KATA 7.0: флагманская XDR-платформа от «Лаборатории Касперского»
erid: /2k4GESNvWrTztUyvhBgmsL9V17KWySMDKe7mHpKuH
KATA 7.0: флагманская XDR-платформа от «Лаборатории Касперского»
Kaspersky Anti Targeted Attack (KATA), платформа для анализа сетевого трафика и защиты от сложных угроз и целевых атак, в седьмой версии расширилась за счет добавления модуля Network Detection & Response (NDR). Новый модуль добавляет возможности для глубокого анализа сетевого трафика и выявляет угрозы с использованием правил детектирования, индикаторов компрометации и ретроспективного анализа. Кроме того, NDR позволяет визуализировать взаимодействия в сети с помощью карты и таблицы сессий, проводить детальный разбор протоколов, проактивно искать угрозы в сыром трафике и применять автоматическое реагирование на уровне сетевых устройств и межсетевых экранов.
Эволюция KATA
С самого начала разработки акцент KATA – на удобстве для аналитиков и минимизации времени на реагирование. В основе платформы лежат три ключевых принципа:
- Интуитивный интерфейс: все необходимые функции находятся в одном месте, что ускоряет работу и упрощает процесс обучения.
- Нативная интеграция: платформа позволяет работать с данными из разных сегментов сети, объединяя их в единую систему анализа.
- Качество и простота: минималистичный подход к дизайну не только улучшает пользовательский опыт, но и делает платформу мощным инструментом для решения сложных задач.
Седьмая версия выводит KATA на новый уровень. Это уже не просто инструмент для анализа трафика: NDR-функционал позволяет работать с данными из различных сетевых сегментов, а значит – выявлять больше угроз и избавляться от них.
Архитектура KATA 7.0: Новые возможности и интеграции
Платформа в седьмой версии сохраняет двухкомпонентную структуру, включающую Extended Detection and Response (EDR) и сетевую песочницу. Однако новая архитектура предлагает множество улучшений и расширений, которые делают систему еще более эффективной.
Новый функционал NDR
Ключевым дополнением стало введение модуля Network Detection and Response (NDR), доступного с отдельной лицензией. Network Detection and Response занимает ключевую позицию в линейке продуктов Лаборатории Касперского, являясь важным элементом стратегии по созданию флагманского решения XDR (eXtended Detection and Response).
Компании все чаще сталкиваются с размытием периметра сети: удаленные сотрудники, подрядчики и облачные инфраструктуры ломают привычную картину «свой-чужой». NDR позволяет анализировать не только трафик между сетью и внешним миром («север-юг»), но и внутренний («восток-запад»), что значительно расширяет возможности детектирования уже проникших в сеть угроз. «Лаборатория Касперского» располагает знаниями и проверенными технологиями, которые обеспечивают высокую скорость анализа и выявления угроз и нативно интегрируются в KATA.
Ключевые возможности NDR:- Карта сети: визуализация взаимодействий между хостами внутри компании.
- Инвентаризация активов: список устройств, пользователей и процессов, которые можно категоризировать и оценивать по уровню важности для бизнеса.
- Поиск по сырому трафику: возможность глубинного анализа сетевой активности.
- Сбор сетевой статистики через Kaspersky Endpoint Security (KES): дополнительные данные для анализа и детектирования.
Улучшенная защита
Благодаря новой архитектуре платформа получила дополнительные инструменты для работы с угрозами внутри периметра. Например, сбор сетевой телеметрии позволяет:
- выявлять угрозы на уровне процессов и приложений;
- улучшать обнаружение атак, таких как горизонтальное перемещение злоумышленников внутри сети, использование легитимных утилит для вредоносных действий, атаки на доменную инфраструктуру и др.
Система может автоматически блокировать подозрительные процессы или сегменты сети, что повышает общую эффективность защиты.
Поддержка сложных инфраструктур
Обновленная архитектура позволяет KATA 7.0 масштабироваться для работы с крупными распределенными компаниями. Возможность подключения до 150 узлов (Secondary Central Node) к одному корневому (Primary Central Node) делает систему идеальной для сложных инфраструктур. Также поддерживаются отечественные платформы виртуализации («Брест», zVirt, «Ред-виртуализация»), что соответствует современным требованиям российского рынка.
Нативные интеграции
Сетевая песочница KATA исторически поддерживает интеграции с почтовым и веб-шлюзом от «Лаборатории Касперского», протоколом I-CAP, TI-порталом. В новой версии добавлена интеграция с Kaspersky Endpoint Security (KES) и Kaspersky SD-WAN, что значительно улучшает качество детектирования угроз на рабочих станциях и работу в распределенных сетях.
Интеграция KATA NDR и Kaspersky Endpoint Security
KES в комплексе с KATA выполняет роль сетевого сенсора, отправляя собираемую телеметрию на платформу для последующего анализа. Интеграция KATA NDR с KES предоставляет пользователям мощные инструменты для анализа сетевого трафика, включая сессионные данные, имена пользователей и информацию о процессах. Эта связка значительно расширяет возможности системы за счет глубокой сетевой видимости и более точного управления активами.
Ключевые возможности интеграции
- Сетевая видимость: отслеживание сетевых соединений пользователей, включая взаимодействия за пределами корпоративного периметра.
- База ассетов: автоматическое наполнение базы активов с учетом устройств, пользователей и процессов.
- Таблица сетевых сессий: удобное представление всех активных и завершенных сетевых взаимодействий.
- Карта сети: визуализация сетевых взаимодействий между хостами.
- Данные о пользователях и процессах: отображение имени пользователя и привязка процессов к конкретным сессиям.
Преимущества подхода
Для полного анализа сетевого трафика внутри и за пределами корпоративного периметра KATA использует три ключевых метода сбора данных:
- NetFlow, sFlow, IPFIX и т.д.: минимальное использование места для хранения, базовый уровень метаданных, но высокая общая видимость.
- Анализ копии трафика (SPAN): больше данных (raw packets), что требует больше места для хранения, но предоставляет детальную информацию и лучше подходит для поиска сложных угроз.
- Сбор статистики с конечных точек через KES: компактный объем хранения данных с фокусом на сетевых взаимодействиях пользователя, включая устройства за пределами корпоративного периметра, но требуется установка агента.
При работе внутри периметра наиболее эффективным методом остается анализ копии трафика. Однако для пользователей, работающих удаленно или вне периметра, например, сотрудников на домашнем подключении или подрядчиков, стандартные методы сбора статистики становятся менее эффективными. В таких случаях установка агентов KES на конечные устройства позволяет устранить пробелы в видимости.
Глубина анализа
Интеграция KATA NDR и KES обеспечивает уникальный уровень детализации данных:
- анализ сетевых активностей на рабочих станциях, включая приложения или сервисы, инициирующие соединение;
- связка между процессами и сетевыми событиями, недоступная для других методов сбора статистики.
Благодаря этой интеграции система предоставляет полный контроль над сетевыми взаимодействиями, как внутри, так и за пределами периметра компании.
Интеграция KATA и Kaspersky SD-WAN
Интеграция KATA с Kaspersky SD-WAN представляет собой новое решение для компаний с распределенной инфраструктурой, которое упрощает анализ трафика из удаленных офисов. Это особенно важно для крупных организаций, где требуется централизованная обработка данных.
Как работает интеграция
Традиционный подход к сбору и анализу трафика из удаленных филиалов предполагает установку сенсоров в каждом филиале и последующую передачу данных в центр обработки. Он требует значительных финансовых и временных затрат. Интеграция KATA с SD-WAN упрощает этот процесс:
- сбор трафика: копии сетевого трафика из удаленных офисов направляются в платформу SD-WAN;
- тэгирование трафика: данные маркируются, чтобы различать их источник (например, офис 1 или офис 2);
- централизованная обработка: трафик передается в центр обработки данных, где KATA анализирует его, классифицируя и выявляя угрозы.
1. Экономия ресурсов
- Уменьшаются затраты на установку и обслуживание сенсоров в каждом филиале.
- Снижаются расходы на передачу данных благодаря оптимизированной маршрутизации.
2. Централизованный анализ
- Все данные обрабатываются в едином центре, что повышает эффективность анализа и улучшает координацию.
- Возможность точного разделения данных по источникам с помощью тэгирования.
3. Удобство управления
- Интеграция легко настраивается через интерфейс KATA, предоставляя администраторам гибкие инструменты для мониторинга и управления трафиком.
Практическая ценность
Решение уже используется заказчиками «Лаборатории Касперского» и демонстрирует высокую эффективность в управлении сетевыми потоками. Оно позволяет компаниям оптимизировать процессы безопасности, сохраняя ресурсы и обеспечивая качественный анализ данных в условиях распределенной инфраструктуры.
Резюме
KATA EDR отвечает современным требованиям к защите корпоративных сетей. Новая версия 7.0, объединяя возможности KATA и NDR, укрепляет позиции KATA в портфеле продуктов компании, делая ее неотъемлемой частью флагманской экосистемы XDR. Это решение позволяет эффективно решать вопросы кибербезопасности, предоставляя компаниям инструменты для анализа и защиты внутреннего трафика в условиях отсутствия классического периметра. Специалисты компании «Системный Софт» проведут анализ текущего состояния вашей инфраструктуры и помогут с подбором оптимального решения для ее эффективной защиты.