Процесс установки и настройки компонента Sandbox (KATA) на базе KES Linux
Процесс установки и настройки компонента EDR (KATA) на базе KES Linux
📦 Варианты подключения
Версия решения: KESKESL 12.7+11.4+; NDRKEDR (KATA) 4.0>7.0 > 8.0;1;Тип развёртывания:
Чистая установка с компонентом SandboxАктивация компонента Sandbox на уже установленном KES
💡Рекомендация:Используйтечистую установку, если вы разворачиваете решение впервые.Используйтеактивацию через задачу, если KES уже развёрнут и обновлён до 12.7+.
ВАЖНО:
В этой инструкции мы рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.
Примечание:
В отличие от версии KES Windows, KES Linux не требует установки и включения компонента EDR, так как он уже входит в состав установленного решения и для его активации необходимо включить использование его в политике и настроить интеграцию.
Начиная с версии Kaspersky Endpoint Security 12.4 для Linux компонент Endpoint Detection and Response (KATA) переименован в Endpoint Detection and Response Expert (on-premise). Теперь этот компонент обеспечивает интеграцию не только с Kaspersky Endpoint Detection and Response (KATA), компонентом Kaspersky Anti Targeted Attack Platform, но и с решением Kaspersky Endpoint Detection and Response Expert (on-premise).
Если приложение Kaspersky Endpoint Security используется в режиме Легкого агента для защиты виртуальных сред (О режимах использования приложения Kaspersky Endpoint Security, Просмотр в командной строке информации об использовании приложения в режиме Легкого агента), активация выполняется на стороне Сервера защиты (компонента решения Kaspersky Security для виртуальных сред Легкий агент) путем добавления лицензионных ключей на SVM.
Для полноценной интеграции приложения Kaspersky Endpoint Security с Kaspersky Anti Targeted Attack Platform требуется включить компонент Анализ поведения. Если Анализ поведения выключен, необходимые данные телеметрии не передаются (кроме запросов на синхронизацию и данных об обнаружении угроз от других компонентов защиты).
1. Подготовка
1.1. Поддерживаемые версии
Компонент | Минимальная версия | ||
KATA / |
| ||
KSC | 13.2+ | ||
KES для |
|
1.2. Аппаратные требования (на клиенте)
ОСCPU:Windows≥110/11,ГГц,WindowsподдержкаServer 2016–2022SSE2- RAM: ≥2 ГБ (x64)
- HDD: ≥2 ГБ свободного места
CPU: ≥1 ГГц, поддержкаSSE2
1.3. Необходимые лицензии
- Лицензия
KESKESL+EDR Для работы KATA Sandbox должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше.
2. Чистая установка KESKESL 12.7+11.4+ с SandboxEDR через KSC Web Console
2.1. Настройка инсталляционного пакета
1. Откройте KSC Web Console → Операции → Хранилища → Инсталляционные пакеты
2. Найдите пакет KESKESL 12.7+11.4+
3. Перейдите в Параметры →и выберите режим использования приложения:
- Стандартном режим - Kaspersky Endpoint Security используется как автономное приложение для защиты рабочих станций и серверов под управлением операционных систем Linux.
- Легкий агент - Kaspersky Security для виртуальных в составе решения. Kaspersky Endpoint Security используется как компонент решения Kaspersky Security для виртуальных сред Легкий агент для защиты виртуальных машин с гостевыми операционными системами Linux.
- EDR-агент - Endpoint Detection and Response
также "режим Агента Endpoint Detection and Response").4.Вдля совместной работы на защищаемых устройствах решений Detection and Response от "Лаборатории Касперского" и антивирусных прилючожений от сторонних поставщиков (дале:еSandbox
📸 Скриншот 1: Выбор компонента SandboxРежима cработы KESKESL 12.74+
5. (Рекомендуется)4. Вкыполючните: Ндополнительные настройки ув Консоли администанрировки → Добавить путь к приложению в переменную окружения %PATH%
с детальным описанием можно ознакомиться в онлайн-документации
📸 Скриншот 2: Добавить путь к приложению в переменную окружения %PATH%
6. Нажмите «Обновить базы» → «Сохранить»
📸 Скриншот 3: Обновить базы
2.2. Создание задачи удалённой установки
1. Перейдите: Устройства → Задачи → Добавить
2. Выберите:
- Приложение:
Kaspersky Security Center - Тип задачи:
Удалённая установка программы
3. Укажите устройства (вручную или из списка)
📸 Скриншот 4:2: Удаленная установка программы
4. Выберите:
- Инсталляционный пакет:
KESKESL12.7+11.4+ - Агент администрирования:
KSC Agent
5. Если агент уже установлен — выберите: «Учётная запись не требуется»
📸 Скриншот 5:3: Учетная запись не требуется (Агент администрирования уже установлен)
6. Нажмите «Готово» → «Запустить»
📸 Скриншот 6:4: После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.
2.3. Добавление лицензий
Лицензия KES + EDR:
1. Устройства → Задачи → Добавить → Добавление ключа
2. Выберите KESKESL 12.7+11.4+, укажите устройства
📸 Скриншот 7:5: Добавление ключа KESKESL
3. Выберите файл ключа → снимите галочку «Использовать как резервный»
📸 Скриншот 8:6: Использовать ключ в качестве резервного
3. Активация Sandbox на уже установленном KES
3.1. Создание задачи
1. Устройства → Задачи → Добавить → Изменение состава компонентов
2. Выберите KES 12.7+ → укажите устройства
📸 Скриншот 9: выбор на «Изменение состава компонентов приложения».
3. В параметрах задачи включите: Detection and Response → Sandbox
📸 Скриншот 10: «Параметры приложения» и выберите компоненты «Detection and Response». Активируйте компонент «Sandbox»
4. Внесите изменения в задачу «Изменение состава компонентов приложения». Добавьте данные «Имя пользователя» и «Пароль» для её выполнения, чтобы избежать проблем в процессе.
📸 Скриншот 11: выбор на «Изменение состава компонентов приложения».
5. Запустите задачу
📸 Скриншот 12: Запустите созданную задачу.
4. Интеграция с Central Node KATA
4.1. Скачивание TLS-сертификата из KATA
1. Войдите в KATA Web Console (администратор)
2. Перейдите: Активы → Endpoint Agents
📸 Скриншот 13:7: разделе «Сертификат сервера» нажимаем «Экспортировать».
3. Будет экспортирован файл kata..crt
4.2. Настройка политики
1. Устройства → Политики → Добавить → KESKESL 12.7+11.4+
2. В мастере выберите необходимый стандартный режим
3. Перейдите: Параметры приложения → Detection and Response → SandboxEndpoint Detection and Response (KATA)
Начиная с версии Kaspersky Endpoint Security 12.4 для Linux компонент Endpoint Detection and Response (KATA) переименован в Endpoint Detection and Response Expert (on-premise). Теперь этот компонент обеспечивает интеграцию не только с Kaspersky Endpoint Detection and Response (KATA), компонентом Kaspersky Anti Targeted Attack Platform, но и с решением Kaspersky Endpoint Detection and Response Expert (on-premise).
4. Включите компонент
5. Включите Запрет запуска
6. Выбираем Режиплатформу для интеграции: KATAEndpoint SandboxDetection and Response Expert (версия 7.1 и ниже)
6. Выберите способ отправки файлов на проверку. Для версий KATA 7.0 и выше доступен только ручной режим отправки.
7.5. Нажмите «ПНастройки подключениея к сервераму Sandbox»KATA»
- Загрузите TLS-сертификат

📸 Скриншот 14:8: добавляем сертификат сервера TLS выгруженный из Central Node - kata.crt,Node,
- Укажите адрес Central Node и порт 443
📸 Скриншот 15: указываем адрес сервера KATA и порт
6. Нажмите «Сохранить»
7. Рекомендуется ознакомится и дополнительно настроить действий по реагированию на угрозы

📸 Скриншот 16:9: указываем адрес сервера KATA и порт
8.6. ДНажмитетальн «Со описхрание доступно в онлайн-документацииь»
5. Проверка интеграции
5.1. Непосредственно на Central Node
1. Войдите в KATA Web Console (администратор)
2. Перейдите: Активы
📸 Скриншот 10: разделе «Endpoint Agents» начнут появляться «Агенты» со статусом «Нормальная активность».
3. Войдите в KATA Web Console (Под аналитиком)
4. Перейдите в раздел «Поиск угроз». В конструкторе выберите тип событий Host вместо EventType, укажите значение * и нажмите «Найти». Это выведет все события от всех устройств, подключенных к системе с EDR.
📸 Скриншот 11: разделе «Поиск угроз» вывод собранной телеметрии с EDR агентов.
5.2. Со стороны клиента (Агента)
1. Откройте клиент KES
2.и Переиспользуйдите в раздел «Безопасность». Убедиться, что должен быть добавлен компоанентду Networkkesl-control Detection and Response (KATA)--app-info. Он должен быть подсвечен зеленым цветом, что подтверждает его активацию и наличие лицензии.
📸 Скриншот 20:12: результазты выводелеа команды «Безопастность»kesl-control» присуствует установленный компонент «Sandbox».
3. Перейти в раздел Мониторинг → Отчеты→ Network Detection and Response (KATA), либо в том же разделе Безопасность кликнуть по значку троеточия и выпадающем меню выбрать Открыть отчет.
📸 Скриншот 21: Варинаты проверки статусаом подключения комопEDR агеннета «Sandbox к «Central Node».
2. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка <имя устройства> → Приложения → ссылка <название приложения Kaspersky Endpoint Security> → Общие → Компоненты).
📌 Полезные ссылки
✅ Развёртывание KESKESL 12.7+11.4+ с EDR завершено!
Теперь ваши конечные точки:
- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями


















