Was sind die wichtigsten Vorteile des „Kaspersky Industrial CyberSecurity Integration Agent“?
Zentrale Verwaltung – Konfiguration und Überwachung über das Kaspersky Security Center.
Host-Telemetrie – Übermittlung von Prozess-, Benutzer- und Verbindungsdaten an den Netzwerkserver.
Erweiterte Warnmeldungen – Netzwerk-Erkennungen werden um Host-Kontexteinformationen ergänzt, was eine schnellere Einstufung ermöglicht.
Genauigkeit der Bestandsdaten – Der Schutzstatus wird auf der KICS-Netzwerkkarte angezeigt.
Knotenprüfung – Unterstützt die agentenbasierte Sicherheitsprüfung industrieller Hosts.
Wichtiger Hinweis – Ausschließlich Telemetrie, keine Fernreaktionen oder Isolierungsmaßnahmen.
Endpunkt-Sensorverbindung – Verbindet die Hosts von KICS for Nodes mit dem KICS for Networks-Server.
Übertragung von Host-Telemetriedaten – Laufende Anwendungen, angemeldete Benutzer und Netzwerkkommunikation des Hosts.
Ereignisweiterleitung – Sicherheitsereignisse von KICS for Nodes werden an die Netzwerkkonsole weitergeleitet.
Anreicherung der Bestandsdaten – Geräteattribute und Schutzstatus werden auf der Netzwerkkarte angezeigt.
Antiviren-Berichterstattung von Drittanbietern – Meldet installierte Antiviren-Tools von Drittanbietern an den Server.
Wichtig – Keine eigene Konsole, erfordert KICS for Nodes und KICS for Networks.
Der Integration Agent ist die lizenzierte Komponente, die einen industriellen Host, auf dem bereits Kaspersky Industrial CyberSecurity for Nodes läuft, in einen Endpunkt-Sensor für den Kaspersky Industrial CyberSecurity for Networks-Server verwandelt. Er verfügt über keine eigene Benutzeroberfläche und wird zentral über das Kaspersky Security Center bereitgestellt und konfiguriert, wo diese Integrationsrolle zuvor vom Kaspersky Endpoint Agent übernommen wurde.
Schnellere Vorfall-Triage – Netzwerkwarnungen werden mit Prozess- und Benutzerkontext übermittelt.
Weniger blinde Flecken – Geschützte Hosts werden automatisch in der OT-Asset-Karte angezeigt.
Agentenbasierte Überprüfung – Unterstützt die Überprüfung von Knoten ohne Datenverkehrskopie von Switches.
Ein Anbieter-Stack – Nutzt den bestehenden Bereitstellungspfad des Kaspersky Security Center.
Geringes Änderungsrisiko – Erweitert die Überwachung, ohne die Konfiguration des Steuerungssystems zu verändern.
Basislizenztyp – Ein Neukauf statt einer Verlängerung oder eines Cross-Grades.
Dies ist kein Ausgangspunkt für ein erstes OT-Sicherheitsprojekt. Er schafft nur dann einen Mehrwert, wenn beide Plattformkomponenten bereits vorhanden sind: „KICS for Nodes“ auf den industriellen Hosts und ein „KICS for Networks“-Server, der die Warnmeldungen sammelt. Diese Kombination ist typisch für Produktionsstätten, Energie- und Wasserversorger sowie größere Anlagenbetreiber mit einer dedizierten OT-Überwachungsfunktion und kommt in einer kleinen Werkstatt selten vor.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Grossunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Nach Branchen | Nach Sektoren | ✓ |
| NIS 2 in der Europäischen Union | ✕ | Nach Sektoren | ✓ |
| Sicherheitsfragebogen für Großkunden | Gelegentlich | ✓ | ✓ |
| KICS für Knoten und KICS für Netzwerke bereits in Betrieb | ✕ | Teilweise | ✓ |
| Dieses Produkt passt | ✕ | Teilweise | ✓ |
Das revidierte Informationssicherheitsgesetz verpflichtet Betreiber kritischer Infrastrukturen in der Schweiz, darunter Energie- und Wasserversorger, Verkehrsunternehmen und bestimmte Industriezulieferer, Cyberangriffe innerhalb von 24 Stunden nach ihrer Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden. Eine solche Meldung muss Angaben dazu enthalten, was passiert ist, wann es bemerkt wurde und welche Systeme betroffen sind – und genau hier kommt der Integration Agent ins Spiel: Die von ihm weitergeleiteten Prozessnamen, angemeldeten Benutzer und Host-Netzwerkkommunikationen verwandeln eine blosse Netzwerkwarnung in der KICS for Networks-Konsole in einen Vorfall, den ein Techniker konkret beschreiben kann. Er verfasst den Bericht nicht, entscheidet nicht darüber, ob eine Meldung erforderlich ist, und speichert die Beweismittel nicht selbst, da die Speicherung und Aufbewahrung von Ereignissen Aufgaben des KICS for Networks-Servers und nicht des Agenten sind. Außerdem hat er keinen Einblick in Bereiche außerhalb der Hosts, auf denen er installiert ist; daher bleiben Büro-IT, Cloud-Dienste, Fernwartungszugriffe und nicht verwaltete Feldgeräte unberücksichtigt und erfordern eine separate Protokollierung. Dieser Text stellt keine Rechtsberatung dar; die Beurteilung Ihrer eigenen Meldepflichten sollte mit qualifizierter rechtlicher Unterstützung erfolgen.
Kein Softwareprodukt sorgt dafür, dass ein Unternehmen die NIS-2-Richtlinie einhält, da sich die Richtlinie auf die Organisation und ihre Prozesse bezieht und nicht auf ein einzelnes Tool. NIS 2 verlangt von wesentlichen und wichtigen Einrichtungen, dass sie Risikomanagementmaßnahmen ergreifen, die die Bearbeitung von Vorfällen, Sicherheitsüberwachung und -protokollierung, Geschäftskontinuität, Sicherheit der Lieferkette, Zugriffskontrolle und Mitarbeiterschulung umfassen, und dass sie schwerwiegende Vorfälle innerhalb festgelegter Fristen an die zuständigen Behörden melden. Der Integration Agent unterstützt zwei dieser Kategorien konkret: Er leitet Überwachungsdaten auf Host-Ebene an die Netzwerk-Erkennungsschicht weiter und verkürzt die Zeit, die benötigt wird, um nachzuvollziehen, welche Auswirkungen ein erkanntes Ereignis auf den betroffenen Rechner hatte. Er leistet keinen Beitrag zur Geschäftskontinuität, zur Datensicherung und -wiederherstellung, zur Zugriffskontrolle, zum Lieferantenmanagement, zur Schulung oder zur Dokumentation der Governance und führt die Berichterstattung nicht selbst durch. Käufer sollten ihn als einen Überwachungsbeitrag innerhalb eines umfassenderen Managementsystems betrachten und nicht als eine Maßnahme, die eine Anforderung der Richtlinie für sich allein erfüllt.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 15. März 2022 eine öffentliche Warnung vor der Virenschutzsoftware von Kaspersky herausgegeben und seitdem bestätigt, dass die Warnung weiterhin gültig ist, wobei es gleichzeitig erklärte, dass es keine Rechtsgrundlage für ein Verbot gebe. In den Vereinigten Staaten erließ das Bureau of Industry and Security des Handelsministeriums im Juni 2024 eine endgültige Entscheidung, die ab dem 20. Juli 2024 neue Verkäufe und ab dem 29. September 2024 die Bereitstellung von Signatur- und Codebase-Updates sowie den Betrieb des Kaspersky Security Network auf US-Systemen untersagte. Kaspersky weist die Bewertungen zurück, bezeichnet sie als politisch und nicht als technisch motiviert, verweist auf seine „Global Transparency Initiative“ und auf die Verlagerung der Datenverarbeitung für mehrere Märkte in die Schweiz und hat die deutsche Warnung öffentlich angefochten. Die Schweiz hat eine andere Position eingenommen: Die Bundesbehörde für Cybersicherheit, mittlerweile das Bundesamt für Cybersicherheit, hat erklärt, dass ihr kein Missbrauch von Kaspersky-Software gemeldet wurde, und keine Warnung herausgegeben, wobei sie darauf hinwies, dass die Wahl des Produkts und die damit verbundene Risikobewertung bei jeder Organisation selbst liegen. Unabhängige Laborergebnisse zu den Erkennungsprodukten von Kaspersky, die von AV-TEST und AV-Comparatives veröffentlicht werden, sind von diesen behördlichen Maßnahmen nicht betroffen und werden weiterhin herausgegeben. In der Praxis ist dies vor allem für Aufträge im öffentlichen Sektor, für Lieferanten deutscher Behörden und Betreiber kritischer Infrastrukturen sowie für Unternehmen von Bedeutung, deren Kunden Herkunftslandklauseln für Sicherheitssoftware vorschreiben; für einen privat geführten Schweizer Hersteller ohne solche Klauseln handelt es sich eher um eine Dokumentationsfrage als um ein Hindernis.
Teilweise, und zwar nur für eine begrenzte Anzahl von Punkten. Er liefert Ihnen eine fundierte Antwort auf Fragen zur Erfassung von Endpunkt-Telemetriedaten, zur Weiterleitung von Sicherheitsereignissen an ein zentrales Überwachungssystem, zur Bestandsaufnahme geschützter industrieller Hosts sowie dazu, ob der Schutzstatus von OT-Maschinen zentral einsehbar ist. Zu Reaktionsfähigkeiten gibt er keine Auskunft, da der Agent im Rahmen der KICS for Networks-Integration lediglich Daten überträgt und keine Fernreaktionen, Host-Isolierung oder IOC-Scans durchführt; daher muss eine Frage im Fragebogen, ob Sie einen kompromittierten Host isolieren können, weiterhin mit „Nein“ beantwortet werden. Ebenfalls unberührt bleiben die Punkte zu Sicherung und Wiederherstellung, Patch- und Schwachstellenmanagement, Festplattenverschlüsselung, Multi-Faktor-Authentifizierung, E-Mail-Sicherheit, Protokollaufbewahrungsfristen und Lieferantenmanagement – allesamt separate Produkte oder Prozesse. Wenn die Reaktionslücke das hinderliche Element ist, ist der kostengünstigere Weg in der Regel die EDR-Variante innerhalb derselben Kaspersky Industrial CyberSecurity-Familie, anstatt den Agenten eines zweiten Anbieters auf denselben Industriehosts zu installieren, da ein zweiter Agent auf einem HMI- oder SCADA-Server einen eigenen Aufwand für Kompatibilitätstests mit sich bringt.
Der entscheidende Unterschied liegt darin, was nach einer Erkennung geschieht. Der einfache Integration Agent ist ein Einweg-Sensor: Er leitet Host-Telemetrie und KICS for Nodes-Ereignisse an den KICS for Networks-Server weiter und belässt es dabei. Die EDR-Variante wird als separate Lizenz innerhalb der Lösung „Kaspersky Industrial CyberSecurity Endpoint Detection and Response“ verkauft und ist die richtige Wahl, wenn das Sicherheitsteam von der Konsole aus auf einem Host eingreifen muss, anstatt ihn nur zu überwachen. Beide werden als Basis-, Verlängerungs- und Cross-Grade-Lizenzen angeboten, sodass ein späterer Wechsel zwischen ihnen eher eine Lizenzentscheidung als eine Neuinstallation darstellt. Klären Sie vor der Bestellung den genauen Reaktionsumfang für Ihre Plattformversion mit Kaspersky ab, da dieser davon abhängt, welche KICS-Komponenten installiert sind.
| Funktionsumfang | Integrationsagent | EDR-Integrationsagent |
|---|---|---|
| Host-Telemetrie an KICS for Networks | ✓ | ✓ |
| Weiterleitung von KICS for Nodes-Ereignissen | ✓ | ✓ |
| Agentenbasierte Knotenüberwachung | ✓ | ✓ |
| Fernreaktion und Host-Isolierung | ✕ | Mit EDR-Lizenz |
| Vorgesehene Rolle | Überwachung | Erkennung und Reaktion |
Die deutlichste regionale Einschränkung betrifft die Vereinigten Staaten: Laut Kasperskys eigener Dokumentation sind die Update-Funktionen – einschließlich der Aktualisierungen von Antiviren-Signaturen und der Codebasis – sowie die Funktionen des Kaspersky Security Network in der Software in den USA gemäß der Festlegung des Bureau of Industry and Security nicht verfügbar. Für Käufer in der Schweiz und der Europäischen Union ist das Produkt verfügbar und wird normal aktualisiert; Unternehmen mit US-Tochtergesellschaften oder in den USA ansässigen Dienstleistern sollten jedoch vor der Bestellung prüfen, wo sich die geschützten Hosts physisch befinden. Die zweite Einschränkung ist funktionaler Natur: Im Rahmen der KICS for Networks-Integration überträgt der Agent ausschließlich Telemetriedaten, sodass Reaktionsmaßnahmen, Netzwerkisolierung und IOC-Scans nicht Teil der Lösung sind – und genau dies ist der häufigste Grund für einen Folgekauf. Drittens handelt es sich eher um eine abhängige Komponente als um ein eigenständiges Produkt; ohne „KICS for Nodes“ auf dem Host und einen erreichbaren „KICS for Networks“-Server funktioniert sie daher überhaupt nicht. Schließlich richtet sich die Plattformabdeckung nach dem Endpunktprodukt, an das sie angebunden ist: Windows-basierte industrielle Hosts werden von „KICS for Nodes“ abgedeckt, während für Linux-Hosts stattdessen „Kaspersky Industrial CyberSecurity for Linux Nodes“ erforderlich ist.
Nein. Die Malware-Erkennung, die Kontrolle des Anwendungsstarts, die Gerätesteuerung und die Überwachung der Dateiintegrität erfolgen über „Kaspersky Industrial CyberSecurity for Nodes“ auf demselben Rechner. Der Integrationsagent sorgt lediglich dafür, dass dieser Rechner in der Netzwerkkonsole sichtbar ist – mehr nicht.
„Base“ kennzeichnet eine neue Lizenz und keine Verlängerung einer bestehenden. Dieselbe Komponente wird auch als „Renewal“-Lizenz angeboten, die eine bestehende Berechtigung fortsetzt, sowie als „Cross-Grade“-Lizenz für den Wechsel von einer anderen Kaspersky-Produktlinie.
Es wird keine separate Konsole installiert. Die Bereitstellung und Konfiguration erfolgen über das Kaspersky Security Center, und die erfassten Daten werden in der Weboberfläche von „Kaspersky Industrial CyberSecurity for Networks“ angezeigt.