Интеграция CyberTrace с KUMA
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/help/KUMA/4.0/ru-RU/217924.htm
Онлайн-справка Kaspersky CyberTrace:
https://support.kaspersky.ru/cyber-trace/5.3
Обучающие видео по Kaspersky CyberTrace: https://rutube.ru/plst/1042259/
Ссылка на актуальный дистрибутив CyberTrace: https://support.kaspersky.com/datafeeds/download/15920#block0
Kaspersky CyberTrace — это платформа анализа киберугроз (Threat Intelligence Platform), которая агрегирует индикаторы компрометации из различных источников, в том числе из потоков данных об угрозах Лаборатории Касперского, и поддерживает интеграцию с SIEM-системами для автоматического поиска индикаторов компрометации (IoC) в событиях ИБ. В случае обнаружения IoC в событии ИБ CyberTrace автоматически отправляет в SIEM сообщение об обнаруженном индикаторе, вместе с дополнительной контекстной информацией.
Вы можете интегрировать CyberTrace с KUMA одним из следующих способов:
- Интегрировать функцию поиска индикаторов компрометации для обогащения событий, полученных от различных источников, информацией потоков данных CyberTrace.
- Интегрировать в KUMA веб-интерфейс CyberTrace целиком, чтобы обеспечить полный доступ к веб-интерфейсу CyberTrace.
Возможность развертывания и использования CyberTrace с потоками данных об угрозах Лаборатории Касперского доступна при наличии модуля TI KUMA или приобретении отдельной лицензии CyberTrace.
Интеграция KUMA с веб-интерфейсом CyberTrace доступна только для лицензии CyberTrace TIP Enterprise (доступна при наличии модуля TI KUMA или в рамках отдельной лицензии CyberTrace).
Аппаратные и программые требования
Аппаратные и программные требования доступны по ссылке:
https://support.kaspersky.ru/cyber-trace/5.3/162509
Руководство по выбору аппаратной конфигурации:
https://support.kaspersky.ru/cyber-trace/5.3/270237
Примеры требований для трех распространенных режимов использования Kaspersky CyberTrace:
https://support.kaspersky.ru/cyber-trace/5.3/270383
Для загрузки потоков данных об угрозах Лаборатории Касперского CyberTrace требуется доступ до адреса https://wlinfo.kaspersky.com (TCP/443).
Важно: НЕ должен подменяться сертификат (SSL inspection) на периметре при доступе к ресурсу. Для загрузки других потоков данных об угрозах может потребоваться доступ в зависимости от их размещения.
Установка CyberTrace в ОС Linux
В ОС Linux CyberTrace можно установить двумя способами:
- Установка пакета RPM
При этом типе установки запускается скрипт установки run.sh. Скрипт установки устанавливает пакет RPM и запускает конфигуратор. Конфигуратор генерирует сертификаты для веб-интерфейса Kaspersky CyberTrace и настраивает базу данных индикаторов Elasticsearch.
- Установка пакета DEB
Аналогична установке пакета RPM.
Рекомендуется перед установкой CyberTrace установить и запустить антивирусное программное обеспечение, а также настроить списки исключений (на примере KES).
В рамках статьи рассматривается пример установки CyberTrace в ОС Ubuntu с использованием DEB-пакета.
В результате установки CyberTrace в операционной системе создаются два сервиса:
- cybertrace_db (сервис, связанный с работой базы данных индикаторов)
- cybertrace (основной сервис продукта)
CyberTrace устанавливается в каталог /opt/kaspersky/ktfs.
Учетная запись пользователя, выполняющего установку пакета DEB, должна иметь права root.
Чтобы установить пакет DEB Kaspersky CyberTrace, выполните следующие действия:
- Распакуйте содержимое комплекта поставки в любой каталог на сервере. В следующей команде замените
%temp_dir%на этот каталог и%VERSION%на версию инсталляционного пакета.
tar -C %temp_dir% -xvzf Kaspersky_CyberTrace-Linux-x86_64-%VERSION%-DEB.tar.gz --no-same-owner
Пакет DEB, скрипт установки и документация распаковываются в этот каталог.
У архива может быть другое имя, например %SIEM%-deb.tar.gz. Можно использовать имя как есть или переименовать архив командой mv.
- Перейдите в каталог, в который была выполнена распаковка.
- Запустите скрипт установки:
./run.sh install
Скрипт установки установит пакет DEB и добавит Kaspersky CyberTrace Service в список сервисов, которые systemd запускает при загрузке системы. Kaspersky CyberTrace Service будет запускаться автоматически при загрузке системы.
- После установки пакета DEB скрипт установки автоматически запускает конфигуратор.
- В конфигураторе ознакомьтесь и примите Лицензионное соглашение (EULA).
- Войдите в веб-интерфейс CyberTrace по адресу
https://<IP_or_Hostname>, УЗ по умолчаниюadmin / CyberTrace!1
Статья онлайн-справки «Установка в ОС Linux»:
https://support.kaspersky.ru/cyber-trace/5.3/165522
Статья онлайн-справки «Установка в ОС Windows»:
https://support.kaspersky.ru/cyber-trace/5.3/165581
Настройка CyberTrace
При первом входе в веб-интерфейс CyberTrace после установки появится окно мастера первоначальной настройки (Initial Setup Wizard), в котором:
1.
2.
3.
4.
5.
·
·
·
6.
Для получения коммерческого сертификата обратитесь к сотрудникам Лаборатории Касперского или представителям партнера, который проводит пилотное тестирование.
7.
8.
После завершения первоначальной настройки рекомендуется изменить пароль администратора, используемый по умолчанию
Проверка загрузки индикаторов компрометации
Чтобы проверить, что индикаторы компрометации, выбранных потоков данных об угрозах, успешно загружены в CyberTrace:
1.
2.
4.
Настройка обогащения событий
Начиная с версии 3.2 в KUMA доступно 2 варианта интеграции с CyberTrace для потокового обогащения событий данными об индикаторах компрометации:
- С помощью Kaspersky CyberTrace Service
- С использованием API CyberTrace (рекомендуемый).
Интеграция с использованием API CyberTrace
В качестве ключевых полей необходимо указывать поля, в которых присутствует внешний IP-адрес/домен/URL/хеш-сумма файла. Например, поля FileHash, DestinationHostName Далееи другие.
Пример готового кода для добавления в правило обогащения:
SourceAddress insubnet [
'10.0.0.0/8',
'172.16.0.0/12',
'192.168.0.0/16'
]
AND NOT DestinationAddress insubnet [
'10.0.0.0/8',
'172.16.0.0/12',
'192.168.0.0/16'
]
Укажите поля DestinationHostName | RequestURL и DestinationNtDomain | DestinationDnsDomain, потому что в событии может быть только одно поле из пары. Если есть оба поля, коннектор CyberTrace в KUMA возьмет только уникальное значение и отправит в CyberTrace на анализ
Если объекты (IP, URL, Domain, Hash) расположены в “кастомных” полях, напр., DeviceCustomString1, то можно создать отдельное правило обогащения, в котором в качестве ключевого поля будет указано необходимое "кастомное" поле/поля
Далее созданное правило обогащения необходимо добавить в параметрах коллектора. В примере ниже будет создан новый сервис коллектора для отправки тестовых событий, Вы можете пропустить этот шаг и использовать созданное правило обогащения на существующих коллекторах.
Рекомендуется применять правила обогащения в Коллекторах, которые обрабатывают события приложений, сетевого оборудования или средств защиты, в которых есть внешние домены/URL/IP-адреса или хеш-суммы файлов
Создайте новый сервис коллектора, выбрав на шаге Парсинг событий нормализатор [OOTB] CEF. В качестве коннектор укажите тип TCP.
Чтобы добавить созданное ранее правило обогащения событий данными об индикаторах компрометации в коллектор:
Проверка работы обогащения Kaspersky CyberTrace
Чтобы проверить корректность работы правила обогащения и интеграции с помощьюKaspersky CyberTrace:
nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 dst=192.0.2.3'
nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 request=http://a7396d61caffe18a4cffbb3b428c9b60.com'
Если вы применили правило обогащения на продуктивном коллекторе (например, коллектор, обрабатывающий события NGFW) для поиска событий, обогащенных информацией об индикаторах компрометации, выполните следующий поисковый запрос:
SELECT * FROM `events` WHERE TI !='' ORDER BY Timestamp DESC LIMIT 250
Для создания алертов и отслеживания обращений к IP-адресам/доменам/URL, информация о которых есть в фидах CyberTrace, необходимо привязать к коррелятору следующие правила корреляции из SOC Package:
R201_Обнаружено соединение с подозрительным IP-адресом
R202_Обнаружено обращение на подозрительный Domain
R203_Обнаружено обращение на подозрительный URL
Количество обнаружений на основе объектов (IP/домены/URL/хеш-суммы файлов), полученных от KUMA, можно просмотреть в виджете Обзор статистики CyberTrace. Для этого:
Чтобы просмотреть обнаруженные индикаторы компрометации во входящих событиях:
Интеграция интерфейса CyberTrace
Вы можете интегрировать веб-интерфейс CyberTrace в веб-интерфейс KUMA. Когда эта интеграция настроена и включена, в веб-интерфейсе KUMA появляется раздел CyberTrace с доступом к веб-интерфейсу CyberTrace.
Чтобы интегрировать веб-интерфейс CyberTrace в KUMA:
Учетные данные сервера CyberTrace сохранены и могут использоваться в других ресурсах KUMA.
Обновление списка запрещенных объектов CyberTrace (Internal TI)
После интеграции веб-интерфейса CyberTrace в веб-интерфейс KUMA появляется возможность вручную формировать внутренний BlackList из объектов, которые встречаются в событиях KUMA. Данный BlackList (в терминологии CyberTrace фид «Internal TI») будет хранится в CyberTrace и может быть использован для обогащения событий и поиска индикаторов компрометации по аналогии с коммерческими фидами.
Чтобы добавить объект в фид Internal TI CyberTrace:
Выбранный объект добавлен в список запрещенных объектов в CyberTrace.
Чтобы просмотреть перечень объектов, добавленных в фид Internal TI CyberTrace:
Нажав на значение индикатора можно просмотреть сведения об индикаторе и при необходимости добавить дополнительные атрибуты.
Приложение А. Интеграция с использованиемпомощью APIKaspersky CyberTrace Service CyberTrace рассмотрена в статье:
https://kb.kuma-community.ru/books/integracii/page/integraciia-cybertrace-s-kuma
Чтобы настроить обогащение событий данными об индикаторах компрометации с использованием Kaspersky CyberTrace Service создайте правило обогащения:
1.
2.
3.
- В поле Название введите уникальное имя правила.
- В раскрывающемся списке Тенант выберите, к какому тенанту относится этот ресурс.
- В раскрывающемся списке Исходный тип выберите cybertrace.
- Укажите URL или IP-адрес сервера CyberTrace, к которому вы хотите подключиться.
- При необходимости укажите в поле Количество подключений максимальное количество подключений к серверу CyberTrace, которые может одновременно установить KUMA. Значение по умолчанию равно количеству vCPU сервера, на котором установлен Коллектор KUMA.
- В поле Запросов в секунду введите количество запросов к серверу CyberTrace, которое сможет выполнять KUMA в секунду. Значение по умолчанию: 1000.
- В поле Максимальное кол-во событий в очереди обогащения введите максимальное количество событий, сохраняемое в очереди для переотправки. Значение по умолчанию: 1000000.
- В поле Время ожидания укажите время в секундах, в течение которого KUMA должна ожидать ответа от сервера CyberTrace. Если ответ получен до истечения времени ожидания, он добавляется в поле события TI, и обработка события продолжается. Значение по умолчанию: 30.
- В секции Сопоставление требуется указать поля событий, значения которых следует отправить в CyberTrace на проверку, а также задать правила сопоставления полей событий KUMA с типами индикаторов CyberTrace:
- В столбце Поле KUMA выберите поле, значение которого требуется отправить в CyberTrace (в нашем примере поле RequestUrl и DestinationAddress).
В качестве отправляемых полей необходимо указывать поля, в которых присутствует внешний IP-адрес/домен/URL/хеш-сумма файла. Например, поля FileHash, DestinationHostName и другие.
·
- ip
- url
- hash
·
SourceAddress insubnet [
'10.0.0.0/8',
'172.16.0.0/12',
'192.168.0.0/16'
]
AND NOT DestinationAddress insubnet [
'10.0.0.0/8',
'172.16.0.0/12',
'192.168.0.0/16'
]
Правило обогащения будет применяться к событиям, в которых внутренний IP-адрес взаимодействуетобращается ск внешнимвнешнему IP-адресом.адресу.
НажмитеСоздать.Создать.
Далее созданное правило обогащения необходимо добавить кв Коллектору.параметрах коллектора. В примере ниже будет создан новый сервис Коллектораколлектора для отправки тестовых событий, Вы можете пропустить этот шаг и использовать созданное правило обогащения на существующих Коллекторах.коллекторах.
Рекомендуется применять правила обогащения в Коллекторах, которые обрабатывают события приложений, сетевого оборудования или средств защиты, в которых есть внешние домены/URL/IP-адреса или хеш-суммы файлов
Создайте новый сервис Коллектора,коллектора, выбрав на шаге Парсинг событий нормализатор [OOTB]OOTB] CEF. (см.В Разделкачестве Созданиеконнектор сервисаукажите Коллектора)тип TCP.
Чтобы добавить созданное ранее правило обогащения событий данными об индикаторах компрометации в Коллектор:коллектор:
1.
2.
3.
4.
5.
6.
Проверка работы обогащения Kaspersky CyberTrace
Чтобы проверить корректность работы правила обогащения и интеграции с Kaspersky CyberTrace:
nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 dst=192.0.2.3'
2. В консоли сервера KUMA выполните команду отправки тестового события с вредоносным URL в созданный Коллектор:
nc <IP-адрес сервера KUMA> <порт коллектора> <<< 'CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|src=10.1.1.1 request=http://a7396d61caffe18a4cffbb3b428c9b60.com'
3. Перейдите в раздел Ресурсы → Активные сервисы.
4. Нажмите ПКМ на ранее созданный Коллектор и выберите Перейти к событиям.
5. В разделе События нажмите на событие, у которого значение поля DestinationAddress равно 192.0.2.3 и убедитесь, что в карточке события отображается информация об обнаруженном индикаторе компрометации.
6. В разделе События нажмите на событие, у которого значение поля RequestUrl равно http://a7396d61caffe18a4cffbb3b428c9b60.com и убедитесь, что в карточке события отображается информация об обнаруженном индикаторе компрометации.
Если вы применили правило обогащения на продуктивном Коллекторе (например, Коллектор, обрабатывающий события NGFW) для поиска событий, обогащенных информацией об индикаторах компрометации, выполните следующий поисковый запрос:
SELECT * FROM `events` WHERE TI !='' ORDER BY Timestamp DESC LIMIT 250
Для создания алертов и отслеживания обращений к IP-адресам/доменам/URL, информация о которых есть в фидах CyberTrace, необходимо привязать к коррелятору следующие правила корреляции из SOC Package:
· R201_Обнаружено соединение с подозрительным IP-адресом
· R202_Обнаружено обращение на подозрительный Domain
· R203_Обнаружено обращение на подозрительный URL
Количество обнаружений на основе объектов (IP/домены/URL/хеш-суммы файлов), полученных от KUMA, можно просмотреть в виджете Обзор статистики CyberTrace. Для этого:
1. В веб-интерфейсе CyberTrace выберите тенант General.
2. Перейдите в Информационная панель и выберите виджет Обзор статистики.
Чтобы просмотреть обнаруженные индикаторы компрометации во входящих событиях:
1. В веб-интерфейсе CyberTrace выберите тенант General.
2. Перейдите в Обнаружения и убедитесь в наличии в таблице IP-адреса 192.0.2.3 и URL http://a7396d61caffe18a4cffbb3b428c9b60.com.
3. Нажав на значение индикатора ознакомьтесь с подробной информацией об обнаружении.
Интеграция интерфейса CyberTrace
Вы можете интегрировать веб-интерфейс CyberTrace в веб-интерфейс KUMA. Когда эта интеграция настроена и включена, в веб-интерфейсе KUMA появляется раздел CyberTrace с доступом к веб-интерфейсу CyberTrace.
Чтобы интегрировать веб-интерфейс CyberTrace в KUMA:
1. Перейдите в раздел веб-интерфейса KUMA Ресурсы → Секреты.
2. Нажмите на кнопку Добавить секрет, чтобы создать новый секрет. Этот ресурс используется для хранения учетных данных для подключения к серверу CyberTrace.
3. В появившемся окне Создание секрета:
Учетные данные сервера CyberTrace сохранены и могут использоваться в других ресурсах KUMA.
4. Перейдите в раздел веб-интерфейс KUMA Параметры → Kaspersky CyberTrace.
5. В окне Интеграция с Kaspersky CyberTrace укажите:
6. В секции Разрешить хосты укажите IP-адрес (если для доступа к веб-интерфейсу KUMA используется IP-адрес) или FQDN (если для доступа к веб-интерфейсу KUMA используется FQDN) сервера KUMA.
7. Нажмите Сохранить.
8. Убедитесь, что в панели слева веб-интерфейса KUMA появился раздел CyberTrace.
Обновление списка запрещенных объектов CyberTrace (Internal TI)
После интеграции веб-интерфейса CyberTrace в веб-интерфейс KUMA появляется возможность вручную формировать внутренний BlackList из объектов, которые встречаются в событиях KUMA. Данный BlackList (в терминологии CyberTrace фид «Internal TI») будет хранится в CyberTrace и может быть использован для обогащения событий и поиска индикаторов компрометации по аналогии с коммерческими фидами.
Чтобы добавить объект в фид Internal TI CyberTrace:
1. В веб-интерфейсе KUMA откройте карточку события в таблице событий, окне алертов или окне корреляционного события и нажмите ссылку на домене, веб-адресе, IP-адресе или хеш-сумме файла.
2. В контекстное меню выберите Добавить в Internal TI CyberTrace.
Выбранный объект добавлен в список запрещенных объектов в CyberTrace.
Чтобы просмотреть перечень объектов, добавленных в фид Internal TI CyberTrace:
1. В веб-интерфейсе KUMA перейдите в раздел CyberTrace.
2. Далее в разделе Индикаторы примените фильтр по Потокам индикаторов, выбрав InternalTI.
Нажав на значение индикатора можно просмотреть сведения об индикаторе и при необходимости добавить дополнительные атрибуты.



























































