Skip to main content

Интеграция KUMA с KSC

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217923.htm 

Видео «Работа с событиями»:
https://rutube.ru/video/c3012fb60209d69c7adedfefaaf93535/?playlist=540937

При наличии интеграции KUMA c сервером Kaspersky Security Center появляется возможность импортировать информацию об активах, защищаемых данной программой, перемещать активы между группами администрирования, закрывать уязвимости (при наличии лицензии от Kaspersky Endpoint Security для бизнеса Расширенный и выше) и выполнять действия по реагированию на активах c установленным Kaspersky Endpoint Security из веб-интерфейса KUMA.

Предварительно убедитесь, что на требуемом сервере Kaspersky Security Center разрешено входящее соединение для сервера с KUMA.

Настройка интеграции KUMA с Kaspersky Security Center включает следующие этапы:

  • Создание в Консоли администрирования Kaspersky Security Center учетной записи пользователя.
  • Создание секрета в KUMA с типом credentials для соединения с Kaspersky Security Center.
  • Создание подключения к серверу Kaspersky Security Center.

Создание учетной записи пользователя

Kaspersky Security Center Web Console

Чтобы создать учетную запись пользователя:

  • Перейдите в раздел Пользователи и ролиПользователи и группы и выберите вкладку Пользователи.
  • Нажмите на кнопку Добавить.
  • В появившемся окне Добавить пользователя укажите параметры нового пользователя:
    • Имя
    • Пароль

image260.png

  • Нажмите Сохранить для завершения создания учетной записи пользователя.

Учетная запись пользователей добавлена в список пользователей.

Далее создайте роль пользователя с набором прав и разрешений в KSC:

  • Перейдите в раздел Пользователи и ролиРоли.
  • Нажмите на кнопку Добавить.
  • В появившемся окне Имя новой роли укажите название новой роли.

image261.png

  • Нажмите ОК.
  • В появившемся окне параметров роли перейдите во вкладку Права доступа и предоставьте права согласно скриншотам ниже (в данном примере права предоставляются к приложению Kaspersky Endpoint Security для Windows 12.8.0)

image262.png

image263.png

 

  • Нажмите Сохранить.

Назначьте созданную роль ранее созданной учетной записи пользователя:

  • Перейдите в раздел Пользователи и ролиПользователи и группы и выберите вкладку Пользователи.
  • Нажмите на кнопку лупы image264.png и введите имя ранее созданной учетной записи пользователя.
  • Выберите созданную учетную запись пользователя и нажмите Назначить роль.

image265.png

  • В появившемся окне Назначение ролей нажмите справа на Фильтр и укажите название ранее созданной роли.
  • Выберите созданную роль и нажмите Далее.

image266.png

  • В следующем окне укажите область применения роли. Выберите «Сервер администрирования».

image267.png

  • Нажмите Готово.
  • Повторите процедуру и выберите в качестве области применения роли также Управляемые устройства.

image268.png

Если в KSC используется MFA необходимо настроить исключение для учетной записи KUMA согласно этой инструкции: https://support.kaspersky.com/help/KSC/15.1/ru-RU/211462.htm 

Консоль администрирования Kaspersky Security Center

  • В дереве консоли Kaspersky Security Center выберите узел с именем Сервера администрирования.
  • В рабочей области выбранного Сервера администрирования перейдите нажмите Свойства Сервера.

image269.png

  • Перейдите в раздел Безопасность.
  • Создайте учетную запись внутреннего пользователя, нажав Внутренний пользователь и далее Добавить пользователя.

image270.png

  • В появившемся окне Новый пользователь укажите параметры нового пользователя:
    • Имя
    • Пароль

image271.png

  • Нажмите ОК для завершения создания учетной записи пользователя.

Учетная запись пользователей добавлена в список пользователей.

Далее назначьте соответствующие права новой учетной записи пользователя в KSC:

  • Перейдите в раздел Безопасность.
  • Нажмите Внутренний пользователь и в появившемся окне Выбор пользователя в поле Поиск укажите созданную учетную запись пользователя.
  • Выберите созданную учетную запись пользователя и нажмите ОК.

image272.png

  •  Выберите учетную запись в списке и в секции Разрешения для <имя учетной записи> на вкладке Права назначьте права согласно скриншоту ниже (в данном примере права предоставляются к приложению Kaspersky Endpoint Security для Windows 12.8.0).

image273.png

image274.png

  • Нажмите Применить и далее ОК.
  • Убедитесь, что в Группах устройств KSC, активы из которых необходимо импортировать включен параметр Наследовать параметры Сервера администрирования или родительской группы, или добавлена ранее созданная учетная запись с правами, как на скриншоте выше.

image275.png

Если в KSC используется MFA необходимо настроить исключение для учетной записи KUMA согласно этой инструкции: 
https://support.kaspersky.com/help/KSC/15.1/ru-RU/211812.htm


Создание секрета в KUMA

После создания учетной записи в KSC требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к KSC. Чтобы создать секрет в KUMA выполните следующие действия:

  • Откройте раздел веб-интерфейса KUMA РесурсыСекреты. Отобразится список доступных секретов.
  • Нажмите на кнопку Добавить, чтобы создать новый секрет.
  • В появившемся окне Создание секрета введите данные секрета:
    • В поле Название укажите имя для добавляемого секрета.
    • В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый ресурс.
    • В раскрывающемся списке Тип выберите credentials.
    • В поле Пользователь укажите имя созданной учетной записи в KSC (для доменной учетной записи используйте формат: пользователь@домен).
    • В поле Пароль укажите пароль учетной записи
    • Нажмите Создать

image276.png

Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются


Создание подключения к Kaspersky Security Center

Чтобы создать подключение к Kaspersky Security Center:

  • Откройте веб-интерфейс KUMA и выберите раздел Параметры → Интеграции → Kaspersky Security Center.
  • В появившемся окне Интеграция с Kaspersky Security Center по тенантам нажмите Добавить параметры для нового тенанта.
  • В появившемся окне Kaspersky Security Center:
    • Выберите тенант, для которого вы хотите создать подключение к Kaspersky Security Center, по умолчанию, Main.
    • В секции KSC активы, информация об оборудовании укажите Интервал обновления данных (час.), по умолчанию 1 час.
    • В секции Атрибуты активов KSC (уязвимости, программное обеспечение, владельцы) укажите Интервал обновления данных (час.), по умолчанию 12 часов.
    • В секции Подключения нажмите Создать и в появившемся окне Создать подключение укажите:
      • Название – имя подключения.
      • URL – URL сервера Kaspersky Security Center в формате hostname:port или IPv4:port.
      • В раскрывающемся списке Секрет выберите ранее созданный секрет с учетными данными Kaspersky Security Center.
      • Нажмите Создать.

image.png

    • После возвращения в окно Kaspersky Security Center нажмите Добавить.

image.png

Подключение к серверу Kaspersky Security Center создано. Его можно использовать для импорта информации об активах из Kaspersky Security Center в KUMA и для создания задач, связанных с активами, в Kaspersky Security Center прямо из веб-интерфейса KUMA.


Импорт активов из Kaspersky Security Center

Активы в KUMA — это рабочие станции, серверы и сетевое оборудование вашей организации. Вы можете импортировать активы в KUMA для получения дополнительной информации об устройствах при анализе событий и расследовании инцидентов: IP-адрес, владельца, ОС, данные о ПО и «железе», а также сведения об уязвимостях.

Активы в KUMA можно добавить следующими способами:

  • Импортировать активы:
    • Из отчетов сканеров уязвимостей:
      • MP8 Scanner;
      • MaxPatrol VM;
      • RedCheck;
      • Nessus;
      • OWASP ZAP.
    • По расписанию: из Kaspersky Security Center и KICS for Networks.
  • Создать активы вручную через веб-интерфейс или с помощью API.

Пользователь KUMA может:

  • Просматривать информацию об активах.
  • Искать активы.
  • Добавлять активы, редактировать их и удалять.
  • Экспортировать данные об активах в CSV-файл.

Ниже рассмотрен процесс импорта активов из Kaspersky Security Center.

Чтобы выполнить импорт информации об активах из Kaspersky Security Center:

  • Откройте веб-интерфейс KUMA и перейдите в раздел Параметры → Интеграции → Kaspersky Security Center.
  • Выберите тенант, в котором ранее было создано подключение к Kaspersky Security Center.
  • В окне Kaspersky Security Center нажмите на созданное подключение к KSC и в появившемся окне Изменить подключение нажмите Загрузить для загрузки иерархии групп активов KSC.
  • Отобразится иерархия групп активов KSC. Выберите группы, устройства из которых необходимо импортировать.
  • Дополнительно активируйте параметр Импортировать активы из новых групп. Это позволит при добавлении новых групп в KSC автоматически импортировать из них активы.
  • Нажмите на кнопку Импортировать активы KSC. Будет создана задача по импорту активов.
  • Нажмите на кнопку Импортировать атрибуты активов KSC. Будет создана задача по импорту атрибутов активов.
  • Нажмите Сохранить.

image.png

  • В окне Kaspersky Security Center также нажмите Сохранить.
  • Перейдите в раздел Диспетчер задач.
  • Нажмите на задачу Импорт активов KSC со статусом Завершено. В окне справа Информация о задаче будет указано количество активов, информация о которых была импортирована в KUMA.

image.png

image.png

  • Нажмите на задачу Импорт атрибутов активов KSC со статусом Завершено. В окне справа Информация о задаче будет указано количество активов, для которых была импортирована информация об атрибутах.

image.pngИнформация об активах и их атрибутах успешно импортирована.

Чтобы просмотреть информацию об импортированных активах:

  • Перейдите в раздел Активы → выберите один из активов в списке.
  • В окне справа отобразится информация об активе.

image.png

image.png


Настройка обогащения событий информацией об активах

Начиная с версии 4.0 KUMA обогащение активами настраивается вручную. Возможность ручной настройки правила обогащения типа "Обогащение активами" позволяет самостоятельно выбрать поля, в которых содержится информация об активе для сопоставления с базой импортированных активов, помимо стандартных SourceAddress/DestinationAddress, SourceHostName/DestinationHostName и других.

Создание правила обогащения в KUMA

Чтобы настроить обогащение событий информацией об активах создайте правило обогащения:

  • В веб-интерфейсе KUMA перейдите в раздел Ресурсы → Правила обогащения.
  • Нажмите на кнопку Создать.
  • В появившемся окне Создание правила обогащения:
    • В поле Название введите уникальное имя правила.
    • В раскрывающемся списке Тенант выберите, к какому тенанту относится этот ресурс.
    • В раскрывающемся списке Тип источника данных выберите обогащение активами.
    • Опционально добавьте Описание.
    • В секции Сопоставление нажмите Применить сопоставление по умолчанию.
  • Нажмите Создать.

image.png

Далее созданное правило обогащения необходимо применить в Коллекторах, в событиях которых есть поля, указанные в секции Сопоставление (см. выше). Примеры источников для которых можно настроить данный тип обогащения: Windows (WEC/WMI, сбор событий Windows с помощью KES), Linux, KSC/KES, NGFW, Netflow.

Данный перечень источников не является исчерпывающим. Вы также можете настраивать собственное сопоставление полей KUMA и полей для записи данных.

Применение правила обогащения в коллекторе

На примере коллектора для приема событий Windows, пересылаемых KES.

Чтобы добавить созданное правило обогащения в Коллекторе:

  • Перейдите в раздел Ресурсы → Активные сервисы.
  • Выберите Коллектор, который используется для приема и обработки событий Windows, пересылаемых KES.

image.png

  • В окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить обогащение.
  • В поле Правило обогащения выберите ранее созданное правило обогащения.

image.png

  • Перейдите на шаг Проверка параметров и нажмите Сохранить и обновить параметры сервисов.
  • Нажмите Сохранить.

Проверка обогащения событий информацией об активах

Чтобы проверить, что обогащение событий информацией об активах успешно выполняется:

  • Перейдите в раздел Ресурсы → Активные сервисы.
  • Выберите Коллектор, который используется для приема и обработки событий Windows, пересылаемых KES. 
  • Нажмите ПКМ на Коллектор и выберите Перейти к событиям.

image.png

  • В разделе События дополните условие поискового запроса и приведите его к следующем виду для поиска событий, обогащенных информацией об активах:

 

SELECT * FROM `events` WHERE (DeviceAssetID != '' OR SourceAssetID !='' OR DestinationAssetID !='') AND ServiceID = '<ID-сервиса Коллектора>' ORDER BY Timestamp DESC LIMIT 250
  • Нажмите Выполнить запрос.
  • Выберите одно из событий и убедитесь, что в карточке события присутствуют поля DeviceAssetID и/или SourceAssetID/DestinationAssetID с информацией об активе.

image.png

Коллекторы KUMA периодически получают списки активов от ядра KUMA и хранят их памяти в виде таблиц, позволяющих определить AssetID по IP адресу и/или FQDN.

При поступлении события в коллектор, коллектор выполняет:

  • нормализацию данных в поля события KUMA;
  • если в событии содержится информация о SourceAddress, Destination Address, DeviceAddress, SourceHostName, DestinationHostName, DeviceHostName коллектор выполняет поиск IP - AssetID и/или FQDN - AssetID;
  • если информация об активе найдена, AssetID проставляется в соответствующее поле нормализованного события;
  • в общем случае, в нормализованное событие могут быть проставлены 3 типа AssetID: SourceAssetID, DestinationAssetID, DeviceAssetID.

 

Работа с активами

Создание категории активов

Вы можете разбить активы по категориям и затем использовать категории активов в условиях фильтров или правил корреляции. Например, можно создавать алерты более высокого уровня важности для активов из более критичной категории. По умолчанию все активы находятся в категории Активы без категории. Устройство можно добавить в несколько категорий.

По умолчанию в KUMA категориям активов присвоены следующие уровни критичности: Low, Medium, High, Critical. Вы можете создать пользовательские категории и организовать вложенность.

Категории активов можно наполнять следующими способами:

  • Вручную
  • Активно: динамически, если актив соответствует заданным условиям. Например, с момента перехода актива на указанную версию ОС или размещения актива в указанной подсети актив будет перемещен в заданную категорию.
  • Реактивно: при срабатывания корреляционного правила актив будет перемещаться в указанную группу.

Чтобы добавить категорию активов:

1.

Перейдите в раздел Активы веб-интерфейса KUMA.

2.     

Выберите категорию Main/Categorized assets и нажмите Добавить категориюподкатегорию.

3.     

В появившемся окне Добавить категорию укажите:
  • В поле Название введите название категории.
  • Опционально в поле Родительская категория укажите место категории в дереве категорий.
  • В поле Тенант отображается тенант, в структуре которого вы выбрали родительскую категорию.
  • В раскрывающемся списке Способ категоризации выберите, как категория будет пополняться активами (в нашем примере будет использоваться способ Активно). В зависимости от выбора может потребоваться указать дополнительные параметры:
      • Вручную – активы можно привязать к категории только вручную.
      • Активно – активы будут с определенной периодичностью привязываться к категории, если удовлетворяют заданному фильтру.
      • Реактивно – категория будет наполняться активами с помощью правил корреляции.
    Назначьте уровень важности категории в раскрывающемся списке Уровень важности (в нашем примере будет использоваться уровень важности Критический). В раскрывающемся списке Регулярность категоризации укажите периодичность, с которой активы будут привязываться к категории (выберите 24 часа). В блоке параметров Условия укажите фильтр, которому должны соответствовать активы для привязывания к категории (укажите собственное условие фильтра или согласно скриншоту ниже, указав в условии Полное доменное имя наименование тестовой рабочей станции). С помощью кнопки Проверить условия убедитесь, что указанный фильтр верен: при нажатии на кнопку отображается окно Активы, найденные по заданным условиям с перечнем активов, удовлетворяющих условиям поиска. Нажмите Сохранить.

    image.png

    image.png

    Новая категория добавлена в дерево категорий активов.

    Поиск активов

    В KUMA есть два режима поиска активов. Переключение между режимами поиска осуществляется с помощью кнопок в верхней левой части окна:

    ·      image.png image.png     – простой поиск по параметрам активов Название, Полное доменное имя, IP-адрес, MAC-адрес и Владелец.

    ·      image.pngimage.png  – сложный поиск активов с помощью фильтрации по условиям и группам условий.

    Чтобы выполнить простой поиск:

    1.

    В разделе Активы веб-интерфейса KUMA убедитесь, что напротив поля Поиска активна кнопка  image.pngimage.png

    2.     

    Введите поисковый запрос в поле Поиск и нажмите ENTER или значокimage.png. .

    3.     

    В таблице отобразятся активы, у которых параметры Название, Полное доменное имя, IP-адрес, MAC-адрес и Владелец соответствуют критериям поиска.

    image.pngimage.png

    Чтобы выполнить cложный поиск:

    1.

    В разделе Активы веб-интерфейса KUMA убедитесь, что напротив поля Поиска активна кнопка image.pngimage.png

    2.     

    Добавьте условие фильтрации (можно добавить несколько условий, используя кнопку Добавить условие или создать Группу условий) и нажмите Поиск.

    3.     

    В таблице отобразятся активы, которые соответствуют критериям поиска.

    image.pngimage.png

    Экспорт данных об активах

    Данные об активах, отображаемых в таблице активов, можно экспортировать в виде CSV-файла.

    Чтобы экспортировать данные об активах:

    1.

    Перейдите в раздел Активы и выполните настройку таблицы активов. В файл записываются только данные, указанные в таблице. Порядок отображения столбцов таблицы активов повторяется в экспортированном файле.

     image.pngimage.png

    2.     

    Выполните поиск нужных активов, выберите их, установив рядом с ними флажки. При необходимости вы можете выбрать сразу все активы в таблице, установив флажок в левой части заголовка таблицы активов.

    3.      Нажмите на кнопку Экспортировать в CSV.

    image.pngimage.png

    Данные об активах будут записаны в файл assets_<дата экспорта>_<время экспорта>.csv и загружены автоматически.

    Полезные ссылки

    Статья KUMA Community «Интеграция KUMA с KSC»: https://kb.kuma-community.ru/books/integracii/page/integraciia-kuma-s-ksc Видео «Интеграция с Kaspersky Security Center»: https://rutube.ru/video/c3012fb60209d69c7adedfefaaf93535/?playlist=540937