Инструкции по настройке

Оптимизация дисковой подсистемы

В данной статье на XDR описаны общие рекомендации, которые также применимы к функциональности KEDR. Нас интересует именно требования к дискам и хранилищам.

Перед дальнейшими изменениями можете выполнить команду на сервере СУБД и записать результаты:

fio --name=test --directory=/var/lib/postgresql/<ваша_версия>/main --rw=randrw --bs=8k --size=1G --iodepth=16 --ioengine=libaio --direct=1 --fsync=1 --runtime=60

Для начала выполним быструю проверку типа диска:

lsblk -d -o name,rota,TYPE,MODEL,SIZE

Ожидаемые выводы и их интерпритация:

#Пример 1: SSD
NAME    ROTA    TYPE    MODEL              SIZE
sda        0    disk    Samsung_SSD_860    500G   # ROTA=0 (SSD)

#Пример 2: HDD
NAME    ROTA    TYPE    MODEL              SIZE
sda        1    disk    WDC_WD10EZEX       1T     # ROTA=1 (HDD)

#Пример 3: Виртуальный диск (VMware)
NAME    ROTA    TYPE    MODEL              SIZE
sda        0    disk    Virtual_disk       100G   # ROTA=0 (считаем как SSD)

#Пример 4: NVMe
NAME    ROTA    TYPE    MODEL              SIZE
nvme0n1    0    disk    INTEL_SSD          500G   # NVMe (всегда SSD)

Далее настроим планировщие I/O:

Создадим udev правило и отредактируем его:

nano /etc/udev/rules.d/60-scheduler.rules

Для SSD (ROTA=0) вставим следующие значения:

ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="0", ATTR{queue/scheduler}="mq-deadline"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="0", ATTR{queue/nr_requests}="1024"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="0", ATTR{queue/max_sectors_kb}="2048"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="0", ATTR{queue/read_ahead_kb}="128"

Для HDD (ROTA=1):

ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="1", ATTR{queue/scheduler}="mq-deadline"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="1", ATTR{queue/nr_requests}="256"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="1", ATTR{queue/max_sectors_kb}="512"
ACTION=="add|change", KERNEL=="sd[a-z]", ATTR{queue/rotational}=="1", ATTR{queue/read_ahead_kb}="256"

Для NVMe (ROTA=0):

ACTION=="add|change", KERNEL=="nvme[0-9]*", ATTR{queue/scheduler}="none"
ACTION=="add|change", KERNEL=="nvme[0-9]*", ATTR{queue/nr_requests}="1024"

И применим правила:

udevadm control --reload-rules
udevadm trigger --name-match=sda #изменить имя диска, если отличается

Далее настроим параметры ядра (sysctl):

Создадим файл настроек и отредактируем его:

nano /etc/sysctl.d/99-database-tuning.conf

Для SSD / NVMe / Виртуальных дисков (ROTA=0):

vm.dirty_ratio = 10
vm.dirty_background_ratio = 5
vm.dirty_expire_centisecs = 3000
vm.dirty_writeback_centisecs = 500

fs.aio-max-nr = 2097152

vm.swappiness = 1
vm.vfs_cache_pressure = 50

net.core.rmem_max = 16777216
net.core.wmem_max = 16777216
net.ipv4.tcp_rmem = 4096 87380 16777216
net.ipv4.tcp_wmem = 4096 65536 16777216

Для HDD (ROTA=1):

vm.dirty_ratio = 30
vm.dirty_background_ratio = 10
vm.dirty_expire_centisecs = 6000
vm.dirty_writeback_centisecs = 3000

fs.aio-max-nr = 2097152

vm.swappiness = 1
vm.vfs_cache_pressure = 50

net.core.rmem_max = 16777216
net.core.wmem_max = 16777216
net.ipv4.tcp_rmem = 4096 87380 16777216
net.ipv4.tcp_wmem = 4096 65536 16777216

И применем настройки:

sysctl -p /etc/sysctl.d/99-database-tuning.conf

Далее настроим опции файловой системы:

Отредактируем fstab (предварительно сделайте резервную копию):

nano /etc/fstab

Найдём строку, как пример для ext4:

UUID=3fe51788-bb69-467d-89a9-a146c1df7fdd /                       ext4    defaults        1 1

Заменим на:

UUID=3fe51788-bb69-467d-89a9-a146c1df7fdd /                       ext4    rw,noatime,nodiratime,data=ordered,errors=remount-ro        1 1

Для xfs заменим на: noatime,nodiratime,logbufs=8,logbsize=256k

Далее перемонтируем корневую систему:

mount -o remount /

или перезагрузим систему.

Также рекомендую обновить systemd после изменения /etc/fstab:

systemctl daemon-reload

Далее настроим TRIM (только для SSD):

# Включить fstrim.timer:
systemctl enable --now fstrim.timer

# Проверить статус:
systemctl status fstrim.timer

Далее перепроверим конфигуарцию postgresql.conf:

nano /etc/postgresql/<ВЕРСИЯ>/main/postgresql.conf

# Переопределите следующие параметры:
listen_addresses = '*'
port = 5432
max_connections = 512
shared_buffers = 8GB                  # 25% от ОЗУ, минимум 3 ГБ
effective_cache_size = 24GB           # 75% от ОЗУ
temp_buffers = 24MB
work_mem = 64MB
maintenance_work_mem = 1GB
max_stack_depth = 7MB                 # Для Linux: ulimit -s минус 1 МБ
effective_io_concurrency = 200        # 200 для SSD или 2 для HDD
max_parallel_workers_per_gather = 0
wal_buffers = 64MB
max_wal_size = 4GB
min_wal_size = 1GB
random_page_cost = 1.1                # 1.1 для SSD или 4.0 для HDD
log_hostname = 1
standard_conforming_strings = on      # Обязательно должно быть 'on'

Повторно можете выполнить команду fio и сравнить с первоначальными результатами. Должны увидеть рост пропускной способности, уменьшение задержек, увеличение числа операций в единицу времени.

Настройка доменной аутентификации Kerberos

Процесс настройки доменной аутентификации описан в официальной справке. Обратите внимание, что keytab выписывается на console.<smp.domain>.

Если после этого возникли проблемы с авторизацией или всплывает окно для ввода учетных данных, то:

1) Проверка keytab файла

Установите MIT Kerberos for Windows: https://web.mit.edu/kerberos/dist/kfw/ 

И выполните:

"C:\Program Files (x86)\MIT\Kerberos\bin\klist.exe" -k -t -e C:\<путь>\<имя>.keytab

Правильный вывод:

KVNO Timestamp Principal
3 01/01/70 03:00:00 HTTP/console.xdr.sales.lab@SALES.LAB (AES-256 CTS...)

Частые ошибки это двойные бэкслеши HTTP\\console..., либо неправильное шифрование etype: arcfour-hmac, либо kvno указан иной. В этом случае, то пересоздайте keytab, указав верные данные, включая учетную запись, к который прикреплен SPN.

2) Настройка браузера для SSO

Быстрая локальная проверка - это запуск браузера с параметрами:

chrome.exe --auth-server-allowlist="*.<smp.domain>"
msedge.exe --auth-server-allowlist="*.<smp.domain>"

Закрепить результат можно через Group Policy Management Editor (gpme.msc) перейдите в Computer Configuration → Preferences → Windows Settings → Registry и добавьте элемент со следующими значениями:

Параметр Значение для Chrome Значение для Edge
Action Update Update
Hive HKEY_LOCAL_MACHINE HKEY_LOCAL_MACHINE
Key Path SOFTWARE\Policies\Google\Chrome SOFTWARE\Policies\Microsoft\Edge
Value name AuthServerAllowlist AuthServerAllowlist
Value type REG_SZ REG_SZ
Value data *.<smp.domain> *.<smp.domain>

Также можно добавить изменение в локальный реестр:

reg add "HKLM\SOFTWARE\Policies\Google\Chrome" /v AuthServerAllowlist /t REG_SZ /d "*.<smp.domain>" /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Edge" /v AuthServerAllowlist /t REG_SZ /d "*.<smp.domain>" /f

Для корпоративных браузеров можно использовать ADMX шаблоны.

При изменении политики на клиентском ПК необходимо выполнить:

gpupdate /force

3) Legacy способ с настройкой системной зоны

В локальной политике или групповой политике перейти в Computer Configuration → Administrative Templates → Windows Components → Internet Explorer → Internet Control Panel → Security Page и для Site to Zone Assignment List добавить содержание *.<smp.domain> со значением 1.

При изменении политики на клиентском ПК необходимо выполнить:

gpupdate /force

Способ устаревший и уже не применяется для браузера Mozilla Firefox!

 

Процесс установки и настройки компонента Sandbox (OSMP) на базе KES Windows

📦 Варианты подключения

Версия решения: KES 12.7+; KEDR 8.0+ (OSMP);
Тип развёртывания:

💡 Рекомендация:
Используйте чистую установку, если вы разворачиваете решение впервые.
Используйте активацию через задачу, если KES уже развёрнут и обновлён до 12.7+.

ВАЖНО:
В этой инструкции рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.



1. Подготовка

1.1. Поддерживаемые версии

Компонент

Минимальная версия

KEDR (OSMP)

8.0+

KSC

13.2+

KES для Windows

12.7+

1.2. Аппаратные требования (на клиенте)

1.3. Необходимые лицензии




2. Чистая установка KES 12.7+ с Sandbox через OSMP Web Console

2.1. Настройка инсталляционного пакета

1. Откройте OSMP Web Console → Операции → Хранилища → Инсталляционные пакеты

2. Найдите пакет KES 12.7+

3. Перейдите в Параметры → Detection and Response

4. Включите: Sandbox

image.png

📸 Скриншот 1: Выбор компонента Sandbox c KES 12.7

5. (Рекомендуется) Включите: Настройки установки → Добавить путь к приложению в переменную окружения %PATH%

image.png

📸 Скриншот 2: Добавить путь к приложению в переменную окружения %PATH%

6. Нажмите «Обновить базы» → «Сохранить»

image.png

📸 Скриншот 3: Обновить базы




2.2. Создание задачи удалённой установки

1. Перейдите: Устройства → Задачи → Добавить

2. Выберите:

  1. Приложение: Kaspersky Security Center
  2. Тип задачи: Удалённая установка программы

3. Укажите устройства (вручную или из списка)

image.png

📸 Скриншот 4: Удаленная установка программы

4. Выберите:

  1. Инсталляционный пакет: KES 12.7+
  2. Агент администрирования: KSC Agent

5. Если агент уже установлен — выберите: «Учётная запись не требуется»

image.png📸 Скриншот 5: Учетная запись не требуется (Агент администрирования уже установлен)

6. Нажмите «Готово» → «Запустить»

image.png

📸 Скриншот 6: После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.




2.3. Добавление лицензии

Для активации KATA Sandbox вам потребуется лицензионный ключ, который включает в себе функциональность KATA или KEDR. Подробнее о доступных функциональностях см. в справке Kaspersky Anti Targeted Attack Platform.

1. Устройства → Задачи → Добавить → Добавление ключа

2. Выберите KES 12.7+, укажите устройства

image.png📸 Скриншот 7: Добавление ключа KES

3. Выберите файл ключа → снимите галочку «Использовать как резервный»

image.png

📸 Скриншот 8: Использовать ключ в качестве резервного





3. Активация Sandbox на уже установленном KES

3.1. Создание задачи

1. Устройства → Задачи → Добавить → Изменение состава компонентов

2. Выберите KES 12.7+ → укажите устройства

image.png

📸 Скриншот 9: выбор на «Изменение состава компонентов приложения».

3. В параметрах задачи включите: Detection and Response → Sandbox

image.png

📸 Скриншот 10: «Параметры приложения» и выберите компоненты «Detection and Response». Активируйте компонент «Sandbox»

4. Внесите изменения в задачу «Изменение состава компонентов приложения». Добавьте данные «Имя пользователя» и «Пароль» для её выполнения, чтобы избежать проблем в процессе.

image.png

📸 Скриншот 11: выбор на «Изменение состава компонентов приложения».

5. Запустите задачу

image.png

📸 Скриншот 12: Запустите созданную задачу.





4. Интеграция с KEDR 8+

4.1. Скачивание TLS-сертификата из OSMP

1. Войдите в OSMP Web Console (администратор)

2. Параметры → Тенанты, нажмите на название тенанта и выберите вкладку Параметры → Сертификаты.

3. В разделе Сертификат Сервера нажмите Экспорт.

4. В этом же разделе экспортируйте Сертификат Endpoint Agent, выберите сертификат либо сгенерируйте новый и нажмите Экспортировать. (При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.)

5. При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.

6. По итогу будут экспортированы два файла certificate.pem и certificate.pfx



4.2. Настройка политики

1. Устройства → Политики → Добавить → KES 12.7+

2. В мастере выберите стандартный режим

3. Перейдите: Параметры приложения → Встроенные агенты → Sandbox

4. Включите компонент

5. Выбираем Режим интеграции: KATA Sandbox

6. Выберите Тип отправки файлов на проверку.

Для работы KATA Sandbox в ручном режиме должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше. Для работы KATA Sandbox в автоматическом режим должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 8.0 или выше, либо KEDR 8.0+.

7. Нажмите «Подключение к серверам Sandbox» → Настройки подключения

- Загрузите в раздел TLS-сертификат сервера ранее выгруженный сертификат certificate.pem

- Дополнительная защита подключения загрузите ранее выгруженный сертификат certificate.pfx и введите заданный пароль.

8. Укажите адрес agentserver. Его можно найти в том же разделе, где и Сертификат сервера.

image.png

📸 Скриншот 13: копируем адрес сервера

- Укажите адрес и порт 443

image.png

📸 Скриншот 14: указываем адрес сервера KEDR и порт


6. Нажмите «Сохранить»

7. Рекомендуется ознакомится и дополнительно настроить действий по реагированию на угрозы

image.png📸 Скриншот 15: указываем адрес сервера KATA и порт

8. Детально описание доступно в онлайн-документации




5. Проверка интеграции

5.1. Со стороны клиента (Агента)

1. Откройте клиент KES

2. Перейдите в раздел «Безопасность». Убедиться, что должен быть добавлен компонент Network Detection and Response (KATA). Он должен быть подсвечен зеленым цветом, что подтверждает его активацию и наличие лицензии.

image.png

📸 Скриншот 16: разделе «Безопасность» присутствует установленный компонент «Sandbox».

3. Перейти в раздел Мониторинг → Отчеты→ Network Detection and Response (KATA), либо в том же разделе Безопасность кликнуть по значку троеточия и выпадающем меню выбрать Открыть отчет.

5.2. Со стороны консоли OSMP

1. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка <имя устройства> → Приложения → ссылка <название приложения Kaspersky Endpoint Security> → Общие → Компоненты).

image.png📸 Скриншот 17: разделе «Безопасность» присутствует установленный компонент «Sandbox».




📌 Полезные ссылки

Развёртывание KES 12.7+ с Sandbox завершено!

Процесс установки и настройки компонента EDR (OSMP) на базе KES Windows

📦 Варианты подключения

Версия решения: KES 12.1+; KEDR 8+ (OSMP/XDR);
Тип развёртывания:

💡 Рекомендация:
Используйте чистую установку, если вы разворачиваете решение впервые.
Используйте активацию через задачу, если KES уже развёрнут и обновлён до 12.1+.

ВАЖНО:
В этой инструкции мы рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.

Начиная с версии Kaspersky Endpoint Security для Windows 12.11 компонент EDR (KATA) переименован в Endpoint Detection and Response Expert (версия 8.0 и выше). В этой версии приложения компонент совместим с Kaspersky Anti Targeted Attack Platform версии 7.1 и ниже и Kaspersky Endpoint Detection and Response Expert (on-premise).

Компоненты EDR Optimum, EDR Expert и EDR (KATA) несовместимы между собой.




1. Подготовка

1.1. Поддерживаемые версии

Компонент

Минимальная версия

KEDR (OSMP/XDR)

8+

KSC

13.2+

KES для Windows

12.1+

1.2. Аппаратные требования (на клиенте)

1.3. Необходимые лицензии

📌 Обе лицензии нужно добавить отдельно, они не взаимозаменяемы. Либо можно использовать одну лицензию, которая включает функционал EDR и расширенную версию KES.




2. Чистая установка KES 12.1+ с EDR через OSMP Web Console

2.1. Настройка инсталляционного пакета

1. Откройте OSMP Web Console → Операции → Хранилища → Инсталляционные пакеты

2. Найдите пакет KES 12.1+

3. Выберите режим работы Kaspersky Endpoint Security для Windows:

- Стандартный - Это базовый режим, который используется по умолчанию. Он входит в состав EPP-решений от "Лаборатории Касперского", например, в Kaspersky Endpoint Security для бизнеса. Этот режим обеспечивает комплексную защиту рабочих станций и серверов от угроз, сетевых атак и мошенничества.

- EDR-агент - EDR-агент предназначен для интеграции с решениями Detection and Response от "Лаборатории Касперского" и EPP-решениями сторонних поставщиков. Например, он работает с Kaspersky Managed Detection and Response (MDR) и Kaspersky Anti Targeted Attack Platform (KATA). Также поддерживается интеграция с SIEM-решением Kaspersky Unified Monitoring and Analysis Platform (KUMA). В этом режиме отключены стандартные компоненты защиты, такие как защита от файловых и веб-угроз. Основную защиту компьютера обеспечивает стороннее EPP-решение. EDR-агент непрерывно следит за процессами, сетевыми соединениями и изменениями файлов, взаимодействуя с решениями Detection and Response.

- Легкий агент - Этот режим предназначен для защиты виртуальных сред. Легкий агент входит в состав Kaspersky Security для виртуальных и облачных сред. Он защищает виртуальные машины с гостевыми операционными системами, обеспечивая те же компоненты защиты, что и в стандартном режиме. Однако проверку на вирусы и вредоносные программы выполняет специальный компонент на отдельной виртуальной машине – SVM (Secure Virtual Machine). Таким образом, ресурсы виртуальной машины не расходуются на обеспечение безопасности.

В зависимости от вашего решения, выберите подходящий режим работы.

4. Перейдите в Параметры → Detection and Response

5. Включите: Endpoint Detection and Response (KATA)

image.png📸 Скриншот 1: Выбор компонента EDR до KES 12.8

image.png📸 Скриншот 2: Выбор компонента EDR для KES 12.8+

6. (Рекомендуется) Включите: Настройки установки → Добавить путь к приложению в переменную окружения %PATH%

image.png📸 Скриншот 3: Добавить путь к приложению в переменную окружения %PATH%

7. (Опционально) Нажмите «Обновить базы» → «Сохранить»

image.png📸 Скриншот 4: Обновить базы




2.2. Создание задачи удалённой установки

1. Перейдите: Устройства → Задачи → Добавить

2. Выберите:

  1. Приложение: Kaspersky Security Center
  2. Тип задачи: Удалённая установка программы

3. Укажите устройства (вручную или из списка)
image.png

📸 Скриншот 5: Удаленная установка программы

4. Выберите:

  1. Инсталляционный пакет: KES 12.1+
  2. Агент администрирования: KSC Agent

5. Если агент уже установлен — выберите: «Учётная запись не требуется»

image.png📸 Скриншот 6: Учетная запись не требуется (Агент администрирования уже установлен)

6. Нажмите «Готово» → «Запустить»

image.png📸 Скриншот 7: После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.




2.3. Добавление лицензий

⚠️ Важно: Добавьте обе лицензии отдельно!

Лицензия KES + EDR:

1. Устройства → Задачи → Добавить → Добавление ключа

2. Выберите KES 12.1+, укажите устройства

image.png📸 Скриншот 8: Добавление ключа KES

3. Выберите файл ключа → снимите галочку «Использовать как резервный»

image.png📸 Скриншот 9: Использовать ключ в качестве резервного

Лицензия KEDR:

1. Повторите шаги выше, но выберите ключ KEDR

image.png
📸 Скриншот 10: Добавление ключа EDR




3. Активация EDR на уже установленном KES

3.1. Создание задачи

1. Устройства → Задачи → Добавить → Изменение состава компонентов

2. Выберите KES 12.1+ → укажите устройства

image.png📸 Скриншот 11: выбор на «Изменение состава компонентов приложения».

3. В параметрах задачи включите: Detection and Response → Endpoint Detection and Response (KATA)

image.png📸 Скриншот 12: «Параметры приложения» и выберите компоненты «Detection and Response». Активируйте компонент «Endpoint Detection and Response (KATA)» (Выбор компонента EDR до KES 12.8)

image.png📸 Скриншот 13: Выбор компонента EDR для KES 12.8+

4. Внесите изменения в задачу «Изменение состава компонентов приложения». Добавьте данные «Имя пользователя» и «Пароль» для её выполнения, чтобы избежать проблем в процессе.

image.png📸 Скриншот 14: выбор на «Изменение состава компонентов приложения».

5. Запустите задачу

image.png📸 Скриншот 15: Запустите созданную задачу.




3.3. Добавление лицензии KEDR

1. Создайте задачу «Добавление ключа»

2. Выберите ключ KEDR → примените к тем же устройствам

image.png
image.png

📸 Скриншот 16: выбираем «Добавление ключа».





4. Интеграция с KEDR 8+

4.1. Настройка политики

1. Войдите в OSMP Web Console (администратор)

2. Перейдите в раздел Управление активами → Политики → KES 12.1+

3. Добавьте политику KES 12.1+

3. Непосредственно внутри самой политики перейти в Параметры приложения → Встроенные агенты → Endpoint Detection and Response Expert (on-premise).

4. Включите компонент

5. Выберите Endpoint Detection and Response Expert (версия 8.0 и выше)

6. В разделе Подключение к серверам сбора телеметрии жмем +Добавить → Выбрать сервер выбираем нужный нам сервер сбора телеметрии (коллектор).

image.png

📸 Скриншот 17: в политике настраиваем Подключение к серверам сбора телеметрии

Важно: Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера сбора телеметрии и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес коллектора и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.

7. Далее при необходимости измените значения в разделах Настройка передачи данных и Регулирование количества запросов либо оставьте по умолчанию. Более детально о каждом из пунктов описано в онлайн-документации

8. В разделе «Подключение к серверам реагирования» можно настроить частоту синхронизации. Этот параметр определяет, как часто агенты будут связываться с сервером для получения телеметрии и команд. По умолчанию синхронизация происходит каждые 5 минут.

9. Далее в разделе Подключение к серверам реагирования жмем +Добавить → Выбрать сервер выбираем сервер реагирования.

Важно: Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера реагирования и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.

image.png

📸 Скриншот 18: в политике настраиваем Подключение к серверам реагирования

10. Жмем Сохранить и закрыть

4.2. Если используется внешний сервер KSC

4.2.1. Подготовка к настройке политики

Важно: Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела.

1. Перейдите в раздел Мониторинг → Ресурсы и сервисы → Работа с сервисами → Активные сервисы

2. Выберите тот коллектор, что отвечает за сбор телеметрии, на примере это встроенный коллектор [OOTB] Kaspersky EDR. После того как выбрали нужный коллектор нажмите правой кнопкой мыши и выберите Скачать сертификат, либо выполните как на картинке.

image.png

📸 Скриншот 19: разделе «Сертификат сервера» нажимаем «Экспортировать».

3. Необходимо скопировать адрес сервера сбора телеметрии, данный адрес необходимо будет указать при настройке политики как описано в предыдущем разделе 4.1. Настройка политики. Для этого жмем на коллектор встроенный коллектор [OOTB] Kaspersky EDR правой кнопкой мыши и выбираем Развернуть. В открывшемся окне необходимо скопировать скопировать адрес Connection gateway URL: ********, как на примере ниже.

image.png📸 Скриншот 20: разделе «Сертификат сервера» нажимаем «Развернуть» и копируем адрес «Connection gateway».

4. На данном этапе был скопирован адрес Сервера сбора телеметрии (connection gateway) и выгружен сертификат [OOTB] Kaspersky EDR эти данные необходимо будет указать при настройке политики на KSC не объединённом с KEDR 8+ (OMSP/XDR).

5. Далее для настройки политики также понадобиться адрес Сервера реагирования и Сертификат Endpoint Agent.

6. Для этого перейдите Параметры → Тенанты, нажмите на название тенанта и выберите вкладку Параметры → Сертификаты.

7. В этом разделе Параметры → Тенанты → Параметры → Сертификаты, в разделе Сертификат сервера нужно скопировать FQDN сервера агента, он необходим будет для настройки в политике раздела Подключение к серверам реагирования.

8. Здесь в разделе Сертификат сервера экспортировать сам сертификат сервера нажав Экспортировать

9. По итогу будет экспортирован файл certificate.pem

10. Ниже экспортируйте Сертификат Endpoint Agent, выберите сертификат либо сгенерируйте новый и нажмите Экспортировать. (При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.) При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.

11. По итогу будет экспортирован файл certificate.pfx

image.png📸 Скриншот 21: разделе «Параметры → Тенанты → Параметры → Сертификаты» где показано что от куда копировать и экспортировать.

4.2.2. Настройка политики на внешнем KSC

1. Перейдите в политику, в политике в разделе Подключение к серверам сбора телеметрии указывается полученный адрес connection gateway нажав на +Добавить → Новый сервер и порт 443

2. Нажав на Настройки подключения Сертификат сервера загружается ранее выгруженный сертификат [OOTB] Kaspersky EDR . Также рекомендуем в разделе Дополнительная защита подключения указать ранее выгруженный сертификат для защиты подключения certificate.pfx.

3. Далее в политике необходимо настроить Подключение к серверам реагирования. Для этого необходимо будет добавить адрес сервера FQDN сервера агента и в разделе Настройки подключения добавить Сертификат сервера certificate.pem и загрузить в раздел Дополнительная защита выгруженный ранее сертификат certificate.pfx.

4. Нажимаем Сохранить и закрыть для завершения настройки политики.





5. Проверка интеграции

5.1. Непосредственно на OSMP

1. Войдите в OSMP Web Console (администратор)

2. Перейдите: Активы (Устройства) → Анализ и реагирование в данном разделе так же, как и в разделе Администрирование и защита будут появляться все подключенные устройства. В данном разделе можно добавить колонки по которым можно отфильтровать агенты по следующему статусу:

- Телеметрия получена

- Статус телеметрии

- Статус EDR

- Последнее подключение к EDR

- Лицензия EDR

- Версия агента EDR

image.png📸 Скриншот 22: разделе «Анализ и реагирование» начнут появляться «Агенты» со статусом «Нормальная активность».

3. Перейдите в раздел Мониторинг Поиск угроз. В конструкторе оставляете запрос по умолчанию и нажмите Выполнить запрос. Это выведет все события от всех устройств, подключенных к системе с EDR.

image.png📸 Скриншот 23: разделе «Поиск угроз» вывод собранной телеметрии с EDR агентов.

4. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка <имя устройства> → Приложения → ссылка <название приложения Kaspersky Endpoint Security> → Общие → Компоненты).

image.png📸 Скриншот 24: разделе «Безопасность» присутствует установленный компонент «Sandbox».



5.2. Со стороны клиента (Агента)

1. Откройте клиент KES

2. Перейдите в раздел «Безопасность». Убедиться, что должен быть добавлен компонент Endpoint Detection and Response Expert (on-premise). Он должен быть подсвечен зеленым цветом, что подтверждает его активацию и наличие лицензии.

image.png📸 Скриншот 25: разделе «Безопасность» присутствует установленный компонент «Endpoint Detection and Response Expert (on-premise)».

3. Перейти в раздел Мониторинг → Отчеты→ Endpoint Detection and Response Expert (on-premise), либо в том же разделе Безопасность кликнуть по значку троеточия и выпадающем меню выбрать Открыть отчет.

image.png📸 Скриншот 26: Варианты проверки статуса подключения компонента «Endpoint Detection and Response Expert (on-premise) к «Central Node».




📌 Полезные ссылки

Развёртывание KES 12.1+ с EDR завершено!
Теперь ваши конечные точки:

Процесс установки и настройки компонента EDR (OSMP) на базе KES Linux

📦 Варианты подключения

Версия решения: KESL 11.4+; KEDR 8+ (OSMP/XDR);

ВАЖНО:
В этой инструкции мы рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.

Примечание:
В отличие от версии KES Windows, KES Linux не требует установки и включения компонента EDR, так как он уже входит в состав установленного решения и для его активации необходимо включить использование его в политике и настроить интеграцию.

Начиная с версии Kaspersky Endpoint Security 12.4 для Linux компонент Endpoint Detection and Response (KATA) переименован в Endpoint Detection and Response Expert (on-premise). Теперь этот компонент обеспечивает интеграцию не только с Kaspersky Endpoint Detection and Response (KATA), компонентом Kaspersky Anti Targeted Attack Platform, но и с решением Kaspersky Endpoint Detection and Response Expert (on-premise).

Если приложение Kaspersky Endpoint Security используется в режиме Легкого агента для защиты виртуальных сред (О режимах использования приложения Kaspersky Endpoint Security, Просмотр в командной строке информации об использовании приложения в режиме Легкого агента), активация выполняется на стороне Сервера защиты (компонента решения Kaspersky Security для виртуальных сред Легкий агент) путем добавления лицензионных ключей на SVM.

Для полноценной интеграции приложения Kaspersky Endpoint Security с Kaspersky Anti Targeted Attack Platform требуется включить компонент Анализ поведения. Если Анализ поведения выключен, необходимые данные телеметрии не передаются (кроме запросов на синхронизацию и данных об обнаружении угроз от других компонентов защиты).



1. Подготовка

1.1. Поддерживаемые версии

Компонент

Минимальная версия

KEDR (OSMP/XDR)

8+

KSC

13.2+

KES для Linux

11.4+

1.2. Аппаратные требования (на клиенте)

1.3. Необходимые лицензии




2. Чистая установка KESL 11.4+ с EDR через OSMP Web Console

2.1. Настройка инсталляционного пакета

1. Откройте OSMP Web Console → Операции → Хранилища → Инсталляционные пакеты

2. Найдите пакет KESL 11.4+

3.Перейдите в Параметры и выберите режим использования приложения:

image.png📸 Скриншот 1: Выбор компонента Режима работы KESL 12.4+

4. Выполните дополнительные настройки в Консоли администрирования с детальным описанием можно ознакомиться в онлайн-документации

 



2.2. Создание задачи удалённой установки

1. Перейдите: Устройства → Задачи → Добавить

2. Выберите:

  1. ПриложениеKaspersky Security Center
  2. Тип задачиУдалённая установка программы

3. Укажите устройства (вручную или из списка)

image.png

📸 Скриншот 2: Удаленная установка программы

4. Выберите:

  1. Инсталляционный пакетKESL 11.4+
  2. Агент администрированияKSC Agent

5. Если агент уже установлен — выберите: «Учётная запись не требуется»

image.png📸 Скриншот 3: Учетная запись не требуется (Агент администрирования уже установлен)

6. Нажмите «Готово» → «Запустить»

image.png📸 Скриншот 4: После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.




2.3. Добавление лицензий

Лицензия KES + EDR:

1. Устройства → Задачи → Добавить → Добавление ключа

Для интеграции с компонентами Kaspersky Anti Targeted Attack Platform вам нужно активировать решение Kaspersky Anti Targeted Attack Platform (см. подробнее в справке решения). Активировать компоненты приложения Kaspersky Endpoint Security, обеспечивающие интеграцию, не требуется, основные лицензии Kaspersky Endpoint Security включают в себя эту функциональность.

2. Выберите KESL 11.4+, укажите устройства

image.png

📸 Скриншот 5: Добавление ключа KESL

3. Выберите файл ключа → снимите галочку «Использовать как резервный»

image.png📸 Скриншот 6: Использовать ключ в качестве резервного




3. Интеграция с KEDR 8+

4.1. Настройка политики

1. Войдите в OSMP Web Console (администратор)

2. Перейдите в раздел Управление активами → Политики → KES 12.1+

3. Добавьте политику KES 12.1+

3. Непосредственно внутри самой политики перейти в Параметры приложения → Встроенные агенты → Endpoint Detection and Response Expert (on-premise).

4. Включите компонент

5. Выберите Endpoint Detection and Response Expert (версия 8.0 и выше)

6. В разделе Подключение к серверам сбора телеметрии жмем +Добавить → Выбрать сервер выбираем нужный нам сервер сбора телеметрии (коллектор).

image.png

📸 Скриншот 7: в политике настраиваем Подключение к серверам сбора телеметрии

Важно: Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера сбора телеметрии и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес коллектора и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.

7. Далее при необходимости измените значения в разделах Настройка передачи данных и Регулирование количества запросов либо оставьте по умолчанию. Более детально о каждом из пунктов описано в онлайн-документации

8. В разделе «Подключение к серверам реагирования» можно настроить частоту синхронизации. Этот параметр определяет, как часто агенты будут связываться с сервером для получения телеметрии и команд. По умолчанию синхронизация происходит каждые 5 минут.

9. Далее в разделе Подключение к серверам реагирования жмем +Добавить → Выбрать сервер выбираем сервер реагирования.

Важно: Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера реагирования и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.

image.png📸 Скриншот 8: в политике настраиваем Подключение к серверам реагирования

10. Жмем Сохранить и закрыть

4.2. Если используется внешний сервер KSC

4.2.1. Подготовка к настройке политики

Важно: Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела.

1. Перейдите в раздел Мониторинг → Ресурсы и сервисы → Работа с сервисами → Активные сервисы

2. Выберите тот коллектор, что отвечает за сбор телеметрии, на примере это встроенный коллектор [OOTB] Kaspersky EDR. После того как выбрали нужный коллектор нажмите правой кнопкой мыши и выберите Скачать сертификат, либо выполните как на картинке.

image.png📸 Скриншот 9: разделе «Сертификат сервера» нажимаем «Экспортировать».

3. Необходимо скопировать адрес сервера сбора телеметрии, данный адрес необходимо будет указать при настройке политики как описано в предыдущем разделе 4.1. Настройка политики. Для этого жмем на коллектор встроенный коллектор [OOTB] Kaspersky EDR правой кнопкой мыши и выбираем Развернуть. В открывшемся окне необходимо скопировать скопировать адрес Connection gateway URL: ********, как на примере ниже.

image.png📸 Скриншот 10: разделе «Сертификат сервера» нажимаем «Развернуть» и копируем адрес «Connection gateway».

4. На данном этапе был скопирован адрес Сервера сбора телеметрии (connection gateway) и выгружен сертификат [OOTB] Kaspersky EDR эти данные необходимо будет указать при настройке политики на KSC не объединённом с KEDR 8+ (OMSP/XDR).

5. Далее для настройки политики также понадобиться адрес Сервера реагирования и Сертификат Endpoint Agent.

6. Для этого перейдите Параметры → Тенанты, нажмите на название тенанта и выберите вкладку Параметры → Сертификаты.

7. В этом разделе Параметры → Тенанты → Параметры → Сертификаты, в разделе Сертификат сервера нужно скопировать FQDN сервера агента, он необходим будет для настройки в политике раздела Подключение к серверам реагирования.

8. Здесь в разделе Сертификат сервера экспортировать сам сертификат сервера нажав Экспортировать

9. По итогу будет экспортирован файл certificate.pem

10. Ниже экспортируйте Сертификат Endpoint Agent, выберите сертификат либо сгенерируйте новый и нажмите Экспортировать. (При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.) При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.

11. По итогу будет экспортирован файл certificate.pfx

image.png📸 Скриншот 11: разделе «Параметры → Тенанты → Параметры → Сертификаты» где показано что от куда копировать и экспортировать.

4.2.2. Настройка политики на внешнем KSC

1. Перейдите в политику, в политике в разделе Подключение к серверам сбора телеметрии указывается полученный адрес connection gateway нажав на +Добавить → Новый сервер и порт 443

2. Нажав на Настройки подключения Сертификат сервера загружается ранее выгруженный сертификат [OOTB] Kaspersky EDR . Также рекомендуем в разделе Дополнительная защита подключения указать ранее выгруженный сертификат для защиты подключения certificate.pfx.

3. Далее в политике необходимо настроить Подключение к серверам реагирования. Для этого необходимо будет добавить адрес сервера FQDN сервера агента и в разделе Настройки подключения добавить Сертификат сервера certificate.pem и загрузить в раздел Дополнительная защита выгруженный ранее сертификат certificate.pfx.

4. Нажимаем Сохранить и закрыть для завершения настройки политики.





5. Проверка интеграции

5.1. Непосредственно на OSMP

1. Войдите в OSMP Web Console (администратор)

2. Перейдите: Активы (Устройства) → Анализ и реагирование в данном разделе так же, как и в разделе Администрирование и защита будут появляться все подключенные устройства. В данном разделе можно добавить колонки по которым можно отфильтровать агенты по следующему статусу:

- Телеметрия получена

- Статус телеметрии

- Статус EDR

- Последнее подключение к EDR

- Лицензия EDR

- Версия агента EDR

image.png📸 Скриншот 22: разделе «Анализ и реагирование» начнут появляться «Агенты» со статусом «Нормальная активность».

3. Перейдите в раздел Мониторинг Поиск угроз. В конструкторе оставляете запрос по умолчанию и нажмите Выполнить запрос. Это выведет все события от всех устройств, подключенных к системе с EDR.

image.png📸 Скриншот 23: разделе «Поиск угроз» вывод собранной телеметрии с EDR агентов.

4. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка <имя устройства> → Приложения → ссылка <название приложения Kaspersky Endpoint Security> → Общие → Компоненты).

image.png📸 Скриншот 24: разделе «Безопасность» присутствует установленный компонент «Sandbox».




5.2. Со стороны клиента (Агента)

Откройте клиент и используйте команду kesl-control --app-info

image.png📸 Скриншот 12: результаты вывода команды «kesl-control» со статусом подключения EDR агента.



📌 Полезные ссылки

✅ Развёртывание KESL 11.4+ с EDR завершено!
Теперь ваши конечные точки:

Процесс установки и настройки компонента Sandbox (OSMP) на базе KES Linux

📦 Варианты подключения

Версия решения: KESL 12.2+; KEDR 8+ (OSMP/XDR);

ВАЖНО:
В этой инструкции мы рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.

Примечание:
В отличие от версии KES Windows, KES Linux не требует установки и включения компонента Sandbox, так как он уже входит в состав установленного решения и для его активации необходимо включить использование его в политике и настроить интеграцию.



1. Подготовка

1.1. Поддерживаемые версии

Компонент

Минимальная версия

KEDR (OSMP/XDR)

8+

KSC

13.2+

KES для Linux

12.2+

1.2. Аппаратные требования (на клиенте)

1.3. Необходимые лицензии




2. Чистая установка KESL 12.2+ с EDR через OSMP Web Console

2.1. Настройка инсталляционного пакета

1. Откройте OSMP Console → Операции → Хранилища → Инсталляционные пакеты

2. Найдите пакет KESL 12.2+

3.Перейдите в Параметры

4. Выполните дополнительные настройки в Консоли администрирования с детальным описанием можно ознакомиться в онлайн-документации

 



2.2. Создание задачи удалённой установки

1. Перейдите: Устройства → Задачи → Добавить

2. Выберите:

  1. ПриложениеKaspersky Security Center
  2. Тип задачиУдалённая установка программы

3. Укажите устройства (вручную или из списка)

image.png

📸 Скриншот 1: Удаленная установка программы

4. Выберите:

  1. Инсталляционный пакетKESL 12.2+
  2. Агент администрированияKSC Agent

5. Если агент уже установлен — выберите: «Учётная запись не требуется»

image.png📸 Скриншот 2: Учетная запись не требуется (Агент администрирования уже установлен)

6. Нажмите «Готово» → «Запустить»

image.png

📸 Скриншот 3: После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.




2.3. Добавление лицензий

Лицензия KESL:

1. Устройства → Задачи → Добавить → Добавление ключа

Для интеграции с компонентами Kaspersky Anti Targeted Attack Platform вам нужно активировать решение Kaspersky Anti Targeted Attack Platform (см. подробнее в справке решения). Активировать компоненты приложения Kaspersky Endpoint Security, обеспечивающие интеграцию, не требуется, основные лицензии Kaspersky Endpoint Security включают в себя эту функциональность.

2. Выберите KESL 12.2+, укажите устройства

image.png📸 Скриншот 4: Добавление ключа KESL

3. Выберите файл ключа → снимите галочку «Использовать как резервный»

image.png📸 Скриншот 5: Использовать ключ в качестве резервного




3. Интеграция с KEDR 8+ (OSMP)

4.1. Скачивание TLS-сертификата из KATA

1. Войдите в OSMP Web Console (администратор)

2. Параметры → Тенанты, нажмите на название тенанта и выберите вкладку Параметры → Сертификаты.

3. В разделе Сертификат Сервера нажмите Экспорт.

4. В этом же разделе экспортируйте Сертификат Endpoint Agent, выберите сертификат либо сгенерируйте новый и нажмите Экспортировать. (При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.)

5. При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.

6. По итогу будут экспортированы два файла certificate.pem и certificate.pfx




4.2. Настройка политики

1. Устройства → Политики → Добавить → KES 12.7+

2. В мастере выберите стандартный режим

3. Перейдите: Параметры приложения → Встроенные агенты → Sandbox

4. Включите компонент

5. Выбираем Режим интеграции: KATA Sandbox

6. Выберите Тип отправки файлов на проверку.

Для работы KATA Sandbox в ручном режиме должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 7.0 или выше. Для работы KATA Sandbox в автоматическом режим должно быть развернуто решение Kaspersky Anti Targeted Attack Platform версии 8.0 или выше, либо KEDR 8.0+.

7. Нажмите «Подключение к серверам Sandbox» → Настройки подключения

- Загрузите в раздел TLS-сертификат сервера ранее выгруженный сертификат certificate.pem

- Дополнительная защита подключения загрузите ранее выгруженный сертификат certificate.pfx и введите заданный пароль.

8. Укажите адрес agentserver. Его можно найти в том же разделе, где и Сертификат сервера.

image.png

📸 Скриншот 6: копируем адрес сервера

- Укажите адрес и порт 443

image.png

📸 Скриншот 7: указываем адрес сервера KEDR и порт

6. Нажмите «Сохранить»

7. Рекомендуется ознакомится и дополнительно настроить действий по реагированию на угрозы

image.png📸 Скриншот 8: указываем адрес сервера KATA и порт

8. Детально описание доступно в онлайн-документации




5. Проверка интеграции

5.1. Со стороны клиента (Агента)

1. Откройте клиент и используйте команду kesl-control --app-info

image.png📸 Скриншот 9: результаты вывода команды «kesl-control» со статусом подключения EDR агента.

2. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка <имя устройства> → Приложения → ссылка <название приложения Kaspersky Endpoint Security> → Общие → Компоненты).

image.png📸 Скриншот 10: результаты вывода команды «kesl-control» со статусом подключения EDR агента.



📌 Полезные ссылки

✅ Развёртывание KESL 11.4+ с Sandbox завершено!