Quali sono i principali vantaggi di Kaspersky Endpoint Detection and Response Expert Base?
Console cloud – Gestione centralizzata tramite la console cloud di Kaspersky Security Center.
Ricerca delle minacce – Il generatore di query analizza i dati di telemetria degli endpoint archiviati alla ricerca di comportamenti sospetti.
Isolamento di rete – Disconnette dalla rete i dispositivi compromessi.
Regole personalizzate – Rilevamenti YARA e IoA mappati su MITRE ATT&CK.
Conservazione dei dati di telemetria – Trenta giorni di eventi archiviati per impostazione predefinita.
Nota importante – Richiede Kaspersky Endpoint Security su ogni dispositivo protetto.
Console di gestione cloud – Gestione tramite Kaspersky Security Center Cloud Console.
Archiviazione dei dati telemetrici degli endpoint – Eventi relativi a processi, file e rete conservati centralmente per trenta giorni.
Query di ricerca delle minacce – Il generatore di query flessibile effettua ricerche nei dati telemetrici archiviati su tutte le risorse.
Azioni di risposta – Isolamento della rete, quarantena, prevenzione dell’esecuzione, terminazione dei processi e recupero dei file.
Regole di rilevamento personalizzate – Regole YARA personalizzabili e rilevamenti IoA mappati su MITRE ATT&CK.
Importante – Richiede l’installazione delle applicazioni Kaspersky Endpoint Security supportate sulle risorse protette.
Kaspersky Endpoint Detection and Response Expert è il livello di rilevamento, indagine e risposta che Kaspersky commercializza oggi come Kaspersky Next EDR Expert, il livello expert della linea di prodotti Kaspersky Next introdotta nel 2024. Viene gestito dalla console cloud di Kaspersky Security Center, mentre una distribuzione on-premise dello stesso motore è disponibile all’interno di Kaspersky Anti Targeted Attack Platform.
Indagine retrospettiva – I dati di telemetria vengono conservati anche quando l’endpoint è crittografato o irraggiungibile.
Consolidamento degli avvisi – Gli avvisi correlati vengono uniti automaticamente in singoli incidenti.
Contenimento con un solo clic – Isolare un host dalla console senza accesso fisico.
Risposta basata su API – Le azioni di risposta sugli host possono essere attivate tramite API.
Gestione regionale dei dati – I dati di telemetria vengono inviati a server KPSN dedicati, non al KSN pubblico.
Conservazione estendibile – I moduli di estensione aumentano la durata di conservazione dei dati di telemetria a sessanta o novanta giorni.
Il fattore determinante non è il numero di dipendenti, ma il fatto che all’interno dell’organizzazione vi sia effettivamente qualcuno che gestisca la coda degli avvisi. Kaspersky posiziona questo livello per team con processi di sicurezza consolidati, e il suo valore deriva dagli strumenti di threat hunting e di indagine che danno risultati solo quando vengono utilizzati da una persona.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raramente | Per settore | Per settore |
| NIS 2 nell'Unione europea | Raramente | Per settore | Spesso |
| Questionario sulla sicurezza dei grandi clienti | A volte | Spesso | Standard |
| Personale interno incaricato di vagliare gli avvisi EDR | ✕ | Parzialmente | ✓ |
| Questo prodotto è adatto | ✕ | Limitato | ✓ |
L’obbligo svizzero si applica ai gestori di infrastrutture critiche, non a tutte le aziende: a partire dal 1° aprile 2025, la legge riveduta sulla sicurezza dell’informazione impone agli enti da essa indicati, quali i servizi energetici e idrici, operatori dei trasporti, ospedali elencati e amministrazioni cantonali e comunali, di segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta, con un termine di quattordici giorni per completare una prima segnalazione incompleta. Il contributo di questo prodotto al rispetto di tale termine consiste nel tempo di rilevamento e nelle prove: telemetria degli endpoint raccolta in modo continuo, avvisi raggruppati in incidenti e dettagli mappati secondo il modello MITRE ATT&CK che mostrano quale host sia stato colpito per primo e come si sia svolta la catena di eventi, ovvero gli elementi essenziali che una prima segnalazione deve contenere. Non decide se un incidente sia segnalabile, non produce né invia la segnalazione e rileva solo i dispositivi su cui è in esecuzione un agente Kaspersky supportato; pertanto, le apparecchiature di rete, i servizi cloud e le caselle di posta elettronica rimangono al di fuori della sua telemetria. Anche il periodo di conservazione predefinito di trenta giorni è più breve rispetto all’arco temporale su cui si estendono molte analisi degli incidenti; pertanto, le organizzazioni interessate dovrebbero prevedere l’utilizzo del modulo di estensione della conservazione o un’esportazione nel proprio archivio di log. Il presente testo costituisce un’informazione generale sul prodotto e non una consulenza legale; per chiarire se la propria organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi al proprio consulente legale.
Nessun prodotto software rende un’organizzazione conforme alla direttiva NIS 2, poiché la direttiva si rivolge all’organizzazione e alla sua gestione, non a un elenco di funzionalità. La direttiva NIS 2 richiede alle entità essenziali e importanti di adottare misure di gestione del rischio in categorie definite, tra cui la gestione degli incidenti, l’analisi dei rischi, la continuità operativa, la sicurezza della catena di approvvigionamento, il controllo degli accessi e la crittografia, insieme all’obbligo di segnalare gli incidenti significativi all’autorità nazionale competente. Questo prodotto rientra nella categoria della gestione degli incidenti e in parte in quella dell’analisi dei rischi: rileva, registra e contiene gli incidenti sugli endpoint e conserva i dati di telemetria necessari per l’analisi di un incidente anche quando il dispositivo interessato non è più utilizzabile. Non apporta alcun contributo alla continuità operativa, alla sicurezza della catena di fornitura, alla governance, alla formazione del personale o alla crittografia, e non raccoglie dati di telemetria relativi a rete, identità, posta elettronica o cloud. Gli acquirenti interessati dovrebbero considerarlo come una misura tra le tante piuttosto che come un pacchetto di conformità.
Due provvedimenti ufficiali riguardanti il fornitore sono stati verificati e sono ancora in vigore. L’Ufficio federale tedesco per la sicurezza informatica ha messo in guardia contro l’uso del software antivirus Kaspersky dal 15 marzo 2022 e raccomanda di sostituirlo con prodotti alternativi; tale avvertimento rimane pubblicato e, a seguito della modifica della legge tedesca sul BSI entrata in vigore il 6 dicembre 2025, è ora emanato ai sensi dell’articolo 13 di tale legge. Il 20 giugno 2024 il Dipartimento del Commercio degli Stati Uniti ha emesso una decisione definitiva che vieta a Kaspersky di effettuare nuove transazioni con soggetti statunitensi a partire dal 20 luglio 2024 e di fornire aggiornamenti delle firme e del codice sorgente o di gestire il Kaspersky Security Network a partire dal 29 settembre 2024; ciò si riflette direttamente nel prodotto, che Kaspersky indica come non disponibile negli Stati Uniti o per i soggetti statunitensi. La posizione di Kaspersky è che l’avviso tedesco non sia giustificato e non si basi su un’analisi tecnica oggettiva dei rischi legati all’uso del suo software; l’azienda fa inoltre riferimento alla propria Iniziativa Globale per la Trasparenza, in base alla quale i file sospetti segnalati dagli utenti europei vengono elaborati in due centri dati a Zurigo. In Svizzera la posizione è diversa: l’Ufficio federale per la sicurezza informatica non ha emesso alcun avviso né alcun divieto, non ha direttive interne contro il software, afferma che in Svizzera non gli è stato segnalato alcun uso improprio del software antivirus Kaspersky e ha confermato che la sua valutazione tecnica non è influenzata dal divieto statunitense. I test indipendenti non subiscono alcuna influenza, laddove verificati, e AV-Comparatives ha incluso Kaspersky Endpoint Detection and Response Expert nel proprio test 2023 sulla prevenzione e la risposta agli endpoint. In pratica, ciò è particolarmente rilevante per le gare d’appalto del settore pubblico, per i fornitori i cui clienti o società madri applicano le norme tedesche in materia di appalti, e per qualsiasi organizzazione con entità statunitensi, soggetti statunitensi o personale in viaggio verso gli Stati Uniti; per gli altri acquirenti svizzeri ed europei si tratta di un fattore di rischio documentato da valutare, non di un motivo automatico di esclusione.
In parte, e solo per la sezione dedicata agli endpoint. Fornisce risposte documentate alle domande relative all’eventuale implementazione di una soluzione EDR, alla durata di conservazione dei dati di telemetria degli endpoint, alla possibilità di isolare un host compromesso su richiesta o automaticamente, alla mappatura dei rilevamenti al framework MITRE ATT&CK, alla possibilità di scrivere regole di rilevamento personalizzate, alle azioni di risposta disponibili e al fatto che l’accesso alla console sia basato sui ruoli. Non risponde a nessuna delle domande relative allo stato delle patch e delle vulnerabilità, alla crittografia dei notebook, alla protezione della posta elettronica e dal phishing, al backup e al ripristino, all’autenticazione a più fattori, alla registrazione di rete e cloud, alla correlazione SIEM o al monitoraggio 24 ore su 24, poiché non è incluso alcun servizio di rilevamento gestito e gli avvisi vengono gestiti dal proprio personale. Inoltre, non è in grado di rispondere alle domande relative alla provenienza dei fornitori, che compaiono sempre più spesso nei questionari dei clienti del settore pubblico e di proprietà tedesca, e le valutazioni dei fornitori sopra riportate costituiscono un contributo onesto in tale ambito. Per colmare le lacune tecniche, la soluzione più economica è solitamente un livello superiore della stessa famiglia, poiché Kaspersky Next XDR Expert estende la stessa console a ulteriori fonti di dati e Kaspersky Next MXDR Optimum aggiunge un servizio gestito; coinvolgere un secondo fornitore significa un secondo agente, una seconda console e una seconda serie di risposte per ogni questionario.
La differenza fondamentale sta in chi lo gestisce: Optimum offre al team IT un’analisi guidata e basata sugli avvisi, mentre Expert fornisce al team di sicurezza i dati telemetrici grezzi, un generatore di query e le proprie regole di rilevamento. Kaspersky posiziona Optimum come EDR essenziale con controlli avanzati, gestione delle patch e sicurezza cloud per i reparti IT, mentre Expert è destinato alle organizzazioni con processi di sicurezza IT consolidati. Inoltre, Expert non può essere attivato in aggiunta a un'implementazione Optimum esistente, pertanto il passaggio da una versione all'altra comporta una modifica della licenza, non una semplice opzione all'interno della console. Entrambe le versioni non sono disponibili negli Stati Uniti né per i cittadini statunitensi.
| Funzionalità | EDR Optimum | EDR Expert |
|---|---|---|
| Destinatari | Reparto IT | Team di sicurezza |
| Conservazione centralizzata dei dati di telemetria | ✕ | 30 giorni |
| Generatore di query per la ricerca delle minacce | ✕ | ✓ |
| Regole YARA personalizzate | ✕ | ✓ |
| Implementazione in locale | Security Center | Tramite la piattaforma Anti Targeted Attack |
| Disponibile negli Stati Uniti | ✕ | ✕ |
La restrizione regionale è la prima da verificare: Kaspersky precisa che questa soluzione non è disponibile negli Stati Uniti né per i cittadini statunitensi e che il suo utilizzo deve essere sospeso sui dispositivi di soggetti non statunitensi mentre si trovano temporaneamente negli Stati Uniti, il che rappresenta un vincolo significativo per chiunque abbia entità americane, personale americano o effettui regolarmente viaggi d’affari in quel Paese. Per quanto riguarda la piattaforma, l’integrazione con la soluzione non è supportata su computer basati su Arm e richiede Kaspersky Endpoint Security con l’agente integrato a partire dalla versione 11.8.0, poiché il precedente Kaspersky Endpoint Agent separato non è supportato. Inoltre, non può essere attivata su una distribuzione esistente di Kaspersky EDR Optimum, pertanto un ambiente Optimum deve essere migrato anziché aggiornato in loco. La telemetria viene conservata per trenta giorni per impostazione predefinita; per periodi più lunghi è necessario un modulo di estensione della conservazione della telemetria separato per sessanta o novanta giorni, tenendo presente che i periodi non si sommano se vengono aggiunti entrambi. Infine, non è incluso alcun servizio di rilevamento gestito: lo strumento rileva e segnala gli incidenti, ma qualcuno deve gestire la coda, e non applica patch né crittografa nulla e non ripristina i dati dopo un attacco ransomware riuscito.
Nella nomenclatura dei prodotti al dettaglio di Kaspersky, “Base” indica una nuova licenza, distinta dal “Rinnovo”, che richiede una licenza esistente dello stesso prodotto, e dal “Cross-grade”, destinato ai clienti che passano da un prodotto di un altro fornitore. Scegli “Base” se al momento non disponi di una licenza per questo prodotto.
L’attivazione trasferisce gli endpoint dalla rete pubblica Kaspersky Security Network (KSN) alla rete privata Kaspersky Private Security Network, pertanto i dati di telemetria vengono inviati a server regionali dedicati anziché al KSN; durante la configurazione è necessario accettare un Accordo sul trattamento dei dati. La regione del data center per l’area di lavoro della Kaspersky Security Center Cloud Console è determinata dal paese specificato al momento della registrazione dell’area di lavoro, e Kaspersky elabora i file sospetti inviati dagli utenti europei in due data center situati a Zurigo.