Skip to main content

LDAP-обогащение

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217926.htm 

При наличии интеграции KUMA cо службой каталогов Active Directory появляется возможность импортировать информацию о доменных учетных записях пользователей. Перечень импортируемых атрибутов доступен в справке (https://support.kaspersky.ru/kuma/3.2/221426).

После настройки интеграции информация об учетных записях Active Directory становится доступной в окне алертов и инцидентов. Данные из LDAP можно использовать при обогащении событий в коллекторах и в аналитике. Также становится доступным возможность ручного или автоматического запуска действий по реагированию через Active Directory:

·       Добавить учетную запись в группу

·       Удалить учетную запись из группы

·       Сбросить пароль учетной записи

·       Блокировать учетную запись

Настройка интеграции KUMA с Active Directory включает следующие этапы:

·       Создание секрета в KUMA

·       Создание подключения к LDAP-серверу

·       Импорт информации о пользователях из Active Directory

·       Настройка обогащения событий данными Active Directory

·       Проверка работы обогащения

 

Создание секрета в KUMA

Для импорта информации о доменных учетных записях пользователей предварительно создайте в домене сервисную учетную запись, которая будет использоваться для интеграции KUMA c Active Directory.

После создания сервисной учетной записи требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к Active Directory. Чтобы создать секрет в KUMA выполните следующие действия:

1.       Откройте раздел веб-интерфейса KUMA РесурсыСекреты. Отобразится список доступных секретов.

2.     Нажмите на кнопку Добавить, чтобы создать новый секрет.

3.     В появившемся окне Создание секрета введите данные секрета:

  • В поле Название укажите имя для добавляемого секрета.
  • В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый ресурс.
  • В раскрывающемся списке Тип выберите credentials.
  • В поле Пользователь укажите имя созданной сервисной учетной записи (может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user>).
  • В поле Пароль укажите пароль учетной записи.
  • Нажмите Создать.image.png

Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются

 

Создание подключения к LDAP-серверу

Чтобы создать LDAP-подключение к Active Directory:

1.       Перейдите в раздел ПараметрыLDAP-сервер в веб-интерфейсе KUMA.

2.     Откроется окно Интеграция с LDAP-сервером по тенантам.

3.     Нажмите на кнопку Добавить параметры для нового тенанта.

4.      В появившемся окне Интеграция с LDAP-сервером выберите тенант и далее нажмите на кнопку Добавить подключение.

image.png

5.       В появившемся окне Параметры подключения:

  • В поле Название введите уникальное имя LDAP-подключения.
  • В поле Секрет укажите ранее созданный секрет для подключения к Active Directory.
  • В поле URL введите адрес контроллера домена в формате <hostname или IP-адрес сервера>:<порт>. Вы можете указать через запятую адреса нескольких серверов с контроллерами домена на случай, если один из них будет недоступен. Все указанные серверы должны находиться в одном домене.
  • В раскрывающемся списке Тип выберите один из следующих вариантов (в нашем примере будет использоваться Незащищенный тип. В продуктивной среде рекомендуется использовать один из вариантов с использованием шифрования передаваемых данных startTLS или LDAPS):
    •   startTLS.
  • При использовании метода startTLS сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование. Если команда STARTTLS завершается с ошибкой, соединение обрывается. Убедитесь, что порт 389 открыт. В противном случае соединение с контроллером домена будет невозможно.
    • LDAPS.
  • При использовании LDAPS сразу устанавливается шифрованное соединение по порту 636.
    • Незащищенный.
  • Если на предыдущем шаге вы включили TLS-шифрование, добавьте TLS-сертификат. Следует использовать сертификат удостоверяющего центра, которым подписан сертификат сервера LDAP.
  • В поле Время ожидания в секундах укажите сколько времени требуется ожидать ответа от сервера контроллера домена.
  • В поле База поиска (Base DN) введите базовое отличительное имя каталога, в котором должен выполняться поисковый запрос.
  • Нажмите на кнопку Сохранить.image.png

LDAP-подключение к Active Directory создано и отображается в окне Интеграция с LDAP-сервером. Нажмите Сохранить.

 

Импорт информации о пользователях из Active Directory

Чтобы выполнить импорт информации о пользователях из Active Directory:

1.       Откройте веб-интерфейс KUMA и перейдите в раздел Параметры → LDAP.

2.     Выберите тенант, в котором ранее было создано подключение к Active Directory.

3.     В появившемся окне Интеграция с LDAP-сервером нажмите на кнопку Импортировать учетные записи. Будет создана задача по импорту учетных записей.

 image.png

4.      Перейдите в раздел Диспетчер задач.

5.     Нажмите на задачу Импорт учетных записей со статусом Завершено. В окне справа Информация о задаче будет указано количество учетных записей, информация о которых была импортирована в KUMA.

 image.png

Информация об учетных записях успешно импортирована.

 

Настройка обогащения событий данными Active Directory

Обогащение событий данными Active Directory настраивается на уровне коллектора и позволяет дополнить события информацией о доменных учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение действий по реагированию с помощью Active Directory, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются в расследовании алертов и инцидентов.

Чтобы настроить обогащение событий данными Active Directory:

1.       Перейдите в раздел Ресурсы  → Активные сервисы.

2.     Выберите ранее созданный сервис коллектора для сбора и обработки событий  Windows.

image.png

3.       В появившемся окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить сопоставление с учетными записями LDAP.

image.png

4.       Откроется блок параметров обогащения с помощью LDAP.

5.     В поле Сопоставление с учетными записями LDAP введите домен (в верхнем регистре), из которого ранее был выполнен импорт учетных записей.

6.     В таблице Обогащение полей KUMA нажмите Применить сопоставлению по умолчанию для заполнения таблицы сопоставления стандартными значениями.

В поле KUMA указывается поле события KUMA, данные из которого следует сравнить с атрибутом LDAP.

В столбце LDAP-атрибут, указывается атрибут, с которым необходимо сравнить поле события KUMA.

В столбце Поле для записи данных указывается, в какое поле события KUMA следует поместить идентификатор пользовательской учетной записи, импортированной из LDAP, если сопоставление было успешно.

image.png

7.      В некоторых событиях журналов ОС Windows вместо DNS-имени домена может содержаться NetBIOS-имя домена, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, TRUECOMPANY вместо TRUECOMPANY.LOCAL.

image.png

Поэтому в данном случае для корректной работы LDAP-обогащения необходимо добавить правило обогащения, с помощью которого NetBIOS-имя домена в полях  SourceNtDomain/DestinationNtDomain будет преобразовано в DNS-имя домена. Для настройки правила обогащения:

·       На шаге Обогащение событий нажмите Добавить обогащение.

image.png

 

·       В окне правила обогащения укажите:

·  Название правила обогащения

·  Исходный тип – Событие

·  Исходное поле SourceNtDomain

·  Целевое поле SourceNtDomain

·  Нажмите Добавить преобразование

·       Выберите Тип преобразования replaceWithRegexp

·       В поле Выражение укажите регулярное выражение с NetBIOS-именем домена. В поле Чем заменить укажите DNS-имя домена.

·       Добавьте аналогичное правило обогащения для поля DestinationNtDomain.

image.png

image.png

8.       Нажмите Сохранить.

9.     В разделе Активные сервисы нажмите ПКМ на сервис коллектора Windows для обновления параметров сервиса и применения добавленных правил обогащения.

image.png

 

Проверка работы обогащения

1.       Перейдите в раздел События и укажите следующий поисковый запрос:

SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250

 

2.     В результате будут выведены события, обогащенные информацией об учетных записях Active Directory.

3.     Нажмите на одно из событий в таблицы событий.

4.      В появившемся окне Информация о событии нажмите на имя учетной записи и выберите Информация об учетной записи.

 

image.png

5.     Откроется окно Информация об учетной записи с данными об учетной записи, полученной из Active Directory.

image.png

Обогащение событий Windows данными Active Directory настроено.

 

Настройка параметров подключения к LDAP-серверу для версии < 4.0

Зайдите в веб-интерфейс KUMA с учетной записью Главного администратора или администратора тенанта, для которого необходимо настроить подключение к LDAP-серверу для последующего обогащения событий информацией об учетных записях.

Перейдите на вкладку Параметры – LDAP-сервер и нажмите на кнопку Добавить параметры для нового тенанта.

image.png

В открывшемся окне выберите Тенант, укажите Интервал обновления в часах и задайте Время хранения данных. Затем нажмите на кнопку Добавить подключение.

image.png

В открывшейся вкладке задайте параметры подключения к LDAP-серверу:

  1. Укажите Название подключения
  2. В поле Секрет добавьте учетную запись пользователя для подключения к серверу Active Directory. Имя пользователя может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user>
  3. В поле URL укажите адрес одного или нескольких серверов LDAP (через запятую) в формате <hostname или IP-адрес сервера>:<порт>. Для незащищенного и startTLS подключения порт по умолчанию 389, для ssl – 636. В случае использования startTLS или ssl необходимо указывать hostname сервера, если сертификат сервера в поле SAN не содержит IP-адреса сервера.
  4. Выберите Тип подключения.
  5. Если на прошлом шаге был выбран тип ssl или startTLS, добавьте сертификат для проверки подлинности сервера в поле Сертификат. В случае, если для DC используется не самоподписанный сертификат, необходимо импортировать сертификат корневого центра сертификации.
  6. Важно! Сертификат самого DC должен содержать параметр DNS Name в поле SAN, соответствующий доменному имени данного сервера (если в URL был указан hostname сервера) или параметр IP Address в поле SAN, соответствующий IP-адресу данного сервера (если в URL был указан IP-адрес сервера).
  7. Задайте Время ожидания в секундах – период, в течение которого KUMA будет ожидать ответа от сервера контроллера домена.
  8. В поле База поиска (Base DN) укажите базовое отличительное имя каталога, в котором должен выполняться поисковой запрос. Можно посмотреть в Панель управления\Все элементы панели управления\Администрирование - Редактирование ADSI.
  9. При необходимости укажите Пользовательские атрибуты учетных записей AD, на основе которых вы хотите обогащать события учетными записями.
  10. Убедитесь, что галочка для пункта Выключено снята и нажмите на кнопку Сохранить для сохранения параметров подключения к LDAP-серверу.

image.png

Нажмите на кнопку Сохранить. При необходимости нажмите на кнопку Импортировать учетные записи для немедленного импорта информации об учетных записях в KUMA.

image.png

На данном этапе настройка импорта информации об учетных записях в KUMA завершена. Настройка обогащения событий информацией об учетных записях KUMA рассматривается в следующем разделе.


Настройка LDAP-обогащения

LDAP-обогащение настраивается на уровне коллектора и позволяет наполнить события информацией об учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение реагирования AD и KASAP, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются в расследовании алертов и инцидентов.

Для настройки обогащения, перейдите в коллектор, события с которого необходимо дополнять информацией об учетных записях и перейдите на вкладку Обогащение событий и нажмите на кнопку Добавить сопоставление с учетными записями LDAP.

image.png

Нажмите на кнопку Добавить домен и введите полное наименовение домена в верхнем регистре. В случае, если обогащение было настроено для нескольких доменов, повторите процедуру необходимое количество раз.
В случае, если вы не знаете полного наименования домена для импортированных учетных записей, подключитесь к компоненту Core KUMA по ssh и выполните команду:

/opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'accounts.findOne({},{_id:0, domain:1});'

Либо:

/opt/kaspersky/kuma/mongodb/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({"archived":false},{"domain":1})"

В результате выполнения команды будет выведен домен:

image.png

Для версий от 4.0 изучите https://kb.kuma-community.ru/link/57#bkmrk-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BA-%D0%B1%D0%B0%D0%B7%D0%B5-%D0%B4

Команда для ядра в кластере

Выполните команду на CP (Control Plane) для получения полного наименование деплоймента:

k0s kubectl get pods --all-namespaces

Получим следующий вывод:

image.png

Далее выполняем команду для монго в контейнере:

k0s kubectl exec --stdin --tty core-deployment-8659b48bb6-45grz -n kuma -c mongodb -- /bin/sh -c '/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({},{_id:0, domain:1});"'

 

Если используется несколько доменов, то можно воспользоваться следующим запросом (выведет список всех доменов):

/opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'db.accounts.distinct("domain");' 

Настройте Обогащение полей KUMA на основе атрибутов AD. Для этого выберите Применить сопоставление по умолчанию, либо через кнопку Добавить элемент укажите атрибуты и поля KUMA. 

image.png

Перейдите на вкладку коллектора Проверка параметров и нажмите на кнопку Сохранить и перезапустить сервисы для применения всех настроек.


На этом настройка обогащения LDAP завершена. В следующем разделе будут рассмотрены известные проблемы и пути их решения.


Известные проблемы

С версии KUMA 2.1.3, LDAP идет после других обогащений. Править нормалайзер (что неудобно) не нужно, а достаточно сделать правило обогащения, которое будет заменять EXAMPLE на EXAMPLE.LOCAL (если много разных доменов - можно сделать обогащение через словарь), чтобы все NetBIOS названия менялись на DNS названия доменов.

В некоторых событиях журналов Windows вместо DNS-имени домена может присутствовать NetBIOS-имя домена, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, DEMO вместо DEMO.LAB.

Данная проблема решается доработкой нормализатора Windows.

Для этого откройте на редактирование используемый нормализатор Windows и перейдите в Основной парсинг событий – Обогащение.

image.png

Пролистайте раздел до кнопки Добавить обогащение и нажмите ее.

Задайте Тип источника – событие, Исходное поле – SourceNtDomain, Целевое поле – SourceNtDomain и нажмите на значок гаечного ключа рядом с исходным полем.

image.png

Нажмите кнопку Добавить преобразование. Выберите Тип преобразования replaceWithRegexp.

image.png

В левой части, в графе выражение укажите NetBIOS-имя домена в формате ^<NetBIOS-имя>$. В правой части, в графе чем заменить укажите DNS-имя домена. Нажмите кнопку ОК.

image.png

Выполните аналогичные действия для поля DestinationNtDomain.

Сохраните нормализатор и выполните Обновление параметров сервиса для сервиса коллектора Windows.


Проверка работы LDAP-обогащения

Для проверки работы обогащения перейдите на вкладку События и выполните поисковой запрос:

SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250

В результате будут выведены события, обогащенные информацией об учетных записях.

image.png

image.png

В случае если проведенные выше действия не обогащают данные перезагрузите службу коллектора и снова проверьте обогащение

Если рекомендация выше не помогла, попробуйте указать только те домены которые есть в базе, иначе (если не помогло) попробуйте сделать обогащения по одному домену

Подключение к базе данных для версии 4.0 и выше 

Чтобы подключиться к базе данных выполните команду:

sqlite3  /opt/kaspersky/kuma/core/00000000-0000-0000-0000-000000000000/raft/sm/db

чтобы просмотреть все таблицы выполните команду внутри СУБД  .tables

image.png

Например, для просмотра учетных записей и соотношения их доменов в таблице аккаунтов,  вы можете воспользоваться командой 

select domain, cn from accounts where domain is not null;

image.png

Для более подробной информации добавьте параметр, например, member_of  select domain, cn, member_of from accounts where domain is not null;

image.png


Полезные ссылки