Quali sono i principali vantaggi del modulo aggiuntivo Kaspersky Anti Targeted Attack Platform Extension Module?
Console centrale – Tutti gli avvisi vengono gestiti in un’unica interfaccia on-premise.
Rilevamento di rete – Analizza il traffico SPAN duplicato alla ricerca di segni di intrusione.
Sandbox integrata – Esegue i file sospetti in macchine virtuali isolate.
Azioni di risposta – Isola gli host ed esegue le attività a livello centrale.
Esportazione SIEM – Inoltra gli avvisi al sistema SIEM esistente.
Nota importante – Si tratta solo di un add-on; è richiesta un’installazione esistente di KATA.
Analisi del traffico di rete – Esamina il traffico SPAN, ERSPAN e RSPAN replicato alla ricerca di minacce.
Sandbox di rete integrata – Esegue il test di sicurezza su oggetti sospetti all’interno di macchine virtuali isolate.
Sensori Web e di posta – Riceve copie tramite ICAP e SMTP o POP3.
Console del nodo centrale – Un’unica interfaccia Web per avvisi, criteri e ruoli.
Esportazione SIEM e API – Inoltra avvisi e accetta richieste di scansione da sistemi esterni.
Importante – L’EDR è stato rimosso da KATA 8.0 ed è concesso in licenza separatamente.
Questo add-on estende un’installazione esistente di Kaspersky Anti Targeted Attack, una piattaforma anti-APT on-premise gestita centralmente tramite l’interfaccia web del Nodo Centrale anziché dispositivo per dispositivo. Il materiale Kaspersky meno recente e i listini prezzi dei distributori descrivono la stessa offerta come la piattaforma KATA con Kaspersky EDR Expert al suo interno, che è il nome che molti acquirenti continuano a cercare.
Visibilità dei dispositivi non gestiti – Rileva host e servizi che non dispongono di un agente endpoint.
Triage più rapido degli avvisi – Gli avvisi vengono mappati su MITRE ATT&CK per la classificazione.
Copertura est-ovest – Le regole IDS coprono il traffico interno, non solo il perimetro.
Posizione dei dati in loco – I dati di rilevamento rimangono sui propri server in loco.
Multitenancy per i provider – I fornitori di servizi separano i tenant all’interno di un’unica installazione distribuita.
Esportazione del traffico grezzo – Archivia copie del traffico per l’analisi in strumenti esterni.
Kaspersky posiziona KATA per le grandi imprese dotate di un centro operativo di sicurezza o di un reparto dedicato alla sicurezza informatica, nonché per le organizzazioni di medie dimensioni soggette a vincoli normativi o relativi alla localizzazione dei dati. La questione determinante non è il numero di dispositivi, ma se all’interno dell’organizzazione vi sia qualcuno che si occupi quotidianamente degli avvisi di rete.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raramente | Per settore | ✓ |
| NIS 2 nell'Unione europea | Raramente | Per settore | ✓ |
| Questionario sulla sicurezza dei grandi clienti | A volte | ✓ | ✓ |
| Personale che gestisce quotidianamente gli avvisi di rete | ✕ | Parziale | ✓ |
| Questo prodotto è adatto a | ✕ | Parzialmente | ✓ |
In Svizzera, la legge riveduta sulla sicurezza dell’informazione si applica agli operatori di infrastrutture critiche, tra cui fornitori di energia e acqua potabile, aziende di trasporto, ospedali elencati, centri dati e amministrazioni cantonali e comunali; le normali imprese commerciali non sono incluse. A partire dal 1° aprile 2025, tali operatori dovranno segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua scoperta, con un termine di 14 giorni per completare una prima segnalazione incompleta. Il prodotto supporta tale scadenza in modo limitato ma determinante: nella console del Nodo Centrale compaiono avvisi di rete con gli host interessati, le sessioni e il contesto MITRE ATT&CK, ed è possibile archiviare copie del traffico grezzo, che è proprio ciò che viene richiesto nel modulo di segnalazione. Non copre l’aspetto organizzativo, poiché nessun software determina chi sia di turno alle 03:00, chi sia autorizzato a presentare la segnalazione o come il caso venga trasferito alla direzione; inoltre, la piattaforma non rileverà un attacco che non abbia mai interessato il traffico monitorato o un host dotato di agente. Le presenti informazioni non costituiscono una consulenza legale e la valutazione dei propri obblighi di segnalazione spetta ai propri consulenti legali.
Nessun prodotto rende un’azienda conforme alla direttiva NIS 2, poiché la direttiva riguarda l’organizzazione e i suoi processi piuttosto che un singolo strumento. La NIS 2 richiede misure in categorie quali analisi dei rischi e politiche di sicurezza, gestione degli incidenti, continuità operativa, sicurezza della catena di approvvigionamento, sicurezza nell’acquisizione e nella manutenzione, procedure per la valutazione dell’efficacia delle misure, cyberigiene e formazione, crittografia, controllo degli accessi e autenticazione a più fattori. Questo add-on contribuisce alla gestione degli incidenti e alla valutazione dell’efficacia, poiché fornisce rilevamento a livello di rete, verdetti della sandbox e dati di allerta esportabili che possono essere presentati come prova del monitoraggio. Non apporta alcun contributo alla crittografia, al controllo degli accessi, all’autenticazione multifattoriale, alla formazione o alla gestione dei fornitori, né produce le politiche scritte che i revisori richiedono di visionare. Consideratelo come un controllo tecnico all’interno di un programma più ampio, non come una soluzione completa per la conformità alla NIS 2.
Il 15 marzo 2022 l’Ufficio federale tedesco per la sicurezza informatica (BSI) ha emesso un avviso contro l’uso del software antivirus Kaspersky, sostenendo che un produttore con sede in Russia potrebbe essere costretto ad agire contro i propri clienti. L’avviso rimane in vigore fino al 2026, si basa ora sull’articolo 13 della legge BSI modificata e si applica alla gamma di prodotti antivirus di Kaspersky; il BSI dichiara di non aver effettuato alcuna valutazione degli altri prodotti dell’azienda e di non avere il potere legale di emanare un divieto. Negli Stati Uniti il Dipartimento del Commercio è andato oltre e nel 2024 ha vietato la vendita del software Kaspersky e la fornitura di aggiornamenti ai clienti statunitensi. Kaspersky respinge tale valutazione, sottolinea il trasferimento del trattamento dei dati al proprio centro di trasparenza a Zurigo e la propria struttura societaria al di fuori della Russia, e nel gennaio 2026 ha chiesto formalmente al BSI di ritirare l’avviso, riservandosi il diritto di intraprendere azioni legali. In Svizzera la posizione è diversa: la BACS non ha emesso né avvertimenti né divieti, ha dichiarato che non le è stato segnalato alcun uso improprio del software Kaspersky e interviene solo in presenza di prove tecniche comprovate, lasciando la decisione alla singola organizzazione. In pratica, questo aspetto è particolarmente rilevante se si detengono appalti nel settore pubblico, si opera in un settore regolamentato o si risponde a questionari per fornitori da parte di clienti tedeschi o statunitensi, dove il paese di origine del fornitore è un criterio valutato indipendentemente dalla tecnologia.
Sì, per quanto riguarda il blocco relativo al rilevamento e al monitoraggio, ma per nulla per diversi altri aspetti. Risponde a domande sul monitoraggio della rete e sul rilevamento delle intrusioni, sull’analisi in sandbox di file sospetti, sulla conservazione e l’esportazione degli eventi di sicurezza verso un SIEM, sull’accesso basato sui ruoli alla console di sicurezza e sulla localizzazione del trattamento, poiché i dati di rilevamento rimangono sui propri server. Non risponde alle domande relative alla protezione degli endpoint, alla gestione delle patch, alla crittografia dei dischi, al backup, alla gestione delle identità e degli accessi, alla gestione dei dispositivi mobili o alla formazione sulla consapevolezza della sicurezza, né produce documenti sulle politiche aziendali, rapporti sui test di penetrazione o certificazioni. Inoltre, non risponde alla domanda sul paese di origine del fornitore, che compare in un numero crescente di questionari da parte di clienti tedeschi e statunitensi. Laddove permangono delle lacune, la soluzione più economica consiste solitamente nel passare a un livello superiore all’interno della stessa famiglia, ad esempio a un livello che includa un NDR avanzato o al prodotto EDR on-premise separato, piuttosto che utilizzare due fornitori e compilare lo stesso questionario due volte.
L’unica differenza determinante è la porzione di rete effettivamente visibile e la presenza o meno della telemetria degli endpoint. Tutti e tre i livelli includono la sandbox di rete e la console Central Node; il livello base fornisce le funzionalità NDR essenziali, mentre NDR Enhanced aggiunge funzionalità avanzate quali la mappa di rete, la tabella delle sessioni e il rilevamento delle intrusioni nel traffico interno east-west. KATA Ultra è l’unico livello che storicamente ha incluso l’EDR. Si noti che Kaspersky ha rimosso il blocco funzionale EDR dalla versione 8.0 di KATA, dove diventa il prodotto on-premises separato KEDR Expert 8.0; pertanto, è necessario verificare il livello e la versione prima di pianificare l’implementazione degli endpoint su tale base.
| Funzionalità | KATA | KATA NDR Enhanced | KATA Ultra |
|---|---|---|---|
| Sandbox di rete | ✓ | ✓ | ✓ |
| Ambito NDR | Essenziale | Avanzato | Avanzato |
| Console del nodo centrale | ✓ | ✓ | ✓ |
| Funzionalità EDR | ✕ | ✕ | Fino alla versione 8.0 |
Si tratta di un componente aggiuntivo che non funziona in modo autonomo: richiede un'installazione esistente di Kaspersky Anti Targeted Attack, e il livello di tale installazione determina quali funzionalità l'estensione sblocca effettivamente. Kaspersky commercializza il modulo come "European Edition" e, a seguito del divieto emanato dal Dipartimento del Commercio nel 2024, i prodotti Kaspersky non possono essere acquistati o aggiornati negli Stati Uniti; ciò è rilevante se il vostro gruppo comprende entità statunitensi o filiali con sede negli Stati Uniti. La sorpresa più costosa nella pratica riguarda gli endpoint: il blocco funzionale EDR è stato rimosso da KATA 8.0 e continua a esistere come prodotto on-premise separato, KEDR Expert 8.0; pertanto, un aggiornamento cancella i dati EDR esistenti ed è necessaria una nuova licenza per il rilevamento sugli endpoint. Inoltre, KATA non è una piattaforma di protezione degli endpoint e non sostituisce l’antivirus, la gestione delle patch o la crittografia su workstation e server. Infine, la piattaforma dipende dai dati che le vengono forniti: senza il traffico replicato dagli switch appropriati, una connessione ICAP al proxy e un sensore di posta, gran parte della logica di rilevamento semplicemente non ha nulla da analizzare, e tale lavoro di configurazione della rete è solitamente la voce più dispendiosa in termini di tempo nel piano di implementazione.
Sì, per quanto riguarda la parte di rete. L’analisi del traffico, i verdetti della sandbox, i controlli di reputazione degli URL e il rilevamento di dispositivi IT non gestiti o “shadow IT” funzionano tutti esclusivamente sulla base del traffico rispecchiato. Un agente basato su Kaspersky Endpoint Security è necessario solo per la telemetria degli endpoint e per le azioni su un host, come l’isolamento di rete.
I dati di rilevamento vengono elaborati e archiviati sui vostri server Central Node in loco, il che rappresenta uno dei motivi principali per cui le organizzazioni con vincoli relativi alla posizione dei dati scelgono questa piattaforma. Le ricerche sulla reputazione utilizzano il cloud Kaspersky Security Network; nelle reti isolate o “air-gapped” viene invece utilizzata la variante privata, Kaspersky Private Security Network, in modo che nessuna richiesta esca dal perimetro.