Quali sono i principali vantaggi dell’add-on EDR Agent di Kaspersky Anti Targeted Attack Platform?
Gestione centralizzata – Politiche da Kaspersky Security Center, risposta dalla console KATA.
Requisiti della piattaforma – Richiede che Anti Targeted Attack Platform sia già implementata.
Compatibilità con soluzioni di terze parti – Funziona in parallelo con una piattaforma di protezione degli endpoint non Kaspersky già esistente.
Telemetria continua – Monitora i processi, le connessioni di rete e le modifiche ai file.
Azioni di risposta – Isolamento dell’host, prevenzione dell’esecuzione, quarantena e scansioni degli IOC.
Nota importante – Non offre protezione anti-malware; rimane necessaria una soluzione EPP separata.
Configurazione dell’agente EDR: Kaspersky Endpoint Security per Windows senza componenti di protezione.
Telemetria degli endpoint: processi, connessioni di rete aperte e file modificati, inviati in modo continuativo.
Gestione tramite la console KATA: esecuzione di attività, gestione degli oggetti in quarantena e visualizzazione dei report.
Azioni di risposta: isolamento di rete, regole di prevenzione dell’esecuzione in base al percorso o all’hash.
Attività di ricerca proattiva: scansioni OpenIOC e YARA sugli host connessi.
Importante: non include protezione anti-malware, controllo web o dei dispositivi; è richiesto un EPP separato.
L’add-on Kaspersky Anti Targeted Attack Platform EDR Agent estende un’installazione esistente di Anti Targeted Attack Platform ai computer Windows già protetti da una piattaforma di protezione degli endpoint di terze parti. L’implementazione e le impostazioni vengono gestite tramite Kaspersky Security Center, mentre gli avvisi, le attività e le azioni di risposta vengono gestiti nella console di Anti Targeted Attack Platform; nelle versioni da 11.2.0 a 11.8.0 di Kaspersky Endpoint Security, questo ruolo era svolto dal Kaspersky Endpoint Agent, un’applicazione separata.
Nessuna sostituzione dell’EPP: mantenete il vostro attuale fornitore di antivirus aggiungendo il rilevamento di Kaspersky.
Un’unica vista investigativa: la telemetria degli endpoint si unisce ai dati dei sensori di rete in un’unica console.
Contenimento più rapido: isolate un host sospetto senza dovervi recare alla postazione.
Ricerca retrospettiva: rieseguite le scansioni OpenIOC e YARA quando arrivano nuovi indicatori.
Implementazione graduale: distribuite per gruppo utilizzando le attività esistenti di Kaspersky Security Center.
Traccia delle prove: la cronologia degli avvisi e delle attività supporta i rapporti sugli incidenti dopo gli attacchi.
Questo add-on presuppone un’organizzazione che già utilizza l’Anti Targeted Attack Platform e disponga di personale addetto alla lettura degli avvisi. La telemetria senza un analista produce un archivio di dati, non sicurezza, il che solitamente esclude l’adozione del prodotto da parte delle aziende di piccole dimensioni.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Per settore | Per settore | Spesso |
| NIS 2 nell'Unione europea | Raramente | ✓ | ✓ |
| Questionario sulla sicurezza dei grandi clienti | Occasionalmente | ✓ | ✓ |
| Team di analisti interno per l'elaborazione dei dati di telemetria EDR | ✕ | Parziale | ✓ |
| Questo prodotto è adatto | ✕ | Parzialmente | ✓ |
L’obbligo di segnalazione svizzero si applica ai gestori di infrastrutture critiche, non a tutte le aziende. Dal 1° aprile 2025, la legge sulla sicurezza dell’informazione (LSI) rivista impone a tali gestori di segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta, con la presentazione del rapporto completo entro 14 giorni. La parte difficile è il termine di 24 ore, ed è qui che l’add-on fa la differenza: la console di Anti Targeted Attack Platform conserva i dati di telemetria relativi a processi, connessioni e file provenienti dall’host Windows interessato, in modo che la segnalazione iniziale possa indicare cosa è stato osservato e quando, anziché limitarsi a descrivere un sospetto. Ciò che non copre sono tutti gli aspetti che determinano se la scadenza sia effettivamente rispettata, poiché il prodotto non invia alcuna segnalazione, non valuta se un incidente sia soggetta a segnalazione e non sostituisce un turno di reperibilità o un percorso di escalation definito. La copertura si limita inoltre ai computer Windows su cui è installato l’agente, pertanto gli incidenti su macOS, Linux, dispositivi mobili o non gestiti non appariranno affatto in quella cronologia. La presente descrizione non costituisce un parere legale e l’eventuale assoggettamento della vostra organizzazione all’obbligo di segnalazione deve essere chiarito con il vostro consulente legale.
Nessun prodotto software rende un’organizzazione conforme alla direttiva NIS 2, poiché la direttiva attribuisce gli obblighi all’organizzazione piuttosto che a uno strumento. La direttiva NIS 2 richiede misure relative all’analisi dei rischi e alle politiche di sicurezza, alla gestione degli incidenti, alla continuità operativa, alla sicurezza della catena di approvvigionamento, alla sicurezza nell’acquisizione e nello sviluppo, alle procedure per valutare l’efficacia delle misure, alla cyberigiene e alla formazione, alla crittografia, al controllo degli accessi e alla gestione delle risorse, nonché all’autenticazione a più fattori. Questo add-on contribuisce a due di queste aree: la gestione degli incidenti, fornendo le prove provenienti dagli endpoint di cui un responsabile della risposta ha bisogno per ricostruire un attacco, e l’aspetto del rilevamento nella gestione del rischio, attraverso l’isolamento e la prevenzione dell’esecuzione che consentono di contenere un caso mentre viene gestito. Non apporta alcun contributo alla continuità operativa, alla sicurezza della catena di fornitura, allo sviluppo sicuro, alla formazione, alla crittografia, al controllo degli accessi o all’autenticazione a più fattori, né genera alcuna documentazione relativa alle politiche. Poiché la direttiva viene recepita separatamente in ciascuno Stato membro, le scadenze applicabili e l’autorità competente dipendono dal luogo in cui ha sede la vostra organizzazione.
Nel marzo 2022 l’Ufficio federale tedesco per la sicurezza informatica (BSI) ha raccomandato di sostituire il software antivirus Kaspersky e, quando è stato nuovamente interpellato nel giugno 2024, il BSI ha confermato che tale raccomandazione era ancora valida. Nel giugno 2024 l’Ufficio per l’Industria e la Sicurezza del Dipartimento del Commercio degli Stati Uniti ha emesso una Determinazione Definitiva che vieta le nuove vendite del software Kaspersky negli Stati Uniti a partire dal 20 luglio 2024 e, a partire dal 29 settembre 2024, ha vietato gli aggiornamenti delle firme e del codice sorgente, il funzionamento della Kaspersky Security Network negli Stati Uniti, nonché la rivendita o l’integrazione del software da parte di terzi. Entrambe le misure rimangono in vigore. Kaspersky respinge tali valutazioni, ritenendole motivate da ragioni politiche piuttosto che tecniche, e ha dichiarato che intende avvalersi dei mezzi legali a sua disposizione. La posizione svizzera è diversa: l’Ufficio federale per la sicurezza informatica (BACS) non ha emesso né un avviso né un divieto, ha dichiarato di intervenire solo qualora disponga di prove tecniche confermate di un rischio per la sicurezza e ha affermato che in Svizzera non è stato segnalato alcun uso improprio del software Kaspersky, mentre i prodotti Kaspersky non sono più in uso nell’amministrazione federale. Laboratori di prova europei indipendenti hanno continuato a includere i prodotti Kaspersky nei propri test comparativi. In pratica, ciò è particolarmente rilevante se si vendono prodotti negli Stati Uniti, si detengono appalti nel settore pubblico in Germania o si devono soddisfare i requisiti della catena di fornitura di clienti che escludono i fornitori citati nelle valutazioni sulla sicurezza nazionale; per gli altri acquirenti si tratta di un fattore di rischio documentato da valutare piuttosto che di una restrizione operativa.
In parte, e vale la pena sapere in quale misura. Risponde direttamente alla sezione relativa al rilevamento degli endpoint: se la telemetria EDR viene raccolta dagli endpoint, se vengono registrati i processi, le connessioni di rete e le modifiche ai file, se un host compromesso può essere isolato, se l’esecuzione di file specifici può essere bloccata in base al percorso o all’hash e se è possibile eseguire ricerche basate su indicatori utilizzando OpenIOC e YARA in modo retrospettivo su tutto l’ambiente. Non risponde a nessuna delle voci che solitamente si trovano nella stessa sezione, poiché non fornisce protezione anti-malware, né gestione delle patch o delle vulnerabilità, né crittografia del disco o dei supporti rimovibili, né autenticazione a più fattori, né copertura per i dispositivi mobili, né copertura per endpoint macOS o Linux, dato che la configurazione dell’agente funziona solo su Windows. Inoltre, non risponde alle domande relative al monitoraggio 24 ore su 24, poiché la piattaforma rileva le minacce ma non dispone di un team di risposta dedicato; la stessa configurazione dell’agente supporta Kaspersky Managed Detection and Response, che rappresenta la soluzione che colma quella specifica lacuna. Laddove si verificano contemporaneamente diverse di queste lacune, l’aggiunta di componenti della stessa linea Kaspersky risulta solitamente più economica da documentare rispetto al ricorso a fornitori diversi, poiché una sola console e una sola traccia delle prove sono molto più facili da descrivere a un revisore rispetto a tre.
La differenza fondamentale sta nella protezione: la configurazione dell’agente EDR viene fornita intenzionalmente priva di componenti di protezione e controllo, ed è proprio questo che la rende installabile accanto a una piattaforma di protezione degli endpoint di terze parti. Entrambe le configurazioni inviano gli stessi dati di telemetria alla piattaforma Anti Targeted Attack e entrambe accettano le stesse azioni di risposta dalla relativa console. Scegliete l’agente integrato quando Kaspersky Endpoint Security costituisce già il livello di protezione su quel computer, e la configurazione dell’agente EDR quando tale ruolo è ricoperto da un altro fornitore e desiderate solo il rilevamento e la risposta a livello superiore.
| Funzionalità | Agente integrato | Agente EDR |
|---|---|---|
| Protezione anti-malware | ✓ | ✕ |
| Controllo di Web, dispositivi e applicazioni | ✓ | ✕ |
| Telemetria verso la piattaforma | ✓ | ✓ |
| Isolamento e prevenzione dell'esecuzione | ✓ | ✓ |
| Funziona in parallelo con un EPP di terze parti | ✕ | ✓ |
| Stato del dispositivo in Kaspersky Security Center | Normale | Critico per definizione |
Il componente aggiuntivo non ha valore autonomo: richiede una piattaforma Kaspersky Anti Targeted Attack già esistente e i computer di destinazione devono già essere gestiti da una console Kaspersky Security Center con Network Agent installato. La configurazione dell’agente EDR funziona solo su Windows, pertanto i computer macOS e Linux presenti nella stessa infrastruttura rimangono esclusi dalla telemetria e da qualsiasi azione di risposta. Poiché i componenti di protezione sono assenti per impostazione predefinita, i computer su cui è in esecuzione l’agente vengono visualizzati con lo stato “Critico” in Kaspersky Security Center; ciò è previsto e non richiede alcuna azione, ma implica che la vista dello stato di KSC non funzioni più come controllo rapido dello stato di salute di tali dispositivi. L’acquisto successivo più comune non è quindi un ulteriore EDR, ma i livelli di protezione ad esso correlati, il più delle volte la gestione delle patch o la crittografia. Una restrizione regionale è determinante per alcuni acquirenti: in seguito alla "Final Determination" del Dipartimento del Commercio degli Stati Uniti, il software Kaspersky non può essere legalmente venduto, rivenduto o aggiornato negli Stati Uniti; pertanto, questo prodotto non è un’opzione per le sedi statunitensi o le filiali negli Stati Uniti.
Perché in questa configurazione non è presente il componente File Anti-Virus e Kaspersky Security Center interpreta la sua assenza come uno stato critico. Si tratta di un comportamento previsto che non richiede alcun intervento, poiché la protezione su quel computer è fornita dalla piattaforma di protezione degli endpoint di terze parti.
Sì. La configurazione dell’agente EDR supporta anche Kaspersky Managed Detection and Response, la piattaforma Kaspersky Unified Monitoring and Analysis Platform (KUMA) di Kaspersky Endpoint Security 12.6 per Windows e la componente NDR della piattaforma Anti Targeted Attack a partire dalla versione 12.7.