Was sind die wichtigsten Vorteile von Kaspersky Hybrid Cloud Security Server Base Plus?
Zentrale Verwaltung – Alle Server werden über das Kaspersky Security Center verwaltet.
Serverschutz – Schutz von Dateien, Prozessen und Arbeitsspeicher unter Windows und Linux.
Virtualisierungsunterstützung – Leichte Agenten für vSphere, Hyper-V und Citrix.
Cloud-Integration – Erkennt ungeschützte Instanzen in AWS und Azure.
Ransomware-Abwehr – Anti-Cryptor verhindert die Verschlüsselung von freigegebenen Ordnern.
Wichtiger Hinweis – Kein SIEM-Export, kein Patch-Management und kein EDR.
Zentrale Verwaltungskonsole – Kaspersky Security Center vor Ort oder als Cloud-Konsole.
Schutz der Server-Workloads – Schutz von Dateien, Prozessen und Arbeitsspeicher für Windows- und Linux-Server.
Anti-Cryptor für freigegebene Ordner – Verhindert die Verschlüsselung freigegebener Ordner durch andere Netzwerkhosts.
Light-Agent-Virtualisierung – Optimierte Agenten für vSphere-, Hyper-V- und Citrix Hypervisor-Gäste.
Public-Cloud-API – Native Integration mit AWS, Microsoft Azure und Google Cloud.
Wichtig – Keine SIEM-Konnektoren, kein Patch-Management und keine Überwachung der Dateiintegrität.
Dies ist die Standard-Stufe des Workload-Schutzes von Kaspersky für physische, virtuelle und Public-Cloud-Server, der zentral über das Kaspersky Security Center und nicht geräteweise verwaltet wird. Sie trat an die Stelle von „Kaspersky Security for Virtualization“, das Kaspersky nicht mehr vertreibt, und bildet heute zusammen mit „Kaspersky Container Security“ das Ökosystem „Kaspersky Cloud Workload Security“.
Eine Konsole – Physische, virtuelle und Cloud-Server unter einem Richtlinien-Set.
Geringere Host-Auslastung – Gemeinsamer Cache und schlanke Agenten entlasten die Hypervisor-Ressourcen.
Eindämmung von Ransomware – „Anti-Cryptor“ stoppt Verschlüsselungsangriffe, die von anderen Netzwerkhosts ausgehen.
Cloud-Bestandsaufnahme – Die API-Erkennung deckt ungeschützte Instanzen in AWS und Azure auf.
Migrationsspielraum – Dieselbe Lizenz deckt physische Server ab, die in die Virtualisierung überführt werden.
Abdeckung bei automatischer Skalierung – Neue Cloud-Instanzen werden durch Richtlinien zur automatischen Skalierung geschützt.
Entscheidend ist nicht die Mitarbeiterzahl, sondern wie heterogen die Serverinfrastruktur ist. Ein Unternehmen mit einer Handvoll physischer Server ist mit einem normalen Endpoint-Produkt gut bedient; diese Lizenz macht sich erst dann bezahlt, wenn physische Server, Hypervisor-Gäste und Cloud-Instanzen denselben Richtlinien folgen und im selben Bericht erscheinen müssen. Meldepflichten hängen eher von der Branche als von der Größe ab, doch größere Betreiber werden häufiger als kritische Infrastruktur eingestuft.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht Schweiz | Selten | Nach Branche | In der Regel |
| NIS 2 in der Europäischen Union | Selten | Nach Sektor | In der Regel |
| Sicherheitsfragebogen von Großkunden | Gelegentlich | ✓ | ✓ |
| Mischung aus physischen, virtuellen und Cloud-Servern | Selten | ✓ | ✓ |
| Dieses Produkt eignet sich | ✕ | ✓ | Häufig für Unternehmen |
Das Schweizer Cybersicherheitsgesetz gilt nicht für jedes Unternehmen. Das revidierte Informationssicherheitsgesetz verpflichtet Betreiber kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach ihrer Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden. Das Kaspersky Security Center unterstützt die Erstmeldung direkt, da Erkennungsereignisse, Schutzstatus und Aufgabenergebnisse von jedem geschützten Server zentral erfasst werden – so lässt sich feststellen, was auf welchem System und zu welchem Zeitpunkt erkannt wurde. Die Folgearbeiten werden jedoch nicht unterstützt: Die „Standard“-Stufe verfügt weder über eine Protokollprüfung noch über SIEM-Konnektoren, sodass Windows-Sicherheitsereignisprotokolle nicht ausgewertet und Ereignisse nicht automatisch an ein SIEM oder einen Syslog-Kollektor weitergeleitet werden können; zudem fehlt ohne eine EDR-Komponente die Rekonstruktion der Angriffskette, um zu erklären, wie der Vorfall begann. Unternehmen mit einer Meldepflicht benötigen daher neben diesem Produkt weiterhin eine separate Protokollsammlung und -aufbewahrung. Diese Informationen stellen keine Rechtsberatung dar; ob Ihr Unternehmen einer Meldepflicht unterliegt, muss im Einzelfall geprüft werden.
Kein Softwareprodukt allein gewährleistet die NIS-2-Konformität, da sich die Richtlinie auf das Risikomanagement von Organisationen bezieht und nicht auf die eingesetzten Tools. NIS 2 verlangt Maßnahmen in Kategorien wie Risikoanalyse und Sicherheitsrichtlinien, Vorfallbearbeitung, Geschäftskontinuität und Datensicherung, Sicherheit der Lieferkette, Umgang mit Schwachstellen und deren Offenlegung, Cyberhygiene, Kryptografie und Zugriffskontrolle. Dieses Produkt deckt einen Teil der Kategorie „Vorfallsbearbeitung“ durch Erkennung und zentrale Alarmierung bei Server-Workloads ab sowie einen Teil der „Cyberhygiene“ durch erzwungene Schutzeinstellungen, Gerätesteuerung und Webkontrolle auf Windows- und Linux-Servern. Es deckt jedoch weder Datensicherung und Geschäftskontinuität, Multi-Faktor-Authentifizierung, Verschlüsselung, Lieferkettenbewertung noch Mitarbeiterschulungen ab; der Umgang mit Sicherheitslücken wird lediglich in der Enterprise-Stufe abgedeckt, in der Schwachstellenbewertung und Patch-Management enthalten sind. Käufer sollten es als eine technische Maßnahme unter vielen betrachten, nicht als NIS-2-Paket.
Im März 2022 gab das Bundesamt für Sicherheit in der Informationstechnik (BSI) eine Warnung heraus, in der aus Gründen der nationalen Sicherheit empfohlen wurde, Kaspersky-Virenschutzprodukte durch alternative Produkte zu ersetzen; das BSI bestätigte nach den US-Maßnahmen von 2024, dass diese Warnung weiterhin gültig ist und es sich um eine Empfehlung, nicht um ein Verkaufsverbot handelt. Im Juni 2024 erließ das US-Handelsministerium, Bureau of Industry and Security, eine endgültige Entscheidung heraus, die den Neuverkauf von Kaspersky-Software an US-Personen ab dem 20. Juli 2024 sowie Signatur- und Codebase-Updates und den Betrieb des Kaspersky Security Network in den Vereinigten Staaten ab dem 29. September 2024 verbietet. Kaspersky weist die Vorwürfe zurück, erklärt, dass die Entscheidungen eher auf der geopolitischen Lage als auf technischen Beweisen bezüglich seiner Produkte beruhten, und verweist auf seine „Global Transparency Initiative“, in deren Rahmen Bedrohungsdaten von europäischen Nutzern in Rechenzentren in Zürich verarbeitet werden und der Quellcode dort in einem Transparenzzentrum eingesehen werden kann. Unabhängige Laborergebnisse sind eine separate Angelegenheit und werden weiterhin von Testinstituten veröffentlicht. In der Praxis betrifft dies konkret zwei Käufergruppen: Organisationen mit Niederlassungen in den USA oder US-Kunden, für die das Verbot direkt gilt, sowie Organisationen, die an Beschaffungsvorschriften des öffentlichen Sektors oder an Anforderungen der Lieferkette ihrer Kunden gebunden sind, in denen die BSI-Empfehlung genannt wird. Für ein privates Unternehmen in der Schweiz oder der Europäischen Union ohne derartige Verbindungen ergibt sich aus keiner der beiden Maßnahmen eine Kaufbeschränkung.
Teilweise, und es lohnt sich, im Voraus zu wissen, welche Punkte offen bleiben. Es beantwortet die Fragen zum Malware-Schutz für Server, zur zentralen Durchsetzung von Richtlinien, zum Schutz virtueller und Cloud-Workloads, zu Anti-Ransomware-Maßnahmen für Dateifreigaben, zur Geräte- und Webkontrolle auf Servern sowie dazu, wo Bedrohungsdaten verarbeitet werden, da Kaspersky europäische Bedrohungsdaten in Zürich verarbeitet. Es beantwortet jedoch nicht die Fragen zur Protokollaufbewahrung und zum SIEM- oder Syslog-Export, zur Überwachung der Dateiintegrität, zur Zulassungsliste für Anwendungen auf Server-Betriebssystemen, zum Nachweis des Patch- und Schwachstellenmanagements, zur Endpunkt-Erkennung und -Reaktion, zur Multi-Faktor-Authentifizierung, zur Verschlüsselung und zur Datensicherung. Die kostengünstigste Möglichkeit, die ersten vier dieser Lücken zu schließen, ist die „Enterprise“-Stufe derselben Produktfamilie, die Dateiintegritätsüberwachung, Protokollprüfung, SIEM-Konnektoren, Anwendungskontrolle für Server-Betriebssysteme und Schwachstellenbewertung mit Patch-Management unter einer Konsole vereint; die Einbindung eines zweiten Anbieters verursacht in der Regel höhere Kosten durch Agent-Konflikte und Verwaltungsaufwand als der Preisunterschied bei den Lizenzen. Erkennung und Reaktion, Authentifizierung sowie Datensicherung müssen in beiden Stufen separat erworben werden.
Der entscheidende Unterschied liegt in der Nachweisbarkeit: Die Enterprise-Stufe bietet zusätzlich Dateiintegritätsüberwachung, Protokollprüfung und SIEM-Konnektoren – genau das, was Auditoren und Großkunden verlangen –, während die Standard-Stufe sich auf Schutz und zentrale Berichterstellung beschränkt. Der zweite Unterschied betrifft die Absicherung, da die Anwendungskontrolle auf Server-Betriebssystemen, einschließlich „Default Deny“-Szenarien, nur in der Enterprise-Stufe verfügbar ist. Der dritte Unterschied betrifft den Umfang, da Containersicherheit, DevOps-Pipeline-Integration und Schwachstellenanalyse mit Patch-Management ebenfalls zur „Enterprise“-Stufe gehören. Beide Stufen nutzen dieselben Schutz-Engines, dieselbe Konsole und dieselbe Cloud-API-Integration, sodass ein späteres Upgrade kein Wechsel zu einem anderen Produkt bedeutet.
| Funktionsumfang | Standard | Enterprise |
|---|---|---|
| Datei-, Prozess- und Speicherschutz | ✓ | ✓ |
| Anti-Cryptor für freigegebene Ordner | ✓ | ✓ |
| Cloud-API-Integration mit AWS, Azure, Google Cloud | ✓ | ✓ |
| Anwendungskontrolle für Server-Betriebssysteme | ✕ | ✓ |
| Dateiintegritätsüberwachung | ✕ | ✓ |
| Protokollüberprüfung | ✕ | ✓ |
| SIEM-Konnektoren | ✕ | ✓ |
| Schwachstellenanalyse und Patch-Management | ✕ | ✓ |
| Containersicherheit und DevOps-Integration | ✕ | ✓ |
| NextGen-IDS/IPS für VMware NSX | ✕ | ✓ |
Hierbei handelt es sich um Workload-Schutz, nicht um Erkennung und Reaktion: Es gibt keine EDR-Komponente, sodass Warnmeldungen zwar anzeigen, was blockiert wurde, aber nicht, wie sich ein Angreifer durch die Infrastruktur bewegt hat; das Hinzufügen von EDR erfordert ein separates Kaspersky-Produkt. Der agentenlose Schutz für virtuelle Maschinen wird eingestellt: Kaspersky beendet den technischen Support für „Kaspersky Security for Virtualization Agentless“ am 31. Juli 2026 und verweist Kunden auf den Light Agent, der bereits durch die Lizenz abgedeckt ist, aber in den Gastsystemen bereitgestellt werden muss. Der für Käufer mit Präsenz in den USA wichtige regionale Aspekt: Seit dem US-Verbot von 2024 dürfen Kaspersky-Produkte nicht mehr an US-Personen verkauft oder für diese aktualisiert werden, sodass ein Unternehmen mit US-Tochtergesellschaften oder US-Bundesbehörden als Kunden dieses Produkt nicht weltweit einheitlich einsetzen kann. Die Lücken, die am häufigsten zu einer Nachkaufentscheidung führen, sind SIEM-Export, Dateiintegritätsüberwachung und Patch-Management – alle drei Funktionen sind in der Enterprise-Stufe enthalten und nicht in dieser.
Nein. Das Server-Lizenzierungsobjekt deckt physische und virtuelle Server ab. Virtuelle Desktops werden durch das Desktop-Lizenzierungsobjekt abgedeckt oder durch CPU-Lizenzierung, wenn der Kunde die Hypervisor-Ebene kontrolliert.
Nein, es handelt sich um zwei separate Produkte, die zusammen das Kaspersky Cloud Workload Security-Ökosystem bilden. Container-Scans und die Integration in DevOps-Pipelines sind nicht Teil der Standard-Stufe von Hybrid Cloud Security.
| Betriebssysteme | Windows Server 2025: Standard / Datacenter 64-bit Windows Server 2022: Standard / Datacenter / Datacenter: Azure Edition / Server Core mode 64-bit Windows Server 2019: Essentials / Standard / Datacenter / Server Core mode 64-bit Windows Server 2016: Essentials / Standard / Datacenter / Server Core mode 64-bit Windows Server 2012 R2: Foundation / Essentials / Standard / Datacenter / Server Core mode 64-bit Windows Server 2012: Foundation / Essentials / Standard / Datacenter / Server Core mode 64-bit Windows Server 2008 R2: Foundation / Standard / Enterprise / Datacenter Service Pack 1 oder höher 64-Bit Windows Web Server 2008 R2: Service Pack 1 oder höher 64-Bit Windows Small Business Server 2011: Essentials / Standard 64-bit Windows MultiPoint Server 2011 64-bit |
| Prozessor | CPU 1,4 GHz Server oder höher / SSE2 Befehlssatz Unterstützung |
| Memory RAM | Server: 2 GB / 8 GB bei Installation des Programms mit integriertem Agenten für die Integration mit Kaspersky Anti Targeted Attack Platform |
| Storage | 2 GB verfügbarer Speicherplatz |