Интеграция KUMA с KSC
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217923.htm
Видео «Работа с событиями»:
https://rutube.ru/video/c3012fb60209d69c7adedfefaaf93535/?playlist=540937
При наличии интеграции KUMA с сервером Kaspersky Security Center появляется возможность импортировать информацию об активах, защищаемых данной программой, перемещать активы между группами администрирования, закрывать уязвимости (при наличии лицензии от Kaspersky Endpoint Security для бизнеса Расширенный и выше) и выполнять действия по реагированию на активах c установленным Kaspersky Endpoint Security из веб-интерфейса KUMA.
Предварительно убедитесь, что на требуемом сервере Kaspersky Security Center разрешено входящее соединение для сервера с KUMA.
Настройка интеграции KUMA с Kaspersky Security Center включает следующие этапы:
- Создание в Консоли администрирования Kaspersky Security Center учетной записи пользователя.
- Создание секрета в KUMA с типом credentials для соединения с Kaspersky Security Center.
- Создание подключения к серверу Kaspersky Security Center.
Создание учетной записи пользователя
Kaspersky Security Center Web Console
Чтобы создать учетную запись пользователя:
- Перейдите в раздел Пользователи и роли → Пользователи и группы и выберите вкладку Пользователи.
- Нажмите на кнопку Добавить.
- В появившемся окне Добавить пользователя укажите параметры нового пользователя:
- Имя
- Пароль
- Нажмите Сохранить для завершения создания учетной записи пользователя.
Учетная запись пользователей добавлена в список пользователей.
Далее создайте роль пользователя с набором прав и разрешений в KSC:
- Перейдите в раздел Пользователи и роли → Роли.
- Нажмите на кнопку Добавить.
- В появившемся окне Имя новой роли укажите название новой роли.
- Нажмите ОК.
- В появившемся окне параметров роли перейдите во вкладку Права доступа и предоставьте права согласно скриншотам ниже (в данном примере права предоставляются к приложению Kaspersky Endpoint Security для Windows 12.8.0)
- Нажмите Сохранить.
Назначьте созданную роль ранее созданной учетной записи пользователя:
- Перейдите в раздел Пользователи и роли → Пользователи и группы и выберите вкладку Пользователи.
- Нажмите на кнопку
и введите имя ранее созданной учетной записи пользователя. - Выберите созданную учетную запись пользователя и нажмите Назначить роль.
- В появившемся окне Назначение ролей нажмите справа на Фильтр и укажите название ранее созданной роли.
- Выберите созданную роль и нажмите Далее.
- В следующем окне укажите область применения роли. Выберите «Сервер администрирования».
- Нажмите Готово.
- Повторите процедуру и выберите в качестве области применения роли также Управляемые устройства.
Если в KSC используется MFA необходимо настроить исключение для учетной записи KUMA согласно этой инструкции: https://support.kaspersky.com/help/KSC/15.1/ru-RU/211462.htm
Консоль администрирования Kaspersky Security Center
- В дереве консоли Kaspersky Security Center выберите узел с именем Сервера администрирования.
- В рабочей области выбранного Сервера администрирования перейдите нажмите Свойства Сервера.
- Перейдите в раздел Безопасность.
- Создайте учетную запись внутреннего пользователя, нажав Внутренний пользователь и далее Добавить пользователя.
- В появившемся окне Новый пользователь укажите параметры нового пользователя:
- Имя
- Пароль
- Нажмите ОК для завершения создания учетной записи пользователя.
Учетная запись пользователей добавлена в список пользователей.
Далее назначьте соответствующие права новой учетной записи пользователя в KSC:
- Перейдите в раздел Безопасность.
- Нажмите Внутренний пользователь и в появившемся окне Выбор пользователя в поле Поиск укажите созданную учетную запись пользователя.
- Выберите созданную учетную запись пользователя и нажмите ОК.
- Выберите учетную запись в списке и в секции Разрешения для <имя учетной записи> на вкладке Права назначьте права согласно скриншоту ниже (в данном примере права предоставляются к приложению Kaspersky Endpoint Security для Windows 12.8.0).
- Нажмите Применить и далее ОК.
- Убедитесь, что в Группах устройств KSC, активы из которых необходимо импортировать включен параметр Наследовать параметры Сервера администрирования или родительской группы, или добавлена ранее созданная учетная запись с правами, как на скриншоте выше.
Если в KSC используется MFA необходимо настроить исключение для учетной записи KUMA согласно этой инструкции:
https://support.kaspersky.com/help/KSC/15.1/ru-RU/211812.htm
Создание секрета в KUMA
После создания учетной записи в KSC требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к KSC. Чтобы создать секрет в KUMA выполните следующие действия:
- Откройте раздел веб-интерфейса KUMA Ресурсы → Секреты. Отобразится список доступных секретов.
- Нажмите на кнопку Добавить, чтобы создать новый секрет.
- В появившемся окне Создание секрета введите данные секрета:
- В поле Название укажите имя для добавляемого секрета.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый ресурс.
- В раскрывающемся списке Тип выберите credentials.
- В поле Пользователь укажите имя созданной учетной записи в KSC (для доменной учетной записи используйте формат: пользователь@домен).
- В поле Пароль укажите пароль учетной записи
- Нажмите Создать.
Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются
Создание подключения к Kaspersky Security Center
Чтобы создать подключение к Kaspersky Security Center:
- Откройте веб-интерфейс KUMA и выберите раздел Параметры → Интеграции → Kaspersky Security Center.
- В появившемся окне Интеграция с Kaspersky Security Center по тенантам нажмите Добавить параметры для нового тенанта.
- В появившемся окне Kaspersky Security Center:
- Выберите тенант, для которого вы хотите создать подключение к Kaspersky Security Center, по умолчанию, Main.
- В секции KSC активы, информация об оборудовании укажите Интервал обновления данных (час.), по умолчанию 1 час.
- В секции Атрибуты активов KSC (уязвимости, программное обеспечение, владельцы) укажите Интервал обновления данных (час.), по умолчанию 12 часов.
- В секции Подключения нажмите Создать и в появившемся окне Создать подключение укажите:
- Название – имя подключения.
- URL – URL сервера Kaspersky Security Center в формате hostname:port или IPv4:port.
- В раскрывающемся списке Секрет выберите ранее созданный секрет с учетными данными Kaspersky Security Center.
- Нажмите Создать.
-
- После возвращения в окно Kaspersky Security Center нажмите Добавить.
Подключение к серверу Kaspersky Security Center создано. Его можно использовать для импорта информации об активах из Kaspersky Security Center в KUMA и для создания задач, связанных с активами, в Kaspersky Security Center прямо из веб-интерфейса KUMA.
Импорт активов из Kaspersky Security Center
Активы в KUMA — это рабочие станции, серверы и сетевое оборудование вашей организации. Вы можете импортировать активы в KUMA для получения дополнительной информации об устройствах при анализе событий и расследовании инцидентов: IP-адрес, владельца, ОС, данные о ПО и «железе», а также сведения об уязвимостях.
Активы в KUMA можно добавить следующими способами:
- Импортировать активы:
- Из отчетов сканеров уязвимостей:
- MP8 Scanner;
- MaxPatrol VM;
- RedCheck;
- Nessus;
- OWASP ZAP.
- По расписанию: из Kaspersky Security Center и KICS for Networks.
- Из отчетов сканеров уязвимостей:
- Создать активы вручную через веб-интерфейс или с помощью API.
Пользователь KUMA может:
- Просматривать информацию об активах.
- Искать активы.
- Добавлять активы, редактировать их и удалять.
- Экспортировать данные об активах в CSV-файл.
Ниже рассмотрен процесс импорта активов из Kaspersky Security Center.
Чтобы выполнить импорт информации об активах из Kaspersky Security Center:
- Откройте веб-интерфейс KUMA и перейдите в раздел Параметры → Интеграции → Kaspersky Security Center.
- Выберите тенант, в котором ранее было создано подключение к Kaspersky Security Center.
- В окне Kaspersky Security Center нажмите на созданное подключение к KSC и в появившемся окне Изменить подключение нажмите Загрузить для загрузки иерархии групп активов KSC.
- Отобразится иерархия групп активов KSC. Выберите группы, устройства из которых необходимо импортировать.
- Дополнительно активируйте параметр Импортировать активы из новых групп. Это позволит при добавлении новых групп в KSC автоматически импортировать из них активы.
- Нажмите на кнопку Импортировать активы KSC. Будет создана задача по импорту активов.
- Нажмите на кнопку Импортировать атрибуты активов KSC. Будет создана задача по импорту атрибутов активов.
- Нажмите Сохранить.
- В окне Kaspersky Security Center также нажмите Сохранить.
- Перейдите в раздел Диспетчер задач.
- Нажмите на задачу Импорт активов KSC со статусом Завершено. В окне справа Информация о задаче будет указано количество активов, информация о которых была импортирована в KUMA.
- Нажмите на задачу Импорт атрибутов активов KSC со статусом Завершено. В окне справа Информация о задаче будет указано количество активов, для которых была импортирована информация об атрибутах.
Информация об активах и их атрибутах успешно импортирована.
Чтобы просмотреть информацию об импортированных активах:
- Перейдите в раздел Активы → выберите один из активов в списке.
- В окне справа отобразится информация об активе.
Настройка обогащения событий информацией об активах
Начиная с версии 4.0 KUMA обогащение активами настраивается вручную. Возможность ручной настройки правила обогащения типа "Обогащение активами" позволяет самостоятельно выбрать поля, в которых содержится информация об активе для сопоставления с базой импортированных активов, помимо стандартных SourceAddress/DestinationAddress, SourceHostName/DestinationHostName и других.
Создание правила обогащения в KUMA
Чтобы настроить обогащение событий информацией об активах создайте правило обогащения:
- В веб-интерфейсе KUMA перейдите в раздел Ресурсы → Правила обогащения.
- Нажмите на кнопку Создать.
- В появившемся окне Создание правила обогащения:
- В поле Название введите уникальное имя правила.
- В раскрывающемся списке Тенант выберите, к какому тенанту относится этот ресурс.
- В раскрывающемся списке Тип источника данных выберите обогащение активами.
- Опционально добавьте Описание.
- В секции Сопоставление нажмите Применить сопоставление по умолчанию.
- Нажмите Создать.
Далее созданное правило обогащения необходимо применить в Коллекторах, в событиях которых есть поля, указанные в секции Сопоставление (см. выше). Примеры источников для которых можно настроить данный тип обогащения: Windows (WEC/WMI, сбор событий Windows с помощью KES), Linux, KSC/KES, NGFW, Netflow.
Данный перечень источников не является исчерпывающим. Вы также можете настраивать собственное сопоставление полей KUMA и полей для записи данных.
Применение правила обогащения в коллекторе
На примере коллектора для приема событий Windows, пересылаемых KES.
Чтобы добавить созданное правило обогащения в Коллекторе:
- Перейдите в раздел Ресурсы → Активные сервисы.
- Выберите Коллектор, который используется для приема и обработки событий Windows, пересылаемых KES.
- В окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить обогащение.
- В поле Правило обогащения выберите ранее созданное правило обогащения.
- Перейдите на шаг Проверка параметров и нажмите Сохранить и обновить параметры сервисов.
- Нажмите Сохранить.
Проверка обогащения событий информацией об активах
Чтобы проверить, что обогащение событий информацией об активах успешно выполняется:
- Перейдите в раздел Ресурсы → Активные сервисы.
- Выберите Коллектор, который используется для приема и обработки событий Windows, пересылаемых KES.
- Нажмите ПКМ на Коллектор и выберите Перейти к событиям.
- В разделе События дополните условие поискового запроса и приведите его к следующем виду для поиска событий, обогащенных информацией об активах:
SELECT * FROM `events` WHERE (DeviceAssetID != '' OR SourceAssetID !='' OR DestinationAssetID !='') AND ServiceID = '<ID-сервиса Коллектора>' ORDER BY Timestamp DESC LIMIT 250
- Нажмите Выполнить запрос.
- Выберите одно из событий и убедитесь, что в карточке события присутствуют поля DeviceAssetID и/или SourceAssetID/DestinationAssetID с информацией об активе.
Коллекторы KUMA периодически получают списки активов от ядра KUMA и хранят их памяти в виде таблиц, позволяющих определить AssetID по IP адресу и/или FQDN.
При поступлении события в коллектор, коллектор выполняет:
- нормализацию данных в поля события KUMA;
- если в событии содержится информация о SourceAddress, Destination Address, DeviceAddress, SourceHostName, DestinationHostName, DeviceHostName коллектор выполняет поиск IP - AssetID и/или FQDN - AssetID;
- если информация об активе найдена, AssetID проставляется в соответствующее поле нормализованного события;
- в общем случае, в нормализованное событие могут быть проставлены 3 типа AssetID: SourceAssetID, DestinationAssetID, DeviceAssetID.
Работа с активами
Создание категории активов
Вы можете разбить активы по категориям и затем использовать категории активов в условиях фильтров или правил корреляции. Например, можно создавать алерты более высокого уровня важности для активов из более критичной категории. По умолчанию все активы находятся в категории Активы без категории. Устройство можно добавить в несколько категорий.
По умолчанию в KUMA категориям активов присвоены следующие уровни критичности: Low, Medium, High, Critical. Вы можете создать пользовательские категории и организовать вложенность.
Категории активов можно наполнять следующими способами:
- Вручную
- Активно: динамически, если актив соответствует заданным условиям. Например, с момента перехода актива на указанную версию ОС или размещения актива в указанной подсети актив будет перемещен в заданную категорию.
- Реактивно: при срабатывании корреляционного правила актив будет перемещаться в указанную группу.
Чтобы добавить категорию активов:
- Перейдите в раздел Активы веб-интерфейса KUMA.
- Выберите категорию Main/Categorized assets и нажмите Добавить подкатегорию.
- В появившемся окне Добавить категорию укажите:
- В поле Название введите название категории.
- Опционально в поле Родительская категория укажите место категории в дереве категорий.
- В поле Тенант отображается тенант, в структуре которого вы выбрали родительскую категорию.
- В раскрывающемся списке Способ категоризации выберите, как категория будет пополняться активами (в нашем примере будет использоваться способ Активно). В зависимости от выбора может потребоваться указать дополнительные параметры:
- Вручную – активы можно привязать к категории только вручную.
- Активно – активы будут с определенной периодичностью привязываться к категории, если удовлетворяют заданному фильтру.
- Реактивно – категория будет наполняться активами с помощью правил корреляции.
- Назначьте уровень важности категории в раскрывающемся списке Уровень важности (в нашем примере будет использоваться уровень важности Критический).
- В раскрывающемся списке Регулярность категоризации укажите периодичность, с которой активы будут привязываться к категории (выберите 24 часа).
- В блоке параметров Условия укажите фильтр, которому должны соответствовать активы для привязывания к категории (укажите собственное условие фильтра или согласно скриншоту ниже, указав в условии Полное доменное имя наименование тестовой рабочей станции).
- С помощью кнопки Проверить условия убедитесь, что указанный фильтр верен: при нажатии на кнопку отображается окно Активы, найденные по заданным условиям с перечнем активов, удовлетворяющих условиям поиска.
- Нажмите Сохранить.
Новая категория добавлена в дерево категорий активов.
Поиск активов
В KUMA есть два режима поиска активов. Переключение между режимами поиска осуществляется с помощью кнопок в верхней левой части окна:
·
– простой поиск по параметрам активов Название, Полное доменное имя, IP-адрес, MAC-адрес и Владелец.
·
– сложный поиск активов с помощью фильтрации по условиям и группам условий.
Чтобы выполнить простой поиск:
- В разделе Активы веб-интерфейса KUMA убедитесь, что напротив поля Поиска активна кнопка

- Введите поисковый запрос в поле Поиск и нажмите ENTER или значок
. - В таблице отобразятся активы, у которых параметры Название, Полное доменное имя, IP-адрес, MAC-адрес и Владелец соответствуют критериям поиска.
Чтобы выполнить cложный поиск:
- В разделе Активы веб-интерфейса KUMA убедитесь, что напротив поля Поиска активна кнопка

- Добавьте условие фильтрации (можно добавить несколько условий, используя кнопку Добавить условие или создать Группу условий) и нажмите Поиск.
- В таблице отобразятся активы, которые соответствуют критериям поиска.
Экспорт данных об активах
Данные об активах, отображаемых в таблице активов, можно экспортировать в виде CSV-файла.
Чтобы экспортировать данные об активах:
- Перейдите в раздел Активы и выполните настройку таблицы активов. В файл записываются только данные, указанные в таблице. Порядок отображения столбцов таблицы активов повторяется в экспортированном файле.
- Выполните поиск нужных активов, выберите их, установив рядом с ними флажки. При необходимости вы можете выбрать сразу все активы в таблице, установив флажок в левой части заголовка таблицы активов.
3. Нажмите на кнопку Экспортировать в CSV.
Данные об активах будут записаны в файл assets_<дата экспорта>_<время экспорта>.csv и загружены автоматически.
Полезные ссылки
- Статья онлайн-справки «Управление активами»: https://support.kaspersky.ru/kuma/4.0/217935


































No comments to display
No comments to display