Was sind die wichtigsten Vorteile von „Kaspersky Hybrid Cloud Security Server Base“?
Zentrale Verwaltung – Alle Agenten werden über das Kaspersky Security Center verwaltet.
Serverlizenzierung – Gilt gleichermaßen für physische und virtuelle Server.
Cloud-Bestandsaufnahme – Erkennt AWS-, Azure- und Google Cloud-Instanzen.
Ransomware-Blockierung – Anti-Cryptor verhindert die Verschlüsselung gemeinsam genutzter Ordner.
Light-Agent – Verlagt das Scannen auf einen Rechner pro Host.
Wichtiger Hinweis – Keine EDR-, Patch-Management- oder SIEM-Anbindung.
Schutz der Server-Workloads – Schutz von Dateien, Prozessen und Arbeitsspeicher für physische und virtuelle Server.
Kaspersky Security Center – Zentrale Konsole zur Verwaltung von Richtlinien, Aufgaben und Berichten für jeden Agenten.
Public-Cloud-API – Automatische Bestandserfassung von AWS-, Azure- und Google Cloud-Instanzen.
Anti-Cryptor für freigegebene Ordner – Blockiert Ransomware, die Dateifreigaben von einem infizierten Client aus verschlüsselt.
Virtualisierung mit Light-Agent – Verlagerung der Scans auf eine virtuelle Sicherheitsmaschine pro Host.
Wichtig – Kein EDR, kein Patch-Management, keine Überwachung der Dateiintegrität und kein SIEM-Konnektor.
Kaspersky Hybrid Cloud Security Server Base ist die Standard-Stufe des Workload-Schutzprodukts von Kaspersky, die pro Server lizenziert und zentral über das Kaspersky Security Center verwaltet wird. Der Schutz durch Light-Agent-Virtualisierung, der früher unter dem Namen „Kaspersky Security for Virtualization“ vertrieben wurde, ist Teil dieser Lizenz, weshalb Käufer, die nach diesem älteren Namen suchen, hierher gelangen.
Lizenzierungsobjekt – Eine Serverlizenz deckt Workloads auf physischen und virtuellen Servern ab.
Richtlinien zur automatischen Skalierung – Richtlinien zur automatischen Skalierung schützen neu erstellte Maschinen ohne manuelle Schritte.
Geringere Host-Auslastung – Ein gemeinsamer Scan-Cache reduziert doppelte Scans zwischen den Gästen.
Endpunktaktivierung inklusive – Serverlizenzen aktivieren auch „Kaspersky Endpoint Security for Business“.
Zentrale Berichterstellung – Eine Konsole erstellt Vorfallsberichte für die gesamte Cloud und das Rechenzentrum.
Upgrade-Möglichkeit – Standardlizenzen können auf die Enterprise-Stufe hochgestuft werden.
Ausschlaggebend ist nicht die Mitarbeiterzahl, sondern die Anzahl der Server und wie heterogen die Infrastruktur ist. Ein Unternehmen mit drei physischen Servern profitiert kaum von einer zentralen Konsole; ein Unternehmen mit vierzig virtuellen Maschinen, verteilt auf einen Hypervisor und ein Public-Cloud-Konto, profitiert hingegen erheblich. Große Organisationen benötigen in der Regel stattdessen die Enterprise-Stufe, da Auditoren und SOC-Teams eine Überwachung der Dateiintegrität und eine Protokollweiterleitung verlangen, die die Standard-Stufe nicht bietet.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Selten | Nach Branchen | Nach Sektoren |
| NIS 2 in der Europäischen Union | Selten | Nach Sektoren | Nach Sektoren |
| Sicherheitsfragebogen für Großkunden | Zunehmend | ✓ | ✓ |
| Mischung aus physischen und virtuellen Servern | Selten | ✓ | ✓ |
| Dieses Produkt passt | Selten | ✓ | Eignet sich besser für den Unternehmensbereich |
Die Schweizer Meldepflicht gilt für Betreiber kritischer Infrastrukturen, nicht für jedes Unternehmen: Seit dem 1. April 2025 verpflichtet das revidierte Informationssicherheitsgesetz (ISG) diese, einen schwerwiegenden Cyberangriff innerhalb von 24 Stunden nach seiner Entdeckung dem Bundesamt für Cybersicherheit (BACS) zu melden, wobei die Meldung innerhalb von 14 Tagen vollständig einzureichen ist. Dieses Produkt unterstützt diese Frist auf eine ganz bestimmte Weise: Die Konsole speichert die Erkennungsergebnisse aller geschützten Server, sodass der Meldepflichtige angeben kann, wann der Angriff erkannt wurde und welche Systeme betroffen waren, ohne jeden Rechner einzeln überprüfen zu müssen. Was die Standard-Stufe nicht bietet, ist der Nachweis von Änderungen: Es gibt keine Überwachung der Dateiintegrität und keine Protokollprüfung, sodass der Nachweis, dass eine Konfigurationsdatei oder eine Binärdatei auf einem Server verändert wurde, von anderer Stelle stammen muss. Außerdem gibt es in dieser Stufe keinen SIEM-Konnektor, sodass Erkennungen nicht automatisch an eine zentrale Protokollplattform für die 14-tägige Nachverfolgung weitergeleitet werden können. Der organisatorische Teil liegt vollständig außerhalb des Produkts: Wer Meldungen erstattet, über welchen Eskalationspfad und wer diese abzeichnet, legt das Unternehmen selbst fest. Dieser Text stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollten Sie mit Ihrem eigenen Rechtsbeistand klären.
Kein Produkt sorgt dafür, dass ein Unternehmen die Anforderungen der NIS-2-Richtlinie erfüllt, da sich die Richtlinie auf die Organisation und deren Management bezieht, nicht auf die von ihr erworbene Software. NIS 2 verlangt von den betroffenen Unternehmen Maßnahmen in definierten Kategorien: Risikoanalyse und Sicherheitsrichtlinien für Informationssysteme, Vorfallbearbeitung, Geschäftskontinuität und Backup-Management, Sicherheit der Lieferkette, Sicherheit bei Beschaffung und Entwicklung, Umgang mit und Offenlegung von Schwachstellen, Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentifizierung. Dieses Produkt leistet einen Beitrag zu zwei dieser Bereiche: zum Vorfallmanagement durch die Erkennung und Blockierung von Malware, Exploits und Netzwerkangriffen auf Server-Workloads mit einer zentralen Protokollierung der festgestellten Vorfälle sowie zur Zugriffskontrolle auf dem Server selbst durch Gerätesteuerung und Webkontrolle. Es leistet keinen Beitrag zur Geschäftskontinuität und Datensicherung, Kryptografie, Multi-Faktor-Authentifizierung, Lieferkettensicherheit oder Mitarbeiterschulung. Auch der Umgang mit Sicherheitslücken fällt nicht in diese Stufe, da Schwachstellenbewertung und Patch-Management nur in der „Enterprise“-Stufe derselben Produktfamilie vorhanden sind.
Die Schweiz hat keine Warnung herausgegeben. Das Bundesamt für Cybersicherheit (BACS) veröffentlicht keine Produktwarnungen und hat erklärt, dass in der Schweiz kein Missbrauch von Kaspersky-Software gemeldet wurde, obwohl Kaspersky-Software in der Bundesverwaltung nicht mehr im Einsatz ist. In Deutschland sieht die Lage anders aus: Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnte am 15. März 2022 vor der Nutzung von Kaspersky-Antivirensoftware, deutsche Gerichte bestätigten die Warnung im selben Jahr in einem Eilverfahren, und das BSI bestätigte im Laufe des Jahres 2026, dass sie weiterhin gilt und nun gemäß § 13 des deutschen BSI-Gesetzes erlassen wurde. In den Vereinigten Staaten verbot das Bureau of Industry and Security ab dem 20. Juli 2024 den Neuverkauf von Kaspersky-Produkten, und die Updates wurden Ende September 2024 eingestellt. Kaspersky weist die Einschätzungen als politisch motiviert und nicht als technisch begründet zurück, verweist auf die Verarbeitung europäischer Kundendaten in seinen Rechenzentren in Zürich und im Transparenzzentrum, hat das BSI aufgefordert, die Warnung zurückzuziehen, und sich das Recht auf rechtliche Schritte vorbehalten. Unabhängige Tests sind eine separate Angelegenheit und wurden fortgesetzt: Die Endpoint-Produkte von Kaspersky für Unternehmen wurden von AV-TEST und von AV-Comparatives bis einschließlich 2026 getestet und zertifiziert. Praktisch betrifft dies drei Käufergruppen: alle, die sich um öffentliche Aufträge bewerben; alle, die deutsche Kunden beliefern, die die Position des BSI in ihren eigenen Beschaffungsregeln widerspiegeln; und alle, deren Kunden in einem Lieferkettenfragebogen nach dem Herkunftsland des Anbieters fragen. Für ein Schweizer Unternehmen, das keiner dieser Einschränkungen unterliegt, handelt es sich hierbei eher um eine dokumentierte Risikobewertung als um ein Verbot.
Teilweise, und es lohnt sich, im Voraus zu wissen, welche Punkte man ankreuzen kann. Es bietet: Schutz vor Malware und Ransomware auf Servern, der zentral über Richtlinien durchgesetzt wird, anstatt pro Rechner konfiguriert zu werden; Host-Firewall und Intrusion Prevention; Gerätesteuerung; Webkontrolle; sowie eine Konsole, die Schutzstatus- und Erkennungsberichte für die gesamte Infrastruktur erstellt – was Auditoren in der Regel unter „Nachweis“ verstehen. Nicht abgedeckt sind: Patch- und Schwachstellenstatus, Überwachung der Dateiintegrität, Weiterleitung von Sicherheitsereignissen an ein SIEM, Erkennung und Reaktion mit Ursachenanalyse, Backup und Wiederherstellung, Verschlüsselung und Schlüsselverwaltung, Multi-Faktor-Authentifizierung sowie die Abdeckung mobiler Geräte. Wenn mehrere dieser Punkte den Abschluss eines Geschäfts verhindern, deckt die „Enterprise“-Stufe derselben Produktfamilie gleich vier davon auf einmal ab – Patch-Management, Überwachung der Dateiintegrität, Protokollprüfung und SIEM-Konnektoren – unter derselben Konsole und mit demselben Agenten, was in der Regel kostengünstiger ist und weitaus weniger Aufwand bedeutet, als einen zweiten Anbieter mit einem zweiten Agenten hinzuzuziehen, der gewartet werden muss. Backup, Verschlüsselung und Multi-Faktor-Authentifizierung fallen gänzlich außerhalb dieser Produktfamilie und erfordern separate Produkte, unabhängig davon, für welche Stufe Sie sich entscheiden.
Der entscheidende Unterschied liegt in der Nachweisführung, nicht in der Erkennung. Beide Stufen nutzen dieselbe Schutz-Engine und wehren dieselben Bedrohungen ab; die Enterprise-Stufe fügt die Komponenten hinzu, die nachweisen, was passiert ist und in welchem Zustand sich ein Server befindet – Überwachung der Dateiintegrität, Protokollprüfung und Anwendungskontrolle für Server-Betriebssysteme in „Default-Deny“-Szenarien. „Enterprise“ bietet zudem eine Schwachstellenanalyse mit Patch-Management und SIEM-Konnektoren, weshalb Unternehmen mit Audit-Verpflichtung oder SOC-Zertifizierung in der Regel mit dieser Stufe beginnen. „Server Base“ ist die richtige Wahl, wenn Schutz und zentrale Verwaltung gefragt sind; „Enterprise“ ist die richtige Wahl, wenn externe Stellen Nachweise verlangen.
| Komponente | Server Base (Standard) | Enterprise, Server |
|---|---|---|
| Cloud-API für AWS, Azure, Google Cloud | ✓ | ✓ |
| Anti-Cryptor für freigegebene Ordner | ✓ | ✓ |
| Anwendungskontrolle für Server-Betriebssysteme | ✕ | ✓ |
| Überwachung der Dateiintegrität | ✕ | ✓ |
| Protokollprüfung | ✕ | ✓ |
| Schwachstellenanalyse und Patch-Management | ✕ | ✓ |
| SIEM-Konnektoren | ✕ | ✓ |
Es gibt eine strenge regionale Einschränkung: Kaspersky-Produkte dürfen in den Vereinigten Staaten nicht verkauft werden, da das Bureau of Industry and Security dort ab dem 20. Juli 2024 den Neuverkauf untersagt hat. Daher kann ein Schweizer oder europäischer Konzern diese Einführung nicht auf eine US-Tochtergesellschaft ausweiten und benötigt dort einen zweiten Anbieter. Was die Plattform betrifft, so endete der technische Support für die agentenlose Variante von „Kaspersky Security for Virtualization“ am 31. Juli 2026; neue Lizenzen werden nur noch mit dem Light-Agent ausgeliefert, bestehende Installationen erhalten Datenbank-Updates bis zum 1. Februar 2027, und ab dem 2. Februar 2027 wird keinerlei Support mehr bereitgestellt; daher benötigt eine VMware-Umgebung, die noch agentlos läuft, eher einen Migrationsplan als eine Verlängerung. Das Server-Lizenzierungsobjekt deckt ausschließlich physische und virtuelle Server ab, was bedeutet, dass virtuelle Desktops Desktop-Lizenzen erfordern und eine Abdeckung auf Hypervisor-Ebene das separate CPU-Modell erfordert. Die beiden Zusatzkäufe, die Käufer am häufigsten überraschen, sind die „Enterprise“-Stufe – sobald ein Auditor nach dem Patch-Status, der Dateiintegrität oder der Protokollweiterleitung fragt – sowie ein EDR- oder MDR-Add-on, da in dieser Stufe keinerlei Erkennungs- und Reaktionskomponente enthalten ist.
Nein. Das Server-Objekt deckt physische und virtuelle Server ab. Virtuelle Desktops und VDI werden durch das Desktop-Objekt abgedeckt, und die CPU-Lizenzierung ist das alternative Modell, bei dem Sie den Hypervisor selbst verwalten.
Ja. Serverlizenzen ermöglichen die Aktivierung von Kaspersky Endpoint Security for Business-Anwendungen, wodurch eine schrittweise Migration von physischen Maschinen zu virtuellen Workloads möglich ist, ohne dass während der Übergangsphase zwei Lizenztypen parallel betrieben werden müssen.
Nein. Das Kaspersky Security Center ist Teil des Produkts. Sie installieren es auf Ihrem eigenen Windows- oder Linux-basierten Server oder nutzen stattdessen die Cloud-Konsole, wenn Sie den Verwaltungsserver nicht selbst betreiben möchten.
| Betriebssysteme | Windows Server 2025: Standard / Datacenter 64-bit Windows Server 2022: Standard / Datacenter / Datacenter: Azure Edition / Server Core mode 64-bit Windows Server 2019: Essentials / Standard / Datacenter / Server Core mode 64-bit Windows Server 2016: Essentials / Standard / Datacenter / Server Core mode 64-bit Windows Server 2012 R2: Foundation / Essentials / Standard / Datacenter / Server Core mode 64-bit Windows Server 2012: Foundation / Essentials / Standard / Datacenter / Server Core mode 64-bit Windows Server 2008 R2: Foundation / Standard / Enterprise / Datacenter / Web Server Service Pack 1 oder höher 64-Bit Windows Small Business Server 2011: Essentials / Standard 64-bit Windows MultiPoint Server 2011 64-bit |
| Prozessor | CPU 1,4 GHz oder höher / SSE2-Befehlssatzunterstützung erforderlich |
| Memory RAM | 2 GB / 8 GB bei Installation des Programms mit integriertem Agenten für die Integration mit Kaspersky Anti Targeted Attack Platform |
| Storage | 2 GB verfügbarer Speicherplatz |
| Architektur | x86-64 kompatibel / Arm Architektur nicht unterstützt |