Интеграция KUMA с KSC

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217923.htm 

Видео «Работа с событиями»:
https://rutube.ru/video/c3012fb60209d69c7adedfefaaf93535/?playlist=540937

При наличии интеграции KUMA с сервером Kaspersky Security Center появляется возможность импортировать информацию об активах, защищаемых данной программой, перемещать активы между группами администрирования, закрывать уязвимости (при наличии лицензии от Kaspersky Endpoint Security для бизнеса Расширенный и выше) и выполнять действия по реагированию на активах c установленным Kaspersky Endpoint Security из веб-интерфейса KUMA.

Предварительно убедитесь, что на требуемом сервере Kaspersky Security Center разрешено входящее соединение для сервера с KUMA.

Настройка интеграции KUMA с Kaspersky Security Center включает следующие этапы:

Создание учетной записи пользователя

Kaspersky Security Center Web Console

Чтобы создать учетную запись пользователя:

image260.png

Учетная запись пользователей добавлена в список пользователей.

Далее создайте роль пользователя с набором прав и разрешений в KSC:

image261.png

image262.png

image263.png

 

Назначьте созданную роль ранее созданной учетной записи пользователя:

image265.png

image266.png

image267.png

image268.png

Если в KSC используется MFA необходимо настроить исключение для учетной записи KUMA согласно этой инструкции: https://support.kaspersky.com/help/KSC/15.1/ru-RU/211462.htm 

Консоль администрирования Kaspersky Security Center

image269.png

image270.png

image271.png

Учетная запись пользователей добавлена в список пользователей.

Далее назначьте соответствующие права новой учетной записи пользователя в KSC:

image272.png

image273.png

image274.png

image275.png

Если в KSC используется MFA необходимо настроить исключение для учетной записи KUMA согласно этой инструкции: 
https://support.kaspersky.com/help/KSC/15.1/ru-RU/211812.htm


Создание секрета в KUMA

После создания учетной записи в KSC требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к KSC. Чтобы создать секрет в KUMA выполните следующие действия:

image276.png

Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются


Создание подключения к Kaspersky Security Center

Чтобы создать подключение к Kaspersky Security Center:

image.png

image.png

Подключение к серверу Kaspersky Security Center создано. Его можно использовать для импорта информации об активах из Kaspersky Security Center в KUMA и для создания задач, связанных с активами, в Kaspersky Security Center прямо из веб-интерфейса KUMA.


Импорт активов из Kaspersky Security Center

Активы в KUMA — это рабочие станции, серверы и сетевое оборудование вашей организации. Вы можете импортировать активы в KUMA для получения дополнительной информации об устройствах при анализе событий и расследовании инцидентов: IP-адрес, владельца, ОС, данные о ПО и «железе», а также сведения об уязвимостях.

Активы в KUMA можно добавить следующими способами:

Пользователь KUMA может:

Ниже рассмотрен процесс импорта активов из Kaspersky Security Center.

Чтобы выполнить импорт информации об активах из Kaspersky Security Center:

image.png

image.png

image.png

image.pngИнформация об активах и их атрибутах успешно импортирована.

Чтобы просмотреть информацию об импортированных активах:

image.png

image.png


Настройка обогащения событий информацией об активах

Начиная с версии 4.0 KUMA обогащение активами настраивается вручную. Возможность ручной настройки правила обогащения типа "Обогащение активами" позволяет самостоятельно выбрать поля, в которых содержится информация об активе для сопоставления с базой импортированных активов, помимо стандартных SourceAddress/DestinationAddress, SourceHostName/DestinationHostName и других.

Создание правила обогащения в KUMA

Чтобы настроить обогащение событий информацией об активах создайте правило обогащения:

image.png

Далее созданное правило обогащения необходимо применить в Коллекторах, в событиях которых есть поля, указанные в секции Сопоставление (см. выше). Примеры источников для которых можно настроить данный тип обогащения: Windows (WEC/WMI, сбор событий Windows с помощью KES), Linux, KSC/KES, NGFW, Netflow.

Данный перечень источников не является исчерпывающим. Вы также можете настраивать собственное сопоставление полей KUMA и полей для записи данных.

Применение правила обогащения в коллекторе

На примере коллектора для приема событий Windows, пересылаемых KES.

Чтобы добавить созданное правило обогащения в Коллекторе:

image.png

image.png

Проверка обогащения событий информацией об активах

Чтобы проверить, что обогащение событий информацией об активах успешно выполняется:

image.png

SELECT * FROM `events` WHERE (DeviceAssetID != '' OR SourceAssetID !='' OR DestinationAssetID !='') AND ServiceID = '<ID-сервиса Коллектора>' ORDER BY Timestamp DESC LIMIT 250

image.png

Коллекторы KUMA периодически получают списки активов от ядра KUMA и хранят их памяти в виде таблиц, позволяющих определить AssetID по IP адресу и/или FQDN.

При поступлении события в коллектор, коллектор выполняет:


Работа с активами

Создание категории активов

Вы можете разбить активы по категориям и затем использовать категории активов в условиях фильтров или правил корреляции. Например, можно создавать алерты более высокого уровня важности для активов из более критичной категории. По умолчанию все активы находятся в категории Активы без категории. Устройство можно добавить в несколько категорий.

По умолчанию в KUMA категориям активов присвоены следующие уровни критичности: Low, Medium, High, Critical. Вы можете создать пользовательские категории и организовать вложенность.

Категории активов можно наполнять следующими способами:

Чтобы добавить категорию активов:

image.png

image.png

Новая категория добавлена в дерево категорий активов.

Поиск активов

В KUMA есть два режима поиска активов. Переключение между режимами поиска осуществляется с помощью кнопок в верхней левой части окна:

·      image.png – простой поиск по параметрам активов Название, Полное доменное имя, IP-адрес, MAC-адрес и Владелец.

·      image.png  – сложный поиск активов с помощью фильтрации по условиям и группам условий.

Чтобы выполнить простой поиск:

image.png

Чтобы выполнить cложный поиск:

image.png

Экспорт данных об активах

Данные об активах, отображаемых в таблице активов, можно экспортировать в виде CSV-файла.

Чтобы экспортировать данные об активах:

image.png

3.      Нажмите на кнопку Экспортировать в CSV.

image.png

Данные об активах будут записаны в файл assets_<дата экспорта>_<время экспорта>.csv и загружены автоматически.


Полезные ссылки


Revision #29
Created 2023-08-10 10:15:14 UTC by Boris Rzr
Updated 2026-07-27 15:46:19 UTC by Dmitry Borisov