Was sind die wichtigsten Vorteile von „Kaspersky Industrial CyberSecurity for Nodes Server Enterprise“?
Zentrale Verwaltung – Richtlinien und Aufgaben werden über das Kaspersky Security Center ausgeführt.
Serverknoten – Deckt SCADA-, Historian- und Gateway-Serverfunktionen ab.
Startkontrolle – Die „Standardverweigerung“ blockiert nicht genehmigte Software auf den Knoten.
SPS-Integrität – Überprüft Steuerungsprojekte anhand eines gespeicherten Referenzwerts.
Unterstützung älterer Systeme – Läuft auf Windows-Versionen bis zurück zu XP SP2.
Wichtiger Hinweis – Für die Netzwerküberwachung ist KICS for Networks erforderlich, das separat erhältlich ist.
Malware-Schutz – Dateischutz in Echtzeit sowie Schutz vor Krypto-Malware auf Serverknoten.
Steuerung des Anwendungsstarts – Standardmäßige Ablehnungsregeln schränken ein, welche ausführbaren Dateien gestartet werden dürfen.
Geräte- und WLAN-Kontrolle – Regelt den Umgang mit USB-Medien und drahtlosen Verbindungen auf geschützten Knoten.
PLC-Projektintegritätsprüfung – Vergleicht Steuerungsprojekte mit einer zuvor hochgeladenen Referenzkopie.
Systemüberwachungstools – Dateiintegritätsprüfung, Windows-Protokollinspektor und Registrierungsmonitor.
Wichtig – Für die Überwachung des Netzwerkverkehrs ist KICS for Networks erforderlich, das separat erhältlich ist.
Kaspersky Industrial CyberSecurity for Nodes, meist abgekürzt als KICS for Nodes, ist die industrielle Endpunktkomponente der KICS-Plattform, und diese Variante ist für Knoten der Serverklasse wie SCADA-Server, Historian-Server und Gateways lizenziert. Es handelt sich nicht um ein eigenständiges Tool: Richtlinien, Aufgaben und Berichte werden über einen Kaspersky Security Center-Verwaltungsserver verwaltet.
OT-optimierte Voreinstellungen – Enthält geprüfte Ausschlüsse und Einstellungen für gängige ICS-Software.
Kein Neustart erforderlich – Installation, Updates und Upgrades werden ohne Neustart des Knotens durchgeführt.
Reiner Statistikmodus – Läuft zunächst im nicht blockierenden Modus, sodass Regeln vor der Durchsetzung optimiert werden.
Air-Gapped-Updates – Datenbanken können in Netzwerken ohne Internetzugang aktualisiert werden.
Modulare Installation – Wählen Sie nur die Komponenten aus, die eine bestimmte Serverrolle benötigt.
Unterstützung für ältere Windows-Versionen – Schützt ältere Serversysteme, wobei die Unterstützung ab Windows XP SP2 beginnt.
Entscheidend ist nicht die Mitarbeiterzahl, sondern ob Sie separat verwaltete Produktionsserver betreiben. Ein einzelnes Werk mit zwei SCADA-Servern kann dieses Produkt nutzen, doch es lohnt sich erst, wenn ein Verwaltungsserver vorhanden ist, der Richtlinien verteilt und Protokolle erfasst.
| Anforderungen | Kleines Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Nach Branchen | Nach Sektoren | ✓ |
| NIS 2 in der Europäischen Union | ✕ | Nach Sektoren | ✓ |
| Sicherheitsfragebogen für Großkunden | Gelegentlich | ✓ | ✓ |
| Zu schützende ICS-Knoten der Serverklasse | Wenig | ✓ | ✓ |
| Dieses Produkt eignet sich | Eingeschränkt | ✓ | ✓ |
Kein Softwareprodukt erfüllt diese Anforderungen allein. Gemäß dem revidierten Informationssicherheitsgesetz sind Betreiber kritischer Infrastrukturen in der Schweiz seit dem 1. April 2025 verpflichtet, schwerwiegende Cyberangriffe innerhalb von 24 Stunden nach ihrer Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden; dies betrifft Betreiber aus den Bereichen Energie, Wasser, Verkehr und vergleichbare Bereiche, nicht jedoch jeden Hersteller. Für diese Meldepflicht liefert das Produkt die Grundlage für einen Bericht: Der Windows-Protokollinspektor, die Dateiintegritätsprüfung, der Registrierungsmonitor und der EDR-Agent zeichnen auf, was auf einem Knoten passiert ist, und das Kaspersky Security Center speichert diese Ereignisse zentral, sodass das 24-Stunden-Fenster für die Erstellung des Berichts genutzt werden kann, anstatt Beweismaterial zu sammeln. Was das Produkt jedoch nicht leistet, ist die Entscheidung, ob ein Vorfall meldepflichtig ist, die Erstellung eines BACS-Berichts oder die Überwachung von Vorgängen im industriellen Netzwerk außerhalb der geschützten Knoten. Das bedeutet, dass die Erkennung eines Angriffs, der niemals einen Windows-Server berührt, von anderen Tools abhängt. Die Berichterstellung setzt zudem voraus, dass der Administrationsserver Ereignisse lange genug speichert – dies ist eine Konfigurationsentscheidung Ihrerseits und keine Produkteigenschaft. Diese Beschreibung stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollte mit einem qualifizierten Rechtsberater geklärt werden.
Kein Produkt gewährleistet die Einhaltung der NIS-2-Richtlinie, da sich die Richtlinie auf das organisatorische Risikomanagement bezieht und nicht auf eine Liste von Softwarefunktionen. NIS 2 verlangt Maßnahmen in Kategorien wie Vorfallbearbeitung, Geschäftskontinuität und Datensicherung, Sicherheit der Lieferkette, Zugriffskontrollrichtlinien, Kryptografie, Sicherheit bei der Anschaffung und Wartung von Systemen, Cyberhygiene und Schulungen sowie Verfahren zur Bewertung der Wirksamkeit dieser Maßnahmen. Dieses Produkt trägt zur Vorfallbearbeitung durch Erkennung, Protokollierung und Reaktionsmaßnahmen auf geschützten Knoten, zur Zugriffskontrolle durch „Application Launch Control“ und „Device Control“ sowie zur Sicherheit bei der Wartung durch Integritätsprüfungen von SPS-Projekten und Dateiintegritätskontrollen bei. Es leistet keinen Beitrag zu Datensicherung und -wiederherstellung, Verschlüsselung, Mitarbeiterschulungen, Lieferantenbewertung oder Multi-Faktor-Authentifizierung und liefert keine Nachweise dafür, dass die Maßnahmen überprüft wurden. Betrachten Sie es als eine technische Kontrollmaßnahme innerhalb eines Managementsystems, nicht als Ersatz für ein solches.
Die Schweiz hat weder eine Warnung noch ein Verbot ausgesprochen. Das Bundesamt für Cybersicherheit hat erklärt, dass es nur vor Produkten warnt, bei denen es technische Hinweise auf ein Sicherheitsrisiko bestätigt hat, dass ihm kein Missbrauch von Kaspersky-Software in der Schweiz gemeldet wurde und dass keine interne Bundesrichtlinie die Produkte verbietet; Kaspersky betreibt zudem ein Transparenzzentrum in Zürich. In Deutschland hat das Bundesamt für Informationssicherheit am 15. März 2022 eine öffentliche Warnung herausgegeben, in der empfohlen wurde, das Antiviren-Software-Portfolio des Anbieters durch alternative Produkte zu ersetzen; es erklärte damals, dass es keine Aussage zu den anderen Produkten des Anbieters treffe, und hat bestätigt, dass die Warnung weiterhin gültig ist, nun gemäß § 13 des BSI-Gesetzes; es handelt sich um eine Empfehlung, nicht um ein Verkaufsverbot, und Kaspersky hat öffentlich deren Rücknahme gefordert. In den Vereinigten Staaten hat das Handelsministerium ab dem 20. Juli 2024 Neuverkäufe untersagt, und Kaspersky hat erklärt, dass Software-Updates einschließlich Antiviren-Datenbanken dort ab dem 10. September 2024 nicht mehr verfügbar seien – eine Einschränkung, die ausschließlich für die Vereinigten Staaten gilt. Kaspersky vertritt den Standpunkt, dass die Entscheidungen politischer Natur sind und nicht das Ergebnis einer technischen Bewertung, und dass das Unternehmen keine Verbindungen zu irgendeiner Regierung unterhält; die von den Behörden geäußerten Bedenken beziehen sich auf die Gerichtsbarkeit und die Herkunft, nicht auf die in unabhängigen Testreihen gemessene Erkennungsleistung. In der Praxis spielt dies vor allem dann eine Rolle, wenn Sie sich um Aufträge im öffentlichen Sektor bewerben, deutsche oder US-amerikanische Kunden beliefern oder Fragebögen zur Lieferkette ausfüllen, in denen nach dem Herkunftsland des Anbieters gefragt wird – die Entscheidung darüber liegt letztendlich bei Ihnen.
Ja, für einen definierten Satz von Punkten, und es lohnt sich, zu wissen, um welche es sich dabei handelt, bevor Sie Zusagen machen. Es beantwortet Fragen zum Malware-Schutz für Produktionsserver, zur Zulassungsliste für Anwendungen über die „Application Launch Control“, zur Kontrolle von Wechseldatenträgern und drahtlosen Verbindungen, zur Integritätsüberwachung von Dateien und SPS-Projekten, zur Endpunktprotokollierung mit zentraler Aufbewahrung sowie zur Möglichkeit, einen Knoten zu isolieren oder einen Prozess während eines Vorfalls zu beenden. Es beantwortet keine Fragen zu Datensicherung und -wiederherstellung, Festplatten- oder Dateiverschlüsselung, Patch-Bereitstellung, Multi-Faktor-Authentifizierung, Sensibilisierungsschulungen, Nachweisen zur Netzwerksegmentierung oder Schwachstellenscans von Netzwerkgeräten, und das Herkunftsland des Anbieters ist selbst ein immer wiederkehrender Fragepunkt, mit dem Sie rechnen sollten. Wenn ein Kunde auf netzwerkseitige Nachweise besteht, ist es in der Regel kostengünstiger, innerhalb derselben Produktfamilie zu erweitern, da „KICS for Networks“ Verkehrsanalysen, die Erkennung von Netzwerkressourcen sowie Sicherheitsaudits gemäß den OVAL- und XCCDF-Standards hinzufügt und sich in die bereits von Ihnen eingesetzten Knoten-Agenten integrieren lässt, anstatt einen zweiten Anbieter einzuführen, dessen Daten Sie dann manuell korrelieren müssen.
Der wichtigste regionale Aspekt betrifft die Vereinigten Staaten: Kaspersky hat erklärt, dass Updates, einschließlich Antiviren-Datenbanken, dort seit dem 10. September 2024 nicht mehr verfügbar sind, während die Produkte in der Schweiz und der Europäischen Union normal verkauft und aktualisiert werden. Daher kann ein Schweizer Unternehmen mit einem Werk in den USA dieses Produkt nicht standortübergreifend standardisieren. Diese Lizenz gilt für einen Knoten der Serverklasse; Workstation-Knoten wie Bediener- oder Engineering-Workstations werden separat lizenziert, was der häufigste Grund für Nachbestellungen ist. Die Anwendung schützt Windows-Knoten; Linux-Server erfordern „Kaspersky Industrial CyberSecurity for Linux Nodes“, eine separate Anwendung, und Integritätsprüfungen für SPS-Projekte, Exploit-Prävention, der Log-Inspector sowie der Registry-Monitor sind als ausschließlich für Windows verfügbar dokumentiert. Kaspersky bindet die verfügbaren Funktionen an den Lizenztyp und listet sie auf dem Lizenzzertifikat auf; überprüfen Sie daher dieses Zertifikat anhand der Komponenten, die Sie einsetzen möchten, und nicht anhand einer Marketingseite. Schließlich handelt es sich hierbei um Schutz und Reaktion für Knoten, nicht um eine Datensicherung: Es gibt keinen Wiederherstellungsweg, falls Ransomware eine Historien-Datenbank erreicht.
Kaspersky listet Siemens SIMATIC S7-300, S7-400, S7-400H, S7-1200 und S7-1500 sowie SIPROTEC 4, Schneider Electric Modicon M340 und M580, CODESYS V3-Geräte und Fastwel CPM723-01 auf. Die Prüfung erfolgt in zwei Schritten: Zunächst wird ein Projekt als Referenz vom Steuerungsgerät hochgeladen, anschließend vergleicht eine geplante Aufgabe das Live-Projekt mit dieser Referenz.
Ja. Kaspersky dokumentiert „Air-Gapped“-Datenbank-Updates für KICS for Nodes, sodass Signatur- und Modul-Updates in ein isoliertes Segment übertragen und vom Administrationsserver aus verteilt werden können. Dies ist das übliche Bereitstellungsmuster in OT-Netzwerken und erfordert keine Öffnung eines ausgehenden Pfades aus der Produktionszone.
Nein. Kaspersky führt den „KICS Portable Scanner“ – die installationsfreie Variante zum Scannen isolierter Geräte und Geräte, die auf das Gelände gebracht werden – als separaten Artikel in der KICS-Produktreihe auf. Diese Lizenz gilt für einen verwalteten Serverknoten; planen Sie den Einsatz des portablen Scanners daher separat.