Основы переезда Kaspersky Security Center

Рано или поздно каждому администратору безопасности Kaspersky Security Center придётся столкнуться с радостями и трудностями переезда сервера администрирования, в связи с абсолютно различными причинами, начиная от миграции локальных мощностей в ЦОД, и заканчивая невозможностью обновления старого ПО.

И многие, подозреваю, хотели бы знать различные подводные камни, возникавшие в аналогичных ситуациях, детали о тонкостях планирования инфраструктуры серверов администрирования и узнать каким бэйзлайнам (стандартам) развёртывания следовать.

Немного о себе - меня зовут Григорий, являюсь сертифицированным специалистом Kaspersky по направлению Kaspersky Endpoint Security and Management (Медленно но верно двигаюсь к статусу Kaspersky Certified Systems Engineer), имею опыт работы с различными продуктами Kaspersky (и не только) около трёх лет.

Подготовка

Анализ текущей инфраструктуры

Для грамотного построения новой инфраструктуры антивирусной защиты организации требуется с умом подойти к анализу уже построенной.

Вопросы которые следует изучить в первую очередь:

Определение требований к новой инфраструктуре

Насчёт определения самой структуры защиты Организации существует весьма прозрачная статья в справке Kaspersky Security Center, но помимо этого следует обратить внимание на:

Резервное копирование

Настоятельно рекомендую, если вы желаете сохранить текущие настройки и конфигурацию сервера администрирования - при воссоздании сервера администрирования использовать утилиту klbackup и резервную копию сервера администрирования.

По умолчанию задача резервного копирования сервера администрирования сохраняет их в следующих директориях:
C:\ProgramData\KasperskyLab\adminkit\1093\Backup - для версий 13.2 и младше
C:\ProgramData\KasperskySC\SC_Backup (или же %ALLUSERSPROFILE%\Application Data\KasperskySC\SC_Backup) - для версий 14 и старше

Так же важная деталь - если вы хотите восстановить сервер администрирования из резервной копии, то в обязательном порядке:

Настройка нового сервера администрирования

После установки СУБД и сервера администрирования (в выбранной вами конфигурации) - можете приступать к его восстановлению, если не хотите настраивать всё с нуля:

  1. Запустите утилиту klbackup, находящуюся в папке установки сервера администрирования, в интерактивном режиме;

  2. В открывшемся окне выберите пункт "Выполнить восстановление данных Сервера администрирования";

  3. В параметрах восстановления укажите папку, содержащую резервную копию сервера администрирования, и пароль от архива с резервной копией;

  4. После указания параметров - нажимайте Далее и ждите окончание работы мастера восстановления.

О том, как восстановить сервер администрирования в тихом режиме, при помощи командной строки - читайте в справке KSC.

Если вы решили, что восстановление сервера администрирования по какой либо причине вам не подходит, то после установки СУБД и сервера администрирования и прохождения мастера первоначальной настройки можно приступать к конфигурированию необходимых для работы параметров.

Иерархия групп администрирования

Честно скажу по своему опыту, что неавтоматизированное создание групп администрирования - вещь достаточно нудная и абсолютно не оптимизированная по временным затратам, особенно если вам необходимо создание достаточно большого количества групп.

Для создания большого количества групп администрирования - рекомендую использовать встроенный функционал создания структуры групп.

Её можно воссоздать из иерархии групп Active Directory, структуры сетевых доменов или из текстового файла (в моей практике, в большинстве случаев, использовался последний вариант).

Например для того, чтобы создать в группе Управляемые устройства подгруппы филиала А и филиала Б необходимо использовать текстовый файл со следующим содержанием:
Управляемые устройства
-Филиал А
-Филиал Б

Политики и профили политик

В зависимости от используемых средств защиты конечных точек необходимо настроить для необходимых вам групп администрирования соответствующие политики (Kaspesky Endpoint Security для Windows, для Linux, Лёгкий агент и т.д.)

В случае KES для Windows - рекомендую обращать особое внимание на:

Задачи

Следующие типы задач должны быть на каждом сервере администрирования, вне зависимости от типа лицензии, которую вы используете для управляемых устройств:

Лицензии и их распространение

Есть несколько способов распространять лицензии на программы безопасности:

Наиболее удобным способом является автоматическое распространение лицензии, но оно является наименее контролируемым, поскольку лицензии выдаются даже на те устройства, которые не входят ни в одну из управляемых групп администрирования.

Задачи, к сожалению, не представляется возможным настроить достаточно гибко, чтобы активировались только те устройства, у которых отсутствует действующая лицензия (В выборках это настроить не представляется возможным, поскольку не существует соответствующего статуса устройства).

В составе инсталляционного пакета распространение лицензии является приемлемым, но в случае утечки пакета вы так же предоставите злоумышленнику лишнюю корпоративную лицензию на антивирус.

По своему опыту могу рекомендовать использовать последний способ распространения лицензий, при этом грамотно закрыв доступ до инсталляционных пакетов с лицензиями.

Параметры сервера администрирования

Лично я практически на каждой инсталляции сервера администрирования делаю следующие вещи:

Смена сервера администрирования для агентов

Настоятельно рекомендую производить смену сервера администрирования для выделенной тестовой группы управляемых активов.

Если для подключения к серверу используется шлюз соединения в демилитаризованной зоне - так же необходимо работает ли подключение через него, при помощи установки специально сформированного пакета с указанным шлюзом соединения.

А так же важная деталь - если в вашей инфраструктуре используется дисковое или файловое шифрование с использованием Kaspersky Security Center - предварительно, перед переносом данных устройств на новый сервер администрирования, необходимо при помощи параметров политики настроить их расшифровку.

Для того, чтобы сменить сервер администрирования необходимо создать задачу "Смена сервера администрирования", далее в поле "Сервер администрирования" вводим DNS-имя или IP-адрес нового сервера администрирования. Далее выбираем группу/выборку/устройства, которую вы выбрали для тестирования переезда и корректируем последующие параметры задачи.

Для любителей всё делать при помощи скриптов - смену сервера администрирования можно реализовать через встроенную в агент утилиту klmover.

Пример команды смены сервера администрирования через данную утилиту:
"C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\klmover.exe" -address ksc.domain.local

Уже её запуск на конечных хостах можно реализовать при помощи powershell и winrm.

Заключение

Если у кого-то остались вопросы относительно статьи, предложения, дополнительные темы, которые хотелось бы раскрыть более подробно - буду рад об этом услышать в комментариях.

Подводя итоги могу лишь сказать, что документация по продуктам играет ключевую роль в успешном внедрении и эксплуатации ПО. Она служит не только источником знаний для разработчиков, но и является важным инструментом для комьюнити, помогая ему эффективно использовать различные решения.

Всем хорошей документации, и спасибо за прочтение :^)

@agseyn
31.12.2024 13:16 UTC
Первоисточник

Комментарии

@Dmitry_SG
10.08.2026 12:24 UTC
0

Если будете менять базу данных с SQL Server на MySQL или MariaDB - запускайте утилиту klbackup в интерактивном режиме и включите "Перенос данных в формате MySQL/MariaDB"

Нет такой опции в утилите klbackup!

@agseyn
10.08.2026 13:45 UTC
0

Практически дословное цитирование документации ЛК:

https://support.kaspersky.ru/ksc/15.1/3674 (тихий режим утилиты klbackup):
... -migrate mysql – создание резервной копии данных Сервера администрирования, хранящихся в базе данных SQL Server, совместимой с MySQL (включая MariaDB). Данные из этой резервной копии можно восстановить в MySQL. ...

https://support.kaspersky.ru/ksc/15.1/13288 (интерактивный режим утилиты klbackup):
... параметр Перенос данных в формате MySQL/MariaDB - Включите этот параметр, если в настоящее время вы используете SQL Server в качестве СУБД для Сервера администрирования и хотите перенести данные с SQL Server на MySQL или MariaDB. Kaspersky Security Center создаст резервную копию данных, совместимую с MySQL и MariaDB. После этого вы можете восстановить данные из резервной копии в MySQL или MariaDB. ...

Если вы не видите данный параметр - возможно, у вас стоит EOL-версия KSC (<14)