты паролем

1. ****Активы → Политики → Выберите политику → Параметры приложения → Общие настройки → Интерфейс****
2. <span style="white-space: pre-wrap;">Отключите </span>****«Защита паролем»****  
    <span style="white-space: pre-wrap;">📸 </span>****Скриншот 14****<span style="white-space: pre-wrap;"> (стр. 32)</span>

---

### 3.2. Создание задачи

1. ****Устройства → Задачи → Добавить → Изменение состава компонентов****
2. Выберите KES 12.1+ → укажите устройства  
    <span style="white-space: pre-wrap;">📸 </span>****Скриншот 16****<span style="white-space: pre-wrap;"> (стр. 34)</span>
3. В параметрах задачи включите:  
    ****Detection and Response → Endpoint Detection and Response (KATA)****  
    <span style="white-space: pre-wrap;">📸 </span>****Скриншот 17****<span style="white-space: pre-wrap;"> (стр. 35)</span>
4. Запустите задачу

---

### 3.3. Добавление лицензии KEDR

1. <span style="white-space: pre-wrap;">Создайте задачу </span>****«Добавление ключа»****
2. <span style="white-space: pre-wrap;">Выберите </span>****ключ KEDR****<span style="white-space: pre-wrap;"> → примените к тем же устройствам</span>  
    <span style="white-space: pre-wrap;">📸 </span>****Скриншот 18****<span style="white-space: pre-wrap;"> (стр. 37)</span>

> ✅ После завершения агент появится в KATA.

&lt;/details&gt;

---

## 4. Интеграция с Central Node KATA

&lt;details&gt;  
&lt;summary&gt;👉 Развернуть: Настройка политики и подключение&lt;/summary&gt;

### 4.1. Скачивание TLS-сертификата из KATA

1. <span style="white-space: pre-wrap;">Войдите в </span>****KATA Web Console (администратор)****
2. <span style="white-space: pre-wrap;">Перейдите: </span>****Параметры → Сертификаты → Экспортировать****  
    <span style="white-space: pre-wrap;">📸 </span>****Скриншот 19****<span style="white-space: pre-wrap;"> (стр. 23)</span>
3. <span style="white-space: pre-wrap;">Сохраните файл </span>`<span class="editor-theme-code">.cer</span>`

---

### 4.2. Настройка политики

1. ****Устройства → Политики → Добавить → KES 12.1+****
2. <span style="white-space: pre-wrap;">В мастере выберите </span>****стандартный режим****
3. <span style="white-space: pre-wrap;">Перейдите: </span>****Параметры приложения → Detection and Response → Endpoint Detection and Response (KATA)****
4. Включите компонент
5. <span style="white-space: pre-wrap;">Нажмите </span>****«Настройки подключения к серверу KATA»****
    - <span style="white-space: pre-wrap;">Загрузите </span>****TLS-сертификат****
    - <span style="white-space: pre-wrap;">Укажите </span>****адрес Central Node****<span style="white-space: pre-wrap;"> и </span>****порт (по умолчанию 11080)****  
        <span style="white-space: pre-wrap;">📸 </span>****Скриншот 20****<span style="white-space: pre-wrap;"> (стр. 26)</span>
6. <span style="white-space: pre-wrap;">Нажмите </span>****«Сохранить»****

> <span style="white-space: pre-wrap;">✅ Успешное подключение подтверждается появлением устройства в разделе </span>****«Endpoint Agents / Активы»****<span style="white-space: pre-wrap;"> в KATA.</span>

---

## 📌 Полезные ссылки

- [Официальная документация KES 12.1](https://support.kaspersky.com/kes/12.1)
- [Интеграция KES с KATA](https://support.kaspersky.com/help/KATA/7.1/ru-RU/194604.htm)
- [AntiAPT Community – KEDR](https://antiapt-community.ru/link/18)

---

<span style="white-space: pre-wrap;">✅ </span>****Развёртывание KES 12.1 с EDR завершено!****  
Теперь ваши конечные точки:

- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями

# Руководство по настройке API KATA, KEDR, NDR до 7.1.3

В данном руководстве описывается процесс работы с REST API платформы KATAP.

Руководство разделено на функциональные блоки, описывающие весь процесс работы с API, начиная от создания сертификата и заканчивая подготовленной коллекцией запросов в Postman.

# Подготовка окружения

### <span style="white-space: pre-wrap;"> </span><span style="color: rgb(22, 145, 121);">Подготовка окружения</span>

<span style="color: windowtext;">Для начала работы с API необходимо выполнить интеграцию внешней системы с Kaspersky Anti Targeted Attack Platform. Внешняя система должна пройти авторизацию на сервере Kaspersky Anti Targeted Attack Platform.</span>

<span style="color: windowtext;">Чтобы выполнить интеграцию внешней системы с Kaspersky Anti Targeted Attack Platform:</span>

- <span style="color: windowtext; white-space: pre-wrap;">Сгенерируйте уникальный идентификатор внешней системы для авторизации в Kaspersky Anti Targeted Attack Platform – </span>****sensorId****<span style="color: windowtext;">.</span>
- <span style="color: windowtext;">Сгенерируйте сертификат сервера внешней системы.</span>
- <span style="color: windowtext; white-space: pre-wrap;">Создайте любой запрос от внешней системы в Kaspersky Anti Targeted Attack Platform, содержащий идентификатор </span>****sensorId****<span style="color: windowtext;">. Например, вы можете создать запрос на проверку объекта из внешней системы в Kaspersky Anti Targeted Attack Platform. (Создание запроса будет рассмотрено в разделе 2)</span>

### <span style="color: rgb(22, 145, 121);">Методы и возвращаемые ответы</span>

<span style="color: windowtext;">Kaspersky Anti Targeted Attack Platform предоставляет HTTPS REST интерфейс проверки объектов, хранящихся во внешних системах.</span>

<span style="color: windowtext;">Используются HTTP-методы POST, GET, DELETE.</span>

<span style="color: windowtext;">Возвращаемое значение</span>

<table id="bkmrk-%D0%9A%D0%BE%D0%B4-%D0%B2%D0%BE%D0%B7%D0%B2%D1%80%D0%B0%D1%82%D0%B0%D0%9E%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%B8%D0%B5" style="border-collapse: collapse; border: none;"><colgroup><col style="width: 113.15pt;"></col><col style="width: 382.45pt;"></col></colgroup><tbody><tr><td style="width: 113.15pt; border: 1pt solid windowtext; padding: 0cm 5.4pt;">****Код возврата****

</td><td style="width: 382.45pt; border-top: 1pt solid windowtext; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: none; border-image: initial; padding: 0cm 5.4pt;">****Описание****

</td></tr><tr><td style="width: 113.15pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">200</span>`

</td><td style="width: 382.45pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Проверка выполнена успешно.</span>

</td></tr><tr><td style="width: 113.15pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">204</span>`

</td><td style="width: 382.45pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Нет содержимого.</span>

</td></tr><tr><td style="width: 113.15pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">400</span>`

</td><td style="width: 382.45pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Требуется авторизация.</span>

</td></tr><tr><td style="width: 113.15pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">401</span>`

</td><td style="width: 382.45pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Требуется авторизация. Ошибка ввода параметров.</span>

</td></tr><tr><td style="width: 113.15pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">404</span>`

</td><td style="width: 382.45pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Не найдены результаты проверки по указанному идентификатору.</span>

</td></tr><tr><td style="width: 113.15pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">429</span>`

</td><td style="width: 382.45pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Превышено количество запросов. Повторите запрос позднее.</span>

</td></tr><tr><td style="width: 113.15pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">500, 502, 503, 504</span>`

</td><td style="width: 382.45pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Внутренняя ошибка сервера. Повторите запрос позднее.</span>

</td></tr></tbody></table>

<span style="color: windowtext; white-space: pre-wrap;"></span>

### <span style="color: rgb(22, 145, 121);">Создание UUID</span>

<span style="color: windowtext; white-space: pre-wrap;">Сгенерируйте уникальный идентификатор внешней системы для авторизации в Kaspersky Anti Targeted Attack Platform – </span>****sensorId****

<span style="color: windowtext; white-space: pre-wrap;">Для создания UUID необходимо перейти на сайт </span>[https://www.uuidgenerator.net/version1](https://www.uuidgenerator.net/version1)<span style="color: windowtext; white-space: pre-wrap;"> и нажать на кнопку «Generate a version 1 UUID» будет сформирован UUID.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/q2BSaqion7WUhdgd-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/q2BSaqion7WUhdgd-image.png)

<span style="white-space: pre-wrap;">Скопируйте получившееся значение и сохраните для последующего использования это значение будет присвоено переменной </span>****sensorId****.****

<span style="white-space: pre-wrap;"></span>

### <span style="color: rgb(22, 145, 121);">Создание ключей шифрования/ SSL Сертификатов</span>

<span style="color: rgb(0, 0, 0);">Сгенерируйте сертификат сервера внешней системы.</span>

<span style="color: rgb(0, 0, 0);">В зависимости от используемого решения необходимо формировать либо пару ключей, либо один crt.</span>

##### <span style="color: rgb(22, 145, 121);">1-й вариант, создания ключей в linux под Postman (и иных систем автоматизации/управления):</span>

<span style="color: rgb(0, 0, 0);">Создайте пару 2048/4096-битных ключей шифрования (открытый и закрытый) для аутентификации и защиты передаваемых файлов. Тип шифрования RSA.</span>

```
openssl req -x509 -nodes -days 3650 -newkey rsa:4096 -keyout key.pem -out crt.pem
```

<span style="color: windowtext;">Во время генерации заполните необходимые поля:</span>

**Country Name (2 letter code) \[AU\]:RU**

**State or Province Name (full name) \[Some-State\]:apisystem**

**Locality Name (eg, city) \[\]:**

**Organization Name (eg, company) \[Internet Widgits Pty Ltd\]:apisystem**

**Organizational Unit Name (eg, section) \[\]:localhost**

**Common Name (e.g. server FQDN or YOUR name) \[\]:apisystem.sales.lab**

**Email Address \[\]:**

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/Kt0OMyZHLlowFJXa-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/Kt0OMyZHLlowFJXa-image.png)

<span style="color: windowtext;">Но если не хотите формировать ключи в интерактивном режиме, то альтернативная команда формирования ключей выглядит так:</span>

```
openssl req -x509 -nodes -days 3650 -newkey rsa:4096 \
  -keyout localhost.key -out localhost.crt \
  -subj "/CN=localhost" \
  -addext "subjectAltName=DNS:localhost,IP:127.0.0.1"
```

<span style="color: windowtext; white-space: pre-wrap;"> После создания сертификатов они будут располагаться в корневой директории текущего пользователя:</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/63NTP45wl4NMOrqP-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/63NTP45wl4NMOrqP-image.png)

##### <span style="color: rgb(22, 145, 121);">2-й вариант, создания ключей в linux под cURL</span>

```
#openssl genrsa -out server.key 2048
#openssl rsa -in server.key -out server.key
#openssl req -sha256 -new -key server.key -out server.csr -subj '/CN=localhost'
#openssl x509 -req -sha256 -days 365 -in server.csr -signkey server.key -out server.crt
#cat server.crt server.key > cert.pem
```

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/m3H2cyo2aeD5mJ3P-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/m3H2cyo2aeD5mJ3P-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/mFrUg6vErOsJLhFJ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/mFrUg6vErOsJLhFJ-image.png)

<span style="color: windowtext;">После создания сертификатов они будут располагаться в корневой директории текущего пользователя:</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/Q8z23TXTY7Gem1v0-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/Q8z23TXTY7Gem1v0-image.png)

cert.pem, server.crt, server.csr, server.key - сертификаты необходимые для авторизованного взаимодействия с КАТА через cURL/в ручном режиме.

### <span style="color: rgb(22, 145, 121);">ПОДГОТОВКА POSTMAN</span>

Postman это инструмент для работы с API, который позволяет пользователю посылать запросы к сервисам и работать с их ответами.

<span style="white-space: pre-wrap;"> Специалистами АО «Лаборатория Касперского» подготовлены коллекции запросов для взаимодействия с KATA/KEDR через приложение для автоматизации работы с API запросами - POSTMAN и размещены по следующему адресу: </span>[https://www.postman.com/kl-ru-presales/workspace/kaspersky-products-apis-ru/documentation/8104472-2e3ebb80-3c2b-4b54-9939-043e57987b2b](https://www.postman.com/kl-ru-presales/workspace/kaspersky-products-apis-ru/documentation/8104472-2e3ebb80-3c2b-4b54-9939-043e57987b2b)

<span style="white-space: pre-wrap;"> Если коллекция не доступна (а Postman часто ее блочит из-за открытых кредов) то скачать коллекцию можно по этой ссылке - </span>

<span style="color: rgb(38, 38, 38);">Выполним следующие настройки в POSTMAN для работы с API запросами:</span>

<table id="bkmrk-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-postman%D0%94%D0%BE%D0%B1" style="border-collapse: collapse; border: none;"><colgroup><col style="width: 186px;"></col><col style="width: 698px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.6pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">****Настройка Postman****

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">****Добавление сертификатов****

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;">Перейдите в раздел </span>****Settings****

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/YJavPnpcE6NAbzdR-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/YJavPnpcE6NAbzdR-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Перейти в подраздел</span> ****General,**** <span style="color: windowtext; white-space: pre-wrap;"> отключите меню в строке SSL certificate verification</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/VDHz9alwCfFyCJO7-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/VDHz9alwCfFyCJO7-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Перейти в раздел Certificates , нажать Add Certificate</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/nGCd7W6ZbHOZnMhx-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/nGCd7W6ZbHOZnMhx-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Добавьте в поле Host адрес КАТА на котором ожидается подключение по API</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/v8rg0PXSUj2YNfQO-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/v8rg0PXSUj2YNfQO-image.png)[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/3RWI1lZvWBCaOAi5-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/3RWI1lZvWBCaOAi5-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;">Экспортируйте коллекции из доступной коллекции </span>[Kaspersky Products APIs (RU)](https://www.postman.com/kl-ru-presales/workspace/kaspersky-products-apis-ru/documentation/8104472-2e3ebb80-3c2b-4b54-9939-043e57987b2b)<span style="color: windowtext;">.</span>

<span style="color: windowtext;">Перейдите по ссылке, выберите необходимую коллекцию, выберите меню коллекции, export, выбрать версию коллекции, нажать на export.</span>

<span style="color: windowtext;">Будет загружен json файл с коллекцией.</span>

<span style="color: windowtext; white-space: pre-wrap;"> </span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/MbXgM3iOUKMozSVE-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/MbXgM3iOUKMozSVE-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Импортируйте коллекции в Postman. Зайдите в вашу коллекцию, нажмите на кнопку Import,</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/5ZWiWlHClKcTfpVb-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/5ZWiWlHClKcTfpVb-image.png)<span style="color: windowtext; white-space: pre-wrap;"> </span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Добавьте коллекцию либо по URL, либо выберите загруженный файл, в меню загрузки файлов.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/0OkNRM9psKqaFxmo-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/0OkNRM9psKqaFxmo-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">После добавления json/коллекции в левой стороне интерфейса у вас отобразятся добавленные разделы.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/XCuJ914H93dhGQr2-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/XCuJ914H93dhGQr2-image.png)

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">****Настройка использования переменных****

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">****В Postman есть глобальные переменные. Так же есть переменные в теле запроса для определенных параметров запроса.****

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;">Откройте окно коллекции, перейдите во вкладку Variables, настройте </span><span style="background-color: yellow; white-space: pre-wrap;">переменные </span><span style="color: windowtext;">kedr\_ip Они доступны для всех параметров в коллекции.</span>

<span style="white-space: pre-wrap;"> </span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/FGSy2DKzhK1eeiSq-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/FGSy2DKzhK1eeiSq-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Раскройте коллекцию, перейдите в подготовленный запрос.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/AQjWrveVNgCmr0HI-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/AQjWrveVNgCmr0HI-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Откройте вкладку Body.</span>

<span style="color: windowtext;">В этом подразделе вы можете редактировать параметры запросов применительно для вашей инсталляции.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/OEbfkRKQODK3RxgG-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/OEbfkRKQODK3RxgG-image.png)

</td></tr><tr style="height: 10px;"><td><span style="color: black;">Увеличение параметра «Maximum response size».</span>

<span style="color: black;">Нажмите «Ctrl+,», откроется меню настроек. В параметре «Maximum response size» введите значение от 50 до 200 MB. (Минимально 50). Закройте окно.</span>

</td><td>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/m42Vk5jRDIVD1k2r-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/m42Vk5jRDIVD1k2r-image.png)

</td></tr></tbody></table>

# API для получения внешними системами информации о событиях приложения

****Для всех версий KEDR до версии 7.1.7****

> **Примечание:* *данная статья является примером реализации скрипта, который позволяет делать API запрос к Central Node для сбора событий телеметрии и отправки полученных данных в коллектор SIEM по TCP. Справка на API:** [**https://support.kaspersky.ru/kata/7.1/248949**](https://support.kaspersky.ru/kata/7.1/248949)

##### ****Шаг 1: копирование скрипта на внешнюю систему****

Внешней системой может выступать любая рабочая станция или сервер, включая непосредственно коллектор SIEM. Заполните обязательные поля с UUID внешней системы, путями до TLS-сертификата и ключа, а также адресом и портом SIEM системы. Генерация UUID и TLS-сертификата с ключом указаны на шагах 2 и 3.

Сам скрипт:

```python
import json
import logging
import os
import socket
import sys
import time
import urllib.parse
from pathlib import Path

import requests

# КОНФИГУРАЦИЯ — ОБЯЗАТЕЛЬНО ЗАМЕНИТЕ
EXTERNAL_SYSTEM_ID = "<идентификатор external_system_id>"  # Сгенерированный UUID
KATA_HOST = "<IP адрес или FQDN Central Node>"
KATA_PORT = 443  # Оставить без изменений

CERT_FILE = "<путь к файлу TLS-сертификата>"
KEY_FILE = "<путь к файлу закрытого ключа>"

SIEM_HOST = "<IP адрес или FQDN SIEM>"
SIEM_PORT = 9000  # порт TCP

# ПАРАМЕТРЫ ЗАПРОСА (опционально)
# MAX_EVENTS: от 1 до 72000 (максимум зависит от вашей инсталляции)
MAX_EVENTS = 20000

# FILTER: оставьте пустым для всех событий
# Примеры (см. список полей ниже):
# FILTER = "Ioa.Severity == 'High'"
# FILTER = "RemoteIp == '192.168.10.50'"
# FILTER = "Ioa.Rules.Techniques contains 'T1059'"
FILTER = ""

# MAX_TIMEOUT: максимум 300 секунд (PT300S). None — использовать значение по умолчанию.
MAX_TIMEOUT = None  # или 60, 120, 300

# НЕ МЕНЯЙТЕ НИЖЕ
API_URL = f"https://{KATA_HOST}:{KATA_PORT}/kata/events_api/v1/{EXTERNAL_SYSTEM_ID}/events"
TOKEN_FILE = "continuation_token.txt"
LOG_DIR = "logs"
LOG_FILE = f"{LOG_DIR}/kata_to_siem.log"

Path(LOG_DIR).mkdir(exist_ok=True)
logging.basicConfig(
    level=logging.INFO,
    format="%(asctime)s [%(levelname)s] %(message)s",
    handlers=[
        logging.FileHandler(LOG_FILE, encoding="utf-8"),
        logging.StreamHandler(sys.stdout)
    ]
)
logger = logging.getLogger("kata-to-siem")

requests.packages.urllib3.disable_warnings(requests.packages.urllib3.exceptions.InsecureRequestWarning)


def send_to_siem(events: list) -> bool:
    if not events:
        return True
    try:
        data = "\n".join(json.dumps(e, ensure_ascii=False) for e in events) + "\n"
        with socket.create_connection((SIEM_HOST, SIEM_PORT), timeout=15) as sock:
            sock.sendall(data.encode("utf-8"))
#ДЛЯ ТЕСТА ЗАКОММЕНТИРОВАТЬ ВЕРХНИЕ СТРОКИ ДО try И РАСКОММЕНТИРОВАТЬ ЭТИ ДЛЯ ЗАПИСИ В ФАЙЛ (укажите корректный путь):
#        with open("/home/admin/kata_events.ndjson", "a", encoding="utf-8") as f:
#            for e in events:
#                f.write(json.dumps(e, ensure_ascii=False) + "\n")

        logger.info(f"Отправлено {len(events)} событий в SIEM")
        return True
    except Exception as e:
        logger.error(f"Ошибка отправки в SIEM: {e}")
        return False


def fetch_events(token: str | None) -> dict | None:
    params = {"max_events": str(MAX_EVENTS)}

    if token is None:
        if FILTER:
            params["filter"] = FILTER
        if MAX_TIMEOUT is not None:
            safe_timeout = min(MAX_TIMEOUT, 300)
            params["max_timeout"] = f"PT{safe_timeout}S"

    if token:
        params["continuation_token"] = token

    try:
        response = requests.get(
            API_URL,
            params=params,
            cert=(CERT_FILE, KEY_FILE),
            verify=False,
            timeout=310
        )
        if response.status_code == 404 and "Subscription not found" in response.text:
            logger.error("Токен устарел или подпись удалена. Сброс токена.")
            return {"reset_token": True}

        if response.status_code == 200:
            return response.json()
        else:
            logger.error(f"API error {response.status_code}: {response.text[:300]}")
            return None

    except Exception as e:
        logger.exception(f"Ошибка при запросе к KATA API: {e}")
        return None


def load_token() -> str | None:
    if os.path.exists(TOKEN_FILE):
        with open(TOKEN_FILE, "r", encoding="utf-8") as f:
            return f.read().strip()
    return None


def save_token(token: str):
    with open(TOKEN_FILE, "w", encoding="utf-8") as f:
        f.write(token)
    logger.info("Токен сохранён")


def main():
    logger.info("Запуск интеграции KATA → SIEM")
    if FILTER:
        logger.info(f"Фильтр: {FILTER}")
    if MAX_TIMEOUT:
        logger.info(f"Макс. время ожидания: {MAX_TIMEOUT} сек")

    token = load_token()

    while True:
        try:
            result = fetch_events(token)
            if result and result.get("reset_token"):
                logger.info("Сброс токена. Начинаем с начала.")
                token = None
                if os.path.exists(TOKEN_FILE):
                    os.remove(TOKEN_FILE)
                time.sleep(5)
                continue

            events = result.get("events", [])
            new_token = result.get("continuationToken")

            if not events:
                logger.info("Очередь пуста. Ожидание...")
                time.sleep(30)
                continue

            logger.info(f"Получено {len(events)} событий")

            if send_to_siem(events):
                if new_token:
                    save_token(new_token)
                    token = new_token
                else:
                    logger.warning("continuationToken отсутствует в ответе")
            else:
                logger.warning("События не отправлены — токен НЕ обновлён")

            time.sleep(1 if len(events) == MAX_EVENTS else 5)

        except KeyboardInterrupt:
            logger.info("Остановка по запросу пользователя")
            sys.exit(0)
        except Exception as e:
            logger.exception(f"Критическая ошибка: {e}")
            time.sleep(10)


if __name__ == "__main__":
    main()
```

##### ****Шаг 2: получение UUID внешней системы****

<span style="white-space: pre-wrap;">На </span>****Windows**** откройте PowerShell и выполните:

```powershell
[guid]::NewGuid().ToString()
```

<span style="white-space: pre-wrap;">На </span>****Linux**** выполните в терминале:

```shell
cat /proc/sys/kernel/random/uuid
```

или

```python
python3 -c "import uuid; print(uuid.uuid4())"
```

##### ****Шаг 3: генерация самоподписанного TLS-сертификата и ключа****

Предварительно установив OpenSSL выполнить команду:

```
openssl req -x509 -newkey rsa:2048 -keyout kata.key -out kata.crt -days 365 -nodes
```

##### ****Шаг 4: тестирование и дальнейшее использование****

<span style="white-space: pre-wrap;">Для тестирования, запустите скрипт вручную, выполнив </span>****python3 /path/to/script.py****

После первого запуска необходимо будет перейти в веб-интерфейс Central Node под учетной запиьсю с правами Администратора в раздел Внешние системы и подтвердить подключение. Далее повторить запуск скрипта.

<span style="white-space: pre-wrap;">По завершению тестирования можно создать минималистичный сервис на внешней системы, чтобы скрипт запускался после загрузки системы. Для этого в </span>****/etc/systemd/system/****<span style="white-space: pre-wrap;"> создайте </span>****kata-siem.service****<span style="white-space: pre-wrap;"> со следующим содержимым (отредактировать под себя, изменив пользователя, рабочий каталог и параметры запуска):</span>

```shell
[Unit]
Description=KATA to SIEM Forwarder
After=network.target

[Service]
Type=simple
User=root
WorkingDirectory=/opt/kata-siem
ExecStart=/usr/bin/python3 /opt/kata-siem/kata_to_siem.py
Restart=always
RestartSec=10
StandardOutput=journal
StandardError=journal

[Install]
WantedBy=multi-user.target
```

Далее выполнить:

```
sudo systemctl daemon-reload
sudo systemctl enable --now kata-siem
```

# Интеграция внешней системы (Postman) по API с Central node KATAP

### <span style="color: rgb(0, 109, 92);">Интеграция внешней системы (postman) по api с Central Node kata</span>

<span style="color: windowtext;">Вы можете настроить интеграцию Kaspersky Anti Targeted Attack Platform с внешними системами, чтобы управлять действиями по реагированию на угрозы, а также для проверки хранящихся в них файлов и предоставления внешним системам доступа к информации обо всех обнаружениях и событиях приложения.</span>

<span style="color: windowtext;">Взаимодействие внешних систем с Kaspersky Anti Targeted Attack Platform осуществляется с помощью интерфейса API.</span>

<span style="color: windowtext;">Вызовы методов API доступны только для авторизованных внешних систем.</span>

<span style="color: windowtext;">Для авторизации администратору приложения необходимо создать запрос на интеграцию внешней системы с приложением. После этого администратор должен обработать запрос в веб-интерфейсе Kaspersky Anti Targeted Attack Platform.</span>

<table id="bkmrk-%D0%A1%D0%BE%D0%B7%D0%B4%D0%B0%D0%B4%D0%B8%D0%BC-%D0%B7%D0%B0%D0%BF%D1%80%D0%BE%D1%81-%D0%BD%D0%B0-%D0%BF" style="border-collapse: collapse; border: none;"><colgroup><col style="width: 148.6pt;"></col><col style="width: 712px;"></col></colgroup><tbody><tr style="height: 1cm;"><td style="width: 148.6pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Создадим запрос на получение обнаружений. Выберите в Postman запрос «Получить Алерты / Обнаружения». Проверьте коректность введенных данных и переменных.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">На первый запрос, вы получите ответ «</span>****401 Unauthorized****<span style="color: windowtext;">», т.к. Postman (или любая внешняя система) еще не авторизованы.</span>

</td><td style="width: 347pt; border-top: 1pt solid windowtext; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: none; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/7NQr5U3ZbvZZ6mb0-image.png)

<span style="color: rgb(33, 33, 33); background-color: white; white-space: pre-wrap;"></span>

<span style="color: rgb(33, 33, 33); background-color: white;">https://</span><span style="background-color: white;">{{kata\_ip}}</span><span style="color: rgb(33, 33, 33); background-color: white;">:443/kata/scanner/v1/sensors/</span><span style="background-color: white;">{{sensorid}}</span><span style="color: rgb(33, 33, 33); background-color: white;">/detects?detect\_type=am,sb,yara,ids,url\_reputation&amp;limit=100</span>

<span style="color: windowtext;">Где:</span>

<span style="background-color: white;">kata\_ip – адрес Central Node</span>

<span style="background-color: white;">sensorid – созданный ранее UUID</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/G1hEcnPK2DSwtIul-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Перейдите в</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">веб-интерфейс Kaspersky Anti Targeted Attack Platform. Войдите под УЗ локального администратора. В разделе «</span>****Внешние системы****<span style="color: windowtext; white-space: pre-wrap;">» отобразится запрос на авторизацию от внешней системы. Нажмите на кнопку </span>****Принять****<span style="color: windowtext;">.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/BvRDNFKDIvgEK02b-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Внешняя система будет авторизована. Обратите внимание на «</span><span style="color: rgb(29, 29, 27); background-color: white;">ID» и «Отпечаток сертификата». Они должны совпадать с теми данными, которые были введены в Postman (использованы при запросе из сторонней системы)</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/sI0FziWY0fKAZNaa-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выполните повторно запрос «Получить Алерты / Обнаружения».</span>

<span style="color: windowtext;">CN уже выдаст корректный</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/oEM5CR2UijZGsGf7-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/oEM5CR2UijZGsGf7-image.png)

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">#### ****API для получения внешними системами информации о событиях приложения****

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для получения информации о состоянии приложения и его событиях необходимо дополнительно авторизоваться в системе. (В веб интерфейсе Central Node будет 2 авторизации от внешней системы с одинаковым UUID/IP адресом). Отличие в том, что у вас будет дополнительный токен для авторизации.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При первом запросе Kaspersky Anti Targeted Attack Platform создает ContinuationToken (далее также "токен"). Приложение передает события, доступные в системе на момент создания токена. При создании нового токена Kaspersky Anti Targeted Attack Platform отправляет события, доступные в системе на момент создания этого токена.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Токен содержит информацию о том, какие данные были переданы последними. Если вы хотите получать события, записанные с момента последнего запроса, вам нужно сохранить созданный токен и использовать его в следующих запросах.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для первого запроса аторизации, запустите команду «Получение информации о событиях CN (Запрос авторизации)»</span>

<span style="color: windowtext;">Будет отправлен запрос на авторизацию в CN.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Пример: GET https://{{kata\_ip}}:443/kata/events\_api/v1/{{sensorid}}/events</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/tvLFhFdqLKnK1jSG-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Перейдите в</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">веб-интерфейс Kaspersky Anti Targeted Attack Platform. Войдите под УЗ локального администратора. В разделе «</span>****Внешние системы****<span style="color: windowtext; white-space: pre-wrap;">» отобразится запрос на авторизацию от внешней системы. Нажмите на кнопку </span>****Принять****<span style="color: windowtext;">.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/6rRpNv81ITTyHrri-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/6rRpNv81ITTyHrri-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Внешняя система будет авторизована. Обратите внимание на «</span><span style="color: rgb(29, 29, 27); background-color: white;">ID» и «Отпечаток сертификата». Они должны совпадать с теми данными, которые были введены в Postman (использованы при запросе из сторонней системы)</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/sou3KnJWD0mlHVcn-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/sou3KnJWD0mlHVcn-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.6pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">При повторном запросе, подгрузятся все полседние события на CN, поэтому необходимо выгрузить полученный результат в файл и забрать из него полученный токен.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/jGToPey6bldbvYHk-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/jGToPey6bldbvYHk-image.png)

</td></tr></tbody></table>

# Запросы внешней системы (POSTMAN) по API с CENTRAL NODE KATA

<table id="bkmrk-%D0%92-%D1%8D%D1%82%D0%BE%D0%BC-%D1%80%D0%B0%D0%B7%D0%B4%D0%B5%D0%BB%D0%B5-%D0%B1%D1%83%D0%B4%D0%B5%D1%82" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 148.85pt;"></col><col style="width: 757px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">#### ****В этом разделе будет рассмотрена коллекция запросов для КАТА-KEDR 5.Х - 7.1.3 опубликованная в Postman****

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Убедитесь в корректности настроек переменных и параметров запросов.</span>

<span style="color: windowtext;">Коллекция уже подготовлена.</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">****Обратите внимание, что запросы в Postman несколько отличаются от запросов в cURL! В этом документе рассматриваются запросы на базе Postman, запросы на базе cURL приведены в справке.****

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на проверку объектов****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите «</span>****Задача на сканирование Создать/Запрос на проверку объектов****<span style="color: windowtext;">».</span>

<span style="color: windowtext; white-space: pre-wrap;">Откройте </span>****Body – from-data****<span style="color: windowtext;">, выберите файл для отправки на анализ в поле ключа connect. В поле Value будет загружен передаваемый объект.</span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/y9fl017HhrL5LgDP-image.png)

<span style="color: windowtext; white-space: pre-wrap;">Подробное описание запроса приведено в этой статье справки: </span>[https://support.kaspersky.com/help/KATA/7.1/ru-RU/176838.htm](https://support.kaspersky.com/help/KATA/7.1/ru-RU/176838.htm)<span style="white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">CN KATA вернет ответ 200 ОК.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: rgb(0, 0, 0);">Пример ввода команды с параметрами</span>

curl --cert /root/cert.pem --key /root/server.key -X POST "https://10.10.10.1:443/kata/scanner/v1/sensors/dd11a1ee-a00b-111c-b11a-11001b1f1111/scans?sensorInstanceId=instance1" -F "content=@/tmp/test" -F scanId=1 -F "objectType=file"

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Ограничения</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">В конфигурационном файле Kaspersky Anti Targeted Attack Platform установлены максимально допустимое количество запросов на проверку объектов от внешних систем и максимально допустимый размер проверяемого объекта.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Если превышено максимально допустимое количество одновременных запросов на проверку объектов, Kaspersky Anti Targeted Attack Platform перестает обрабатывать дальнейшие запросы до тех пор, пока количество запросов на проверку объектов не станет меньше максимально допустимого. До этого времени выдается код возврата 429. Необходимо повторить запрос на проверку позже.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Если превышен максимально допустимый размер объекта, Kaspersky Anti Targeted Attack Platform не проверяет этот объект. При создании запроса HTTP-методом POST выдается код возврата 413. Вы можете узнать максимально допустимый размер объекта, просмотрев список ограничений приложения на проверку объектов с помощью метода GET.</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на получение результатов проверки****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите «</span>****Задача на сканирование Статус/Запрос на получение результатов проверки****<span style="color: windowtext;">».</span>

<span style="color: windowtext; white-space: pre-wrap;">Откройте </span>****Params****<span style="color: windowtext;">, Отключите параметр state для вывода всех значений.</span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;"> </span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/nmthcCNy7EXjNlNr-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">CN ответит статусом OK 200 с параметрами ответа</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/Yl5DnwhLcpfmJ2Rg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/Yl5DnwhLcpfmJ2Rg-image.png)

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;">Откройте </span>****Params****<span style="color: windowtext; white-space: pre-wrap;">, Включите параметр state для вывода всех значений </span>****detect****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****.

<span style="color: windowtext; white-space: pre-wrap;"> </span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/0MlMdGmKab295zXi-image.png)

<span style="color: windowtext; white-space: pre-wrap;">Возможны следующие значения параметра: </span>****detect, not detected, processing, timeout, error****<span style="color: windowtext;">.</span>

<span style="color: windowtext;">Через запятую можно выбирать несколько параметров</span>

<span style="color: windowtext; white-space: pre-wrap;"> </span>![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/nT0dX8rktBFB0Rqx-image.png)

</td></tr></tbody></table>

<table id="bkmrk-%D0%97%D0%B0%D0%BF%D1%80%D0%BE%D1%81-%D0%BD%D0%B0-%D1%83%D0%B4%D0%B0%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-%D1%80" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 148.85pt;"></col><col style="width: 646px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на удаление результатов проверки****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите «</span>****Задача на сканирование Удалить/Запрос на удаление результатов проверки****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса параметр</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">&lt;идентификатор scanId&gt; должен иметь значение номера сканирования из предыдущей задачи скана объектов либо отсутствовать.</span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;"> </span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;"> </span>![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/0O9UN8vXxYil98j1-image.png)

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/nwFQ2b3P6Bp4BSIq-image.png)

<span style="color: windowtext;">Если этот параметр &lt;идентификатор scanId&gt;</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">не задан, будут удалены результаты проверки всех объектов.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/srfi7HUWCpa37HRI-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/srfi7HUWCpa37HRI-image.png)

<span style="color: windowtext;">Если &lt;идентификатор scanId&gt; указан не верно, то CN ответит статусом OK 400</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/XiwbL7MJ3ggZABVO-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/XiwbL7MJ3ggZABVO-image.png)

</td></tr></tbody></table>

<table id="bkmrk-%D0%9F%D0%BE%D0%BB%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BE%D0%B3%D1%80%D0%B0%D0%BD%D0%B8%D1%87%D0%B5%D0%BD%D0%B8" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 148.85pt;"></col><col style="width: 643px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">##### ****Получение ограничений КАТА****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите «</span>****Получение ограничений КАТА****<span style="color: windowtext;">».</span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext;">При успешной обработке запроса отобразятся ограничения приложения на проверку объектов.</span>

<span style="color: windowtext; white-space: pre-wrap;">Ограничение </span>****maxObjectSize****<span style="color: windowtext; white-space: pre-wrap;"> – максимально допустимый размер объекта, который вы можете отправить на проверку.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/Ao6KPo9vbQOhfy7H-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/Ao6KPo9vbQOhfy7H-image.png)

</td></tr></tbody></table>

<table id="bkmrk-%D0%97%D0%B0%D0%BF%D1%80%D0%BE%D1%81-%D0%BD%D0%B0-%D0%B2%D1%8B%D0%B2%D0%BE%D0%B4-%D0%B8%D0%BD%D1%84%D0%BE" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 148.85pt;"></col><col style="width: 692px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на вывод информации об обнаружениях (Получение Алертов)****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите «</span>****Получить Алерты/ Вывод информации об обнаружениях****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса,</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">вы можете добавить параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">detect\_type, limit, token.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ylRVWQKXOWW5G4V0-image.png)

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Параметр detect\_type</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">описывает технологию, с помощью которой выполнено обнаружение. Возможно указать несколько технологий через запятую.Возможные значения:</span>

<span style="color: windowtext;">am – Anti-Malware Engine;</span>

<span style="color: windowtext;">sb – Sandbox;</span>

<span style="color: windowtext;">yara – YARA;</span>

<span style="color: windowtext;">url\_reputation – URL Reputation;</span>

<span style="color: windowtext;">ids – Intrusion Detection System;</span>

<span style="color: windowtext;">Если параметр не указан, предоставляется информация обо всех обнаружениях.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;">Вы можете сохранить информацию об обнаружениях / алертах сохранив вывод в файл. Перейдите в меню вывода информации, Нажмите на значек </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ZiBrqPaSsF04iNpw-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/ZiBrqPaSsF04iNpw-image.png)<span style="color: windowtext; white-space: pre-wrap;">расширенного меню, выберите пункт меню </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/F4tZr1xuXN44JzG5-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/F4tZr1xuXN44JzG5-image.png)<span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">«Save response to file ». Вывод сохранится в виде \*.json файла.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/7Q69JGNB67DNJSS9-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/7Q69JGNB67DNJSS9-image.png)<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Результат сохраненного ответа:</span>

![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/9twdQAU7bnevSzDe-image.png)

<span style="color: windowtext; white-space: pre-wrap;"> </span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Состав передаваемых данных обширен, полный перечень всех данных описан в разделе «</span>[Состав передаваемых данных](https://support.kaspersky.com/help/KATA/7.1/ru-RU/181468.htm)<span style="color: windowtext;">» раздела</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">«Взаимодействие с внешними системами по API».</span>

<span style="color: windowtext;">Так же таблица с описанием передаваемых данных приведена в приложении 1.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

</td></tr></tbody></table>

# Events API / API для получения внешними системами информации о событиях приложения

<p class="callout info">Обратите внимание на статью<span style="color: rgb(22, 145, 121); white-space: pre-wrap;"> </span>[<span style="color: rgb(22, 145, 121);">API для получения внешними системами информации о событиях приложения</span>](https://antiapt-community.ru/books/kata-platform/page/api-dlia-poluceniia-vnesnimi-sistemami-informacii-o-sobytiiax-prilozeniia "API для получения внешними системами информации о событиях приложения"), описывающую процесс создания скрипта, автоматически забирающего события в SIEM/SOAR, как реализацию базового функционала REST API KATA Platform.</p>

##### ****Events API / API для получения внешними системами информации о событиях приложения****

<table id="bkmrk-%D0%94%D0%BB%D1%8F-%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D1%8F-%D0%B7%D0%B0%D0%BF%D1%80%D0%BE%D1%81%D0%B0" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 198px;"></col><col style="width: 754px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для создания запроса на вывод информации о событиях используется HTTP-метод GET.</span>

<span style="color: windowtext; white-space: pre-wrap;">При первом запросе Kaspersky Anti Targeted Attack Platform создает </span><u>****ContinuationToken****</u><span style="color: windowtext; white-space: pre-wrap;"> (далее также "токен"). Приложение передает события, доступные в системе на момент создания токена. При создании нового токена Kaspersky Anti Targeted Attack Platform отправляет события, доступные в системе на момент создания этого токена.</span>

<span style="color: windowtext;">Токен содержит информацию о том, какие данные были переданы последними. Если вы хотите получать события, записанные с момента последнего запроса, вам нужно сохранить созданный токен и использовать его в следующих запросах.</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Первоначальное получение токена и авторизация рассмотрены в пункте 2.1.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите «</span>****Event API (получение событий)****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса,</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">вы можете добавить параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">filter, max\_timeout, max\_events, continuation\_token.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Вы можете сохранить информацию об обнаружениях / алертах сохранив вывод в файл. Перейдите в меню вывода информации. Нажмите на значек расширенного меню</span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/cQGjMGO1GaIgAZBo-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/cQGjMGO1GaIgAZBo-image.png)<span style="color: windowtext; white-space: pre-wrap;">, </span>

<span style="color: windowtext;">выберите пункт меню</span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/FugrmPPjPvwJCx2Q-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/FugrmPPjPvwJCx2Q-image.png)<span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">«Save response to file ». Вывод сохранится в виде \*.json файла.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/NbYVyt8GRIbK5ZLY-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/NbYVyt8GRIbK5ZLY-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/G6IuoajMY9WTF9A3-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/G6IuoajMY9WTF9A3-image.png)

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> Примеры запросов:</span>

<span style="color: rgb(0, 0, 0); background-color: white;">GET</span><span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> </span><span style="color: rgb(0, 0, 0); background-color: white;">https://{{kata\_ip}}:443/kata/events\_api/v1/{{sensorid}}/events?filter=Ioa=='\*'&amp;max\_timeout=PT300S&amp;max\_events=500</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"></span>

<span style="color: rgb(0, 0, 0); background-color: white;">GET https://{{kata\_ip}}:443/kata/events\_api/v1/{{sensorid}}/events?filter=DetectedObjectType=='File' AND HostName=='&lt;FQDN\_HostName&gt;'&amp;max\_timeout=PT60S&amp;max\_events=50</span>

<span style="color: rgb(0, 0, 0); background-color: white; white-space: pre-wrap;"></span>

<span style="color: rgb(0, 0, 0); background-color: white;">GET "https://{{kata\_ip}}:443/kata/events\_api/v1/{{sensorid}}/events=?</span>

<span style="color: rgb(0, 0, 0); background-color: white;">filter=EventType=='threatdetect' AND EventType=='threatprocessingresult'&amp;max\_timeout=PT300S&amp;max\_events=64000</span>

<span style="color: rgb(0, 0, 0); background-color: white; white-space: pre-wrap;"></span>

<span style="color: rgb(0, 0, 0); background-color: white;">Синтаксис:</span>

<span style="color: rgb(0, 0, 0);">GET "&lt;URL-адрес сервера с компонентом Central Node&gt;:&lt;порт, по умолчанию 443&gt;/kata/events\_api/v1/&lt;идентификатор external\_system\_id&gt;/events=?filter=&lt;фильтр для событий&gt;&amp;max\_timeout=&lt;максимальное время сбора событий&gt;&amp;max\_events=&lt;максимальное количество событий&gt;&amp;continuation\_token=&lt;значение токена, полученное при первом запросе&gt;"</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"></span>

<span style="color: rgb(0, 0, 0);">Если при первом запросе вы указали значение параметра filter, при повторном запросе вы можете его не указывать: параметры фильтрации сохраняются от предыдущего запроса и используются в случае, если не указаны новые. Если вы не хотите использовать фильтрацию, не указывайте значение для параметра.</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Запрос на вывод информации о событиях для cURL </span>[<span style="color: rgb(0, 0, 0);">https://support.kaspersky.com/help/KATA/7.1/ru-RU/248951.htm</span>](https://support.kaspersky.com/help/KATA/7.1/ru-RU/248951.htm)<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"></span>

<span style="color: rgb(0, 0, 0);">Полное описание логики запроса: языка, параметров приведено в Приложении 2 Event API, но для краткости, здесь приведены ссылки на офицыальнуюдокументацию:</span>

- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Язык запросов для фильтрации событий </span>[<span style="color: rgb(0, 0, 0);">https://support.kaspersky.com/help/KATA/7.1/ru-RU/249006.htm</span>](https://support.kaspersky.com/help/KATA/7.1/ru-RU/249006.htm)<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"></span>
- <span style="color: rgb(0, 0, 0); white-space: pre-wrap;">Поля для фильтрации событий </span>[https://support.kaspersky.com/help/KATA/7.1/ru-RU/249086.htm](https://support.kaspersky.com/help/KATA/7.1/ru-RU/249086.htm)<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

</td></tr></tbody></table>

# KEDR: API для управления действиями по реагированию на угрозы/ Response_api

<table id="bkmrk-api-%D0%B4%D0%BB%D1%8F-%D1%83%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D1%8F-%D0%B4" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 3cm;"></col><col style="width: 63.8pt;"></col><col style="width: 710px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="3" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">##### ****API для управления действиями по реагированию на угрозы/ Response\_api****

</td></tr><tr style="height: 1cm;"><td colspan="3" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">KATA предоставляет интерфейс API для осуществления действий по реагированию на угрозы. Команды на выполнение операций поступают на сервер Central Node, после чего приложение передает их компоненту Endpoint Agent.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">С помощью внешних систем вы можете выполнить следующие операции на хостах с компонентом Endpoint Agent:</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">Управлять сетевой изоляцией хостов.</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">Управлять правилами запрета.</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">Запускать приложения.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Все перечисленные операции доступны на хостах, на которых в роли компонента Endpoint Agent используются приложения Kaspersky Endpoint Agent для Windows и Kaspersky Endpoint Security для Windows. На хостах с Kaspersky Endpoint Agent для Linux и Kaspersky Endpoint Security для Linux доступна только функция запуска приложения.</span>

</td></tr><tr style="height: 1cm;"><td colspan="3" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на получение списка хостов с компонентом Endpoint Agent****

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите «</span>****Получить список хостов****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса,</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">вы можете добавить параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">filter, max\_timeout, max\_events, continuation\_token.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК. Так же, при успешной обработке запроса отобразится весь список хостов с компонентом Endpoint Agent.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Вы можете сохранить информацию о хостах в файл. Перейдите в меню вывода информации. Нажмите на значек расширенного меню, выберите пункт меню</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">«Save response to file ». Вывод сохранится в виде \*.json файла.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;"></span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/0ladP0FbMNANkhMy-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/0ladP0FbMNANkhMy-image.png)

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Синтаксис команды</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

```
GET  https://{{kedr_ip}}:443/kata/response_api/v1/{{sensorid}}/sensors
```

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Вы можете создать запрос на вывод информации о хостах с фильтрами по IP-адресу, имени или идентификатору хоста. Вы можете указать один, несколько или все перечисленные фильтры.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При указании имени хоста вам нужно учитывать, что фильтр чувствителен к регистру символов.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Перечень параметров доступен ниже в таблице:</span>

</td></tr><tr style="height: 1cm;"><td style="width: 3cm; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">****Параметр****

</td><td style="width: 63.8pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">****Тип****

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">****Описание****

</td></tr><tr style="height: 1cm;"><td style="width: 3cm; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">external_system_id</span>`

</td><td style="width: 63.8pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: rgb(51, 51, 51);">UUID</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: rgb(51, 51, 51);">Уникальный идентификатор внешней системы, используемый для авторизации в Kaspersky Anti Targeted Attack Platform.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 3cm; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">sensor_id</span>`

</td><td style="width: 63.8pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: rgb(51, 51, 51);">UUID</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: rgb(51, 51, 51);">Уникальный идентификатор хоста с компонентом Endpoint Agent.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 3cm; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">ip</span>`

</td><td style="width: 63.8pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: rgb(51, 51, 51);">string</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: rgb(51, 51, 51);">IP-адрес хоста с компонентом Endpoint Agent.</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Пример запроса информации по определенному хосту или IP адресу</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/msl2vzvyC09KUhYT-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/msl2vzvyC09KUhYT-image.png)

<span style="color: windowtext;">Пример:</span>

<span style="color: windowtext;">GET</span><span style="color: rgb(33, 33, 33); background-color: white; white-space: pre-wrap;"> </span><span style="background-color: white;">https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/sensors?ip=10.68.85.174&amp;host=W10-MDR-KES.evilcorp.local</span>

<span style="color: rgb(33, 33, 33); background-color: white;">GET</span>

<span style="background-color: white;">https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/sensors?ip=10.68.85.174&amp;host=W10-MDR-KES.evilcorp.local&amp;sensor\_id=e27b2842-c062-aa47-6d7f-c5ce6b6997f9</span>

<span style="color: rgb(33, 33, 33); background-color: white; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Синтаксис:</span>

<span style="color: windowtext;">GET "&lt;URL-адрес сервера с компонентом Central Node&gt;:&lt;порт, по умолчанию 443&gt;/kata/response\_api/v1/&lt;идентификатор external\_system\_id&gt;/sensors?ip=&lt;IP-адрес хоста&gt;&amp;host=&lt;имя хоста&gt;&amp;sensor\_id=&lt;идентификатор sensor\_id&gt;"</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При успешной обработке запроса отобразится информация о выбранном хосте с компонентом Endpoint Agent.</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Запрос получения AgentID по IP адресу хоста</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/xzISzmKD9yBu9e01-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/xzISzmKD9yBu9e01-image.png)

<span style="color: rgb(33, 33, 33); background-color: white;">Пример запроса: GET https://</span><span style="background-color: white;">{{kedr\_ip}}</span><span style="color: rgb(33, 33, 33); background-color: white;">:443/kata/response\_api/v1/</span><span style="background-color: white;">{{sensorid}}</span><span style="color: rgb(33, 33, 33); background-color: white;">/sensors?ip=</span><span style="background-color: white;">{{kedr\_host\_ip}}</span>

</td></tr><tr style="height: 1cm;"><td colspan="3" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для удобства работы вы можете описать глобальные переменные в разделе переменные, либо работать с параметрами запросов, для таких параметров как sensor\_id, settings\_type, ip, host,</span>

</td></tr></tbody></table>

<table id="bkmrk-%D0%97%D0%B0%D0%BF%D1%80%D0%BE%D1%81-%D0%BD%D0%B0-%D0%BF%D0%BE%D0%BB%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D0%B5--1" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 148.85pt;"></col><col style="width: 638px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на получение информации о сетевой изоляции и наличии правил запрета для хостов с компонентом Endpoint Agent****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Получение списка хостов с включеной сетевой изоляцией и праилами запрета****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id</span><span style="white-space: pre-wrap;">, </span><span style="color: windowtext;">settings\_type.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК. Так же, при успешной обработке запроса отобразится весь список хостов с компонентом Endpoint Agent.</span>

<span style="color: windowtext; white-space: pre-wrap;"> </span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/9sQIItExbua0HfyJ-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/9sQIItExbua0HfyJ-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/P4FJe4jM8hDYSXsN-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/P4FJe4jM8hDYSXsN-image.png)

<span style="color: rgb(33, 33, 33); background-color: white;">Пример запроса:</span>

<span style="background-color: white;">https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/settings?sensor\_id={{kedr\_agent\_id}}&amp;settings\_type=prevention</span>

<span style="background-color: white;">https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/settings?sensor\_id=e6aa2842-fb29-fa7c-84f2-fc2009bfc2d3&amp;settings\_type=prevention</span>

<span style="color: windowtext;">Информация о запросах:</span>

[https://support.kaspersky.com/help/KATA/7.1/ru-RU/227597.htm](https://support.kaspersky.com/help/KATA/7.1/ru-RU/227597.htm)<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Синтаксис команды:</span>

<span style="color: windowtext;">GET "&lt;URL-адрес сервера с компонентом Central Node&gt;:&lt;порт, по умолчанию 443&gt;/kata/response\_api/v1/&lt;идентификатор external\_system\_id&gt;/settings?sensor\_id=&lt;идентификатор sensor\_id&gt;&amp;settings\_type=&lt;network\_izolation или prevention&gt;"</span>

</td></tr></tbody></table>

<table id="bkmrk-%D0%A3%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D0%BE%D0%B9-%D0%B8" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 838px;"></col></colgroup><tbody><tr style="height: 1cm;"><td style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">#### ****Управление сетевой изоляцией хостов****

</td></tr><tr style="height: 1cm;"><td style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для изоляции хоста с компонентом Endpoint Agent с помощью интерфейса API рекомендуется использовать следующий сценарий взаимодействия с Kaspersky Anti Targeted Attack Platform:</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="white-space: pre-wrap;">1. </span><span style="color: windowtext;">Создание запроса на получение списка хостов с компонентом Endpoint Agent</span>

<span style="white-space: pre-wrap;">2. </span><span style="color: windowtext;">Создание запроса на получение информации о хостах, для которых уже включена сетевая изоляция</span>

<span style="white-space: pre-wrap;">3. </span><span style="color: windowtext;">Создание запроса на одну из следующих операций с хостами с компонентом Endpoint Agent:</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">включение сетевой изоляции;</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">отключение сетевой изоляции;</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">добавление исключения в уже существующее правило сетевой изоляции.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Вы можете управлять созданными правилами сетевой изоляции в веб-интерфейсе приложения.</span>

</td></tr></tbody></table>

<table id="bkmrk-%D0%97%D0%B0%D0%BF%D1%80%D0%BE%D1%81-%D0%BD%D0%B0-%D0%B2%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 141px;"></col><col style="width: 40px;"></col><col style="width: 942px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="3" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на включение сетевой изоляции****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Изолировать хост****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id, autoTurnoffTimeoutInSec.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td colspan="2" style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">В Postman переменная</span> ****isolation\_timeout\_hours****<span style="color: windowtext; white-space: pre-wrap;"> параметра autoTurnoffTimeoutInSec определена в резделе переменных «Variables».</span>

<span style="color: windowtext;">Используется POST запрос, поэтому в разделе BODY в параметре передаваемых значений выбран тип RAW, формат JSON.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/vWCZlzTLDT1W7LfS-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/vWCZlzTLDT1W7LfS-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/sDPasMw8ulK77SIf-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/sDPasMw8ulK77SIf-image.png)

<span style="color: windowtext;">Пример:</span>

<span style="color: rgb(0, 0, 0);">POST https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/settings?sensor\_id={{kedr\_agent\_id}}&amp;settings\_type=network\_isolation</span>

<span style="color: rgb(0, 0, 0);">{</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> "settings": {</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> "autoTurnoffTimeoutInSec": {{isolation\_timeout\_hours}}</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> }</span>

<span style="color: rgb(0, 0, 0);">}</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Синтаксис команды</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">POST "&lt;URL-адрес сервера с компонентом Central Node&gt;:&lt;порт, по умолчанию 443&gt;/kata/response\_api/v1/&lt;идентификатор external\_system\_id&gt;/settings?sensor\_id=&lt;идентификатор sensor\_id&gt;&amp;settings\_type=network\_izolation" -H 'Content-Type: application/json' -d '</span>

<span style="color: windowtext;">{</span>

<span style="color: windowtext;">"settings": {</span>

<span style="color: windowtext;">"autoTurnoffTimeoutInSec": &lt;время действия сетевой изоляции&gt;}</span>

<span style="color: windowtext;">}</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Выберите запрос «</span>****Изолировать Статус хост****<span style="color: windowtext;">» для проверки статуса задачи.</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id, autoTurnoffTimeoutInSec.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td colspan="2" style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/8zZKM3phskuFeDef-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/8zZKM3phskuFeDef-image.png)

<span style="color: windowtext;">Пример Postman:</span>

<span style="color: rgb(33, 33, 33); background-color: white; white-space: pre-wrap;">GET </span><span style="background-color: white;">https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/settings?sensor\_id={{kedr\_agent\_id}}&amp;settings\_type=network\_isolation</span><span style="color: rgb(33, 33, 33); background-color: white; white-space: pre-wrap;"> </span><span style="color: black;">{</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"settings"</span><span style="color: black;">: {</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"autoTurnoffTimeoutInSec"</span><span style="color: black; white-space: pre-wrap;">: </span>**{{isolation\_timeout\_hours}}**

<span style="color: black; white-space: pre-wrap;"> }</span>

<span style="color: black;">}</span>

<span style="color: windowtext; white-space: pre-wrap;"> </span>

</td></tr><tr style="height: 11px;"><td colspan="3" style="height: 1cm; border-style: solid;">##### ****Запрос на отключение сетевой изоляции****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Отключить изоляцию хоста****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметр</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td colspan="2" style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Чтобы отключить сетевую изоляцию для выбранного хоста, вам требуется создать запрос на отключение правила сетевой изоляции. Для создания запроса используется HTTP-метод DELETE.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/nJBBSloWI8QdluHg-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/nJBBSloWI8QdluHg-image.png)

<span style="color: windowtext;">Пример:</span>

<span style="color: windowtext;">DELETE https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/settings?sensor\_id={{kedr\_agent\_id}}&amp;settings\_type=network\_isolation</span>

</td></tr><tr><td colspan="3">##### ****Запрос на добавление исключения в правило сетевой изоляции****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Изолировать с исключениями хост****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметр</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id и параметры указанные в таблице ниже.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td colspan="2" style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Чтобы добавить исключение для ранее созданного правила сетевой изоляции, вам требуется создать запрос на добавление исключения. Для создания запроса используется HTTP-метод POST.</span>

<span style="color: windowtext;">Параметры команды передаются в теле запроса в формате JSON.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/1RkwJRyET79Pxevl-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/1RkwJRyET79Pxevl-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/qur43gCo5ZAh4aJI-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/qur43gCo5ZAh4aJI-image.png)

<span style="color: windowtext;">Пример в Postman:</span>

<span style="color: rgb(33, 33, 33); background-color: white;">https://</span><span style="background-color: white;">{{kedr\_ip}}</span><span style="color: rgb(33, 33, 33); background-color: white;">:443/kata/response\_api/v1/</span><span style="background-color: white;">{{sensorid}}</span><span style="color: rgb(33, 33, 33); background-color: white;">/settings?sensor\_id=</span><span style="background-color: white;">{{kedr\_agent\_id}}</span><span style="color: rgb(33, 33, 33); background-color: white;">&amp;settings\_type=network\_isolation</span>

<span style="color: black;">{</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"settings"</span><span style="color: black;">: \[</span>

<span style="color: black; white-space: pre-wrap;"> {</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"excludedRules"</span><span style="color: black;">: \[</span>

<span style="color: black; white-space: pre-wrap;"> {</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"direction"</span><span style="color: black; white-space: pre-wrap;">: </span><span style="color: rgb(4, 81, 165);">"&lt;outbound или inbound&gt;"</span><span style="color: black;">,</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"protocol"</span><span style="color: black;">: &lt;номер IP-протокола&gt;,</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"remoteIpv6Address/remoteIPv4Address"</span><span style="color: black;">: &lt;IP-адрес хоста с компонентом Endpoint Agent&gt;,</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"remotePortRange"</span><span style="color: black;">: {</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"fromPort"</span><span style="color: black;">: &lt;номер порта&gt;,</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"toPort"</span><span style="color: black;">: &lt;номер порта&gt;</span>

<span style="color: black; white-space: pre-wrap;"> },</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"localPortRange"</span><span style="color: black;">: {</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"fromPort"</span><span style="color: black;">: &lt;номер порта&gt;,</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"toPort"</span><span style="color: black;">: &lt;номер порта&gt;</span>

<span style="color: black; white-space: pre-wrap;"> }</span>

<span style="color: black; white-space: pre-wrap;"> }</span>

<span style="color: black; white-space: pre-wrap;"> \],</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"autoTurnoffTimeoutInSec"</span><span style="color: black; white-space: pre-wrap;">: </span><span style="color: rgb(4, 81, 165);">"</span>**{{isolation\_timeout\_hours}}**<span style="color: rgb(4, 81, 165);">"</span>

<span style="color: black; white-space: pre-wrap;"> }</span>

<span style="color: black; white-space: pre-wrap;"> \]</span>

<span style="color: black; white-space: pre-wrap;"> }</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Синтаксис команды</span>

<span style="color: windowtext;">POST "&lt;URL-адрес сервера с компонентом Central Node&gt;:&lt;порт, по умолчанию 443&gt;/kata/response\_api/v1/&lt;идентификатор external\_system\_id&gt;/settings?sensor\_id=&lt;идентификатор sensor\_id&gt;&amp;settings\_type=network\_izolation" -H 'Content-Type: application/json' -d '</span>

<span style="color: windowtext;">{</span>

<span style="color: windowtext;">"settings": \[</span>

<span style="color: windowtext;">{</span>

<span style="color: windowtext;">"excludedRules": \[</span>

<span style="color: windowtext;">{</span>

<span style="color: windowtext;">"direction": "&lt;outbound или inbound&gt;",</span>

<span style="color: windowtext;">"protocol": &lt;номер IP-протокола&gt;,</span>

<span style="color: windowtext;">"remotePortRange": {</span>

<span style="color: windowtext;">"fromPort": &lt;номер порта&gt;,</span>

<span style="color: windowtext;">"toPort": &lt;номер порта&gt;</span>

<span style="color: windowtext;">},</span>

<span style="color: windowtext;">"localPortRange":</span>

<span style="color: windowtext;">{</span>

<span style="color: windowtext;">"fromPort": &lt;номер порта&gt;,</span>

<span style="color: windowtext;">"toPort": &lt;номер порта&gt;</span>

<span style="color: windowtext;">}</span>

<span style="color: windowtext;">}</span>

<span style="color: windowtext;">\],</span>

<span style="color: windowtext;">"autoTurnoffTimeoutInSec": &lt;время действия сетевой изоляции&gt;</span>

<span style="color: windowtext;">}</span>

<span style="color: windowtext;">}</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При успешной обработке запроса исключение из правила сетевой изоляции будет добавлено.</span>

</td></tr><tr style="height: 1cm;"><td colspan="3" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">****Описание параметров добавляемого исключения в правило сетевой изоляции****

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Подробное описание приведено в документации по адресу: </span>[https://support.kaspersky.com/help/KATA/7.1/ru-RU/227499.htm](https://support.kaspersky.com/help/KATA/7.1/ru-RU/227499.htm)<span style="white-space: pre-wrap;"> </span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">****Параметр****

</td><td style="width: 49.6pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">****Тип****

</td><td style="width: 297.4pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">****Описание****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">external_system_id</span>`

</td><td style="width: 49.6pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">UUID</span>`

</td><td style="width: 297.4pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Уникальный идентификатор внешней системы, используемый для авторизации в Kaspersky Anti Targeted Attack Platform.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">sensor_id</span>`

</td><td style="width: 49.6pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">UUID</span>`

</td><td style="width: 297.4pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Уникальный идентификатор хоста с компонентом Endpoint Agent.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">protocol</span>`

</td><td style="width: 49.6pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">integer</span>`

</td><td style="width: 297.4pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">[Номер IP-протокола, назначенный Internet Assigned Numbers Authority (IANA)](https://www.iana.org/assignments/protocol-numbers/protocol-numbers.xhtml)<span style="color: rgb(51, 51, 51);">.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">remoteIpv4Address/remoteIpv6Address</span>`

</td><td style="width: 49.6pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">string</span>`

</td><td style="width: 297.4pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">IP-адрес хоста с компонентом Endpoint Agent, сетевой трафик которого не должен быть заблокирован.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">remotePortRange</span>`

</td><td style="width: 49.6pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">string</span>`

</td><td style="width: 297.4pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">Порт назначения.

<span style="color: windowtext;">Вы можете указать порт, только если вы выбрали входящее или исходящее направление сетевого трафика. Для двунаправленного трафика нельзя задавать диапазон портов.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">localPortRange</span>`

</td><td style="width: 49.6pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">string</span>`

</td><td style="width: 297.4pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">Порт, с которого устанавливается соединение.

<span style="color: windowtext;">Вы можете указать порт, только если вы выбрали входящее или исходящее направление сетевого трафика. Для двунаправленного трафика нельзя задавать диапазон портов.</span>

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">autoTurnoffTimeoutInSec</span>`

</td><td style="width: 49.6pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">`<span class="editor-theme-code">integer</span>`

</td><td style="width: 297.4pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">Время, в течение которого будет действовать сетевая изоляция хоста.

<span style="color: windowtext;">Допустимый диапазон – от 1 до 9999 часов. Время сетевой изоляции указывается в секундах. Например, если вы хотите включить сетевую изоляцию хоста на два часа, вам требуется указать 7200 секунд.</span>

</td></tr></tbody></table>

<table id="bkmrk-%D0%A3%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B0%D0%B2%D0%B8%D0%BB%D0%B0%D0%BC%D0%B8" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 197px;"></col><col style="width: 644px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">##### ****Управление правилами запрета****

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Важная информация по работе с правилами запрета, пожалуйста ознаккомьтесь внимательно с информацией.</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext; white-space: pre-wrap;">Информация взята из справки. </span>[https://support.kaspersky.com/help/KATA/7.1/ru-RU/227294.htm](https://support.kaspersky.com/help/KATA/7.1/ru-RU/227294.htm)<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">С помощью правил запрета вы можете заблокировать запуск файлов или процессов на выбранном хосте или всех хостах с компонентом Endpoint Agent. Например, вы можете запретить запуск приложений, использование которых считаете небезопасным. Приложение </span>****идентифицирует файлы по их хешу****<span style="color: windowtext; white-space: pre-wrap;"> с помощью алгоритмов хеширования </span>****MD5****<span style="color: windowtext; white-space: pre-wrap;"> и </span>****SHA256****<span style="color: windowtext;">. Правило запрета, созданное через внешние системы, может содержать несколько хешей файлов.</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Через внешние системы вы можете управлять всеми правилами запрета, созданными для одного хоста или всех хостов, одновременно. При создании правила запрета для выбранного хоста через внешние системы Kaspersky Anti Targeted Attack Platform заменяет все правила запрета, назначенные на этот хост, правилом с новыми параметрами. Например, если ранее вы добавили несколько правил запрета для выбранного хоста через веб-интерфейс приложения, а потом добавили правило запрета через внешние системы, все правила запрета, добавленные в веб-интерфейсе, будут заменены добавленным через внешние системы правилом.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При изменении параметров правила запрета, созданного через внешние системы, приложение сохраняет только новые параметры. Например, если вы создали правило запрета, которое содержит хеши для нескольких файлов, и хотите добавить в это правило еще один хеш, вам требуется создать запрос на добавление правила запрета и указать в нем все хеши, для которых вы создавали запрет ранее, и новый хеш.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

****Описанный сценарий также актуален для правил запрета, назначенных на все хосты.****

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Для создания правила запрета с помощью интерфейса API рекомендуется использовать следующий сценарий взаимодействия с Kaspersky Anti Targeted Attack Platform:</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="white-space: pre-wrap;">1. </span><span style="color: windowtext;">Создание запроса на получение списка хостов с компонентом Endpoint Agent</span>

<span style="white-space: pre-wrap;">2. </span><span style="color: windowtext;">Создание запроса на получение информации о хостах, для которых существуют правила запрета</span>

<span style="white-space: pre-wrap;">3. </span><span style="color: windowtext;">Создание запроса на одну из следующих операций с правилами запрета:</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">создание правила;</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">удаление правила.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Добавленные правила запрета отображаются в веб-интерфейсе приложения в разделе </span>****Политики****<span style="color: windowtext; white-space: pre-wrap;">, подразделе </span>****Правила запрета****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: rgb(22, 145, 121);">Если вы создаете через внешнюю систему правило запрета для всех хостов, вам требуется предварительно убедиться, что на сервере отсутствует и не применяется к одному или нескольким хостам правило запрета для этого же файла. Это условие также справедливо, если вы хотите создать через внешнюю систему правило запрета для выбранного хоста: вам требуется убедиться, что на сервере отсутствует и не применяется ко всем хостам правило запрета для этого же файла. В противном случае сервер вернет внешней системе ошибку со списком хостов, к которым уже применяется правило запрета.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Если правило запрета, создаваемое через внешнюю систему, содержит несколько хешей файлов, в информации об ошибке указывается только первый файл, вызвавший ошибку. Сведения о других дублирующихся правилах запрета не отображаются.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: rgb(22, 145, 121);">Для изменения уже созданного через веб-интерфейс или внешние системы правила запрета вам нужно создать запрос на добавление правила запрета с обновленными параметрами.</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на создание правила запрета****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Правило запрета Создать на хосте****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id, objects,</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sha256 или md5 и парамерты, в виде json.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для создания запроса используется HTTP-метод POST. Параметры команды передаются в теле запроса в формате JSON.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/Ws1Iv05c2TKI1b5w-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/Ws1Iv05c2TKI1b5w-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ICqdIHStNwXMAoiD-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/ICqdIHStNwXMAoiD-image.png)

<span style="color: windowtext;">Пример использования Postman:</span>

<span style="color: windowtext; white-space: pre-wrap;">POST </span>https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/settings?sensor\_id={{kedr\_agent\_id}}&amp;settings\_type=prevention

<span style="color: black;">{</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"settings"</span><span style="color: black;">: {</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"objects"</span><span style="color: black;">: \[</span>

<span style="color: black; white-space: pre-wrap;"> {</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"file"</span><span style="color: black;">: {</span>

<span style="color: black; white-space: pre-wrap;"> </span><span style="color: rgb(163, 21, 21);">"sha256"</span><span style="color: black; white-space: pre-wrap;">: </span><span style="color: rgb(4, 81, 165);">"2e9f874236a42d08c4133bbc895a0d3ffd93ab6f2e3b50f2eae57e5a2135c728"</span>

<span style="color: black; white-space: pre-wrap;"> }</span>

<span style="color: black; white-space: pre-wrap;"> } </span><span style="color: rgb(95, 143, 191);">// Если нужно больше добавить сюда</span>

<span style="color: black; white-space: pre-wrap;"> \]</span>

<span style="color: black; white-space: pre-wrap;"> }</span>

<span style="color: black;">}</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/42pyuNKSZYQu8NOe-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/42pyuNKSZYQu8NOe-image.png)<span style="color: windowtext; white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/m5pzi5Lq1QJ5rJ4L-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/m5pzi5Lq1QJ5rJ4L-image.png)

<span style="color: windowtext;">Отображение запроса в интерфейсе на CN:</span>

<span style="white-space: pre-wrap;"> </span>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/4bHCPr5eDD0bMaF5-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/4bHCPr5eDD0bMaF5-image.png)

</td></tr></tbody></table>

<table id="bkmrk-%D0%92%D1%8B%D0%B1%D0%B5%D1%80%D0%B8%D1%82%D0%B5-%D0%B7%D0%B0%D0%BF%D1%80%D0%BE%D1%81-%C2%AB%D0%9F%D1%80%D0%B0" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 148.85pt;"></col><col style="width: 641px;"></col></colgroup><tbody><tr style="height: 1cm;"><td style="width: 148.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Правило запрета Статус на хосте/всех клиентах****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id, settings.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td style="width: 347pt; border-top: 1pt solid windowtext; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: none; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для получения статуса правила запрета изпользуется GET запрос</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/ApDzhH1yz1d5bnm5-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/ApDzhH1yz1d5bnm5-image.png)

<span style="color: windowtext;">Пример в Postman:</span>

<span style="color: rgb(22, 145, 121); background-color: white;">https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/settings?sensor\_id={{kedr\_agent\_id}}&amp;settings\_type=prevention</span>

</td></tr></tbody></table>

<table id="bkmrk-%D0%97%D0%B0%D0%BF%D1%80%D0%BE%D1%81-%D0%BD%D0%B0-%D1%83%D0%B4%D0%B0%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BF" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 148.85pt;"></col><col style="width: 649px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на удаление правила запрета (вариант 1 POST)****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Правило запрета Удалить на хосте (1 способ)****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id, settings.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Вы можете удалить правило запрета с помощью нового запроса с пустыми значениями или запроса с параметром DELETE. Для создания запросов используются HTTP-методы POST и DELETE.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/f0YQg2sHILYdLICF-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/f0YQg2sHILYdLICF-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/HISJnwj4gQJN45O1-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/HISJnwj4gQJN45O1-image.png)

<span style="color: windowtext;">Синтаксис:</span>

<span style="color: windowtext;">Параметры команды передаются в теле запроса в формате JSON.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">POST https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/settings?sensor\_id={{kedr\_agent\_id}}&amp;settings\_type=prevention -H 'Content-Type: application/json' -d '</span>

<span style="color: windowtext;">{ "settings": {"objects": \[\] } }'</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на удаление правила запрета (вариант 2 DELETE)****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Правило запрета Удалить на хосте (2 способ)****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id, settings.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Вы можете удалить правило запрета с помощью запроса с параметром DELETE. Для создания запроса используется HTTP-метод DELETE.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/tjeZHCTco6Kac1df-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/tjeZHCTco6Kac1df-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/2iKezW3eWSVx0jrY-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/2iKezW3eWSVx0jrY-image.png)

<span style="color: windowtext;">Синтаксис команды с параметром DELETE</span>

<span style="color: black;">DELETE https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/settings?sensor\_id={{kedr\_agent\_id}}&amp;settings\_type=prevention</span>

</td></tr></tbody></table>

<table id="bkmrk-%D0%A3%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-%D0%B7%D0%B0%D0%B4%D0%B0%D1%87%D0%B5%D0%B9-%D0%B7" style="margin-left: -0.25pt; border-collapse: collapse; border: none;"><colgroup><col style="width: 148.85pt;"></col><col style="width: 643px;"></col></colgroup><tbody><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;">##### ****Управление задачей запуска приложения****

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">Для управления задачей запуска приложения с помощью интерфейса API рекомендуется использовать следующий сценарий взаимодействия с Kaspersky Anti Targeted Attack Platform:</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="white-space: pre-wrap;">1. </span><span style="color: windowtext;">Создание запроса на получение информации о параметрах, времени создания и статусе выполнения задачи</span>

<span style="white-space: pre-wrap;">2. </span><span style="color: windowtext;">Создание запроса на одну из следующих операций с задачей:</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">создание задачи;</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">удаление задачи.</span>

<span style="color: windowtext; white-space: pre-wrap;">Добавленные задачи отображаются в веб-интерфейсе приложения в разделе </span>****Задачи****<span style="color: windowtext;">.</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">##### ****Получение информации о задаче****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Запуск программы Статус на хосте****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id, task\_id и settings.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для создания запроса на получение информации о задаче используется HTTP-метод GET.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/HPOjnR56Z0r3atTE-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/HPOjnR56Z0r3atTE-image.png)

<span style="color: windowtext;">Пример:</span>

<span style="color: rgb(45, 194, 107);">https://{{kedr\_ip}}:443/kata/response\_api/v1/{{sensorid}}/tasks/{{kedr\_task\_id}}?settings=true</span>

<span style="white-space: pre-wrap;"> </span><span style="color: windowtext; white-space: pre-wrap;">где </span>****task\_id****<span style="color: windowtext; white-space: pre-wrap;"> из справки это переменная </span>****{{kedr\_task\_id}}****<span style="color: windowtext;">, указываемая в разделе переменные.</span>

<span style="color: windowtext; white-space: pre-wrap;">Если будет генерироватья множество задач, то для генерации используется переменная {{$guid}}, которая генерирует случайный UUID для новой задачи. (Рассматривается далее в </span>****Запрос на создание задачи****<span style="color: windowtext;">)</span>

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">****Запрос на создание задачи****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Запуск программы Создать на хосте****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id, task\_id, settings и параметры запроса.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для создания запроса на запуск приложения Kaspersky Anti Targeted Attack Platform используется HTTP-метод POST. Параметры команды передаются в теле запроса в формате JSON.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/8mEiucVnxuOxc2Ym-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/8mEiucVnxuOxc2Ym-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/kFQmPXL2LVQezAOS-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/kFQmPXL2LVQezAOS-image.png)

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/I4iIubrjllFfclNF-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/I4iIubrjllFfclNF-image.png)

<span style="color: windowtext;">При успешной обработке запроса задача на запуск приложения будет создана.</span>

<span style="color: windowtext; white-space: pre-wrap;">При генерации множества задач используется переменная (именно в Postman/Ansible) </span>****{{$guid}}****<span style="color: windowtext; white-space: pre-wrap;">, которая генерирует случайный </span>****UUID****<span style="color: windowtext; white-space: pre-wrap;"> для </span>****каждой****<span style="color: windowtext; white-space: pre-wrap;"> новой задачи.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">В веб интерфейе Central Node, отобразится созданная задача:</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/6antQ5PbyOKHXTUl-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/6antQ5PbyOKHXTUl-image.png)

</td></tr><tr style="height: 1cm;"><td colspan="2" style="width: 495.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;">##### ****Запрос на удаление задачи****

</td></tr><tr style="height: 1cm;"><td style="width: 148.85pt; border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Выберите запрос «</span>****Запуск программы Статус на хосте****<span style="color: windowtext;">».</span>

<span style="color: windowtext;">В строке запроса необходимо обязательно указать параметры</span><span style="white-space: pre-wrap;"> </span><span style="color: windowtext;">sensor\_id, settings.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext; white-space: pre-wrap;">Нажмите </span>****Send****<span style="color: windowtext;">.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При корректном выводе запроса вы получите статус 200 ОК, и результат выполнения.</span>

</td><td style="width: 347pt; border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt; height: 1cm;"><span style="color: windowtext;">Для создания запроса на удаление задачи Kaspersky Anti Targeted Attack Platform используется HTTP-метод DELETE.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/f11qCXpK4R22WKhR-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/f11qCXpK4R22WKhR-image.png)

<span style="color: windowtext;">Пример:</span>

<span style="color: windowtext; white-space: pre-wrap;">DELETE </span><span style="color: rgb(33, 33, 33); background-color: white;">https://</span><span style="background-color: white;">{{kedr\_ip}}</span><span style="color: rgb(33, 33, 33); background-color: white;">:443/kata/response\_api/v1/</span><span style="background-color: white;">{{sensorid}}</span><span style="color: rgb(33, 33, 33); background-color: white;">/tasks/</span><span style="background-color: white;">{{kedr\_task\_id}}</span>

<span style="color: windowtext; white-space: pre-wrap;">Где, </span><span style="background-color: white; white-space: pre-wrap;">{{kedr\_task\_id}} - </span><span style="color: windowtext;">sensor\_id – ID ранее созданной задачи.</span>

<span style="color: windowtext;">При успешной обработке запроса задача на запуск приложения будет удалена.</span>

</td></tr></tbody></table>

# Приложение 1: Состав передаваемых данных

##### ****Приложение 1: Состав передаваемых данных****

<span style="color: windowtext;">Информация, передаваемая о каждом обнаружении, представлена в таблице ниже.</span>

<span style="color: windowtext; white-space: pre-wrap;"> </span>

<table id="bkmrk-%D0%A1%D0%BE%D1%81%D1%82%D0%B0%D0%B2-%D0%BF%D0%B5%D1%80%D0%B5%D0%B4%D0%B0%D0%B2%D0%B0%D0%B5%D0%BC%D1%8B%D1%85-" style="border-collapse: collapse; border: none;"><colgroup><col style="width: 137px;"></col><col style="width: 261px;"></col><col style="width: 694px;"></col></colgroup><tbody><tr><td colspan="3" style="border: 1pt solid windowtext; padding: 0cm 5.4pt;">##### ****Состав передаваемых данных об обнаружении****

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">****Параметр****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Значение****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Описание****

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">alertID</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Целочисленное значение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Идентификатор обнаружения.</span>

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">eventTimeStamp</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Дата и время.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Время события.</span>

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detectTimestamp</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Дата и время.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Время занесения информации об обнаружении в базу Kaspersky Anti Targeted Attack Platform.</span>

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: black; background-color: white;">importance</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">Одно из следующих значений:

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">high</span>`;

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">medium</span>`;

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">low</span>`.

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Важность обнаружения.</span>

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">objectSource</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">Одно из следующих значений:

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">web</span>`;

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">mail</span>`;

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">endpoint</span>`;

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">external</span>`;

`<span class="editor-theme-code">dns</span>`<span style="color: windowtext;">.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Источник обнаруженного объекта.</span>

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">technology</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">Одно из следующих значений:

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">am</span>`<span style="white-space: pre-wrap;"> – Anti-Malware Engine;</span>

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">sb</span>`<span style="white-space: pre-wrap;"> – Sandbox;</span>

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">yara</span>`<span style="white-space: pre-wrap;"> – YARA;</span>

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">url_reputation</span>`<span style="white-space: pre-wrap;"> – URL Reputation;</span>

`<span class="editor-theme-code">ids </span>`<span style="color: windowtext;">– Intrusion Detection System.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Технология, с помощью которой обнаружен объект.</span>

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">objectType</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">Одно из следующих значений:

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">file</span>`.

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">URL</span>`.

`<span class="editor-theme-code">host</span>`<span style="color: windowtext; white-space: pre-wrap;"> (для удаленных доменов или хостов).</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Тип обнаруженного объекта.</span>

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">object</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Зависит от типа обнаруженного объекта.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">[<span style="color: windowtext;">Данные об обнаруженном объекте</span>](https://support.kaspersky.com/KATA/5.1/ru-RU/181469.htm)<span style="color: windowtext;">. (Полное описание приведенео в таблице ниже)</span>

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detection</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Зависит от технологии, с помощью которой обнаружен объект.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">[<span style="color: windowtext;">Данные о найденных угрозах</span>](https://support.kaspersky.com/KATA/5.1/ru-RU/181470.htm)<span style="color: windowtext;">. (Полное описание приведенео в таблице ниже)</span>

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">details</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Зависит от источника обнаруженного объекта.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">[<span style="color: windowtext;">Данные об окружении обнаруженных объектов</span>](https://support.kaspersky.com/KATA/5.1/ru-RU/181471.htm)<span style="color: windowtext;">. (Полное описание приведенео в таблице ниже)</span>

</td></tr></tbody></table>

<span style="white-space: pre-wrap;"> </span>

<table id="bkmrk-%D0%94%D0%B0%D0%BD%D0%BD%D1%8B%D0%B5-%D0%BE%D0%B1-%D0%BE%D0%B1%D0%BD%D0%B0%D1%80%D1%83%D0%B6%D0%B5%D0%BD%D0%BD" style="border-collapse: collapse; border: none;"><colgroup><col></col><col></col><col style="width: 89px;"></col><col></col><col style="width: 331px;"></col></colgroup><tbody><tr><td colspan="5" style="border: 1pt solid windowtext; padding: 0cm 5.4pt;">##### ****Данные об обнаруженных объектах****

</td></tr><tr style="height: 27px;"><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">****Тип****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Параметр****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Тип данных****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Описание****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Пример****

</td></tr><tr><td rowspan="8" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: windowtext;">file</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">processedObject.MD5</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">MD5</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">MD5-хеш файла или составного объекта, переданного на проверку.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">1839a1e9621c58dadf782e131df3821f</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">processedObject.SHA256</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">SHA256</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">SHA256-хеш файла или составного объекта, переданного на проверку.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">7bbfc1d690079b0c591e146c4294305da1cee857e12db40f4318598fdb503a47</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">processedObject.fileName</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Имя файла или составного объекта, переданного на проверку.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">EICAR-CURE.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">processedObject.fileType</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Тип файла или составного объекта, переданного на проверку.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">GeneralTxt</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">processedObject.fileSize</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Integer</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Размер файла или составного объекта, переданного на проверку, в байтах.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">184</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detectedObject.MD5</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">MD5</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">MD5-хеш файла (простого объекта или файла внутри составного объекта), в котором обнаружена угроза.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">1839a1e9621c58dadf782e131df3821f</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detectedObject.fileName</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Имя файла (простого объекта или файла внутри составного объекта), в котором обнаружена угроза.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">EICAR-CURE.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detectedObject.fileSize</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Integer</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Размер файла (простого объекта или файла внутри составного объекта), в котором обнаружена угроза, в байтах.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">184</span>`

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">URL</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detectedObject</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">URL-адрес обнаруженного объекта.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">http://example.com/link</span>`

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">host</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detectedObject</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Array</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Список доменов, к которым относятся обнаруженные объекты.</span>

<span style="color: rgb(51, 51, 51); white-space: pre-wrap;">Для технологии </span>`<span class="editor-theme-code">URL</span>`<span style="color: rgb(51, 51, 51); white-space: pre-wrap;">, а также для объектов с параметром </span>`<span class="editor-theme-code">objectSource=dns</span>`<span style="color: rgb(51, 51, 51); white-space: pre-wrap;"> список может содержать несколько доменов.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">example.org, example.net</span>`

</td></tr></tbody></table>

<span style="white-space: pre-wrap;"> </span>

<table id="bkmrk-%D0%94%D0%B0%D0%BD%D0%BD%D1%8B%D0%B5-%D0%BE-%D0%BD%D0%B0%D0%B9%D0%B4%D0%B5%D0%BD%D0%BD%D1%8B%D1%85-%D1%83" style="border-collapse: collapse; border: none;"><colgroup><col></col><col style="width: 83px;"></col><col style="width: 312px;"></col><col style="width: 95px;"></col><col></col></colgroup><tbody><tr><td colspan="5" style="border: 1pt solid windowtext; padding: 0cm 5.4pt;">##### ****Данные о найденных угрозах****

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">****Технология****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Параметр****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Описание****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Тип данных****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Пример****

</td></tr><tr><td rowspan="2" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: windowtext;">Одна из следующих технологий:</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">Anti-Malware Engine.</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">YARA.</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">Intrusion Detection System.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detect</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Список найденных угроз.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Array</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">HEUR:Trojan.Win32.Generic, Trojan-DDoS.Win32.Macri.avy, UDS:DangerousObject.Multi.Generic</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">dataBaseVersion</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Версия баз, с помощью которых проверен файл.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Integer</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">201811190706</span>`

</td></tr><tr><td rowspan="3" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: windowtext;">Sandbox</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detect</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Список найденных угроз.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Array</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">HEUR:Trojan.Win32.Generic, Trojan-DDoS.Win32.Macri.avy, UDS:DangerousObject.Multi.Generic</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">image</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Имя образа виртуальной машины, на которой был проверен файл.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Win7</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">dataBaseVersion</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51); white-space: pre-wrap;">Версия баз в следующем формате: </span>`<span class="editor-theme-code"><версия баз программы, с помощью которых проверен файл> / <версия баз модуля IDS></span>`<span style="color: rgb(51, 51, 51);">.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Integer</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">201902031107/ 201811190706</span>`

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: windowtext;">URL Reputation</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">detect</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51); white-space: pre-wrap;">Список категорий URL Reputation для обнаруженного объекта (для объектов типа </span>`<span class="editor-theme-code">URL</span>`<span style="color: rgb(51, 51, 51); white-space: pre-wrap;"> или </span>`<span class="editor-theme-code">host</span>`<span style="color: rgb(51, 51, 51);">).</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Array</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Phishing host, Malicious host, Botnet C&C(Backdoor.Win32.Mokes)</span>`

</td></tr></tbody></table>

<span style="white-space: pre-wrap;"> </span>

<table id="bkmrk-%D0%94%D0%B0%D0%BD%D0%BD%D1%8B%D0%B5-%D0%BE%D0%B1-%D0%BE%D0%BA%D1%80%D1%83%D0%B6%D0%B5%D0%BD%D0%B8%D0%B8-" style="border-collapse: collapse; border: none;"><colgroup><col></col><col style="width: 104px;"></col><col></col><col style="width: 109px;"></col><col style="width: 289px;"></col></colgroup><tbody><tr><td colspan="5" style="border: 1pt solid windowtext; padding: 0cm 5.4pt;">##### ****Данные об окружении обнаруженных объектов****

</td></tr><tr><td style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">****Источник объекта****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Параметр****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Описание****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Тип данных****

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">****Пример****

</td></tr><tr><td rowspan="8" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: windowtext;">WEB</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">sourceIP</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP-адрес компьютера, установившего соединение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP address</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">192.0.2.0</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">sourceHostname</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Имя компьютера, установившего соединение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">example.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">destinationIp</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP-адрес компьютера, с которым установлено соединение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP address</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">198.51.100.0</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">destinationPort</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Порт компьютера, с которым установлено соединение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Integer</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">3128</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">URL</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">URL-адрес интернет-ресурса, к которому выполнено обращение.</span>

<span style="color: rgb(51, 51, 51);">Для обнаружений, выполненных технологией IDS, этот параметр отсутствует.</span>

<span style="color: rgb(51, 51, 51); white-space: pre-wrap;">Для обнаружений, выполненных технологией URL, этот параметр совпадает с параметром </span>`<span class="editor-theme-code">detectedObject</span>`<span style="color: rgb(51, 51, 51);">.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">https://example.com:443/</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">method</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Метод HTTP-запроса.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Connect</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">referrer</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">URL-адрес, на который была выполнена переадресация.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">https://example.com:443/</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">agentString</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51); white-space: pre-wrap;">Заголовок </span>`<span class="editor-theme-code">User agent</span>`<span style="color: rgb(51, 51, 51); white-space: pre-wrap;"> из HTTP-запроса, содержащий название и версию клиентского приложения.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Mozilla/4.0</span>`

</td></tr><tr><td rowspan="4" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: windowtext;">MAIL</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">mailFrom</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Адрес электронной почты отправителя.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">sender@example.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">mailTo</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Список адресов электронной почты получателей через запятую.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Array</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">recipient1@example.com, recipient2@example.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">subject</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Тема сообщения.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">'You are the winner'</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">messageId</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">ID сообщения электронной почты.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">1745028736.156014.1542897410859.JavaMail.svc_jira_pool@hqconflapp2</span>`

</td></tr><tr><td rowspan="2" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: windowtext;">endpoint</span>

<span style="color: windowtext;">external</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">hostName</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Имя компьютера, на котором выполнено обнаружение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">computername.example.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">IP</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP-адрес компьютера, на котором выполнено обнаружение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP address</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">198.51.100.0</span>`

</td></tr><tr><td rowspan="6" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: windowtext;">DNS</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">sourceIp</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP-адрес компьютера, инициировавшего соединение по протоколу DNS.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP address</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">192.0.2.0</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">destinationIp</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP-адрес компьютера, с которым установлено соединение по протоколу DNS (как правило, DNS-сервера).</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">IP address</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">198.51.100.0</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">destinationPort</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Порт компьютера, с которым установлено соединение по протоколу DNS (как правило, DNS-сервера).</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Integer</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">3128</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">dnsMessageType</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Тип DNS-сообщения:</span>

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">Request</span>`<span style="color: rgb(51, 51, 51);">.</span>

`<span class="editor-theme-code">Response</span>`<span style="color: rgb(51, 51, 51);">.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Request</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">dnsRequestType</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Один из следующих типов записи DNS-запроса:</span>

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">A</span>`<span style="color: rgb(51, 51, 51);">.</span>

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">AAA</span>`<span style="color: rgb(51, 51, 51);">.</span>

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">CNAME</span>`<span style="color: rgb(51, 51, 51);">.</span>

`<span class="editor-theme-code">MX</span>`<span style="color: rgb(51, 51, 51);">.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">MX</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">domainToBeResolved</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">Имя домена из DNS-запроса.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: rgb(51, 51, 51);">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">example.com</span>`

</td></tr></tbody></table>

# ПРИЛОЖЕНИЕ 2: EVENT API

##### ****Приложение 2: event api****

<span style="color: windowtext;">API для получения внешними системами информации о событиях приложения</span>

<span style="color: windowtext;">Kaspersky Anti Targeted Attack Platform предоставляет интерфейс API для доступа внешних систем к информации о зарегистрированных приложением событиях.</span>

<span style="color: windowtext; white-space: pre-wrap;"> Вы можете указать в параметрах запроса фильтры, чтобы получить информацию только о тех событиях, которые удовлетворяют требуемым условиям.</span>

<span style="color: windowtext; white-space: pre-wrap;"></span>

<span style="color: windowtext;">При появлении новых событий приложение не отправляет информацию о них автоматически на основе предыдущих запросов. Для получения актуальной информации требуется отправить повторный запрос.</span>

<span style="color: windowtext; white-space: pre-wrap;"> Параметры фильтрации событий. Задаются с помощью языка запросов для работы с событиями.</span>

<span style="color: windowtext; white-space: pre-wrap;"> Язык запросов для фильтрации событий поддерживает следующие функции и операторы:</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext;">Функции: in.</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext; white-space: pre-wrap;">Операторы сравнения для значений типа </span><span style="color: rgb(45, 194, 107);">String</span><span style="color: windowtext; white-space: pre-wrap;"> или </span><span style="color: rgb(45, 194, 107);">Boolean: ==, !=.</span>

<span style="white-space: pre-wrap;">· </span><span style="color: windowtext; white-space: pre-wrap;">Операторы сравнения для чисел и переменных: </span><span style="color: rgb(45, 194, 107);">AND, OR, NOT, ==, !=, &gt;, &gt;=, &lt;, &lt;=.</span>

<span style="color: windowtext; white-space: pre-wrap;"> Вы можете посмотреть список полей, по которым можно отфильтровать события, в разделе Поля для фильтрации событий. Полный перечень полей приведен в таблице ниже.</span>

<span style="color: windowtext; white-space: pre-wrap;"> Если вы хотите получить информацию о событиях разного типа, вам нужно создать отдельный запрос для каждого типа событий.</span>

```
EventType=='threatdetect' AND EventType=='threatprocessingresult'
```

<span style="color: windowtext; white-space: pre-wrap;"> Поддерживаются константы числового и строкового типа. Строковые константы заключаются в апострофы: </span><span style="color: rgb(45, 194, 107);">'example'</span><span style="color: windowtext; white-space: pre-wrap;">. Для строковых констант поддерживаются метасимволы </span>\*<span style="color: windowtext; white-space: pre-wrap;"> и </span>?.<span style="color: windowtext; white-space: pre-wrap;"> Если вы не хотите использовать метасимволы, вам нужно экранировать их: </span>\\\*, \\?.<span style="color: windowtext; white-space: pre-wrap;"> Также в строковых константах вам нужно экранировать специальные символы.</span>

<span style="color: windowtext; white-space: pre-wrap;"> Состав передаваемых данных об окружении обнаруженных объектов в зависимости от источника объекта приведен в таблице ниже.</span>

<table id="bkmrk-%D0%98%D1%81%D1%82%D0%BE%D1%87%D0%BD%D0%B8%D0%BA-%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%B0%D0%9F%D0%B0%D1%80%D0%B0" style="border-collapse: collapse; border: none;"><colgroup><col></col><col></col><col style="width: 333px;"></col><col style="width: 85px;"></col><col style="width: 269px;"></col></colgroup><tbody><tr><td style="border: 1pt solid windowtext; padding: 0cm 5.4pt;">****Источник объекта****

</td><td style="border-top: 1pt solid windowtext; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: none; border-image: initial; padding: 0cm 5.4pt;">****Параметр****

</td><td style="border-top: 1pt solid windowtext; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: none; border-image: initial; padding: 0cm 5.4pt;">****Описание****

</td><td style="border-top: 1pt solid windowtext; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: none; border-image: initial; padding: 0cm 5.4pt;">****Тип данных****

</td><td style="border-top: 1pt solid windowtext; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: none; border-image: initial; padding: 0cm 5.4pt;">****Пример****

</td></tr><tr><td rowspan="7" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;"><span style="color: windowtext;">WEB</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">sourceIP</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">IP-адрес компьютера, установившего соединение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">IP address</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">192.0.2.0</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">sourceHostname</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Имя компьютера, установившего соединение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">example.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">destinationIp</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">IP-адрес компьютера, с которым установлено соединение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">IP address</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">198.51.100.0</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">destinationPort</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Порт компьютера, с которым установлено соединение.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Integer</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">3128</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">URL</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">URL-адрес интернет-ресурса, к которому выполнено обращение.

Для обнаружений, выполненных технологией IDS, этот параметр отсутствует.

<span style="color: windowtext; white-space: pre-wrap;">Для обнаружений, выполненных технологией URL, этот параметр совпадает с параметром </span>`<span class="editor-theme-code">detectedObject</span>`<span style="color: windowtext;">.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">https://example.com:443/</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">method</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Метод HTTP-запроса.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Connect</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">referrer</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">URL-адрес, на который была выполнена переадресация.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">https://example.com:443/</span>`

</td></tr><tr><td rowspan="4" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">MAIL</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">mailFrom</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Адрес электронной почты отправителя.</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">String</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">sender@example.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">mailTo</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Список адресов электронной почты получателей через запятую.</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Array</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">recipient1@example.com, recipient2@example.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">subject</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Тема сообщения.</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">String</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">'You are the winner'</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">messageId</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">ID сообщения электронной почты.</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">String</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">1745028736.156014.1542897410859.JavaMail.svc_jira_pool@hqconflapp2</span>`

</td></tr><tr><td rowspan="2" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Endpoint,</span>`

`<span class="editor-theme-code">external</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">hostName</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Имя компьютера, на котором выполнено обнаружение.</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">String</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">computername.example.com</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">IP</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">IP-адрес компьютера, на котором выполнено обнаружение.</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">IP address</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">198.51.100.0</span>`

</td></tr><tr><td rowspan="6" style="border-top: none; border-right: 1pt solid windowtext; border-bottom: 1pt solid windowtext; border-left: 1pt solid windowtext; border-image: initial; padding: 0cm 5.4pt;">`<span class="editor-theme-code">DNS</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">sourceIp</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">IP-адрес компьютера, инициировавшего соединение по протоколу DNS.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">IP address</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">192.0.2.0</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">destinationIp</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">IP-адрес компьютера, с которым установлено соединение по протоколу DNS (как правило, DNS-сервера).</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">IP address</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">198.51.100.0</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">destinationPort</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Порт компьютера, с которым установлено соединение по протоколу DNS (как правило, DNS-сервера).</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Integer</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">3128</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">dnsMessageType</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">Тип DNS-сообщения:

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">Request</span>`.

`<span class="editor-theme-code">Response</span>`<span style="color: windowtext;">.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">Request</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">dnsRequestType</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">Один из следующих типов записи DNS-запроса:

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">A</span>`.

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">AAA</span>`.

<span style="white-space: pre-wrap;">· </span>`<span class="editor-theme-code">CNAME</span>`.

`<span class="editor-theme-code">MX</span>`<span style="color: windowtext;">.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">MX</span>`

</td></tr><tr><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">domainToBeResolved</span>`

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">Имя домена из DNS-запроса.</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;"><span style="color: windowtext;">String</span>

</td><td style="border-top: none; border-left: none; border-bottom: 1pt solid windowtext; border-right: 1pt solid windowtext; padding: 0cm 5.4pt;">`<span class="editor-theme-code">example.com</span>`

</td></tr></tbody></table>

# Настройка и использование NDR API 7.1.x - 8.0

#### Общее описание процесса настройки REST API

<span style="white-space: pre-wrap;">Сервер REST API, который обеспечивает доступ внешних систем к функциональности NDR, функционирует на сервере с компонентом Central Node и обрабатывает запросы с использованием архитектурного стиля взаимодействия REST (Representational State Transfer). Обращения к серверу REST API выполняются по протоколу HTTPS. Вы можете настроить параметры сервера REST API в разделе </span>****Параметры → Серверы подключений****<span style="white-space: pre-wrap;"> (в том числе заменить используемый по умолчанию самоподписанный сертификат на доверенный).</span>

Для представления данных в запросах и ответах используется формат JSON.

Внешние системы, использующие Kaspersky Anti Targeted Attack Platform API, подключаются к компоненту Central Node через коннекторы. Коннекторы обеспечивают безопасное соединение с использованием сертификатов. Для каждой внешней системы, из которой вы хотите отправлять запросы на сервер REST API, вам нужно создать отдельный коннектор в Kaspersky Anti Targeted Attack Platform.

<span style="white-space: pre-wrap;">Для соединения с Kaspersky Anti Targeted Attack Platform внешняя система должна использовать токен аутентификации. Kaspersky Anti Targeted Attack Platform выдает токен аутентификации по запросу внешней системы и использует для токена сертификаты коннектора, который был создан для этой системы. </span>****Время действия токена аутентификации составляет 10 часов.****<span style="white-space: pre-wrap;"> Внешняя система может обновить токен аутентификации по специальному запросу.</span>

В Kaspersky Anti Targeted Attack Platform API предусмотрены следующие способы работы со внешними системами:

- взаимодействие на основе архитектурного стиля REST;
- взаимодействие по протоколу WebSocket.

Внешние системы могут использовать способ взаимодействия по протоколу WebSocket в Kaspersky Anti Targeted Attack Platform API для создания подписок на изменяемые значения, которые получает приложение.

<span style="white-space: pre-wrap;"> помощью Kaspersky Anti Targeted Attack Platform API внешние системы могут выполнять следующие действия:</span>

- получать данные об известных приложению устройствах;
- добавлять, изменять и удалять устройства;
- получать данные о зарегистрированных событиях в трафике сети (событиях NDR);
- <span style="white-space: pre-wrap;">отправлять события NDR в Kaspersky Anti Targeted Attack Platform (для регистрации используется системный </span>[тип события](https://support.kaspersky.com/KATA/8.0/ru-RU/152625.htm)<span style="white-space: pre-wrap;"> с кодом 4000005400);</span>
- получать данные об обнаруженных уязвимостях;
- получать сообщения приложения и записи аудита;
- получать данные о разрешающих правилах;
- включать, выключать и удалять разрешающие правила;
- получать данные о рисках, связанных с устройствами;
- получать данные об адресных пространствах;
- отправлять отчет о топологической карте сети в Kaspersky Anti Targeted Attack Platform;
- отправлять, получать и удалять сведения о пользователях на устройствах;
- отправлять и получать сведения о приложениях и патчах на устройствах;
- отправлять и удалять сведения об исполняемых файлах на устройствах;
- отправлять содержимое журналов устройств;
- получать следующие данные о приложении:
    - список серверов с компонентами приложения;
    - список точек мониторинга и их параметры;
    - список поддерживаемых стеков протоколов и их параметры;
    - список типов событий NDR и их параметры;
    - текущее состояние и режимы работы технологий;
    - версия приложения и даты выпуска установленных обновлений;
    - информация о добавленном лицензионном ключе;
    - язык локализации приложения.

****Полная коллекция API запросов к NDR через POSTMAN:****<span style="white-space: pre-wrap;"> </span>[KATA\_API\_v4.postman\_collection.json](https://antiapt-community.ru/attachments/79)

#### <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Обеспечение безопасного взаимодействия при использовании Kaspersky Anti Targeted Attack Platform API</span>

Внешние системы получают доступ к функциям приложения с использованием Kaspersky Anti Targeted Attack Platform API, устанавливая зашифрованные соединения по протоколу HTTPS. Для обеспечения безопасности соединений используются сертификаты, выданные компонентом Central Node Kaspersky Anti Targeted Attack Platform. Компонент выдает сертификаты для коннекторов, через которые подключаются внешние системы.

Для каждой внешней системы в Kaspersky Anti Targeted Attack Platform должен быть создан отдельный коннектор. Подключение через коннектор возможно с использованием только того сертификата, который был выдан компонентом Central Node и сохранен в файле свертки для этого коннектора. Подключение невозможно установить, если внешняя система предъявляет сертификат от другого коннектора, другого компонента Central Node Kaspersky Anti Targeted Attack Platform, или сертификат, используемый для других подключений (например, сертификат компонента Sensor).

<span style="white-space: pre-wrap;">После установки зашифрованного соединения внешняя система должна запросить </span>**токен аутентификации**<span style="white-space: pre-wrap;"> для коннектора, который будет указываться внешней системой в запросах к Central Node REST API.</span>

Токен аутентификации действителен в течение 10 часов после выдачи. При необходимости дальнейшего использования токена внешняя система должна запросить продление времени его действия до наступления момента прекращения действия.

При обработке запросов от внешних систем Kaspersky Anti Targeted Attack Platform сохраняет в журнале аудита сведения о попытках выполнения следующих операций:

- получение токена аутентификации;
- продление времени действия для токена аутентификации;
- добавление устройства в таблицу устройств;
- изменение сведений об устройстве;
- удаление устройства;
- запрос журнала аудита (при первом чтении записей аудита через коннектор после загрузки веб-сервера).

#### <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Создание и использование коннекторов для Kaspersky Anti Targeted Attack Platform API</span>

<span style="white-space: pre-wrap;">Для взаимодействия внешней системы с Kaspersky Anti Targeted Attack Platform API вам нужно </span>[добавить коннектор](https://support.kaspersky.com/KATA/8.0/ru-RU/136497.htm)<span style="white-space: pre-wrap;"> для этой системы. При создании коннектора для него требуется указать </span>[системный тип](https://support.kaspersky.com/KATA/8.0/ru-RU/207166.htm)<span style="white-space: pre-wrap;"> Generic.</span>

<span style="white-space: pre-wrap;">При добавлении коннектора, а также при </span>[создании нового файла свертки](https://support.kaspersky.com/KATA/8.0/ru-RU/211209.htm)<span style="white-space: pre-wrap;"> для этого коннектора Central Node формирует файл свертки, который вам нужно использовать для работы коннектора.</span>

Файл свертки представляет собой архив, содержащий следующие файлы:

- certificates.pfx – содержит в зашифрованном виде открытый ключ сертификата Central Node, а также сертификат, выданный Central Node для коннектора (с закрытым ключом). Содержимое файла зашифровано с использованием пароля, который был указан при добавлении коннектора или при создании нового файла свертки для этого коннектора.
- metadata.json – содержит конфигурационные данные для коннектора. Данные представлены в формате JSON.

<span style="white-space: pre-wrap;">Перечисленные файлы вам нужно использовать для подключения внешней системы через коннектор. Для расшифровки файла certificates.pfx и применения содержащегося в нем сертификата с ключами вы можете использовать стандартные методы обработки файлов этого формата (например, команды </span>`<span class="editor-theme-code">openssl</span>`). Адреса, указанные в файле metadata.json, требуются для работы коннектора и отправки запросов к серверу REST API.

Сертификат и конфигурационные данные в файле свертки действительны до тех пор, пока не создан новый файл свертки или пока не удален коннектор в приложении.

#### <span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255); white-space: pre-wrap;">Добавление коннектора </span>

<table class="align-left" id="bkmrk-%D0%A7%D1%82%D0%BE%D0%B1%D1%8B-%D0%B4%D0%BE%D0%B1%D0%B0%D0%B2%D0%B8%D1%82%D1%8C-%D0%BA%D0%BE%D0%BD%D0%BD%D0%B5"><colgroup><col style="width: 429px;"></col><col style="width: 393px;"></col></colgroup><tbody><tr><td>Чтобы добавить коннектор:

1. Войдите в веб-интерфейс под учетной записью администратора приложения.
2. Выберите раздел Параметры, подраздел Коннекторы.
3. На вкладке Коннекторы откройте область деталей по кнопке Добавить коннектор.
4. Настройте общие параметры коннектора:
    1. Выберите нужный тип коннектора и введите имя коннектора.
    2. Если вы хотите добавить неуправляемый коннектор (или коннектор с включенным режимом игнорирования функций управляемого коннектора), введите пароль для доступа к сертификату коннектора.  
        С использованием заданного пароля будет зашифрован сертификат в файле свертки коннектора.
    3. Укажите адрес сервера Central Node.  
        По указанному адресу коннектор будет подключаться к Central Node.
    4. Укажите узел размещения коннектора. Чтобы добавить неуправляемый коннектор, вам нужно ввести IP-адрес компьютера, на котором будут работать программные модули коннектора.
    5. Выберите пользователя, под которым сторонняя система будет подключаться к приложению через коннектор. Требуется указать имя одного из пользователей приложения. (ndr/system).
    6. <span style="white-space: pre-wrap;">Нажмите на кнопку </span>****Сохранить****<span style="white-space: pre-wrap;">. </span><span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Новый коннектор появится в таблице коннекторов.</span>

</td><td>[![image.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/pAjA5V6cnVYN2eQ8-image.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/pAjA5V6cnVYN2eQ8-image.png)

</td></tr></tbody></table>

<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">Если добавлен</span><span style="white-space: pre-wrap;"> </span>[неуправляемый коннектор](https://support.kaspersky.com/KATA/8.0/ru-RU/235649.htm)<span style="color: rgb(51, 51, 51); background-color: rgb(255, 255, 255);">, Central Node сформирует файл свертки для нового коннектора, после чего браузер сохранит загруженный файл. В зависимости от параметров, заданных в браузере, на экране может появиться окно для изменения пути и имени сохраняемого файла. Содержимое полученного файла свертки вам нужно загрузить в приложение, которое будет использовать коннектор.</span>

*****Неуправляемый коннектор*****<span style="white-space: pre-wrap;"> не предоставляет функции управляемого коннектора. Регистрацию такого коннектора, а также запуск, остановку и удаление его программных модулей требуется выполнять вручную на узле размещения коннектора. При включении и выключении неуправляемого коннектора приложение соответственно разрешает и запрещает взаимодействие с коннектором на стороне сервера Central Node.</span>

Безопасность соединений коннекторов с сервером Central Node приложения обеспечивается с использованием сертификатов. Сертификаты для коннекторов создаются при добавлении коннекторов в приложение. Для программных модулей управляемых коннекторов приложение автоматически передает созданные сертификаты. При добавлении неуправляемого коннектора (или при добавлении управляемого коннектора с включенным режимом игнорирования функций управляемого коннектора) сертификат для программных модулей этого коннектора требуется загрузить вручную с помощью файла свертки. При необходимости заменить (выпустить новый) сертификат для такого коннектора вам нужно создать новый файл свертки и использовать этот файл для загрузки нового сертификата. Замена сертификатов управляемых коннекторов возможна только путем удаления и повторного добавления этих коннекторов.

### ****Пошаговая настройка Postman****

#### Порядок выполнения запросов

[![mermaid-1775496888522.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/sBKkyZwxTe6wPrKk-mermaid-1775496888522.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/sBKkyZwxTe6wPrKk-mermaid-1775496888522.png)

#### Импорт коллекции

1. ****Загрузите полную коллекцию API запросов к NDR через POSTMAN:****<span style="white-space: pre-wrap;"> </span>[KATA\_API\_v4.postman\_collection.json](https://antiapt-community.ru/attachments/79)
2. <span style="white-space: pre-wrap;">Откройте </span>****Postman****
3. <span style="white-space: pre-wrap;">Нажмите </span>****Import****<span style="white-space: pre-wrap;"> (левый верхний угол) → </span>****Upload Files****
4. <span style="white-space: pre-wrap;">Выберите файл </span>`<span class="editor-theme-code">KATA_API_v4.postman_collection.json </span>`
5. Коллекция появится в левой панели

[![{707F5642-52AE-428C-8F25-7FB088E39EF3}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/kgvuRqLIkguTOgNY-707f5642-52ae-428c-8f25-7fb088e39ef3.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/kgvuRqLIkguTOgNY-707f5642-52ae-428c-8f25-7fb088e39ef3.png)

### Создание и настройка окружения (Environment)

1. <span style="white-space: pre-wrap;">В правом верхнем углу нажмите на выпадающий список окружений → </span>****Manage Environments****
2. <span style="white-space: pre-wrap;">Нажмите </span>****Add****
3. Заполните:

<table class="align-center" id="bkmrk-variableinitial-valu" style="border-collapse: collapse; width: 574pt;"><colgroup><col style="width: 98px;"></col><col style="width: 121pt;"></col><col style="width: 121pt;"></col><col style="width: 257pt;"></col></colgroup><tbody><tr style="height: 14.4pt;"><td style="height: 14.4pt; width: 75pt;">Variable

</td><td style="width: 121pt;">Initial Value

</td><td style="width: 121pt;">Current Value

</td><td style="width: 257pt;">Описание

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">base\_url

</td><td>https://kata-server.local

</td><td>https://kata-server.local

</td><td>Адрес вашего KATA-сервера

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">api\_version

</td><td>4

</td><td>4

</td><td>Версия API

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">access\_token

</td><td>(пусто)

</td><td>(пусто)

</td><td>Заполняется автоматически после аутентификации

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">refresh\_token

</td><td>(пусто)

</td><td>(пусто)

</td><td>Заполняется автоматически

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">token\_expires

</td><td>(пусто)

</td><td>(пусто)

</td><td>Время истечения токена (timestamp)

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">device\_id

</td><td>(пусто)

</td><td>(пусто)

</td><td>Для подстановки в запросы

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">event\_id

</td><td>(пусто)

</td><td>(пусто)

</td><td>Для подстановки в запросы

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">risk\_id

</td><td>(пусто)

</td><td>(пусто)

</td><td>Для подстановки в запросы

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">rule\_id

</td><td>(пусто)

</td><td>(пусто)

</td><td>Для подстановки в запросы

</td></tr><tr style="height: 14.4pt;"><td style="height: 14.4pt;">iso\_timestamp

</td><td>(пусто)

</td><td>(пусто)

</td><td>Генерируется автоматически

</td></tr></tbody></table>

4. <span style="white-space: pre-wrap;">Нажмите </span>****Add****<span style="white-space: pre-wrap;"> → Выберите созданное окружение в выпадающем списке</span>[![{C95B7756-700C-4835-8108-4D84EAA77679}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/JA5aN3LUS9AO6g6Z-c95b7756-700c-4835-8108-4d84eaa77679.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/JA5aN3LUS9AO6g6Z-c95b7756-700c-4835-8108-4d84eaa77679.png)

### <span style="white-space: pre-wrap;"> Настройка клиентских сертификатов (ВАЖНО!)</span>

<span style="white-space: pre-wrap;">KATA API требует </span>****двусторонней TLS-аутентификации****<span style="white-space: pre-wrap;"> (mTLS).</span>

##### Вариант A: Глобальная настройка сертификатов (рекомендуется)

1. ****File****<span style="white-space: pre-wrap;"> → </span>****Settings****<span style="white-space: pre-wrap;"> → </span>****Certificates****
2. <span style="white-space: pre-wrap;">Перейдите на вкладку </span>****Certificates****

[![{BF16B981-8DD1-45E8-8FD8-A5A671443E55}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/o9PfgFhW5uEmdPWQ-bf16b981-8dd1-45e8-8fd8-a5a671443e55.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/o9PfgFhW5uEmdPWQ-bf16b981-8dd1-45e8-8fd8-a5a671443e55.png)

1. <span style="white-space: pre-wrap;">Нажмите </span>****Add Certificate****

Заполните:

<table id="bkmrk-%D0%9F%D0%BE%D0%BB%D0%B5%D0%97%D0%BD%D0%B0%D1%87%D0%B5%D0%BD%D0%B8%D0%B5%D0%9F%D1%80%D0%B8%D0%BC%D0%B5%D1%80ho" style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227); min-width: 100%; border-spacing: 0px; line-height: 1.5rem;"><colgroup><col></col><col></col><col style="width: 245px;"></col></colgroup><tbody><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Поле****

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Значение****

</th><th style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-top-style: solid; border-right-style: initial; border-bottom-style: solid; border-left-style: solid; border-top-color: rgb(227, 227, 227); border-right-color: initial; border-bottom-color: rgb(46, 46, 51); border-left-color: rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Пример****

</th></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Host****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Адрес сервера без протокола

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-top-style: solid; border-right-style: initial; border-bottom-style: solid; border-left-style: solid; border-top-color: rgb(227, 227, 227); border-right-color: initial; border-bottom-color: rgb(46, 46, 51); border-left-color: rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">kata-server.local:443 или \*.kata.local

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****CRT file****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Путь к клиентскому сертификату

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-top-style: solid; border-right-style: initial; border-bottom-style: solid; border-left-style: solid; border-top-color: rgb(227, 227, 227); border-right-color: initial; border-bottom-color: rgb(46, 46, 51); border-left-color: rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">C:\\certs\\connector.crt

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Key file****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">Путь к приватному ключу

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-top-style: solid; border-right-style: initial; border-bottom-style: solid; border-left-style: solid; border-top-color: rgb(227, 227, 227); border-right-color: initial; border-bottom-color: rgb(46, 46, 51); border-left-color: rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">C:\\certs\\connector.key

</td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****PFX file****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 1px 0px; border-style: solid; border-color: rgb(227, 227, 227) rgb(46, 46, 51) rgb(46, 46, 51) rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">**(оставьте пустым, если используете CRT+KEY)**

**либо добавьте выгруженный из файла свертки сертификат**

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 0px 1px; border-top-style: solid; border-right-style: initial; border-bottom-style: solid; border-left-style: solid; border-top-color: rgb(227, 227, 227); border-right-color: initial; border-bottom-color: rgb(46, 46, 51); border-left-color: rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;"></td></tr><tr style="margin: 0px; padding: 0px; box-sizing: border-box; border-width: 0px; border-style: solid; border-color: rgb(227, 227, 227);"><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-top-style: solid; border-right-style: solid; border-bottom-style: initial; border-left-style: solid; border-top-color: rgb(227, 227, 227); border-right-color: rgb(46, 46, 51); border-bottom-color: initial; border-left-color: rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">****Password****

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px 1px 0px 0px; border-top-style: solid; border-right-style: solid; border-bottom-style: initial; border-left-style: solid; border-top-color: rgb(227, 227, 227); border-right-color: rgb(46, 46, 51); border-bottom-color: initial; border-left-color: rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">**(если ключ запаролен)**

</td><td style="margin: 0px; padding: 0.5rem 0.75rem; box-sizing: border-box; border-width: 0px; border-top-style: solid; border-right-style: initial; border-bottom-style: initial; border-left-style: solid; border-top-color: rgb(227, 227, 227); border-right-color: initial; border-bottom-color: initial; border-left-color: rgb(227, 227, 227); min-width: 11.25rem; font-size: 0.875rem;">your\_password

</td></tr></tbody></table>

![{9EDA017B-E08D-4247-8519-3012A9F8E1DE}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/2xBHNsV03nY71Fqp-9eda017b-e08d-4247-8519-3012a9f8e1de.png)****CA Certificate****<span style="white-space: pre-wrap;"> (для проверки сервера):</span>

- ****Settings****<span style="white-space: pre-wrap;"> → </span>****Certificates****<span style="white-space: pre-wrap;"> → </span>****CA Certificates****
- <span style="white-space: pre-wrap;">Включите </span>****Use custom CA certificate****
- Укажите путь к корневому сертификату: C:\\certs\\ca.crt или сертификату kata.crt или сертификату из файла свертки webserver.pem

[![{E25D1824-B708-4007-A63E-13A8F47CA31E}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/r4Uga4lqNl7mtMAP-e25d1824-b708-4007-a63e-13a8f47ca31e.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/r4Uga4lqNl7mtMAP-e25d1824-b708-4007-a63e-13a8f47ca31e.png)

Результат:

[![{B65EFED2-6F11-47AE-85A8-C363D0E013D0}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/tEzO4HtfNvvxTeuY-b65efed2-6f11-47ae-85a8-c363d0e013d0.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/tEzO4HtfNvvxTeuY-b65efed2-6f11-47ae-85a8-c363d0e013d0.png)

---

#### Вариант B: Настройка в конкретном запросе

1. <span style="white-space: pre-wrap;">Откройте запрос </span>****Get Access Token (certificate)****
2. <span style="white-space: pre-wrap;">Перейдите на вкладку </span>****Settings****<span style="white-space: pre-wrap;"> (рядом с Authorization)</span>
3. <span style="white-space: pre-wrap;">В разделе </span>****Client certificate****<span style="white-space: pre-wrap;"> укажите:</span>
    - ****Cert****: путь к connector.crt
    - ****Key****: путь к connector.key

<span style="white-space: pre-wrap;">Сертификаты коннектора создаются в KATA Console: </span>****Параметры → Серверы подключений → Коннекторы → Создать → Скачать сертификат****

---

### Настройка SSL Verification

Если используете самоподписанные сертификаты:

1. ****File****<span style="white-space: pre-wrap;"> → </span>****Settings****<span style="white-space: pre-wrap;"> → </span>****General****
2. ****Отключите****<span style="white-space: pre-wrap;"> опцию </span>****SSL certificate verification****<span style="white-space: pre-wrap;"> (только для тестов!)</span>
3. <span style="white-space: pre-wrap;">Для продакшена: обязательно настройте </span>****CA Certificate****<span style="white-space: pre-wrap;"> как в Шаге 3</span>

### Получение токена (первый запуск)

1. Выберите окружение в правом верхнем углу
2. <span style="white-space: pre-wrap;">В коллекции раскройте </span>****🔐 Authentication****
3. <span style="white-space: pre-wrap;">Запустите запрос </span>****Get Access Token (certificate)****
4. При успешном ответе:
    - access\_token автоматически сохранится в окружение
    - <span style="white-space: pre-wrap;">В консоль (Postman Console: </span>****View → Show Postman Console****) выведется время истечения

[![{FD6A6701-F543-4614-86EB-EB16EBFF0F62}.png](https://antiapt-community.ru/uploads/images/gallery/2026-04/scaled-1680-/6TmsORpLgQMhBt0M-fd6a6701-f543-4614-86eb-eb16ebff0f62.png)](https://antiapt-community.ru/uploads/images/gallery/2026-04/6TmsORpLgQMhBt0M-fd6a6701-f543-4614-86eb-eb16ebff0f62.png)

### Тестирование запросов

<span style="white-space: pre-wrap;">Выберите любой запрос, например: </span>****🖥️ Devices → Query Devices****

1. Убедитесь, что в заголовках есть:  
    Authorization: Bearer {{access\_token}}  
    Content-Type: application/json
2. <span style="white-space: pre-wrap;">Нажмите </span>****Send****
3. <span style="white-space: pre-wrap;">Проверьте ответ во вкладке </span>****Body → JSON****

### Обновление токена (автоматически или вручную)

#### Автоматически (через скрипт):

- <span style="white-space: pre-wrap;">Коллекция содержит проверку в </span>****Pre-request Script****
- Если токен истекает &lt; 5 минут — в консоль выводится предупреждение

#### Вручную:

1. <span style="white-space: pre-wrap;">Запустите запрос </span>****Refresh Access Token****
2. <span style="white-space: pre-wrap;">Или повторно выполните </span>****Get Access Token (certificate)****

# Общая информация

# Маркетинговые материалы

<h5 style="text-align: left; color: rgb(0, 168, 142)">
  <strong>Данный раздел содержит ссылки на маркетинговые материалы по продукту KATA&KEDR&NDR. Все материалы представлены в виде ссылок для скачивания.</strong>
</h5>
<p>  
 <strong>Основные материалы:</strong>
  <ul style="text-align: left; margin-top: 5px;">
    <li>Страница сайта KATAP - <a href="https://www.kaspersky.ru/enterprise-security/anti-targeted-attack-platform">ссылка</a></li>
    <li>Страница сайта KEDR - <a href="https://www.kaspersky.ru/enterprise-security/endpoint-detection-response-edr">ссылка</a></li>
    <li>Datasheet KATA – <a href="https://box.kaspersky.com/f/b1f9680e2f7b4d67b675/?dl=1">ссылка</a></li>
    <li>Datasheet KEDR – <a href="">ссылка</a></li>
    <li>Листовка Why KATA? – <a href="https://box.kaspersky.com/f/7b20f634cc594bad95c4/?dl=1">ссылка</a></li>
    <li>Ценность для бизнеса от внедрения KATA – <a href="https://box.kaspersky.com/f/18785701779d46c88fba/?dl=1">ссылка</a></li>
    <li>Ценность для бизнеса от внедрения KATA/KEDR – <a href="">ссылка</a></li>
    <li>Листовка How to sell – <a href="https://box.kaspersky.com/f/c9c74f013c304cbf9758/?dl=1">ссылка</a></li>
    <li>What’s new KATA&KEDR – <a href="https://box.kaspersky.com/f/effc9223a754450fae2f/?dl=1">ссылка</a></li>
  </ul><hr>

  <strong>Видеоролики:</strong>
  <ul style="text-align: left; margin-top: 5px;">
    <li>Обучающие видео по Kaspersky Anti Targeted Attack Platform - <a href="https://www.youtube.com/playlist?list=PL86zv_GQQ5thmmMVi-qiv0uG1smfZv4QZ">ссылка</a> </li>
  </ul><hr>

  <strong>Истории успеха/Россия и СНГ:</strong><br>
  <ul style="text-align: left; margin-top: 5px;">
    <li>Кумтор – <a href="https://content.kaspersky-labs.com/fm/site-editor/da/daffe3198a345f2ba3f6af2650654443/source/istoriya-uspeha-kumtor.pdf">ссылка</a></li>
    <li>РН-БашНИПИнефть – <a href="https://www.youtube.com/live/4pq4iIbT3_A">ссылка</a></li>
    <li>Head Hunter – <a href="https://www.kaspersky.ru/about/press-releases/laboratoriya-kasperskogo-zashitit-headhunter-ot-celevyh-kiberatak">ссылка</a></li>
    <li>Фосагро – <a href="https://content.kaspersky-labs.com/fm/site-editor/81/814cfae8099b244736f1ec0258fbfdfc/source/fosagro.pdf">ссылка</a></li>
    <li>Магнит – <a href="https://content.kaspersky-labs.com/se/media/ru/enterprise-security/magnit-case-study.pdf">ссылка</a></li>
    <li>МКБ – <a href="https://www.kaspersky.ru/about/press-releases/laboratoriya-kasperskogo-zashchishchaet-moskovskij-kreditnyj-bank-ot-celevyh-atak">ссылка</a></li>
    <li>Правительство Ростовской области – <a href="https://www.kaspersky.ru/about/press-releases/pravitelstvo-rostovskoy-oblasti-nadezhno-zashchishcheno-ot-celevyh-atak-vysokotekhnologichnym-resheniem-laboratorii-kasperskogo">ссылка</a></li>
    <li>Центральная пригородная пассажирская компания – <a href="https://www.kaspersky.ru/about/press-releases/kaspersky-lab-cspc">ссылка</a></li>
    <li>Инфосистемы Джет – <a href="https://www.kaspersky.ru/about/press-releases/it-kompaniya-infosistemy-dzhet-integrirovala-platformu-dlya-zashity-ot-slozhnyh-targetirovannyh-atak-kaspersky-anti-targeted-attack-platform-kata-v-svoyu-korporativnuyu-set">ссылка</a></li>
    <li>KICB – <a href="https://content.kaspersky-labs.com/se/media/ru/enterprise-security/KICB-success-story.pdf">ссылка</a></li>
    <li>Новосталь-М – <a href="https://content.kaspersky-labs.com/se/media/ru/business-security/kaspersky-novosteel-case-study-ru.pdf">ссылка</a></li>
    <li>Компания нефтегазового сектора – <a href="https://www.youtube.com/live/ocnRB7mi9mA">ссылка</a></li>
    <li>Азиатский газопровод – <a href="https://content.kaspersky-labs.com/se/media/ru/enterprise-security/kaspersky-asian-gas-pipeline.pdf">ссылка</a></li>
    <li>РТИ Системы – <a href="https://www.kaspersky.ru/about/press-releases/kaspersky-lab-rti-kata">ссылка</a></li>
    <li>Оптима Банк – <a href="https://content.kaspersky-labs.com/se/media/ru/enterprise-security/KPY_16126_Optima%20Bank_Russian%20v8.pdf">ссылка</a></li>
  </ul><hr>
  <strong>Материалы по запросу:</strong><br>
  Дополнительные материалы вы можете запросить через почту у команды pre-sale инженеров AntiAPT.
</p>

# KATA в распределённой инсталляции (PCN/SCN): принцип работы и эксплуатационные особенности

<!doctype html>
<html lang="ru">
<head>
  <meta charset="utf-8" />
  <meta name="viewport" content="width=device-width,initial-scale=1" />
  <title>KATA в распределённой инсталляции (PCN/SCN)</title>
</head>
<body>
<article class="kata-community-article">
  <style>
    .kata-community-article { line-height: 1.55; }
    .kata-note { padding: 12px 14px; border-left: 4px solid #888; background: #f7f7f7; margin: 14px 0; }
    .kata-warning { padding: 12px 14px; border-left: 4px solid #b35; background: #fff6f7; margin: 14px 0; }
    .kata-figure { margin: 14px 0; }
    .kata-figcap { font-size: 0.95em; color: #555; margin-top: 6px; }
    .kata-muted { color: #555; }
    .kata-toc a { text-decoration: none; }
    .kata-toc li { margin: 4px 0; }
    code { font-family: ui-monospace, SFMono-Regular, Menlo, Monaco, Consolas, "Liberation Mono", "Courier New", monospace; }
  </style>

  <div class="kata-note">
    <strong>Примечание.</strong>
    Материал подготовлен для AntiAPT Community и предназначен для практического понимания принципов работы.
    Он не заменяет официальную документацию вендора.
  </div>

  <p>
    Распределённая инсталляция Kaspersky Anti Targeted Attack Platform (KATA) применяется, когда требуется единый контур управления для нескольких площадок/подразделений
    и/или масштабирование по количеству активов и объёму анализируемых данных.
  </p>

  <nav class="kata-toc" aria-label="Оглавление">
    <h2>Содержание</h2>
    <ol>
      <li><a href="#purpose">Назначение и сценарии применения</a></li>
      <li><a href="#terms">Термины и роли (PCN/SCN)</a></li>
      <li><a href="#logic">Как распределяются управление и данные</a></li>
      <li><a href="#flows">Потоки данных: алерты и Threat Hunting</a></li>
      <li><a href="#users">Пользователи, права и сессии</a></li>
      <li><a href="#storage-lic">Хранилище и лицензирование</a></li>
      <li><a href="#trust">Подключение SCN к PCN: доверие и верификация</a></li>
      <li><a href="#backup">Резервное копирование: важные ограничения</a></li>
      <li><a href="#lifecycle">Связность и жизненный цикл SCN</a></li>
    </ol>
  </nav>

  <h2 id="purpose">1. Назначение и сценарии применения</h2>
  <p>
    В распределённой инсталляции несколько серверов Central Node работают как единая система: управление централизуется, а обработка данных выполняется ближе к источникам событий
    (по площадкам/сегментам/тенантам).
  </p>
  <p class="kata-muted">
    Как правило, распределённый режим выбирают при масштабировании (по активам и трафику), а также при необходимости разграничить инфраструктуру по филиалам или по тенантам.
  </p>

  <h2 id="terms">2. Термины и роли (PCN/SCN)</h2>
  <ul>
    <li><strong>PCN (Primary Central Node)</strong> — главный сервер управления. Обычно является «точкой обзора» по всем подключённым площадкам.</li>
    <li><strong>SCN (Secondary Central Node)</strong> — подчинённый сервер. Как правило, обслуживает «локальную» площадку и синхронизирует результаты с PCN.</li>
    <li><strong>Тенант</strong> — логическая единица (организация/филиал), для которой ведётся раздельный контур данных и управления (в режиме мультитенантности).</li>
  </ul>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/cI9wDPzDWeaZwuV1-image-1765975956744.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/cI9wDPzDWeaZwuV1-image-1765975956744.png)

  <h2 id="logic">3. Как распределяются управление и данные</h2>
  <p>
    В распределённой инсталляции PCN выполняет роль центральной точки управления, а SCN — роль площадочных узлов.
    При этом часть объектов и настроек централизуется, но сохраняется принцип «объект редактируется там, где создан».
  </p>

  <h3>3.1. Что обычно централизуется на PCN</h3>
  <p>
    На практике на PCN удобнее вести единые политики, задачи и правила, а также контролировать алерты и результаты расследований по всей инсталляции.
    PCN выступает «витриной» по данным, которые поступают от SCN.
  </p>

  <h3>3.2. Принцип «создано здесь — редактируется здесь»</h3>
  <p>
    В эксплуатации важно заранее договориться о правилах администрирования:
    если объект создан на PCN, его жизненный цикл управляется на PCN; если объект создан на SCN — изменения выполняются на соответствующем SCN.
    Это снижает риск конфликтов и упрощает ответственность между командами/площадками.
  </p>

[![](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/wrB1LmEhayLr8ndH-image-1765975952006.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/wrB1LmEhayLr8ndH-image-1765975952006.png)

  <h2 id="flows">4. Потоки данных: алерты и Threat Hunting</h2>
  <p>
    SCN выполняют сбор и обработку данных в рамках своей площадки. Результаты (события/корреляции/детекты/метаданные) используются для формирования общей картины на PCN.
  </p>
  <ul>
    <li><strong>Алерты</strong> агрегируются на уровне PCN для централизованного контроля и triage.</li>
    <li><strong>Threat Hunting</strong> в распределённой инсталляции следует воспринимать как «единый поиск» по площадкам: запрос инициируется из центрального интерфейса, а результаты собираются из подключённых узлов.</li>
  </ul>

  <h2 id="users">5. Пользователи, права и сессии</h2>
  <p>
    Для эксплуатационной модели важно разделить роли: центральные администраторы (PCN) и площадочные операторы (SCN).
    В типовом сценарии учётные записи и роли администрируются централизованно, а доступ к конкретным площадкам ограничивается правами.
  </p>
  <p class="kata-muted">
    Отдельно имеет смысл учитывать ограничения по одновременным сессиям и правила доступа операторов к площадкам, чтобы избежать «технических конфликтов» при сменах и расследованиях.
  </p>

  <h2 id="storage-lic">6. Хранилище и лицензирование</h2>
  <p>
    В распределённой инсталляции необходимо заранее оценить влияние объёмов хранилища и лицензирования на площадочных узлах:
    даже при централизованном управлении объёмы данных и нагрузка зависят от того, какие источники подключены на конкретном SCN.
  </p>
  <p class="kata-muted">
    Практика: на этапе проектирования полезно фиксировать, какие типы данных хранятся и как долго (retention), отдельно для центрального уровня и площадок.
  </p>

  <h2 id="trust">7. Подключение SCN к PCN: доверие и верификация</h2>
  <p>
    Подключение SCN к PCN — это установление доверенного канала управления. В типовом процессе присутствует шаг верификации (например, сравнение отпечатка сертификата),
    который позволяет исключить подключение к «не тому» центральному узлу.
  </p>

  <div class="kata-warning">
    <strong>Важно.</strong>
    Рекомендуется заранее определить регламент: кто создаёт учётную запись для подключения SCN, кто выполняет сверку отпечатка сертификата (вне канала),
    и кто уполномочен подтверждать подключения площадок.
  </div>

  <h2 id="backup">8. Резервное копирование: важные ограничения</h2>
  <p>
    Для распределённой инсталляции следует отдельно описать процедуру резервного копирования и восстановления,
    так как доступность резервного копирования и его корректность могут зависеть от текущего состояния подключений между PCN и SCN.
  </p>

  <h2 id="lifecycle">9. Связность и жизненный цикл SCN</h2>
  <p>
    В эксплуатации необходимо учитывать сценарии деградации связи (плановые окна, аварии каналов, разделение площадки) и их последствия:
    что происходит с отображением данных на PCN, какие статусы считаются нормальными в переходных состояниях, и как выглядит регламент восстановления.
  </p>
  <p class="kata-muted">
    Практический подход: описать «критерии нормальности» (что оператор видит в интерфейсе при штатной работе и при потере связи)
    и добавить ссылки на внутренние регламенты (если они есть).
  </p>
</article>
</body>
</html>

# Cheat Sheet по интеграциям KATA c KUMA

### Введение

В KATA версии 7.0 появились новые возможности и интеграции с KUMA. Данная статья направлена на упрощение восприятия данных интеграций, а также агрегации на одной странице всех инструкций по взаимодействию данных систем.

### Схема взаимодействия

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/Qooimage.png)

### Подробнее

<details id="bkmrk-%D0%A7%D1%82%D0%BE-%D1%82%D0%B0%D0%BA%D0%BE%D0%B5-kata-alert"><summary>Что такое KATA Alerts?</summary>

Вкладка Alerts в веб-интерфейсе KATA

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/9Pwimage.png)

</details><details id="bkmrk-%D0%A7%D1%82%D0%BE-%D1%82%D0%B0%D0%BA%D0%BE%D0%B5-user-activ"><summary>Что такое User activity?</summary>

Вкладка Logs - User activity в интерфейсе KATA

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/gjAimage.png)

</details><span style="white-space: pre-wrap;">Как настроить отправку алертов и действий пользователей KATA в KUMA - </span>[ссылка](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/kata "KATA")

<details id="bkmrk-%D0%A7%D1%82%D0%BE-%D1%82%D0%B0%D0%BA%D0%BE%D0%B5-edr-teleme"><summary>Что такое EDR telemetry?</summary>

Вкладка Threat hunting в веб-интерфейсе KATA

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/Jkhimage.png)

</details><span style="white-space: pre-wrap;">Как настроить отправку телеметрии EDR в KUMA - </span>[ссылка](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/kedr-51-telemetriia-edr-po-api "KEDR 5.1+ (Телеметрия EDR по API)")

<details id="bkmrk-%D0%A7%D1%82%D0%BE-%D1%82%D0%B0%D0%BA%D0%BE%D0%B5-ndr-detect"><summary>Что такое NDR events?</summary>

Вкладка Network traffic events в веб-интерфейсе KATA

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/10Oimage.png)

</details><details id="bkmrk-%D0%A7%D1%82%D0%BE-%D1%82%D0%B0%D0%BA%D0%BE%D0%B5-ndr-audit%3F"><summary>Что такое NDR Audit?</summary>

Вкладка Logs - Audit в веб-интерфейсе KATA

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/AM3image.png)

</details><details id="bkmrk-%D0%A7%D1%82%D0%BE-%D1%82%D0%B0%D0%BA%D0%BE%D0%B5-ndr-applic"><summary>Что такое NDR Application messages?</summary>

Вкладка Logs - Application messages в веб-интерфейсе KATA

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/5Yhimage.png)

</details><span style="white-space: pre-wrap;">Как настроить отправку событий, аудита и сообщений NDR в KUMA - </span>[ссылка](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/katandr-70 "KATA/NDR 7.0")

<details id="bkmrk-%D0%A7%D1%82%D0%BE-%D1%82%D0%B0%D0%BA%D0%BE%D0%B5-ndr-assets"><summary>Что такое NDR Assets?</summary>

Вкладка Assets в веб-интерфейсе KATA

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/wNhimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/wNhimage.png)

</details><span style="white-space: pre-wrap;">Как настроить передачу активов, обнаруженных NDR в KUMA - </span>[ссылка](https://kb.kuma-community.ru/books/integracii/page/import-aktivov-iz-katandr "Импорт активов из KATA/NDR")