Интеграция CyberTrace с KUMA

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/help/KUMA/4.0/ru-RU/217924.htm

Онлайн-справка Kaspersky CyberTrace:
https://support.kaspersky.ru/cyber-trace/5.3

Описание CyberTrace 

Обучающие видео по Kaspersky CyberTrace: https://rutube.ru/plst/1042259/

Ссылка на актуальный дистрибутив CyberTrace: https://support.kaspersky.com/datafeeds/download/15920#block0 

Kaspersky CyberTrace — это платформа анализа киберугроз (Threat Intelligence Platform), которая агрегирует индикаторы компрометации из различных источников, в том числе из потоков данных об угрозах Лаборатории Касперского, и поддерживает интеграцию с SIEM-системами для автоматического поиска индикаторов компрометации (IoC) в событиях ИБ. В случае обнаружения IoC в событии ИБ CyberTrace автоматически отправляет в SIEM сообщение об обнаруженном индикаторе, вместе с дополнительной контекстной информацией.

Вы можете интегрировать CyberTrace с KUMA одним из следующих способов:

Возможность развертывания и использования CyberTrace с потоками данных об угрозах Лаборатории Касперского доступна при наличии модуля TI KUMA или приобретении отдельной лицензии CyberTrace.

Интеграция KUMA с веб-интерфейсом CyberTrace доступна только для лицензии CyberTrace TIP Enterprise (доступна при наличии модуля TI KUMA или в рамках отдельной лицензии CyberTrace).


Аппаратные и программые требования

Аппаратные и программные требования доступны по ссылке:
https://support.kaspersky.ru/cyber-trace/5.3/162509

Руководство по выбору аппаратной конфигурации:
https://support.kaspersky.ru/cyber-trace/5.3/270237

Примеры требований для трех распространенных режимов использования Kaspersky CyberTrace:
https://support.kaspersky.ru/cyber-trace/5.3/270383

Для загрузки потоков данных об угрозах Лаборатории Касперского CyberTrace требуется доступ до адреса https://wlinfo.kaspersky.com (TCP/443).
Важно: НЕ должен подменяться сертификат (SSL inspection) на периметре при доступе к ресурсу. Для загрузки других потоков данных об угрозах может потребоваться доступ в зависимости от их размещения.


Установка CyberTrace в ОС Linux

В ОС Linux CyberTrace можно установить двумя способами:

При этом типе установки запускается скрипт установки run.sh. Скрипт установки устанавливает пакет RPM и запускает конфигуратор. Конфигуратор генерирует сертификаты для веб-интерфейса Kaspersky CyberTrace и настраивает базу данных индикаторов Elasticsearch.

Аналогична установке пакета RPM.

Рекомендуется перед установкой CyberTrace установить и запустить антивирусное программное обеспечение, а также настроить списки исключений (на примере KES).

В рамках статьи рассматривается пример установки CyberTrace в ОС Ubuntu с использованием DEB-пакета.

В результате установки CyberTrace в операционной системе создаются два сервиса:

CyberTrace устанавливается в каталог /opt/kaspersky/ktfs.

Учетная запись пользователя, выполняющего установку пакета DEB, должна иметь права root.

Чтобы установить пакет DEB Kaspersky CyberTrace, выполните следующие действия:

tar -C %temp_dir% -xvzf Kaspersky_CyberTrace-Linux-x86_64-%VERSION%-DEB.tar.gz --no-same-owner

Пакет DEB, скрипт установки и документация распаковываются в этот каталог.

У архива может быть другое имя, например %SIEM%-deb.tar.gz. Можно использовать имя как есть или переименовать архив командой mv.

image.png

./run.sh install

Скрипт установки установит пакет DEB и добавит Kaspersky CyberTrace Service в список сервисов, которые systemd запускает при загрузке системы. Kaspersky CyberTrace Service будет запускаться автоматически при загрузке системы.

image311.png

Статья онлайн-справки «Установка в ОС Linux»:
https://support.kaspersky.ru/cyber-trace/5.3/165522

Статья онлайн-справки «Установка в ОС Windows»:
https://support.kaspersky.ru/cyber-trace/5.3/165581


Настройка CyberTrace

При первом входе в веб-интерфейс CyberTrace после установки появится окно мастера первоначальной настройки (Initial Setup Wizard), в котором:

image312.png

image313.png

image314.png

image315.png 

Для получения коммерческого сертификата обратитесь к сотрудникам Лаборатории Касперского или представителям партнера, который проводит пилотное тестирование.

image316.png

image317.png

image318.png

После завершения первоначальной настройки рекомендуется изменить пароль администратора, используемый по умолчанию 


Проверка загрузки индикаторов компрометации

Чтобы проверить, что индикаторы компрометации, выбранных потоков данных об угрозах, успешно загружены в CyberTrace:

 image319.png

image320.png

image321.png


Настройка обогащения событий

Начиная с версии 3.2 в KUMA доступно 2 варианта интеграции с CyberTrace для потокового обогащения событий данными об индикаторах компрометации:

Интеграция с использованием API CyberTrace 

image.png

В качестве ключевых полей необходимо указывать поля, в которых присутствует внешний IP-адрес/домен/URL/хеш-сумма файла. Например, поля FileHash, DestinationHostName и другие. 

image.png

Пример готового кода для добавления в правило обогащения:

SourceAddress insubnet [
  '10.0.0.0/8',
  '172.16.0.0/12',
  '192.168.0.0/16'
]
AND NOT DestinationAddress insubnet [
  '10.0.0.0/8',
  '172.16.0.0/12',
  '192.168.0.0/16'
]

Укажите поля DestinationHostName | RequestURL и DestinationNtDomain | DestinationDnsDomain, потому что в событии может быть только одно поле из пары. Если есть оба поля, коннектор CyberTrace в KUMA возьмет только уникальное значение и отправит в CyberTrace на анализ

Если объекты (IP, URL, Domain, Hash) расположены в “кастомных” полях, напр., DeviceCustomString1, то можно создать отдельное правило обогащения, в котором в качестве ключевого поля будет указано необходимое "кастомное" поле/поля

Далее созданное правило обогащения необходимо добавить в параметрах коллектора. В примере ниже будет создан новый сервис коллектора для отправки тестовых событий, Вы можете пропустить этот шаг и использовать созданное правило обогащения на существующих коллекторах.

Рекомендуется применять правила обогащения в Коллекторах, которые обрабатывают события приложений, сетевого оборудования или средств защиты, в которых есть внешние домены/URL/IP-адреса или хеш-суммы файлов

Создайте новый сервис коллектора, выбрав на шаге Парсинг событий нормализатор [OOTB] CEF. В качестве коннектор укажите тип TCP.

image325.png

Чтобы добавить созданное ранее правило обогащения событий данными об индикаторах компрометации в коллектор:

image326.png

image327.png

image328.png


Проверка работы обогащения Kaspersky CyberTrace

Чтобы проверить корректность работы правила обогащения и интеграции с Kaspersky CyberTrace:

nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 dst=192.0.2.3'

image.png

nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 request=http://a7396d61caffe18a4cffbb3b428c9b60.com'

image.png

image331.png

image332.png

image333.png

Если вы применили правило обогащения на продуктивном коллекторе (например, коллектор, обрабатывающий события NGFW) для поиска событий, обогащенных информацией об индикаторах компрометации, выполните следующий поисковый запрос:

SELECT * FROM `events` WHERE TI !='' ORDER BY Timestamp DESC LIMIT 250

Для создания алертов и отслеживания обращений к IP-адресам/доменам/URL, информация о которых есть в фидах CyberTrace, необходимо привязать к коррелятору следующие правила корреляции из SOC Package: 
 R201_Обнаружено соединение с подозрительным IP-адресом
 R202_Обнаружено обращение на подозрительный Domain
 R203_Обнаружено обращение на подозрительный URL

Количество обнаружений на основе объектов (IP/домены/URL/хеш-суммы файлов), полученных от KUMA, можно просмотреть в виджете Обзор статистики CyberTrace. Для этого:

image334.png

Чтобы просмотреть обнаруженные индикаторы компрометации во входящих событиях:

image335.png


Интеграция интерфейса CyberTrace

Вы можете интегрировать веб-интерфейс CyberTrace в веб-интерфейс KUMA. Когда эта интеграция настроена и включена, в веб-интерфейсе KUMA появляется раздел CyberTrace с доступом к веб-интерфейсу CyberTrace.

Чтобы интегрировать веб-интерфейс CyberTrace в KUMA:

image336.png

Учетные данные сервера CyberTrace сохранены и могут использоваться в других ресурсах KUMA.

image.png

image338.png

Обновление списка запрещенных объектов CyberTrace (Internal TI)

После интеграции веб-интерфейса CyberTrace в веб-интерфейс KUMA появляется возможность вручную формировать внутренний BlackList из объектов, которые встречаются в событиях KUMA. Данный BlackList (в терминологии CyberTrace фид «Internal TI») будет хранится в CyberTrace и может быть использован для обогащения событий и поиска индикаторов компрометации по аналогии с коммерческими фидами.  

Чтобы добавить объект в фид Internal TI CyberTrace:

Выбранный объект добавлен в список запрещенных объектов в CyberTrace.

image339.png

Чтобы просмотреть перечень объектов, добавленных в фид Internal TI CyberTrace:

Нажав на значение индикатора можно просмотреть сведения об индикаторе и  при необходимости добавить дополнительные атрибуты.

image340.png


Приложение А. Интеграция с помощью Kaspersky CyberTrace Service

Чтобы настроить обогащение событий данными об индикаторах компрометации с использованием Kaspersky CyberTrace Service создайте правило обогащения:

image322.png

В качестве отправляемых полей необходимо указывать поля, в которых присутствует внешний IP-адрес/домен/URL/хеш-сумма файла. Например, поля FileHash, DestinationHostName и другие.

SourceAddress insubnet [
  '10.0.0.0/8',
  '172.16.0.0/12',
  '192.168.0.0/16'
]
AND NOT DestinationAddress insubnet [
  '10.0.0.0/8',
  '172.16.0.0/12',
  '192.168.0.0/16'
]

    Правило обогащения будет применяться к событиям, в которых внутренний IP-адрес обращается к внешнему IP-адресу.

image323.png

image324.png

Далее созданное правило обогащения необходимо добавить в параметрах коллектора. В примере ниже будет создан новый сервис коллектора для отправки тестовых событий, Вы можете пропустить этот шаг и использовать созданное правило обогащения на существующих коллекторах.

Рекомендуется применять правила обогащения в Коллекторах, которые обрабатывают события приложений, сетевого оборудования или средств защиты, в которых есть внешние домены/URL/IP-адреса или хеш-суммы файлов

Создайте новый сервис коллектора, выбрав на шаге Парсинг событий нормализатор [OOTB] CEF. В качестве коннектор укажите тип TCP.

image325.png

Чтобы добавить созданное ранее правило обогащения событий данными об индикаторах компрометации в коллектор:

image326.png

image327.png

image328.png


Revision #28
Created 2024-07-01 14:37:16 UTC by Dmitry Borisov
Updated 2026-08-07 12:40:39 UTC by Dmitry Borisov