# Интеграция CyberTrace с KUMA

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/4.0/ru-RU/217924.htm](https://support.kaspersky.com/help/KUMA/4.0/ru-RU/217924.htm)</p>

<p class="callout info">Онлайн-справка Kaspersky CyberTrace:  
[https://support.kaspersky.ru/cyber-trace/5.3](https://support.kaspersky.ru/cyber-trace/5.3)  
</p>

<p class="callout info">[Описание CyberTrace ](https://support.kaspersky.ru/datafeeds/about/13850?_ga=2.203307089.1316632250.1728285594-385727687.1689681277)</p>

<p class="callout success">Обучающие видео по Kaspersky CyberTrace: [https://rutube.ru/plst/1042259/](https://rutube.ru/plst/1042259/)</p>

<p class="callout info">Ссылка на актуальный дистрибутив CyberTrace: [https://support.kaspersky.com/datafeeds/download/15920#block0](https://support.kaspersky.com/datafeeds/download/15920#block0) </p>

**Kaspersky CyberTrace** — это платформа анализа киберугроз (Threat Intelligence Platform), которая агрегирует индикаторы компрометации из различных источников, в том числе из потоков данных об угрозах Лаборатории Касперского, и поддерживает интеграцию с SIEM-системами для автоматического поиска индикаторов компрометации (IoC) в событиях ИБ. В случае обнаружения IoC в событии ИБ CyberTrace автоматически отправляет в SIEM сообщение об обнаруженном индикаторе, вместе с дополнительной контекстной информацией.

Вы можете интегрировать CyberTrace с KUMA одним из следующих способов:

- Интегрировать функцию поиска индикаторов компрометации для обогащения событий, полученных от различных источников, информацией потоков данных CyberTrace.
- Интегрировать в KUMA веб-интерфейс CyberTrace целиком, чтобы обеспечить полный доступ к веб-интерфейсу CyberTrace.

<p class="callout warning">Возможность развертывания и использования CyberTrace с потоками данных об угрозах Лаборатории Касперского доступна при наличии модуля TI KUMA или приобретении отдельной лицензии CyberTrace.</p>

<p class="callout warning">Интеграция KUMA с веб-интерфейсом CyberTrace доступна только для лицензии CyberTrace TIP Enterprise (доступна при наличии модуля TI KUMA или в рамках отдельной лицензии CyberTrace).</p>

---

### Аппаратные и программые требования

<p class="callout success">Аппаратные и программные требования доступны по ссылке:  
[https://support.kaspersky.ru/cyber-trace/5.3/162509](https://support.kaspersky.ru/cyber-trace/5.3/162509)</p>

<p class="callout success">Руководство по выбору аппаратной конфигурации:  
[https://support.kaspersky.ru/cyber-trace/5.3/270237](https://support.kaspersky.ru/cyber-trace/5.3/270237)  
</p>

<p class="callout success">Примеры требований для трех распространенных режимов использования Kaspersky CyberTrace:  
[https://support.kaspersky.ru/cyber-trace/5.3/270383](https://support.kaspersky.ru/cyber-trace/5.3/270383)  
</p>

<p class="callout warning">Для загрузки потоков данных об угрозах Лаборатории Касперского CyberTrace требуется доступ до адреса https://wlinfo.kaspersky.com (TCP/443).   
<span style="color: rgb(224, 62, 45);">**Важно**</span>: НЕ должен подменяться сертификат (SSL inspection) на периметре при доступе к ресурсу. Для загрузки других потоков данных об угрозах может потребоваться доступ в зависимости от их размещения.</p>

---

### Установка CyberTrace в ОС Linux

В ОС Linux CyberTrace можно установить двумя способами:

- **Установка пакета RPM**

При этом типе установки запускается скрипт установки run.sh. Скрипт установки устанавливает пакет RPM и запускает конфигуратор. Конфигуратор генерирует сертификаты для веб-интерфейса Kaspersky CyberTrace и настраивает базу данных индикаторов Elasticsearch.

- **Установка пакета DEB**

Аналогична установке пакета RPM.

<p class="callout warning">Рекомендуется перед установкой CyberTrace установить и запустить антивирусное программное обеспечение, а также настроить [списки исключений](https://support.kaspersky.ru/cyber-trace/5.3/295780) (на примере KES).</p>

В рамках статьи рассматривается пример установки CyberTrace в ОС Ubuntu с использованием DEB-пакета.

В результате установки CyberTrace в операционной системе создаются два сервиса:

- cybertrace\_db (сервис, связанный с работой базы данных индикаторов)
- cybertrace (основной сервис продукта)

CyberTrace устанавливается в каталог `/opt/kaspersky/ktfs`.

<p class="callout warning">Учетная запись пользователя, выполняющего установку пакета DEB, должна иметь права root.</p>

Чтобы установить пакет DEB Kaspersky CyberTrace, выполните следующие действия:

- Распакуйте содержимое комплекта поставки в любой каталог на сервере. В следующей команде замените `%temp_dir%` на этот каталог и `%VERSION%` на версию инсталляционного пакета.

```bash
tar -C %temp_dir% -xvzf Kaspersky_CyberTrace-Linux-x86_64-%VERSION%-DEB.tar.gz --no-same-owner
```

Пакет DEB, скрипт установки и документация распаковываются в этот каталог.

У архива может быть другое имя, например %SIEM%-deb.tar.gz. Можно использовать имя как есть или переименовать архив командой mv.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/nnWimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/nnWimage.png)

- Перейдите в каталог, в который была выполнена распаковка.
- Запустите скрипт установки:

```bash
./run.sh install
```

Скрипт установки установит пакет DEB и добавит Kaspersky CyberTrace Service в список сервисов, которые systemd запускает при загрузке системы. Kaspersky CyberTrace Service будет запускаться автоматически при загрузке системы.

- После установки пакета DEB скрипт установки автоматически запускает конфигуратор.
- В конфигураторе ознакомьтесь и примите Лицензионное соглашение (EULA).
- Войдите в веб-интерфейс CyberTrace по адресу `https://<IP_or_Hostname>`, УЗ по умолчанию `admin / CyberTrace!1`

[![image311.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image311.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image311.png)

<p class="callout success">Статья онлайн-справки «Установка в ОС Linux»:  
[https://support.kaspersky.ru/cyber-trace/5.3/165522](https://support.kaspersky.ru/cyber-trace/5.3/165522)  
</p>

<p class="callout success">Статья онлайн-справки «Установка в ОС Windows»:  
[https://support.kaspersky.ru/cyber-trace/5.3/165581](https://support.kaspersky.ru/cyber-trace/5.3/165581)  
</p>

---

### <span style="color: rgb(0,0,0);">Настройка CyberTrace</span>

При первом входе в веб-интерфейс CyberTrace после установки появится окно мастера первоначальной настройки (Initial Setup Wizard), в котором:

- На шаге мастера **Добро пожаловать в Kaspersky CyberTrace** отображается краткая информация о Kaspersky CyberTrace и о мастере первоначальной настройки. Выберите язык интерфейса и нажмите **Далее**.

[![image312.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/IE1image312.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/IE1image312.png)

- На шаге **Настройка прокси-сервера** укажите параметры прокси-сервера для Kaspersky CyberTrace. Шаг является опциональным.

[![image313.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image313.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image313.png)

- На шаге мастера **Настройка лицензирования** выберите требуемый уровень лицензирования **<span lang="en-us">Kaspersky</span> <span lang="en-us">CyberTrace</span>: <span lang="en-us">Community</span> <span lang="en-us">Edition</span>** или **коммерческую лицензию.** В нашем примере используется коммерческий уровень лицензирования и указывается **Файл ключа**. После выбора этого варианта укажите предоставленный файл ключа для <span lang="en-us">Kaspersky</span> <span lang="en-us">CyberTrace</span> (&lt;имя файла&gt;.<span lang="en-us">key</span>).
- На шаге 4 мастера **Настройка сервиса** отключите **Служебные оповещения** и укажите <span lang="en-us">IP</span>-адрес или имя хоста, используемые для подключения к веб-интерфейсу Kaspersky CyberTrace (IP-адрес или имя хоста того сервера, на котором установлен Kaspersky CyberTrace).

[![image314.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image314.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image314.png)

- На шаге мастера **Настройка управления данными** необходимо выбрать и настроить SIEM-систему для интеграции с Kaspersky CyberTrace. От выбора SIEM-системы зависит формат конфигурационных файлов Kaspersky CyberTrace, поскольку эти файлы адаптируются под конкретную SIEM-систему. 
    - В разделе **SIEM-система** выберите <span lang="en-us">SIEM</span>-систему для интеграции с <span lang="en-us">CyberTrace</span>**.** В нашем примере это будет **<span lang="en-us">KUMA</span>**.
    - В разделе **Входящие события** задайте параметры сокета, который Kaspersky CyberTrace должен прослушивать в ожидании входящих событий. В нашем примере это будет <span lang="en-us">IP</span>-адрес сервера <span lang="en-us">CyberTrace</span> и порт 9999.
- Параметры раздела **Оповещения об обнаружении индикаторов компрометации** оставьте по умолчанию.

[![image315.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image315.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image315.png)<span style="font: 7pt 'Times New Roman';"> </span>

- На шаге 6 мастера **Настройка сертификата** добавьте сертификат. Сертификат определяет набор потоков данных об угрозах «Лаборатории Касперского», которые можно использовать в Kaspersky CyberTrace. Выберите необходимый тип сертификата: **Демо-сертификат** или **Коммерческий сертификат** и укажите путь к файлу .pem с сертификатом.

<p class="callout info"><span style="color: rgb(52,73,94);">Для получения коммерческого сертификата обратитесь к сотрудникам Лаборатории Касперского или представителям партнера, который проводит пилотное тестирование.</span></p>

[![image316.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image316.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image316.png)

- На шаге мастера 7 **Настройка потоков данных** укажите потоки данных, которые планируется использовать в Kaspersky CyberTrace. Набор доступных потоков данных определяется сертификатом, выбранным на предыдущем шаге мастера.

[![image317.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image317.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image317.png)

- На шаге 8 **Первоначальная настройка завершена** чтобы завершить работу мастера первоначальной настройки, нажмите кнопку **Готово.**

[![image318.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/eyNimage318.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/eyNimage318.png)


<p class="callout info">После завершения первоначальной настройки **рекомендуется** изменить пароль администратора, используемый по умолчанию </p>

---

### Проверка загрузки индикаторов компрометации

Чтобы проверить, что индикаторы компрометации, выбранных потоков данных об угрозах, успешно загружены в <span lang="en-us">CyberTrace</span>:

- Выберите Тенант **Система.**
- Перейдите в раздел **Задачи** и убедитесь, что задача **<span lang="en-us">Feeds</span> <span lang="en-us">update</span> завершилась со статусом **Выполнено**.

 [![image319.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image319.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image319.png)

- Перейдите в раздел **Информационная панель** → виджет **Статистика по потокам индикаторов** и проверьте, что столбец **Индикаторы** для каждого фида (потока данных об угрозах) отличен от 0.

[![image320.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image320.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image320.png)

- Выберите Тенант **<span lang="en-us">General.</span>**
- Перейдите в раздел **Индикаторы** и убедитесь в наличии индикаторов компрометации из выбранных потоков данных угрозах.

[![image321.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image321.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image321.png)

---

### Настройка обогащения событий

Начиная с версии 3.2 в <span lang="en-us">KUMA</span> доступно 2 варианта интеграции с <span lang="en-us">CyberTrace</span> для потокового обогащения событий данными об индикаторах компрометации:

- <span lang="en-us">С использованием API CyberTrace (**рекомендуемый**).</span>
- С помощью <span lang="en-us">Kaspersky CyberTrace Service (см. Приложение А).</span>

#### Интеграция с использованием API CyberTrace 

- В веб-интерфейсе CyberTrace создайте новую учетную запись пользователя, которая будет использоваться KUMA для подключения к API CyberTrace. Для этого: 
    - Перейдите в раздел **Settings -&gt; Users**  и нажмите **Add new user**. В появившемся окне **New user** укажите следующие параметры: 
        - **Login** - &lt;имя учетной записи пользователя&gt;
        - **Password** - &lt;пароль учетной записи пользователя&gt;
        - **Confirm password** - &lt;пароль учетной записи пользователя&gt;
        - **Role** - Analyst
        - Нажмите **Add**.
- Далее в веб-интерфейсе KUMA создайте секрет для подключения к API CyberTrace: 
    - Перейдите в **Ресурсы -&gt;** **Секреты** и нажмите **Добавить**. В появившемся окне укажите следующие параметры: 
        - **Название** - &lt;название секрета&gt;
        - **Тенант** - &lt;название тенанта, например, Main&gt;
        - **Тип** - credentials
        - **Пользователь** - &lt;Имя пользователя, созданного на предыдущем шаге&gt;
        - **Пароль** - &lt;Пароль, созданного пользователя на предыдущем шаге&gt;
        - **Описание (опционально)**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-07/scaled-1680-/GN8image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-07/GN8image.png)

- Создайте правило обогащения в веб-интерфейсе KUMA: 
    - Перейдите в **Ресурсы -&gt;** **Правила обогащения** и нажмите **Добавить**. В появившемся окне укажите следующие параметры: 
        - **Название** - &lt;название правила обогащения&gt;
        - **Тенант** - &lt;название тенанта, например, Main&gt;
        - **Исходный тип** - cybertrace-http
        - **URL -** &lt;IP-адрес/FQDN сервера CyberTrace&gt;:443
        - **Секрет -** &lt;секрет, созданный на предыдущем шаге&gt;
        - **Ключевые поля -** &lt;поля, значения которых будут передаваться в CyberTrace на анализ. Как пример, укажите поля со скриншота ниже&gt;

<p class="callout info"><span style="color: rgb(52,73,94);">В качестве **ключевых полей** необходимо указывать поля, в которых присутствует внешний <span lang="en-us">IP</span>-адрес/домен/<span lang="en-us">URL</span>/хеш-сумма файла. Например, поля <span lang="en-us">FileHash, DestinationHostName </span>и другие.</span> </p>

- - - **Время ожидания -** 0
        - **Максимальное кол-во событий в очереди обогащения** - 1000000
        - **Описание (опционально)**
        - **Параметры фильтра** - &lt;условия срабатывания правила обогащения. В качестве примера, ниже используется набор условий, при котором правило будет срабатывать для событий обращения внутренних IP-адресов к внешним IP-адресам&gt;

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-07/scaled-1680-/eNyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-07/eNyimage.png)

Пример готового кода для добавления в правило обогащения:

```json
SourceAddress insubnet [
  '10.0.0.0/8',
  '172.16.0.0/12',
  '192.168.0.0/16'
]
AND NOT DestinationAddress insubnet [
  '10.0.0.0/8',
  '172.16.0.0/12',
  '192.168.0.0/16'
]
```

<p class="callout info"><span class="notion-enable-hover">Укажите поля DestinationHostName | RequestURL и DestinationNtDomain | DestinationDnsDomain, потому что в событии может быть только одно поле из пары. Если есть оба поля, коннектор CyberTrace в KUMA возьмет только уникальное значение и отправит в CyberTrace на анализ</span></p>

<p class="callout info"><span class="notion-enable-hover">Если объекты (IP, URL, Domain, Hash) расположены в “кастомных” полях, напр., DeviceCustomString1, то можно создать отдельное правило обогащения, в котором в качестве ключевого поля будет указано необходимое "кастомное" поле/поля</span></p>

- - Нажмите **Создать**.

Далее созданное правило обогащения необходимо добавить в параметрах коллектора. В примере ниже будет создан новый сервис коллектора для отправки тестовых событий, Вы можете пропустить этот шаг и использовать созданное правило обогащения на существующих коллекторах.

<p class="callout warning">Рекомендуется применять правила обогащения в Коллекторах, которые обрабатывают события приложений, сетевого оборудования или средств защиты, в которых есть внешние домены/URL/IP-адреса или хеш-суммы файлов</p>

Создайте новый сервис коллектора, выбрав на шаге **Парсинг событий** нормализатор **\[OOTB\] CEF**. В качестве коннектор укажите тип **TCP**.

[![image325.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image325.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image325.png)

Чтобы добавить созданное ранее правило обогащения событий данными об индикаторах компрометации в коллектор:

- Перейдите в раздел **Ресурсы** → **Активные сервисы**.
- Выберите коллектор, события которого необходимо обогащать данными об индикаторах компрометации (в нашем примере коллектор для тестовых событий в формате CEF).

[![image326.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image326.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image326.png)

- В окне **Редактирование коллектора** перейдите на шаг **Обогащение событий** и нажмите **Добавить обогащение**.
- В поле **Правило обогащения** выберите ранее созданное правило обогащения.

[![image327.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image327.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image327.png)

- Перейдите на шаг **Проверка параметров** и нажмите **Сохранить и обновить параметры сервисов**.
- Нажмите **Сохранить**.

[![image328.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image328.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image328.png)

---

### Проверка работы обогащения Kaspersky CyberTrace

Чтобы проверить корректность работы правила обогащения и интеграции с Kaspersky CyberTrace:

- Создайте тестовый коллектор с коннектором типа TCP и нормализатором \[OOTB\] CEF.
- В консоли сервера <span lang="en-us">KUMA</span> или консоли другого хоста выполните команду отправки тестового события с вредоносным <span lang="en-us">IP</span> в созданный коллектор (для отправки используется утилита <span lang="en-us">netcat</span>):

<p class="callout info"></p>

```bash
nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 dst=192.0.2.3'
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/LLcimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/LLcimage.png)

- В консоли сервера <span lang="en-us">KUMA</span> выполните команду отправки тестового события с вредоносным <span lang="en-us">URL</span> в созданный коллектор:

```bash
nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 request=http://a7396d61caffe18a4cffbb3b428c9b60.com'
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/mT8image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/mT8image.png)

- Перейдите в раздел **Ресурсы <span style="font-family: Arial, sans-serif;">→</span> Активные сервисы.**
- Нажмите ПКМ на ранее созданный коллектор и выберите **Перейти к событиям**.

[![image331.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image331.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image331.png)

- В разделе **События** нажмите на событие, у которого значение поля <span lang="en-us">DestinationAddress</span> равно 192.0.2.3 и убедитесь, что в карточке события отображается информация об обнаруженном индикаторе компрометации.

[![image332.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image332.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image332.png)

- В разделе **События** нажмите на событие, у которого значение поля <span lang="en-us">RequestUrl</span> равно http://a7396d61caffe18a4cffbb3b428c9b60.com и убедитесь, что в карточке события отображается информация об обнаруженном индикаторе компрометации.

[![image333.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image333.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image333.png)

Если вы применили правило обогащения на продуктивном коллекторе (например, коллектор, обрабатывающий события <span lang="en-us">NGFW</span>) для поиска событий, обогащенных информацией об индикаторах компрометации, выполните следующий поисковый запрос:

```
SELECT * FROM `events` WHERE TI !='' ORDER BY Timestamp DESC LIMIT 250
```

<p class="callout info"><span lang="en-us" style="color: rgb(52,73,94);">Для создания алертов и отслеживания обращений к IP-адресам/доменам/URL, информация о которых есть в фидах CyberTrace, необходимо привязать к коррелятору следующие правила корреляции из SOC Package:   
 **R201\_Обнаружено соединение с подозрительным IP-адресом**  
 **R202\_Обнаружено обращение на подозрительный Domain**  
 **R203\_Обнаружено обращение на подозрительный URL**</span></p>

Количество обнаружений на основе объектов (<span lang="en-us">IP</span>/домены/<span lang="en-us">URL</span>/хеш-суммы файлов), полученных от <span lang="en-us">KUMA</span>, можно просмотреть в виджете **Обзор статистики** <span lang="en-us">CyberTrace</span>. Для этого:

- В веб-интерфейсе <span lang="en-us">CyberTrace</span> выберите тенант **<span lang="en-us">General</span>**.
- Перейдите в **Информационная панель** и выберите виджет **Обзор статистики.**

[![image334.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image334.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image334.png)

Чтобы просмотреть обнаруженные индикаторы компрометации во входящих событиях:

- В веб-интерфейсе <span lang="en-us">CyberTrace</span> выберите тенант **<span lang="en-us">General</span>**.
- Перейдите в **Обнаружения** и убедитесь в наличии в таблице <span lang="en-us">IP</span>-адреса **192.0.2.3** и <span lang="en-us">URL</span> <span style="color: rgb(22,145,121);"><span lang="en-us">[**<span lang="ru">http://a7396d61caffe18a4cffbb3b428c9b60.com</span>**](http://a7396d61caffe18a4cffbb3b428c9b60.com)</span>**.**</span>
- Нажав на значение индикатора ознакомьтесь с подробной информацией об обнаружении.

[![image335.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image335.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image335.png)

---

### Интеграция интерфейса CyberTrace

Вы можете интегрировать веб-интерфейс CyberTrace в веб-интерфейс KUMA. Когда эта интеграция настроена и включена, в веб-интерфейсе KUMA появляется раздел CyberTrace с доступом к веб-интерфейсу CyberTrace.

Чтобы интегрировать веб-интерфейс CyberTrace в KUMA:

- Перейдите в раздел веб-интерфейса <span lang="en-us">KUMA</span> **Ресурсы <span style="font-family: Arial, sans-serif;">→</span> Секреты**.
- Нажмите на кнопку **Добавить секрет**, чтобы создать новый секрет. Этот ресурс используется для хранения учетных данных для подключения к серверу <span lang="en-us">CyberTrace</span>.
- В появившемся окне **Создание секрета**: 
    - В поле **Название** укажите имя для добавляемого секрета.
    - В раскрывающемся списке **Тенант** выберите, к какому тенанту относится этот ресурс.
    - В раскрывающемся списке **Тип** выберите **<span lang="en-us">credentials</span>**.
    - В полях **Пользователь** и **Пароль** введите учетные данные пользователя с ролью Администратор на сервере <span lang="en-us">CyberTrace</span> (в нашем примере будет использоваться учетная запись по умолчанию **<span lang="en-us">admin</span>**).
    - При необходимости в поле **Описание** добавьте описание для создаваемого секрета.
    - <span lang="en-us">Нажмите **Сохранить**.</span>

[![image336.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image336.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image336.png)

Учетные данные сервера CyberTrace сохранены и могут использоваться в других ресурсах KUMA.

- Перейдите в раздел веб-интерфейс <span lang="en-us">KUMA</span> **Параметры <span style="font-family: Arial, sans-serif;">→</span> Интеграции <span style="font-family: Arial, sans-serif;">→ </span><span lang="en-us">Kaspersky</span> <span lang="en-us">CyberTrace</span>**.
- В окне **Интеграция с Kaspersky CyberTrace** укажите: 
    - **Адрес сервера (обязательно)** – введите <span lang="en-us">IP</span>-адрес или <span lang="en-us">FQDN</span> сервера <span lang="en-us">CyberTrace</span>.
    - **Порт (обязательно)** – введите порт сервера <span lang="en-us">CyberTrace</span>, порт для доступа к веб-интерфейсу по умолчанию <span lang="en-us">443.</span>
    - В раскрывающемся списке **Секрет** выберите секрет, который вы создали ранее.
- В секции **Разрешить хосты** укажите <span lang="en-us">IP</span>-адрес (если для доступа к веб-интерфейсу <span lang="en-us">KUMA</span> используется <span lang="en-us">IP</span>-адрес) или <span lang="en-us">FQDN</span> (если для доступа к веб-интерфейсу <span lang="en-us">KUMA</span> используется <span lang="en-us">FQDN</span>) сервера <span lang="en-us">KUMA</span>.
- Для параметра **Основная версия CyberTrace** укажите используемую версию CyberTrace
- Нажмите **Сохранить**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/Kf5image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/Kf5image.png)

- Убедитесь, что в панели слева веб-интерфейса <span lang="en-us">KUMA</span> появился раздел **<span lang="en-us">CyberTrace</span>**.

[![image338.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image338.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image338.png)

#### **Обновление списка запрещенных объектов CyberTrace (Internal TI)**

После интеграции веб-интерфейса CyberTrace в веб-интерфейс KUMA появляется возможность вручную формировать внутренний <span lang="en-us">BlackList</span> из объектов, которые встречаются в событиях <span lang="en-us">KUMA</span>. Данный <span lang="en-us">BlackList</span> (в терминологии <span lang="en-us">CyberTrace</span> фид «Internal TI») будет хранится в <span lang="en-us">CyberTrace</span> и может быть использован для обогащения событий и поиска индикаторов компрометации по аналогии с коммерческими фидами.

Чтобы добавить объект в фид Internal TI CyberTrace:

- В веб-интерфейсе <span lang="en-us">KUMA</span> откройте карточку события в таблице событий, окне алертов или окне корреляционного события и нажмите ссылку на домене, веб-адресе, <span lang="en-us">IP</span>-адресе или хеш-сумме файла.
- В контекстное меню выберите **Добавить в <span lang="en-us">Internal</span> <span lang="en-us">TI</span> <span lang="en-us">CyberTrace</span>**.

Выбранный объект добавлен в список запрещенных объектов в CyberTrace.

[![image339.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image339.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image339.png)

Чтобы просмотреть перечень объектов, добавленных в фид Internal TI CyberTrace:

- В веб-интерфейсе <span lang="en-us">KUMA</span> перейдите в раздел **<span lang="en-us">CyberTrace</span>.**
- Далее в разделе **Индикаторы** примените фильтр по **Потокам индикаторов**, выбрав **<span lang="en-us">InternalTI</span>**.

Нажав на значение индикатора можно просмотреть сведения об индикаторе и при необходимости добавить дополнительные атрибуты.

[![image340.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image340.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image340.png)

---

### Приложение А. Интеграция с помощью <span lang="en-us">Kaspersky CyberTrace Service</span>

Чтобы настроить обогащение событий данными об индикаторах компрометации с использованием Kaspersky CyberTrace Service создайте правило обогащения:

- В веб-интерфейсе <span lang="en-us">KUMA</span> перейдите в раздел **Ресурсы** <span style="font-family: Arial, sans-serif;">→</span> **Правила обогащения**.
- Нажмите на кнопку **Добавить**.

[![image322.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image322.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image322.png)

<span style="font-family: 'Kaspersky Sans Display', sans-serif;"> </span>

- В появившемся окне **Создание правила обогащения**: 
    - В поле **Название** введите уникальное имя правила.
    - В раскрывающемся списке **Тенант** выберите, к какому тенанту относится этот ресурс.
    - В раскрывающемся списке **Исходный тип** выберите cybertrace.
    - <span style="font-family: Symbol;"><span style="font: 7pt 'Times New Roman';"> </span></span>Укажите URL или <span lang="en-us">IP</span>-адрес сервера CyberTrace, к которому вы хотите подключиться.
    - При необходимости укажите в поле **Количество подключений** максимальное количество подключений к серверу CyberTrace, которые может одновременно установить KUMA. Значение по умолчанию равно количеству vCPU сервера, на котором установлен Коллектор KUMA.
    - В поле **Запросов** **в секунду** введите количество запросов к серверу CyberTrace, которое сможет выполнять KUMA в секунду. Значение по умолчанию: 1000.
    - В поле **Максимальное кол-во событий в очереди обогащения** введите максимальное количество событий, сохраняемое в очереди для переотправки. Значение по умолчанию: 1000000.
    - В поле **Время ожидания** укажите время в секундах, в течение которого KUMA должна ожидать ответа от сервера CyberTrace. Если ответ получен до истечения времени ожидания, он добавляется в поле события TI, и обработка события продолжается. Значение по умолчанию: 30.
    - В секции **Сопоставление** требуется указать поля событий, значения которых следует отправить в CyberTrace на проверку, а также задать правила сопоставления полей событий KUMA с типами индикаторов CyberTrace: 
        - <span style="font-family: Symbol;"><span style="font: 7pt 'Times New Roman';"> </span></span>В столбце **Поле KUMA** выберите поле, значение которого требуется отправить в CyberTrace (в нашем примере поле **<span lang="en-us">RequestUrl</span> и **<span lang="en-us">DestinationAddress</span>**).

<p class="callout info"><span style="color: rgb(52,73,94);">В качестве отправляемых полей необходимо указывать поля, в которых присутствует внешний <span lang="en-us">IP</span>-адрес/домен/<span lang="en-us">URL</span>/хеш-сумма файла. Например, поля <span lang="en-us">FileHash, DestinationHostName </span>и другие.</span></p>

- - - В столбце **Индикатор CyberTrace** выберите тип индикатора CyberTrace для каждого выбранного поля (в нашем примере **<span lang="en-us">url</span> и **<span lang="en-us">ip</span> соответственно): 
            - <span style="font-family: Symbol;"><span style="font: 7pt 'Times New Roman';"> </span></span>ip
            - url
            - hash
- В секции **Параметры фильтра** можно задать условия определения событий, которые будут обрабатываться создаваемым правилом обогащения. Переключитесь на **Код** и укажите следующее условие:

```
SourceAddress insubnet [
  '10.0.0.0/8',
  '172.16.0.0/12',
  '192.168.0.0/16'
]
AND NOT DestinationAddress insubnet [
  '10.0.0.0/8',
  '172.16.0.0/12',
  '192.168.0.0/16'
]
```

 Правило обогащения будет применяться к событиям, в которых внутренний <span lang="en-us">IP</span>-адрес обращается к внешнему <span lang="en-us">IP</span>-адресу.

- Нажмите **Создать**.

[![image323.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image323.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image323.png)

[![image324.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image324.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image324.png)

Далее созданное правило обогащения необходимо добавить в параметрах коллектора. В примере ниже будет создан новый сервис коллектора для отправки тестовых событий, Вы можете пропустить этот шаг и использовать созданное правило обогащения на существующих коллекторах.

<p class="callout warning">Рекомендуется применять правила обогащения в Коллекторах, которые обрабатывают события приложений, сетевого оборудования или средств защиты, в которых есть внешние домены/URL/IP-адреса или хеш-суммы файлов</p>

Создайте новый сервис коллектора, выбрав на шаге **Парсинг событий** нормализатор **\[OOTB\] CEF**. В качестве коннектор укажите тип **TCP**.

[![image325.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image325.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image325.png)

Чтобы добавить созданное ранее правило обогащения событий данными об индикаторах компрометации в коллектор:

- Перейдите в раздел **Ресурсы** → **Активные сервисы**.
- Выберите коллектор, события которого необходимо обогащать данными об индикаторах компрометации (в нашем примере коллектор для тестовых событий в формате CEF).

[![image326.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image326.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image326.png)

- В окне **Редактирование коллектора** перейдите на шаг **Обогащение событий** и нажмите **Добавить обогащение**.
- В поле **Правило обогащения** выберите ранее созданное правило обогащения.

[![image327.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image327.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image327.png)

- Перейдите на шаг **Проверка параметров** и нажмите **Сохранить и обновить параметры сервисов**.
- Нажмите **Сохранить**.

[![image328.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image328.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image328.png)