LDAP-обогащение
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217926.htm
При наличии интеграции KUMA cо службой каталогов Active Directory появляется возможность импортировать информацию о доменных учетных записях пользователей. Перечень импортируемых атрибутов доступен в справке (https://support.kaspersky.ru/kuma/3.2/221426).
После настройки интеграции информация об учетных записях Active Directory становится доступной в окне алертов и инцидентов. Данные из LDAP можно использовать при обогащении событий в коллекторах и в аналитике. Также становится доступным возможность ручного или автоматического запуска действий по реагированию через Active Directory:
· Добавить учетную запись в группу
· Удалить учетную запись из группы
· Сбросить пароль учетной записи
· Блокировать учетную запись
Настройка интеграции KUMA с Active Directory включает следующие этапы:
· Создание секрета в KUMA
· Создание подключения к LDAP-серверу
· Импорт информации о пользователях из Active Directory
· Настройка обогащения событий данными Active Directory
· Проверка работы обогащения
Создание секрета в KUMA
Для импорта информации о доменных учетных записях пользователей предварительно создайте в домене сервисную учетную запись, которая будет использоваться для интеграции KUMA c Active Directory.
После создания сервисной учетной записи требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к Active Directory. Чтобы создать секрет в KUMA выполните следующие действия:
1. Откройте раздел веб-интерфейса KUMA Ресурсы → Секреты. Отобразится список доступных секретов.
2. Нажмите на кнопку Добавить, чтобы создать новый секрет.
3. В появившемся окне Создание секрета введите данные секрета:
- В поле Название укажите имя для добавляемого секрета.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый ресурс.
- В раскрывающемся списке Тип выберите credentials.
- В поле Пользователь укажите имя созданной сервисной учетной записи (может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user>).
- В поле Пароль укажите пароль учетной записи.
- Нажмите Создать.

Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются
Создание подключения к LDAP-серверу
Чтобы создать LDAP-подключение к Active Directory:
1. Перейдите в раздел Параметры → LDAP-сервер в веб-интерфейсе KUMA.
2. Откроется окно Интеграция с LDAP-сервером по тенантам.
3. Нажмите на кнопку Добавить параметры для нового тенанта.
4. В появившемся окне Интеграция с LDAP-сервером выберите тенант и далее нажмите на кнопку Добавить подключение.
5. В появившемся окне Параметры подключения:
- В поле Название введите уникальное имя LDAP-подключения.
- В поле Секрет укажите ранее созданный секрет для подключения к Active Directory.
- В поле URL введите адрес контроллера домена в формате <hostname или IP-адрес сервера>:<порт>. Вы можете указать через запятую адреса нескольких серверов с контроллерами домена на случай, если один из них будет недоступен. Все указанные серверы должны находиться в одном домене.
- В раскрывающемся списке Тип выберите один из следующих вариантов (в нашем примере будет использоваться Незащищенный тип. В продуктивной среде рекомендуется использовать один из вариантов с использованием шифрования передаваемых данных startTLS или LDAPS):
- startTLS.
- При использовании метода startTLS сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование. Если команда STARTTLS завершается с ошибкой, соединение обрывается. Убедитесь, что порт 389 открыт. В противном случае соединение с контроллером домена будет невозможно.
- LDAPS.
- При использовании LDAPS сразу устанавливается шифрованное соединение по порту 636.
- Незащищенный.
- Если на предыдущем шаге вы включили TLS-шифрование, добавьте TLS-сертификат. Следует использовать сертификат удостоверяющего центра, которым подписан сертификат сервера LDAP.
- В поле Время ожидания в секундах укажите сколько времени требуется ожидать ответа от сервера контроллера домена.
- В поле База поиска (Base DN) введите базовое отличительное имя каталога, в котором должен выполняться поисковый запрос.
- Нажмите на кнопку Сохранить.

LDAP-подключение к Active Directory создано и отображается в окне Интеграция с LDAP-сервером. Нажмите Сохранить.
Импорт информации о пользователях из Active Directory
Чтобы выполнить импорт информации о пользователях из Active Directory:
1. Откройте веб-интерфейс KUMA и перейдите в раздел Параметры → LDAP.
2. Выберите тенант, в котором ранее было создано подключение к Active Directory.
3. В появившемся окне Интеграция с LDAP-сервером нажмите на кнопку Импортировать учетные записи. Будет создана задача по импорту учетных записей.
4. Перейдите в раздел Диспетчер задач.
5. Нажмите на задачу Импорт учетных записей со статусом Завершено. В окне справа Информация о задаче будет указано количество учетных записей, информация о которых была импортирована в KUMA.
Информация об учетных записях успешно импортирована.
Настройка обогащения событий данными Active Directory
Обогащение событий данными Active Directory настраивается на уровне коллектора и позволяет дополнить события информацией о доменных учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение действий по реагированию с помощью Active Directory, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются в расследовании алертов и инцидентов.
Чтобы настроить обогащение событий данными Active Directory:
1. Перейдите в раздел Ресурсы → Активные сервисы.
2. Выберите ранее созданный сервис коллектора для сбора и обработки событий Windows.
3. В появившемся окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить сопоставление с учетными записями LDAP.
4. Откроется блок параметров обогащения с помощью LDAP.
5. В поле Сопоставление с учетными записями LDAP введите домен (в верхнем регистре), из которого ранее был выполнен импорт учетных записей.
6. В таблице Обогащение полей KUMA нажмите Применить сопоставлению по умолчанию для заполнения таблицы сопоставления стандартными значениями.
В поле KUMA указывается поле события KUMA, данные из которого следует сравнить с атрибутом LDAP.
В столбце LDAP-атрибут, указывается атрибут, с которым необходимо сравнить поле события KUMA.
В столбце Поле для записи данных указывается, в какое поле события KUMA следует поместить идентификатор пользовательской учетной записи, импортированной из LDAP, если сопоставление было успешно.
7. В некоторых событиях журналов ОС Windows вместо DNS-имени домена может содержаться NetBIOS-имя домена, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, TRUECOMPANY вместо TRUECOMPANY.LOCAL.
Поэтому в данном случае для корректной работы LDAP-обогащения необходимо добавить правило обогащения, с помощью которого NetBIOS-имя домена в полях SourceNtDomain/DestinationNtDomain будет преобразовано в DNS-имя домена. Для настройки правила обогащения:
· На шаге Обогащение событий нажмите Добавить обогащение.
· В окне правила обогащения укажите:
· Название правила обогащения
· Исходный тип – Событие
· Исходное поле – SourceNtDomain
· Целевое поле – SourceNtDomain
· Нажмите Добавить преобразование
· Выберите Тип преобразования replaceWithRegexp
· В поле Выражение укажите регулярное выражение с NetBIOS-именем домена. В поле Чем заменить укажите DNS-имя домена.
· Добавьте аналогичное правило обогащения для поля DestinationNtDomain.
8. Нажмите Сохранить.
9. В разделе Активные сервисы нажмите ПКМ на сервис коллектора Windows для обновления параметров сервиса и применения добавленных правил обогащения.
Проверка работы обогащения
1. Перейдите в раздел События и укажите следующий поисковый запрос:
SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250
2. В результате будут выведены события, обогащенные информацией об учетных записях Active Directory.
3. Нажмите на одно из событий в таблицы событий.
4. В появившемся окне Информация о событии нажмите на имя учетной записи и выберите Информация об учетной записи.
5. Откроется окно Информация об учетной записи с данными об учетной записи, полученной из Active Directory.
Обогащение событий Windows данными Active Directory настроено.
Настройка параметров подключения к LDAP-серверу для версии < 4.0
Зайдите в веб-интерфейс KUMA с учетной записью Главного администратора или администратора тенанта, для которого необходимо настроить подключение к LDAP-серверу для последующего обогащения событий информацией об учетных записях.
Перейдите на вкладку Параметры – LDAP-сервер и нажмите на кнопку Добавить параметры для нового тенанта.
В открывшемся окне выберите Тенант, укажите Интервал обновления в часах и задайте Время хранения данных. Затем нажмите на кнопку Добавить подключение.
В открывшейся вкладке задайте параметры подключения к LDAP-серверу:
- Укажите Название подключения
- В поле Секрет добавьте учетную запись пользователя для подключения к серверу Active Directory. Имя пользователя может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user>
- В поле URL укажите адрес одного или нескольких серверов LDAP (через запятую) в формате <hostname или IP-адрес сервера>:<порт>. Для незащищенного и startTLS подключения порт по умолчанию 389, для ssl – 636. В случае использования startTLS или ssl необходимо указывать hostname сервера, если сертификат сервера в поле SAN не содержит IP-адреса сервера.
- Выберите Тип подключения.
- Если на прошлом шаге был выбран тип ssl или startTLS, добавьте сертификат для проверки подлинности сервера в поле Сертификат. В случае, если для DC используется не самоподписанный сертификат, необходимо импортировать сертификат корневого центра сертификации.
- Важно! Сертификат самого DC должен содержать параметр DNS Name в поле SAN, соответствующий доменному имени данного сервера (если в URL был указан hostname сервера) или параметр IP Address в поле SAN, соответствующий IP-адресу данного сервера (если в URL был указан IP-адрес сервера).
- Задайте Время ожидания в секундах – период, в течение которого KUMA будет ожидать ответа от сервера контроллера домена.
- В поле База поиска (Base DN) укажите базовое отличительное имя каталога, в котором должен выполняться поисковой запрос. Можно посмотреть в Панель управления\Все элементы панели управления\Администрирование - Редактирование ADSI.
- При необходимости укажите Пользовательские атрибуты учетных записей AD, на основе которых вы хотите обогащать события учетными записями.
- Убедитесь, что галочка для пункта Выключено снята и нажмите на кнопку Сохранить для сохранения параметров подключения к LDAP-серверу.
Нажмите на кнопку Сохранить. При необходимости нажмите на кнопку Импортировать учетные записи для немедленного импорта информации об учетных записях в KUMA.
На данном этапе настройка импорта информации об учетных записях в KUMA завершена. Настройка обогащения событий информацией об учетных записях KUMA рассматривается в следующем разделе.
Настройка LDAP-обогащения
LDAP-обогащение настраивается на уровне коллектора и позволяет наполнить события информацией об учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение реагирования AD и KASAP, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются в расследовании алертов и инцидентов.
Для настройки обогащения, перейдите в коллектор, события с которого необходимо дополнять информацией об учетных записях и перейдите на вкладку Обогащение событий и нажмите на кнопку Добавить сопоставление с учетными записями LDAP.
Нажмите на кнопку Добавить домен и введите полное наименовение домена в верхнем регистре. В случае, если обогащение было настроено для нескольких доменов, повторите процедуру необходимое количество раз.
В случае, если вы не знаете полного наименования домена для импортированных учетных записей, подключитесь к компоненту Core KUMA по ssh и выполните команду:
/opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'accounts.findOne({},{_id:0, domain:1});'
Либо:
/opt/kaspersky/kuma/mongodb/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({"archived":false},{"domain":1})"
В результате выполнения команды будет выведен домен:
Для версий от 4.0 изучите https://kb.kuma-community.ru/link/57#bkmrk-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BA-%D0%B1%D0%B0%D0%B7%D0%B5-%D0%B4
Команда для ядра в кластере
Выполните команду на CP (Control Plane) для получения полного наименование деплоймента:
k0s kubectl get pods --all-namespaces
Получим следующий вывод:
Далее выполняем команду для монго в контейнере:
k0s kubectl exec --stdin --tty core-deployment-8659b48bb6-45grz -n kuma -c mongodb -- /bin/sh -c '/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({},{_id:0, domain:1});"'
Если используется несколько доменов, то можно воспользоваться следующим запросом (выведет список всех доменов):
/opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'db.accounts.distinct("domain");'
Настройте Обогащение полей KUMA на основе атрибутов AD. Для этого выберите Применить сопоставление по умолчанию, либо через кнопку Добавить элемент укажите атрибуты и поля KUMA.
Перейдите на вкладку коллектора Проверка параметров и нажмите на кнопку Сохранить и перезапустить сервисы для применения всех настроек.
На этом настройка обогащения LDAP завершена. В следующем разделе будут рассмотрены известные проблемы и пути их решения.
Известные проблемы
С версии KUMA 2.1.3, LDAP идет после других обогащений. Править нормалайзер (что неудобно) не нужно, а достаточно сделать правило обогащения, которое будет заменять EXAMPLE на EXAMPLE.LOCAL (если много разных доменов - можно сделать обогащение через словарь), чтобы все NetBIOS названия менялись на DNS названия доменов.
В некоторых событиях журналов Windows вместо DNS-имени домена может присутствовать NetBIOS-имя домена, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, DEMO вместо DEMO.LAB.
Данная проблема решается доработкой нормализатора Windows.
Для этого откройте на редактирование используемый нормализатор Windows и перейдите в Основной парсинг событий – Обогащение.
Пролистайте раздел до кнопки Добавить обогащение и нажмите ее.
Задайте Тип источника – событие, Исходное поле – SourceNtDomain, Целевое поле – SourceNtDomain и нажмите на значок гаечного ключа рядом с исходным полем.
Нажмите кнопку Добавить преобразование. Выберите Тип преобразования replaceWithRegexp.
В левой части, в графе выражение укажите NetBIOS-имя домена в формате ^<NetBIOS-имя>$. В правой части, в графе чем заменить укажите DNS-имя домена. Нажмите кнопку ОК.
Выполните аналогичные действия для поля DestinationNtDomain.
Сохраните нормализатор и выполните Обновление параметров сервиса для сервиса коллектора Windows.
Проверка работы LDAP-обогащения
Для проверки работы обогащения перейдите на вкладку События и выполните поисковой запрос:
SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250
В результате будут выведены события, обогащенные информацией об учетных записях.


В случае если проведенные выше действия не обогащают данные перезагрузите службу коллектора и снова проверьте обогащение
Если рекомендация выше не помогла, попробуйте указать только те домены которые есть в базе, иначе (если не помогло) попробуйте сделать обогащения по одному домену
Подключение к базе данных для версии 4.0 и выше
Чтобы подключиться к базе данных выполните команду:
sqlite3 /opt/kaspersky/kuma/core/00000000-0000-0000-0000-000000000000/raft/sm/db
чтобы просмотреть все таблицы выполните команду внутри СУБД .tables
Например, для просмотра учетных записей и соотношения их доменов в таблице аккаунтов, вы можете воспользоваться командой
select domain, cn from accounts where domain is not null;
Для более подробной информации добавьте параметр, например, member_of select domain, cn, member_of from accounts where domain is not null;
Полезные ссылки
- Статья онлайн-справки «Подключение по протоколу LDAP»: https://support.kaspersky.ru/kuma/3.2/221426
- Статья KUMA Community «LDAP-обогащение»: https://kb.kuma-community.ru/books/integracii/page/ldap-obogashhenie
-
Видео «Обогащение событий данными с LDAP сервера»: https://rutube.ru/video/e07d36a0ad26ad29143c4aca8e58c672/?playlist=540937



























