Was sind die wichtigsten Vorteile des EDR-Agent-Add-ons für die Kaspersky Anti Targeted Attack Platform?
Zentrale Verwaltung – Richtlinien über das Kaspersky Security Center, Reaktionen über die KATA-Konsole.
Plattformvoraussetzung – Die Anti Targeted Attack Platform muss bereits bereitgestellt sein.
Kompatibel mit Lösungen von Drittanbietern – Läuft parallel zu einer bestehenden Endpoint-Schutzplattform eines anderen Anbieters als Kaspersky.
Kontinuierliche Telemetrie – Verfolgt Prozesse, Netzwerkverbindungen und Dateiänderungen.
Reaktionsmaßnahmen – Host-Isolierung, Ausführungssperre, Quarantäne und IOC-Scans.
Wichtiger Hinweis – Kein Malware-Schutz; eine separate EPP-Lösung ist weiterhin erforderlich.
EDR-Agent-Konfiguration – Kaspersky Endpoint Security für Windows ohne Schutzkomponenten.
Endpunkt-Telemetrie – Prozesse, offene Netzwerkverbindungen und geänderte Dateien, die kontinuierlich übermittelt werden.
Verwaltung über die KATA-Konsole – Aufgaben ausführen, Objekte in Quarantäne bearbeiten und Berichte anzeigen.
Reaktionsmaßnahmen – Netzwerkisolierung, Regeln zur Ausführungsverhinderung nach Pfad oder Hash.
Hunting-Aufgaben – OpenIOC-Scans und YARA-Scans auf allen verbundenen Hosts.
Wichtig – Keine Anti-Malware-, Web- oder Gerätesteuerung; separate EPP erforderlich.
Das „Kaspersky Anti Targeted Attack Platform EDR Agent Add-On“ erweitert eine bestehende Installation der Anti Targeted Attack Platform auf Windows-Computer, die bereits durch eine Endpoint-Schutzplattform eines Drittanbieters geschützt sind. Die Bereitstellung und die Einstellungen erfolgen über das Kaspersky Security Center, während Warnmeldungen, Aufgaben und Reaktionsmaßnahmen in der Anti Targeted Attack Platform-Konsole verwaltet werden; bei Kaspersky Endpoint Security 11.2.0 bis 11.8.0 wurde diese Rolle vom separaten Kaspersky Endpoint Agent übernommen.
Kein EPP-Ersatz – Behalten Sie Ihren aktuellen Antiviren-Anbieter bei und ergänzen Sie ihn durch die Erkennung von Kaspersky.
Eine Untersuchungsansicht – Endpunkt-Telemetriedaten werden mit Netzwerksensordaten in einer Konsole zusammengeführt.
Schnellere Eindämmung – Isolieren Sie einen verdächtigen Host, ohne zum Arbeitsplatz gehen zu müssen.
Retrospektive Suche – Führen Sie OpenIOC- und YARA-Scans erneut durch, sobald neue Indikatoren vorliegen.
Schrittweise Einführung – Stellen Sie das Add-on gruppenweise mithilfe bestehender Aufgaben im Kaspersky Security Center bereit.
Nachverfolgbarkeit – Der Verlauf von Warnmeldungen und Aufgaben unterstützt die Erstellung von Vorfallberichten nach Angriffen.
Dieses Add-on setzt voraus, dass eine Organisation die Anti Targeted Attack Platform bereits einsetzt und über Mitarbeiter verfügt, die Warnmeldungen auswerten. Telemetrie ohne Analysten führt zu einem Datenspeicher, nicht zu Sicherheit – was das Produkt in der Regel für kleine Unternehmen ausschließt.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Nach Branchen | Nach Branchen | Häufig |
| NIS 2 in der Europäischen Union | Selten | ✓ | ✓ |
| Sicherheitsfragebogen von Großkunden | Gelegentlich | ✓ | ✓ |
| Eigenes Analystenteam zur Auswertung der EDR-Telemetriedaten | ✕ | Teilweise | ✓ |
| Dieses Produkt passt | ✕ | Teilweise | ✓ |
Die Schweizer Meldepflicht gilt für Betreiber kritischer Infrastrukturen, nicht für jedes Unternehmen. Seit dem 1. April 2025 verpflichtet das revidierte Informationssicherheitsgesetz diese Betreiber, einen Cyberangriff innerhalb von 24 Stunden nach seiner Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden, wobei der vollständige Bericht innerhalb von 14 Tagen folgen muss. Die Herausforderung liegt in der 24-Stunden-Frist, und genau hier leistet das Add-on einen Beitrag: Die Anti Targeted Attack Platform-Konsole speichert die Prozess-, Verbindungs- und Dateitelemetrie des betroffenen Windows-Hosts, sodass im Erstbericht angegeben werden kann, was wann beobachtet wurde, anstatt lediglich einen Verdacht zu beschreiben. Was jedoch nicht abgedeckt wird, sind alle Faktoren, die darüber entscheiden, ob die Frist tatsächlich eingehalten wird, da das Produkt keine Meldung erstellt, nicht beurteilt, ob ein Vorfall meldepflichtig ist, und weder einen Bereitschaftsdienst noch einen festgelegten Eskalationspfad ersetzt. Der Erfassungsbereich beschränkt sich zudem auf Windows-Computer, auf denen der Agent installiert ist, sodass Vorfälle auf macOS-, Linux-, Mobil- oder nicht verwalteten Geräten in dieser Zeitleiste überhaupt nicht erscheinen. Diese Beschreibung stellt keine Rechtsberatung dar, und ob Ihre Organisation der Meldepflicht unterliegt, sollten Sie mit Ihrem eigenen Rechtsbeistand klären.
Kein Softwareprodukt macht eine Organisation NIS-2-konform, da die Richtlinie Pflichten der Organisation und nicht einem Tool auferlegt. NIS 2 verlangt Maßnahmen in den Bereichen Risikoanalyse und Sicherheitsrichtlinien, Vorfallbearbeitung, Geschäftskontinuität, Lieferkettensicherheit, Sicherheit bei Beschaffung und Entwicklung, Verfahren zur Bewertung der Wirksamkeit von Maßnahmen, Cyberhygiene und Schulung, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentifizierung. Dieses Add-On leistet einen Beitrag zu zwei dieser Bereiche: zum Vorfallmanagement, indem es die Endpunktdaten bereitstellt, die ein Mitarbeiter benötigt, um einen Angriff zu rekonstruieren, und zum Erkennungsaspekt des Risikomanagements durch Isolierung und Ausführungsprävention, die einen Vorfall während der Bearbeitung eindämmen. Es leistet keinen Beitrag zur Geschäftskontinuität, zur Lieferkettensicherheit, zur sicheren Entwicklung, zu Schulungen, zur Kryptografie, zur Zugriffskontrolle oder zur Multi-Faktor-Authentifizierung und erzeugt keine Richtliniendokumentation. Da die Richtlinie in jedem Mitgliedstaat separat umgesetzt wird, hängen die geltenden Fristen und die zuständige Behörde davon ab, wo Ihre Organisation ansässig ist.
Im März 2022 empfahl das Bundesamt für Sicherheit in der Informationstechnik (BSI) den Austausch der Antivirensoftware von Kaspersky, und als es im Juni 2024 erneut dazu befragt wurde, bestätigte das BSI, dass diese Empfehlung weiterhin gültig sei. Im Juni 2024 erließ das Bureau of Industry and Security des US-Handelsministeriums eine endgültige Entscheidung, die ab dem 20. Juli 2024 den Neuverkauf von Kaspersky-Software in den Vereinigten Staaten und ab dem 29. September 2024 Signatur- und Codebase-Updates, den Betrieb des Kaspersky Security Network in den USA sowie den Weiterverkauf oder die Integration der Software durch Dritte verbot. Beide Maßnahmen sind weiterhin in Kraft. Kaspersky weist die Einschätzungen als politisch und nicht als technisch motiviert zurück und hat erklärt, dass es die ihm zur Verfügung stehenden rechtlichen Möglichkeiten ausschöpfen werde. Die Schweizer Position unterscheidet sich davon: Das Bundesamt für Cybersicherheit (BACS) hat weder eine Warnung noch ein Verbot ausgesprochen, hat erklärt, dass es nur dann warnt, wenn es über bestätigte technische Beweise für ein Sicherheitsrisiko verfügt, und hat mitgeteilt, dass in der Schweiz kein Missbrauch von Kaspersky-Software gemeldet wurde, während Kaspersky-Produkte in der Bundesverwaltung nicht mehr im Einsatz sind. Unabhängige europäische Testlabore beziehen Kaspersky-Produkte weiterhin in ihre Vergleichstests ein. In der Praxis ist dies vor allem dann von Bedeutung, wenn man in die Vereinigten Staaten verkauft, öffentliche Aufträge in Deutschland hat oder Lieferkettenanforderungen von Kunden erfüllen muss, die Anbieter ausschließen, die in nationalen Sicherheitsgutachten genannt werden; für andere Käufer ist es eher ein dokumentierter Risikofaktor, den es abzuwägen gilt, als eine operative Einschränkung.
Teilweise, und es lohnt sich zu wissen, in welcher Hinsicht. Es beantwortet direkt den Abschnitt zur Endpunkt-Erkennung: ob EDR-Telemetriedaten von Endpunkten erfasst werden, ob Prozesse, Netzwerkverbindungen und Dateiänderungen protokolliert werden, ob ein kompromittierter Host isoliert werden kann, ob die Ausführung bestimmter Dateien anhand des Pfads oder des Hash-Werts blockiert werden kann und ob indikatorbasierte Suchen mit OpenIOC und YARA nachträglich im gesamten Netzwerk durchgeführt werden können. Es beantwortet jedoch keinen der Punkte, die normalerweise im selben Abschnitt aufgeführt sind, da es keinen Anti-Malware-Schutz, kein Patch- oder Schwachstellenmanagement, keine Verschlüsselung von Festplatten oder Wechselmedien, keine Multi-Faktor-Authentifizierung, keine Abdeckung mobiler Geräte und keine Abdeckung von macOS- oder Linux-Endpunkten bietet, da die Agent-Konfiguration ausschließlich unter Windows läuft. Es beantwortet auch keine Fragen zur Rund-um-die-Uhr-Überwachung, da die Plattform zwar Bedrohungen erkennt, aber kein Reaktionsteam unterhält; dieselbe Agentenkonfiguration unterstützt „Kaspersky Managed Detection and Response“, wodurch diese Lücke geschlossen wird. Wenn mehrere dieser Lücken gleichzeitig auftreten, ist das Hinzufügen von Komponenten aus derselben Kaspersky-Produktreihe in der Regel kostengünstiger zu dokumentieren als die Kombination verschiedener Anbieter, da sich eine Konsole und ein Nachweispfad einem Prüfer weitaus leichter beschreiben lassen als drei.
Der entscheidende Unterschied liegt im Schutz: Die EDR-Agent-Konfiguration wird bewusst ohne Schutz- und Kontrollkomponenten ausgeliefert – genau das ermöglicht die Installation neben einer Endpunkt-Schutzplattform eines Drittanbieters. Beide Konfigurationen senden dieselben Telemetriedaten an die Anti Targeted Attack Platform und akzeptieren dieselben Reaktionsmaßnahmen über deren Konsole. Wählen Sie den integrierten Agenten, wenn „Kaspersky Endpoint Security“ bereits als Schutzschicht auf diesem Rechner eingesetzt wird, und die EDR-Agent-Konfiguration, wenn ein anderer Anbieter diese Rolle übernimmt und Sie lediglich zusätzliche Erkennung und Reaktion wünschen.
| Funktionsumfang | Integrierter Agent | EDR-Agent |
|---|---|---|
| Malware-Schutz | ✓ | ✕ |
| Web-, Geräte- und Anwendungskontrolle | ✓ | ✕ |
| Telemetrie an die Plattform | ✓ | ✓ |
| Isolierung und Ausführungsprävention | ✓ | ✓ |
| Läuft parallel zu einer EPP-Lösung eines Drittanbieters | ✕ | ✓ |
| Gerätestatus im Kaspersky Security Center | Normal | Von Natur aus kritisch |
Das Add-on hat keinen eigenständigen Nutzen: Es setzt eine bereits vorhandene Kaspersky Anti Targeted Attack Platform voraus, und die Zielcomputer müssen bereits unter einer Kaspersky Security Center-Konsole mit installiertem Network Agent verwaltet werden. Die EDR-Agent-Konfiguration läuft ausschließlich unter Windows, sodass macOS- und Linux-Rechner im selben Netzwerk von der Telemetrie und allen Reaktionsmaßnahmen ausgeschlossen sind. Da die Schutzkomponenten konstruktionsbedingt fehlen, werden Rechner, auf denen der Agent läuft, im Kaspersky Security Center mit dem Status „Kritisch“ angezeigt. Dies ist zu erwarten und erfordert keine Maßnahmen, bedeutet jedoch, dass die KSC-Statusansicht für diese Geräte nicht mehr als schneller Zustandscheck dienen kann. Der übliche Folgekauf ist daher nicht weiterer EDR, sondern die umgebenden Schichten, meist Patch-Management oder Verschlüsselung. Eine regionale Einschränkung ist für manche Käufer ausschlaggebend: Gemäß der endgültigen Entscheidung des US-Handelsministeriums darf Kaspersky-Software in den Vereinigten Staaten nicht rechtmäßig verkauft, weiterverkauft oder aktualisiert werden, sodass dieses Produkt für US-Standorte oder US-Tochtergesellschaften keine Option darstellt.
Weil die Komponente „Datei-Antivirus“ in dieser Konfiguration nicht vorhanden ist und das Kaspersky Security Center deren Fehlen als kritischen Zustand interpretiert. Dies ist ein erwartetes Verhalten und erfordert keine Maßnahmen, da der Schutz auf diesem Rechner durch die Endgeräteschutzplattform eines Drittanbieters gewährleistet wird.
Ja. Die EDR-Agent-Konfiguration unterstützt auch „Kaspersky Managed Detection and Response“, die „Kaspersky Unified Monitoring and Analysis Platform“ (KUMA) aus „Kaspersky Endpoint Security 12.6 für Windows“ sowie den NDR-Teil der „Anti Targeted Attack Platform“ ab Version 12.7.