Skip to main content

Процесс установки и настройки компонента EDR (OSMP) на базе KES Windows

📦 Варианты подключения

Версия решения: KES 12.1+; KEDR 8+ (OSMP);
Тип развёртывания:

  • Чистая установка с компонентом EDR
  • Активация компонента EDR на уже установленном KES
💡 Рекомендация:
Используйте чистую установку, если вы разворачиваете решение впервые.
Используйте активацию через задачу, если KES уже развёрнут и обновлён до 12.1+.

ВАЖНО:
В этой инструкции мы рассмотрим только настройку через KSC Web Console. MMC консоль больше не поддерживается, поэтому рекомендуется использовать веб-консоль.

Начиная с версии Kaspersky Endpoint Security для Windows 12.11 компонент EDR (KATA) переименован в Endpoint Detection and Response Expert (версия 8.0 и выше). В этой версии приложения компонент совместим с Kaspersky Anti Targeted Attack Platform версии 7.1 и ниже и Kaspersky Endpoint Detection and Response Expert (on-premise).

Компоненты EDR Optimum, EDR Expert и EDR (KATA) несовместимы между собой.




1. Подготовка

1.1. Поддерживаемые версии

Компонент

Минимальная версия

KEDR (OSMP)

8+

KSC

13.2+

KES для Windows

12.1+

1.2. Аппаратные требования (на клиенте)

  • RAM: ≥2 ГБ (x64)
  • HDD: ≥2 ГБ свободного места
  • CPU: ≥1 ГГц, поддержка SSE2

1.3. Необходимые лицензии

  • Лицензия KES
  • Лицензия KEDR
📌 Обе лицензии нужно добавить отдельно, они не взаимозаменяемы. Либо можно использовать одну лицензию, которая включает функционал EDR и расширенную версию KES.




2. Чистая установка KES 12.1+ с EDR через OSMP Web Console

2.1. Настройка инсталляционного пакета

1. Откройте OSMP Web Console → Операции → Хранилища → Инсталляционные пакеты

2. Найдите пакет KES 12.1+

3. Выберите режим работы Kaspersky Endpoint Security для Windows:

- Стандартный - Это базовый режим, который используется по умолчанию. Он входит в состав EPP-решений от "Лаборатории Касперского", например, в Kaspersky Endpoint Security для бизнеса. Этот режим обеспечивает комплексную защиту рабочих станций и серверов от угроз, сетевых атак и мошенничества.

- EDR-агент - EDR-агент предназначен для интеграции с решениями Detection and Response от "Лаборатории Касперского" и EPP-решениями сторонних поставщиков. Например, он работает с Kaspersky Managed Detection and Response (MDR) и Kaspersky Anti Targeted Attack Platform (KATA). Также поддерживается интеграция с SIEM-решением Kaspersky Unified Monitoring and Analysis Platform (KUMA). В этом режиме отключены стандартные компоненты защиты, такие как защита от файловых и веб-угроз. Основную защиту компьютера обеспечивает стороннее EPP-решение. EDR-агент непрерывно следит за процессами, сетевыми соединениями и изменениями файлов, взаимодействуя с решениями Detection and Response.

- Легкий агент - Этот режим предназначен для защиты виртуальных сред. Легкий агент входит в состав Kaspersky Security для виртуальных и облачных сред. Он защищает виртуальные машины с гостевыми операционными системами, обеспечивая те же компоненты защиты, что и в стандартном режиме. Однако проверку на вирусы и вредоносные программы выполняет специальный компонент на отдельной виртуальной машине – SVM (Secure Virtual Machine). Таким образом, ресурсы виртуальной машины не расходуются на обеспечение безопасности.

В зависимости от вашего решения, выберите подходящий режим работы.

4. Перейдите в Параметры → Detection and Response

5. Включите: Endpoint Detection and Response (KATA)

image.png📸 Скриншот 1: Выбор компонента EDR до KES 12.8

image.png📸 Скриншот 2: Выбор компонента EDR для KES 12.8+

6. (Рекомендуется) Включите: Настройки установки → Добавить путь к приложению в переменную окружения %PATH%

image.png📸 Скриншот 3: Добавить путь к приложению в переменную окружения %PATH%

7. (Опционально) Нажмите «Обновить базы» → «Сохранить»

image.png📸 Скриншот 4: Обновить базы




2.2. Создание задачи удалённой установки

1. Перейдите: Устройства → Задачи → Добавить

2. Выберите:

  1. Приложение: Kaspersky Security Center
  2. Тип задачи: Удалённая установка программы

3. Укажите устройства (вручную или из списка)
image.png

📸 Скриншот 5: Удаленная установка программы

4. Выберите:

  1. Инсталляционный пакет: KES 12.1+
  2. Агент администрирования: KSC Agent

5. Если агент уже установлен — выберите: «Учётная запись не требуется»

image.png📸 Скриншот 6: Учетная запись не требуется (Агент администрирования уже установлен)

6. Нажмите «Готово» → «Запустить»

image.png📸 Скриншот 7: После создания она автоматически переходит в состояние ожидания, поэтому её необходимо запустить вручную.




2.3. Добавление лицензий

⚠️ Важно: Добавьте обе лицензии отдельно!

Лицензия KES + EDR:

1. Устройства → Задачи → Добавить → Добавление ключа

2. Выберите KES 12.1+, укажите устройства

image.png📸 Скриншот 8: Добавление ключа KES

3. Выберите файл ключа → снимите галочку «Использовать как резервный»

image.png📸 Скриншот 9: Использовать ключ в качестве резервного

Лицензия KEDR:

1. Повторите шаги выше, но выберите ключ KEDR

image.png
📸 Скриншот 10: Добавление ключа EDR




3. Активация EDR на уже установленном KES

3.1. Создание задачи

1. Устройства → Задачи → Добавить → Изменение состава компонентов

2. Выберите KES 12.1+ → укажите устройства

image.png📸 Скриншот 11: выбор на «Изменение состава компонентов приложения».

3. В параметрах задачи включите: Detection and Response → Endpoint Detection and Response (KATA)

image.png📸 Скриншот 12: «Параметры приложения» и выберите компоненты «Detection and Response». Активируйте компонент «Endpoint Detection and Response (KATA)» (Выбор компонента EDR до KES 12.8)

image.png📸 Скриншот 13: Выбор компонента EDR для KES 12.8+

4. Внесите изменения в задачу «Изменение состава компонентов приложения». Добавьте данные «Имя пользователя» и «Пароль» для её выполнения, чтобы избежать проблем в процессе.

image.png📸 Скриншот 14: выбор на «Изменение состава компонентов приложения».

5. Запустите задачу

image.png📸 Скриншот 15: Запустите созданную задачу.




3.3. Добавление лицензии KEDR

1. Создайте задачу «Добавление ключа»

2. Выберите ключ KEDR → примените к тем же устройствам

image.png
image.png

📸 Скриншот 16: выбираем «Добавление ключа».





4. Интеграция с KEDR 8+

4.1. Настройка политики

1. Войдите в OSMP Web Console (администратор)

2. Перейдите в раздел Управление активами → Политики → KES 12.1+

3. Добавьте политику KES 12.1+

3. Непосредственно внутри самой политики перейти в Параметры приложения → Встроенные агенты → Endpoint Detection and Response Expert (on-premise).

4. Включите компонент

5. Выберите Endpoint Detection and Response Expert (версия 8.0 и выше)

6. В разделе Подключение к серверам сбора телеметрии жмем +Добавить → Выбрать сервер выбираем нужный нам сервер сбора телеметрии (коллектор).

image.png

📸 Скриншот 17: в политике настраиваем Подключение к серверам сбора телеметрии

Важно: Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера сбора телеметрии и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес коллектора и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.

7. Далее при необходимости измените значения в разделах Настройка передачи данных и Регулирование количества запросов либо оставьте по умолчанию. Более детально о каждом из пунктов описано в онлайн-документации

8. В разделе «Подключение к серверам реагирования» можно настроить частоту синхронизации. Этот параметр определяет, как часто агенты будут связываться с сервером для получения телеметрии и команд. По умолчанию синхронизация происходит каждые 5 минут.

9. Далее в разделе Подключение к серверам реагирования жмем +Добавить → Выбрать сервер выбираем сервер реагирования.

Важно: Если клиенты подключаются и управляются напрямую сервером KEDR 8+ (OSMP/XDR), выбор серверов будет доступен, и все данные подставятся автоматически, включая адрес сервера реагирования и сертификаты. Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела. Этот процесс описан ниже.

image.png

📸 Скриншот 18: в политике настраиваем Подключение к серверам реагирования

10. Жмем Сохранить и закрыть

4.2. Если используется внешний сервер KSC

4.2.1. Подготовка к настройке политики

Важно: Если же агенты подключаются к отдельному серверу KSC и данные платформы не объединяются, адрес сервера реагирования и сертификат необходимо будет загрузить из другого раздела.

1. Перейдите в раздел Мониторинг → Ресурсы и сервисы → Работа с сервисами → Активные сервисы

2. Выберите тот коллектор, что отвечает за сбор телеметрии, на примере это встроенный коллектор [OOTB] Kaspersky EDR. После того как выбрали нужный коллектор нажмите правой кнопкой мыши и выберите Скачать сертификат, либо выполните как на картинке.

image.png

📸 Скриншот 19: разделе «Сертификат сервера» нажимаем «Экспортировать».

3. Необходимо скопировать адрес сервера сбора телеметрии, данный адрес необходимо будет указать при настройке политики как описано в предыдущем разделе 4.1. Настройка политики. Для этого жмем на коллектор встроенный коллектор [OOTB] Kaspersky EDR правой кнопкой мыши и выбираем Развернуть. В открывшемся окне необходимо скопировать скопировать адрес Connection gateway URL: ********, как на примере ниже.

image.png📸 Скриншот 20: разделе «Сертификат сервера» нажимаем «Развернуть» и копируем адрес «Connection gateway».

4. На данном этапе был скопирован адрес Сервера сбора телеметрии (connection gateway) и выгружен сертификат [OOTB] Kaspersky EDR эти данные необходимо будет указать при настройке политики на KSC не объединённом с KEDR 8+ (OMSP/XDR).

5. Далее для настройки политики также понадобиться адрес Сервера реагирования и Сертификат Endpoint Agent.

6. Для этого перейдите Параметры → Тенанты, нажмите на название тенанта и выберите вкладку Параметры → Сертификаты.

7. В этом разделе Параметры → Тенанты → Параметры → Сертификаты, в разделе Сертификат сервера нужно скопировать FQDN сервера агента, он необходим будет для настройки в политике раздела Подключение к серверам реагирования.

8. Здесь в разделе Сертификат сервера экспортировать сам сертификат сервера нажав Экспортировать

9. По итогу будет экспортирован файл certificate.pem

10. Ниже экспортируйте Сертификат Endpoint Agent, выберите сертификат либо сгенерируйте новый и нажмите Экспортировать. (При создании нового сертификата старый будет удален. Поэтому его нужно будет обновить во всех политиках, где он использовался.) При экспорте потребуется указать пароль, так как сертификат будет Сертификат будет экспортирован в PFX-архив, защищенный паролем.

11. По итогу будет экспортирован файл certificate.pfx

image.png📸 Скриншот 21: разделе «Параметры → Тенанты → Параметры → Сертификаты» где показано что от куда копировать и экспортировать.

4.2.2. Настройка политики на внешнем KSC

1. Перейдите в политику, в политике в разделе Подключение к серверам сбора телеметрии указывается полученный адрес connection gateway нажав на +Добавить → Новый сервер и порт 443

2. Нажав на Настройки подключения Сертификат сервера загружается ранее выгруженный сертификат [OOTB] Kaspersky EDR . Также рекомендуем в разделе Дополнительная защита подключения указать ранее выгруженный сертификат для защиты подключения certificate.pfx.

3. Далее в политике необходимо настроить Подключение к серверам реагирования. Для этого необходимо будет добавить адрес сервера FQDN сервера агента и в разделе Настройки подключения добавить Сертификат сервера certificate.pem и загрузить в раздел Дополнительная защита выгруженный ранее сертификат certificate.pfx.

4. Нажимаем Сохранить и закрыть для завершения настройки политики.





5. Проверка интеграции

5.1. Непосредственно на OSMP

1. Войдите в OSMP Web Console (администратор)

2. Перейдите: Активы (Устройства) → Анализ и реагирование в данном разделе так же, как и в разделе Администрирование и защита будут появляться все подключенные устройства. В данном разделе можно добавить колонки по которым можно отфильтровать агенты по следующему статусу:

- Телеметрия получена

- Статус телеметрии

- Статус EDR

- Последнее подключение к EDR

- Лицензия EDR

- Версия агента EDR

image.png📸 Скриншот 22: разделе «Анализ и реагирование» начнут появляться «Агенты» со статусом «Нормальная активность».

3. Перейдите в раздел Мониторинг Поиск угроз. В конструкторе оставляете запрос по умолчанию и нажмите Выполнить запрос. Это выведет все события от всех устройств, подключенных к системе с EDR.

image.png📸 Скриншот 23: разделе «Поиск угроз» вывод собранной телеметрии с EDR агентов.

4. В свойствах устройства в Web Console (Активы (Устройства) → Управляемые устройства → ссылка <имя устройства> → Приложения → ссылка <название приложения Kaspersky Endpoint Security> → Общие → Компоненты).

image.pngimage.png📸 Скриншот 17:24: разделе «Безопасность» присутствует установленный компонент «Sandbox».



5.2. Со стороны клиента (Агента)

1. Откройте клиент KES

2. Перейдите в раздел «Безопасность». Убедиться, что должен быть добавлен компонент Endpoint Detection and Response Expert (on-premise). Он должен быть подсвечен зеленым цветом, что подтверждает его активацию и наличие лицензии.

image.png📸 Скриншот 22:25: разделе «Безопастность» присутствует установленный компонент «Endpoint Detection and Response Expert (on-premise)».

3. Перейти в раздел Мониторинг → Отчеты→ Endpoint Detection and Response Expert (on-premise), либо в том же разделе Безопасность кликнуть по значку троеточия и выпадающем меню выбрать Открыть отчет.

image.png📸 Скриншот 23:26: Варианаты проверки статуса подключения компопннента «Endpoint Detection and Response Expert (on-premise) к «Central Node».




📌 Полезные ссылки

Развёртывание KES 12.1+ с EDR завершено!
Теперь ваши конечные точки:

  • Передают телеметрию в KATA
  • Участвуют в расследовании инцидентов
  • Поддерживают автоматическую корреляцию с сетевыми событиями