Skip to main content

Kaspersky ICS EDR

Данная статья является информационной и описывает решение Kaspersky ICS EDR

Что такое EDR?

Технология EDR или Endpoint Detection and Response - это технология кибербезопасности, которая предназначена для мониторинга активности на устройствах (рабочие станции, сервера и тд), выявления подозрительных действий и быстрого реагирования на потенциальные инциденты.

Что такое Kaspersky ICS EDR?

Kaspersky ICS EDR (Industrial CyberSecurity Endpoint Detection and Response) - это решение, предназначенное для защиты промышленных объектов и АСУ ТП. В отличии от обычного EDR, который используется в IT сегменте, ICS EDR используется только в OT сегменте и позволяет защищать важные компоненты промышленных предприятий от кибеугроз.

Сравнение EDR иKaspersky ICS EDR

являетсядополнениемкрешениеIndustrialотEDR

Основными

решениямиICSотсостоитвследующем:

  • Kaspersky
  • спецификутовремякакEDRориентированкорпоративногосегментасети:атаки,другое.EDRфункционируетне актуальнымиОС.важнадляпромышленныхEDREDRзакрываеттолькотребования,которыекорпоративногосегмента 
    Критерий ОбычныйKaspersky EDR CyberSecurity.

    Основные отличия Kaspersky ICS EDR

    ЦельKaspersky защиты Информация,EDR ИТ-ресурсы Физическийклассического технологическийEDR процесс
    Критичность
      ошибок
    ПотеряICS данных,EDR простойучитывает ИТ Аварии,OT разрушения,сегмента. угрозаВ жизни
    Типобычный инфраструктуры IT-сеть OT-сетьна (АСУугрозы ТП)
    Допустимоецелевые вмешательство МожноAPT, изолировать,ransomware выключить,и перезапустить Нельзя
  • Kaspersky останавливатьICS оборудование
  • Основной объект мониторингаФайлы, процессы, памятьКоманды управления, логика ПЛК, состояние процесса
    Работатолько с ПЛК Неверсиями поддерживается ГлубокаяДанная поддержкафункциональная ПЛКвозможность разныхкритически вендоров
    Промышленныепредприятий. протоколы Почти
  • Kaspersky неICS анализируются
  • Глубокийзакрывает анализ:большинство Modbus,регуляторных OPCтребований UA,в DNP3,области Profinetзащиты иКИИ. др.
    Ложныете срабатывания Допустимы Крайнекасаются опасны
    Модель угрозКибершпионаж, вымогательствоСаботаж, аварии, разрушения
    Обновления и патчиРегулярныеРедкие, строго контролируемые
    ОтказоустойчивостьСтандартнаяКритически высокая
    Допустимое время простояЧасыСекунды = катастрофа
    Пример атакransomwareStuxnet, Triton, Industroyer
    Тип реагированияSecurity-центрДиспетчерская + ИБ + инженеры
    Основной рискПотеря данныхПотеря управления технологическими процессами

    Функциональные возможности Kaspersky ICS EDR

     

    Функции


    KICS for Nodes 4.5
    KICS for Linux Nodes 2.0
    EDRбез EDREDRбез EDR

    YARA-проверка


    +
    -N/AN/A

    KSC: Сетевая изоляция узла


    +
    -N/AN/A

    KSC: Запретить запуск


    +
    -N/AN/A

    KSC: Обнаружение аномалий с помощью Sigma-правил


    +
    -N/AN/A

    KSC: Поиск IOC


    +
    -+-

    KSC: Завершить процесс


    +
    -+-

    KSC: Запустить процесс


    +
    -+-

    KSC: Поместить файл на карантин


    +
    -+-

    KSC: Удалить файл


    +
    -+-

    KSC: Получить файл


    +
    -+-

    KSC: Аудит безопасности


    +
    +N/AN/A

    Интеграция с KICS for Networks: передача сведений об узле


    +
    +++

    Интеграция с KICS for Networks: аудит безопасности, анализ уязвимостей, контроль конфигурации


    +
    +++

    Интеграция с KICS for Networks: передача событий


    +
    +++

    Интеграция с KICS for Networks: передача сетевых сессий


    +
    +++

    Интеграция с KICS for Networks: передача графа атаки на узле


    +
    -+-

    Реагирование из KICS for Networks: изоляция узла


    +
    -+-

    Реагирование из KICS for Networks: запрет запуска


    +
    -+-

    Реагирование из KICS for Networks: поместить на карантин


    +
    -+-

    Реагирование из KICS for Networks: удалить файл


    N/A
    N/A+-