Skip to main content

Миграция данных с KATA/KEDR 7.1 на KEDR Expert 8+

ℹ️ Информация:

Приведенная на данной странице информация подготовлена на основании документации Kaspersky EDR Expert 8.1 и практического опыта внедрения решений Kaspersky.
Материал не является официальной инструкцией производителя и предназначен для упрощения планирования и выполнения миграции.

Официальная документация: Kaspersky EDR Expert 8.1

Переход с KEDR 7.1 на Kaspersky EDR Expert 8.1 представляет собой полноценную процедуру миграции, позволяющую перенести накопленные данные и основные объекты конфигурации в новую инфраструктуру.

Перед началом миграции рекомендуется ознакомиться с перечнем переносимых данных. Это позволит заранее определить, какие объекты сохранятся автоматически, какие требуют дополнительных действий после переноса, а какие потребуется настроить заново.

Что переноситься:

При обновлении и переходе с KEDR 7.1 на Kaspersky EDR Expert 8.1 переносятся следующие данные:

Переносится:

Следующие объекты переносятся без дополнительных действий:

  • Пользователи, роли и права доступа.
  • IOC-правила.
  • IOA-правила.
  • YARA-правила.
  • Правила Kaspersky Sandbox.
  • Правила запрета.
  • Алерты:
    • Endpoint Agent;
    • IOC;
    • IOA;
    • Kaspersky Sandbox;
    • обнаружения, полученные через External API.
  • Данные расследований:
    • Sandbox Storage;
    • обнаруженное файловое хранилище.
  • Список паролей архивов.



Переносится с особенностями:

Endpoint Agent

ПНеренкос инфтормые дации об Endpoint Agentнные поддерживаеются при миграции, однако требуют дополнительных действий или имеют ограничения.

⚠️

  • ВажноEndpoint Agent

    • Перед началом миграции необходимо обновить Endpoint Agent до версии, поддерживаемой версии. Только последние версии поддерживают передачу телеметрии, необходимой для работы Kaspersky EDR Expert 8.1 начиная с KES 12.12 и KESL 12.4.


1.
  • Историческая телеметрия
    • Переносится отдельным этапом посли не входимпорта в основных данных.

      ℹ️ Особенность

      Перенос телеметрии не является обязательной чапроцестьюс миграции. При необходимости его можно выполнить после завершения импорта конфигурации и остальных данных.


  • Исключения IOA

    • Экспортируются в отдельный файл excludes.json.

      ⚠️ Важни импо

      Пртируются после завершения миграции фай.

  • Ал excludes.json необходимо импортиры
    • Рековамендуеть вся политики Endpoint Agent, чтобы вереносстановить только алеранееты насо статусом «Закрытоенные исключения».


  • IOC-алерты

    Переносятся вместе с остальными алертами.

    ⚠️ Особенность

    • IOC-алерты, связанные с ошибками синтаксиса в IOC-правилах (не полностью соответствующих стандартам OpenIOC 1.0 и OpenIOC 1.1)1), не переносятся.

       Информация о такних алертах отображается в журнале ошибок миграции.

    💡 Рекомендация

    Перед миграцией рекомендуется проверить пользовательские IOC-правила на соответствие стандартам OpenIOC 1.0 и 1.1, чтобы избежать потери связанных с ними алертов.


  • Открытые алерты

    💡 Рекомендация

    Документация рекомендует переносить только алерты со статусом «Закрыто». По возможности завершите активные расследования до начала миграции.


    Не переносится

    СлНа момент подующготовкие статьи документаннция указывает, что автоматически не переносятся:

    • Данные раздела «Карантин».

    💡 Рекомендация

    Если в каран


    Отине находятся объекты, которые могут потребоваться для дальнейшего анализа, сохраните их до начала миграции.

    ℹ️ Важно

    Переход на Kaspersky EDR Expert 8.1 не является обновлением "поверх" существующей установки KEDR 7.1. Процесс выполняется путем экспорта данных из существующей системы и их последующего импорта в новую инфраструктуру.

    Поддерживаемые сценарии миграции

    Документация рассматривает несколько вариантов переноса данных:

    • миграцию в Kaspersky EDR Expert 8.1, развернутый на отдельном узле;
    • миграцию в распределенную инфраструктуру Kaspersky EDR Expert 8.1;
    • перенос исторической телеметрии с использованием внешнего хранилища или без него.

    Предварительная подготовка

    Перед началом миграции рекомендуется обновить Endpoint Agent до последних поддерживаемых версий.

    ⚠️ Важно

    Поддержка передачи телеметрии, необходимой для работы Kaspersky EDR Expert 8.1, реализована только в актуальных версиях Endpoint Agent.Agent начиная с KES 12.12 и KESL 12.4. Использование устаревших версий может привести к некорректной работе решения после миграции.

    Также рекомендуется завершить активные расследования и переносить преимущественно алерты со статусом «Закрыто», что позволит избежать несогласованности данных и упростит последующую проверку результатов миграции.

    Общая схема миграции

    Процесс переноса данных состоит из трех последовательных этапов:

    1. Подготовка архива к экспорту из KEDR 7.1
      • сбор и упаковка данных;
      • подготовка объектов к переносу.
    2. Импорт данных в Kaspersky EDR Expert 8.1
      • перенос конфигурации и поддерживаемых объектов;
      • восстановление структуры системы в новой инфраструктуре.
    3. Перенос исторической телеметрии (необязательный этап)
      • с использованием внешнего хранилища;
      • без использования внешнего хранилища.


    Какие данные можно перенести

    В процессе миграции из KEDR 7.1 в Kaspersky EDR Expert 8.1 переносится большинство объектов, необходимых для сохранения существующей логики обнаружения и расследования угроз.

    Поддерживается перенос:

    • алертов;
    • IOC-правил;
    • IOA-правил и исключений;
    • YARA-правил;
    • правил Sandbox;
    • правил запрета;
    • пользователей;
    • Endpoint Agent;
    • групп и тегов Endpoint Agent;
    • данных расследований;
    • исторической телеметрии (отдельным этапом).

    ℹ️ Примечание

    Полный перечень переносимых атрибутов для каждого объекта приведен в официальной документации Kaspersky EDR Expert 8.1.

    ⚠️ Важно

    Некоторые объекты переносятся с ограничениями. Например, IOC-алерты с синтаксическими ошибками не импортируются, а пользователи Active Directory должны быть повторно синхронизированы после миграции.


    Что не переносится

    На момент подготовки статьи документация отдельно указывает, что данные раздела Карантин не переносятся.

    Если требуется сохранить информацию о помещенных в карантин объектах, рекомендуется заранее выгрузить необходимые данные перед началом миграции.


    На что обратить внимание перед миграцией

    Перед запуском экспорта рекомендуется:

    • обновить Endpoint Agent до поддерживаемой версии;
    • завершить активные расследования;
    • по возможности закрыть открытые алерты;
    • проверить корректность пользовательских IOC-правил.

    💡 Рекомендация

    Детальное описание ограничений и особенностей переноса каждого типа данных приведено в разделе «Переносимые данные» официальной документации.