Kaspersky Symphony EDR — второй уровень линейки Лаборатории Касперского, где к защите рабочих мест добавляется обнаружение сложных угроз и реагирование на инциденты. Базовый уровень линейки останавливает известное вредоносное ПО, но атака, собранная из легитимных системных утилит, проходит мимо сигнатурных проверок. Именно такие случаи и разбирает решение класса EDR.
Продукт объединяет два класса инструментов в одном агенте. Первый — полноценная защита конечных точек: контроль устройств, веб-контроль, сетевой экран, шифрование данных, управление уязвимостями и установкой исправлений. Второй — компонент обнаружения и реагирования, который добавляет видимость происходящего на узлах и инструменты для разбора атаки.
Отдельно подключается песочница: подозрительный объект автоматически отправляется в изолированную среду, где его поведение проверяется без риска для рабочей станции. Вердикт возвращается на конечные устройства, и такой же файл на других узлах блокируется сразу, без повторного анализа.
По каждому срабатыванию формируется карточка инцидента: что за объект, откуда пришёл, какие процессы запускал, куда обращался по сети. Анализ первопричин показывает начальную точку атаки и всю цепочку событий, которая к ней привела. Аналитику не приходится вручную склеивать картину из логов десятка машин — граф развития угрозы строится сам.
Индикаторы компрометации проверяются по всей сети. Обнаруженный объект превращается в файл, по которому сканируются остальные узлы: сразу видно, затронуто одно рабочее место или заражение ушло дальше. Импорт внешних индикаторов тоже поддерживается — данные экспертов Лаборатории Касперского и сторонних источников подключаются к проверке.
Реакция запускается вручную или по правилу, без выезда специалиста к рабочему месту:
Всё работает из Kaspersky Security Center — политики, отчёты, реагирование, статус каждого устройства. Отдельная консоль для EDR не нужна, переключаться между интерфейсами не приходится. Роли разграничиваются: специалист по безопасности видит инциденты, системный администратор занимается своими задачами.
Поддерживаются Windows, macOS и Linux, поэтому смешанный парк устройств обслуживается целиком, без белых пятен. Единый агент экономит ресурсы конечных точек: два продукта не конфликтуют и не тормозят работу пользователя.
Вариант рассчитан на компании, где безопасностью занимается один-два человека и держать полноценный центр мониторинга нерентабельно. Инциденты разбираются без глубокой экспертизы в реверс-инжиниринге: система выдаёт готовый вывод, а не сырые данные для интерпретации.
Kaspersky Symphony Security закрывает базовую защиту рабочих мест, если сложные атаки пока не входят в модель угроз. Kaspersky Symphony XDR добавляет сетевой и почтовый трафик, корреляцию событий с разных источников и работу с потоками данных об угрозах. Переход на следующий уровень выполняется без замены агента и переустановки на конечных устройствах.