Обогащение
- Интеграция с Active Directory (LDAP-обогащение)
- GeoIP-обогащение (Геоданными)
- Интеграция CyberTrace с KUMA
- DNS-обогащение
- Обогащение событий KSMG ссылкой на сообщение, помещенное в хранилище
- Обогащение событий информацией об Активах
- Обогащение произвольного поля с утилитой Tracer
- Интеграция OpenCTI и KUMA
Интеграция с Active Directory (LDAP-обогащение)
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217926.htm
Видео «Обогащение событий данными с LDAP сервера»:
https://rutube.ru/video/e07d36a0ad26ad29143c4aca8e58c672/?playlist=540937
При наличии интеграции KUMA cо службой каталогов Active Directory появляется возможность импортировать информацию о доменных учетных записях пользователей. Перечень импортируемых атрибутов доступен в онлайн-справке.
После настройки интеграции информация об учетных записях Active Directory становится доступной в карточке событий, окне алертов и инцидентов. Данные из LDAP можно использовать при обогащении событий в коллекторах и в аналитике. Также становится доступным возможность ручного или автоматического запуска действий по реагированию через Active Directory:
- Добавить учетную запись в группу
- Удалить учетную запись из группы
- Сбросить пароль учетной записи
- Блокировать учетную запись
Настройка интеграции KUMA с Active Directory включает следующие этапы:
- Создание секрета в KUMA
- Создание подключения к LDAP-серверу
- Импорт информации о пользователях из Active Directory
- Настройка обогащения событий данными Active Directory
- Проверка работы обогащения
Создание секрета в KUMA
Для импорта информации о доменных учетных записях пользователей предварительно создайте в домене сервисную учетную запись, которая будет использоваться для интеграции KUMA c Active Directory.
После создания сервисной учетной записи требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к Active Directory. Чтобы создать секрет в KUMA выполните следующие действия:
- Откройте раздел веб-интерфейса KUMA Ресурсы → Секреты. Отобразится список доступных секретов.
- Нажмите на кнопку Добавить, чтобы создать новый секрет.
- В появившемся окне Создание секрета введите данные секрета:
- В поле Название укажите имя для добавляемого секрета.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый ресурс.
- В раскрывающемся списке Тип выберите credentials.
- В поле Пользователь укажите имя созданной сервисной учетной записи (может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user>).
- В поле Пароль укажите пароль учетной записи.
- Нажмите Создать.
Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются
Создание подключения к LDAP-серверу
Чтобы создать LDAP-подключение к Active Directory:
- Перейдите в раздел Параметры → Интеграции → LDAP-сервер в веб-интерфейсе KUMA.
- Откроется окно Интеграция с LDAP-сервером по тенантам.
- Нажмите на кнопку Добавить параметры для нового тенанта.
- В появившемся окне Интеграция с LDAP-сервером активируйте параметр Состояние, выберите тенант и укажите Интервал обновления данных (час.) (по умолчанию, 12 часов) и Время хранения данных (по умолчанию, 90 дней).
- Далее в секции Подключения нажмите Создать.
- В появившемся окне Создать подключение:
- Активируйте параметр Состояние.
- В поле Название введите уникальное имя LDAP-подключения.
- В поле Секрет укажите ранее созданный секрет для подключения к Active Directory.
- В поле URL введите адрес контроллера домена в формате <hostname или IP-адрес сервера>:<порт>. Вы можете указать адреса нескольких серверов с контроллерами домена на случай, если один из них будет недоступен, нажав на кнопку Добавить. Все указанные серверы должны находиться в одном домене.
- В поле Тип выберите один из следующих вариантов (в нашем примере будет использоваться Незащищенный тип. В продуктивной среде рекомендуется использовать один из вариантов с использованием шифрования передаваемых данных startTLS или LDAPS):
- LDAPS.
- При использовании LDAPS устанавливается шифрованное соединение по порту 636.
- startTLS.
- При использовании метода startTLS сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование. Если команда STARTTLS завершается с ошибкой, соединение обрывается. Убедитесь, что порт 389 открыт.
- Незащищенный.
- LDAPS.
- Если на предыдущем шаге вы включили TLS-шифрование, добавьте TLS-сертификат. Следует использовать сертификат удостоверяющего центра, которым подписан сертификат сервера LDAP.
- В поле Время ожидания в секундах укажите сколько времени требуется ожидать ответа от сервера контроллера домена.
- В поле База поиска (Base DN) введите базовое отличительное имя каталога, в котором должен выполняться поисковый запрос.
- Нажмите на кнопку Создать.
LDAP-подключение к Active Directory создано и отображается в окне Интеграция с LDAP-сервером. Нажмите Добавить.
Импорт информации о пользователях из Active Directory
Чтобы выполнить импорт информации о пользователях из Active Directory:
- Откройте веб-интерфейс KUMA и перейдите в раздел Параметры → Интеграции → LDAP.
- Выберите тенант, в котором ранее было создано подключение к Active Directory.
- В появившемся окне Интеграция с LDAP-сервером нажмите на кнопку Импортировать учетные записи. Будет создана задача по импорту учетных записей.
- Перейдите в раздел Диспетчер задач.
- Нажмите на задачу Импорт учетных записей со статусом Завершено. В окне справа Информация о задаче будет указано количество учетных записей, информация о которых была импортирована в KUMA.
Информация об учетных записях успешно импортирована.
Настройка обогащения событий данными Active Directory
Обогащение событий данными Active Directory настраивается на уровне коллектора и позволяет дополнить события информацией о доменных учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение действий по реагированию с помощью Active Directory, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются при расследовании алертов и инцидентов.
Чтобы настроить обогащение событий данными Active Directory:
- Перейдите в раздел Ресурсы → Активные сервисы.
- Выберите ранее созданный сервис коллектора для сбора и обработки событий Windows.
- В появившемся окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить сопоставление с учетными записями LDAP.
- Откроется блок параметров обогащения с помощью LDAP.
- В поле Сопоставление с учетными записями LDAP введите домен (в верхнем регистре), из которого ранее был выполнен импорт учетных записей. Доменов можно указать несколько.
В случае, если Вы не знаете полного наименования домена для импортированных учетных записей, подключитесь к компоненту Ядра KUMA по SSH. Далее воспользуйтесь следующей статьей.
- В таблице Обогащение полей KUMA нажмите Применить сопоставлению по умолчанию для заполнения таблицы сопоставления стандартными значениями.
- В поле KUMA указывается поле события KUMA, данные из которого следует сравнить с атрибутом LDAP.
- В столбце LDAP-атрибут, указывается атрибут, с которым необходимо сравнить поле события KUMA.
- В столбце Поле для записи данных указывается, в какое поле события KUMA следует поместить идентификатор пользовательской учетной записи, импортированной из LDAP, если сопоставление было успешно.
- В событиях журналов ОС Windows вместо DNS-имени домена может содержаться NetBIOS-имя, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, TRUECOMPANY вместо TRUECOMPANY.LOCAL.
Поэтому в данном случае для корректной работы LDAP-обогащения необходимо добавить правило обогащения, с помощью которого NetBIOS-имя в полях SourceNtDomain/DestinationNtDomain будет преобразовано в DNS-имя домена.
Для большого количества доменов рекомендуется настроить обогащение через словарь.
Для настройки правила обогащения:
-
-
-
- На шаге Обогащение событий нажмите Добавить обогащение.
-
-
- В окне правила обогащения укажите:
- Название правила обогащения
- Исходный тип – Событие
- Исходное поле – SourceNtDomain
- Целевое поле – SourceNtDomain
- Нажмите Добавить преобразование
- Выберите Тип преобразования replaceWithRegexp
- В поле Выражение укажите регулярное выражение с NetBIOS-именем. В поле Чем заменить укажите DNS-имя домена.
- Добавьте аналогичное правило обогащения для поля DestinationNtDomain.
- Нажмите Сохранить.
- В разделе Активные сервисы нажмите ПКМ на сервис коллектора Windows и далее Перезапустить.
Проверка работы обогащения
- Перейдите в раздел События и укажите следующий поисковый запрос:
SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250
- В результате будут выведены события, обогащенные информацией об учетных записях Active Directory.
- Нажмите на одно из событий в таблице событий.
- В появившемся окне Информация о событии нажмите на имя учетной записи и выберите Информация об учетной записи.
- Откроется окно Информация об учетной записи с данными об учетной записи, полученной из Active Directory.
Обогащение событий Windows данными Active Directory настроено.
Если обогащение событий информацией из Active Directory не выполняется, попробуйте указать только те домены, которые есть в базе Ядра KUMA. Если эта рекомендация не помогла - попробуйте сделать обогащение только по одному домену.
GeoIP-обогащение (Геоданными)
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/3.2/ru-RU/233257.htm
Скачанная и конвертированная база (IP2Location) - https://box.kaspersky.com/d/c77609e6f5bd463b8f56/
Конвертация mmdb файла базы в CSV для KUMA - https://github.com/KUMA-Community/mmdb2kuma
Российская база (требуется регистрация) - https://geoip.noc.gov.ru/
Скачивание БД
IP2Location
MAXMIND
Конвертация БД
python converter.py --type ip2location --input IP2LOCATION-LITE-DB11.CSV.ZIP --out geoip_ip2location.csv
Загрузка БД в KUMA
При импорте нового файла с данными GeoIP ранее добавленные данные перезапишутся (с созданием события аудита). Поэтому если нужно внести незначительные изменения для кастомизации сопоставления рекомендуется скачать текущую БД из интерфейса KUMA, после чего внести туда изменения и подгрузить обратно.
Обогащение GeoIP
- В разделе Ресурсы - Правила Обогащения создаем новое правило
- В поле Source kind выбираем geographic data
- В поле Mapping geographic data to event fields выбираем поле события KUMA, в котором присутствует нужный для обогащения ip-адрес
- Здесь же выбираем Geodata attribute и соответствующее поле события KUMA Event field to write to
- Для GeoIP добавлены новые поля событий, но можно использовать любые
Формат файла CSV:
Network,Country,Region,City,Latitude,Longitude
10.0.0.0/8,Russia,Moscow,Butovo,,
192.168.0.0/16,Russia,SPB,Zelenograd,,
Интеграция CyberTrace с KUMA
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/help/KUMA/4.0/ru-RU/217924.htm
Онлайн-справка Kaspersky CyberTrace:
https://support.kaspersky.ru/cyber-trace/5.3
Обучающие видео по Kaspersky CyberTrace: https://rutube.ru/plst/1042259/
Ссылка на актуальный дистрибутив CyberTrace: https://support.kaspersky.com/datafeeds/download/15920#block0
Kaspersky CyberTrace — это платформа анализа киберугроз (Threat Intelligence Platform), которая агрегирует индикаторы компрометации из различных источников, в том числе из потоков данных об угрозах Лаборатории Касперского, и поддерживает интеграцию с SIEM-системами для автоматического поиска индикаторов компрометации (IoC) в событиях ИБ. В случае обнаружения IoC в событии ИБ CyberTrace автоматически отправляет в SIEM сообщение об обнаруженном индикаторе, вместе с дополнительной контекстной информацией.
Вы можете интегрировать CyberTrace с KUMA одним из следующих способов:
- Интегрировать функцию поиска индикаторов компрометации для обогащения событий, полученных от различных источников, информацией потоков данных CyberTrace.
- Интегрировать в KUMA веб-интерфейс CyberTrace целиком, чтобы обеспечить полный доступ к веб-интерфейсу CyberTrace.
Возможность развертывания и использования CyberTrace с потоками данных об угрозах Лаборатории Касперского доступна при наличии модуля TI KUMA или приобретении отдельной лицензии CyberTrace.
Интеграция KUMA с веб-интерфейсом CyberTrace доступна только для лицензии CyberTrace TIP Enterprise (доступна при наличии модуля TI KUMA или в рамках отдельной лицензии CyberTrace).
Аппаратные и программые требования
Аппаратные и программные требования доступны по ссылке:
https://support.kaspersky.ru/cyber-trace/5.3/162509
Руководство по выбору аппаратной конфигурации:
https://support.kaspersky.ru/cyber-trace/5.3/270237
Примеры требований для трех распространенных режимов использования Kaspersky CyberTrace:
https://support.kaspersky.ru/cyber-trace/5.3/270383
Для загрузки потоков данных об угрозах Лаборатории Касперского CyberTrace требуется доступ до адреса https://wlinfo.kaspersky.com (TCP/443).
Важно: НЕ должен подменяться сертификат (SSL inspection) на периметре при доступе к ресурсу. Для загрузки других потоков данных об угрозах может потребоваться доступ в зависимости от их размещения.
Установка CyberTrace в ОС Linux
В ОС Linux CyberTrace можно установить двумя способами:
- Установка пакета RPM
При этом типе установки запускается скрипт установки run.sh. Скрипт установки устанавливает пакет RPM и запускает конфигуратор. Конфигуратор генерирует сертификаты для веб-интерфейса Kaspersky CyberTrace и настраивает базу данных индикаторов Elasticsearch.
- Установка пакета DEB
Аналогична установке пакета RPM.
Рекомендуется перед установкой CyberTrace установить и запустить антивирусное программное обеспечение, а также настроить списки исключений (на примере KES).
В рамках статьи рассматривается пример установки CyberTrace в ОС Ubuntu с использованием DEB-пакета.
В результате установки CyberTrace в операционной системе создаются два сервиса:
- cybertrace_db (сервис, связанный с работой базы данных индикаторов)
- cybertrace (основной сервис продукта)
CyberTrace устанавливается в каталог /opt/kaspersky/ktfs.
Учетная запись пользователя, выполняющего установку пакета DEB, должна иметь права root.
Чтобы установить пакет DEB Kaspersky CyberTrace, выполните следующие действия:
- Распакуйте содержимое комплекта поставки в любой каталог на сервере. В следующей команде замените
%temp_dir%на этот каталог и%VERSION%на версию инсталляционного пакета.
tar -C %temp_dir% -xvzf Kaspersky_CyberTrace-Linux-x86_64-%VERSION%-DEB.tar.gz --no-same-owner
Пакет DEB, скрипт установки и документация распаковываются в этот каталог.
У архива может быть другое имя, например %SIEM%-deb.tar.gz. Можно использовать имя как есть или переименовать архив командой mv.
- Перейдите в каталог, в который была выполнена распаковка.
- Запустите скрипт установки:
./run.sh install
Скрипт установки установит пакет DEB и добавит Kaspersky CyberTrace Service в список сервисов, которые systemd запускает при загрузке системы. Kaspersky CyberTrace Service будет запускаться автоматически при загрузке системы.
- После установки пакета DEB скрипт установки автоматически запускает конфигуратор.
- В конфигураторе ознакомьтесь и примите Лицензионное соглашение (EULA).
- Войдите в веб-интерфейс CyberTrace по адресу
https://<IP_or_Hostname>, УЗ по умолчаниюadmin / CyberTrace!1
Статья онлайн-справки «Установка в ОС Linux»:
https://support.kaspersky.ru/cyber-trace/5.3/165522
Статья онлайн-справки «Установка в ОС Windows»:
https://support.kaspersky.ru/cyber-trace/5.3/165581
Настройка CyberTrace
При первом входе в веб-интерфейс CyberTrace после установки появится окно мастера первоначальной настройки (Initial Setup Wizard), в котором:
- На шаге мастера Добро пожаловать в Kaspersky CyberTrace отображается краткая информация о Kaspersky CyberTrace и о мастере первоначальной настройки. Выберите язык интерфейса и нажмите Далее.
- На шаге Настройка прокси-сервера укажите параметры прокси-сервера для Kaspersky CyberTrace. Шаг является опциональным.
- На шаге мастера Настройка лицензирования выберите требуемый уровень лицензирования Kaspersky CyberTrace: Community Edition или коммерческую лицензию. В нашем примере используется коммерческий уровень лицензирования и указывается Файл ключа. После выбора этого варианта укажите предоставленный файл ключа для Kaspersky CyberTrace (<имя файла>.key).
- На шаге 4 мастера Настройка сервиса отключите Служебные оповещения и укажите IP-адрес или имя хоста, используемые для подключения к веб-интерфейсу Kaspersky CyberTrace (IP-адрес или имя хоста того сервера, на котором установлен Kaspersky CyberTrace).
- На шаге мастера Настройка управления данными необходимо выбрать и настроить SIEM-систему для интеграции с Kaspersky CyberTrace. От выбора SIEM-системы зависит формат конфигурационных файлов Kaspersky CyberTrace, поскольку эти файлы адаптируются под конкретную SIEM-систему.
- В разделе SIEM-система выберите SIEM-систему для интеграции с CyberTrace. В нашем примере это будет KUMA.
- В разделе Входящие события задайте параметры сокета, который Kaspersky CyberTrace должен прослушивать в ожидании входящих событий. В нашем примере это будет IP-адрес сервера CyberTrace и порт 9999.
- Параметры раздела Оповещения об обнаружении индикаторов компрометации оставьте по умолчанию.
- На шаге 6 мастера Настройка сертификата добавьте сертификат. Сертификат определяет набор потоков данных об угрозах «Лаборатории Касперского», которые можно использовать в Kaspersky CyberTrace. Выберите необходимый тип сертификата: Демо-сертификат или Коммерческий сертификат и укажите путь к файлу .pem с сертификатом.
Для получения коммерческого сертификата обратитесь к сотрудникам Лаборатории Касперского или представителям партнера, который проводит пилотное тестирование.
- На шаге мастера 7 Настройка потоков данных укажите потоки данных, которые планируется использовать в Kaspersky CyberTrace. Набор доступных потоков данных определяется сертификатом, выбранным на предыдущем шаге мастера.
- На шаге 8 Первоначальная настройка завершена чтобы завершить работу мастера первоначальной настройки, нажмите кнопку Готово.
После завершения первоначальной настройки рекомендуется изменить пароль администратора, используемый по умолчанию
Проверка загрузки индикаторов компрометации
Чтобы проверить, что индикаторы компрометации, выбранных потоков данных об угрозах, успешно загружены в CyberTrace:
- Выберите Тенант Система.
- Перейдите в раздел Задачи и убедитесь, что задача Feeds update завершилась со статусом Выполнено.
- Перейдите в раздел Информационная панель → виджет Статистика по потокам индикаторов и проверьте, что столбец Индикаторы для каждого фида (потока данных об угрозах) отличен от 0.
- Выберите Тенант General.
- Перейдите в раздел Индикаторы и убедитесь в наличии индикаторов компрометации из выбранных потоков данных угрозах.
Настройка обогащения событий
Начиная с версии 3.2 в KUMA доступно 2 варианта интеграции с CyberTrace для потокового обогащения событий данными об индикаторах компрометации:
- С использованием API CyberTrace (рекомендуемый).
- С помощью Kaspersky CyberTrace Service (см. Приложение А).
Интеграция с использованием API CyberTrace
- В веб-интерфейсе CyberTrace создайте новую учетную запись пользователя, которая будет использоваться KUMA для подключения к API CyberTrace. Для этого:
- Перейдите в раздел Settings -> Users и нажмите Add new user. В появившемся окне New user укажите следующие параметры:
- Login - <имя учетной записи пользователя>
- Password - <пароль учетной записи пользователя>
- Confirm password - <пароль учетной записи пользователя>
- Role - Analyst
- Нажмите Add.
- Перейдите в раздел Settings -> Users и нажмите Add new user. В появившемся окне New user укажите следующие параметры:
- Далее в веб-интерфейсе KUMA создайте секрет для подключения к API CyberTrace:
- Перейдите в Ресурсы -> Секреты и нажмите Добавить. В появившемся окне укажите следующие параметры:
- Название - <название секрета>
- Тенант - <название тенанта, например, Main>
- Тип - credentials
- Пользователь - <Имя пользователя, созданного на предыдущем шаге>
- Пароль - <Пароль, созданного пользователя на предыдущем шаге>
- Описание (опционально)
- Перейдите в Ресурсы -> Секреты и нажмите Добавить. В появившемся окне укажите следующие параметры:
- Создайте правило обогащения в веб-интерфейсе KUMA:
- Перейдите в Ресурсы -> Правила обогащения и нажмите Добавить. В появившемся окне укажите следующие параметры:
- Название - <название правила обогащения>
- Тенант - <название тенанта, например, Main>
- Исходный тип - cybertrace-http
- URL - <IP-адрес/FQDN сервера CyberTrace>:443
- Секрет - <секрет, созданный на предыдущем шаге>
- Ключевые поля - <поля, значения которых будут передаваться в CyberTrace на анализ. Как пример, укажите поля со скриншота ниже>
- Перейдите в Ресурсы -> Правила обогащения и нажмите Добавить. В появившемся окне укажите следующие параметры:
В качестве ключевых полей необходимо указывать поля, в которых присутствует внешний IP-адрес/домен/URL/хеш-сумма файла. Например, поля FileHash, DestinationHostName и другие.
-
-
- Время ожидания - 0
- Максимальное кол-во событий в очереди обогащения - 1000000
- Описание (опционально)
- Параметры фильтра - <условия срабатывания правила обогащения. В качестве примера, ниже используется набор условий, при котором правило будет срабатывать для событий обращения внутренних IP-адресов к внешним IP-адресам>
-
Пример готового кода для добавления в правило обогащения:
SourceAddress insubnet [
'10.0.0.0/8',
'172.16.0.0/12',
'192.168.0.0/16'
]
AND NOT DestinationAddress insubnet [
'10.0.0.0/8',
'172.16.0.0/12',
'192.168.0.0/16'
]
Укажите поля DestinationHostName | RequestURL и DestinationNtDomain | DestinationDnsDomain, потому что в событии может быть только одно поле из пары. Если есть оба поля, коннектор CyberTrace в KUMA возьмет только уникальное значение и отправит в CyberTrace на анализ
Если объекты (IP, URL, Domain, Hash) расположены в “кастомных” полях, напр., DeviceCustomString1, то можно создать отдельное правило обогащения, в котором в качестве ключевого поля будет указано необходимое "кастомное" поле/поля
-
- Нажмите Создать.
Далее созданное правило обогащения необходимо добавить в параметрах коллектора. В примере ниже будет создан новый сервис коллектора для отправки тестовых событий, Вы можете пропустить этот шаг и использовать созданное правило обогащения на существующих коллекторах.
Рекомендуется применять правила обогащения в Коллекторах, которые обрабатывают события приложений, сетевого оборудования или средств защиты, в которых есть внешние домены/URL/IP-адреса или хеш-суммы файлов
Создайте новый сервис коллектора, выбрав на шаге Парсинг событий нормализатор [OOTB] CEF. В качестве коннектор укажите тип TCP.
Чтобы добавить созданное ранее правило обогащения событий данными об индикаторах компрометации в коллектор:
- Перейдите в раздел Ресурсы → Активные сервисы.
- Выберите коллектор, события которого необходимо обогащать данными об индикаторах компрометации (в нашем примере коллектор для тестовых событий в формате CEF).
- В окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить обогащение.
- В поле Правило обогащения выберите ранее созданное правило обогащения.
- Перейдите на шаг Проверка параметров и нажмите Сохранить и обновить параметры сервисов.
- Нажмите Сохранить.
Проверка работы обогащения Kaspersky CyberTrace
Чтобы проверить корректность работы правила обогащения и интеграции с Kaspersky CyberTrace:
- Создайте тестовый коллектор с коннектором типа TCP и нормализатором [OOTB] CEF.
- В консоли сервера KUMA или консоли другого хоста выполните команду отправки тестового события с вредоносным IP в созданный коллектор (для отправки используется утилита netcat):
nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 dst=192.0.2.3'
- В консоли сервера KUMA выполните команду отправки тестового события с вредоносным URL в созданный коллектор:
nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 request=http://a7396d61caffe18a4cffbb3b428c9b60.com'
- Перейдите в раздел Ресурсы → Активные сервисы.
- Нажмите ПКМ на ранее созданный коллектор и выберите Перейти к событиям.
- В разделе События нажмите на событие, у которого значение поля DestinationAddress равно 192.0.2.3 и убедитесь, что в карточке события отображается информация об обнаруженном индикаторе компрометации.
- В разделе События нажмите на событие, у которого значение поля RequestUrl равно http://a7396d61caffe18a4cffbb3b428c9b60.com и убедитесь, что в карточке события отображается информация об обнаруженном индикаторе компрометации.
Если вы применили правило обогащения на продуктивном коллекторе (например, коллектор, обрабатывающий события NGFW) для поиска событий, обогащенных информацией об индикаторах компрометации, выполните следующий поисковый запрос:
SELECT * FROM `events` WHERE TI !='' ORDER BY Timestamp DESC LIMIT 250
Для создания алертов и отслеживания обращений к IP-адресам/доменам/URL, информация о которых есть в фидах CyberTrace, необходимо привязать к коррелятору следующие правила корреляции из SOC Package:
R201_Обнаружено соединение с подозрительным IP-адресом
R202_Обнаружено обращение на подозрительный Domain
R203_Обнаружено обращение на подозрительный URL
Количество обнаружений на основе объектов (IP/домены/URL/хеш-суммы файлов), полученных от KUMA, можно просмотреть в виджете Обзор статистики CyberTrace. Для этого:
- В веб-интерфейсе CyberTrace выберите тенант General.
- Перейдите в Информационная панель и выберите виджет Обзор статистики.
Чтобы просмотреть обнаруженные индикаторы компрометации во входящих событиях:
- В веб-интерфейсе CyberTrace выберите тенант General.
- Перейдите в Обнаружения и убедитесь в наличии в таблице IP-адреса 192.0.2.3 и URL http://a7396d61caffe18a4cffbb3b428c9b60.com.
- Нажав на значение индикатора ознакомьтесь с подробной информацией об обнаружении.
Интеграция интерфейса CyberTrace
Вы можете интегрировать веб-интерфейс CyberTrace в веб-интерфейс KUMA. Когда эта интеграция настроена и включена, в веб-интерфейсе KUMA появляется раздел CyberTrace с доступом к веб-интерфейсу CyberTrace.
Чтобы интегрировать веб-интерфейс CyberTrace в KUMA:
- Перейдите в раздел веб-интерфейса KUMA Ресурсы → Секреты.
- Нажмите на кнопку Добавить секрет, чтобы создать новый секрет. Этот ресурс используется для хранения учетных данных для подключения к серверу CyberTrace.
- В появившемся окне Создание секрета:
- В поле Название укажите имя для добавляемого секрета.
- В раскрывающемся списке Тенант выберите, к какому тенанту относится этот ресурс.
- В раскрывающемся списке Тип выберите credentials.
- В полях Пользователь и Пароль введите учетные данные пользователя с ролью Администратор на сервере CyberTrace (в нашем примере будет использоваться учетная запись по умолчанию admin).
- При необходимости в поле Описание добавьте описание для создаваемого секрета.
- Нажмите Сохранить.
Учетные данные сервера CyberTrace сохранены и могут использоваться в других ресурсах KUMA.
- Перейдите в раздел веб-интерфейс KUMA Параметры → Интеграции → Kaspersky CyberTrace.
- В окне Интеграция с Kaspersky CyberTrace укажите:
- Адрес сервера (обязательно) – введите IP-адрес или FQDN сервера CyberTrace.
- Порт (обязательно) – введите порт сервера CyberTrace, порт для доступа к веб-интерфейсу по умолчанию 443.
- В раскрывающемся списке Секрет выберите секрет, который вы создали ранее.
- В секции Разрешить хосты укажите IP-адрес (если для доступа к веб-интерфейсу KUMA используется IP-адрес) или FQDN (если для доступа к веб-интерфейсу KUMA используется FQDN) сервера KUMA.
- Для параметра Основная версия CyberTrace укажите используемую версию CyberTrace
- Нажмите Сохранить.
- Убедитесь, что в панели слева веб-интерфейса KUMA появился раздел CyberTrace.
Обновление списка запрещенных объектов CyberTrace (Internal TI)
После интеграции веб-интерфейса CyberTrace в веб-интерфейс KUMA появляется возможность вручную формировать внутренний BlackList из объектов, которые встречаются в событиях KUMA. Данный BlackList (в терминологии CyberTrace фид «Internal TI») будет хранится в CyberTrace и может быть использован для обогащения событий и поиска индикаторов компрометации по аналогии с коммерческими фидами.
Чтобы добавить объект в фид Internal TI CyberTrace:
- В веб-интерфейсе KUMA откройте карточку события в таблице событий, окне алертов или окне корреляционного события и нажмите ссылку на домене, веб-адресе, IP-адресе или хеш-сумме файла.
- В контекстное меню выберите Добавить в Internal TI CyberTrace.
Выбранный объект добавлен в список запрещенных объектов в CyberTrace.
Чтобы просмотреть перечень объектов, добавленных в фид Internal TI CyberTrace:
- В веб-интерфейсе KUMA перейдите в раздел CyberTrace.
- Далее в разделе Индикаторы примените фильтр по Потокам индикаторов, выбрав InternalTI.
Нажав на значение индикатора можно просмотреть сведения об индикаторе и при необходимости добавить дополнительные атрибуты.
Приложение А. Интеграция с помощью Kaspersky CyberTrace Service
Чтобы настроить обогащение событий данными об индикаторах компрометации с использованием Kaspersky CyberTrace Service создайте правило обогащения:
- В веб-интерфейсе KUMA перейдите в раздел Ресурсы → Правила обогащения.
- Нажмите на кнопку Добавить.
- В появившемся окне Создание правила обогащения:
- В поле Название введите уникальное имя правила.
- В раскрывающемся списке Тенант выберите, к какому тенанту относится этот ресурс.
- В раскрывающемся списке Исходный тип выберите cybertrace.
- Укажите URL или IP-адрес сервера CyberTrace, к которому вы хотите подключиться.
- При необходимости укажите в поле Количество подключений максимальное количество подключений к серверу CyberTrace, которые может одновременно установить KUMA. Значение по умолчанию равно количеству vCPU сервера, на котором установлен Коллектор KUMA.
- В поле Запросов в секунду введите количество запросов к серверу CyberTrace, которое сможет выполнять KUMA в секунду. Значение по умолчанию: 1000.
- В поле Максимальное кол-во событий в очереди обогащения введите максимальное количество событий, сохраняемое в очереди для переотправки. Значение по умолчанию: 1000000.
- В поле Время ожидания укажите время в секундах, в течение которого KUMA должна ожидать ответа от сервера CyberTrace. Если ответ получен до истечения времени ожидания, он добавляется в поле события TI, и обработка события продолжается. Значение по умолчанию: 30.
- В секции Сопоставление требуется указать поля событий, значения которых следует отправить в CyberTrace на проверку, а также задать правила сопоставления полей событий KUMA с типами индикаторов CyberTrace:
- В столбце Поле KUMA выберите поле, значение которого требуется отправить в CyberTrace (в нашем примере поле RequestUrl и DestinationAddress).
В качестве отправляемых полей необходимо указывать поля, в которых присутствует внешний IP-адрес/домен/URL/хеш-сумма файла. Например, поля FileHash, DestinationHostName и другие.
-
-
- В столбце Индикатор CyberTrace выберите тип индикатора CyberTrace для каждого выбранного поля (в нашем примере url и ip соответственно):
- ip
- url
- hash
- В столбце Индикатор CyberTrace выберите тип индикатора CyberTrace для каждого выбранного поля (в нашем примере url и ip соответственно):
-
- В секции Параметры фильтра можно задать условия определения событий, которые будут обрабатываться создаваемым правилом обогащения. Переключитесь на Код и укажите следующее условие:
SourceAddress insubnet [
'10.0.0.0/8',
'172.16.0.0/12',
'192.168.0.0/16'
]
AND NOT DestinationAddress insubnet [
'10.0.0.0/8',
'172.16.0.0/12',
'192.168.0.0/16'
]
Правило обогащения будет применяться к событиям, в которых внутренний IP-адрес обращается к внешнему IP-адресу.
- Нажмите Создать.
Далее созданное правило обогащения необходимо добавить в параметрах коллектора. В примере ниже будет создан новый сервис коллектора для отправки тестовых событий, Вы можете пропустить этот шаг и использовать созданное правило обогащения на существующих коллекторах.
Рекомендуется применять правила обогащения в Коллекторах, которые обрабатывают события приложений, сетевого оборудования или средств защиты, в которых есть внешние домены/URL/IP-адреса или хеш-суммы файлов
Создайте новый сервис коллектора, выбрав на шаге Парсинг событий нормализатор [OOTB] CEF. В качестве коннектор укажите тип TCP.
Чтобы добавить созданное ранее правило обогащения событий данными об индикаторах компрометации в коллектор:
- Перейдите в раздел Ресурсы → Активные сервисы.
- Выберите коллектор, события которого необходимо обогащать данными об индикаторах компрометации (в нашем примере коллектор для тестовых событий в формате CEF).
- В окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить обогащение.
- В поле Правило обогащения выберите ранее созданное правило обогащения.
- Перейдите на шаг Проверка параметров и нажмите Сохранить и обновить параметры сервисов.
- Нажмите Сохранить.
DNS-обогащение
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/3.2/ru-RU/217863.htm
Обогащение DNS
- DestinationHostName -> DestinationAddress
- DeviceHostName -> DeviceAddress
- SourceHostName -> SourceAddress
А также преобразовывать адреса в доменные имена для следующих полей:
- DestinationAddress -> DestinationHostName
- DeviceAddress -> DeviceHostName
- SourceAddress -> SourceHostName
Важный момент, DNS обогащение работает только для серых сетей
Обогащение происходит если: целевые поля пустые и если резолвится PTR из IP, то будут резолвиться только серые IP
- KUMA резолвит server.example.com в 192.168.1.1 и получает TTL этой записи (от DNS сервера получает) 3600 сек например
- добавляет себе это в кеш
- как только время хранения записи в кеше достигает TTL/2 = 1800 сек, то KUMA сама идет в DNS сервер и обновляет закешированную запись
- те 60 сек которые мы выставляем - это время хранения записей, которые не обновлены с DNS - например server.example.com больше не существует
Поле настройки URL - не обязательно. Если оставить пустым, то при обогащении будут использоваться системные настройки сервера. Соответственно, если DNS в ОС серверов коллекторов разные - то и обогащение будет разное
Если событие с адресом 127.0.0.1, то можно перед DNS обогащением в коллекторе в парсинге добавить затирание deviceAddress, если оно равно 127.0.0.1, тогда обогащение DNS должно произойти
Настройка на стороне KUMA
Для повышения прозводительности, можно изменять число рабочих процессов коллектора (1 шаг настройки) / самого правила обогащения (для асинхронных задач эффективнее работа)
В разделе Ресурсы - Правила Обогащения создаем новое правило, ниже пример типового обогащения для DNS:
Далее созданное правило обогащения выше необходимо закрепить в коллекторе в части обогащения.
Обогащение событий KSMG ссылкой на сообщение, помещенное в хранилище
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Для нормализации событий KSMG в KUMA применяется нормализатор [OOTB] KSMG 2.1+ syslog CEF
Хранилище сообщений KSMG
Хранилище предназначено для хранения поступающих почтовых сообщений перед их обработкой модулями KSMG. В случае если почтовое сообщение будет отклонено или удалено в результате работы одного из модулей KSMG, аналитик может получить доступ к оригинальному почтовому сообщению в Хранилище.
Для сохранения оригинала сообщения в Хранилище в параметрах модуля KSMG должен быть активирован параметр Поместить исходное сообщение в Хранилище. Сообщения помещаются в Хранилище вместе с вложениями.
Создание правила обогащения в KUMA
Чтобы настроить обогащение событий KSMG ссылкой на почтовое сообщение, помещенное в Хранилище KSMG, создайте правило обогащения:
- В веб-интерфейсе KUMA перейдите в раздел Ресурсы → Правила обогащения.
- Нажмите на кнопку Создать.
- В появившемся окне Создание правила обогащения:
- В поле Название введите уникальное имя правила.
- В раскрывающемся списке Тенант выберите, к какому тенанту относится этот ресурс.
- В раскрывающемся списке Тип источника данных выберите шаблон.
- В поле Шаблон укажите следующий шаблон ссылки:
https://{{.DeviceAddress}}/ru_RU/#/backup?filter=[{"field":"smtp_message_id","condition":"CONTAIN","value":"{{.DeviceCustomString1}}"}]
-
- В поле Целевое поле укажите DeviceExternalID.
- Опционально добавьте Описание.
- В секции Параметры фильтра укажите условия определения событий KSMG, в которые будет добавляться ссылка. Переключитесь на Код и укажите следующее условие:
Name = 'message backup result'
OR (
S.BackupResult = 'BackedUp'
AND
Name = 'message result'
)
-
- Нажмите Создать.
Далее созданное правило обогащения необходимо применить в Коллекторе для приема и обработки событий KSMG.
Применение правила обогащения в коллекторе KSMG
Чтобы добавить созданное правило обогащения в Коллекторе для приема и обработки событий KSMG:
- Перейдите в раздел Ресурсы → Активные сервисы.
- Выберите Коллектор, который используется для приема и обработки событий KSMG.
- В окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить обогащение.
- В поле Правило обогащения выберите ранее созданное правило обогащения.
- Перейдите на шаг Проверка параметров и нажмите Сохранить и обновить параметры сервисов.
- Нажмите Сохранить.
Проверка перехода в хранилище KSMG из карточки события KUMA
- В разделе События выполните поиск событий типа message backup result или message result
SELECT *
FROM `events`
WHERE Name = 'message backup result' AND DeviceProduct = 'KSMG'
ORDER BY Timestamp DESC
LIMIT 250
ИЛИ
SELECT *
FROM `events`
WHERE Name = 'message result' AND DeviceProduct = 'KSMG'
ORDER BY Timestamp DESC
LIMIT 250
- Откройте карточку события и убедитесь, что в поле DeviceExternalID появилась ссылка для перехода в Хранилище KSMG.
- Выполните переход по ссылке.
- В результате будет выполнен переход в Хранилище KSMG с фильтром по сообщению — будет отображаться только то почтовое сообщение, результаты анализа которого представлены в карточке события KUMA.
- Далее аналитик в интерфейсе KSMG может:
- Просмотреть свойства сообщения (причину блокировки сообщения, данные отправителя, сработавшие правила).
-
- Выполнить предпросмотр сообщения, чтобы ознакомиться с оригинальным текстом сообщения.
-
- Скачать сообщение в формате eml.
- Выполнить отправку сообщения пользователю в случае False Positive или отправить на повторную проверку.
Обогащение событий информацией об Активах
Начиная с версии 4.0 обогащение активами стало явным. Теперь для настройки обогащения необходимо создать и добавить на коллектор правило обогащения типа "обогащение активами".
Обогащения созданные до обновления остаются как inline-ресурсы, а все созданные после обновления коллекторы не будут иметь встроенного обогащения, его необходимо настроить самостоятельно.
Подробности см. https://support.kaspersky.ru/kuma/4.2/307279
Активы могут попасть в KUMA следующими способами:
- От KSC (FQDN, IP, MAC, Имя ассета (в KSC, Владелец [Principal name], Информация об уязвимостях, Информация об установленном ПО, Информация о hardware). KUMA импортирует из базы KSC сведения об устройствах с установленным Агентом администрирования KSC, который подключался к KSC, то есть поле Connection time в базе SQL – непустое.
- От KICS
- От Vulnerability Scanner: Из коробки: MP8 Scanner, RedCheck. Через новые PreSalesPack скрипты: Nessus, OWASP ZAP;
- От CMDB выгрузка в виде CSV, затем скриптом через API добавление в KUMA (скрипт в CommunityPack);
- Вручную
Коллекторы KUMA с периодически получают списки асcетов (активов) от ядра KUMA и хранят их памяти в виде таблиц, позволяющих определить AssetID по IP адресу и/или FQDN.
У ассета может быть указан массив значений IP и/или FQDN. Обогащение проверяет все IP ассета и/или FQDN.
Про склейку информации об активах, подробнее тут: https://support.kaspersky.com/help/KUMA/3.2/ru-RU/243031.htm
При поступлении события в коллектор, коллектор выполняет:
- нормализацию данных в поля события KUMA;
- если в событии содержится информация о SourceAddress, Destination Address, DeviceAddress, SourceHostName, DestinationHostName, DeviceHostName коллектор выполняет поиск IP - AssetID и/или FQDN - AssetID;
- если информация об ассете найдена, AssetID проставляется в соответствующее поле нормализованного события;
- В общем случае, в нормализованное событие могут быть проставлены 3 типа AssetID: SourceAssetID, DestinationAssetID, DeviceAssetID.
После чего события, обогащенные информацией об ассетах направляются в коррелятор и/или хранилище.
Пример обогащенного события (при нажатии открывается карточка актива):
Правила обогащения информацией об активах
| Информация в событии | Информация в карточке актива | Будет ли обогащение |
| IP | IP + FQDN | Да |
| FQDN | IP + FQDN | Да |
| IP + FQDN | IP + FQDN | Да |
| IP | IP | Да |
| FQDN | IP | Нет |
| IP + FQDN | IP | Нет |
| IP | FQDN | Нет |
| FQDN | FQDN | Да |
| IP + FQDN | FQDN | Да |
Обогащение произвольного поля с утилитой Tracer
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Утилита (скрипт) была написана для получения возможности обогощать событие по значению поля со сторонних систем с использованием языка программирования Python3. Tracer.py мимикрирует под механизм обогащения аналогично CyberTrace, с обогащенными данными можно работать подобно обогащению Threat Intelligence. Утилита может работать как на Linux (рекомендуется), так и Windows платформах (ОС).
Для продвинутых пользователей! Для работы с Tracer.py требуются навыки программирования Python3
Скрипт можно загрузить по ссылке в Пресейл-Паке контенте.
Необходимые библиотеки для работы Tracer.py:
- import socket
- from select import select
- from signal import signal
- from sys import platform
- from re import match
- from datetime import datetime
- from dateutil.relativedelta import relativedelta
Для использования TCP_FASTOPEN (рекомендуется) на ОС Linux выполните команду ниже:
echo 3 > /proc/sys/net/ipv4/tcp_fastopen
Предварительные правки для Tracer.py:
- SERVER = "127.0.0.1" (строка кода 14) - укажите IP-адрес для прослушивания
- PORT = 16666 (строка кода 15) - укажите порт для прослушивания
- Обогащение данными производится в строках 72-74, в переменную somedata можно добавить произвольные данные полученные любым способом (из файла, БД, GET запросом и т.д.), таже можно использовать и другие поля (см строку 74 кода - extraInfo=KUMA_THE_BEST_SIEM) с разделитетем "|"
На стороне KUMA нужно прописать следующее обогащение:
По картинке выше, обогащается значение поля Code и сопоставляется с полем Tracer - url. Производительность скрипта состовляет ~ 50 EPS, при рекомендуемой настройке Enrichment: 50 connections и 100 RPS.
Возможно использовать только поле url в сопоставлении, но туда можно поместить произвольные данные
При обогащении события получаем следующие обогащенные данные:
Так как используется "нелегальный" механизм обогащения в логах коллектора копятся (периодически очищайте) ошибки следующего вида:
Интеграция OpenCTI и KUMA
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Ссылка на репозиторий https://github.com/KUMA-Community/KumaOpenctiLookupProxy
В современных SOC-инфраструктурах эффективность анализа событий безопасности напрямую зависит от актуальных данных Threat Intelligence. Интеграция платформы OpenCTI с SIEM-системой Kaspersky Unified Monitoring and Analysis Platform (KUMA) позволяет использовать данные о киберугрозах для обогащения событий безопасности и ускорения расследования инцидентов.
Основная задача интеграции — автоматическая проверка индикаторов компрометации (IoC), обнаруженных в событиях KUMA, по базе Threat Intelligence OpenCTI. При нахождении совпадений события дополняются контекстной информацией: описанием индикатора, источником, уровнем доверия и связанными аналитическими отчётами.
Возможности интеграции:
- автоматическая проверка индикаторов компрометации из событий безопасности;
- обогащение событий данными Threat Intelligence;
- связывание обнаруженных индикаторов с отчётами и аналитикой OpenCTI;
- ускорение анализа и расследования инцидентов в SOC.
Таким образом, OpenCTI выступает централизованным источником данных о киберугрозах для KUMA, обеспечивая дополнительный уровень контекстного анализа и повышая качество обнаружения атак.
Архитектура интеграции
Интеграция реализована через промежуточный сервис OpenCTI-KUMA Lookup Proxy — HTTP-сервис, принимающий запросы от KUMA и преобразующий их в запросы к API OpenCTI.
Функции сервиса:
- приём lookup-запросов от KUMA;
- поиск индикаторов в OpenCTI среди объектов Indicators и Observables;
- формирование ответа в формате CyberTrace HTTP, используемом KUMA для обогащения событий.
Компоненты и технический стек
Сервис реализован на Python с использованием фреймворка FastAPI и развёрнут в Docker-контейнере на сервере OpenCTI в рамках той же Docker-сети.
Для запуска используется Gunicorn с Uvicorn workers, что обеспечивает эффективную обработку параллельных запросов. Количество worker-процессов рассчитывается по формуле:
workers = 2 × CPU + 1
Каждый worker — это отдельный процесс, обслуживающий множество асинхронных HTTP-запросов.
Для доступа к сервису извне используется Nginx в роли reverse-proxy: он публикует порт 8000 и обеспечивает доступ по HTTPS. Сост
Переменные окружения
| Переменная | Описание |
|---|---|
LOOKUP_BASIC_USER |
Имя пользователя для подключения KUMA к сервису |
LOOKUP_BASIC_PASSWORD |
Пароль для подключения KUMA к сервису |
OPENCTI_TOKEN |
Bearer-токен сервисного пользователя OpenCTI |
KUMA обращается к сервису с использованием Basic Authentication, а сам сервис выполняет запросы к OpenCTI с Bearer-токеном сервисного пользователя.
Настройка пользователя в OpenCTI
Для работы интеграции необходимо создать отдельного сервисного пользователя в OpenCTI.
- Перейдите в Settings → Security → Users и нажмите Create User.
- В окне New User укажите Name — имя пользователя.
- Добавьте пользователя в заранее созданную группу Integration.
- Отметьте пользователя как Service Account.
- Откройте профиль пользователя и скопируйте API Token — он будет использоваться сервисом для обращения к GraphQL API OpenCTI.
Примечание: группа Integration должна иметь роль с правами только на чтение в соответствии с принципом минимально необходимых привилегий.
API сервиса OpenCTI-KUMA Lookup Proxy
Сервис предоставляет два HTTP endpoint:
| Метод | Endpoint | Назначение |
|---|---|---|
POST |
/api/1.1/lookup |
Проверка индикаторов (используется KUMA) |
GET |
/health |
Мониторинг состояния сервиса |
Обработка запроса
KUMA отправляет список индикаторов в формате JSON. Каждый элемент массива содержит значение индикатора для проверки в OpenCTI.
Сервис обрабатывает запрос в три этапа:
-
Аутентификация — проверка заголовка
Authorization: Basic base64(user:password). Значения сравниваются сLOOKUP_BASIC_USERиLOOKUP_BASIC_PASSWORD. При несоответствии запрос отклоняется. -
Нормализация индикаторов — например, из URL-адреса дополнительно извлекаются доменное имя и IP-адрес для расширения области поиска.
-
Поиск в OpenCTI через GraphQL API — сначала среди объектов Indicators, затем, при отсутствии совпадений, среди Observables. Для авторизации используется API-токен сервисного пользователя.
Поля обогащения
При обнаружении индикатора в OpenCTI событие KUMA обогащается следующими данными:
| Поле | Описание |
|---|---|
description / x_opencti_description |
Описание индикатора |
pattern |
STIX-паттерн индикатора |
created_at |
Дата создания |
updated_at |
Дата последнего обновления |
valid_from |
Дата начала актуальности индикатора |
valid_until |
Дата окончания актуальности индикатора |
x_opencti_score |
Степень доверия от 0 до 100 |
objectLabel |
Теги индикатора / наблюдаемого объекта |
createdBy |
Источник информации |
reports |
Связанные аналитические отчёты (при наличии) |
Настройка на стороне KUMA
Для интеграции в KUMA используется механизм cybertrace-http, обеспечивающий потоковое обогащение событий.
1. Создание секрета
Перейдите в Ресурсы → Секреты → Добавить и заполните параметры:
| Параметр | Значение |
|---|---|
| Название | <название секрета> |
| Тенант | <название тенанта, например, Main> |
| Тип | credentials |
| Пользователь | <LOOKUP_BASIC_USER> |
| Пароль | <LOOKUP_BASIC_PASSWORD> |
| Описание | (опционально) |
2. Создание правила обогащения
Перейдите в Ресурсы → Правила обогащения → Добавить и заполните параметры:
| Параметр | Значение |
|---|---|
| Название | <название правила обогащения> |
| Тенант | <название тенанта, например, Main> |
| Исходный тип | cybertrace-http |
| URL | <IP-адрес/FQDN сервера OpenCTI:порт> |
| Секрет | <секрет, созданный на предыдущем шаге> |
| Ключевые поля | <поля, значения которых передаются в OpenCTI на анализ> |
| Время ожидания | 0 |
| Макс. кол-во событий в очереди | 1 000 000 |
| Описание | (опционально) |
| Параметры фильтра | <условия срабатывания правила, например: внутренние IP → внешние IP> |
3. Подключение правила к коррелятору
После создания добавьте правило обогащения на нужный коррелятор.
Производительность и рекомендации
Количество запросов к сервису OpenCTI-KUMA Lookup Proxy не ограничено жёстко в коде, однако зависит от:
- производительности сервера;
- параметров Gunicorn;
- производительности базы данных OpenCTI;
- сложности GraphQL-запросов.
OpenCTI хранит данные в Elasticsearch в виде графовой модели STIX:
- SDO (STIX Domain Objects);
- SRO (STIX Relationship Objects).
Сложные графовые запросы могут существенно снижать производительность, поэтому не рекомендуется использовать интеграцию для обогащения всего потока событий.
Рекомендуется применять интеграцию для:
- корреляционных событий;
- событий, отфильтрованных по узким условиям.
Пример работы
В качестве примера рассмотрим детектирование обращений к вредоносным IP-адресам из командной строки. Для этого:
1. В нормализатор событий Windows Event ID 4688 добавьте извлечение IP-адресов из командной строки (*названия полей могут отличаться с учетом Вашей схемы нормализации).
2. Отредактируйте правило обогащения (названия полей могут отличаться с учетом Вашей схемы нормализации). В разделе «Ключевые поля» укажите поле, в которое записывается IP адрес при его обнаружении в командной строке, тем самым «сужая» фильтр поиска событий для обогащения. Пример настройки правила обогащения ниже:
3. Сохраните и обновите параметры коллектора.
4. Создайте правило корреляции с фильтром:
DeviceEventClassID = 4688
AND DeviceProduct = 'Windows'
AND DeviceVendor = 'Microsoft'
AND SourceProcessName icontains [
'cmd.exe',
'powershell.exe'
]
AND tidetect('', Reason)
5. Привяжите правило к коррелятору. После выполнения настроек необходимо сохранить и обновить (можно и перезапустить) параметры коррелятора.
Таким образом, KUMA может обнаруживать обращения к вредоносным IP-адресам, выполняемым из командной строки, и автоматически обогащать такие события данными Threat Intelligence.