Quels sont les principaux avantages du module complémentaire « Kaspersky Anti Targeted Attack Platform Extension Module » ?
Console centrale – Toutes les alertes sont gérées depuis une seule interface sur site.
Détection réseau – Analyse le trafic SPAN mis en miroir à la recherche de signes d’intrusion.
Sandbox intégrée – Exécute les fichiers suspects dans des machines virtuelles isolées.
Actions de réponse – Isole les hôtes et exécute les tâches de manière centralisée.
Exportation vers le SIEM – Transmet les alertes à votre système SIEM existant.
Remarque importante – Il s’agit uniquement d’un module complémentaire ; un déploiement KATA existant est requis.
Analyse du trafic réseau – Inspecte le trafic SPAN, ERSPAN et RSPAN mis en miroir à la recherche de menaces.
Sandbox réseau intégrée – Exécute les objets suspects dans des machines virtuelles isolées.
Capteurs Web et de messagerie – Reçoit des copies via ICAP, SMTP ou POP3.
Console du nœud central – Une interface Web unique pour les alertes, les politiques et les rôles.
Exportation vers SIEM et API – Transmet les alertes et accepte les demandes d’analyse provenant de systèmes externes.
Important – La fonctionnalité EDR a été supprimée de KATA 8.0 et fait l’objet d’une licence distincte.
Ce module complémentaire étend une installation existante de Kaspersky Anti Targeted Attack, une plateforme anti-APT sur site administrée de manière centralisée via l’interface Web du nœud central plutôt que périphérique par périphérique. Les anciens documents de Kaspersky et les listes de prix des distributeurs décrivent cette même offre comme la plateforme KATA, dont le cœur est constitué de Kaspersky EDR Expert, nom que de nombreux acheteurs recherchent encore aujourd’hui.
Visibilité sur les appareils non gérés – Détecte les hôtes et les services ne disposant d’aucun agent de point de terminaison.
Triage plus rapide des alertes – Les alertes sont mappées au cadre MITRE ATT&CK pour être classées par importance.
Couverture est-ouest – Les règles IDS couvrent le trafic interne, et pas seulement le périmètre.
Localisation des données sur site – Les données de détection restent sur vos propres serveurs sur site.
Multilocataires pour les fournisseurs – Les fournisseurs de services séparent les locataires au sein d’une même installation distribuée.
Exportation du trafic brut – Stocke des copies du trafic pour analyse dans des outils externes.
Kaspersky positionne KATA pour les grandes entreprises disposant d’un centre d’opérations de sécurité ou d’un service dédié à la sécurité de l’information, ainsi que pour les organisations de taille moyenne soumises à des contraintes réglementaires ou liées à la localisation des données. La question déterminante n’est pas le nombre d’appareils, mais le fait de savoir si, au sein de l’organisation, une personne traite quotidiennement les alertes réseau.
| Exigences | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Rarement | Par secteur | ✓ |
| NIS 2 dans l'Union européenne | Rarement | Par secteur | ✓ |
| Questionnaire de sécurité destiné aux grands clients | Parfois | ✓ | ✓ |
| Personnel traitant quotidiennement les alertes réseau | ✕ | Partiel | ✓ |
| Ce produit convient | ✕ | Partiellement | ✓ |
En Suisse, la loi révisée sur la sécurité de l’information s’applique aux opérateurs d’infrastructures critiques, notamment les fournisseurs d’énergie et d’eau potable, les entreprises de transport, les hôpitaux répertoriés, les centres de données et les administrations cantonales et communales ; les entreprises commerciales ordinaires ne sont pas concernées. Depuis le 1er avril 2025, ces opérateurs sont tenus de signaler toute cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte, et disposent de 14 jours pour compléter un premier rapport incomplet. Le produit permet de respecter ce délai de manière limitée mais décisive : les alertes réseau indiquant les hôtes affectés, les sessions et le contexte MITRE ATT&CK s’affichent dans la console Central Node, et des copies du trafic brut peuvent être stockées, ce qui correspond précisément aux informations demandées dans le formulaire de déclaration. Il ne couvre pas l’aspect organisationnel, car aucun logiciel ne détermine qui est de garde à 3 h du matin, qui est habilité à soumettre le rapport, ni comment le dossier est transmis à la direction ; de plus, la plateforme ne détectera pas une attaque qui n’a jamais touché le trafic surveillé ni un hôte équipé d’un agent. Ces informations ne constituent pas un avis juridique, et l’évaluation de vos propres obligations en matière de signalement relève de la compétence de vos conseillers juridiques.
Aucun produit ne permet à une entreprise de se conformer à la directive NIS 2, car celle-ci porte sur l’organisation et ses processus plutôt que sur un outil en particulier. La directive NIS 2 exige la mise en place de mesures dans des domaines tels que l’analyse des risques et les politiques de sécurité, la gestion des incidents, la continuité des activités, la sécurité de la chaîne d’approvisionnement, la sécurité lors de l’acquisition et de la maintenance, les procédures d’évaluation de l’efficacité des mesures, l’hygiène informatique et la formation, la cryptographie, le contrôle d’accès et l’authentification multifactorielle. Ce module complémentaire contribue à la gestion des incidents et à l’évaluation de l’efficacité, puisqu’il fournit une détection au niveau du réseau, des verdicts de sandbox et des données d’alerte exportables pouvant servir de preuve de surveillance. Il n’apporte rien en matière de cryptographie, de contrôle d’accès, d’authentification multifactorielle, de formation ou de gestion des fournisseurs, et il ne produit pas les politiques écrites que les auditeurs demandent à consulter. Considérez-le comme un contrôle technique s’inscrivant dans un programme plus large, et non comme une solution complète pour la directive NIS 2.
L’Office fédéral allemand de la sécurité de l’information (BSI) a émis, le 15 mars 2022, une mise en garde contre l’utilisation des logiciels antivirus Kaspersky, arguant qu’un fabricant situé en Russie pourrait être contraint d’agir à l’encontre de ses propres clients. Cet avertissement reste en vigueur jusqu’en 2026 ; il s’appuie désormais sur l’article 13 de la loi modifiée relative au BSI et s’applique à la gamme d’antivirus de Kaspersky ; le BSI précise qu’il n’a procédé à aucune évaluation des autres produits de l’entreprise et qu’il ne dispose d’aucun pouvoir légal pour prononcer une interdiction. Aux États-Unis, le ministère du Commerce est allé plus loin et a interdit la vente des logiciels Kaspersky ainsi que la fourniture de mises à jour aux clients américains en 2024. Kaspersky conteste cette évaluation, met en avant le transfert du traitement des données vers son centre de transparence à Zurich ainsi que sa structure de holding hors de Russie, et a officiellement demandé au BSI, en janvier 2026, de retirer l’avertissement tout en se réservant le droit d’engager des poursuites judiciaires. En Suisse, la situation est différente : le BACS n’a émis ni avertissement ni interdiction, a déclaré qu’aucun abus des logiciels Kaspersky ne lui avait été signalé, et n’émet d’avertissement que lorsqu’il dispose de preuves techniques fondées, laissant ainsi la décision à chaque organisation. Dans la pratique, cela revêt une importance particulière si vous détenez des contrats avec le secteur public, si vous travaillez dans un secteur réglementé ou si vous répondez à des questionnaires de fournisseurs émanant de clients allemands ou américains, pour lesquels le pays d’origine du fournisseur est un critère noté, quelle que soit la technologie.
Oui, pour le volet « détection et surveillance », mais pas du tout pour plusieurs autres. Il répond aux questions relatives à la surveillance du réseau et à la détection des intrusions, à l’analyse en sandbox des fichiers suspects, à la conservation et à l’exportation des événements de sécurité vers un SIEM, à l’accès à la console de sécurité basé sur les rôles, ainsi qu’à la localisation du traitement, puisque les données de détection restent sur vos propres serveurs. Il ne répond pas aux questions relatives à la protection des terminaux, à la gestion des correctifs, au chiffrement des disques, à la sauvegarde, à la gestion des identités et des accès, à la gestion des appareils mobiles ou à la formation à la sensibilisation à la sécurité, et il ne génère aucun document de politique, rapport de test d’intrusion ou certification. Il ne répond pas non plus à la question relative au pays du fournisseur, qui apparaît dans un nombre croissant de questionnaires émanant de clients allemands et américains. Lorsque des lacunes subsistent, la solution la plus économique consiste généralement à passer à un niveau supérieur au sein de la même gamme, par exemple vers une offre incluant un NDR avancé ou vers le produit EDR sur site distinct, plutôt que de faire appel à deux fournisseurs et de répondre deux fois au même questionnaire.
La seule différence déterminante réside dans l’étendue de la visibilité sur le réseau et dans la présence ou non de la télémétrie des terminaux. Les trois niveaux comprennent le bac à sable réseau et la console Central Node ; le niveau de base offre les fonctionnalités NDR essentielles, tandis que le niveau NDR Enhanced ajoute des capacités avancées telles que la carte du réseau, le tableau des sessions et la détection des intrusions sur le trafic interne est-ouest. KATA Ultra est le seul niveau à avoir historiquement inclus l’EDR. Notez que Kaspersky a supprimé le module fonctionnel EDR de la version 8.0 de KATA, celui-ci devenant désormais un produit sur site distinct, KEDR Expert 8.0 ; veillez donc à vérifier le niveau et la version avant de planifier un déploiement sur les terminaux en complément de celui-ci.
| Fonctionnalités | KATA | KATA NDR Enhanced | KATA Ultra |
|---|---|---|---|
| Sandbox réseau | ✓ | ✓ | ✓ |
| Portée du NDR | Essentiel | Avancé | Avancé |
| Console du nœud central | ✓ | ✓ | ✓ |
| Fonctionnalités de l'EDR | ✕ | ✕ | Jusqu'à la version 8.0 |
Il s’agit d’un module complémentaire qui ne fonctionne pas de manière autonome : il nécessite une installation existante de Kaspersky Anti Targeted Attack, et le niveau de cette installation détermine les fonctionnalités que l’extension débloque réellement. Kaspersky commercialise ce module sous le nom d’« Édition européenne », et les produits Kaspersky ne peuvent être ni achetés ni mis à jour aux États-Unis suite à l’interdiction prononcée en 2024 par le ministère du Commerce, ce qui est important si votre groupe comprend des entités américaines ou des filiales basées aux États-Unis. Dans la pratique, la surprise la plus coûteuse concerne les terminaux : le bloc fonctionnel EDR a été retiré de KATA 8.0 et est désormais proposé sous la forme d’un produit sur site distinct, KEDR Expert 8.0. Par conséquent, une mise à niveau supprime les données EDR existantes et une nouvelle licence est nécessaire pour la détection sur les terminaux. KATA n’est pas non plus une plateforme de protection des terminaux et ne remplace pas les antivirus, la gestion des correctifs ou le chiffrement sur les postes de travail et les serveurs. Enfin, la plateforme dépend des données qui lui sont fournies : sans trafic mis en miroir depuis les commutateurs appropriés, sans connexion ICAP au proxy et sans capteur de messagerie, une grande partie de la logique de détection n’a tout simplement rien à analyser, et ce travail sur le réseau est généralement l’étape la plus longue du plan de déploiement.
Oui, du côté réseau. L’analyse du trafic, les verdicts du bac à sable, les vérifications de réputation des URL et la détection des appareils non gérés ou du « shadow IT » fonctionnent tous à partir du seul trafic mis en miroir. Un agent basé sur Kaspersky Endpoint Security n’est requis que pour la télémétrie des terminaux et pour les actions sur un hôte, telles que l’isolation réseau.
Les données de détection sont traitées et stockées sur vos propres serveurs Central Node sur site, ce qui constitue l’une des principales raisons pour lesquelles les organisations soumises à des contraintes de localisation des données choisissent cette plateforme. Les requêtes de réputation s’appuient sur le cloud Kaspersky Security Network ; dans les réseaux isolés ou en « air gap », c’est la variante privée, Kaspersky Private Security Network, qui est utilisée à la place, afin qu’aucune requête ne quitte le périmètre.