Skip to main content

Миграция данных с KATA/KEDR 7.1 на KEDR Expert 8+

ℹ️ Информация:

Приведенная на данной странице информация подготовлена на основании документации Kaspersky EDR Expert 8.1 и практического опыта внедрения решений Kaspersky.
Материал не является официальной инструкцией производителя и предназначен для упрощения планирования и выполнения миграции.

Официальная документация: Kaspersky EDR Expert 8.1

Переход с KEDR 7.1 на Kaspersky EDR Expert 8.1 представляет собой полноценную процедуру миграции, позволяющую перенести накопленные данные и основные объекты конфигурации в новую инфраструктуру.

Перед началом миграции рекомендуется ознакомиться с перечнем переносимых данных. Это позволит заранее определить, какие объекты сохранятся автоматически, какие требуют дополнительных действий после переноса, а какие потребуется настроить заново.

При обновлении и переходе с KEDR 7.1 на Kaspersky EDR Expert 8.1 переносятся следующие данные:

Переносится

На текущий момент документация указывает, что автоматически переносятся следующие объекты:

  • Данные алертов
  • Дополнительные данные алертов
    • Хранилище Sandbox.
    • Обнаруженное файловое хранилище.
  • IOC-правила
  • Пользовательские IOA-правила
  • Исключения IOA
  • Пользовательские YARA-правила
  • Пользовательские правила отправки объектов в Kaspersky Sandbox
    • Правила проверки файлов.
    • Правила проверки ссылок.
    • Список пользовательских образов.
    • Список образов, входящих в набор Sandbox по умолчанию.
  • Хранилище артефактов расследования
    • Загруженные вручную файлы.
    • Файлы, полученные с помощью задачи get.
    • Результаты проверки Anti-Malware Engine.
    • Результаты проверки YARA.
    • Результаты проверки Sandbox.
  • Правила запрета
  • Пароли архивов, используемые при проверке Anti-Malware и Kaspersky Sandbox.
  • Активные пользователи системы
  • Шаблоны уведомлений по электронной почте
  • Информация об Endpoint Agent
  • База данных телеметрии поиска угроз

ℹ️ Примечание:
Полный перечень переносимых атрибутов для каждого объекта приведен в официальной документации Kaspersky EDR Expert 8.1.

Переносится с особенностями

Некоторые данные поддерживаются при миграции, однако требуют дополнительных действий или имеют ограничения.

  • Endpoint Agent
    • Перед началом миграции необходимо обновить Endpoint Agent до версии, поддерживаемой Kaspersky EDR Expert 8.1.
  • Историческая телеметрия
    • Переносится отдельным этапом и не входит в основной процесс миграции.
  • Исключения IOA
    • Экспортируются в отдельный файл excludes.json и импортируются после завершения миграции. Исключения можно импортировать как в общие исключения, так и в исключения для конкретных типов событий. Если импортированное исключение отсутствует в одном разделе, проверьте другой раздел политики Endpoint Agent.
  • Алерты
    • Рекомендуется переносить только алерты со статусом «Закрыто».
  • Активные пользователи системы
    • Пользователи Active Directory не переносятся.
  • Шаблоны уведомлений по электронной почте
    • Не экспортируются шаблоны, использующие критерии, не поддерживаемые OSMP (например, IDS).
  • IOC-алерты
    • Переносятся только правила, полностью соответствующие стандартам OpenIOC 1.0 и OpenIOC 1.1.
    IOC-алерты, связанные с правилами, не соответствующими этим стандартам, не переносятся. Информация о таких алертах отображается в журнале ошибок миграции.

Не переносится

На момент подготовки статьи документация указывает, что автоматически не переносятся:

  • Данные раздела «Карантин».

ℹ️ Важно

Переход на Kaspersky EDR Expert 8.1 не является обновлением "поверх" существующей установки KEDR 7.1. Процесс выполняется путем экспорта данных из существующей системы и их последующего импорта в новую инфраструктуру.

Поддерживаемые сценарии миграции

Документация рассматривает несколько вариантов переноса данных:

Независимо от выбранного варианта перехода документация рассматривает два способа переноса исторической телеметрии:


Предварительная подготовка

1. Перед началом миграции рекомендуется обновить Endpoint Agent до последних поддерживаемых версий.

⚠️ Важно

Поддержка передачи телеметрии, необходимой для работы Kaspersky EDR Expert 8.1, реализована только в актуальных версиях Endpoint Agent начиная с KES 12.12 и KESL 12.4. Использование устаревших версий может привести к некорректной работе решения после миграции.

2. Запросить в технической поддержке файлы инсталляционных пакетов и набор пакетов для переноса данных с KATA/KEDR 7.1 состоящий из:

  • Набор пакетов для инсталляции:
    • Пакет развёртывания (KDT): bin.tar.gz
    • Сборка KEDR 8+: xdr-2.+-ru.tar (Обратите внимание, что дистрибутив (файл вида xdr-2.0.6xx-yy.tar) отличается в зависимости от локализации).
    • Дистрибутив Sandbox
    • Образы Sandbox
    • Плагины:
      • KES Mac CNAB plugin
      • KES Linux CNAB plugin
      • MDR (по запросу)
      • KICS for Nodes (по запросу)
  • Набор пакетов для миграции:
    • img_kata_osmp_migrate.tar
    • img_kata_osmp_migration_importer.tar
    • kata-osmp-export.sh
    • kata-osmp-import.sh
    • gateway-migration_v2.0.+.tar

Обратите внимание, что перенос данных (настройки, правила, алерты, телеметрия) с предыдущей версии KEDR Expert 7.1 в KEDR Expert 8 возможен только на версию 8.0.1 и выше с помощью утилиты миграции. Для переноса телеметрии необходима временная лицензия на XDR! (запрашивается через саппорт), подробнее по ссылке

3.  Определить минимально требуемый размер диска для временного хранения данных в процессе переноса полученных при экспорте данных.

Требования к аппаратному обеспечению для переноса данных

Перед запуском скриптов экспорта и импорта необходимо рассчитать требуемые ресурсы и дисковое пространство. Ошибка на этом этапе приведет к прерыванию процесса миграции из-за нехватки места или перегрузки процессора.

Состав переносимых данных

Данные в KATA/KEDR 7.1 разделены на три логических слоя. Базовая миграция (Этапы 1 и 2) переносит только алерты, инциденты и объекты из S3. Сырая телеметрия переносится только при явном запуске Этапа 3.


1. Расчет места на внешнем диске (Базовая миграция)

Внешний диск (Transport Storage) используется для временного хранения данных при переносе между серверами.

Формула расчета:

Disk_size_GB = 2 * ( (N_ioa_alerts + N_ioc_alerts) * 0.00005 + N_ext_alerts * 0.2 + 0.8 * Storage_GB + 1 )

Коэффициент 2 в начале формулы резервирует место для временного архива, создаваемого скриптом экспорта.

Где взять переменные:

Переменная

Описание

Источник данных

Storage_GB

Размер хранилища объектов (S3).

Веб-интерфейс KATA 7.1: значение, указанное в поле «Хранилище, ГБ» при настройке Central Node.

N_ioa_alerts

Количество поведенческих алертов (IOA).

Запрос к PostgreSQL: SELECT count(*) FROM ioa_alerts;

N_ioc_alerts

Количество алертов по IOC.

Запрос к PostgreSQL: SELECT count(*) FROM ioc_scan_ep_alert;

N_ext_alerts

Количество внешних алертов (SIEM/TI).

Запрос к БД. Если интеграций нет — значение 0.

Пример расчета:
Вводные: Storage_GB = 200, N_ioa_alerts = 40 000, N_ioc_alerts = 10 000, N_ext_alerts = 0.
Расчет: 2 * ( (50000 * 0.00005) + 0 + (0.8 * 200) + 1 ) = 2 * ( 2.5 + 160 + 1 ) = 327 ГБ.
Результат: Требуется внешний диск объемом не менее 330 ГБ.


2. Требования к целевому серверу (OSMP)

На время выполнения скрипта импорта целевой сервер Kaspersky EDR Expert 8.1 должен иметь свободные ресурсы для распаковки архивов и записи в БД.

Необходимо временно зарезервировать:

Ресурс

Значение

Назначение

CPU

4 ядра

Обработка скрипта импорта.

RAM

4 ГБ

Буферы обработки потоков данных.

Disk

Storage_GB

Свободное место для записи объектов S3.

⚠️ Правило масштабирования: При планировании постоянного дискового пространства на новом сервере выделите вдвое больше места, чем рассчитано по «Руководству по масштабированию». Это необходимо для стабильной работы баз данных и сервисов KUMA после завершения импорта.

3. Требования для переноса телеметрии

Если требуется перенести сырую телеметрию (Этап 3), необходимо рассчитать эффективное количество хостов и подготовить высокоскоростное хранилище.

Шаг 3.1. Расчет эффективного количества хостов (K)

Разные ОС генерируют разный объем телеметрии. Для расчета используется формула приведения к единому знаменателю:

text1
  • A — рабочие станции и терминальные серверы Windows.
  • B — рабочие станции и терминальные серверы Linux.
  • C — рабочие станции и терминальные серверы macOS.
  • Dсерверы (физические или виртуальные, любая ОС).

Шаг 3.2. Расчет объема данных и места на диске

Объем данных, выгружаемых из Elasticsearch, рассчитывается по формуле:

K = A + 3*B + 3*C + 20*D

Параметр <период хранения в днях> соответствует значению telemetry-keep-days при запуске скрипта экспорта.

Требуемый размер внешнего диска для телеметрии:

ES_Data_Volume = (K / 15000) * (460GB * <период хранения в днях>) / 0.65

Требования к внешнему диску для телеметрии:

  • Тип: SSD.
  • Конфигурация: RAID 0.
  • Производительность: 200 ROPS (чтение), 200 WOPS (запись), пропускная способность ~1 ГБ/сек.

Пример расчета:
Вводные: Парк: 2000 Win (A), 100 Lin (B), 0 Mac (C), 50 Серверов (D). Период хранения: 14 дней.

  1. Считаем K: 2000 + (3*100) + (3*0) + (20*50) = 3300.
  2. Считаем ES_Data: (3300 / 15000) * (460 * 14) / 0.65 ≈ 2180 ГБ.
  3. Считаем Диск: 2180 * 2.6 ≈ 5668 ГБ.
    Результат: Требуется внешний SSD-массив объемом не менее 5,7 ТБ.

4. Ограничения и запреты

Что НЕ переносится автоматически:

  • Файлы из карантина (am-quarantine-bucket).
  • Завершенные задачи (если результат не сохранен в хранилище).
  • Неактивные пользователи Active Directory.
  • Исключения IOA (требуют ручного импорта из файла excludes.json после миграции).

Запрещенные действия во время экспорта и импорта:
До завершения процесса импорта категорически запрещено:

  1. Выполнять действия с образами ОС в Sandbox или менять правила Sandbox.
  2. Добавлять, изменять или удалять правила запрета, IOC, IOA, YARA и исключения IOA.
  3. Добавлять или удалять Endpoint Agent, менять их группы и теги.
  4. Изменять список паролей архивов.

Особенности для распределенных решений (Кластер KATA):
Если инфраструктура состоит из нескольких узлов (PCN + SCN), для переноса данных должен использоваться строго один внешний диск. Скрипт экспорта запускается последовательно на каждом узле, диск физически перемещается между серверами. Все данные накапливаются на одном носителе.

4.

Также рекомендуется завершить активные расследования и переносить преимущественно алерты со статусом «Закрыто», что позволит избежать несогласованности данных и упростит последующую проверку результатов миграции.