Skip to main content

Интеграция KUMA с KSC

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217923.htm 

При наличии интеграции KUMA c сервером Kaspersky Security Center появляется возможность импортировать информацию об активах, защищаемых данной программой, перемещать активы между группами администрирования, закрывать уязвимости (при наличии лицензии от Kaspersky Endpoint Security для бизнеса Расширенный и выше) и выполнять действия по реагированию на активах c установленным Kaspersky Endpoint Security из веб-интерфейса KUMA.

Предварительно убедитесь, что на требуемом сервере Kaspersky Security Center разрешено входящее соединение для сервера с KUMA.

Настройка интеграции KUMA с Kaspersky Security Center включает следующие этапы:

  • Создание в Консоли администрирования Kaspersky Security Center учетной записи пользователя.
  • Создание секрета в KUMA с типом credentials для соединения с Kaspersky Security Center.
  • Создание подключения к серверу Kaspersky Security Center.

Создание учетной записи пользователя

Kaspersky Security Center Web Console

Чтобы создать учетную запись пользователя:

  • Перейдите в раздел Пользователи и ролиПользователи и группы и выберите вкладку Пользователи.
  • Нажмите на кнопку Добавить.
  • В появившемся окне Добавить пользователя укажите параметры нового пользователя:
    • Имя
    • Пароль

image260.png

  • Нажмите Сохранить для завершения создания учетной записи пользователя.

Учетная запись пользователей добавлена в список пользователей.

Далее создайте роль пользователя с набором прав и разрешений в KSC:

  • Перейдите в раздел Пользователи и ролиРоли.
  • Нажмите на кнопку Добавить.
  • В появившемся окне Имя новой роли укажите название новой роли.

image261.png

  • Нажмите ОК.
  • В появившемся окне параметров роли перейдите во вкладку Права доступа и предоставьте права согласно скриншотам ниже (в данном примере права предоставляются к приложению Kaspersky Endpoint Security для Windows 12.8.0)

image262.png

image263.png

 

  • Нажмите Сохранить.

Назначьте созданную роль ранее созданной учетной записи пользователя:

  • Перейдите в раздел Пользователи и ролиПользователи и группы и выберите вкладку Пользователи.
  • Нажмите на кнопку лупы image264.png и введите имя ранее созданной учетной записи пользователя.
  • Выберите созданную учетную запись пользователя и нажмите Назначить роль.

image265.png

  • В появившемся окне Назначение ролей нажмите справа на Фильтр и укажите название ранее созданной роли.
  • Выберите созданную роль и нажмите Далее.

image266.png

  • В следующем окне укажите область применения роли. Выберите «Сервер администрирования».

image267.png

  • Нажмите Готово.
  • Повторите процедуру и выберите в качестве области применения роли также Управляемые устройства.

image268.png

Если в KSC используется MFA необходимо настроить исключение для учетной записи KUMA согласно этой инструкции: https://support.kaspersky.com/help/KSC/15.1/ru-RU/211462.htm 

Консоль администрирования Kaspersky Security Center

  • В дереве консоли Kaspersky Security Center выберите узел с именем Сервера администрирования.
  • В рабочей области выбранного Сервера администрирования перейдите нажмите Свойства Сервера.

image269.png

  • Перейдите в раздел Безопасность.
  • Создайте учетную запись внутреннего пользователя, нажав Внутренний пользователь и далее Добавить пользователя.

image270.png

  • В появившемся окне Новый пользователь укажите параметры нового пользователя:
    • Имя
    • Пароль

image271.png

  • Нажмите ОК для завершения создания учетной записи пользователя.

Учетная запись пользователей добавлена в список пользователей.

Далее назначьте соответствующие права новой учетной записи пользователя в KSC:

  • Перейдите в раздел Безопасность.
  • Нажмите Внутренний пользователь и в появившемся окне Выбор пользователя в поле Поиск укажите созданную учетную запись пользователя.
  • Выберите созданную учетную запись пользователя и нажмите ОК.

image272.png

  •  Выберите учетную запись в списке и в секции Разрешения для <имя учетной записи> на вкладке Права назначьте права согласно скриншоту ниже (в данном примере права предоставляются к приложению Kaspersky Endpoint Security для Windows 12.8.0).

image273.png

image274.png

  • Нажмите Применить и далее ОК.
  • Убедитесь, что в Группах устройств KSC, активы из которых необходимо импортировать включен параметр Наследовать параметры Сервера администрирования или родительской группы, или добавлена ранее созданная учетная запись с правами, как на скриншоте выше.

image275.png

Если в KSC используется MFA необходимо настроить исключение для учетной записи KUMA согласно этой инструкции: 
https://support.kaspersky.com/help/KSC/15.1/ru-RU/211812.htm


Создание секрета в KUMA

После создания учетной записи в KSC требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к KSC. Чтобы создать секрет в KUMA выполните следующие действия:

  • Откройте раздел веб-интерфейса KUMA РесурсыСекреты. Отобразится список доступных секретов.
  • Нажмите на кнопку Добавить, чтобы создать новый секрет.
  • В появившемся окне Создание секрета введите данные секрета:
    • В поле Название укажите имя для добавляемого секрета.
    • В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый ресурс.
    • В раскрывающемся списке Тип выберите credentials.
    • В поле Пользователь укажите имя созданной учетной записи в KSC (для доменной учетной записи используйте формат: пользователь@домен).
    • В поле Пароль укажите пароль учетной записи
    • Нажмите Создать

image276.png

Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются


Создание подключения к Kaspersky Security Center

Чтобы создать подключение к Kaspersky Security Center:

  • Откройте веб-интерфейс KUMA и выберите раздел Параметры → Интеграции → Kaspersky Security Center.
  • В появившемся окне Интеграция с Kaspersky Security Center по тенантам нажмите Добавить параметры для нового тенанта.
  • В появившемся окне Kaspersky Security Center:
    • Выберите тенант, для которого вы хотите создать подключение к Kaspersky Security Center, по умолчанию, Main.
    • В секции KSC активы, информация об оборудовании укажите Интервал обновления данных (час.), по умолчанию 1 час.
    • В секции Атрибуты активов KSC (уязвимости, программное обеспечение, владельцы) укажите Интервал обновления данных (час.), по умолчанию 12 часов.
    • В секции Подключения нажмите Создать и в появившемся окне Создать подключение укажите:
      • Название – имя подключения.
      • URL – URL сервера Kaspersky Security Center в формате hostname:port или IPv4:port.
      • В раскрывающемся списке Секрет выберите ранее созданный секрет с учетными данными Kaspersky Security Center.
      • Нажмите Создать.

image.pngimage.png

image.png

5.

НажмитеПосле Добавить.возвращения

6.в Вокно окне Интеграция с Kaspersky Security Center  также нажмите Сохранить.Добавить.

Вверху справа кнопки Добавить подключение и Импортировать активы станут активны.

image.png

Подключение к серверу Kaspersky Security Center создано. Его можно использовать для импорта информации об активах из Kaspersky Security Center в KUMA и для создания задач, связанных с активами, в Kaspersky Security Center прямо из веб-интерфейса KUMA.


Импорт активов из Kaspersky Security Center

Активы в KUMA — представляют собойэто рабочие станции, серверы,серверы и сетевое оборудование ввашей организации. Вы можете добавитьимпортировать активы в KUMA, тогдадля KUMAполучения будетдополнительной автоматическиинформации добавлятьоб идентификаторы активов при обогащении событий иустройствах при анализе событий Выи получитерасследовании дополнительнуюинцидентов: информациюIP-адрес, владельца, ОС, данные о ПО и «железе», а также сведения об устройствах в организации (IPуязвимостях.-адрес, владелец, актива, ОС, информация о программном и аппаратном обеспечении, уязвимости и др.).

Активы в KUMA можно добавить следующими способами:

·

Импортировать активы:
  • Из отчетов сканеров уязвимостей:

·        

MP8 Scanner;

·        

MaxPatrol VM;

·        

RedCheck;

·        

Nessus;

·        

OWASP ZAP.

·

По расписанию: из Kaspersky Security Center и KICS for Networks.

·

Создать активы вручную через веб-интерфейс или с помощью API.

Пользователь KUMA может:

·

Просматривать информацию об активах.

·        

Искать активы.

·        

Добавлять активы, редактировать их и удалять.

·        

Экспортировать данные об активах в CSV-файл.

Ниже рассмотрен процесс импорта активов из Kaspersky Security Center.

Чтобы выполнить импорт информации об активах из Kaspersky Security Center:

1.

Откройте веб-интерфейс KUMA и перейдите в раздел Параметры → Интеграции → Kaspersky Security Center.

2.     

Выберите тенант, в котором ранее было создано подключение к Kaspersky Security Center.

3.     

В появившемся окне Интеграция с Kaspersky Security Center нажмите на созданное подключение к KSC и в появившемся окне ПараметрыИзменить подключенияподключение нажмите Загрузить иерархию.для

4.загрузки иерархии групп активов KSC.

Отобразится иерархия групп устройствактивов KSC. Выберите группы, устройства из которых необходимо импортировать.

5.

Дополнительно активируйте параметр Импортировать активы из новых групп. Это позволит при добавлении новых групп в KSC автоматически импортировать из них активы. Нажмите на кнопку Импортировать активы KSC. Будет создана задача по импорту активов.

Нажмите image.pngна

6.кнопку Импортировать атрибуты активов KSC. Будет создана задача по импорту атрибутов активов.

Нажмите Сохранить.

image.png

7.

    В окне Интеграция с Kaspersky Security Center также нажмите Сохранить.

    8.     

    Перейдите в раздел Диспетчер задач.

    9.     

    Нажмите на задачу Импорт активов KSC со статусом Завершено. В окне справа Информация о задаче будет указано количество активов, информация о которых была импортирована в KUMA.

    image.png

    image.png

      Нажмите на задачу Импорт атрибутов активов KSC со статусом Завершено. В окне справа Информация о задаче будет указано количество активов, для которых была импортирована информация об атрибутах.

      image.pngimage.png

      Информация об активах и их атрибутах успешно импортирована.

      Чтобы просмотреть информацию об импортированномимпортированных активе:активах:

      1.

      Перейдите в раздел Активы → выберите один из активов в списке.

      2.     

      В окне справа отобразится информация об активе.

      image.png

      image.pngimage.pngimage.png

      image.pngimage.png


      Настройка обогащения событий информацией об активах

      Начиная с версии 4.0 KUMA обогащение активами настраивается вручную. Возможность ручной настройки правила обогащения типа "Обогащение активами" позволяет самостоятельно выбрать поля, в которых содержится информация об активе для сопоставления с базой импортированных активов, помимо стандартных SourceAddress/DestinationAddress, SourceHostName/DestinationHostName и других.

      Создание правила обогащения в KUMA

      Чтобы настроить обогащение событий информацией об активах создайте правило обогащения:

        В веб-интерфейсе KUMA перейдите в раздел Ресурсы → Правила обогащения. Нажмите на кнопку Создать. В появившемся окне Создание правила обогащения:
          В поле Название введите уникальное имя правила. В раскрывающемся списке Тенант выберите, к какому тенанту относится этот ресурс. В раскрывающемся списке Тип источника данных выберите обогащение активами. Опционально добавьте Описание. В секции Сопоставление нажмите Применить сопоставление по умолчанию. Нажмите Создать.

          image.png

          ПримерДалее события,созданное обогащенногоправило обогащения необходимо применить в Коллекторах, в событиях которых есть поля, указанные в секции Сопоставление (см. выше). Примеры источников для которых можно настроить данный тип обогащения: Windows (WEC/WMI, сбор событий Windows с помощью KES), Linux, KSC/KES, NGFW, Netflow.

          Данный перечень источников не является исчерпывающим. Вы также можете настраивать собственное сопоставление полей KUMA и полей для записи данных.

          Применение правила обогащения в коллекторе

          На примере коллектора для приема событий Windows, пересылаемых KES.

          Чтобы добавить созданное правило обогащения в Коллекторе:

            Перейдите в раздел Ресурсы → Активные сервисы. Выберите Коллектор, который используется для приема и обработки событий Windows, пересылаемых KES.

            image.png

              В окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить обогащение. В поле Правило обогащения выберите ранее созданное правило обогащения.

              image.png

                Перейдите на шаг Проверка параметров и нажмите Сохранить и обновить параметры сервисов. Нажмите Сохранить.

                Проверка обогащения событий информацией об активе,активах

                представлен

                Чтобы проверить, что обогащение событий информацией об активах успешно выполняется:

                  Перейдите в раздел Ресурсы → Активные сервисы. Выберите Коллектор, который используется для приема и обработки событий Windows, пересылаемых KES.  Нажмите ПКМ на скриншотеКоллектор ниже.и выберите Перейти к событиям.

                  image.pngimage.png

                    В разделе События дополните условие поискового запроса и приведите его к следующем виду для поиска событий, обогащенных информацией об активах:

                     

                    SELECT * FROM `events` WHERE (DeviceAssetID != '' OR SourceAssetID !='' OR DestinationAssetID !='') AND ServiceID = '<ID-сервиса Коллектора>' ORDER BY Timestamp DESC LIMIT 250
                      Нажмите Выполнить запрос. Выберите одно из событий и убедитесь, что в карточке события присутствуют поля DeviceAssetID и/или SourceAssetID/DestinationAssetID с информацией об активе.

                      image.png

                      Коллекторы KUMA с периодически получают списки активов от ядра KUMA и хранят их памяти в виде таблиц, позволяющих определить AssetID по IP адресу и/или FQDN.

                      При поступлении события в коллектор, коллектор выполняет:

                      ·

                      нормализацию данных в поля события KUMA;

                      ·        

                      если в событии содержится информация о SourceAddress, Destination Address, DeviceAddress, SourceHostName, DestinationHostName, DeviceHostName коллектор выполняет поиск IP - AssetID и/или FQDN - AssetID;

                      ·        

                      если информация об активе найдена, AssetID проставляется в соответствующее поле нормализованного события;

                      ·         В

                      в общем случае, в нормализованное событие могут быть проставлены 3 типа AssetID: SourceAssetID, DestinationAssetID, DeviceAssetID.

                       

                      Работа с активами

                      Создание категории активов

                      Вы можете разбить активы по категориям и затем использовать категории активов в условиях фильтров или правил корреляции. Например, можно создавать алерты более высокого уровня важности для активов из более критичной категории. По умолчанию все активы находятся в категории Активы без категории. Устройство можно добавить в несколько категорий.

                      По умолчанию в KUMA категориям активов присвоены следующие уровни критичности: Low, Medium, High, Critical. Вы можете создать пользовательские категории и организовать вложенность.

                      Категории активов можно наполнять следующими способами:

                      • Вручную
                      • Активно: динамически, если актив соответствует заданным условиям. Например, с момента перехода актива на указанную версию ОС или размещения актива в указанной подсети актив будет перемещен в заданную категорию.
                      • Реактивно: при срабатывания корреляционного правила актив будет перемещаться в указанную группу.

                      Чтобы добавить категорию активов:

                      1.        Перейдите в раздел Активы веб-интерфейса KUMA.

                      2.      Выберите категорию Main/Categorized assets и нажмите Добавить категорию.

                      3.      В появившемся окне Добавить категорию укажите:

                      • В поле Название введите название категории.
                      • Опционально в поле Родительская категория укажите место категории в дереве категорий.
                      • В поле Тенант отображается тенант, в структуре которого вы выбрали родительскую категорию.
                      • В раскрывающемся списке Способ категоризации выберите, как категория будет пополняться активами (в нашем примере будет использоваться способ Активно). В зависимости от выбора может потребоваться указать дополнительные параметры:
                          • Вручную – активы можно привязать к категории только вручную.
                          • Активно – активы будут с определенной периодичностью привязываться к категории, если удовлетворяют заданному фильтру.
                          • Реактивно – категория будет наполняться активами с помощью правил корреляции.
                      • Назначьте уровень важности категории в раскрывающемся списке Уровень важности (в нашем примере будет использоваться уровень важности Критический).
                      • В раскрывающемся списке Регулярность категоризации укажите периодичность, с которой активы будут привязываться к категории (выберите 24 часа).
                      • В блоке параметров Условия укажите фильтр, которому должны соответствовать активы для привязывания к категории (укажите собственное условие фильтра или согласно скриншоту ниже, указав в условии Полное доменное имя наименование тестовой рабочей станции).
                      • С помощью кнопки Проверить условия убедитесь, что указанный фильтр верен: при нажатии на кнопку отображается окно Активы, найденные по заданным условиям с перечнем активов, удовлетворяющих условиям поиска.
                      • Нажмите Сохранить.

                      image.png

                      image.png

                      Новая категория добавлена в дерево категорий активов.

                      Поиск активов

                      В KUMA есть два режима поиска активов. Переключение между режимами поиска осуществляется с помощью кнопок в верхней левой части окна:

                      ·      image.png     – простой поиск по параметрам активов Название, Полное доменное имя, IP-адрес, MAC-адрес и Владелец.

                      ·       image.png  – сложный поиск активов с помощью фильтрации по условиям и группам условий.

                      Чтобы выполнить простой поиск:

                      1.        В разделе Активы веб-интерфейса KUMA убедитесь, что напротив поля Поиска активна кнопка  image.png

                      2.      Введите поисковый запрос в поле Поиск и нажмите ENTER или значок .

                      3.      В таблице отобразятся активы, у которых параметры Название, Полное доменное имя, IP-адрес, MAC-адрес и Владелец соответствуют критериям поиска.

                      image.png

                      Чтобы выполнить cложный поиск:

                      1.        В разделе Активы веб-интерфейса KUMA убедитесь, что напротив поля Поиска активна кнопка image.png

                      2.      Добавьте условие фильтрации (можно добавить несколько условий, используя кнопку Добавить условие или создать Группу условий) и нажмите Поиск.

                      3.      В таблице отобразятся активы, которые соответствуют критериям поиска.

                      image.png

                      Экспорт данных об активах

                      Данные об активах, отображаемых в таблице активов, можно экспортировать в виде CSV-файла.

                      Чтобы экспортировать данные об активах:

                      1.        Перейдите в раздел Активы и выполните настройку таблицы активов. В файл записываются только данные, указанные в таблице. Порядок отображения столбцов таблицы активов повторяется в экспортированном файле.

                       image.png

                      2.      Выполните поиск нужных активов, выберите их, установив рядом с ними флажки. При необходимости вы можете выбрать сразу все активы в таблице, установив флажок в левой части заголовка таблицы активов.

                      3.      Нажмите на кнопку Экспортировать в CSV.

                      image.png

                      Данные об активах будут записаны в файл assets_<дата экспорта>_<время экспорта>.csv и загружены автоматически.

                      Полезные ссылки