Процесс установки и настройки компонента EDR (OSMP) на базе KES Linux
📦 Варианты подключения
Версия решения: KESL 11.4+; KEDR 8+ (OSMP/XDR);
ВАЖНО:
В этой инструкции мы рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.
Примечание:
В отличие от версии KES Windows, KES Linux не требует установки и включения компонента EDR, так как он уже входит в состав установленного решения и для его активации необходимо включить использование его в политике и настроить интеграцию.
Начиная с версии Kaspersky Endpoint Security 12.4 для Linux компонент Endpoint Detection and Response (KATA) переименован в Endpoint Detection and Response Expert (on-premise). Теперь этот компонент обеспечивает интеграцию не только с Kaspersky Endpoint Detection and Response (KATA), компонентом Kaspersky Anti Targeted Attack Platform, но и с решением Kaspersky Endpoint Detection and Response Expert (on-premise).
Если приложение Kaspersky Endpoint Security используется в режиме Легкого агента для защиты виртуальных сред (О режимах использования приложения Kaspersky Endpoint Security, Просмотр в командной строке информации об использовании приложения в режиме Легкого агента), активация выполняется на стороне Сервера защиты (компонента решения Kaspersky Security для виртуальных сред Легкий агент) путем добавления лицензионных ключей на SVM.
Для полноценной интеграции приложения Kaspersky Endpoint Security с Kaspersky Anti Targeted Attack Platform требуется включить компонент Анализ поведения. Если Анализ поведения выключен, необходимые данные телеметрии не передаются (кроме запросов на синхронизацию и данных об обнаружении угроз от других компонентов защиты).
1. Подготовка
1.1. Поддерживаемые версии
Компонент | Минимальная версия |
KEDR (OSMP/XDR) | 8+ |
KSC | 13.2+ |
KES для Linux | 11.4+ |
1.2. Аппаратные требования (на клиенте)
- CPU: ≥1 ГГц, поддержка SSE2
- RAM: ≥2 ГБ (x64)
- HDD: ≥2 ГБ свободного места
1.3. Необходимые лицензии
- Лицензия KESL+EDR
2. Чистая установка KESL 11.4+ с EDR через KSC Web Console
2.1. Настройка инсталляционного пакета
1. Откройте KSC Web Console → Операции → Хранилища → Инсталляционные пакеты
2. Найдите пакет KESL 11.4+
3.Перейдите в Параметры и выберите режим использования приложения:
- Стандартном режим - Kaspersky Endpoint Security используется как автономное приложение для защиты рабочих станций и серверов под управлением операционных систем Linux.
- Легкий агент - Kaspersky Security для виртуальных в составе решения. Kaspersky Endpoint Security используется как компонент решения Kaspersky Security для виртуальных сред Легкий агент для защиты виртуальных машин с гостевыми операционными системами Linux.
- EDR-агент - Endpoint Detection and Response для совместной работы на защищаемых устройствах решений Detection and Response от "Лаборатории Касперского" и антивирусных приложений от сторонних поставщиков (далее также "режим Агента Endpoint Detection and Response").
📸 Скриншот 1: Выбор компонента Режима работы KESL 12.4+
4. Выполните дополнительные настройки в Консоли администрирования с детальным описанием можно ознакомиться в онлайн-документации
2.2. Создание задачи удалённой установки
1. Перейдите: Устройства → Задачи → Добавить
2. Выберите:
- Приложение:
Kaspersky Security Center - Тип задачи:
Удалённая установка программы
3. Укажите устройства (вручную или из списка)
📸 Скриншот 2: Удаленная установка программы
4. Выберите:
- Инсталляционный пакет:
KESL 11.4+ - Агент администрирования:
KSC Agent
5. Если агент уже установлен — выберите: «Учётная запись не требуется»
📸 Скриншот 3: Учетная запись не требуется (Агент администрирования уже установлен)
6. Нажмите «Готово» → «Запустить»
📸 Скриншот 4: После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.
2.3. Добавление лицензий
Лицензия KES + EDR:
1. Устройства → Задачи → Добавить → Добавление ключа
Для интеграции с компонентами Kaspersky Anti Targeted Attack Platform вам нужно активировать решение Kaspersky Anti Targeted Attack Platform (см. подробнее в справке решения). Активировать компоненты приложения Kaspersky Endpoint Security, обеспечивающие интеграцию, не требуется, основные лицензии Kaspersky Endpoint Security включают в себя эту функциональность.
2. Выберите KESL 11.4+, укажите устройства
📸 Скриншот 5: Добавление ключа KESL
3. Выберите файл ключа → снимите галочку «Использовать как резервный»
3. Интеграция с KEDR 8+
4.1. Настройка политики
1. Войдите в OSMP Web Console (администратор)
2. Перейдите в раздел Управление активами → Политики → KES 12.1+
3. Добавьте политику KES 12.1+
3. Непосредственно внутри самой политики перейти в Параметры приложения → Встроенные агенты → Endpoint Detection and Response Expert (on-premise).
4. Включите компонент
5. Выберите Endpoint Detection and Response Expert (версия 8.0 и выше)
6. В разделе Подключение к серверам сбора телеметрии жмем +Добавить → Выбрать сервер выбираем нужный нам сервер сбора телеметрии (коллектор).

📸 Скриншот 7: в политике настраиваем Подключение к серверам сбора телеметрии
Важно: Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера сбора телеметрии и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес коллектора и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.
7. Далее при необходимости измените значения в разделах Настройка передачи данных и Регулирование количества запросов либо оставьте по умолчанию. Более детально о каждом из пунктов описано в онлайн-документации.
8. В разделе «Подключение к серверам реагирования» можно настроить частоту синхронизации. Этот параметр определяет, как часто агенты будут связываться с сервером для получения телеметрии и команд. По умолчанию синхронизация происходит каждые 5 минут.
9. Далее в разделе Подключение к серверам реагирования жмем +Добавить → Выбрать сервер выбираем сервер реагирования.
Важно: Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера реагирования и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.
📸 Скриншот 8: в политике настраиваем Подключение к серверам реагирования
10. Жмем Сохранить и закрыть
4.2. Если используется внешний сервер KSC
4.2.1. Подготовка к настройке политики
Важно: Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела.
1. Перейдите в раздел Мониторинг → Ресурсы и сервисы → Работа с сервисами → Активные сервисы
2. Выберите тот коллектор, что отвечает за сбор телеметрии, на примере это встроенный коллектор [OOTB] Kaspersky EDR. После того как выбрали нужный коллектор нажмите правой кнопкой мыши и выберите Скачать сертификат, либо выполните как на картинке.
📸 Скриншот 9: разделе «Сертификат сервера» нажимаем «Экспортировать».
3. Необходимо скопировать адрес сервера сбора телеметрии, данный адрес необходимо будет указать при настройке политики как описано в предыдущем разделе 4.1. Настройка политики. Для этого жмем на коллектор встроенный коллектор [OOTB] Kaspersky EDR правой кнопкой мыши и выбираем Развернуть. В открывшемся окне необходимо скопировать скопировать адрес Connection gateway URL: ********, как на примере ниже.
📸 Скриншот 10: разделе «Сертификат сервера» нажимаем «Развернуть» и копируем адрес «Connection gateway».
4. На данном этапе был скопирован адрес Сервера сбора телеметрии (connection gateway) и выгружен сертификат [OOTB] Kaspersky EDR эти данные необходимо будет указать при настройке политики на KSC не объединённом с KEDR 8+ (OMSP/XDR).
5. Далее для настройки политики также понадобиться адрес Сервера реагирования и Сертификат Endpoint Agent.
6. Для этого перейдите Параметры → Тенанты, нажмите на название тенанта и выберите вкладку Параметры → Сертификаты.
7. В этом разделе Параметры → Тенанты → Параметры → Сертификаты, в разделе Сертификат сервера нужно скопировать FQDN сервера агента, он необходим будет для настройки в политике раздела Подключение к серверам реагирования.
8. Здесь в разделе Сертификат сервера экспортировать сам сертификат сервера нажав Экспортировать
9. По итогу будет экспортирован файл certificate.pem
10. Ниже экспортируйте Сертификат Endpoint Agent, выберите сертификат либо сгенерируйте новый и нажмите Экспортировать. (При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.) При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.
11. По итогу будет экспортирован файл certificate.pfx
📸 Скриншот 11: разделе «Параметры → Тенанты → Параметры → Сертификаты» где показано что от куда копировать и экспортировать.
4.2.2. Настройка политики на внешнем KSC
1. Перейдите в политику, в политике в разделе Подключение к серверам сбора телеметрии указывается полученный адрес connection gateway нажав на +Добавить → Новый сервер и порт 443
2. Нажав на Настройки подключения → Сертификат сервера загружается ранее выгруженный сертификат [OOTB] Kaspersky EDR . Также рекомендуем в разделе Дополнительная защита подключения указать ранее выгруженный сертификат для защиты подключения certificate.pfx.
3. Далее в политике необходимо настроить Подключение к серверам реагирования. Для этого необходимо будет добавить адрес сервера FQDN сервера агента и в разделе Настройки подключения добавить Сертификат сервера certificate.pem и загрузить в раздел Дополнительная защита выгруженный ранее сертификат certificate.pfx.
4. Нажимаем Сохранить и закрыть для завершения настройки политики.
5. Проверка интеграции
5.1. Непосредственно на Central Node
1. Войдите в KATA Web Console (администратор)
2. Перейдите: Активы
📸 Скриншот 10: разделе «Endpoint Agents» начнут появляться «Агенты» со статусом «Нормальная активность».
3. Войдите в KATA Web Console (Под аналитиком)
4. Перейдите в раздел «Поиск угроз». В конструкторе выберите тип событий Host вместо EventType, укажите значение * и нажмите «Найти». Это выведет все события от всех устройств, подключенных к системе с EDR.
📸 Скриншот 11: разделе «Поиск угроз» вывод собранной телеметрии с EDR агентов.
5.2. Со стороны клиента (Агента)
1. Откройте клиент и используйте команду kesl-control --app-info
📸 Скриншот 12: результаты вывода команды «kesl-control» со статусом подключения EDR агента.
2. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка <имя устройства> → Приложения → ссылка <название приложения Kaspersky Endpoint Security> → Общие → Компоненты).
📌 Полезные ссылки
✅ Развёртывание KESL 11.4+ с EDR завершено!
Теперь ваши конечные точки:
- Передают телеметрию в KATA
- Участвуют в расследовании инцидентов
- Поддерживают автоматическую корреляцию с сетевыми событиями


