Интеграция с Active Directory (LDAP-обогащение)

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217926.htm 

Видео «Обогащение событий данными с LDAP сервера»:
https://rutube.ru/video/e07d36a0ad26ad29143c4aca8e58c672/?playlist=540937

При наличии интеграции KUMA cо службой каталогов Active Directory появляется возможность импортировать информацию о доменных учетных записях пользователей. Перечень импортируемых атрибутов доступен в онлайн-справке.

После настройки интеграции информация об учетных записях Active Directory становится доступной в карточке событий, окне алертов и инцидентов. Данные из LDAP можно использовать при обогащении событий в коллекторах и в аналитике. Также становится доступным возможность ручного или автоматического запуска действий по реагированию через Active Directory:

Настройка интеграции KUMA с Active Directory включает следующие этапы:


Создание секрета в KUMA

Для импорта информации о доменных учетных записях пользователей предварительно создайте в домене сервисную учетную запись, которая будет использоваться для интеграции KUMA c Active Directory.

После создания сервисной учетной записи требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к Active Directory. Чтобы создать секрет в KUMA выполните следующие действия:

image295.png

Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются


Создание подключения к LDAP-серверу

Чтобы создать LDAP-подключение к Active Directory:

image.png

image.png

LDAP-подключение к Active Directory создано и отображается в окне Интеграция с LDAP-сервером. Нажмите Добавить.


Импорт информации о пользователях из Active Directory

Чтобы выполнить импорт информации о пользователях из Active Directory:

image.png

image299.png

Информация об учетных записях успешно импортирована.


Настройка обогащения событий данными Active Directory

Обогащение событий данными Active Directory настраивается на уровне коллектора и позволяет дополнить события информацией о доменных учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение действий по реагированию с помощью Active Directory, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются при расследовании алертов и инцидентов.

Чтобы настроить обогащение событий данными Active Directory:

image300.png

image301.png

В случае, если Вы не знаете полного наименования домена для импортированных учетных записей, подключитесь к компоненту Ядра KUMA по SSH. Далее воспользуйтесь следующей статьей.

image302.png

image303.png

Поэтому в данном случае для корректной работы LDAP-обогащения необходимо добавить правило обогащения, с помощью которого NetBIOS-имя в полях  SourceNtDomain/DestinationNtDomain будет преобразовано в DNS-имя домена.

Для большого количества доменов рекомендуется настроить обогащение через словарь.

Для настройки правила обогащения:

image304.png

image305.png

image306.png


Проверка работы обогащения

SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250

image308.png

image309.png

Обогащение событий Windows данными Active Directory настроено.

Если обогащение событий информацией из Active Directory не выполняется, попробуйте указать только те домены, которые есть в базе Ядра KUMA. Если эта рекомендация не помогла - попробуйте сделать обогащение только по одному домену.


Revision #25
Created 2023-08-11 14:33:12 UTC by Boris Rzr
Updated 2026-08-03 11:54:12 UTC by Dmitry Borisov