مهاجرت از Kaspersky Endpoint Security for Business به Kaspersky Next معمولا با یک سوال شروع می شود: آیا باید نرم افزار امنیتی روی همه دستگاه ها عوض شود یا فقط روش مدیریت و مجوزها تغییر می کند؟
پاسخ برای همه سازمان ها یکسان نیست. Kaspersky Next در بعضی سناریوها روی همان خانواده Kaspersky Endpoint Security کار می کند و تغییر اصلی در کنسول مدیریت، پروفایل های امنیتی و قابلیت های فعال شده است. در سناریوهای دیگر، Network Agent و خود برنامه امنیتی باید از Kaspersky Security Center جدا شوند و نسخه ای که از فضای کاری Kaspersky Next دریافت شده، روی دستگاه ها نصب شود.
اشتباه گرفتن این دو مسیر، یکی از رایج ترین دلایل شکست پروژه های مهاجرت است. انتقال به Kaspersky Next صرفا وارد کردن یک کد فعال سازی جدید نیست، اما همیشه هم به معنای حذف کامل Kaspersky Endpoint Security فعلی نیست.
Kaspersky Next چیست و چه تفاوتی با Kaspersky Endpoint Security دارد؟
Kaspersky Next یک محصول واحد با یک مدل مدیریتی ثابت نیست. سازمان ممکن است بخواهد از Kaspersky Next EDR Foundations، EDR Optimum، EDR Expert یا یکی از نسخه های XDR Expert استفاده کند. علاوه بر سطح محصول، باید درباره محل مدیریت نیز تصمیم بگیرد: Kaspersky Security Center محلی، کنسول ابری Kaspersky Next یا Expert View.
انتخاب بین Kaspersky Next EDR و XDR چه تأثیری بر مهاجرت دارد؟
اگر سازمان فقط به حفاظت نقطه پایانی و برخی قابلیت های EDR نیاز دارد و می خواهد Kaspersky Security Center فعلی را حفظ کند، ممکن است مهاجرت بیشتر جنبه مجوز و ارتقای نرم افزاری داشته باشد. در این وضعیت، ابتدا نسخه های Kaspersky Endpoint Security و افزونه های مدیریتی با نسخه مقصد هماهنگ می شوند، سپس مجوز جدید فعال و سیاست ها بازبینی می شوند.
اما اگر هدف، کنار گذاشتن Kaspersky Security Center و انتقال دستگاه ها به فضای کاری Kaspersky Next باشد، باید ارتباط Network Agent با سرور قبلی قطع شود. در این حالت معمولا لازم است بسته Kaspersky Endpoint Security دریافت شده از کنسول Next روی دستگاه ها نصب شود.
برای سازمان هایی که به مدیریت پیشرفته تر، نگهداری تلمتری، شکار تهدید و قابلیت های EDR یا XDR نیاز دارند، Expert View یا XDR Expert مسیر جداگانه ای دارد. در این روش، بخشی از ساختارهای مدیریتی Kaspersky Security Center می توانند با Migration Wizard منتقل شوند، اما انتقال کامل همه تنظیمات خودکار نیست.

مهاجرت با حفظ Kaspersky Security Center یا انتقال به کنسول ابری Kaspersky Next
پروژه را با دانلود بسته نصب شروع نکنید. اول باید بدانید دقیقا چه چیزهایی در محیط فعلی دارید.
فهرست دستگاه ها باید دست کم شامل نام سیستم، کاربر یا واحد سازمانی، سیستم عامل، نسخه Kaspersky Endpoint Security، نسخه Network Agent، آخرین زمان اتصال به Kaspersky Security Center و وضعیت به روز رسانی باشد. لپ تاپ هایی که مدت زیادی بیرون از شبکه هستند، دستگاه های خارج از دامنه، سیستم های متصل از طریق VPN و سرورها باید در گروه های جدا بررسی شوند.
سیاست های فعلی نیز باید ثبت شوند. موارد مهم معمولا در میان تنظیمات عادی گم شده اند: فهرست Exclusionها، برنامه های مورد اعتماد، قواعد Application Control، تنظیمات Firewall، کنترل تجهیزات جانبی، آدرس های وب مجاز و سیاست های مربوط به رمز عبور.
این مرحله فرصت خوبی برای پاکسازی است. بسیاری از سازمان ها سال ها تنظیمات قدیمی را از یک نسخه به نسخه بعد منتقل کرده اند، بدون اینکه بدانند هنوز به آن ها نیاز دارند یا نه. انتقال همه این موارد به Kaspersky Next فقط پیچیدگی قبلی را به کنسول جدید منتقل می کند.
نسخه های فعلی را با نسخه مقصد تطبیق دهید
سازگاری را نباید بر اساس نام محصول حدس زد. نسخه Kaspersky Next، سیستم عامل و نوع کنسول مدیریتی، همگی در این موضوع نقش دارند.
در الزامات منتشرشده برای Kaspersky Next، نسخه هایی از Kaspersky Endpoint Security برای Windows، macOS و Linux به عنوان نسخه های پشتیبانی شده معرفی شده اند. این فهرست ممکن است با انتشار نسخه های جدید تغییر کند. به همین دلیل، پیش از اجرای پروژه باید صفحه Hardware and Software Requirements و چرخه پشتیبانی محصولات بررسی شود.
دستگاه های قدیمی معمولا بیشترین ریسک را ایجاد می کنند. ممکن است Kaspersky Endpoint Security فعلی روی یک نسخه قدیمی ویندوز سرور بدون مشکل کار کند، اما بسته مقصد آن سیستم عامل را پشتیبانی نکند. بعضی نسخه های قدیمی ویندوز نیز برای نصب عامل جدید به اصلاحیه هایی مانند KB3063858 نیاز دارند.
در یک شبکه چندسیستمی، ویندوز، macOS و Linux را در یک موج واحد منتقل نکنید. مهاجرت خودکار رسمی به Kaspersky Next برای دستگاه های ویندوزی طراحی شده است. سایر سیستم عامل ها باید با روش نصب و پیش نیازهای خودشان بررسی شوند.
بررسی رمزگذاری قبل از مهاجرت Kaspersky Endpoint Security
اگر در KESB از رمزگذاری دیسک یا فایل استفاده شده است، این موضوع باید پیش از هر تغییری روشن شود. در مهاجرت به Expert View، کسپرسکی توصیه می کند داده هایی که با Kaspersky Endpoint Security رمزگذاری شده اند، پیش از انتقال رمزگشایی شوند و قابلیت رمزگذاری نیز در سیاست قدیمی غیرفعال شود.
Kaspersky Next در مجوزهای مشخص، مدیریت رمزگذاری را با BitLocker در ویندوز و FileVault در macOS ارائه می کند. بنابراین باید از قبل مشخص شود که سازمان قرار است رمزگذاری فعلی را نگه دارد، آن را به فناوری مقصد منتقل کند یا برای مدتی خاموش نگه دارد.
کلیدهای بازیابی، مالکیت دسترسی مدیران و روش بازیابی یک دستگاه قفل شده باید در آزمون پایلوت بررسی شوند. این کار را به روز اجرای مهاجرت موکول نکنید.

انتقال سیاستهای امنیتی از Kaspersky Security Center به Kaspersky Next
در Kaspersky Security Center، سیاست ها معمولا با Administration Groupها و Policy Profileها مدیریت می شوند. در Kaspersky Next، Security Profile نقش مهم تری دارد و تنظیمات این پروفایل پس از اتصال دستگاه می تواند جایگزین تنظیمات موجود روی Kaspersky Endpoint Security شود.
به همین دلیل، پروفایل مقصد باید قبل از اتصال دستگاه ها آماده باشد. این پروفایل باید برای نرم افزارهای سازمانی، سرورها، کاربران دورکار و دستگاه های مختلف آزمایش شده باشد.
در Expert View امکان انتقال بخشی از سیاست ها، وظایف، ساختار گروه ها، برچسب ها و Device Selectionها از Kaspersky Security Center وجود دارد. اما ابزار مهاجرت همه چیز را منتقل نمی کند. تنظیمات Network Agent، بسته های نصب، Distribution Pointها، وظایف سراسری، قواعد جابه جایی خودکار و برخی دسته بندی های نرم افزاری ممکن است به تنظیم دستی نیاز داشته باشند.
سیاست منتقل شده باید با رفتار دستگاه ارزیابی شود، نه با مشاهده نام آن در کنسول جدید. اگر یک برنامه حسابداری بعد از اعمال پروفایل اجرا نمی شود یا یک سرویس پشتیبان گیری توسط موتور حفاظتی متوقف شده است، مهاجرت از نظر عملی کامل نشده است.
روشهای مهاجرت دستگاههای ویندوزی به Kaspersky Next
برای انتقال دستگاه های تحت مدیریت Kaspersky Security Center به Kaspersky Next، کسپرسکی دو مسیر اصلی معرفی کرده است: روش دستی و روش خودکار.
در روش دستی، ابتدا بسته Kaspersky Endpoint Security for Windows از کنسول Kaspersky Next دریافت می شود. این بسته باید در Kaspersky Security Center به شکل یک Custom Installation Package آماده شود. سپس وظایف حذف Kaspersky Endpoint Security، حذف Network Agent و نصب بسته جدید ایجاد می شوند.
ترتیب این وظایف اهمیت دارد. نصب بسته جدید باید پس از حذف Network Agent انجام شود و در تنظیمات نصب، استفاده از منابع سیستم عامل فعال باشد. در غیر این صورت، نصب کننده ممکن است برای اجرای خود به عاملی نیاز داشته باشد که دیگر روی دستگاه وجود ندارد.
روش خودکار با یک اسکریپت PowerShell بخشی از همین وظایف را ایجاد می کند. این روش فقط برای دستگاه های ویندوزی است و پیش از اجرا، محافظت حذف در سیاست Kaspersky Endpoint Security و Network Agent باید موقتا غیرفعال شود. پس از اتصال دستگاه به Kaspersky Next، می توان این محافظت را دوباره فعال کرد.
اسکریپت درباره دامنه، حساب مدیریتی، مسیر بسته نصب و Restart اجباری سوال می کند. فعال کردن راه اندازی مجدد اجباری برای لپ تاپ های کاربران ممکن است باعث از دست رفتن کار ذخیره نشده شود. برای سرورها نیز باید پنجره نگهداری جداگانه در نظر گرفت.
پس از پایان نصب، دستگاه های ویندوزی معمولا حداکثر تا حدود ۱۵ دقیقه برای اتصال به Kaspersky Next زمان نیاز دارند. پس از اتصال، Default Security Profile روی آن ها اعمال می شود. بنابراین این پروفایل باید پیش از اجرای موج اصلی بازبینی شده باشد.

مهاجرت Kaspersky Security Center به Expert View
اگر مقصد Kaspersky Next Expert View باشد، پروژه بیشتر به انتقال ساختار مدیریتی شباهت دارد تا نصب یک بسته جدید.
در این مسیر می توان از Migration Wizard برای انتقال گروه های مدیریتی، دستگاه ها و برخی اشیای مرتبط استفاده کرد. سازمان می تواند میان دو مدل انتخاب کند: ایجاد سلسله مراتب میان سرور قدیمی و مقصد، یا انتقال اطلاعات با فایل Export و Import.
در مدل Export و Import، اطلاعات از Kaspersky Security Center استخراج و در مقصد وارد می شود. پس از پایان Import، Network Agent باید به مدیریت سرور جدید منتقل یا دوباره نصب شود. اجرای وظیفه نصب قبل از پایان Import می تواند باعث ایجاد دستگاه های تکراری شود؛ موضوعی که در شبکه های بزرگ به سادگی از دید مدیر پنهان می ماند.
گروه های مختلف سیستم عامل نیز باید جدا منتقل شوند. یک گروه مهاجرتی را با ترکیبی از Windows، macOS و Linux نسازید. هر سیستم عامل و در صورت نیاز هر توزیع لینوکس، باید با پیش نیازهای خودش بررسی شود.
برخی سیاست ها و وظایف را می توان منتقل کرد، اما تنظیمات مربوط به بسته های نصب، Distribution Point، Network Agent، قوانین Auto-tagging و بعضی وظایف سراسری ممکن است نیاز به بازسازی داشته باشند. این موضوع باید در برآورد زمان پروژه لحاظ شود.
اجرای پایلوت قبل از مهاجرت کامل به Kaspersky Next
پایلوت با سه لپ تاپ تازه نصب شده، اطلاعات زیادی درباره مهاجرت نمی دهد. دستگاه های آزمایشی باید تفاوت های واقعی شبکه را نشان دهند: یک لپ تاپ دورکار، یک سیستم دارای نرم افزار مالی، یک دستگاه خارج از دامنه، یک سیستم متصل از طریق VPN و در صورت امکان یک سرور کم خطر.
در پایلوت، فقط نصب موفق را بررسی نکنید. دریافت سیاست، به روز رسانی پایگاه داده، اجرای اسکن، وضعیت ارتباط با کنسول، کنترل USB، عملکرد VPN، مصرف منابع سیستم و اجرای نرم افزارهای سازمانی نیز باید آزمایش شوند.
اگر مقصد Optimum یا Expert است، اسکن IoC و پاسخ به رخداد را هم آزمایش کنید. یک فایل آزمایشی بی خطر یا سناریوی شبیه سازی شده می تواند نشان دهد هشدار در کجا ثبت می شود، چه کسی آن را می بیند و آیا اقدام هایی مانند ایزوله کردن میزبان واقعا در دسترس هستند.
پایلوت باید چند روز در شرایط کاری معمول باقی بماند. بعضی مشکلات هنگام نصب دیده نمی شوند و بعد از اجرای وظایف زمان بندی شده، اتصال تجهیزات جانبی یا راه اندازی مجدد ظاهر می شوند.
مهاجرت مرحلهای و انتقال دستگاهها در چند موج
انتقال همزمان کل شبکه معمولا تصمیم خوبی نیست، حتی اگر ابزار خودکار در دسترس باشد. بعد از پایلوت، موج اول را از دستگاه هایی شروع کنید که تیم فناوری اطلاعات به آن ها دسترسی مستقیم دارد و توقف آن ها پیامد جدی ایجاد نمی کند.
کاربران دورکار، شعب کم ارتباط، مدیران ارشد، سرورها و سیستم های دارای نرم افزارهای حساس را جدا منتقل کنید. برای هر موج باید زمان اجرا، مسئول اجرا، معیار توقف و روش بازگشت مشخص باشد.
اگر تعداد زیادی از دستگاه ها به کنسول جدید وصل نشدند، موج بعدی را متوقف کنید. علت می تواند از دسترس نبودن بسته نصب، محدودیت Firewall، مشکل DNS، خاموش بودن دستگاه یا ناسازگاری نسخه باشد. ادامه دادن مهاجرت بدون پیدا کردن علت، فقط تعداد دستگاه های مشکل دار را بیشتر می کند.
تا زمان تایید کامل، Kaspersky Security Center قدیمی را خاموش نکنید. این سرور بخشی از برنامه بازگشت است و برای دستگاه هایی که هنوز منتقل نشده اند باید در دسترس بماند.

بعد از مهاجرت به Kaspersky Next چه چیزهایی باید کنترل شود؟
در پایان هر موج، فهرست دستگاه های منتقل شده با فهرست اولیه مقایسه شود. همه دستگاه های مورد انتظار باید در کنسول مقصد دیده شوند، آخرین اتصال آن ها به روز باشد و Network Agent وضعیت سالم داشته باشد.
نسخه برنامه امنیتی، وضعیت به روز رسانی، پروفایل فعال، وضعیت رمزگذاری و نتیجه آخرین اسکن نیز باید کنترل شود. برای دستگاه هایی که در کنسول جدید نمایش داده نمی شوند، وضعیت DNS، ارتباط شبکه و نصب Agent بررسی شود.
همچنین باید مطمئن شوید که یک دستگاه در دو کنسول به صورت همزمان مدیریت نمی شود. این وضعیت می تواند باعث اعمال سیاست های متناقض و ایجاد گزارش های نادرست شود.
در Expert View، نمایش دستگاه در بخش Managed Devices به تنهایی کافی نیست. وضعیت Visible، نصب بودن Network Agent و زمان آخرین اتصال باید بررسی شود. در مهاجرت های مبتنی بر Export و Import، وجود دستگاه های تکراری نیز باید کنترل شود.
برنامه بازگشت را روی کاغذ نگذارید
برای بازگشت، فقط نگه داشتن Kaspersky Security Center قدیمی کافی نیست. بسته نصب قبلی، نسخه سازگار Network Agent، اطلاعات دسترسی و روش اتصال دوباره دستگاه ها باید آماده باشد.
دستگاه های خارج از دامنه به حساب مدیر محلی نیاز دارند. اگر حذف Agent قدیمی باعث شود دسترسی مدیریتی از راه دور از بین برود، اجرای Rollback دیگر به سادگی ممکن نخواهد بود.
بازگشت رمزگذاری نیز باید جداگانه آزمایش شود. وجود کلیدهای بازیابی، امکان دسترسی به آن ها و وضعیت دستگاه پس از نصب عامل جدید باید پیش از موج اصلی تایید شده باشد.
جمع بندی
مهاجرت از Kaspersky Endpoint Security for Business به Kaspersky Next را نباید یک تغییر ساده در لایسنس دانست. ابتدا باید مشخص شود که سازمان فقط به قابلیت های جدید نیاز دارد یا می خواهد مدیریت دستگاه ها را نیز از Kaspersky Security Center به کنسول ابری یا Expert View منتقل کند.
پس از آن، موجودی شبکه، نسخه های نصب شده، سیاست ها، رمزگذاری و نرم افزارهای حساس باید بررسی شوند. یک پایلوت واقعی، انتقال موجی و معیارهای روشن برای تایید دستگاه ها، ریسک پروژه را به شکل قابل توجهی کاهش می دهند.
برای ویندوز، Kaspersky مسیر دستی و خودکار انتقال به Kaspersky Next را ارائه کرده است. برای Expert View نیز امکان انتقال بخشی از ساختار مدیریتی با Migration Wizard وجود دارد. با این حال، هیچ اسکریپت یا ابزار انتقالی نمی تواند جای بازبینی سیاست ها، آزمایش نرم افزارهای سازمانی و برنامه بازگشت را بگیرد.
مهاجرت موفق زمانی پایان یافته است که دستگاه ها فقط در کنسول جدید دیده نشوند؛ باید سیاست درست دریافت کنند، به روز بمانند، نرم افزارهای سازمانی را بدون اختلال اجرا کنند و تیم امنیت بتواند از همان روزهای اول هشدارها و رخدادها را مدیریت کند و برای همین امر مهم پیشنهاد میکنیم در زمان نصب و راه اندازی حتما با کارشناسان امنیت گروه آتنا در تماس باشید.
