Was sind die wichtigsten Vorteile der „Kaspersky Anti Targeted Attack Platform Enterprise EDR Edition“?
Zentrale Konsole – Lokale Weboberfläche für Netzwerk- und Endpunktwarnungen.
Netzwerkanalyse – Überprüft gespiegelten SPAN-Datenverkehr auf Anzeichen von Eindringversuchen.
Integrierte Sandbox – Führt verdächtige Dateien in isolierten virtuellen Maschinen aus.
Endpoint-EDR – Der Agent ist in „Kaspersky Endpoint Security für Windows“ integriert.
Private Intelligence – Das optionale „Kaspersky Private Security Network“ sorgt dafür, dass Daten intern bleiben.
Wichtiger Hinweis – Lizenzen für den Endgeräteschutz sind hier nicht enthalten.
Central Node-Server – Lokaler Kernserver, der Warnmeldungen speichert und Analysen durchführt.
Netzwerkverkehrsanalyse – Überprüft gespiegelten SPAN-, ERSPAN- und RSPAN-Verkehr anhand von IDS-Regeln.
Erweiterte Sandbox – Führt Dateien und URLs in konfigurierbaren virtuellen Windows-Maschinen aus.
KEDR-Endpunktmodul – Endpunkt-Telemetrie, IOC-Scans und Remote-Reaktionsmaßnahmen.
Threat-Intelligence-Feeds – Reputationsdaten aus dem KSN oder dem Private Security Network, MITRE ATT&CK-Zuordnung.
Wichtig – Lizenzen für den Endpunktschutz sind nicht enthalten; Kaspersky Endpoint Security muss separat erworben werden.
Es handelt sich um eine lokal installierte Anti-APT-Plattform, die Netzwerkverkehrsanalyse, Sandboxing sowie Endpunkt-Erkennung und -Reaktion in einer selbst gehosteten Webkonsole vereint. Die Endpunktkomponente ist der KEDR-Funktionsblock, der früher als „Kaspersky EDR Expert“ vermarktet wurde – ein Name, der in älteren Dokumentationen und Partnerlisten noch immer zu finden ist.
Eine einzige Alarmwarteschlange – Erkennungen aus dem Netzwerk und von Endgeräten werden in derselben Konsole angezeigt.
Keine Abhängigkeit von der Cloud – Läuft in Ihrem eigenen Rechenzentrum, nicht in einer Anbieter-Instanz.
Transparenz bei nicht verwalteten Geräten – Netzwerksensoren erkennen Hosts, auf denen kein Agent installiert ist.
Schnellere Eindämmung – Isolieren Sie einen Host oder blockieren Sie eine Datei direkt über die Konsole.
Wiederverwendbare Untersuchungsnachweise – Alarmberichte und Sitzungstabellen lassen sich für Vorfallakten exportieren.
Unterstützung von EPP-Lösungen von Drittanbietern – Der EDR-Agent läuft parallel zu einer Endpunkt-Suite eines anderen Anbieters.
Kaspersky positioniert diese Plattform für große Unternehmen mit einem Security-Operations-Team sowie für mittelständische Organisationen, die Bedrohungsdaten aus regulatorischen oder datenschutzrechtlichen Gründen innerhalb ihrer eigenen Infrastruktur speichern. Der entscheidende Faktor ist nicht die Mitarbeiterzahl, sondern ob jemand die Warnmeldungen täglich überprüft: Die Plattform meldet Erkennungen und schlägt Reaktionsmaßnahmen vor, führt jedoch keine Triage in Ihrem Auftrag durch.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Selten | Nach Branchen | Nach Sektoren |
| NIS 2 in der Europäischen Union | Selten | Nach Sektoren | Nach Sektor |
| Sicherheitsfragebogen von Großkunden | Gelegentlich | ✓ | ✓ |
| Eigene Mitarbeiter zur täglichen Triage von Warnmeldungen | ✕ | Teilweise | ✓ |
| Dieses Produkt passt | ✕ | Teilweise | ✓ |
Die durch das revidierte Informationssicherheitsgesetz eingeführte Meldepflicht gilt für Betreiber kritischer Infrastrukturen, beispielsweise Energie- und Trinkwasserversorger, Transportunternehmen, gelistete Spitäler, Rechenzentrums- und Cloud-Anbieter sowie kantonale und kommunale Verwaltungen, nicht jedoch für jedes Schweizer Unternehmen. Diese Betreiber müssen einen meldepflichtigen Cyberangriff innerhalb von 24 Stunden nach seiner Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden, wobei fehlende Angaben nachträglich ergänzt werden dürfen. Der Beitrag dieser Plattform liegt in der Erkennung und dem Inhalt dieser ersten Meldung: Ein Alarm nennt die betroffenen Hosts, die beteiligten Netzwerksitzungen und die zugeordnete MITRE-ATT&CK-Technik, und Alarmberichte können exportiert und der Vorfallakte beigefügt werden. Die Plattform beurteilt jedoch nicht, ob ein Vorfall die Meldeschwelle erreicht, übermittelt keine Informationen an das BACS und übernimmt keine organisatorischen Aufgaben. Daher benötigen Sie weiterhin eine namentlich benannte verantwortliche Person, einen Eskalationspfad, der auch außerhalb der Bürozeiten funktioniert, sowie eine schriftliche Aufzeichnung der Entscheidung über die Meldepflicht. Es hat auch keinen Einfluss auf die separate Meldepflicht im Datenschutz, die eigenen Kriterien folgt. Dieser Text stellt keine Rechtsberatung dar; ob Ihre Organisation unter die Meldepflicht fällt, sollte mit einem Rechtsbeistand oder direkt bei BACS geklärt werden.
Kein Sicherheitsprodukt sorgt dafür, dass eine Organisation die Anforderungen der NIS-2-Richtlinie erfüllt, da sich die Richtlinie auf die Verantwortung des Managements, Prozesse und Nachweise und nicht auf die eingesetzten Tools bezieht. NIS 2 verlangt Maßnahmen in definierten Kategorien: Risikoanalyse und Sicherheitsrichtlinien, Vorfallbearbeitung, Geschäftskontinuität und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Beschaffung und Wartung einschließlich Schwachstellenmanagement, Verfahren zur Bewertung der Wirksamkeit von Maßnahmen, Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentifizierung oder gesicherte Kommunikation. Diese Plattform deckt die Bereiche Vorfallbearbeitung und -erkennung ab und leistet einen Beitrag zur Kategorie der Wirksamkeitsbewertung, da Warnmeldungen, Netzwerksitzungstabellen und Reaktionsmaßnahmen protokolliert und in ein SIEM exportiert werden können. Sie leistet keinen Beitrag zu den Bereichen Kryptografie, Multi-Faktor-Authentifizierung, Zugriffskontrolle, Schulungen, Geschäftskontinuität oder Lieferkettenbewertung und führt weder Schwachstellenscans noch Patching durch; daher müssen diese Kategorien durch andere Tools und dokumentierte Prozesse abgedeckt werden.
Das US-Handelsministerium, Bureau of Industry and Security, gab am 20. Juni 2024 eine endgültige Entscheidung bekannt, die es Kaspersky ab dem 20. Juli 2024 untersagt, neue Vereinbarungen mit US-Personen abzuschließen, und ab dem 29. September 2024, Signatur- oder Codebasis-Updates bereitzustellen, das Kaspersky Security Network in den Vereinigten Staaten zu betreiben oder den Weiterverkauf bzw. die Integration seiner Software durch Dritte zuzulassen. Drei Kaspersky-Unternehmen wurden in die Entity List aufgenommen, und das US-Finanzministerium hat am 21. Juni 2024 Mitglieder der Unternehmensführung benannt. In Deutschland gab das Bundesamt für Sicherheit in der Informationstechnik im März 2022 eine Warnung heraus, in der empfohlen wurde, Kaspersky-Produkte zu ersetzen, und bestätigte nach der Ankündigung der USA, dass die Warnung weiterhin gilt; Deutschland hat kein Verkaufsverbot verhängt. Italien und die Niederlande haben Kaspersky bei der öffentlichen Beschaffung eingeschränkt, nicht jedoch im allgemeinen Handel, und die Schweiz hat weder ein Verkaufsverbot noch eine Kaufbeschränkung erlassen, sodass die Produkte hier und in der gesamten Europäischen Union normal verkauft und aktualisiert werden. Kaspersky weist die Entscheidung der USA als geopolitische und nicht als technische Einschätzung zurück und hat rechtliche Schritte eingeleitet; das Unternehmen verweist auf seine „Global Transparency Initiative“, in deren Rahmen von europäischen Nutzern übermittelte Bedrohungsdaten in zwei Rechenzentren in Zürich verarbeitet werden und der Quellcode in seinen Transparenzzentren eingesehen werden kann. In der Praxis ist dies von Bedeutung, wenn Sie Verträge mit dem öffentlichen Sektor der USA haben, US-Unternehmen betreiben, an öffentlichen Ausschreibungen in Ländern mit Beschaffungsbeschränkungen teilnehmen oder Lieferantenfragebögen ausfüllen, in denen nach dem Herkunftsland des Anbieters gefragt wird; für einen Schweizer Käufer aus der Privatwirtschaft ohne Verbindung zu den USA gelten derzeit keine Einschränkungen.
Ja, im Bereich „Erkennung und Reaktion“, darüber hinaus jedoch kaum. Sie deckt Fragen zur Abdeckung von Endpunkt-Erkennung und -Reaktion, zur Erkennung von Netzwerk-Eindringlingen, zum Malware-Sandboxing, zur Anreicherung von Bedrohungsinformationen, zum Log-Export in ein SIEM im Common Event Format, zu dokumentierten Reaktionsmaßnahmen wie der Host-Isolierung sowie zur Asset-Transparenz ab, da die Netzwerkkarte und die Shadow-IT-Erkennung auch Geräte erfassen, auf denen kein Agent installiert ist. Die folgenden Punkte werden nicht abgedeckt: Patch-Management, Verschlüsselung von Festplatten und Wechselmedien, Multi-Faktor-Authentifizierung, Sicherung und Wiederherstellung, Schwachstellenscans, Zugriffsmanagement, Schulungen zur Sicherheitssensibilisierung sowie eine Überwachung rund um die Uhr, da die Plattform zwar Erkennungen durchführt, diese jedoch außerhalb Ihrer eigenen Arbeitszeiten nicht überwacht werden. Innerhalb des Kaspersky-Portfolios werden diese Lücken durch „Kaspersky Endpoint Security for Business“ für das Patch- und Verschlüsselungsmanagement sowie durch „Kaspersky MDR“ für die kontinuierliche Überwachung geschlossen. Der Verbleib bei einem einzigen Anbieter gewährleistet zudem eine einheitliche Konsole und ein einheitliches Exportformat für Nachweise, was im Vergleich zum Hinzufügen eines zweiten Management-Stacks in der Regel die kostengünstigere Lösung darstellt.
Der einzige entscheidende Unterschied besteht darin, ob der Endpunktbereich überhaupt lizenziert ist: Nur die oberste Stufe umfasst Endpunkt-Erkennung und -Reaktion; ohne diese erhalten Sie eine Erkennung auf Netzwerkebene ohne Agenten-Telemetrie und ohne Reaktionsmaßnahmen auf Endpunkten. Kaspersky beschreibt derzeit drei Stufen, wobei die Netzwerk-Sandbox in allen enthalten ist und der NDR-Funktionsumfang in der mittleren Stufe erweitert wird. In den Produktbeschreibungen im Einzelhandel wird noch die ältere Versionsstruktur verwendet, und die Bezeichnung „Enterprise EDR Edition“ bezieht sich auf die Konfiguration, in der sowohl der KATA-Netzwerkblock als auch der KEDR-Endpunktblock aktiv sind. Alle Stufen werden auf Ihrer eigenen Infrastruktur bereitgestellt; keine davon ist ein cloudbasierter Dienst.
| Funktionsumfang | KATA | KATA NDR Enhanced | KATA Ultra |
|---|---|---|---|
| Netzwerk-Sandbox | ✓ | ✓ | ✓ |
| NDR-Funktionsumfang | Essential | Erweitert | Erweitert |
| EDR-Block für Endpunkte | ✕ | ✕ | ✓ |
| Reaktionsmaßnahmen für Endgeräte | ✕ | ✕ | ✓ |
| Bereitstellung | Vor Ort | Vor Ort | Vor Ort |
Die einschneidendste Einschränkung ist regionaler Natur: Gemäß der Entscheidung des US-amerikanischen Bureau of Industry and Security darf Kaspersky-Software nicht mehr an US-Personen verkauft werden und hat seit dem 29. September 2024 in den Vereinigten Staaten keine Signatur- oder Codebase-Updates mehr erhalten. Daher kann ein Schweizer oder europäischer Konzern mit US-Tochtergesellschaften diese Plattform nicht unternehmensweit einheitlich einsetzen, und die Produkte für den Einzelhandel werden zudem als regionsspezifische Editionen verkauft. Die Plattformabdeckung ist uneinheitlich: Der Endpunkt-Agent ist in „Kaspersky Endpoint Security“ für Windows und Linux integriert, die eigenständige EDR-Agent-Konfiguration, die neben einer Endpunkt-Suite eines Drittanbieters läuft, ist eine Windows-Funktion, und mobile Geräte werden überhaupt nicht abgedeckt. Die Bereitstellung ist eher eine Aufgabe der Netzwerktechnik als eine Softwareinstallation, da die Plattform eine Spiegelung des Datenverkehrs von einem Switch, einem Packet Broker oder einem Netzwerk-Tap benötigt, bevor sie etwas auf der Netzwerkseite erkennen kann. Die EDR-Agent-Konfiguration enthält keine Schutz- oder Kontrollkomponenten, sodass der Schutz weiterhin über „Kaspersky Endpoint Security“ oder eine andere Endpunkt-Suite erfolgt. Die Folgekäufe, die Käufer am häufigsten überraschen, sind Lizenzen für Endpunktschutz, Patch- und Verschlüsselungsmanagement sowie ein Managed Service, falls Warnmeldungen auch außerhalb der Arbeitszeiten überwacht werden müssen.
Nein. Der Endpunkt-Agent sammelt Telemetriedaten und führt Reaktionsaufgaben aus; in der eigenständigen EDR-Agent-Konfiguration verfügt er über keinerlei Schutz- oder Kontrollkomponenten. Blockierung, Gerätesteuerung und Anwendungssteuerung erfolgen weiterhin über eine vollständige Endpunkt-Suite.
Ja. Die EDR-Agent-Konfiguration ist für den parallelen Betrieb mit einer Endpunkt-Schutzplattform eines Drittanbieters ausgelegt, sodass Sie Erkennung und Reaktion hinzufügen können, ohne einen bestehenden Anbieter zu ersetzen. Der Agent wird über die Kaspersky Security Center-Konsole bereitgestellt und integriert und erfordert den Netzwerk-Agenten auf dem Zielcomputer.
Bedrohungsbezogene Daten, die von europäischen Nutzern an das Kaspersky Security Network übermittelt werden, werden in zwei Rechenzentren in Zürich verarbeitet. Unternehmen, die keine Daten außerhalb ihrer eigenen Infrastruktur senden dürfen, können stattdessen das Kaspersky Private Security Network nutzen, bei dem die Reputationsdatenbank lokal gespeichert wird.