Quels sont les principaux avantages de Kaspersky Industrial CyberSecurity for Nodes Workstation EDR Enterprise Base ?
Gestion centralisée – Tous les nœuds sont gérés depuis Kaspersky Security Center.
EDR industriel – Télémétrie, identification des causes profondes et réponse sur les postes de travail.
Contrôles ICS – Intégrité des périphériques, du lancement des applications et des projets d'automate programmable (PLC).
Faible impact – Aucun redémarrage nécessaire pour l’installation, la mise à jour ou la mise à niveau.
Compatibilité avec les versions antérieures – Fonctionne sous Windows XP SP2 et versions ultérieures.
Remarque importante – Les nœuds serveurs et Linux nécessitent des produits distincts.
Protection des terminaux ICS – Protection contre les logiciels malveillants, les cryptographes et les exploits pour les nœuds Windows.
Agent EDR – Télémétrie, suivi de la propagation des attaques et actions de réponse par nœud.
Contrôle des applications et des périphériques – Contrôle des lancements, règles USB, gestion du Wi-Fi et du pare-feu.
Contrôle de l’intégrité des projets PLC – Détecte les modifications apportées aux projets Siemens, Schneider Electric et CODESYS.
Gestion centralisée – Politiques et tâches depuis Kaspersky Security Center sur site.
Important – Nœuds de postes de travail uniquement ; les serveurs ICS et Linux nécessitent des licences distinctes.
Kaspersky Industrial CyberSecurity for Nodes Workstation EDR Enterprise constitue la couche de protection, de détection et de réponse des terminaux de la plateforme Kaspersky Industrial CyberSecurity. Elle est sous licence pour les nœuds de type poste de travail Windows, tels que les panneaux de commande, les IHM et les postes de travail d’ingénierie. Elle est gérée de manière centralisée depuis Kaspersky Security Center, que vous exécutez sur votre propre infrastructure, et la version « Base » correspond à une nouvelle licence, par opposition aux variantes « Renewal » ou « Cross-grade » du même produit.
Réponse sans risque pour les processus – Les actions n’interfèrent pas avec les processus industriels sans l’intervention d’un opérateur.
Identification de la cause première en quelques heures – Le suivi du chemin de propagation de l’attaque remplace la reconstitution manuelle des journaux après les incidents.
Analyse des indicateurs de compromission (IoC) sur l’ensemble des terminaux – Un seul indicateur vérifie tous les nœuds sous licence au lieu de les analyser individuellement.
Déploiement sans redémarrage – Installation, mise à jour et mise à niveau sans redémarrage pendant une fenêtre de maintenance.
Mises à jour en mode «air-gapped» – Les bases de données peuvent être mises à jour sur des réseaux sans accès à Internet.
Prise en charge des nœuds hérités – Fonctionne sur les machines Windows XP SP2 encore utilisées en production.
Le nombre d’employés n’est pas un critère pertinent ici. Ce qui est déterminant, c’est de savoir si vous exploitez un environnement ICS ou SCADA basé sur Windows, et si un membre de votre organisation va effectivement ouvrir et traiter les alertes EDR générées par le produit.
| Exigences | Petite entreprise | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Par secteur | Par secteur | ✓ |
| NIS 2 dans l'Union européenne | Rarement | ✓ | ✓ |
| Questionnaire de sécurité des gros clients | Rarement | ✓ | ✓ |
| Personnel disponible pour le triage des alertes EDR | ✕ | Partiel | ✓ |
| Ce produit correspond | ✕ | Partiellement | ✓ |
L'obligation de déclaration s'applique aux exploitants d'infrastructures critiques, et non à toutes les entreprises industrielles : fournisseurs d'énergie et d'eau, opérateurs de transport, autorités cantonales et communales, ainsi que certains fournisseurs de matériel et de logiciels utilisés par ces exploitants. Depuis le 1er avril 2025, la loi révisée sur la sécurité de l'information impose de transmettre un rapport initial à l'Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant la découverte d'une cyberattaque significative, suivi d'un rapport complet dans les 14 jours ; le non-respect de cette obligation est passible de sanctions depuis le 1er octobre 2025. L’agent EDR contribue au respect de ce délai d’une manière bien précise : les données de télémétrie collectées et le chemin de propagation de l’attaque permettent à une équipe OT de déterminer ce qui s’est exécuté, sur quel nœud et dans quel ordre, ce qui est précisément ce dont dépend la décision à prendre dans les 24 heures. La surveillance de l’intégrité des fichiers, l’inspection du journal des événements Windows et la vérification de l’intégrité des projets d’automate fournissent les éléments de preuve nécessaires au rapport de suivi dans les 14 jours. Ce que le produit ne fait pas, c’est déterminer si un incident doit être signalé, couvrir la partie réseau d’une attaque, prendre en charge les serveurs ICS ou les nœuds Linux dans le cadre de cette licence, ni surveiller quoi que ce soit en dehors des heures de travail de votre propre équipe. Cette description ne constitue pas un avis juridique, et il convient de vérifier auprès d’un conseiller juridique qualifié si votre organisation est soumise à l’obligation de signalement.
Aucun produit ne garantit la conformité à la directive NIS 2, car celle-ci impose des obligations à l’organisation et à son organe de direction, et non au logiciel qu’elle achète. La directive NIS 2 exige des mesures de gestion des risques dans des catégories définies, parmi lesquelles l’analyse des risques et les politiques de sécurité des systèmes d’information, la gestion des incidents, la continuité des activités, la sécurité de la chaîne d’approvisionnement, la sécurité lors de l’acquisition et de la maintenance (y compris la gestion des vulnérabilités), les règles élémentaires de cyberhygiène, la cryptographie, le contrôle d’accès et l’authentification multifactorielle. Ce produit contribue à la gestion des incidents grâce à la détection, à la reconstitution des causes profondes et à la documentation des mesures de réponse sur les postes de travail couverts ; à la cyberhygiène grâce au contrôle du lancement des applications et aux règles relatives aux périphériques amovibles ; et à la gestion des vulnérabilités grâce à l’audit de sécurité basé sur OVAL, qui identifie et signale les faiblesses sans toutefois y remédier. Il n’apporte aucune contribution en matière de cryptographie, de contrôle d’accès, d’authentification multifactorielle, de continuité des activités, de sauvegarde ou de sécurité de la chaîne d’approvisionnement, et chacun de ces aspects nécessite une mesure distincte. La détection au niveau du réseau et l’inventaire des actifs OT, que plusieurs de ces catégories supposent, proviennent de Kaspersky Industrial CyberSecurity for Networks, un produit distinct qui ne fait pas partie de cette licence.
Le 20 juin 2024, le ministère américain du Commerce, par l’intermédiaire de son Bureau de l’industrie et de la sécurité, a publié une décision définitive interdisant à Kaspersky de conclure de nouvelles transactions avec des personnes américaines à compter du 20 juillet 2024, et de fournir des mises à jour de signatures ou de code source, ou encore d’exploiter le Kaspersky Security Network aux États-Unis à compter du 29 septembre 2024. La revente des logiciels Kaspersky ou leur intégration dans d’autres produits a été interdite à compter de cette même date. Cette décision reste en vigueur. L’Office fédéral allemand de la sécurité de l’information met en garde contre l’utilisation de la protection antivirus Kaspersky depuis mars 2022 et a confirmé que son avertissement restait valable après les mesures américaines ; il s’agit d’une recommandation, et non d’une interdiction de vente. Il n’existe aucune interdiction de vente en Suisse ni dans l’Union européenne, où les produits continuent d’être commercialisés et mis à jour. Kaspersky rejette ces évaluations, estimant qu’elles reposent sur la situation géopolitique plutôt que sur des preuves d’irrégularités dans ses produits, et met en avant son Initiative mondiale de transparence, qui comprend des installations de traitement des données et d’examen du code source à Zurich. Les mesures prises par les autorités reposent sur la juridiction du fournisseur et le risque qui en découle, et non sur des conclusions publiées concernant la présence de code malveillant. Dans la pratique, cela a de l’importance si votre groupe possède une entité ou du personnel aux États-Unis, si vous répondez à des appels d’offres du secteur public allemand, ou si vos clients appliquent des règles de passation de marchés excluant les fournisseurs relevant de la juridiction russe, ce qui est courant précisément dans les chaînes d’approvisionnement des infrastructures critiques pour lesquelles ce produit est conçu. Aucune édition du produit ne change cette donne.
Oui pour les éléments relatifs aux terminaux, et il soulèvera également un point auquel aucun produit ne peut répondre. Il répond aux questions relatives à la protection contre les logiciels malveillants pour les nœuds ICS, à la liste blanche des applications, au contrôle des supports amovibles et du Wi-Fi, à la gestion du pare-feu hôte, à la surveillance de l’intégrité des fichiers et du registre, à l’inspection du journal des événements Windows, à la gestion centralisée des politiques avec accès basé sur les rôles dans Kaspersky Security Center, ainsi qu’aux audits récurrents des vulnérabilités et des configurations par rapport au contenu OVAL. Il apporte également une réponse concrète à la question relative à la détection et à la réponse : des données télémétriques par nœud, une reconstitution du chemin d’attaque et un historique des mesures de réponse mises en œuvre. Il ne répond pas aux questions relatives à la surveillance du réseau ou à l’inventaire des actifs OT, à la gestion des correctifs, au chiffrement des disques ou des supports amovibles, à l’authentification multifactorielle et à la gestion des identités, à la sauvegarde et à la restauration, ni à la surveillance continue en dehors de vos propres horaires de travail ; de plus, dans le cadre de cette licence, il ne répond pas aux questions de couverture concernant les serveurs ICS ou les nœuds Linux. Elle ne résout pas non plus la question de la juridiction du fournisseur et de l’exposition aux sanctions décrite dans la section ci-dessus. Pour combler ces lacunes techniques, rester au sein de la même gamme de produits est généralement la solution la plus économique : la licence « Server Node » couvre les serveurs ICS et SCADA, « Kaspersky Industrial CyberSecurity for Linux Nodes » couvre Linux, et « Kaspersky Industrial CyberSecurity for Networks » couvre le réseau et l’inventaire des actifs. La surveillance continue doit être assurée par du personnel, soit par vos propres équipes travaillant par roulement, soit par un service géré.
La différence déterminante réside dans l’agent EDR : seule la variante EDR collecte les données télémétriques des terminaux ; elle est donc la seule à vous permettre de reconstituer le déroulement d’un incident et d’exécuter des actions de réponse sur le nœud depuis la console. Les deux variantes installent les mêmes composants de protection et de contrôle ; les fonctionnalités de lutte contre les logiciels malveillants, de contrôle du lancement des applications, de contrôle des périphériques et d’intégrité des projets PLC sont donc identiques. Optez pour la variante non-EDR si vous avez uniquement besoin de prévenir et de bloquer les menaces, et pour la variante EDR si vous devez également expliquer a posteriori ce qui s’est passé, ce qui est exigé dans le cadre d’une obligation de déclaration ou d’un examen d’incident par le client. Aucune des deux variantes ne couvre les serveurs ICS ou SCADA, qui font l’objet d’une licence distincte en tant que nœuds serveur.
| Fonctionnalités | Poste de travail | Poste de travail EDR |
|---|---|---|
| Protection anti-malware et prévention des exploits | ✓ | ✓ |
| Lancement d’applications et contrôle des périphériques | ✓ | ✓ |
| Vérification de l’intégrité des projets PLC | ✓ | ✓ |
| Télémétrie des terminaux et analyse des causes profondes | ✕ | ✓ |
| Actions de réponse depuis la console | ✕ | ✓ |
| Analyse des indicateurs de compromission (IoC) sur l’ensemble des terminaux | ✕ | ✓ |
| Couverture des serveurs ICS et SCADA | ✕ | ✕ |
La principale limitation est d’ordre géographique : en vertu de l’interdiction du ministère américain du Commerce, le produit ne peut être fourni ni mis à jour pour des personnes américaines, ce qui est important si votre groupe industriel dispose d’un site aux États-Unis, d’une société mère américaine ou de personnel américain sur le réseau de l’usine. La licence ne couvre que les nœuds Windows de type poste de travail ; les serveurs ICS et SCADA nécessitent donc une licence de nœud serveur, et les nœuds Linux ont besoin de Kaspersky Industrial CyberSecurity for Linux Nodes, ce qui constitue de loin la cause la plus fréquente d’un achat complémentaire. La gestion centralisée nécessite que vous exploitiez vous-même Kaspersky Security Center, puisqu’il n’existe pas de console cloud hébergée par le fournisseur pour ce produit ; quelqu’un doit donc posséder et assurer la maintenance de ce serveur. Le produit ne voit que les terminaux, ce qui signifie que la détection des anomalies réseau, l’analyse du trafic et l’inventaire des actifs OT sont assurés par Kaspersky Industrial CyberSecurity for Networks. Il n’y a ni gestion des correctifs, ni gestion du chiffrement, ni protection des appareils mobiles ou des e-mails, ni sauvegarde ; aucun service de surveillance géré n’est inclus, de sorte que chaque alerte est traitée par votre propre équipe.
Kaspersky répertorie les modèles Siemens SIMATIC S7-300, S7-400, S7-400H, S7-1200 et S7-1500, ainsi que SIPROTEC 4, Schneider Electric Modicon M340 et M580, les appareils basés sur CODESYS V3 et Fastwel CPM723-01. Le contrôle détecte les modifications apportées aux projets d’automates utilisés dans le système industriel, ce qui permet de mettre en évidence les modifications techniques non autorisées.
Oui. Un mode « détection seule » est disponible, qui vous permet d’exécuter l’agent sur des nœuds sensibles et de collecter des résultats avant l’activation de toute règle de blocage. Associé à l’installation modulaire, dans laquelle vous ne sélectionnez que les composants souhaités, c’est la méthode habituelle pour introduire le produit sur une ligne en production.