Was sind die wichtigsten Vorteile von „Kaspersky Hybrid Cloud Security Desktop Base Plus“?
Zentrale Verwaltung – Alle virtuellen Desktops werden über eine einzige Konsole verwaltet.
Leichter Agent – Das Scannen wird auf eine gemeinsam genutzte virtuelle Sicherheitsmaschine ausgelagert.
Breite Hypervisor-Unterstützung – VMware, Citrix, Hyper-V, KVM und Proxmox werden unterstützt.
Ransomware-Rollback – Macht böswillige Änderungen auf geschützten Desktops rückgängig.
Desktop-Kontrollen – Anwendungs-, Geräte- und Webkontrolle gemäß Richtlinien.
Wichtiger Hinweis – Keine EDR-, Patch-Management- oder Server-Abdeckung.
Schutz für virtuelle Desktops – Überprüfung von Dateien, Arbeitsspeicher und Prozessen innerhalb jeder virtuellen Workstation.
Light-Agent-Architektur – Datenbanken und Scan-Engine laufen auf einer gemeinsam genutzten virtuellen Sicherheitsmaschine.
Kaspersky Security Center – Eine zentrale Konsole für Richtlinien, Aufgaben, Rollen und Berichterstellung.
Endpunktkontrolle – Anwendungskontrolle, Gerätekontrolle und Webkontrolle für Desktop-Betriebssysteme.
Anti-Kryptor und Rollback – Blockiert Verschlüsselungsversuche und macht böswillige Dateiänderungen rückgängig.
Wichtig – Keine EDR, kein Patch-Management, kein Verschlüsselungsmanagement und keine Serverabdeckung.
Kaspersky Hybrid Cloud Security Desktop Base Plus schützt virtuelle Arbeitsplätze in einer VDI-Umgebung und wird zentral über das Kaspersky Security Center verwaltet. Die zugrunde liegende Technologie ist Kaspersky Security for Virtualization Light Agent – ein Name, nach dem viele Administratoren immer noch suchen – und Kaspersky fasst das Produkt nun neben Kaspersky Container Security in seiner Cloud Workload Security-Reihe zusammen.
Geringere Hypervisor-Auslastung – Ein gemeinsamer Scan-Cache verhindert das wiederholte Scannen identischer Dateien.
Unterstützung für nicht persistente Desktops – Der Schutz gilt für Desktops, die bei Bedarf erstellt und wieder gelöscht werden.
Windows und Linux – Beide Gastbetriebssystemfamilien werden von einem einzigen Agenten abgedeckt.
Rollenbasierte Verwaltung – Getrennte Helpdesk- und Sicherheitsaufgaben ohne gemeinsame Anmeldung.
Multi-Tenancy-Modus – Dienstleister trennen Kundeninfrastrukturen innerhalb einer Konsole.
Web- und E-Mail-Filterung – Blockiert Phishing-Links und Anhänge, bevor Nutzer sie öffnen.
Das Lizenzierungsmodell „Desktop“ richtet sich an Unternehmen, die bereits eine virtuelle Desktop-Infrastruktur betreiben. Wenn Ihre Nutzer auf physischen Notebooks und PCs arbeiten, ist dies das falsche Produkt; stattdessen ist eine klassische Endpoint-Suite die richtige Lösung.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht Schweiz | Selten | Nach Branchen | Nach Sektoren |
| NIS 2 in der Europäischen Union | ✕ | Nach Sektor | ✓ |
| Sicherheitsfragebogen von Großkunden | Gelegentlich | ✓ | ✓ |
| wird eine virtuelle Desktop-Infrastruktur betrieben | Selten | Häufig | ✓ |
| Dieses Produkt passt | ✕ | ✓ | ✓ |
Die Meldepflicht gemäss dem revidierten Informationssicherheitsgesetz gilt für Betreiber kritischer Infrastrukturen, nicht für jedes Schweizer Unternehmen. Daher stellt sich zunächst die Frage, ob Ihre Organisation überhaupt in den Geltungsbereich fällt. Betroffene Betreiber müssen einen schwerwiegenden Cyberangriff innerhalb von 24 Stunden nach dessen Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden. Das Kaspersky Security Center unterstützt die Einhaltung dieser Frist auf konkrete Weise: Erkennungen von jedem geschützten virtuellen Desktop werden in einem einzigen Ereignisprotokoll mit Zeitstempeln, Maschinennamen und Bewertungen zusammengefasst – das ist das Ausgangsmaterial, das für einen Erstbericht benötigt wird, und lässt sich weitaus schneller zusammenstellen, als wenn Protokolle von einzelnen Rechnern abgerufen werden müssten. Was das Produkt jedoch nicht liefert, ist das Gesamtbild, da es über keine EDR-Komponente verfügt, um einen Angriffspfad systemübergreifend zu rekonstruieren, und im Rahmen dieser Lizenz weder physische Endgeräte noch Server, Netzwerkgeräte oder Cloud-Dienste abdeckt – während ein Bericht den gesamten Vorfall und nicht nur den VDI-Teil beschreiben muss. Es erstellt auch nicht den Vorfallreaktionsprozess, die benannten Meldeansprechpartner oder die Eskalationsregeln, von denen die Verpflichtung davon ausgeht, dass sie bereits vorhanden sind. Dieser Text ist eine Produktbeschreibung und keine Rechtsberatung; lassen Sie Ihre eigenen Meldepflichten von einem qualifizierten Rechtsbeistand bestätigen.
Kein Produkt sorgt dafür, dass eine Organisation die Anforderungen der NIS-2-Richtlinie erfüllt, da sich die Richtlinie auf Risikomanagement, Governance und die Rechenschaftspflicht der Geschäftsführung bezieht und nicht auf eine Liste von Tools. NIS 2 verlangt Maßnahmen in verschiedenen Kategorien, darunter Risikoanalyse und Sicherheitsrichtlinien für Informationssysteme, Vorfallbearbeitung, Geschäftskontinuität und Backup-Management, Sicherheit der Lieferkette, Sicherheit bei Beschaffung und Entwicklung, Verfahren zur Bewertung der tatsächlichen Wirksamkeit der Maßnahmen, grundlegende Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentifizierung. Dieses Produkt trägt nur zu einem kleinen Teil davon bei: zum Vorfallmanagement im Sinne der Erkennung, zur grundlegenden Cyberhygiene auf virtuellen Arbeitsplätzen durch Anwendungs-, Geräte- und Webkontrolle sowie zur Zugriffskontrolle auf Geräteebene. Es leistet keinen Beitrag zur Geschäftskontinuität und Datensicherung, nichts zur Kryptografie oder Multi-Faktor-Authentifizierung, nichts zur Sicherheit der Lieferkette und nichts zu den Schulungs- und Governance-Pflichten, für die die Geschäftsleitung persönlich verantwortlich ist. Ob Ihr Unternehmen in den Geltungsbereich fällt, hängt von den auf Richtlinienebene festgelegten Branchen- und Größenkriterien ab sowie davon, wie diese an dem Ort, an dem Sie tätig sind, umgesetzt wurden.
Im März 2022 sprach das Bundesamt für Sicherheit in der Informationstechnik (BSI) eine formelle Warnung vor der Nutzung von Kaspersky-Antivirensoftware aus und empfahl, diese durch alternative Produkte zu ersetzen. Diese Warnung ist auch im Jahr 2026 noch in Kraft und fällt nun unter die geänderte Warnvorschrift des BSI-Gesetzes; es handelt sich um eine Empfehlung, nicht um ein Verbot, und Deutschland hat die Software nicht verboten. Im Juni 2024 erließ das Bureau of Industry and Security des US-Handelsministeriums eine endgültige Entscheidung, die es Kaspersky untersagt, Cybersicherheitsprodukte in den Vereinigten Staaten oder an US-Personen anzubieten, wobei neue Verkäufe am 20. Juli 2024 und Signatur- sowie Codebase-Updates am 29. September 2024 eingestellt werden; diese Maßnahme bleibt in Kraft. Beides gilt nicht für die Schweiz: Das Bundesamt für Cybersicherheit (BACS) hat erklärt, dass es keine Produktempfehlungen ausspricht, keine interne Richtlinie zu Kaspersky hat und keine Hinweise auf Missbrauch in der Schweiz vorliegen, sodass die Entscheidung bei jeder Organisation liegt. Kaspersky weist die Vorwürfe zurück und verweist auf seine „Global Transparency Initiative“ mit Quellcode-Prüfung in seinen Transparenzzentren, auf die Datenverarbeitung in der Schweiz sowie auf externe Audits, darunter die SOC-2-Typ-II- und die ISO/IEC-27001-Zertifizierung für sein Rechenzentrum in Zürich, und hat das BSI öffentlich aufgefordert, die Warnung zurückzuziehen. Unabhängige Erkennungstests durch AV-TEST und AV-Comparatives wurden durchgehend fortgesetzt, und diese Ergebnisse bleiben von den regulatorischen Maßnahmen unberührt. In der Praxis ist dies vor allem dann von Bedeutung, wenn Sie sich um Aufträge im öffentlichen Sektor bewerben, in den USA tätig sind oder US-Kunden haben oder Lieferantenfragebögen ausfüllen, in denen nach dem Herkunftsland des Anbieters gefragt wird; für eine rein schweizerische oder EU-Organisation ohne diese Einschränkungen handelt es sich eher um eine Risikobewertung als um ein rechtliches Hindernis.
Ja, für eine bestimmte und recht begrenzte Reihe von Punkten. Es beantwortet Fragen zum Malware-Schutz auf Endbenutzer-Workstations, zu zentral durchgesetzten Richtlinien, zur Anwendungs- und Gerätesteuerung, zur Web- und E-Mail-Filterung, zum Schutz nicht persistenter Desktops, die bei jeder Anmeldung neu aufgesetzt werden, zur Rollentrennung zwischen Helpdesk- und Sicherheitspersonal sowie zum Vorhandensein einer zentralen Konsole, die exportierbare Ereignisprotokolle und Berichte erstellt. Die Punkte, die offen bleiben, sind diejenigen, denen in den meisten Fragebögen großes Gewicht beigemessen wird: Da keine EDR- oder Managed-Detection-Komponente vorhanden ist, bleiben Fragen zur Erkennungs- und Reaktionsfähigkeit, zur mittleren Erkennungszeit, zur Bedrohungssuche und zur Rund-um-die-Uhr-Überwachung unbeantwortet; da kein Patch- oder Schwachstellenmanagement vorhanden ist, bleiben Fragen zu Patch-Service-Levels und Nachweisen für Abhilfemaßnahmen unbeantwortet; ohne Verschlüsselungsmanagement bleiben Fragen zu ruhenden Daten unbeantwortet; und es gibt keine Multi-Faktor-Authentifizierung, keine Datensicherung und keine Abdeckung für mobile Geräte. Das Herkunftsland des Anbieters ist ein separater Punkt, der im obigen Abschnitt behandelt wurde. Der kostengünstigere Weg, diese Lücken zu schließen, besteht in der Regel darin, innerhalb derselben Anbieterfamilie zu bleiben und eine Kaspersky-Endpunkt-Suite hinzuzufügen, die Schwachstellen- und Patch-Management sowie Verschlüsselungsmanagement umfasst, sowie ein dediziertes Kaspersky-Produkt für Erkennung und Reaktion, anstatt zwei Konsolen von zwei Anbietern zu betreiben und die Agentenkonflikte auf jedem Image zu verdoppeln.
Der entscheidende Unterschied liegt in der Tiefe der Absicherung: Nur die Enterprise-Stufe bietet Ihnen Anwendungskontrolle auf Server-Betriebssystemen – genau das, was eine vollständige „Default-Deny“-Implementierung erfordert. Die Enterprise-Stufe ergänzt dies zusätzlich um die audit-orientierten Komponenten, nämlich den File Integrity Monitor und die Log Inspection – typischerweise genau die Komponenten, nach denen ein Auditor namentlich fragt. Das Scannen von Container-Images und die CI/CD-Pipeline-Integration sind ausschließlich in der Enterprise-Stufe verfügbar, sodass ein Host, der für Containersicherheitsaufgaben genutzt wird, über eine Enterprise-Lizenz verfügen muss. Die Enterprise-Stufe umfasst zudem Intrusion Prevention auf Netzwerkebene für VMware NSX sowie Optimierungen für sehr große Bereitstellungen. Für eine einfache VDI-Umgebung, in der kein „Default-Deny“-Modell zum Einsatz kommt und keine Container erstellt werden, ist die Standardstufe dieses Produkts diejenige, die den Anforderungen der Arbeitslast entspricht.
| Komponente | Hybrid-Cloud-Sicherheit | Hybrid-Cloud-Sicherheit Enterprise |
|---|---|---|
| Anwendungskontrolle, Desktop-Betriebssystem | ✓ | ✓ |
| Anti-Cryptor für freigegebene Ordner | ✓ | ✓ |
| Anwendungskontrolle, Server-Betriebssystem | ✕ | ✓ |
| Dateiintegritätsüberwachung | ✕ | ✓ |
| Protokollüberprüfung | ✕ | ✓ |
| Container-Sicherheit und CI/CD-Integration | ✕ | ✓ |
| IDS/IPS für VMware NSX | ✕ | ✓ |
| Unterstützung für große Umgebungen | ✕ | ✓ |
Die wesentliche regionale Einschränkung betrifft die Vereinigten Staaten, wo die „Final Determination 2024“ den Verkauf an US-Personen untersagt und wo die Aktualisierung von Signaturen und Codebasen am 29. September 2024 eingestellt wurde; daher kann ein Schweizer oder europäischer Konzern mit US-Tochtergesellschaften dieses Produkt nicht in seiner gesamten Infrastruktur standardmäßig einsetzen. Das „Desktop“-Objekt umfasst ausschließlich virtuelle Workstations, was bedeutet, dass physische und virtuelle Server in der Bestellung als separate Positionen aufgeführt werden und ein gemischtes VDI-Projekt in der Regel beides benötigt. Kaspersky hat den technischen Support für die agentenlose Bereitstellungsoption am 31. Juli 2026 eingestellt, sodass ursprünglich agentenlos aufgebaute VMware-NSX-Umgebungen auf die Light-Agent-Architektur umgestellt werden müssen, bei der ein Agent in jedes Gastbetriebssystem eingebettet wird und das Golden Image geändert wird. Fehlende Komponenten sind häufig der Grund für einen Nachkauf: Es gibt kein EDR, kein Patch- oder Schwachstellenmanagement, kein Verschlüsselungsmanagement und keine Abdeckung für mobile Geräte – all dies sind separate Produkte. Das Produkt setzt außerdem voraus, dass Sie das Kaspersky Security Center als Verwaltungsserver einsetzen – eine lokale Komponente, die Sie selbst installieren, patchen und sichern müssen.
Nein. „Base“ bezeichnet eine neue Lizenz und keine Verlängerung, daher ist keine bestehende Lizenz desselben Produkts erforderlich. Es erfordert jedoch Kaspersky Security Center als Verwaltungsserver, der eine separate Installation in Ihrer eigenen Infrastruktur darstellt.
Nein. Das „Desktop“-Objekt deckt virtuelle Arbeitsplätze in einer Virtual-Desktop-Infrastruktur ab, sowohl persistente als auch nicht-persistente. Physische PCs und Notebooks benötigen stattdessen ein Kaspersky-Endpoint-Produkt.
Kaspersky Security for Virtualization Light Agent unterstützt unter anderem VMware vSphere, Microsoft Hyper-V, Citrix Hypervisor, KVM, Proxmox VE, Nutanix Acropolis und OpenStack und deckt VDI auf VMware Horizon, Citrix Virtual Apps and Desktops sowie Hyper-V ab. Vergleichen Sie vor der Bestellung die aktuelle Kompatibilitätsliste mit den genauen Versionen Ihres Hypervisors und Gastbetriebssystems, da sich die einzelnen Plattformeinträge von Release zu Release ändern können.
| Betriebssysteme | Windows 11: Home / Pro / Pro für Workstations / Education / Enterprise Windows 10: Home / Pro / Pro für Workstations / Education / Enterprise / Enterprise multi-session Windows 8.1: Professional / Enterprise Windows 8: Professional / Enterprise Windows 7: Home / Professional / Ultimate / Enterprise Service Pack 1 oder höher |
| Prozessor | CPU 1 GHz Workstation / SSE2 Befehlssatz Unterstützung |
| Memory RAM | Workstation x86: 1 GB / Workstation x64: 2 GB |
| Speicherplatz | 2 GB verfügbarer Speicherplatz |
| Architektur | Armarchitektur wird nicht unterstützt |