Quels sont les principaux avantages de Kaspersky Industrial CyberSecurity EDR Integration Agent Enterprise Base ?
Gestion centralisée – Politiques et paramètres gérés depuis Kaspersky Security Center.
Télémétrie des terminaux – Activité des processus, du réseau et des fichiers au niveau des nœuds OT.
Contrôle du trafic – Des exclusions limitent le volume de télémétrie sur les liaisons industrielles à bande passante restreinte.
Configuration flexible – Configuration via la console, la console Web ou la ligne de commande.
Orientation OT – Conçu pour les environnements SCADA et les postes de travail des opérateurs.
Remarque importante – Télémétrie uniquement, pas d’actions de réponse ni de moteur de protection.
Capteur EDR sur les terminaux – Collecte les événements liés aux processus, au réseau et aux fichiers sur les nœuds Windows industriels.
Connexion KICS for Networks – Transmet les données de télémétrie des nœuds au serveur KICS for Networks.
Exclusions de télémétrie – Filtrent les événements liés aux processus, au réseau et aux fichiers avant leur envoi.
Gestion centralisée des politiques – Configurée via la console d’administration ou la console Web de Kaspersky Security Center.
Contrôle par ligne de commande – Les paramètres d’intégration peuvent être définis localement sur chaque nœud.
Important – Pas de moteur de protection ; les actions de réponse ne font pas partie de cette intégration.
Il s’agit de la licence de capteur de terminaux de la plateforme Kaspersky Industrial CyberSecurity, installée sur des nœuds Windows industriels qui exécutent déjà KICS for Nodes et gérés de manière centralisée depuis Kaspersky Security Center. Cette fonctionnalité est fournie par l’application Kaspersky Endpoint Agent, nom sous lequel de nombreuses équipes OT la connaissent encore.
Identification plus rapide de la cause première – Montre comment une alerte a atteint un poste de travail SCADA.
Fusion des données réseau et hôte – Enrichit les alertes de KICS for Networks avec les données des processus hôtes.
Gestion de la bande passante – Les exclusions empêchent la télémétrie de saturer les liaisons réseau de l’usine.
Preuves pour les rapports – Les enregistrements d’événements horodatés facilitent la rédaction des rapports d’incident après une violation.
Une seule console – Les politiques des capteurs OT coexistent avec les politiques existantes de Kaspersky pour les terminaux.
Option de configuration locale – Les paramètres peuvent être appliqués sur des nœuds isolés sans accès à la console.
Cette licence n’a de sens que si une plateforme Kaspersky Industrial CyberSecurity est déjà en service, car l’agent envoie des données télémétriques à un serveur KICS for Networks plutôt que de les analyser lui-même. Cela exclut généralement les petites entreprises ne disposant pas d’une équipe de sécurité OT et s’adresse plutôt aux usines et aux services publics dotés d’une infrastructure de surveillance OT existante.
| Configuration requise | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Par secteur | Par secteur | Souvent oui |
| NIS 2 dans l'Union européenne | Généralement exempté | Par secteur | Par secteur |
| Questionnaire de sécurité des grands clients | En augmentation | ✓ | ✓ |
| Plateforme KICS déjà opérationnelle | ✕ | Partiel | ✓ |
| Ce produit correspond | ✕ | Partiellement | ✓ |
L’obligation de déclaration suisse s’applique aux exploitants d’infrastructures critiques, et non à toutes les entreprises : l’approvisionnement en énergie et en eau potable, les transports, les hôpitaux répertoriés, les télécommunications, les fournisseurs de centres de données et de services cloud, ainsi que les administrations cantonales et communales relèvent de la loi révisée sur la sécurité de l’information (LSI), en vigueur depuis le 1er avril 2025. Les organisations concernées doivent signaler une cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte, et disposent de 14 jours supplémentaires pour compléter le rapport. L’agent contribue au respect de ce délai d’une manière bien précise : il enregistre les démarrages de processus, les connexions réseau et les modifications de fichiers sur les machines SCADA et les postes de travail des opérateurs, ce qui permet à un rapport initial d’indiquer quand l’activité a commencé et quels nœuds ont été touchés, plutôt que de signaler que l’étendue de l’incident est inconnue. En revanche, il ne détermine pas si un incident doit être signalé, ne rédige pas le rapport et n’alerte pas le BACS ; il ne produit rien d’utilisable en soi, car les données de télémétrie doivent être analysées sur une plateforme KICS for Networks ou sur le back-end de détection de Kaspersky. Les obligations organisationnelles, telles que le tableau de service, une procédure d’escalade définie et un interlocuteur désigné pour le BACS, restent entièrement à votre charge. Ce texte est une description de produit et ne constitue pas un avis juridique ; il vous appartient de vérifier auprès de vos propres conseillers juridiques si votre organisation est soumise à l’obligation de déclaration.
Aucun logiciel ne permet à une entreprise d’être conforme à la directive NIS 2, car celle-ci exige des mesures et des processus de gestion, et un produit ne peut que constituer la preuve que certains d’entre eux fonctionnent. La directive NIS 2 impose aux entités concernées de mettre en place des politiques d’analyse des risques et de sécurité de l’information, la gestion des incidents, la continuité des activités et la gestion de crise, la sécurité de la chaîne d’approvisionnement, la sécurité lors de l’acquisition, du développement et de la maintenance des systèmes (y compris la gestion des vulnérabilités), des procédures permettant d’évaluer l’efficacité des mesures, la cyberhygiène et la formation, la cryptographie, le contrôle d’accès et la gestion des actifs, ainsi que l’authentification multifactorielle ou les communications sécurisées, parallèlement à une obligation de notification des incidents par étapes. L’agent contribue à deux de ces catégories : la gestion des incidents, en fournissant les données de détection au niveau des terminaux dont un analyste a besoin pour reconstituer le chemin d’une attaque, et la visibilité au niveau des actifs pour les nœuds Windows industriels. Il n’apporte aucune contribution à la continuité des activités, à la sécurité de la chaîne d’approvisionnement, à la cryptographie, au contrôle d’accès, à l’authentification multifactorielle ou à la formation du personnel, et il n’évalue l’efficacité d’aucune mesure. Comme il se contente de transmettre des données télémétriques plutôt que d’agir sur celles-ci, même sa contribution à la gestion des incidents dépend entièrement de la plateforme de détection qui fonctionne en arrière-plan.
Le Bureau de l’industrie et de la sécurité du ministère américain du Commerce a annoncé, le 20 juin 2024, une décision définitive interdisant à Kaspersky de fournir des logiciels antivirus et des services de cybersécurité associés aux États-Unis ou à des personnes américaines. À compter du 29 septembre 2024, cette interdiction s’étend également aux mises à jour des signatures et du code source, à l’exploitation du Kaspersky Security Network aux États-Unis, ainsi qu’à la revente, à l’octroi de licences en vue de la revente ou à l’intégration des logiciels Kaspersky dans d’autres produits. Elle reste en vigueur. En Allemagne, l’Office fédéral de la sécurité de l’information (BSI) recommande le remplacement des produits Kaspersky depuis 2022 et a confirmé que cette recommandation restait valable après les mesures américaines ; il s’agit d’un avertissement, et non d’une interdiction de vente. Kaspersky rejette ces allégations, a proposé une vérification indépendante de son code, de ses mises à jour de base de données et de ses règles de détection, et poursuit sa « Global Transparency Initiative ». Les tests effectués par des laboratoires indépendants continuent d’inclure les produits Kaspersky, et les mesures réglementaires ne modifient en rien les résultats publiés. Dans la pratique, cela concerne les acheteurs détenus par des entités américaines ou ayant des clients aux États-Unis, les marchés publics, ainsi que les chaînes d’approvisionnement comportant des clauses excluant les fournisseurs désignés par une autorité gouvernementale ; en Suisse et dans l’Union européenne, le produit est vendu et mis à jour normalement. Vérifiez ce point au regard de vos propres règles d’achat avant de passer commande.
Oui, mais uniquement pour un ensemble restreint de points. Il permet de déterminer si la détection au niveau des terminaux couvre vos actifs OT, si des données télémétriques relatives aux processus, au réseau et aux fichiers sont collectées à partir des postes de travail industriels, si ces données parviennent à une plateforme de détection centrale, et si le capteur est géré via une console selon des règles plutôt que configuré machine par machine. Il ne répond pas aux questions concernant la protection contre les logiciels malveillants au niveau des nœuds, la gestion des correctifs, le chiffrement des disques, l’authentification multifactorielle, les durées de conservation des journaux, les tests de sauvegarde et de restauration, ni la couverture de la surveillance en dehors des heures de bureau ; il ne précise pas non plus si vous pouvez réagir à une menace détectée, car les actions de réponse ne font pas partie de cette intégration. Le moyen le plus économique de combler ces lacunes consiste généralement à rester au sein de la même plateforme : KICS for Nodes couvre la protection des nœuds, le contrôle des applications et des périphériques ainsi que la surveillance de l’intégrité ; KICS for Networks couvre la détection et l’analyse ; et Kaspersky Managed Detection and Response couvre les heures de surveillance pendant lesquelles l’équipe de l’usine ne peut pas assurer elle-même la présence de personnel. Ajouter un deuxième fournisseur dans un réseau OT implique généralement l’installation d’un deuxième agent sur des machines où les fenêtres de maintenance sont rares, ce qui constitue la solution la plus coûteuse.
La différence déterminante réside dans ce dont vous devez déjà disposer : la licence de renouvellement nécessite une licence existante pour le même produit, contrairement à la licence de base. Les deux offrent des fonctionnalités d’agent identiques ; le choix relève donc davantage d’une question d’achat que de fonctionnalités. Si votre usine n’a jamais utilisé l’agent d’intégration EDR auparavant, la variante « Base » est la bonne ; commander la variante « Renouvellement » sans disposer au préalable d’une licence pour le même produit vous empêchera de l’utiliser.
| Critère | Base | Renouvellement |
|---|---|---|
| Destiné à | Première licence | Licence existante |
| Nécessite une licence antérieure pour le même produit | ✕ | ✓ |
| Fonctionnalités de l’agent | Identique | Identique |
L'agent ne dispose pas de moteur de protection propre : il observe et transmet les données, et le blocage des logiciels malveillants sur un nœud industriel reste du ressort de KICS for Nodes. Kaspersky précise que, dans le cadre de l’intégration avec KICS for Networks, l’agent ne transmet que des données de télémétrie, et que les actions de réponse, l’isolation du réseau et l’analyse des indicateurs de compromission (IOC) ne sont pas disponibles via ce canal, ce qui constitue la surprise la plus courante pour les acheteurs qui s’attendent à une réponse EDR complète en raison du nom du produit. Le champ d’application concerne les nœuds industriels sous Microsoft Windows, tandis que les nœuds industriels sous Linux sont pris en charge par la gamme distincte Kaspersky Industrial CyberSecurity for Linux Nodes ; de plus, les fonctionnalités ICS souvent demandées par les équipes OT, telles que les contrôles d’intégrité des projets PLC, le scanner USB portable et la surveillance de l’intégrité des fichiers, relèvent de KICS for Nodes plutôt que de cette licence. Kaspersky a également intégré cette fonctionnalité dans les produits pour terminaux eux-mêmes : KICS for Nodes 4.5 introduit un agent intégré pour la solution EDR Optimum et un agent MDR unifié. Vérifiez donc auprès de votre partenaire Kaspersky quel agent est requis par la version que vous avez installée avant de passer commande. En ce qui concerne la disponibilité régionale, le produit est vendu et mis à jour normalement en Suisse et dans l'Union européenne, tandis que l'interdiction américaine décrite ci-dessus en bloque la vente, la revente et l'intégration sur ce territoire.
Oui. Outre la connexion au serveur KICS for Networks, l’agent prend en charge l’intégration avec un système SIEM, configurée à partir de la même politique dans Kaspersky Security Center.
Oui. L’agent peut envoyer ses données de télémétrie à un serveur exécutant Kaspersky Managed Detection and Response ou à un nœud central de la plateforme Kaspersky Anti Targeted Attack, à la place ou en complément de KICS for Networks. Le service géré lui-même fait l’objet d’un achat distinct.
Deux rôles. Kaspersky Security Center gère les politiques, le déploiement et les paramètres de l’agent, tandis qu’un serveur KICS for Networks, un nœud central KATA ou un serveur Kaspersky Managed Detection and Response reçoit et analyse les données de télémétrie générées par l’agent.
Capteur de télémétrie EDR pour Kaspersky Industrial CyberSecurity. Envoie des données depuis les nœuds Windows OT vers KICS for Networks. Nécessite une installation KICS déjà en place.
Agent d'intégration EDR de Kaspersky Industrial CyberSecurity, Kaspersky, KICS, agent Kaspersky pour terminaux, sécurité OT, capteur EDR, systèmes de contrôle industriels, télémétrie des terminaux, surveillance SCADA
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies