Общие материалы


Knowledge Base AntiAPT Community

Практические руководства, кейсы и советы по настройке и эксплуатации решений «Лаборатории Касперского».
Создано сообществом и пресейл-командой ЛК для ИБ-специалистов.

Материалы KB не заменяют официальную документацию и не являются гарантией работоспособности решений.  
Применяйте рекомендации только при понимании их последствий. Техподдержка может отказать в помощи при использовании неофициальных инструкций.

Основные разделы:

image.png

image.png

image.png

edit_general_logo.png

Дополнительные ресурсы

Хочешь улучшить KB?  
Делись своими кейсами, скриптами или идеями по UX!
Напиши об этом в Telegram-сообщество

💚 С любовью, команда пресейл «Лаборатории Касперского» ;)

Kaspersky Security Center Linux — Отказоустойчивый кластер

Инструкция составлена ​​на основе официальной документации и опыта эксплуатации.

Введение

Kaspersky Security Center Linux – решение (далее – «KSC») для централизованного мониторинга и управления KES и некоторыми другими защитными решениями Лаборатории Касперского.

KSC позволяет вам устанавливать приложения безопасности "Лаборатории Касперского" на устройства в корпоративной сети, удаленно запускать задачи проверки и обновления, а также управлять политиками безопасности управляемых приложений. Как администратор, вы можете использовать панель мониторинга, где показано актуальное состояние корпоративных устройств, отображаются подробные отчеты и детальные параметры политик.

Отказоустойчивый кластер KSC Linux обеспечивает высокую доступность Kaspersky Security Center Linux и минимизирует простои Сервера администрирования в случае сбоя. Отказоустойчивый кластер основан на двух идентичных экземплярах Kaspersky Security Center Linux, установленных на двух компьютерах. Один из экземпляров работает как активный узел, а другой – как пассивный. Активный узел управляет защитой клиентских устройств, в то время как пассивный готов взять на себя все функции активного узла в случае отказа активного узла. Когда происходит сбой, пассивный узел становится активным, а активный узел становится пассивным.

Схемы развертывания

Вы можете выбрать одну из следующих схем развертывания отказоустойчивого кластера Kaspersky Security Center Linux:

{0D99C4E9-7242-4FD7-A5E9-5A3478B14D1C}.png

Условные обозначения схемы:

image.png на схеме развертывания. Сервер администрирования передает данные в базу данных. Откройте необходимые порты на устройстве, на котором расположена база данных, например порт 3306 для MySQL Server или порт 5432 для PostgreSQL или Postgres Pro. Подробную информацию см. в документации СУБД.

image.png на схеме развертывания. Откройте следующие порты на устройствах с Сервером администрирования для подключения к управляемым устройствам: TCP 13000, UDP 13000 и TCP 17000.

image.png на схеме развертывания. Устройство с системой управления базами данных (СУБД). Если вы используете MariaDB Galera Cluster в качестве СУБД, отдельное устройство для этой цели не требуется. Установите кластер MariaDB Galera на каждый из узлов.

{A508EED7-6DA6-4F36-B12A-139E99311D2D}.png

Условные обозначения схемы:

image.png на схеме развертывания. На сервере устройства балансировки нагрузки откройте все порты Сервера администрирования: TCP 13000, UDP 13000, TCP 13299 и TCP 17000.

image.png на схеме развертывания. Откройте следующие порты на устройствах с Сервером администрирования для подключения к управляемым устройствам: TCP 13000, UDP 13000 и TCP 17000.

image.png на схеме развертывания. Сервер администрирования передает данные в базу данных. Откройте необходимые порты на устройстве, на котором расположена база данных, например порт 3306 для MySQL Server или порт 5432 для PostgreSQL или Postgres Pro. Подробную информацию см. в документации СУБД.

image.png на схеме развертывания. Устройство с системой управления базами данных (СУБД). Если вы используете MariaDB Galera Cluster в качестве СУБД, отдельное устройство для этой цели не требуется. Установите кластер MariaDB Galera на каждый из узлов.

Основные порты используемые KSC

Полный список используемых портов

Порт Процесс Протокол Функция
8060 klcsweb TCP Передача на клиентские устройства опубликованных инсталляционных пакетов
8061 klcsweb TCP (TLS) Передача на клиентские устройства опубликованных инсталляционных пакетов
13000 klserver TCP (TLS) Прием подключений от Агентов администрирования и от подчиненных Серверов администрирования; используется также на подчиненных серверах для приема подключений от главного Сервера (например, если подчиненный Сервер находится в демилитаризованной зоне)
13000 klserver UDP Прием информации от Агентов администрирования о выключении устройств
13299 klserver TCP (TLS) Прием подключений от Identity and Access Manager (IAM) к Серверу администрирования; прием подключений к Серверу администрирования через OpenAPI
17000 klactprx TCP (TLS) Прием подключений для активации приложений от управляемых устройств
4444 kliam HTTPS Аутентификация с использованием протокола OpenID Connect
9050 kliam HTTPS Подключение к Серверу администрирования с помощью IAM

Развёртывание кластера KSC Linux

В рамках развёртывания кластера необходимо подготовить следующие устройства:

Полезные ссылки

Общий сценарий развёртывания кластера KSC Linux

Список поддерживаемых ОС и СУБД для KSC Linux

Аппаратные требования для KSC Linux и СУБД

Аппаратные и программные требования к веб-консоли KSC Linux

Требования к файловому серверу

Необходимые дистрибутивы

Предварительная настройка устройств

Для корректного функционирования кластера KSC Linux необходимо выполнить следующие шаги на активном узле, пассивном узле и файловом сервере:

sudo groupadd kladmins
sudo groupmod -g <новый_GID> kladmins
sudo adduser ksc
sudo usermod -u <новый_UID> ksc
sudo gpasswd -a ksc kladmins
sudo usermod -g kladmins ksc
sudo adduser rightless
sudo usermod -u <новый_UID> rightless
sudo gpasswd -a rightless kladmins
sudo usermod -g kladmins rightless
sudo adduser ksciam
sudo usermod -u <новый_UID> ksciam
sudo gpasswd -a ksciam kladmins
sudo usermod -g kladmins ksciam

GID для группы kladmins и UID для каждого из созданных пользователей (ksc, rightless и ksciam) должны быть одинаковыми для всех 3-х устройств.

image.png

Пример создания группы и пользователя

Развертывание файлового сервера

Файловый сервер необходим для синхронизации данных между активным и пассивным узлами отказоустойчивого кластера KSC Linux. Требования к файловому серверу:

sudo yum install nfs-utils
sudo apt install nfs-kernel-server

Далее необходимо создать две общие папки. Для хранения информации о состоянии отказоустойчивого кластера и для хранения данных и параметров KSC Linux.

Имена папок должны быть /mnt/KlFocStateShare и /mnt/KlFocDataShare\_klfoc. Поэтому проверьте, что на устройстве отсутствуют данные директории.

sudo mkdir -p /mnt/KlFocStateShare
sudo mkdir -p /mnt/KlFocDataShare\_klfoc
sudo chown ksc:kladmins /mnt/KlFocStateShare
sudo chown ksc:kladmins /mnt/KlFocDataShare\_klfoc
sudo chmod -R 770 /mnt/KlFocStateShare /mnt/KlFocDataShare\_klfoc
sudo sh -c "echo /mnt/KlFocStateShare \*(rw,sync,no\_subtree\_check,no\_root\_squash) &gt;&gt; /etc/exports" #одной строкой
sudo sh -c "echo /mnt/KlFocDataShare\_klfoc \*(rw,sync,no\_subtree\_check,no\_root\_squash) &gt;&gt; /etc/exports" #одной строкой
sudo exportfs -a
sudo systemctl start rpcbind
sudo systemctl start nfs-server 

Для автозапуска выполните команду

sudo systemctl enable rpcbind

Перезапустите файловый сервер. После чего он будет подготовлен

Подготовка СУБД

Для работы отказоустойчивого кластера KSC Linux необходимо использовать СУБД на выделенном хосте. В данном руководстве рассмотрен пример с использованием СУБД Postgres. Полный список поддерживаемых СУБД.

Необходимо настроить конфигурацию СУБД. Для этого перейдите в /etc/postgresql/<VERSION>/main/postgresql.conf и примените следующие параметры:

max_connections = 151
shared_buffers = #25% от объема оперативной памяти устройства, на котором установлена СУБД, если оперативной памяти меньше 1 ГБ, то необходимо оставить значение по умолчанию.
huge_pages = try
temp_buffers = 24MB
max_prepared_transactions = 0
work_mem = 16MB
maintenance_work_mem = 128 MB
max_stack_depth = 2MB #максимальный размер стека (например, можно получить это значение, выполнив команду 'ulimit -s’, показывает размер стека в КБ) минус 1 МБ
temp_file_limit = -1
fsync = on
max_parallel_workers_per_gather = 0

image.png

Для работы KSC Linux версии 16.0 и выше на сервере СУБД необходимо наличие 2-х БД. kav – обеспечивает работу всех основных функций KSC Linux, iam – обеспечивает работу службы Identity and Access Manager.

Для KSC Linux 15.4 и ниже БД iam не нужна.

Для работы с этими БД рекомендуется создать отдельных пользователей СУБД. Например можно использовать интерактивный терминальный клиент psql для выполнения SQL-запросов.

Выполните следующие команды через клиент psql:

CREATE USER "kscdbadmin" WITH PASSWORD '<пароль>'; – для создания пользователя СУБД для БД kav

или

CREATE USER "kscdbadmin";
\password kscdbadmin  #чтобы не вводить пароль в открытом виде
CREATE DATABASE "kav" ENCODING 'UTF8' OWNER "kscdbadmin"; #cоздание БД kav

Также выполните команды по выдаче прав для пользователя БД kav

GRANT ALL PRIVILEGES ON DATABASE "kav" TO "kscdbadmin";
GRANT USAGE ON SCHEMA public TO "kscdbadmin";
GRANT CREATE ON SCHEMA public TO "kscdbadmin";
GRANT ALL PRIVILEGES ON ALL TABLES IN SCHEMA "public" TO "kscdbadmin";
GRANT ALL PRIVILEGES ON ALL SEQUENCES IN SCHEMA "public" TO "kscdbadmin";

Затем необходимо повторить аналогичные действия для создания 2-й БД iam

CREATE USER "iamdbadmin" WITH PASSWORD '<пароль>';
CREATE DATABASE "iam" ENCODING 'UTF8' OWNER "iamdbadmin";
GRANT ALL PRIVILEGES ON DATABASE "iam" TO "iamdbadmin";
GRANT USAGE ON SCHEMA public TO "iamdbadmin";
GRANT CREATE ON SCHEMA public TO "iamdbadmin";
GRANT ALL PRIVILEGES ON ALL TABLES IN SCHEMA "public" TO "iamdbadmin";
GRANT ALL PRIVILEGES ON ALL SEQUENCES IN SCHEMA "public" TO "iamdbadmin";

Важно! При удалении KSC Linux БД iam не удаляется автоматически. Поэтому при удалении или переустановке KSC Linux необходимо удалить / пересоздать БД iam

Затем необходимо разрешить подключение к СУБД с внешних устройств. Перейдите к редактированию файла /etc/postgresql//<VERSION>/main/pg_hba.conf. Укажите возможность подключения к созданным базам данных kav и iam, а также к предустановленной БД postgres как на примере

image.png

Затем в файле /etc/postgresql/<VERSION>/main/postgresql.conf укажите возможность прослушивания внешних адресов

image.png

Перезапустите службу СУБД

Конфигурация общих папок

Для настройки связи узлов отказоустойчивого кластера KSC Linux с файловым сервером необходимо подключить к ним папки, созданные ранее. В зависимости от вашего дистрибутива Linux установите либо пакет nfs-utils, либо пакет nfs-kernel-server на каждом узле кластера, выполнив соответствующую команду:

yum install nfs-utils
apt install nfs-kernel-server

Создайте папки, которые будут точками монтирования:

mkdir -p /mnt/KlFocStateShare
mkdir -p /mnt/KlFocDataShare_klfoc

Сопоставьте точки монтирования и общие папки, указав их в /etc/fstab:

sudo sh -c "echo <адрес файлового сервера>:/mnt/KlFocStateShare /mnt/KlFocStateShare nfs vers=4,soft,timeo=50,retrans=2,auto,user,rw 0 0 >> /etc/fstab"
sudo sh -c "echo <адрес файлового сервера>:/mnt/KlFocDataShare_klfoc /mnt/KlFocDataShare_klfoc nfs vers=4,noauto,user,rw,exec 0 0 >> /etc/fstab"

Подключите общие папки, выполнив следующие команды:

mount /mnt/KlFocStateShare
mount /mnt/KlFocDataShare_klfoc

После этого разрешения на доступ к общим папкам принадлежат ksc:kladmins

image.png

Конфигурация сетевого адаптера / балансировщика

В зависимости от выбранной схемы развёртывания необходимо настроить сетевую инфраструктуру для возможности переключения между узлами кластера.

В любом из случаев вам пригодятся команды nmcli device status для вывода списка сетевых интерфейсов под управлением NetworkManager, nmcli con show для вывода списка сетевых подключений и ip a для идентификации сетевых интерфейсов.

На обоих узлах отказоустойчивого кластера необходимо:

Установить пакет iputils-arping. В зависимости от вашего дистрибутива Linux выполните одну из следующих команд:

yum install iputils
apt install iputils-arping

Для создания виртуального сетевого интерфейса выполнить команду (одной строкой):

nmcli connection add type macvlan dev <физический интерфейс> mode bridge ifname <виртуальный интерфейс> ipv4.addresses <адрес с маской> ipv4.method manual autoconnect no

Имя виртуального интерфейса задаётся произвольно, но должно быть одинаково на обоих узлах кластера

image.png

Установить пакет iputils-arping. В зависимости от вашего дистрибутива Linux выполните одну из следующих команд:

yum install iputils
apt install iputils-arping

На обоих узлах кластера на дополнительном сетевом адаптере укажите одинаковый ip-адрес любым удобным способом (через графический интерфейс, терминал) и переведите этот сетевой интерфейс в состояние DOWN командой

Важно! Доступность узлов отказоустойчивого кластера должна определяться доступностью основных портов подключения к Серверу администрирования (13000 TCP, 13299 TCP). Пассивный узел не принимает никаких внешних подключений, пока не произойдет переключение.

Установка KSC Linux

Дистрибутивы KSC 

image.png

Установка KSC на активный узел кластера

Для начала установки KSC Linux скачайте необходимый дистрибутив KSC в зависимости от вашего дистрибутива Linux и выполните одну из команд:

sudo apt-get install /<path>/ksc64_<номер_версии>_amd64.deb
sudo yum install /<path>/ksc64-<номер_версии>.x86_64.rpm

Совет! Для удобства перед запуском скрипта postinstall.pl можно создать файл ответов answers.txt, в котором указать все необходимые значения для настройки активного узла кластера KSC Linux. Это поможет избежать ошибок установки из-за неточного ввода параметров после запуска скрипта postinstall.pl.

Для применения файла ответов выполните команду export KLAUTOANSWERS=/полный/путь/до/answers.txt (Важно! Обязательно указать именно полный путь)

image.png

Затем запустите скрипт настройки /opt/kaspersky/ksc64/lib/bin/setup/postinstall.pl

 Для добавления нового пользователя с ролью главный администратора воспользуйтесь командой:

sudo /opt/kaspersky/ksc64/sbin/kladduser -n <имя пользователя>

Установка KSC на пассивный узел кластера

Аналогично в зависимости от вашего дистрибутива Linux и выполните одну из команд:

sudo apt-get install /<path>/ksc64_<номер_версии>_amd64.deb
sudo yum install /<path>/ksc64-<номер_версии>.x86_64.rpm

Затем запустите скрипт настройки /opt/kaspersky/ksc64/lib/bin/setup/postinstall.pl

systemctl status klfocsvc_klfoc

image.png

klfocsvc_klfoc на активном узле

image.png

klfocsvc_klfoc на пассивном узле

Установка Веб консоли KSC Linux

Дистрибутив можно скачать с официального сайта

image.png

Веб консоль также будет необходимо установить на отдельный хост. Предварительно обязательно необходимо подготовить файл ответов /etc/ksc-web-console-setup.json. Подробные примеры заполнения представлены в

Для установки выполните одну из команд в зависимости от вашего дистрибутива Linux

sudo apt-get install ksc-web-console-<номер сборки>.x86_64.deb
sudo yum install ksc-web-console-<номер сборки>.x86_64.rpm

После завершения установки перезапустите все службы веб консоли KSC Linux

sudo systemctl restart KSC*

По результатам выполненных действий веб-консоль будет доступна по адресу и порту указанному в файле ответов.

Первоначальная настройка KSC Linux

Перейдите в браузере по адресу веб-консоли и войдите под ранее созданной УЗ. При первом входе будет необходимо принять пользовательское соглашение. После этого автоматически запустится Мастер первоначальной настройки.

Мастер выполнит первоначальную настройку для корректной работы KSC:

Работа с kesl-control и avp.com

KESL-CONTROL – KES Linux

Для возможности локального управления KESL в него встроена утилита kesl-control. Она позволяет просматривать различные параметры состояния, создавать и запускать задачи. Для ознакомления с полным списком возможностей утилиты выполните в терминале команду kesl-control

Для просмотра общей информации о kesl выполните команду :

kesl-control --app-info

kesl-control --get-app-settings — вывод списка параметров приложения вывод списка параметров приложения

Далее приведены команды, которые могут быть вам полезны в использовании kesl

Важно! Ко всем командам kesl-control можно добавить флаг --json. Он позволяет делать вывод команды или запись в файл в json-формате

Работа с лицензиями

kesl-control -L --query – получить информацию об используемой лицензии

kesl-control --add-active-key <код активации или путь до файла ключа> - добавить активную лицензию.

kesl-control --add-reserve-key <код активации или путь до файла ключа> - добавить резервную лицензию.

kesl-control --remove-active-key - удалить активный ключ лицензии.

kesl-control --remove-reserve-key - удалить резервный ключ лицензии.

kesl-control --load-mdr-blob /tmp/mdr_blob.p7 - загрузить файл MDR BLOB для активации интеграции с Managed Detection and Responce

Работа с задачами

kesl-control --get-task-list - вывести список всех доступных задач. Здесь вы сможете узнать имя и номер задачи для их дальнейшего использования

kesl-control --get-settings <Имя задачи или её номер> - получить параметры задачи.

kesl-control --get-task-state <Имя задачи или её номер> - получить состояние задачи

kesl-control --start-task <Имя задачи или её номер> - запустить указанную задачу

kesl-control --stop-task <Имя задачи или её номер> - остановить указанную задачу

kesl-control --suspend-task <Имя задачи или её номер>- приостановить задачу.

kesl-control --resume-task <Имя задачи или её номер> - возобновить выполнение задачи.

kesl-control --get-schedule <Имя задачи или её номер> - получить расписание задачи

kesl-control --get-schedule <Имя задачи или её номер> --file /tmp/schedule.txt - сохранить расписание задачи в файл.

kesl-control --set-schedule <Имя задачи или её номер> --file /tmp/schedule.txt - применить расписание задачи из файла.

Сканирование

kesl-control --scan-file <путь к папке или файлу> -- action DisinfectDeleteIfNotPossible - проверить указанный файл или каталог на угрозы при обнаружении попытаться вылечить файл и удалить, если это невозможно

Для флага –action можно использовать DisinfectInformIfNotPossible (лечить или информировать, если лечение невозможно), Inform (информировать)

kesl-control --scan-container <идентификатор/имя[:тег]> - проверить образ контейнера

kesl-control --scan-ioc --path <путь к ioc-файлам> --excludes /var/log /tmp - выполнить поиск IOC с исключением указанных путей из области поиска.

kesl-control --scan-ioc --path path <путь к ioc-файлам> --scope /home - ограничить область поиска по IOC.

Получение статистики

kesl-control --get-statistic --files - показать статистику по наиболее проверяемым файлам

kesl-control --get-statistic –processes - показать статистику проверки по наиболее чатозапускаемым процессам

kesl-control --get-statistic –mountpoints - показать список точек монтирования

kesl-control --export-settings --file /tmp/kesl-settings.txt - экспортировать все параметры приложения в файл.

Работа с карантином и резервным храниищем

kesl-control --put /tmp/suspicious.file – вручную поместить указанный файл в карантин

kesl-control -Q --query -n 30 - получить информацию о файлах в карантине, показать последние 30 элементов.

kesl-control -Q --mass-remove --query - удалить файлы из карантина .

kesl-control -B --query -n 30 - получить информацию о файлах в резервном хранилище, показать последние 30 элементов.

kesl-control -B --restore <идентификатор_объекта> --file /tmp/restored.file - восстановить файл из резервного хранилища в указанный путь.

kesl-control -B --mass-remove --query - удалить файлы из резервного хранилища по заданному фильтру.

События работы KESL

kesl-control -E --query -n 100 --reverse - получить последние 100 событий работы приложения по показать их в обратном порядке (с конца)

kesl-control -W - включить «живой» вывод событий приложения в консоль

Контроль устройств

kesl-control --get-device-list - получить список подключённых устройств.

kesl-control --get-device-list --export <имя файла> - экспортировать список устройств в файл.

kesl-control --trusted-devices --list - показать список доверенных устройств.

kesl-control --trusted-devices --add <идентификатор> - добавить устройство в доверенные.

kesl-control --trusted-devices --delete <идентификатор> - удалить устройство из доверенных.

kesl-control --request-temporary-device-access --device-id <идентификатор> --access-duration <длительность в часах> --path <путь к файлу для сохранения запроса о временном доступе> - создать запрос временного доступа.

kesl-control --upload-temporary-device-access-key --path /tmp/access.key - загрузить ключ временного доступа.

Работа с Firewall

kesl-control -F --query - получить состояние задачи управления сетевым экраном

kesl-control --add-rule --name AllowSSH --action allow --protocol tcp --direction in --local any:22 --remote any – добавление правила разрешить входящие SSH-подключения

kesl-control --add-rule --name BlockHTTP --action block --protocol tcp --direction out --remote any:80 - заблокировать исходящий HTTP трафик

kesl-control --add-rule --name AllowDNS --action allow --protocol udp --direction out --remote any:53 - разрешить исходящие DNS запросы

kesl-control --move-rule --name AllowSSH --at 1 - изменить приоритет правила, переместив его на позицию 1.

kesl-control --del-rule --name AllowSSH - удалить правило по имени

kesl-control --del-rule --index 3 - удалить правило по индексу.

kesl-control --add-zone Trusted --address 192.168.1.0/24 - добавить сеть в доверенную зону.

Флаг --add-zone поддерживает 3 значения: Trusted, Local или Public

kesl-control --del-zone Trusted --address 192.168.1.0/24 - удалить сеть из доверенной зоны

kesl-control --get-blocked-hosts - получить список заблокированных устройств (компонентом сетевой защиты)

kesl-control --allow-hosts <идентификатор> - разблокировать устройство.

Работа с исключениями

kesl-control --set-settings < идентификатор/имя задачи > -- add-exclusion /opt/app - добавить путь в исключения задачи проверки

kesl-control --set-settings < идентификатор/имя задачи > -- del-exclusion /opt/app - удалить путь из исключений задачи проверки

kesl-control -N --query auto - показать автоматически созданные исключения из проверки зашифрованных соединений.

kesl-control -N --query kl - показать исключения из проверки зашифрованных соединений, заданные «Лабораторией Касперского».

kesl-control -N --query user - показать пользовательские исключения из проверки зашифрованных соединений.

kesl-control --clear-web-auto-excluded - очистить список SSL-исключений, автоматически исключённых из проверки

kesl-control --list-bypass-endpoints - показать список настроенных исключений из перехвата трафика.

kesl-control --add-bypass-endpoints --direction out --remote-ip 10.10.10.5 --dst-port 443 - добавить исключение из перехвата для исходящего трафика к указанному IP и порту.

kesl-control --add-bypass-endpoints --direction in --remote-ip 192.168.1.100 --dst-port 8443 - добавить исключение из перехвата для входящего трафика от указанного IP и порта.

kesl-control --remove-bypass-endpoints --direction out --remote-ip 10.10.10.5 --dst-port 443 - удалить исключение из перехвата трафика.

kesl-control --list-certificates - просмотреть список доверенных корневых сертификатов

kesl-control --add-certificate <путь к сертификату pem или der> - добавить сертификатв список доверенных корневых сертификатов

kesl-control --remove-certificate <субъект сертификата> - удалить сертификат из списка доверенных корневых сертификатов

kesl-control --list-bypass-endpoints - получить список исключений из перехвата трафика

kesl-control --add-bypass-endpoints --direction out --remote-ip 10.10.10.5 --dst-port 443 - добавить исключение для исходящего HTTPS трафика к IP.

kesl-control --add-bypass-endpoints --direction in --remote-ip 192.168.1.100 --dst-port 8443 - добавить исключение для входящего трафика.

kesl-control --remove-bypass-endpoints --direction out --remote-ip 10.10.10.5 --dst-port 443 - - удалить исключение из перехвата трафика

kesl-control --set-settings < идентификатор/имя задачи > -- add-path /opt/ - добавить путь в область задачи проверки

kesl-control --set-settings < идентификатор/имя задачи > -- del-path /opt/ - удалить путь из области задачи проверки

kesl-control --set-settings < идентификатор/имя задачи > - применить значения по умолчанию для параметров задачи

Интеграция с KATA и KEDR

kesl-control --add-kataedr-server-certificate <путь до сертификата> - добавить сертификат сервера KATA/OSMP.

kesl-control --remove-kataedr-server-certificate - удалить сертификат сервера KATA/OSMP.

kesl-control --query-kataedr-server-certificate - показать сертификат сервера KATA/OSMP.

Для выбора интеграции с EDR Expert (OSMP) необходимо дополнительно использовать флаг --server-type <response|telemetry>. Т.к. сертификаты для сбора событий и реагирования используются разные сертификаты. Таким образом команды будут составляться по следующей логике:

kesl-control --add-kataedr-server-certificate <путь до сертификата> --server-type telemetry - добавить сертификат сервера телеметрии

kesl-control --add-kataedr-server-certificate <путь до сертификата> --server-type response - добавить сертификат сервера реагирования

kesl-control --add-kataedr-client-certificate <путь до сертификата> - добавить клиентский сертификат KATA/OSMP.

kesl-control --remove-kataedr-client-certificate - удалить клиентский сертификат KATA/OSMP.

kesl-control --query-kataedr-client-certificate - показать клиентский сертификат KATA/OSMP.

Для выбора интеграции с EDR Expert (OSMP) необходимо также дополнительно использовать флаг --server-type <response|telemetry> как указано в предыдущем блоке команд.

Интеграция с NDR

kesl-control --add-katandr-server-certificate <путь до сертификата> - добавить сертификат сервера NDR.

kesl-control --remove-katandr-server-certificate - удалить сертификат сервера NDR.

kesl-control --query-katandr-server-certificate - показать сертификат сервера NDR.

kesl-control --add-katandr-client-certificate <путь до сертификата>- добавить сертификат клиента NDR.

kesl-control --remove-katandr-client-certificate - удалить сертификат клиента NDR.

kesl-control --query-katandr-client-certificate - показать сертификат клиента NDR.

Интеграция с Sandbox

kesl-control --add-sandbox-server-certificate <путь до сертификата> - добавить сертификат сервера Sandbox.

kesl-control --remove-sandbox-server-certificate - удалить сертификат сервера Sandbox.

kesl-control --query-sandbox-server-certificate - показать сертификат сервера Sandbox.

kesl-control --add-sandbox-client-certificate <путь до сертификата> - добавить клиентский сертификат Sandbox.

kesl-control --remove-sandbox-client-certificate - удалить клиентский сертификат Sandbox.

kesl-control --query-sandbox-client-certificate - показать клиентский сертификат Sandbox.

kesl-control --sandbox <путь до файла или директории> - отправить файл/директорию на проверку в Sandbox.

Интеграция KUMA

kesl-control --add-kuma-server-certificate <путь до сертификата> - добавить сертификат сервера KUMA.

kesl-control --remove-kuma-server-certificate - удалить сертификат сервера KUMA.

kesl-control --query-kuma-server-certificate - показать сертификат сервера KUMA.

kesl-control --add-kuma-client-certificate <путь до сертификата> - добавить клиентский сертификат KUMA.

kesl-control --remove-kuma-client-certificate - удалить клиентский сертификат KUMA.

kesl-control --query-kuma-client-certificate - показать клиентский сертификат KUMA.

Интеграция MDR

kesl-control --load-mdr-blob <путь до blob-файла> - загрузить файл MDR BLOB.

kesl-control --remove-mdr-blob - удалить файл MDR BLOB.

При использовании KESL в режиме Лёгкого агента

kesl-control --svm-info - информация о подключении к SVM.

kesl-control --viis-info - информация о подключении к Серверу интеграции.

kesl-control --ksvla-info – общая информация о состоянии Лёгкого агента

AVP.COM – KES Windows

Для возможности локального управления KES Windows через командную строку можно использовать утилиту avp.com. Утилита доступна по пути C:\Program Files (x86)\Kaspersky Lab\KES.<версия>. Она позволяет просматривать различные параметры состояния, создавать и запускать задачи. Для ознакомления с полным списком возможностей утилиты выполните в командной строке по указанному ранее пути команду:

avp.com –help 
ADDKEY, LICENSE, MDRLICENSE — работа с лицензиями

avp.com ADDKEY <путь к license.key> - добавить ключ лицензии (код не поддерживается)

avp.com LICENSE /CHECK - вывести информацию о всех лицензиях

avp.com LICENSE /CHECK <Идентификатор лицензии | Серийный номер ключа> - вывести информацию о конкретной лицензии.

avp.com MDRLICENSE /ADD <путь к mdr_blob.p7> - добавить blob-файл для активации MDR.

avp.com MDRLICENSE /DEL - удалить MDR blob-файл.

STATUS, STATISTICS, START, STOP — запуск задач и компонентов

avp.com STATUS – вывести полный список и показать статус всех задач и компонентов.

avp.com STATUS <имя задачи или компонента> - статус конкретной задачи/компонента.

avp.com STATISTICS <имя задачи или компонента> - просмотр статистики работы конкретной задачи/компонента.

avp.com START <имя задачи или компонента> - запуск конкретной задачи/компонента. /S – в асинхронном режиме

avp.com START <имя задачи или компонента> /R:<путь к файлу> - записать критические события.

avp.com START <имя задачи или компонента>/RA:<путь к файлу> - записать все события.

avp.com STOP <имя задачи или компонента> - остановка конкретной задачи/компонента

SCAN — сканирование

avp.com SCAN C:\ - проверить указанный каталог.

avp.com SCAN C:\ - проверить указанный каталог.

avp.com SCAN /ALL - проверить весь компьютер.

avp.com SCAN /MEMORY - проверить оперативную память.

avp.com SCAN /STARTUP - проверить объекты автозагрузки.

avp.com SCAN /REMDRIVES - проверить съемные носители.

avp.com SCAN /FIXDRIVES - проверить локальные диски.

avp.com SCAN /NETDRIVES - проверить сетевые диски.

avp.com SCAN C:\ /i0 - только отчёт без лечения.

avp.com SCAN C:\ /i3 - лечить, при невозможности удалить (по умолчанию).

avp.com SCAN C:\ /i4 - удалить заражённые файлы.

avp.com SCAN C:\ -e:a - исключить архивы из проверки.

avp.com SCAN C:\ -e:b - исключить почтовые базы.

avp.com SCAN C:\ -e:*.iso - исключить файлы по маске.

avp.com SCAN C:\ /R:scan.log - записать критические события в отчёт.

avp.com SCAN C:\ /RA:scan.log - записать все события.

avp.com SCAN C:\ /S - запустить асинхронно.

IOCSCAN — поиск индикаторов компрометации

avp.com HELP IOCSCAN - полный перечень возможных функций сканирования по IOC

avp.com IOCSCAN <путь к IOC> - выполнить IOC-сканирование по файлу.

avp.com IOCSCAN /PATH=<путь к папке с IOC-файлами> - выполнить сканирование по набору IOC из папки

avp.com IOCSCAN <путь к IOC> /FILES=on /DRIVES=ALL - проверка файлов на всех дисках

avp.com IOCSCAN <путь к IOC> /EXCLUDES=c:\temp;c:\backup - исключить пути.

avp.com IOCSCAN <путь к IOC> /SCOPE=c:\windows;c:\users - ограничить область поиска.

YARA — сканирование по правилам YARA

avp.com YARA <путь к правилу> - выполнить сканирование по одному правилу.

avp.com YARA <путь к правилу> <путь к правилу> - использовать несколько правил.

avp.com YARA /PATH=<путь к каталогу с правилами> - использовать каталог с правилами

avp.com YARA <путь к правилу> /SCANFOLDERS=<путь к папке> /RECURSIVE=on - сканировать указанную папку рекурсивно.

avp.com YARA <путь к правилу> /SCANMEMORY=on - сканировать память процессов.

avp.com YARA <путь к правилу> /FASTSCAN=on - включить сканирование в быстром режиме

avp.com YARA <путь к правилу> /SCANFOLDERS=<путь к папке> /EXCLUDES=<путь к папке> - исключить каталог

avp.com YARA <путь к правилу> /LOGFOLDER=<путь к файлу> - сохранить результат сканирования в отчёт.

UPDATE — обновление баз

avp.com UPDATE - обновить базы.

avp.com UPDATE /local - выполнить локальную задачу обновления.

avp.com UPDATE " URL или путь к папке" - обновить с указанного источника.

avp.com UPDATE /R:<путь к файлу> - записать критические события.

avp.com UPDATE /RA:<путь к файлу> - записать все события.

avp.com UPDATE /S – запустить задачу обновления асинхронно.

ROLLBACK — откат обновления баз

avp.com ROLLBACK - откатить базы к предыдущей версии.

avp.com ROLLBACK /R:<путь к файлу> - записать критические события.

avp.com ROLLBACK /RA:<путь к файлу> - записать все события.

avp.com ROLLBACK /S - запустить асинхронно.

TRACES — работа с трассировками

avp.com TRACES on - включить трассировку.

avp.com TRACES off - отключить трассировку.

avp.com TRACES on 500 - включить трассировку уровень 500 (по умолчанию).

Доступны уровни 100, 200, 300, 400, 500, 600.

avp.com TRACES on 500 file - писать трассировку в один файл.

avp.com TRACES on 500 rot /rotcount=5 /rotsize=50 - запись трассировки в ограниченное количество файлов rotcount ограниченного размера rotsize (Мб) с последующей перезаписью.

avp.com TRACES compress /<on|off> - включить/выключить сжатие трассировок.

RESTORE — восстановление из файлов из карантина и резервного хранилища

avp.com RESTORE /QUARANTINE eicar.com - восстановить файл из карантина.

avp.com RESTORE /BACKUP eicar.com - восстановить файл из резервного хранилища.

avp.com RESTORE /REPLACE C:\eicar.com – восстановить из карантина с заменой существующего файла.

EXPORT, IMPORT — экспорт и импорт настроек

avp.com STATUS – вывести список всех задач и компонентов

avp.com EXPORT <имя задачи или компонента> <путь к файлу .txt или .dat> - экспорт настроек задачи или компонента в файл

avp.com IMPORT <путь к файлу .dat> - импорт настроек задачи или компонента из файла (поддерживаются только бинарные .dat файлы)

EDRKATA — интеграция с Kaspersky Anti Targeted Attack

avp.com EDRKATA /SHOW - показать настройки подключения KATA

avp.com EDRKATA /SET /servers=<адрес:порт> /server-certificate=<сертификат сервера> /client-certificate=<клиентский сертификат> /client-certificate-password=<пароль клиентского сертификата> /timeout=<таймаут подключения в секундах> /sync-period=<период синхронизации в минутах> - настроить подключение к серверу KATA.

avp.com HELP EDRKATA - получить полный список параметров подключения к KATA

EDREXPERTONPREM — интеграция с EDR Expert On-Premise

avp.com EDREXPERTONPREM /SHOW - показать настройки EDR Expert

avp.com EDREXPERTONPREM /SET /mode=EDRKATA /servers=<адрес:порт>/server-certificate=<сертификат сервера> - режим интеграции с EDR KATA

avp.com EDREXPERTONPREM /SET /mode=EDRExpertOnPrem /servers==<адрес:порт> /server-certificate==<сертификат сервера> - режим интеграции с EDR (OSMP)

avp.com EDREXPERTONPREM /SET /mode=< EDRKATA | EDRExpertOnPrem> /servers==<адрес:порт> /server-certificate==<сертификат сервера> /client-certificate=<клиентский сертификат> /client-certificate-password=<пароль клиентского сертификата> /timeout=<таймаут подключения в секундах> /sync-period=<период синхронизации в минутах> - режим интеграции c дополнительными параметрами

avp.com HELP EDREXPERTONPREM - получить полный список параметров подключения к EDR On-Premise

NDR — интеграция с Network Detection and Response

avp.com NDR /SHOW - показать настройки NDR

avp.com NDR /SET /servers=<адрес:порт> /server-certificate=<сертификат сервера> /client-certificate=<клиентский сертификат> /client-certificate-password=<пароль клиентского сертификата> /timeout=<таймаут подключения в секундах> /sync-period=<период синхронизации в минутах> - настроить подключение к серверу KUMA.

avp.com HELP NDR - получить полный список параметров подключения к KUMA

SANDBOX — интеграция c Sandbox

avp.com SANDBOX /SHOW - показать настройки Sandbox.

avp.com SANDBOX /SET --servers=<адрес:порт Sandbox> --pinned-certificate=<путь к сертификату сервера> --client-certificate=< путь к клиентскому сертификату> --client-certificate-password=<пароль клиентского сертификата> --timeout=<таймаут в мс, по умолчанию 5000> --mode= <KSB| KATAManual | KATAAuto | KATAFull> – установить параметры Sandbox.

KSB – автоматическая отправка в песочницу KSB KATAManual – ручная отправка в песочницу KATA KATAAuto – автоматическая отправка в песочницу KATA KATAFull – Как ручная, так и автоматическая отправка данных в песочницу KATA

KUMA — интеграция с Kaspersky Unified Monitoring and Analysis

avp.com KUMA /SHOW - показать настройки подключения KUMA

avp.com KUMA /SET /servers=<протокол://адрес:порт> /server-certificate=<сертификат сервера> /client-certificate=<клиентский сертификат> /client-certificate-password=<пароль клиентского сертификата> /timeout=<таймаут подключения в секундах> - настроить подключение к серверу KUMA.

avp.com HELP KUMA - получить полный список параметров подключения к KUMA

TELEMETRYFILTERS — настройка фильтрации телеметрии

avp.com TELEMETRYFILTERS /EXPORT <путь к файлу> - экспорт фильтрации телеметрии в файл

avp.com TELEMETRYFILTERS /IMPORT <путь к файлу> - импорт фильтрации телеметрии из файла.

KSN — управление Kaspersky Security Network

avp.com KSN /GLOBAL - включить стандартный KSN.

avp.com KSN /PRIVATE <путь к файлу .pkcs7> - включить KPSN с файлом настроек.

ISOLATION — сетевая изоляция хоста

avp.com ISOLATION /STAT - показать статус сетевой изоляции.

avp.com ISOLATION /OFF - отключить изоляцию.

PREVENTION — управление запретом запуска объектов

avp.com PREVENTION /SHOW - показать состояние всех задач Prevention.

avp.com PREVENTION /SHOW EDR - показать настройки Prevention для EDR.

avp.com PREVENTION /SHOW KATA - показать настройки Prevention для KATA.

avp.com PREVENTION /SHOW KICS - показать настройки Prevention для KICS.

avp.com PREVENTION /DISABLE - отключить все задачи Prevention.

avp.com PREVENTION /DISABLE EDR - отключить Prevention для EDR.

SVMINFO, VIISINFO, KSVLAINFO – Работа с KES в режиме Лёгкого агента

avp.com SVMINFO - показать информацию о подключении к SVM

avp.com VIISINFO - показать информацию о подключении к серверу интеграции.

avp.com KSVLAINFO - показать информацию о работе приложения в режиме Лёгкого агента.

Дополнительные команды

avp.com EXIT - завершить работу KES

avp.com EXITPOLICY – отключить применяемую с KSC политику

avp.com STARTPOLICY - включить применяемую с KSC политику

avp.com RESETMDRMACHINEID - сбросить идентификатор MDR

avp.com SERVERBINDINGDISABLE - отключить защиту подключения к серверу администрирования

avp.com PBATESTRESET - удалить информацию о несовместимости системного диска и агента аутентификации. Может быть необходимо Перед запуском полнодискового шифрования. Подробнее см. в справке

TIP: PoC

Kaspersky Threat Intelligence

Threat Intelligence от Kaspersky – это доступ к аналитике, необходимой для снижения киберрисков, предоставляемой командой мировых исследователей и аналитиков.

Основные типы Threat Intelligence:

Тип Описание
Тактическая Краткосрочная, быстро устаревающая информация, поддерживающая операции SOC и реагирование на инциденты (например, IOCs новых атак).
Оперативная Данные о кампаниях, TTP, атрибуции актёров, их возможностях и намерениях.
Стратегическая Информация для C‑уровня и совета директоров: тренды, мотивации актёров, классификации.

Область применения PoC Threat Intelligence

Вы получаете доступ к Kaspersky Threat Intelligence Portal: https://tip.kaspersky.com. Ниже перечислены доступные функции и их ограничения в рамках PoC.

Threat Landscape

Функция Доступ Ограничения
Hunt Hub Ограниченный доступ, детали правил скрыты
TTPs Полный доступ, правила Suricata и Sigma не доступны для скачивания
Actors Полный доступ
Software Полный доступ
Mitigations Полный доступ
Vulnerabilities Полный доступ

Threat Lookup – 100 запросов в день

Возможность Квота
WHOIS Hunting Rule (Normal) 1 правило
WHOIS Hunting Rule (High) 1 правило
Saved Search 10 правил
Research Graph 100 графов

Reporting

Возможность Квота
APT Intelligence Reporting 10 отчётов (Master Yara и Master IoC отключены)
Crimeware Intelligence Reporting 10 отчётов (Master Yara и Master IoC отключены)

Threat Analysis

Возможность Квота
Cloud Sandbox 10 запросов в день
Threat Attribution Engine 10 запросов в день
Similarity 10 запросов в день

Прочие функции


Kaspersky Threat Landscape

Исполнительное резюме

Глобальная картина угроз постоянно меняется: появляются новые методы атак, а известные становятся более изощрёнными. Пользователям необходимо быстро приоритизировать те угрозы, которые требуют незамедлительного реагирования.

Раздел «Threat Landscape» предоставляет информацию о злоумышленниках, нацеленных на конкретную отрасль и регионы, связывает технологии обнаружения с глобальной разведкой, даёт полную и актуальную контекстную информацию о тактиках, техниках и процедурах (TTP) атакующих.

Цель сервиса

Пользователи портала могут самостоятельно сформировать свою Threat Landscape в соответствии с матрицей MITRE ATT&CK, получая:

Процедуры тестирования

Threat Landscape предлагает данные по:

Как работает матрица MITRE ATT&CK

Пользователь может:

Статистика в Threat Landscape

Фильтры автоматически обновляют статистику и графики.

Цели тестирования

Тестировать возможность Threat Landscape выполнять следующие задачи:

  1. Создать heat‑map MITRE ATT&CK, релевантную компании.
  2. Предоставить практичную информацию о TTP, релевантных компании.
  3. Определить актёров‑угроз и инструменты, используемые ими.

Тест 1 – Создание MITRE ATT&CK heat‑map, релевантной компании

Портал позволяет сохранять наборы фильтров, которые затем применяются к матрице ATT&CK.

Возможные фильтры

Фильтр Описание
Actor Актёры/группы, использующие техники ATT&CK (включая алиасы).
Industry Отраслевой фильтр.
Affected countries Страны/регионы.
Platform Семейства ОС, к которым применимы техники.

Как применить фильтры

  1. На странице Threat Landscape выберите нужные фильтры и нажмите Apply.
  2. При необходимости нажмите Reset to default для сброса.

Как сохранить набор фильтров

  1. Выберите фильтры → Save.
  2. В боковой панели введите имя (до 255 симв.) и описание (до 2048 симв.).
  3. Нажмите Save – набор появится в коллекции.

Работа с сохранёнными наборами

Примерный чек‑лист действий

Действие Ожидаемый результат
1 Выбрать Affected countriesРоссия и СНГ. Heat‑map подсветит TTP, актуальные для выбранных стран.
2 Добавить IndustryГосударственный сектор. Heat‑map уточнит подсветку в соответствии с выбранной отраслью.
3 Нажать Hide (правый‑верхний угол). Появятся только релевантные TTP.
4 Прокрутить вниз к Top Techniques / Top Tactics / Top Software и другим дашбордам. Дашборды отразят данные, соответствующие выбранным фильтрам.

Тест 2 – Предоставление практичной информации о TTP, релевантных компании

Тактики

Страница Tactics содержит список тактик и общую информацию:

Поле Описание
ID Идентификатор тактики в MITRE ATT&CK.
Name Наименование тактики (кликабельно, ведёт к детальному описанию).
Adversary action Действие, которое злоумышленник стремится выполнить.
Created / Updated Даты создания и последнего обновления.

Техники

Поле Описание
Description Подробное описание техники.
ID Идентификатор техники.
Sub‑techniques Список подтехник (кликабельно).
Tactics Связанная тактика (кликабельно).
Platforms ОС/приложения, в которых техника реализуется.
Permissions required Требуемые привилегии.
Created / Updated / Version Дата создания, последнего обновления, версия.

Подтехники

Поле Описание
Description Подробное описание подтехники.
ID Идентификатор подтехники.
Sub‑technique of Родительская техника (кликабельно).
Tactics / Platforms / Permissions required Как у техники.
Created / Updated / Version Даты и версия.

Примеры процедур

Раздел Procedure examples показывает хеши, связанные с подтехникой.

Поле Описание
ID ID актёра/программы, если привязан.
Name Наименование актёра/программы/детекции.
Hash MD5‑хеш.

Правила (Rules)

Раздел Rules перечисляет правила, покрывающие подтехнику. Возможна загрузка полного списка правил (Sigma, Suricata) при наличии коммерческой лицензии.

Sigma‑правила

Поле Описание
ID Идентификатор правила.
Title Название.
Description Описание.
Severity Уровень серьёзности.
Actions Кнопка загрузки полного файла правила.

Suricata‑правила

Поле Описание
ID Идентификатор.
Content Текст правила (первые 100 символов).
Actions Кнопка загрузки.

Отчёты (Reports)

Список отчётов, относящихся к подтехнике. Клик по строке раскрывает детали.

Поле Описание
Date Дата публикации.
Group Группа отчёта – APT, Crimeware, Industrial.
Report ID Идентификатор отчёта (кликабельно открывает полное описание).
Report Название, краткое резюме, ссылки на загрузку в разных форматах.
Tags Теги отчёта.

Примерный чек‑лист

Действие Ожидаемый результат
1 Открыть релевантную Technique из heat‑map (например, Boot or Logon Autostart Execution). Переход к странице техники.
2 Перейти к подтехнике (например, Registry Run Keys / Startup Folder). Переход к странице подтехники.
3 Прокрутить до Procedure examples и нажать Export. Файл JSON с примерами процедур скачан.
4 Прокрутить до Rules. Виден список доступных Sigma/Suricata/EDR‑правил, их можно экспортировать.

Тест 3 – Идентификация актуальных для компании актёров‑угроз и их инструментов

Актёры

На странице Threat Landscape → Actors отображается список профилей актёров. Каждый профиль содержит:

Поле Описание
ID Идентификатор актёра.
Name Основное имя (кликабельно → профиль).
Description Краткое описание.
Aliases Список алиасов.
Industries Целевые отрасли.
Countries Страны/регионы, где происходили атаки.
Updated Дата последнего обновления.

Профиль актёра

Пример действий

Действие Ожидаемый результат
1 Открыть вкладку Actors, отфильтровать Affected CountriesРоссия и IndustriesГосударственный сектор. Список актёров, соответствующих фильтрам.
2 Выбрать актёра (пример – Angry Likho). Откроется профиль с описанием, TTP, отчётами.
3 В разделе TTPs Details нажать Download JSON. Скачан JSON‑файл со всеми TTP.
4 В секции Reports просмотреть последние отчёты. Список доступных отчётов.
5 Перейти к связанному Software (пример – Lumma Stealer). Появится профиль ПО с описанием, возможностями детекции и TTP.
6 В Procedure examples нажать Download JSON. Скачан JSON со списком хешей.
7 Дополнительно: сформировать heat‑map, выбрав страну, актёра, отрасль и платформу (например, Windows). Получена кастомизированная матрица ATT&CK.

Программное обеспечение (Software)

На странице Threat Landscape → Software перечисляются инструменты, используемые в APT‑кампаниях.

Поле Описание
ID Идентификатор ПО.
Name Наименование (кликабельно → профиль).
Aliases Альтернативные имена.
Platforms affected Уязвимые/затронутые платформы.
Related threat actors Актёры, использующие ПО.
Updated Дата последнего обновления.

Профиль программного обеспечения

Пример действий (см. таблицу выше)


Mitigations (смягчения)

Раздел Mitigations предоставляет сведения о мерах и технологиях, которые могут предотвратить успешное выполнение техники или подтехники.

Поле Описание
ID Идентификатор смягчения.
Name Наименование (кликабельно → подробный профиль).
Updated Дата/время последнего обновления.

Поиск возможен по имени или ID.


Чек‑лист результатов тестов

Критерий успеха Достигнуто (да/нет) Комментарий
1. Создать heat‑map MITRE ATT&CK
1.1 После выбора отрасли – heat‑map обновилась в реальном времени. Да
1.2 После выбора географии – heat‑map обновилась в реальном времени. Да
1.3 Фильтры легко фокусируют информацию о релевантных TTP. Да
1.4 Threat Landscape предоставляет сводку по топ‑TTP и ПО. Да
2. Предоставить практичную информацию о TTP
2.1 Лёгкий доступ к детальной информации о тактиках/техниках/подтехниках. Да
2.2 Возможность собрать procedure examples. Да
2.3 Экспорт примеров процедур в нужном формате (JSON). Да
2.4 Предоставляются Sigma‑правила. Да
2.5 Предоставляются Suricata‑правила. Да
2.6 Предоставляются EDR‑правила (при наличии лицензии). Да
3. Идентифицировать актёров и их инструменты
3.1 Лёгкий поиск актёров, релевантных компании. Да
3.2 Экспорт TTP актёров в другие системы. Да
3.3 Быстрый доступ к TI‑отчётам по актёрам. Да
3.4 Возможность найти ПО, используемое актёрами. Да
3.5 Экспорт примеров процедур, использованных актёрами. Да

Отчётность

Исполнительное резюме

Совместный обмен разведданными – ключ к стратегии безопасности любой организации. Проблема большинства компаний – смешивание информации и разведки: без контекста «терабайты» данных мало что значат.

Наша позиция – предоставлять глубокую аналитическую разведку (APT‑кампании, финансово‑мотивированные группы, такие как Duqu, Carbanak, The Flame, Careto, Equation Group) и одновременно сохранять практический контекст для оперативного использования.

Цель сервиса

Kaspersky APT Intelligence Reporting – надёжный аналитический сервис, дающий:

Kaspersky Crimeware Intelligence Reporting – информирует о кампаниях, направленных на финансовый сектор, банковские системы и платежные шлюзы.

Процедуры тестирования

Сервис предоставляет четыре типа отчётов:

  1. APT‑отчёты (конкретные атаки) – executive‑summary, детальное описание, выводы и рекомендации, приложения (технический анализ, IOC, C2, хеши, маппинг MITRE ATT&CK).
  2. Crimeware‑отчёты (анализ криминального ПО).
  3. Researcher notes – дополнительные заметки от аналитиков.
  4. Monthly APT activity report – обзор активности за месяц.

Фильтрация по Tags (Industry, Geolocation, Threat Actor). С помощью колонки Group можно отделить APT‑отчёты от Crimeware‑отчётов.

Тест 4 – Работа с актёрами и ПО

Действие Ожидаемый результат
1 Открыть вкладку Reporting, отфильтровать по тегу Geo → Россия и Industry → Government. Показаны отчёты, соответствующие выбранным тегам.
2 Найти нужный отчёт и кликнуть по Report ID (пример – Awaken Likho). Открыт детальный отчёт.
3 Скачать Report (En) (PDF). PDF‑файл скачан и открывается.
4 Скачать IoC (OpenIOC) и открыть в текстовом редакторе. Список IOC получен.
5 Скачать Yara‑правила и открыть в редакторе. Правила Yara получены.

Kaspersky Threat Lookup

Исполнительное резюме

Threat Lookup предлагает единый веб‑сервис, собирающий всю накопленную Kaspersky информацию о киберугрозах и их взаимосвязях. Цель – дать команде безопасности максимум данных для предотвращения атак до их возникновения.

Ключевые возможности

Процедуры тестирования

Пример анализа хеша

Поле Описание
Status Малисийный/чистый/неизвестный.
Hits Популярность (сколько раз обнаружен).
First/Last seen Дата первого/последнего появления.
Format Формат файла.
Size Размер (байт).
Signed by / Packed by Подписант / упаковщик.
MD5 / SHA‑1 / SHA‑256 Хеши.
Category Принадлежность к APT.
Reports Ссылка на связанные отчёты (при наличии лицензии).
Data Feeds Список фидов, содержащих объект.
Industries Отрасли, где объект встречался.

Пример анализа IP‑адреса

Поле Описание
Status Рискованность.
Hits Популярность.
First/Last seen Даты появления.
Threat scope Оценка (0‑100).
Owner name / ID Владелец.
Created / Updated Даты регистрации/обновления.
Category Категория.
Reports / Data Feeds / Industries Аналогично хешам.

Пример анализа домена/URL

Поле Описание
Status, IPv4 count, Files count, Created, Expires, Domain, Registrar, Owner, Category, Reports, Data Feeds, Industries Как в таблицах выше.

Тест 5 – Работа с Threat Lookup

Действие Ожидаемый результат
1 Ввести IP 81.0.236.93 в Master search. Проверить Overview, WHOIS, Timeline, Files related. Показаны результаты поиска.
2 В секции Files related to IP address нажать Download data. CSV‑файл со списком файлов скачан.
3 Поиск в системе по одному из хешей (пример 093B946FD1C80071AA0AE912D7362FAA). Перейти к Files downloaded from web address и открыть URL. Показаны результаты по выбранному хешу и URL.
4 В Files that accessed the requested web address кликнуть хеш → открывается страница хеша. Показан список хешей.
5 Прокрутить к TTPs details для данного хеша. Видны детали TTP.

AI OSINT IoCs

Раздел AI OSINT IoCs автоматически генерирует резюме из открытых источников (соцсети, блоги, форумы) по запрошенному индикатору.

Тест 6 – Работа с AI OSINT IoC

Действие Ожидаемый результат
1 На главной странице кликнуть по индикатору (пример 346C29015AFE9380B6499F5A88CDDBB7), открыть вкладку OSINT IoCs. Переход к Look‑up‑tab.
2 Проверить AI‑генерированную карточку. Карточка отображается сверху.

Сохранённые поиски (Saved Searches)

Позволяют задать периодические запросы (ежедневно) для отслеживания изменений индикаторов.

Тест 7 – Работа со Saved Searches и Research Graph

Действие Ожидаемый результат
1 В Saved Searches создать запрос, отслеживающий файлы, обращающиеся к вашему домену (пример: Request → kaspersky.com, Service → Lookup, Section → Files accessing domain, Name → test). Открыта страница создания поискового запроса.
2 Через 24 ч проверить результаты. Появится AI‑карточка с новыми данными.
3 Ввести IP в Master search, нажать Open in research graph. Откроется страница графа.
4 Правой кнопкой мыши по группе объектов → Show grouped nodes, найти нужный хеш, перетащить в граф. Хеш добавлен в граф.

Kaspersky Threat Analysis

Исполнительное резюме

Традиционные антивирусы способны остановить лишь известные угрозы. Сегодня необходимы аналитика поведения, атрибуция и технологии сходства, позволяющие обнаруживать ранее невидимый малвер. Kaspersky Threat Analysis объединяет:

Эти инструменты позволяют ускорить приоритизацию инцидентов и автоматизировать рутинные задачи.

Kaspersky Research Sandbox (облачная версия)

Как загрузить и проанализировать файл

  1. Upload and execute file – выбрать файл (или drag‑and‑drop). Максимальный размер – 256 МБ.
  2. Выбрать нужные технологии: Sandbox, Attribution, Similarity (по умолчанию только Sandbox).
  3. При необходимости указать Archive password, Document password, Internet channel (Any, Tor, Tarpit, отдельные страны).
  4. Выбрать File execution environment (Windows XP, 7 x86/64, 10 x64, Android x86/ARM).
  5. При желании задать Execution time, Decrypt HTTPS, Click links, Command line parameters.
  6. Нажать Start analysis → ожидать завершения (в Recent results статус Completed).

Выводы Sandbox

Тест 8 – Анализ подозрительного файла в Cloud Sandbox

Действие Ожидаемый результат
1 Скачать образец по ссылке https://support.kaspersky.com/common/diagnostics/7399, загрузить в Threat Analysis, нажать Start file analysis, после завершения открыть Sandbox. Появятся результаты анализа, summary в верхней части.
2 Кликнуть Malware в разделе Detects. Показаны названия детекций.
3 Прокрутить до Execution map. Отображаются действия файла в системе.
4 Прокрутить до Screenshots. Показаны скриншоты выполнения.
5 Нажать Export Results → Debug report. Скачан zip‑архив (пароль infected) со всеми API‑вызовами.

Kaspersky Attribution Engine (облачная версия)

Kaspersky Similarity


Threat Infrastructure Tracking

Исполнительное резюме

Сервис Threat Infrastructure Tracking выдаёт IP‑адреса инфраструктуры, связанной с продвинутыми угрозами (C2‑серверы, хостинг‑провайдеры и пр.). Обновляется ежедневно, содержит:

IP‑адреса доступны в машинно‑читаемом виде (JSON/CSV) для интеграции в существующие решения.

Процедуры тестирования

Тест 9 – Работа с вкладкой Threat Infrastructure

Действие Ожидаемый результат
1 Открыть Threat Infrastructure. Показан список IP‑адресов, принадлежащих C2.
2 Нажать Download data → выбрать JSON или CSV. При нажатии на IP перейти в Threat Lookup для детального просмотра. Скачан файл, пригодный для использования в виде Data Feed.

Ссылки

© 2025 AO Kaspersky Lab. Все зарегистрированные товарные знаки и знаки обслуживания являются собственностью их владельцев.


Примечание: Некоторые разделы (например, таблицы с нумерацией «0», «1», «2») содержат placeholder‑значения в оригинальном документе; в переводе они оставлены без изменения. При необходимости уточните их контекст у поставщика услуги.

DFI: Плейбук реагирования на инцидент

Сценарии реагирования на инцидент

  1. Анализ причин (Root‑cause analysis)

    • Сначала выясняем, что именно привело к утечке данных.
    • Составляем список недостающих мер контроля и разрабатываем план, как избежать подобных проблем в будущем.
    • Ключевые вопросы: какие‑то меры предотвращения угроз не были применены? Каков был доступ (внешний / внутренний) к системе?
  2. Обновление базовой модели угроз

    • На основании новой информации меняем уровни опасности для конкретных злоумышленников и пересматриваем профиль угроз для затронутых систем.
    • При необходимости внедряем новые механизмы обнаружения, чтобы лучше ловить похожие атаки.
  3. Оценка человеческого фактора

    • Анализируем, могла ли ошибка сотрудника стать причиной инцидента.
    • Если да – планируем и проводим тренировку по повышению осведомлённости пользователей (фишинг, безопасная работа с данными и т.д.).
  4. Обогащение контекста оповещения/инцидента

    • Проверяем, какие данные были упущены на каждом этапе обработки CTI‑оповещения и инцидента.
    • Особое внимание уделяем шагам, где происходил обмен информацией между командами.
    • Планируем улучшения, чтобы в следующий раз весь необходимый контекст был доступен сразу.
  5. Обновление плана реагирования
    – На основе выявленных недостатков вносим правки в текущие процедуры и сценарии реагирования (добавляем новые шаги, меняем порядок действий).


1. Схема (BPMN‑диаграмма) уровня 1 – «Полный жизненный цикл инцидента»

+-------------------+      +----------------------+      +-------------------+
|   (Start)         | ---> | 1. Получить CTI‑     | ---> | 2. Классификация   |
|   Событие         |      |    оповещение        |      |    инцидента       |
|   «Обнаружение»   |      |    (авто)            |      |  (руч.)            |
+-------------------+      +----------------------+      +-------------------+
                                 |  (gateway)                     |
                                 v                               v
                     +----------------------+      +-------------------+
                     | 3. Автоматическая    | ---> | 4. Оценка риска   |
                     |    блокировка (SIEM) |      |    (T1/T2)        |
                     +----------------------+      +-------------------+
                                 |                               |
                                 v                               v
                     +----------------------+      +-------------------+
                     | 5. Ручной анализ     | ---> | 6. Обогащение     |
                     |    (SOC‑аналитик)    |      |    контекста      |
                     +----------------------+      +-------------------+
                                 |                               |
                                 v                               v
                     +----------------------+      +-------------------+
                     | 7. Корневой          | ---> | 8. Обновление     |
                     |    анализ (RCFA)     |      |    модели угроз   |
                     +----------------------+      +-------------------+
                                 |                               |
                                 v                               v
                     +----------------------+      +-------------------+
                     | 9. Тренинг/          | ---> |10. Обновление     |
                     |    коммуникация      |      |    плана RR       |
                     +----------------------+      +-------------------+
                                 |                               |
                                 v                               v
                     +----------------------+      +-------------------+
                     | 11. Закрытие         | ---> | (End) Событие      |
                     |    инцидента (End)   |      | «Инцидент закрыт» |
                     +----------------------+      +-------------------+

Эта схема построена на описанных в приложении элементах диаграмм: начальное и конечное событие, задачи (автоматизированные и ручные), шлюзы и вспомогательные процедуры [1].


2. Таблица 1. Элементы BPMN‑диаграммы и их техническое описание

Элемент Тип BPMN Техническое назначение Пример применения в сценарии
Событие (начальное) Event (Start) Триггер, инициирующий процесс (получение CTI‑оповещения, обнаружение аномалии в SIEM). «Обнаружение подозрительного размещения данных».
Событие (конечное) Event (End) Завершение процесса, фиксирование статуса инцидента. «Инцидент закрыт».
Задача (автоматизированная) Task (Service) Выполняется скриптом/правилом SIEM, SOAR, API‑интеграцией. Автоматическая блокировка IP‑адреса.
Задача (ручная) Task (User) Операция, требующая человеческого вмешательства (анализ логов, интервью с владельцем бизнес‑процесса). Ручной анализ утечки в SOC.
Задача T1/T2/T3 Task (Manual) Специфические задачи, привязанные к инструкциям (например, T1 – первичная оценка, T2 – детальный RCFA). Задача T2 – корневой анализ причины.
Задача, назначенная аналитику Task (User) Операция, явно распределённая конкретному сотруднику (через тикет‑систему). Тикет «RCFA‑2026‑04‑06‑001» назначен старшему аналитика.
Шлюз (один путь) Exclusive Gateway Выбор единственного ветвления на основе условия (например, “риск > high → эскалация”). Если уровень риска = high → перейти к задаче 8.
Шлюз (много путей) Parallel Gateway Параллельное выполнение нескольких веток без приоритета. Одновременно запускать задачи 7 и 9.
Вспомогательная процедура Sub‑Process Выделенный под‑процесс, «свернутый» в диаграмме, выполняющий поддерживающие действия (например, «Формирование отчёта о вредоносном файле»). Подпроцесс «Отчёт по DDoS‑атаке».

Все определения взяты из приложенного файла [1].


3. Таблица 2. Расширенный список задач с техническими деталями

Наименование задачи Техническая реализация Инструменты / Платформы Выходные артефакты
1 Приём CTI‑оповещения API‑получение от внешних источников (MISP, Threat‑Intel‑Feeds) MISP, OpenCTI, SOAR‑платформа JSON‑сообщение, тикет в ServiceNow
2 Классификация инцидента Правило в SIEM (Splunk, QRadar) → рейтинг CVSS/EPSS Splunk ES, QRadar IR, Cortex XSOAR Тег «DARKWEB_LEAK», приоритет P1
3 Автоматическая блокировка Playbook‑action: блокировать IP/URL в FW, обновить deny‑list Palo Alto API, Cisco FMC, FortiGate Запись в firewall‑лог
4 Оценка риска (T1/T2) Корреляция с бизнес‑приоритетами, расчёт «impact» ServiceNow Risk, RSA Archer Risk‑score, рекомендация по эскалации
5 Ручной анализ (SOC) Анализ логов, поиск IOC‑ов, запрос у владельцев ELK, Graylog, Kibana, Wireshark Аналитический отчёт (PDF)
6 Обогащение контекста Enrichment – добавление WHOIS, Shodan, VirusTotal VirusTotal API, PassiveTotal, Shodan Обогащённый IOC‑пакет
7 Корневой анализ (RCFA) 5‑Why, Fishbone, построение тайм‑лайн Miro, Lucidchart, JIRA RCFA‑документ, диаграмма причин
8 Обновление модели угроз Пересчёт ATT&CK‑техник, обновление MITRE‑ATT&CK matrix ATT&CK Navigator, ThreatModeler Обновлённый ATT&CK‑профиль
9 Тренинг/коммуникация Плановое обучение, рассылка «lessons learned» KnowBe4, LMS, Teams Протокол обучения, feedback‑форма
10 Обновление плана реагирования (RR) Версионирование плана в Git, CI/CD‑тестирование GitLab, Confluence, Ansible New‑RR‑v2.3 (PDF)
11 Закрытие инцидента Финальный тикет‑статус = «Closed», пост‑мортем‑рекомендации ServiceNow, JIRA, Confluence Пост‑мортем‑отчёт, KPI‑отчёт

4. Технический поток данных (Data Flow Diagram – уровень 2)

Степень Источник / Приёмник Путь передачи Формат / Протокол Описание
1 Внешний Threat‑Intel‑Feed HTTPS POST → SIEM JSON Приём новых IOC‑ов о публикации в дарк‑вебе.
2 SIEM → SOAR REST API JSON Триггер автоматической блокировки и создания тикета.
3 SOAR → Firewall API (XML/JSON) HTTPS Добавление IP/URL в deny‑list.
4 SOC‑аналитик → Wiki Web‑UI HTML/Markdown Документирование анализа и выводов.
5 Wiki → Threat‑Modeling tool Export/Import CSV/JSON Обновление модели угроз на основе новых тактик.
6 Training platform → End‑users SMTP / LMS portal HTML‑email Рассылка обучающих материалов.
7 RR‑repository (Git) → CI/CD Git push/pull Git Автоматическая проверка синтаксиса и публикация новой версии.

5. Пояснение к использованию шлюзов (gateways)

Шлюз Логика Техническая реализация
Exclusive Gateway if (risk_score >= 80) → путь A (эскалация)
else → путь B (детальный анализ)
BPMN‑правило в Camunda (${riskScore >= 80})
Parallel Gateway Запуск задач 7 и 9 одновременно, без ожидания завершения первой parallelGateway в BPMN‑модели, распределяем поток в два подпроцесса

6. Пример кода‑фрагмента (SOAR‑playbook) для пункта 3 «Автоматическая блокировка»

# playbook.yaml – Cortex XSOAR
id: block_darkweb_ioc
name: Block IOC from DarkWeb leak
tasks:
  - name: Get IOC from incident
    script: GetIncidentIOC
    output:
      - ioc_ip
  - name: Add to firewall deny‑list
    script: PaloAltoBlockIP
    args:
      ip: ${ioc_ip}
    condition: ${ioc_ip} != None
  - name: Update ticket status
    script: UpdateTicket
    args:
      status: "In Progress"

Этот playbook реализует автоматизированную задачу (см. элемент «Задача Действие интеграции, которое может быть автоматизировано» в таблице 1) [1].


Заключение

Схема, таблицы и примеры кода выше дают техническое представление о полном жизненном цикле реагирования на утечку данных в дарк‑вебе, используя строго определённые элементы BPMN‑диаграмм (начальное/конечное событие, задачи, шлюзы, вспомогательные процедуры) и интеграцию с реальными системами SOC/SIEM/SOAR [1]. При необходимости любую из ветвей (например, более детальный RCFA или автоматизацию блокировок) можно расширить отдельными под‑процессами, сохраняя совместимость с текущей схемой.

Настройка исключений KES Windows

Содержание


Исключения KES Windows

В политике KES Windows начиная с версии 12.11 можно добавлять исключения, либо в разделе Доверенная зона, либо настройках конкретных компонентов защиты, таких как Защита от файловых угроз, Предотвращение вторжений, Анализ поведения, Защита от шифрования, Защита от почтовых угроз, Защита от веб-угроз, Защита от сетевых угроз, Контроль устройств

CleanShot 2026-06-25 at 19.23.31.jpg

Исключения файловой проверки

Для настройки исключений файловой проверке в политике перейдите в раздел Параметры приложения → Доверенная зона и выберите Исключения из Поиска вредоносного ПО. Нажав Добавить появятся следующие варианты:

В данном случае будет рассматриваться базовый сценарий выбора пункта Новое исключение, после выбора которого будет предложено выбрать критерий (-ии) исключения:

image.png

CleanShot 2026-06-25 at 19.26.45.jpg

CleanShot 2026-06-25 at 19.27.17.jpg

CleanShot 2026-06-25 at 19.28.14.jpg

CleanShot 2026-06-25 at 19.28.37.jpg

CleanShot 2026-06-25 at 19.29.40.jpg

CleanShot 2026-06-25 at 19.30.03.jpg

Также для файловых исключений можно использовать параметры:

CleanShot 2026-06-25 at 19.30.53.jpg

Настройка доверенных приложений

Список доверенных приложений – это список приложений, у которых KES не контролирует файловую и сетевую активности (в том числе и вредоносную), а также обращения этих приложений к системному реестру. По умолчанию KES контролирует объекты, открываемые, запускаемые или сохраняемые любым программным процессом, а также контролирует активность всех приложений и создаваемый ими сетевой трафик. После добавления приложения в список доверенных приложений KES перестает контролировать активность приложения.

Отличие исключений из проверки от доверенных приложений заключается в том, что для исключений KES не проверяет файлы, а для доверенных приложений инициируемые процессы. То есть, если доверенное приложение создаст вредоносный файл в папке, которая не включена в исключения, KES обнаружит этот файл и устранит угрозу. Если папка добавлена в исключения, KES пропустит этот файл.

Например, если вы считаете объекты, используемые приложением Microsoft Windows Блокнот, безопасными, то есть доверяете этому приложению, вам следует добавить приложение Microsoft Windows Блокнот в список доверенных приложений, чтобы не контролировать объекты, используемые этим приложением. Это позволит увеличить производительность компьютера, что особенно важно при использовании серверных приложений.

Кроме того, некоторые действия, которые KES классифицирует как подозрительные, могут быть безопасны в рамках функциональности ряда приложений. Например, перехват текста, который вы вводите с клавиатуры, является штатным действием приложения автоматического переключения раскладок клавиатуры (например, Punto Switcher). Чтобы учесть специфику таких приложений и отключить контроль их активности, рекомендуется добавить их в список доверенных приложений.

Доверенные приложения позволяют избежать проблемы совместимости KES с другими приложениями (например, проблемы двойной проверки сетевого трафика стороннего компьютера KES и другого антивирусного приложения).

В то же время исполняемый файл и процесс доверенного приложения по-прежнему проверяются на наличие в них вирусов и других приложений, представляющих угрозу. Для полного исключения приложения из проверки KES следует пользоваться исключениями из проверки.

Для настройки доверенных приложений в политике перейдите в раздел Параметры приложения → Доверенная зона и выберите Доверенные приложения. Нажав Добавить появятся следующие варианты:

В данном случае будет рассматриваться базовый сценарий выбора пункта Новое исключение, после выбора которого будет предложено указать путь или маску пути к приложению и указать параметры исключения:

CleanShot 2026-06-25 at 19.31.24.jpg

CleanShot 2026-06-25 at 19.32.04.jpg

Также для доверенный приложений можно использовать параметры:

Добавление доверенных веб-адресов и IP-адресов

Для исключения веб-адресов из списка проверки компонентом защита от веб угроз необходимо создать исключения для соответствующих адресов.

Для настройки доверенных веб-адресов в политике перейдите в раздел Параметры приложения → Доверенная зона и выберите Веб-адреса. Затем нажав Добавить укажите необходимые адреса. Поддерживается использование масок и добавление сразу нескольких адресов в исключение.

CleanShot 2026-06-25 at 19.32.32.jpg

Также для работы некоторых веб приложений может потребоваться добавление исключения на проверку KES’ом зашифрованных соединений. Для этого в политике KES перейдите в раздел Параметры приложения → Общие настройки → Настройки сети и выберите Доверенные домены в блоке Проверка защищенных соединений. (Также доступно в разделе Доверенная зона → Домены).

CleanShot 2026-06-25 at 19.33.18.jpg

Выбрав Добавить укажите веб-адреса для которых не будет производиться проверка зашифрованного трафика. Поддерживается использование масок и добавление сразу нескольких адресов в исключение.

CleanShot 2026-06-25 at 19.33.54.jpg

Для компонента защита от сетевых угроз можно указать доверенные ip-адреса, в таком случае компонент не будет блокировать активность с данных адресов. Для добавления исключения в политике перейдите в раздел Параметры приложения → Доверенная зона и выберите IP-адреса. Затем нажав Добавить укажите необходимые адреса. Поддерживается использование масок сети. Дополнительно можно указать протокол и порт.

CleanShot 2026-06-25 at 19.34.20.jpg

Также в политике KES в разделе Параметры приложения → Доверенная зонаСетевые порты можно отключить контроль трафика по общеизвестным портам. Для этого необходимо перевести соответствующий переключатель в неактивное положение

CleanShot 2026-06-25 at 19.34.46.jpg

Также в данном разделе можно добавить контролируемые сетевые порты, нажав Добавить

CleanShot 2026-06-25 at 19.35.12.jpg

Добавление доверенных сертификатов

Приложение позволяет добавить сертификат в специальное хранилище сертификатов KES. При этом сертификат будет доверенным только для приложения KES. То есть пользователь будет иметь доступ к веб-сайту с новым сертификатом в браузере. Если другое приложение попытается получить доступ к веб-сайту, вы можете получить ошибку соединения из-за проблем с сертификатом.

Для настройки доверенных сертификатов в политике перейдите в раздел Параметры приложения → Доверенная зона и выберите Доверенные сертификаты. Затем нажав Добавить загрузите необходимый сертификат.

CleanShot 2026-06-25 at 19.36.11.jpg

Также можно добавить использование системного хранилища сертификатов. Для этого необходимо поставить соответствующую галочку и выбрать доверенное хранилище сертификатов.

CleanShot 2026-06-25 at 19.37.22.jpg

CleanShot 2026-06-25 at 19.37.41.jpg

Добавление доверенных устройств

Доверенные устройства – это устройства, полный доступ к которым разрешен в любое время для пользователей, указанных в параметрах доверенного устройства.

Для добавления доверенных устройств в политике перейдите в раздел Параметры приложения → Доверенная зона и выберите Устройства. Затем нажав Добавить появится меню добавления устройства.

CleanShot 2026-06-25 at 19.38.46.jpg

Необходимо указать пользователя (-ей), на которых распространяется правило, по умолчанию разрешение распространяется на всех пользователей. Нажмите изменить для выбора пользователя или группы. Для удобства можно использовать поиск.

CleanShot 2026-06-25 at 19.39.12.jpg

Затем необходимо выбрать сами устройства. Для удобства можно выбрать конкретный тип устройства из предложенного списка, использовать маску модели или идентификатора, а также использовать поиск устройства

CleanShot 2026-06-25 at 19.39.56.jpg

Также для доверенных устройств можно Объединять значения при наследовании. В таком случае исключения из родительской политики отображаются в дочерних политиках и доступны для просмотра. Таким образом, вы можете, например, создать общий исключений для всей организации. Если исключения дочерней и родительской политик совпадают, то эти элементы отображаются как один элемент родительской политики.

CleanShot 2026-06-25 at 19.40.16.jpg

Развёртывание MDR

Kaspersky Managed Detection and Response представляет собой решение для автоматического обнаружения и анализа инцидентов безопасности в вашей инфраструктуре с помощью телеметрии и передовых технологий машинного обучения. Информация об инциденте передается специалистам "Лаборатории Касперского", которые затем могут либо обработать инцидент самостоятельно, либо дать рекомендации по его устранению.

CleanShot 2026-06-26 at 18.51.06.jpg

Официальная документация MDR
Ниже описаны шаги необходимые для подключения к сервису MDR
Подготовка инфраструктуры
  1. Проверка версий в инфраструктуре. Все KESW старше 12.6, KESL старше 12.1 и KESMac старше 12.0
  2. На устройствах, где установлен KESW необходима проверка наличия установленного компонента MDR, иначе, запуск задачи Изменение состава компонентов и его доустановка (задача не требует перезагрузки). Если используется самозащита KES, то необходимо указать пароль от учётной записи KLAdmin.
    В случае, если KES Windows ещё не установлен, необходимо указать использование компонента MDR в свойствах инсталляционного пакета:

    image.png


  3. При использовании KSWS, проверка последней версии продукта с установленным KEA внутри дистрибутива. При отсутствии компонента KEA внутри KSWS – переустановка KSWS с предварительным добавлением компонента KEA в инсталляционный пакет KSWS (см. скриншот ниже, может потребоваться принять Положение о KEA)

    2026-06-26_17-05-24.png

  4. Рекомендуется рассмотрение перехода на KES for Windows вместо KSWS (функционал KSWS был перенесен в KES в версиях старше 12.0, а также подготовлено руководство по миграции), т.к. KSWS – EOL в 2025 и данный продукт не адаптирован для передачи телеметрии в MDR так хорошо, как KES Windows.
  5. Проверка версий KSV LA: 5.2 для KSV LA Windows и 6.1 для KSV LA Linux (если используется)
  6. Проверка того, что в инфраструктуре версия Network Agent совпадает с версией KSC и она соответствует KSC Windows 14.1 и выше / KSC Linux 15.1 и выше
  7. Проверка наличия доступа в KSN со всех устройств (при отсутствии доступа в интернет с рабочей станции напрямую, включение «Режим KSN-proxy» в свойствах KSC и указание «Использовать KSN-proxy» в политике, тогда рабочие станции будут ходить через KSC)
  8. Проверка того, что включены все необходимые параметры политики (см. раздел «Статус») и проведение нагрузочного тестирования. В случае значительного роста нагрузки необходимо обращение в тех. поддержку для получения рекомендаций по настройке исключений
  9. По возможности рекомендуется настройка параметров аудита Windows в соответствии с рекомендациями, так картина будет видна «шире»
Подключение агентов
  1. Регистрация на портале после подготовки инфраструктуры.
  2. По результатам успешной регистрации, загрузка архива с BLOB и ksn_config-файлами из раздела License и осуществление настройки ниже.

    CleanShot 2026-06-26 at 17.23.07.jpg

  3.     
    Для версий KES Windows от 12.6, KES Linux от 12.3, KES Mac от 12.2, KESS от 4.0 данный пункт НЕ требуется к выполнению. Необходимо перейти далее к п. 4.
    Переход в раздел Свойства сервера администрирования KSC. В окне свойств выбор раздела Параметры прокси-сервера KSN. Включение галочки Использовать KPSN и в поле «Файл с параметрами прокси-сервера KSN» загрузка файла конфигурации (ksn_config) из ранее скачанных. После загрузки файла принять лицензионное соглашение и нажать кнопку «Сохранить»
     

    CleanShot 2026-06-26 at 17.29.57@2x.jpg


    4.    Проверка того, что в политиках включен KSN, у KSN закрыты замки и включен расширенный режим (Настройки KESL подтягиваются автоматически из настроек KSC, требуется только изменить параметр «Использование KPSN выключено» на «Использование KPSN включено»)
     

    CleanShot 2026-06-26 at 17.30.34@2x.jpg

    Настройка KSN в политике KES for Windows
     

    CleanShot 2026-06-26 at 17.31.26@2x.jpg

    Настройка KSN в политике KES for Linux
     

    CleanShot 2026-06-26 at 17.35.19@2x.jpg

    Настройка KSN в политике KES for Mac

    5.    В политике KES Windows и KES for Mac переход во вкладку Параметры программы и выбор раздела Встроенные агенты / Managed Detection and Response. Включение компонента и закрытие всех замков. Далее загрузка файла активации (mdr_blob), нажатием кнопки «Загрузить». После загрузки файла, выбор кнопки «Сохранить». 
    В политике KESL переход во вкладку Параметры программы и выбор раздела Встроенные агенты / Managed Detection and Response и аналогичное включение компонента с закрытием всех замков. Затем загрузка файла активации (mdr_blob) и выбор кнопки «Сохранить».
     

    CleanShot 2026-06-26 at 17.43.33@2x.jpg

    Включение компонента MDR в политике KES Windows / KES Linux
     

    CleanShot 2026-06-26 at 17.45.33@2x.jpg

    Включение компонента MDR в политике KES for Mac

    6.    Подключение устройств с KSWS осуществляется путем настройки политики KEA агента, установленного вместе с KSWS

    CleanShot 2026-06-26 at 17.46.12@2x.jpg


    7.    Подключение к MDR решения KSV LA 6.2 и выше для Windows (KSV LA 6.0 и выше для Linux) осуществляется в полите KES и описано выше в п. 3 – 5
    Настройка передачи телеметрии с устройства с установленным KSV LA 5.2 для Windows осуществляется в политике KSV LA (интеграция с LA Linux возможна только с версии 6.0), настройка передачи KSN запросов осуществляется в политике SVM (Доступно только в ММС-консоли)
     

    CleanShot 2026-06-26 at 17.48.08@2x.jpg

    CleanShot 2026-06-26 at 17.49.25@2x.jpg

    8.    После проделанных операций на устройствах, которые должны быть подключены к MDR, переход в раздел Устройства / Управляемые устройства, выбор подключенного к MDR устройства, во вкладке Программы выбор программы через, которую настраивался MDR и в разделе Компоненты проверка того, что задача «Managed Detection and Response» имеет статус «Выполняется» 

    CleanShot 2026-06-26 at 17.55.38@2x.jpg

    CleanShot 2026-06-26 at 17.58.04@2x.jpg


     9.    После этого локально на устройстве, которое должно было попасть в мониторинг необходима проверка того, что настройки проведены корректно:
         •    В Windows нажать правой кнопкой мыши по файлу и выбрать «Проверить репутацию в KSN» - вердикт должен возвращаться (не должно быть вердикта «Нет связи с KSN»)
         •    Открыть интерфейс KES Windows (из трея) / KES for Mac и перейти в раздел «Безопасность», в нем должен появиться раздел «Detection and Response», в котором компонент «Managed Detection and Response» должен иметь «Зеленый» статус – достаточно проверить на одном устройстве, если «применилось» на одном, на другом настройки – аналогичны. 

    CleanShot 2026-06-26 at 18.03.17@2x.jpg

        •    Для проверки на устройстве Linux в терминале ввести команду 
    $ kesl-control --app-info  
    Убедиться, что компонент «Managed Detection and Response» имеет статус Active / Включено. 

    CleanShot 2026-06-26 at 18.05.38@2x.jpg


    Если все шаги проделаны, через какое-то время в интерфейсе начнут появляться устройства в портале MDR в разделе «Активы
Особенности обновления лицензионного ключа

Если сервис использовался ранее, то для замены blob файла необходимо:

  1. Открыть редактирование политики
  2. Перейти в раздел Detection and Response > Managed Detection and Response
  3. Нажать кнопку «Удалить»
  4. Применить политику
  5. Закрыть редактирование политики
  6. Убедиться что начался процесс распространения новой политики
  7. Заново открыть редактирование политики
  8. Перейти в раздел Detection and Response > Managed Detection and Response
  9. Нажать кнопку «Добавить» и прикрепить новый blob 

 

 

Настройка исключений KES Linux

Исключения KES Linux

В KESL исключения настраиваются отдельно в каждом компоненте, а также есть возможность настройки общих исключений для всех компонентов через создание глобальных исключений.
Исключения защиты от файловых угроз

Для настройки исключений в работе компонента Защита от файловых угроз. Необходимо перейти в политику KESL в раздел Параметры приложения → Базовая защита → Исключения Защиты от файловых угроз. Здесь можно настроить следующие форматы исключений:

Нажав Добавить можно указать необходимый путь. Также в выпадающем списке под заголовком Файловая система, протокол доступа и путь можно указать смонтированные области исключения. При необходимости более гибкой настройки исключения в указанной директории можно добавить маску, по умолчанию используется «*».

CleanShot 2026-06-25 at 19.40.37.jpg

CleanShot 2026-06-25 at 19.41.18.jpg

CleanShot 2026-06-25 at 19.42.06.jpg

CleanShot 2026-06-25 at 19.42.23.jpg

Также для каждого из перечисленных типов исключения можно активировать параметр Объединять значения при наследовании. В таком случае исключения из родительской политики отображаются в дочерних политиках и доступны для просмотра. Если исключения дочерней и родительской политик совпадают, то эти элементы отображаются как один элемент родительской политики.

Настройка доверенных веб-адресов

Для создания исключения компонента Защита от веб-угроз необходимо в политике KESL в компоненте Защита от веб-угроз выбрать Добавить в блоке Доверенные веб-адреса и указать необходимый адрес, возможно использование масок.

CleanShot 2026-06-25 at 19.42.51.jpg

CleanShot 2026-06-25 at 19.43.21.jpg

На указанных веб-сайтах не будет производиться проверка их содержимого

Исключения защиты от сетевых угроз

В случае ложных срабатываний компонента Защита от сетевых угроз и блокировок соединений, необходимо добавить соответствующее исключение в для этого компонента в политике KESL нажав Добавить и указать необходимый адрес или маску сети

CleanShot 2026-06-25 at 19.44.03.jpg

CleanShot 2026-06-25 at 19.44.24.jpg

Исключения защиты от шифрования

В данном случае речь идёт о возможности исключения работы компонента Защита от шифрования для файловых ресурсов, расположенных в общих сетевых директориях защищаемого устройства. Для добавления исключения необходимо перейти в соответствующий компонент в политике KESL. Для обоих типов исключений работает функционал объединения значений при наследовании политик.

CleanShot 2026-06-25 at 19.44.58.jpg

Возможно настроить исключение указав нужный путь. При необходимости можно использовать маски для более гибкого исключения, а также указать локальную или смонтированную файловую систему.

CleanShot 2026-06-25 at 19.45.12.jpg

Также возможно настроить исключение работы данного компонента только на указанные файлы

CleanShot 2026-06-25 at 19.45.39.jpg

Исключения для анализа поведения

Компонент Анализ поведения позволяет контролировать вредоносную активность приложений в операционной системе. При обнаружении вредоносной активности Kaspersky Endpoint Security может завершать процесс приложения, осуществляющего вредоносную активность. При необходимости добавить процесс в исключение для данного компонента необходимо перейти в соответствующий компонент в политике KESL и выбрать Настроить исключения по процессам

CleanShot 2026-06-25 at 19.46.00.jpg

В открывшемся окне можно будет добавить исключение, где будет необходимо указать путь и выбрать галочку «Исключать процесс из проверки компонентом Анализ поведения». Также можно применять исключение к дочерним процессам и исключить процесс из проверки компонентами MDR и EDR. При необходимости можно объединять значения при наследовании политик

CleanShot 2026-06-25 at 19.46.21.jpg

Добавление доверенных устройств

Доверенные устройства – это устройства, к которым у пользователей есть полный доступ. Например, вы можете разрешить доступ к конкретным USB-устройствам или только к USB-накопителям, при этом доступ к остальным USB-устройства будет запрещен. Кроме того, вы можете указать пользователей или группы пользователей, для которых устройства будут доверенными.

Для добавление доверенных устройств перейдите в раздел Контроль устройств политики KESL и выберите Настроить доверенные устройства

CleanShot 2026-06-25 at 19.46.53.jpg

В открывшемся окне будет доступно 2 способа добавления доверенных устройств:

CleanShot 2026-06-25 at 19.47.06.jpg

Затем будет необходимо указать пользователей или группы для которых будут доступны данные устройства (вручную, либо из списка), после этого можно будет добавить комментарий к исключению(опционально)

CleanShot 2026-06-25 at 19.48.15.jpg

CleanShot 2026-06-25 at 19.47.48.jpg

Затем будет необходимо указать пользователей или группы для которых будут доступны данные устройства (вручную, либо из списка), после этого можно будет добавить комментарий к исключению(опционально)

CleanShot 2026-06-25 at 19.48.56.jpg

Таким образом выбранные доверенные устройства не будут блокироваться для выбранных пользователей, что можно использовать, в том числе и для более точечного и гибкого ограничения на работу с внешними носителями информации.

Развертывание KSV LA

Kaspersky Security для виртуальных сред Легкий агент представляет собой интегрированное решение, обеспечивающее комплексную защиту виртуальных машин операционными системами Linux и Windows от различных видов информационных угроз, сетевых и мошеннических атак.

image.png

Отличительные компоненты решения:
Подробнее про SVM
Подробнее про VIIS

 

Развертывание KSV LA

Проверка требований (Ссылки на документацию)

Перед началом установки ознакомьтесь с необходимыми файлами для установки, а также со всеми необходимыми требованиями:

Создание инсталляционных пакетов Лёгкого Агента

Лёгкий агент базируется на KES и KESL. Для их установки в режиме лёгкого агента будет необходимо внести изменения в параметры инсталляционного пакета.

Для KES Windows
CleanShot 2026-06-27 at 11.11.46.jpg

Для KES Linuximage.png

 

Установка Сервера интеграции (VIIS)
Установка Cервера интеграции (VIIS) на Linux

Для установки сервера интеграции на Linux предварительно необходимо скачать его сайта «Лаборатории Касперского»CleanShot 2026-06-29 at 16.51.55.jpg

После этого выполните команду для запуска установки sudo apt-get install ./ksvla-viis_<номер версии>-<номер сборки>_amd64.deb

После завершения установки запустите скрип первоначальной настройки командой sudo /opt/kaspersky/viis/bin/viis-setup.sh

В рамках работы скрипта укажите следующие параметры

После завершения работы скрипта Сервер интеграции готов к работе

Установка Сервера интеграции (VIIS) и компонентов управления на Windows

Для установки Сервера интеграции и компонентов управления на Windows необходимо скачать визард установки с сайта «Лаборатории Касперского» и запустить егоimage.png

После запуска будет необходимо выбрать язык установкиimage.png

Затем необходимо выбрать Установить компоненты управления и нажать далееimage.png

Ознакомьтесь и подтвердите согласие с лицензионным соглашением и политикой конфиденциальностиimage.png

Установите пароль для учётной записи Сервера интеграции adminimage.png

Ознакомьтесь с действиями по установке и нажмите Установить и подождите несколько минутimage.png

После установки на главной странице Сервере администрировании появится ссылка Управление Kaspersky Security для виртуальных средCleanShot 2026-06-27 at 12.18.30@2x.jpg

 

Установка плагинов управления в KSC
Установка веб-плагинов (Web Console)

При использовании веб консоли KSC также будет необходимо установить веб-плагины, которые можно скачать с сайта «Лаборатории Касперского»:

•    Веб-плагин для работы с сервером интеграции (VIIS)CleanShot 2026-06-29 at 16.54.47.jpg

•    Веб-плагин для управления Сервером защиты (SVM)CleanShot 2026-06-29 at 16.55.17.jpg

•    Веб-плагин KES Windows (Для защиты Windows устройств)CleanShot 2026-06-29 at 16.56.38.jpg

•    Плагин KES Linux (Для защиты Linux устройств)CleanShot 2026-06-29 at 16.56.55.jpg


Каждый веб-плагин будет загружен в виде zip-архива внутри которого будут лежать файлы plugin.zip и связанный с ним signature.txt. Необходимо перейти в веб-консоль KSC в раздел Параметры / Веб-плагины и выбрать Добавить из файла.
CleanShot 2026-06-29 at 17.09.59.jpg

В появившемся окне добавить в соответствующие поля архив plugin.zip и связанный с ним signature.txt и нажать Добавить.
После этого веб-плагин будет добавлен в веб-консоль. Данную операцию необходимо произвести для каждого веб-плагина. После установки веб-плагина для сервера интеграции в веб-консоли в разделе Параметры появится отдельный раздел для подключения к серверу интеграции, который мы рассмотрим далее.

CleanShot 2026-06-29 at 17.11.49.jpg


Веб-плагины для KES и KESL можно добавлять и напрямую из веб-консоли, без подгрузки вручную. В разделе Параметры / Веб-плагины необходимо выбрать Добавить из файлаCleanShot 2026-06-29 at 17.15.14.jpg

После этого необходим выбрать необходимы й веб-плагин из предложенного списка. Рекомендуется использовать фильтры, чтобы упростить поиск. Выбрав нужный плагин нажмите Установить плагин и подождите несколько минут, после этого появится сообщение об успешном добавлении веб-плагина.
image.png

Установка плагинов (MMC console)
Для возможности управления всеми функциями KSV LA необходимо установить соответствующие плагины для ММС-консоли и веб-плагины для веб-консоли KSC
Плагины для MMC-консоли

В MMC-консоль для управления KSV LA необходимо будет установить (проверить наличие) следующие плагины с сайта «Лаборатории Касперского»:

Каждый плагин будет скачан в формате .msi файла, который будет необходимо запустить на устройстве с MMC-консолью. Рекомендуется закрыть веб-консоль при установке плагинов, либо перезапустить её после установки плагинов. Теперь у администратора появится возможность создавать и настраивать политики для указанных компонентов. После установки плагина для сервера защиты появится мастер первоначальной настройки, который предложит создать политику для SVM и подключиться к серверу интеграции.

 

Развертывание SVM
Развёртывание SVM (Web Console)

Предварительно необходимо скачать образ SVM с файлом описания. Их можно скачать либо сайта «Лаборатории Касперского», нужно будет выбрать образ подходящий под вашу платформу виртуализации. Скачанный архив будет необходим далее при развёртывании SVM
CleanShot 2026-06-27 at 12.35.51@2x.jpg
Также начиная с версии 6.3 в сборку SVM не «зашит» агент администрирования и его дистрибутив будет необходимо указать отдельно в процессе установки. Это сделано для возможности устанавливать SVM сразу с актуальной версией агента администрирования. Для SVM 6.3 и выше необходимо использовать Deb пакет агента, который можно скачать с сайта «Лаборатории Касперского», на этом же сайте можно ознакомиться с лицензионным соглашением
 CleanShot 2026-06-27 at 12.42.45@2x.jpg
После скачивания .deb-пакета необходимо создать текстовый файл answers.txt и добавить в него строку EULA_ACCEPTED=1CleanShot 2026-06-29 at 17.22.35@2x.jpgДистрибутив агента администрирования и файл необходимо поместить в одну папку


В веб-консоли необходимо перейти в раздел Параметры и войти в Сервер интеграции. Здесь необходимо указать адрес сервера интеграции и пароль от учётной записи admin, который задавался на этапе установки VIIS и нажать Подключиться
CleanShot 2026-06-29 at 17.24.07.jpg

Будет произведено подключение к Серверу Интеграции, в ходе которого появится сообщение о проверке сертификата, т.к. Сервер интеграции использует самоподписанный сертификат. Для продолжения работы необходимо нажать Подтвердить и продолжитьCleanShot 2026-06-29 at 17.25.30.jpg

Затем необходимо подключить Сервер интеграции к виртуальной инфраструктуре. В веб-консоли выбрать Список виртуальных инфраструктур и в открывшемся меню нажать Добавить. Появится окно, где необходимо указать параметры подключения и сохранить их. Сервер интеграции должен успешно подключится к виртуальной инфраструктуре.CleanShot 2026-06-29 at 17.28.05.jpg

CleanShot 2026-06-29 at 17.30.19.jpg

После этого выбрать раздел Управление SVM и добавить задание на развёртывание SVM, которое запустит соответствующий мастерCleanShot 2026-06-29 at 17.32.01.jpg

Выберите гипервизор на котором хотите развернуть SVMCleanShot 2026-06-29 at 17.34.28.jpg

Затем укажите путь к xml-файлу описания образов SVM (находится вместе со скачанным образом SVM). В одной папке должны находиться: образ SVM, xml-файл описания образов и файл answers.txt. После указания файла нажать Проверить и дождаться проверки целостности образа SVMimage.png

После того как проверка будет завершена успешно нажать Далее. На следующем шаге необходимо указать имя SVM и хранилище
image.png

Далее добавить сеть
image.png

Указать параметры маршрутизацииimage.png

Затем ввести путь к дистрибутиву Агента администрирования и нажать Выбратьimage.png

 Далее необходимо указать параметры подключения SVM к KSCimage.png

Далее задайте пароли для учётных записей klconfig и root, также можно разрешить удалённый доступ к SVM через SSH под УЗ root. Затем подтвердите указанные параметры и нажмите Далееimage.png

На последнем шаге необходимо проверить все параметры установки SVM и нажать Запустить
 
Начнётся установка SVM, дождитесь её окончания. После установки SVM, по умолчанию, должна появиться в нераспределённых устройствах KSC Linux. Переместите её в уже существующую группу с действующей политикой для Сервера защиты, либо создайте новую группу и политику для неё

Развёртывание SVM через консоль Сервера интеграции

Предварительно необходимо скачать образ SVM с файлом описания. Их можно скачать либо сайта «Лаборатории Касперского», либо через визард развёртывания, который использовался в предыдущем разделе. В обоих случаях нужно будет выбрать образ подходящий под вашу платформу виртуализации. В данном примере будет использоваться VMware.CleanShot 2026-06-27 at 12.35.51@2x.jpg

При скачивании образа SVM и файла описания через визард скачанный ранее в нём необходимо выбрать соответствующий разделCleanShot 2026-06-27 at 12.38.41@2x.jpg 
Затем выбрать используемый тип гипервизора. После этого откроется браузер и начнётся загрузка архива с образом SVM и фалом описания образов.CleanShot 2026-06-27 at 12.39.50@2x.jpg

Скачанный архив будет необходим далее при развёртывании SVM
Также начиная с версии 6.3 в сборку SVM не «зашит» агент администрирования. Его дистрибутив необходимо указать отдельно в процессе установки. Это сделано для возможности устанавливать SVM сразу с актуальной версией агента администрирования. Для SVM 6.3 и выше необходимо использовать Deb пакет агента, который можно скачать с сайта «Лаборатории Касперского», на этом же сайте можно ознакомиться с лицензионным соглашениемCleanShot 2026-06-27 at 12.42.45@2x.jpg

После скачивания .deb-пакета необходимо создать текстовый файл answers.txt и добавить в него строку EULA_ACCEPTED=1 

image.png

Дистрибутив агента администрирования и файл answers.txt необходимо поместить в одну папку
После предварительного скачивания всех необходимых компонентов перейдите в консоль Сервера Администрирования. Необходимо зайти в консоль Сервера интеграции, выбрать Управление SVM --> Развёртывание SVMCleanShot 2026-06-27 at 12.18.30@2x.jpg

CleanShot 2026-06-27 at 12.49.11@2x.jpg

Откроется окно выбора виртуальной инфраструктуры, из выпадающего списка выберите необходимую платформу виртуализации и укажите учётные данные и нажмите Подключиться
CleanShot 2026-06-27 at 12.52.02.jpg

После успешного подключения выберите гипервизоры на которых необходимо развернуть SVM. Гипервизоры на который уже запущены SVM будут отмечены зелёной галочкойCleanShot 2026-06-27 at 12.53.12@2x.jpg

На следующем шаге необходимо распаковать ранее скачанный архив, в котором лежат образ SVM и .xml файл описания образов. (Важно! Образ SVM и файл описания должны лежать в одной папке). Необходимо выбрать .xml-файл и после этого нажать Проверить. Будет произведена проверка образа SVM, убедитесь, то целостность не нарушена, после чего можно переходить далее
CleanShot 2026-06-27 at 12.55.54@2x.jpg CleanShot 2026-06-27 at 12.57.20@2x.jpg

Укажите параметры SVM такие как имя SVM, хранилище и имя сети. Затем Укажите параметры ip-адресации (статическая или динамическая)CleanShot 2026-06-27 at 13.13.09@2x.jpg

CleanShot 2026-06-27 at 13.13.46@2x.jpg

Затем выберите ранее скачанный дистрибутив агента администрирования. Убедитесь, что файл ответов answers.txt лежит с ним в одной папке. Затем укажите параметры подключения SVM к KSC  CleanShot 2026-06-27 at 14.04.12@2x.jpg

CleanShot 2026-06-27 at 14.04.51@2x.jpg

Далее задайте пароли для учётных записей klconfig и root, также можно разрешить удалённый доступ к SVM через SSH под УЗ root. Затем подтвердите указанные параметры и нажмите ДалееCleanShot 2026-06-27 at 14.06.52@2x.jpg

CleanShot 2026-06-27 at 14.07.35@2x.jpg

Начнётся установка SVM, дождитесь её окончания
  
После успешного развёртывания SVM она автоматически отобразится в группе неуправляемых устройств Сервера администрирования.
image.png

Дальнейшие действия будут идентичны как для MMC-консоли, так и для веб-коноси KSC. SVM необходимо перенести в раздел управляемых устройств (создать для неё отдельную группу или использовать существующую) и создать политику.

 

Активация SVM
Активация SVM (Web Console)
Активация SVM (MMC Console)

Для активации решения необходимо добавить лицензию на SVM. Для этого необходимо создать соответствующую задачу для SVM.CleanShot 2026-06-27 at 14.26.05@2x.jpg

Затем нажмите Добавить и выберите подходящую лицензию. Галочку «Использовать лицензионный ключ в качестве резервного» НЕ нужно. Ознакомьтесь с выбранной лицензией и нажмите Далее
 image.pngimage.png

Для данной задачи можно не настраивать расписание и оставить запуск только вручную

Введите название данной задачи и затем можно сразу запустить её после завершения мастера. Поставьте соответствующую галочку и нажмите Готово

 После завершения активации, на SVM должна отобразиться добавленная лицензия
image.png

 

Создание политики SVM
Создание политики для управление Сервером защиты (SVM) Web Console

Чтобы управлять Сервером защиты (SVM) для него, как и для остальных устройств, нужна политика. Для создания новой политики необходимо в веб-консоли KSC перейти в раздел Управление активами / Политики и профили политик и выбрать ДобавитьCleanShot 2026-06-29 at 18.02.11.jpg

Из предложенного списка выберите Kaspersky Security для виртуальных сред 6.* Легкий агент - Сервер защиты, если подобного варианта нет, значит вы не добавили веб-плагин для Сервера защиты.
 
На следующем шаге необходимо настроить подключение к Серверу интеграции, для этого на появившемся окне нажать Настроить, ввести адрес подключения и нажать Проверить. Будет произведено подключение к Серверу Интеграции, в ходе которого появится сообщение о проверке сертификата, т.к. Сервер интеграции использует самоподписанный сертификат. Для продолжения работы необходимо нажать Игнорировать. Затем будет необходимо ввести пароль от учётной записи admin, которая создавалась на этапе установки VIIS и нажать Проверить, должно появиться запись, что подключение к Серверу интеграции установлено. После этого можно переходить к следующему шагу

CleanShot 2026-06-29 at 18.07.42.jpg

CleanShot 2026-06-29 at 18.09.04.jpg

CleanShot 2026-06-29 at 18.09.55.jpg

Далее необходимо ознакомиться с Положением о KSN (рекомендуется принять) для его дальнейшего использования
 
На последнем этапе создания политики моно указать собственное название для неё, а также сразу задать необходимые параметры. После этого необходимо нажать Cохранить, политика добавится в общий список
 
В самой политике необходимо проверить, что на ней установлены те типы Лёгких агентов которые используются в инфраструктуре. Иначе они не будут подключаться к SVMCleanShot 2026-06-29 at 18.11.32.jpg

Создание политики для управление Сервером защиты (SVM) MMC-консоль

После установки плагина для Сервера защиты на MMC-консоль при её перезапуске вам будет предложено пройти мастер первоначальной настройки, который поможет создать общую политику для SVM. Для того чтобы создать политику самостоятельно необходимо перейти в нужную группу администрирования и выбрать Новая политика
CleanShot 2026-06-27 at 14.33.20@2x.jpg


Из предложенного списка выбрать Kaspersky Security для виртуальных сред 6.* Легкий агент – Сервер защиты и нажать ДалееCleanShot 2026-06-27 at 14.35.10@2x.jpg

На следующих шагах указывается имя политики и предлагается ознакомиться с условиями использования KSN (рекомендуется принять).
  
Затем необходимо указать для каких приложений SVM будет загружать и хранить базы. А также можно ли будет SVM обновлять собственные модули. Далее, при необходимости, можно включит SNMP-мониторинг SVM

CleanShot 2026-06-27 at 14.37.06@2x.jpg CleanShot 2026-06-27 at 14.37.44@2x.jpg

Далее укажите параметры подключения к серверу интеграции (по умолчанию используется адрес KSC и дефолтный порт 7271) и нажмите Далее. Будет произведено подключение к Серверу Интеграции, в ходе которого появится сообщение о проверке сертификата, т.к. Сервер интеграции использует самоподписанный сертификат. Для продолжения работы необходимо нажать Игнорировать

image.pngimage.png

После этого будет предложено использовать шифрование канала передачи данных между лёгкими агентами и SVM. При использовании шифрования канала аналогичную настройку необходимо включить и в политиках лёгких агентов KES и KESL. Использование шифрованного канала несколько увеличит нагрузку на SVM. Также будет предложено указать теги устройств, чтобы только они могли подключаться к SVM, управляемой данной политикой

image.pngЕсли решение используется для защиты большой инфраструктуры (более 50 тысяч защищенных виртуальных машин), взаимодействие компонентов решения с виртуальной инфраструктурой в процессе предоставления информации об SVM Легким агентам может создавать повышенную нагрузку на виртуальную инфраструктуру. В таком случае рекомендуется использовать оптимизацию работы решения в больших инфраструктурах на следующем шаге настройки политики. 
 
Затем на последнем шаге укажите сделать политику активной сразу или оставить неактивной и нажмите Готово. После этого политика будет создана и будет отображаться в общем списке политик

 

Настройка политики для Лёгких агентов (KES)
Редактирование действующей политики KES для Лёгких агентов Web Console

В существующей политике KES в Параметрах приложения перейдите в раздел Режим Лёгкого агента.CleanShot 2026-06-29 at 18.15.51.jpg

В разделе Настройки обнаружения SVM укажите способ обнаружения SVM: с помощью Сервера интеграции, либо с помощью заданного списка адресов SVM. В первом случае будет необходимо указать параметры подключения в разделе Настройки подключения к Серверу интеграции, во втором список адресов используемых SVM.

CleanShot 2026-06-29 at 18.18.29.jpg               CleanShot 2026-06-29 at 18.18.10.jpgПри использовании Сервера интеграции в разделе Настройки подключения к Серверу интеграции нажать Изменить и в открывшемся окне указать его адрес
 
В разделе Алгоритм выбора SVM, при необходимости, можно использовать расширенный алгоритм выбора SVM, например, если Лёгкие агенты и SVM будут находиться на разных гипервизорахCleanShot 2026-06-29 at 18.21.57.jpg

Также в разделе Защита соединения можно настроить защиту соединения для шифрования канала SVM – Лёгкие агенты
CleanShot 2026-06-29 at 18.22.45.jpg

После всех изменений сохранить настройки политики.

Настройка политики KES Windows и KES Linux

Легкий агент полностью переехал в дистрибутив KES Windows c версии KSV LA 6.2 (KES 12.8) и KES Linux с версии KSV LA 6.0 (KESL 12.0), поэтому для них одна политика может управлять как лёгкими, так и обычными агентами KES / KESL. 
Можно использовать ранее созданную политику, просто настроив ней раздел Лёгкий агент, либо создать новую.

Настройки раздела Лёгкого агента практически идентичны для политик KES Windows и KES Linux. 

В существующей политике KES перейдите в раздел Режим Лёгкого агента. На вкладке Настройки обнаружения SVM укажите способ обнаружения SVM: с помощью Сервера интеграции, либо с помощью заданного списка адресов SVM. В первом случае будет необходимо указать параметры подключения к серверу интеграции, во втором список адресов используемых SVM.
image.png

На вкладке Алгоритм выбора SVM, при необходимости, можно использовать расширенный алгоритм выбора SVM, например, если Лёгкие агенты и SVM могут находиться на разных гипервизорахimage.png

Также можно настроить защиту соединения для шифрования канала SVM – Лёгкие агент
image.png

После всех изменений сохранить настройки политики. 

 

Проверка подключения лёгких агентов к SVM
В консолях KSC можно проверить какие Лёгкие агенты подключены к конкретной SVM
MMC-Консоль

В консоли администрирования  необходимо выбрать SVM в списке управляемых устройств. Затем в открывшемся окне выбрать раздел Приложения перейти в Сервер защиты. Откроется ещё одно окно, в котором необходимо выбрать раздел Подключенные Легкие агенты. Будет представлен список всех Лёгких агентов подключённых к данной SVM
image.png

Web Console

В веб-консоли KSC перейдите раздел Управление активами / Управляемые устройства  и выберите интересующую SVM

В разделе Приложения необходимо выбрать Сервер защитыCleanShot 2026-06-29 at 18.34.34.jpg

Далее выбрать раздел Параметры приложения, где будут отображены все Лёгкие агенты управляемые данной SVM

CleanShot 2026-06-29 at 18.36.32.jpg

Развёртывание KSMM

Kaspersky Security Mobility Management - это интегрированное решение с базовым функционалом защиты и управления корпоративными, а также персональными мобильными устройствами, используемыми сотрудниками компании в корпоративных целях.
Документация
Одна из самых распространённых схем подключения мобильных устройств к KSMMCleanShot 2026-06-29 at 22.22.39.jpg

Компоненты решения:

- KSC Linux + БД + Web Console
- Веб-плагин KSMM
- iOS MDM Сервер + веб-плагин (при использовании iOS-устройств)
Описание

Компонент KSMM позволяющий подключать мобильные устройства iOS к Серверу администрирования и управлять ими с помощью Apple Push Notifications (APNs).

- Шлюз соединения (рекомендуется при подключении устройств из WAN)
- KES Android
- Kaspersky Protection for iOS (Опциально)
Описание

Kaspersky Protection для iOS предоставляет следующие ключевые функции:

- Корпоративный каталог приложений (Опционально)
Описание

Корпоративный каталог приложений – веб-портал, позволяющий пользователям загружать приложения из каталога на устройства через браузер. Также пользователи могут установить Kaspersky Endpoint Security на Android-устройства и устройства на ОС Аврора и управляющий профиль или Kaspersky Security для iOS на iOS-устройства. После установки приложения или управляющего профиля устройства становятся управляемыми через Kaspersky Security Center.

Установка KSMM

1. Установка веб-плагинов управления мобильными устройствами в KSC

Описание

Для использования KSMM и подключения мобильных устройств необходимо добавить и установить следующие плагины:

Плагины можно загрузить из файла через веб консоль сервера администрирования:

  1. Необходимо скачать веб плагины с сайта "Лаборатории Касперского"

    CleanShot 2026-06-30 at 14.46.25.jpgCleanShot 2026-06-30 at 15.11.02.jpg
  2. Для каждого веб-плагина загрузится zip-архив с двумя файлами: zip-архивом plugin.zip и текстовым документом с подписью signature.txt.
  3. Для установки  в веб консоли из раздела веб-плагины выбрать Добавить из файла

    CleanShot 2026-06-30 at 15.20.21.jpg

Также возможно добавление веб-плагинов напрямую из веб-консоли. Для этого в разделе Веб-плагины нажмите Добавить и выберите необходимые.

CleanShot 2026-06-30 at 15.13.39.jpg

2. Настройка параметров Сервера администрирования для подключения мобильных устройств

Описание

Чтобы мобильные устройства могли подключиться к Серверу администрирования, перед установкой настройте параметры подключения мобильных устройств в свойствах Сервера администрирования (нажмите на имя Сервера администрирования в главном меню KSC Linux).

При использовании Шлюза соединения необходимо сначала настроить его, а затем выполнить настройку мобильного сертификата 

Чтобы настроить параметры Сервера администрирования для подключения мобильных устройств, выполните следующие действия:

CleanShot 2026-06-30 at 15.28.20.jpg

Сохраните выбранные параметры.

CleanShot 2026-06-30 at 15.38.19.jpg

3. Настройка параметров Веб-Сервера KSC Linux для мобильных устройств

Веб-сервер Kaspersky Security Center Linux (далее Веб-сервер) – это компонент KSC Linux. Веб-сервер предназначен для публикации инсталляционных пакетов, автономных инсталляционных пакетов для мобильных устройств, а также файлов из папки общего доступа. Созданные инсталляционные пакеты публикуются на Веб-сервере автоматически. Администратор может передать сформированную ссылку пользователю любым удобным способом, например, по электронной почте. По полученной ссылке пользователь может загрузить на мобильное устройство предназначенную для него информацию. 
Без использования шлюза соединения

Чтобы настроить параметры Веб-сервера KSC Linux для мобильных устройств, выполните следующие действия в свойствах Сервера администрирования:

CleanShot 2026-06-30 at 15.51.59.jpg

При использовании шлюза соединения

Необходимо сначала выполнить развёртывание и настройку шлюза соединения

При нажатии кнопки "Перевыпустить" появится запись "Запрошен перевыпуск сертификата". После этого необходимо будет сохранить настройки  Веб-сервера и дождаться несколько минут синхронизации шлюза соединения с KSC для передачи параметров. Т.е. перевыпуск не произойдёт мнгновенно.

CleanShot 2026-06-30 at 16.34.33.jpg

4. Настройка шлюза соединения

Чтобы обеспечить безопасное взаимодействие мобильных устройств с Сервером Администрирования, рекомендуется использовать Шлюз Соединения, который представляет собой Агент администрирования, работающий в особом режиме. Шлюз соединения принимает соединения от Агентского ПО на мобильных устройствах и туннелирует их к Серверу администрирования через собственное соединение с Сервером. В отличие от обычного Агента администрирования, шлюз соединения ожидает соединений от Сервера администрирования, а не устанавливает соединения с Сервером администрирования.
Чистая установка агента администрирования в режиме шлюза соединения

Необходимо загрузить дистрибутив агента администрирования на Linux-устройство, которое планируется использовать в качестве шлюза соединения с сайта Лаборатории Касперского

CleanShot 2026-06-30 at 16.06.01.jpg

Вы также можете установить агент администрирования в качестве шлюза соединения через KSC, указав этот параметр в инст. пакете. 

После этого настройка агента администрирования завершена. Устройство должно появиться в веб консоли в разделе Обнаружение устройств и развертывание --> Нераспределенные устройства. Выберите его и переместите в управляемые устройства (при необходимости создайте отдельную группу).

Настройка шлюза соединения в KSC Linux

CleanShot 2026-06-30 at 16.16.50.jpg

Выпуск (перевыпуск) мобильного сертификата при использовании шлюза соединения

Необходимо выпустить (перевыпустить) мобильный сертификат на имя шлюза соединения.

5. Установка Сервера iOS MDM

Установка производится на устройство с уже установленным Агентом администрирования 

Допускается установка Сервера iOS MDM на хост со Шлюзом соединения и использование одного адреса для подключения iOS и Android устройств.

Создание и установка инст. пакета

CleanShot 2026-06-30 at 17.05.36.jpg

CleanShot 2026-06-30 at 17.11.37.jpg

Выпуск APNS сертификата

CleanShot 2026-06-30 at 17.17.37.jpg

image.png

Примечание! Подписание CSR доступно только после загрузки на портал CompanyAccount файла ключа, разрешающего использование функциональности Управление мобильными устройствами (MDM).

image.png

Примечание! Не рекомендуется использовать персональный Apple ID. Создайте отдельный Apple ID, чтобы использовать его как корпоративный. Созданный Apple ID привяжите к почтовому ящику организации, а не отдельного сотрудника.

image.png

6. Создание политики

Описание

CleanShot 2026-06-30 at 22.45.09@2x.jpg

CleanShot 2026-06-30 at 22.47.27@2x.jpg

Затем закончите создание политики.

7. Подключение устройств

Android
Режимы работы

Решение Kaspersky Secure Mobility Management предлагает три сценария установки агентского ПО Kaspersky Endpoint Security на мобильное устройство под управлением ОС Android:

  • Личное устройство — режим работы для личных Android-устройств. Этот режим работы позволяет защищать устройства и выполнять базовое управление ими.

  • Устройство с корпоративным контейнером — режим работы для личных Android-устройств с рабочим профилем Android, который обеспечивает изолированную корпоративную среду на устройстве. 
    Этот режим работы позволяет управлять приложениями и учетными записями пользователей в безопасной среде на устройстве, при этом не ограничивая пользователю доступ к личным данным. При создании рабочего профиля на мобильном устройстве пользователя в контейнер автоматически устанавливаются следующие корпоративные приложения (если применимо): Google Play, Google Chrome, Загрузки, Kaspersky Endpoint Security для Android и другие. Корпоративные приложения, размещенные в рабочем профиле, а также уведомления от этих приложений, отмечены синим значком портфеля. Приложения, размещенные в рабочем профиле, отображаются в общем списке приложений.

  • Корпоративное устройство — режим работы для корпоративных Android-устройств. Этот режим работы позволяет вам полностью контролировать устройство и настраивать расширенный набор параметров и функций безопасности:

В данном примере описывается подключение корпоративного устройства в режиме device owner

Создание QR-кода на KSC
  • Для подключения Android в режиме личного устройства необходимо перейти в раздел  Управление активами --> Мобильные --> Устройства и нажать Добавить

CleanShot 2026-06-30 at 18.07.32.jpg

  • Ознакомьтесь с появившимся планом подключения мобильного устройства и нажмите Начать. Будет необходимо выбрать созданную группу администрирования и убедиться, что к ней применяется созданная политика

image.png

  • Выберите способ установки:

image.png

  • Выберите пользователей или группу пользователей которым будет принадлежать данное устройство, либо создайте его

image.png

  • Выберите способ передачи QR-кодов и ссылок для установки приложения. Возможно отправить на электронную почту либо показать QR-код после завершения мастера подключения мобильного устройства (в данном руководстве рассматривается это вариант). Нажмите Далее

image.png

  • Затем подтвердите данные для подключения устройств и нажмите Готово. После появится ссылка в виде текста и QR-кода. Нажмите на QR-код увеличения

image.png

Подключение на смартфоне

Важно! Чтобы установить Kaspersky Endpoint Security для Android на устройство в режиме device owner (корпоративное устройство), необходимо предварительно сбросить настройки устройства до заводских. Устройство перезагрузится, откроется экран приветствия. Семь раз нажмите на пустое пространство на экране приветствия. Откроется утилита для считывания QR-кодов. Отсканируйте QR-код, сгенерированный в Kaspersky Security Center, для установки приложения. 

  • Отсканируйте QR-код с предварительно подготовленного Android устройства и подключитесь к сети Wi-Fi. Ознакомьтесь с предупреждение, что данное устройство принадлежит вашей организации. 

image.png

  • Затем начнется подготовка к настройке рабочего профиля. Примите политики конфиденциальности. Примите политики конфиденциальности. Затем дождитесь настройки параметров. Далее ознакомьтесь и выберите работу сервисов Google и их юридические условия. Настройка ОС завершена.

image.png

  • В приложении необходимо выдать приложению необходимые разрешения и права. image.png
  • Затем необходимо вернуться в приложение и разрешить специальные возможности, после чего вернуться обратно в приложение

image.png

  • Далее необходимо перейти в уведомления и принять условия Положения о Веб-фильтре

image.png

  • После выдачи всех прав и принятии всех положений настройка приложения окончена. Главный экран приложения должен стать зелёным.
После установки и настройки Kaspersky Endpoint Security для Android на мобильные устройства пользователей вы сможете настраивать параметры устройств с помощью групповых политик. Вы также сможете отправлять на мобильные устройства команды для защиты данных в случае потери или кражи устройств.
iOS
Режимы работы
  • Базовая защита - это режим работы для личных или корпоративных iOS-устройств. Этот режим работы позволяет защищать от веб-угроз и обнаруживать jailbreak на устройствах с помощью приложения Kaspersky Protection для iOS.
  • Базовый контроль - это режим работы для личных и корпоративных iOS-устройств. Этот режим работы позволяет защищать устройства и выполнять базовое управление ими.
    В этом режиме пользователю разрешено использовать персональный Apple ID, работать с любыми приложениями и хранить персональные данные на устройстве. Вы можете настроить параметры политики для контроля доступа пользователей к корпоративным ресурсам и управления другими требованиями безопасности.
  • Расширенный контроль - это режим работы для корпоративных iOS-устройств. Этот режим работы предлагает наиболее широкий набор параметров для настройки в политике по сравнению с другими режимами.

Важно! Для управления iOS-устройствами в режиме "Расширенный контроль" необходимо перевести устройства в управляемый режим (Supervised Mode)в Apple Configurator. Дополнительная информация о работе с Apple Configurator приведена на сайте Службы технической поддержки Apple.

В настоящем руководстве рассмотрен сценарий подключения корпоративного iOS-устройства в режиме "Расширенный контроль".

Создание QR-кода на KSC
  • Перейдите в раздел Управление активами --> Мобильные --> Устройства и нажмите Добавить, ознакомьтесь с планом добавления устройства и нажмите Начать.
    Укажите необходимую политику для управления iOS-устройствами
    CleanShot 2026-06-30 at 22.16.28@2x.jpg
  • Укажите необходимый Сервер iOS MDM (если создали несколько)

    CleanShot 2026-06-30 at 22.18.20@2x.jpg

  • Выберите пользователей или группы пользователей мобильных устройств
  • Выберите способ передачи QR-кодов и ссылок для установки приложения
  • Затем подтвердите данные для подключения устройств и нажмите Готово. После появится ссылка в виде текста и QR-кода. Нажмите на QR-код увеличения

CleanShot 2026-06-30 at 22.22.26@2x.jpg

Далее продолжите на мобильном устройстве

Подключение на смартфоне
  • Просканируйте появившийся QR-код на iOS-устройстве

image.png

  • Разрешите загрузку конфигурационного профиля с Сервера администрирования. Затем перейдите в настройки устройства и выберите раздел Профиль загружен 

image.png

  • Нажмите Установить загруженный профиль, ознакомьтесь с предупреждением ОС и еще раз нажмите Установить, затем нажмите Доверять в предупреждении об удаленном управлении устройством. После этого iOS-устройство будет заведено под контроль и отобразится в KSC в течение пары минут.

image.png

Установка Корпоративного каталога приложений (опционально)

Описание

Установку Корпоративного каталога приложений и Консоли управления Корпоративным каталогом приложений можно осуществить с помощью дистрибутива (опционально). Дистрибутив включает в себя следующие компоненты:

Если установка решения с помощью мастера установки завершилась с ошибками или у вас уже установлен сервер Apache 2.4 или более поздней версии, вы можете настроить сервер Apache вручную.
Пошаговая инструкция установки и настройки описана здесь. Предоставление прав и авторизация в корпоративном каталоге приложений подробно описаны здесь. Также необходимо ознакомиться с входом в Консоль управления Корпоративным каталогом приложений.
Подробная информация по управлению приложениями в Консоли управления Корпоративным каталогом приложений приведена в справке решения.

При использовании 2FA в KSC Linux учётную запись для корп. каталога необходимо добавить в искючения.