Quali sono i principali vantaggi del componente aggiuntivo Kaspersky Endpoint Detection and Response Optimum?
Gestione tramite console – Funziona nella console web di Kaspersky Security Center.
Risposta guidata – Isola l’host e blocca l’esecuzione dei file.
Scansione degli IoC – Importa indicatori personalizzati ed esegue la scansione di tutti gli endpoint.
Causa principale – Mostra come la minaccia ha raggiunto il dispositivo.
Azioni automatizzate – La risposta si attiva automaticamente quando viene rilevata una corrispondenza con un IoC.
Nota importante – Richiede una licenza Kaspersky Endpoint Security già in essere.
Componente EDR Optimum – Attiva il modulo EDR all'interno di Kaspersky Endpoint Security.
Scheda dei dettagli degli avvisi – Raccoglie il quadro completo di un singolo rilevamento per la revisione.
Attività di scansione IoC – Esegue la ricerca di indicatori OpenIOC sugli endpoint secondo una pianificazione.
Isolamento di rete – Interrompe tutte le connessioni su un host, ad eccezione delle esclusioni definite.
Prevenzione dell’esecuzione – Blocca un file in base al checksum o alla maschera del percorso.
Importante – Non contiene alcun motore di protezione; la licenza di base rimane necessaria.
Questo add-on è un’estensione della licenza che attiva il componente EDR Optimum all’interno di un’installazione esistente di Kaspersky Endpoint Security e viene gestito dalla console web o dalla console cloud di Kaspersky Security Center. Kaspersky commercializza anche la stessa funzionalità preintegrata come Kaspersky Next EDR Optimum, e gli acquirenti che cercano ancora Kaspersky Endpoint Security for Business troveranno quel nome sulla licenza di base a cui si associa questo add-on.
Nessuna console aggiuntiva – Le schermate EDR vengono visualizzate in Kaspersky Security Center.
Mantiene l’agente esistente – Non viene distribuito alcun sensore separato sugli endpoint.
Triage più rapido – Una singola scheda mostra l’origine del processo, gli hash e le connessioni.
Ricerca retroattiva – Esegue una nuova scansione dell’infrastruttura dopo che un nuovo hash è stato reso pubblico.
Contenimento senza spostamenti – Isola un dispositivo di una filiale remota dalla console.
Ampia copertura degli agenti – Sono coperti gli endpoint Windows, Linux, macOS e Windows Server.
L’add-on è pensato per le organizzazioni che utilizzano già Kaspersky Endpoint Security e dispongono di almeno una persona incaricata di leggere gli avvisi, ma non hanno un centro operativo di sicurezza. Al di sotto di tale livello, le azioni di risposta guidate funzionano comunque, ma nessuno monitora la coda. Al di sopra di esso, i team solitamente preferiscono la telemetria più approfondita e la ricerca delle minacce offerte dal livello Expert.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Per settore | Per settore | ✓ |
| NIS 2 nell'Unione europea | Raramente | Per settore | ✓ |
| Questionario sulla sicurezza dei grandi clienti | ✓ | ✓ | ✓ |
| Licenza base esistente di Kaspersky Endpoint Security | Obbligatorio | Obbligatorio | Obbligatorio |
| Questo prodotto è adatto a | Limitata | ✓ | Parziale |
L'obbligo si applica ai gestori di infrastrutture critiche, non a tutte le aziende: dal 1° aprile 2025 la legge riveduta sulla sicurezza dell'informazione impone loro di segnalare un attacco informatico all'Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua scoperta, e la mancata segnalazione è soggetta a sanzioni dal 1° ottobre 2025. Questo add-on supporta tale scadenza in modo specifico, poiché la scheda di allerta raccoglie in un unico posto l’origine del processo, gli hash dei file e le connessioni di rete di un singolo rilevamento, che costituiscono l’essenza necessaria per una prima segnalazione. Una scansione IoC su tutti gli endpoint gestiti risponde poi alla seconda domanda che ogni segnalazione solleva, ovvero fino a che punto si sia diffuso l’incidente. Non copre il resto: non determina se la vostra organizzazione rientri nella categoria degli operatori di infrastrutture critiche, non invia la segnalazione, non conserva un archivio degli eventi a lungo termine per il follow-up dettagliato previsto entro 14 giorni e non produce prove relative a elementi esterni all’endpoint, quali la rete o i sistemi di identità. Il presente testo non costituisce un parere legale; per chiarire se l’obbligo di segnalazione si applichi alla vostra organizzazione, è necessario rivolgersi a un consulente legale qualificato.
Nessun prodotto software rende un’azienda conforme alla direttiva NIS 2, poiché la direttiva riguarda la gestione dei rischi a livello organizzativo e uno strumento può solo supportare singole misure. La NIS 2 individua categorie di misure che includono la gestione degli incidenti, la cyberigiene, la continuità operativa e la gestione dei backup, la sicurezza della catena di approvvigionamento, la crittografia, il controllo degli accessi e l’autenticazione a più fattori. Questo add-on opera nell’ambito della categoria relativa alla gestione degli incidenti: rilevamento con analisi delle cause alla radice, contenimento tramite isolamento di rete dell’host interessato e blocco dell’ulteriore esecuzione tramite checksum o maschera di percorso. Non apporta alcun contributo alla continuità operativa e al backup, alla sicurezza della catena di fornitura, alla crittografia o all’autenticazione a più fattori, né produce le politiche e i processi scritti che la direttiva richiede in relazione a tali misure. Le entità interessate necessitano inoltre di tempistiche di segnalazione e di una responsabilità gestionale documentata che nessuno strumento per endpoint è in grado di generare autonomamente.
Sono rilevanti due valutazioni ufficiali ed entrambe sono ancora in vigore. L’Ufficio federale tedesco per la sicurezza informatica (BSI) ha emesso un avviso contro l’uso del software antivirus Kaspersky il 15 marzo 2022; l’avviso è stato mantenuto e, a seguito della modifica entrata in vigore il 6 dicembre 2025, è disciplinato dall’articolo 13 della legge sul BSI. La motivazione riguarda l’affidabilità e la reale capacità operativa del produttore, piuttosto che l’accertamento pubblicato di un difetto tecnico nel codice. Separatamente, il Dipartimento del Commercio degli Stati Uniti ha emesso una decisione definitiva il 20 giugno 2024 che vieta a Kaspersky di stipulare nuovi accordi con soggetti statunitensi a partire dal 20 luglio 2024 e di fornire aggiornamenti delle firme e del codice sorgente o di gestire il Kaspersky Security Network negli Stati Uniti a partire dal 29 settembre 2024. Kaspersky respinge l’avvertimento tedesco in quanto ingiustificato e non basato su un’analisi tecnica oggettiva, e fa riferimento alla propria Iniziativa Globale per la Trasparenza, alla revisione del codice sorgente e al trasferimento dell’elaborazione dei dati relativi alle minacce per gli utenti europei in due centri dati a Zurigo. In Svizzera l’Ufficio federale per la sicurezza informatica non ha emesso né un avviso né un divieto di vendita e ha dichiarato che non gli è stato segnalato alcun uso improprio del software. In pratica, ciò riguarda tre gruppi: qualsiasi acquirente con un legame con gli Stati Uniti, al quale non è possibile fornire il prodotto; gli enti del settore pubblico e i loro fornitori in Germania, dove l’avviso è considerato autorevole nelle valutazioni di rischio; e qualsiasi azienda i cui grandi clienti applichino clausole relative al paese di origine nei questionari per i fornitori. Tutti gli altri prendono autonomamente le proprie decisioni in merito al rischio.
In parte, e in una serie prevedibile di ambiti. Risponde alle domande relative alla capacità di rilevamento sugli endpoint che va oltre l’antivirus basato su firme, alla capacità di isolare un host compromesso, all’analisi delle cause alla radice, alle scansioni degli indicatori di compromissione (IOC) in tutto l’ambiente e alla gestione centralizzata con accesso basato sui ruoli tramite Kaspersky Security Center. Non risponde invece a nessuna delle domande relative al backup e al ripristino, alla crittografia di laptop e supporti rimovibili, allo stato delle patch del software di terze parti, all’autenticazione a più fattori, alla gestione dei dispositivi mobili, né alla conservazione dei log e all’esportazione SIEM, poiché tali funzioni non rientrano in questo add-on. Inoltre, non risponde alle voci del questionario che richiedono un monitoraggio 24 ore su 24, 7 giorni su 7 da parte di analisti specifici, poiché non è incluso alcun servizio gestito. Per colmare queste lacune, rimanere all’interno della stessa famiglia di fornitori è solitamente più economico che ricorrere a fornitori diversi: la gestione delle patch e della crittografia è inclusa nei pacchetti Kaspersky Next, il monitoraggio è incluso nel componente aggiuntivo MDR e una telemetria più approfondita con integrazione SIEM è inclusa nel livello Expert. Aspettatevi la domanda sul paese di origine nello stesso questionario e preparate una risposta in anticipo.
La differenza fondamentale sta nella modalità di gestione: EDR Optimum funziona sia nella Kaspersky Security Center Web Console on-premise che nella Cloud Console, mentre EDR Expert può essere gestito solo dalla Cloud Console. Questo singolo fatto esclude il livello Expert per le organizzazioni che devono mantenere la gestione sulla propria infrastruttura. La seconda differenza riguarda la combinazione: il componente EDR Optimum può essere concesso in licenza insieme a Managed Detection and Response tramite una chiave add-on combinata, mentre il componente EDR Expert è incompatibile con il componente MDR. I due componenti EDR sono inoltre mutuamente esclusivi sullo stesso endpoint, quindi si tratta di una scelta, non di un’operazione di sovrapposizione.
| Proprietà | Componente aggiuntivo EDR Optimum | Componente aggiuntivo EDR Expert |
|---|---|---|
| Gestione tramite console web on-premises | ✓ | ✕ |
| Gestione tramite console cloud | ✓ | ✓ |
| Combinabile con MDR | Chiave combinata | ✕ |
| Scansione IoC e isolamento di rete | ✓ | ✓ |
| È necessaria una licenza EPP di base separata | Obbligatorio | Obbligatorio |
| Disponibilità per soggetti statunitensi | Vietato | Vietato |
La limitazione regionale più evidente riguarda gli Stati Uniti: a seguito della decisione del Dipartimento del Commercio, i prodotti di sicurezza informatica Kaspersky non possono essere forniti a soggetti statunitensi, il che è rilevante per le aziende svizzere ed europee con filiali negli Stati Uniti o con personale con sede negli Stati Uniti. Dal punto di vista tecnico, il componente EDR Optimum non può coesistere con il componente EDR Expert né con il componente Endpoint Detection and Response di Kaspersky Anti Targeted Attack sullo stesso endpoint, pertanto un'installazione esistente di KATA blocca questo componente aggiuntivo. La gestione richiede Kaspersky Security Center 13.2 o versioni successive e non è possibile tramite la console di amministrazione MMC; inoltre, sugli endpoint che eseguono ancora Kaspersky Endpoint Security per Windows 11.6 o versioni precedenti, è necessario installare prima il Kaspersky Endpoint Agent separato. Il componente EDR dipende inoltre dall’attivazione di altri componenti di protezione, tra cui File Threat Protection, Behavior Detection, Exploit Prevention, Host Intrusion Prevention, Remediation Engine e Adaptive Anomaly Control; pertanto, una politica che li disabiliti disattiva implicitamente la qualità del rilevamento su cui si basa questo componente aggiuntivo. Gli acquisti successivi che più spesso si rendono necessari in seguito riguardano la gestione delle patch, la gestione della crittografia e il backup, poiché nessuno di questi servizi è incluso in questa licenza.
Non nelle versioni attuali. Gli endpoint che eseguono Kaspersky Endpoint Security per Windows 11.7 o versioni successive utilizzano il componente EDR Optimum integrato, mentre i dispositivi con versione 11.6 o precedenti richiedono l’installazione di Kaspersky Endpoint Agent affinché le azioni di risposta funzionino.
Sì, ma solo con la chiave corretta. Kaspersky Endpoint Security accetta una sola chiave attiva per le licenze MDR ed EDR Optimum, quindi entrambe le soluzioni insieme richiedono la chiave combinata del componente aggiuntivo anziché due chiavi separate.
I file sospetti e dannosi che gli utenti europei inviano volontariamente al Kaspersky Security Network vengono elaborati e archiviati in due data center a Zurigo, in Svizzera, a seguito del trasferimento effettuato da Kaspersky nell’ambito della sua Global Transparency Initiative.