Quali sono i principali vantaggi di Kaspersky Industrial CyberSecurity EDR Integration Agent Enterprise Base?
Gestione centralizzata – Policy e impostazioni da Kaspersky Security Center.
Telemetria degli endpoint – Attività di processi, rete e file dai nodi OT.
Controllo del traffico – Le esclusioni limitano il volume della telemetria su collegamenti industriali con larghezza di banda limitata.
Configurazione flessibile – Configurazione tramite console, console web o riga di comando.
Focus sull’OT – Progettato per ambienti SCADA e postazioni di lavoro degli operatori.
Nota importante – Solo telemetria, senza azioni di risposta né motore di protezione.
Sensore EDR per endpoint – Raccoglie eventi relativi a processi, rete e file sui nodi Windows industriali.
Collegamento a KICS for Networks – Inoltra i dati di telemetria dei nodi al server KICS for Networks.
Esclusioni di telemetria – Filtra gli eventi relativi a processi, rete e file prima che vengano inviati.
Gestione centralizzata delle policy – Configurata tramite la console di amministrazione o la console web di Kaspersky Security Center.
Controllo da riga di comando – Le impostazioni di integrazione possono essere configurate localmente su ciascun nodo.
Importante – Non è presente alcun motore di protezione; le azioni di risposta non fanno parte di questa integrazione.
Si tratta della licenza del sensore endpoint della piattaforma Kaspersky Industrial CyberSecurity, installata su nodi Windows industriali che già eseguono KICS for Nodes e gestita centralmente da Kaspersky Security Center. La funzionalità è fornita dall’applicazione Kaspersky Endpoint Agent, nome con cui molti team OT la conoscono ancora.
Individuazione più rapida della causa principale – Mostra come un allarme abbia raggiunto una workstation SCADA.
Rete e host unificati – Arricchisce gli allarmi di KICS for Networks con i dati dei processi dell’host.
Controllo della larghezza di banda – Le esclusioni impediscono che la telemetria saturi i collegamenti di rete dell’impianto.
Prove per la reportistica – I registri degli eventi con data e ora supportano la redazione dei rapporti sugli incidenti a seguito di una violazione.
Un’unica console – Le politiche dei sensori OT coesistono con le politiche esistenti per gli endpoint di Kaspersky.
Opzione di configurazione locale – Le impostazioni possono essere applicate su nodi isolati senza accesso alla console.
Questa licenza ha senso solo se è già in esecuzione una piattaforma Kaspersky Industrial CyberSecurity, poiché l’agente invia i dati di telemetria a un server KICS for Networks anziché analizzarli. Ciò esclude normalmente le piccole imprese prive di un team di sicurezza OT e si rivolge a impianti e servizi pubblici con una configurazione di monitoraggio OT già esistente.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Per settore | Per settore | Spesso sì |
| NIS 2 nell'Unione europea | Per lo più esenti | Per settore | Per settore |
| Questionario sulla sicurezza dei grandi clienti | In aumento | ✓ | ✓ |
| Piattaforma KICS già operativa | ✕ | Parziale | ✓ |
| Questo prodotto è adatto | ✕ | Parziale | ✓ |
L’obbligo di segnalazione svizzero si applica ai gestori di infrastrutture critiche, non a tutte le aziende: l’approvvigionamento energetico e idrico, i trasporti, gli ospedali elencati, le telecomunicazioni, i fornitori di data center e servizi cloud, nonché le amministrazioni cantonali e comunali rientrano nella legge sulla sicurezza dell’informazione (ISG) rivista, in vigore dal 1° aprile 2025. Le organizzazioni interessate devono segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta, con ulteriori 14 giorni a disposizione per completare la segnalazione. L’agente supporta tale scadenza in un modo specifico: registra l’avvio dei processi, le connessioni di rete e le modifiche ai file sulle macchine SCADA e sulle postazioni di lavoro degli operatori, in modo che un rapporto iniziale possa indicare quando l’attività è iniziata e quali nodi sono stati coinvolti, anziché segnalare che l’ambito è sconosciuto. Ciò che l’agente non fa è valutare se un incidente sia soggetta a segnalazione, redigere la segnalazione o notificarla al BACS; inoltre, di per sé non produce nulla di utilizzabile, poiché i dati telemetrici devono essere analizzati su un back-end di rilevamento KICS for Networks o Kaspersky. Gli obblighi organizzativi, quali il turno di reperibilità, un percorso di escalation definito e un referente designato per il BACS, rimangono interamente a vostro carico. Il presente testo costituisce una descrizione del prodotto e non una consulenza legale; è necessario chiarire con i propri consulenti legali se la vostra organizzazione sia soggetta all’obbligo di segnalazione.
Nessun prodotto software rende un’azienda conforme alla direttiva NIS 2, poiché la direttiva richiede misure e processi di gestione e un prodotto può solo costituire la prova che alcuni di essi funzionano. La NIS 2 richiede ai soggetti interessati di mettere in atto analisi dei rischi e politiche di sicurezza delle informazioni, gestione degli incidenti, continuità operativa e gestione delle crisi, sicurezza della catena di approvvigionamento, sicurezza nell’acquisizione, nello sviluppo e nella manutenzione dei sistemi, compresa la gestione delle vulnerabilità, procedure per valutare l’efficacia delle misure, l’igiene informatica e la formazione, la crittografia, il controllo degli accessi e la gestione delle risorse, nonché l’autenticazione a più fattori o le comunicazioni sicure, oltre all’obbligo di notifica degli incidenti in più fasi. L’agente contribuisce a due di queste categorie: la gestione degli incidenti, fornendo i dati di rilevamento degli endpoint necessari a un analista per ricostruire il percorso di un attacco, e la visibilità a livello di risorsa per i nodi Windows industriali. Non apporta alcun contributo alla continuità operativa, alla sicurezza della catena di approvvigionamento, alla crittografia, al controllo degli accessi, all’autenticazione a più fattori o alla formazione del personale, né valuta l’efficacia di alcuna misura. Poiché si limita a inoltrare i dati di telemetria anziché agire su di essi, anche il contributo alla gestione degli incidenti dipende interamente dalla piattaforma di rilevamento che opera sullo sfondo.
Il 20 giugno 2024 il Dipartimento del Commercio degli Stati Uniti, Ufficio per l’Industria e la Sicurezza, ha annunciato una Determinazione Definitiva che vieta a Kaspersky di fornire software antivirus e servizi di sicurezza informatica correlati negli Stati Uniti o a soggetti statunitensi. A partire dal 29 settembre 2024 il divieto si estende anche agli aggiornamenti delle firme e del codice sorgente, al funzionamento del Kaspersky Security Network negli Stati Uniti, nonché alla rivendita, alla concessione di licenze per la rivendita o all’integrazione del software Kaspersky in altri prodotti. Il divieto rimane in vigore. In Germania, l’Ufficio federale per la sicurezza informatica (BSI) raccomanda la sostituzione dei prodotti Kaspersky già dal 2022 e ha confermato che tale raccomandazione rimane valida anche a seguito delle misure statunitensi; si tratta di un avvertimento, non di un divieto di vendita. Kaspersky respinge le accuse, ha proposto una verifica indipendente del proprio codice, degli aggiornamenti del database e delle regole di rilevamento, e continua a portare avanti la propria Iniziativa Globale per la Trasparenza. I test di laboratori indipendenti hanno continuato a includere i prodotti Kaspersky e le misure normative non modificano i risultati pubblicati. In pratica ciò riguarda gli acquirenti con proprietà statunitense o clienti statunitensi, i contratti nel settore pubblico e le catene di fornitura con clausole che escludono fornitori indicati da un’autorità governativa; in Svizzera e nell’Unione Europea il prodotto viene venduto e aggiornato normalmente. Verificate questo aspetto rispetto alle vostre regole di appalto prima di effettuare l’ordine.
Sì, ma solo per una serie limitata di voci. Risponde se il rilevamento degli endpoint copre le risorse OT, se la telemetria di processi, rete e file viene raccolta dalle workstation industriali, se tale telemetria raggiunge una piattaforma di rilevamento centrale e se il sensore è gestito tramite policy da una console anziché configurato macchina per macchina. Non risponde invece a domande relative alla protezione dal malware a livello di nodo, alla gestione delle patch, alla crittografia del disco, all’autenticazione a più fattori, ai periodi di conservazione dei log, ai test di backup e ripristino, né alla copertura del monitoraggio al di fuori dell’orario d’ufficio; inoltre, non indica se è possibile rispondere a una minaccia rilevata, poiché le azioni di risposta non fanno parte di questa integrazione. Il modo più economico per colmare tali lacune è solitamente quello di rimanere all’interno della stessa piattaforma: KICS for Nodes copre la protezione dei nodi, il controllo delle applicazioni e dei dispositivi e il monitoraggio dell’integrità; KICS for Networks copre il rilevamento e l’analisi; mentre Kaspersky Managed Detection and Response copre le ore di monitoraggio in cui il personale dello stabilimento non è disponibile. L’aggiunta di un secondo fornitore in una rete OT comporta normalmente l’installazione di un secondo agente su macchine in cui le finestre di intervento sono limitate, il che rappresenta la soluzione più costosa.
La differenza fondamentale sta in ciò che si possiede già: la licenza di rinnovo richiede una licenza esistente per lo stesso prodotto, mentre quella base no. Entrambe offrono le stesse funzionalità dell’agente, quindi la scelta è una questione di acquisto piuttosto che di funzionalità. Se il vostro impianto non ha mai utilizzato l’EDR Integration Agent in precedenza, la variante corretta è quella Base; ordinando la licenza di rinnovo senza possedere una licenza precedente dello stesso prodotto, non potrete utilizzarlo.
| Criterio | Base | Rinnovo |
|---|---|---|
| Destinato a | Prima licenza | Licenza esistente |
| Richiede una licenza precedente dello stesso prodotto | ✕ | ✓ |
| Funzionalità dell'agente | Identica | Identica |
L'agente non dispone di un proprio motore di protezione: si limita a monitorare e inoltrare i dati, mentre il blocco del malware su un nodo industriale rimane compito di KICS for Nodes. Kaspersky specifica che, nell'ambito dell'integrazione con KICS for Networks, l'agente trasmette solo dati di telemetria e che le azioni di risposta, l'isolamento di rete e la scansione degli IOC non sono disponibili in questo contesto; questo è spesso motivo di sorpresa per gli acquirenti che, basandosi sul nome del prodotto, si aspettano una risposta EDR completa. L’ambito di applicazione comprende i nodi industriali Microsoft Windows, mentre i nodi industriali Linux sono gestiti dalla linea separata Kaspersky Industrial CyberSecurity for Linux Nodes; inoltre, le funzionalità ICS che i team OT spesso richiedono, quali i controlli di integrità dei progetti PLC, lo scanner USB portatile e il monitoraggio dell’integrità dei file, appartengono a KICS for Nodes piuttosto che a questa licenza. Kaspersky sta inoltre integrando questa funzionalità direttamente nei prodotti per endpoint: KICS for Nodes 4.5 introduce un agente integrato per la soluzione EDR Optimum e un agente MDR unificato; pertanto, prima di effettuare l’ordine, si raccomanda di verificare con il proprio partner Kaspersky quale agente sia previsto per la versione installata. Per quanto riguarda la disponibilità a livello regionale, il prodotto viene venduto e aggiornato normalmente in Svizzera e nell’Unione Europea, mentre il divieto negli Stati Uniti descritto sopra ne blocca la vendita, la rivendita e l’integrazione in quel paese.
Sì. Oltre alla connessione al server KICS for Networks, l’agente supporta l’integrazione con un sistema SIEM, configurabile dalla stessa policy in Kaspersky Security Center.
Sì. L’agente può inviare i propri dati di telemetria a un server su cui è in esecuzione Kaspersky Managed Detection and Response o a un nodo centrale di Kaspersky Anti Targeted Attack Platform, al posto di, o in aggiunta a, KICS for Networks. Il servizio gestito è un acquisto a parte.
Due ruoli. Kaspersky Security Center gestisce le policy, la distribuzione e le impostazioni dell’agente, mentre un server KICS for Networks, un nodo centrale KATA o un server Kaspersky Managed Detection and Response riceve e analizza i dati di telemetria generati dall’agente.