Skip to main content

LDAP-обогащение

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/3.2/4.0/ru-RU/217926.htm 

При наличии интеграции KUMA cо службой каталогов Active Directory появляется возможность импортировать информацию о доменных учетных записях пользователей. Перечень импортируемых атрибутов доступен в справке (https://support.kaspersky.ru/kuma/3.2/221426).

После настройки интеграции информация об учетных записях Active Directory становится доступной в окне алертов и инцидентов. Данные из LDAP можно использовать при обогащении событий в коллекторах и в аналитике. Также становится доступным возможность ручного или автоматического запуска действий по реагированию через Active Directory:

·       Добавить учетную запись в группу

·       Удалить учетную запись из группы

·       Сбросить пароль учетной записи

·       Блокировать учетную запись

Настройка интеграции KUMA с Active Directory включает следующие этапы:

·       Создание секрета в KUMA

·       Создание подключения к LDAP-серверу

·       Импорт информации о пользователях из Active Directory

·       Настройка обогащения событий данными Active Directory

·       Проверка работы обогащения

 

Создание секрета в KUMA

Для импорта информации о доменных учетных записях пользователей предварительно создайте в домене сервисную учетную запись, которая будет использоваться для интеграции KUMA c Active Directory.

После создания сервисной учетной записи требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к Active Directory. Чтобы создать секрет в KUMA выполните следующие действия:

1.       Откройте раздел веб-интерфейса KUMA Ресурсы → Секреты. Отобразится список доступных секретов.

2.     Нажмите на кнопку Добавить, чтобы создать новый секрет.

3.     В появившемся окне Создание секрета введите данные секрета:

    В поле Название укажите имя для добавляемого секрета. В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый ресурс. В раскрывающемся списке Тип выберите credentials. В поле Пользователь укажите имя созданной сервисной учетной записи (может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user>). В поле Пароль укажите пароль учетной записи. Нажмите Создать.image.png

    Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются

     

    Создание подключения к LDAP-серверу

    Чтобы создать LDAP-подключение к Active Directory:

    1.       Перейдите в раздел Параметры → LDAP-сервер в веб-интерфейсе KUMA.

    2.     Откроется окно Интеграция с LDAP-сервером по тенантам.

    3.     Нажмите на кнопку Добавить параметры для нового тенанта.

    4.      В появившемся окне Интеграция с LDAP-сервером выберите тенант и далее нажмите на кнопку Добавить подключение.

    image.png

    5.       В появившемся окне Параметры подключения:

      В поле Название введите уникальное имя LDAP-подключения. В поле Секрет укажите ранее созданный секрет для подключения к Active Directory. В поле URL введите адрес контроллера домена в формате <hostname или IP-адрес сервера>:<порт>. Вы можете указать через запятую адреса нескольких серверов с контроллерами домена на случай, если один из них будет недоступен. Все указанные серверы должны находиться в одном домене. В раскрывающемся списке Тип выберите один из следующих вариантов (в нашем примере будет использоваться Незащищенный тип. В продуктивной среде рекомендуется использовать один из вариантов с использованием шифрования передаваемых данных startTLS или LDAPS):
          startTLS. При использовании метода startTLS сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование. Если команда STARTTLS завершается с ошибкой, соединение обрывается. Убедитесь, что порт 389 открыт. В противном случае соединение с контроллером домена будет невозможно.
          LDAPS. При использовании LDAPS сразу устанавливается шифрованное соединение по порту 636.
            Незащищенный. Если на предыдущем шаге вы включили TLS-шифрование, добавьте TLS-сертификат. Следует использовать сертификат удостоверяющего центра, которым подписан сертификат сервера LDAP. В поле Время ожидания в секундах укажите сколько времени требуется ожидать ответа от сервера контроллера домена. В поле База поиска (Base DN) введите базовое отличительное имя каталога, в котором должен выполняться поисковый запрос. Нажмите на кнопку Сохранить.image.png

            LDAP-подключение к Active Directory создано и отображается в окне Интеграция с LDAP-сервером. Нажмите Сохранить.

             

            Импорт информации о пользователях из Active Directory

            Чтобы выполнить импорт информации о пользователях из Active Directory:

            1.       Откройте веб-интерфейс KUMA и перейдите в раздел Параметры → LDAP.

            2.     Выберите тенант, в котором ранее было создано подключение к Active Directory.

            3.     В появившемся окне Интеграция с LDAP-сервером нажмите на кнопку Импортировать учетные записи. Будет создана задача по импорту учетных записей.

             image.png

             

            4.      Перейдите в раздел Диспетчер задач.

            5.     Нажмите на задачу Импорт учетных записей со статусом Завершено. В окне справа Информация о задаче будет указано количество учетных записей, информация о которых была импортирована в KUMA.

             image.png

             

            Информация об учетных записях успешно импортирована.

             

            Настройка обогащения событий данными Active Directory

            Обогащение событий данными Active Directory настраивается на уровне коллектора и позволяет дополнить события информацией о доменных учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение действий по реагированию с помощью Active Directory, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются в расследовании алертов и инцидентов.

            Чтобы настроить обогащение событий данными Active Directory:

            1.       Перейдите в раздел Ресурсы  → Активные сервисы.

            2.     Выберите ранее созданный сервис коллектора для сбора и обработки событий  Windows.

            image.png

            3.       В появившемся окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить сопоставление с учетными записями LDAP.

            image.png

            4.       Откроется блок параметров обогащения с помощью LDAP.

            5.     В поле Сопоставление с учетными записями LDAP введите домен (в верхнем регистре), из которого ранее был выполнен импорт учетных записей.

            6.     В таблице Обогащение полей KUMA нажмите Применить сопоставлению по умолчанию для заполнения таблицы сопоставления стандартными значениями.

            В поле KUMA указывается поле события KUMA, данные из которого следует сравнить с атрибутом LDAP.

            В столбце LDAP-атрибут, указывается атрибут, с которым необходимо сравнить поле события KUMA.

            В столбце Поле для записи данных указывается, в какое поле события KUMA следует поместить идентификатор пользовательской учетной записи, импортированной из LDAP, если сопоставление было успешно.

            image.png

             

            7.      В некоторых событиях журналов ОС Windows вместо DNS-имени домена может содержаться NetBIOS-имя домена, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, TRUECOMPANY вместо TRUECOMPANY.LOCAL.

            image.png

            Поэтому в данном случае для корректной работы LDAP-обогащения необходимо добавить правило обогащения, с помощью которого NetBIOS-имя домена в полях  SourceNtDomain/DestinationNtDomain будет преобразовано в DNS-имя домена. Для настройки правила обогащения:

            ·       На шаге Обогащение событий нажмите Добавить обогащение.

            image.png

             

             

            ·       В окне правила обогащения укажите:

            ·  Название правила обогащения

            ·  Исходный тип – Событие

            ·  Исходное поле SourceNtDomain

            ·  Целевое поле  SourceNtDomain

            ·  Нажмите Добавить преобразование

            ·       Выберите Тип преобразования replaceWithRegexp

            ·       В поле Выражение укажите регулярное выражение с NetBIOS-именем домена. В поле Чем заменить укажите DNS-имя домена.

            ·       Добавьте аналогичное правило обогащения для поля DestinationNtDomain.

            image.png

            image.png

            8.       Нажмите Сохранить.

            9.     В разделе Активные сервисы нажмите ПКМ на сервис коллектора Windows для обновления параметров сервиса и применения добавленных правил обогащения.

            image.png

             

            Проверка работы обогащения

            1.       Перейдите в раздел События и укажите следующий поисковый запрос:

            SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250

             

            2.     В результате будут выведены события, обогащенные информацией об учетных записях Active Directory.

            3.     Нажмите на одно из событий в таблицы событий.

            4.      В появившемся окне Информация о событии нажмите на имя учетной записи и выберите Информация об учетной записи.

             

            image.png

             

            5.     Откроется окно Информация об учетной записи с данными об учетной записи, полученной из Active Directory.

            image.png

             

            Обогащение событий Windows данными Active Directory настроено.

             

            Настройка параметров подключения к LDAP-серверу для версии < 4.0

            Зайдите в веб-интерфейс KUMA с учетной записью Главного администратора или администратора тенанта, для которого необходимо настроить подключение к LDAP-серверу для последующего обогащения событий информацией об учетных записях.

            Перейдите на вкладку Параметры LDAP-сервер и нажмите на кнопку Добавить параметры для нового тенанта.

            image.png

            В открывшемся окне выберите Тенант, укажите Интервал обновления в часах и задайте Время хранения данных. Затем нажмите на кнопку Добавить подключение.

            image.png

            В открывшейся вкладке задайте параметры подключения к LDAP-серверу:

            1. Укажите Название подключения
            2. В поле Секрет добавьте учетную запись пользователя для подключения к серверу Active Directory. Имя пользователя может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user>
            3. В поле URL укажите адрес одного или нескольких серверов LDAP (через запятую) в формате <hostname или IP-адрес сервера>:<порт>. Для незащищенного и startTLS подключения порт по умолчанию 389, для ssl 636. В случае использования startTLS или ssl необходимо указывать hostname сервера, если сертификат сервера в поле SAN не содержит IP-адреса сервера.
            4. Выберите Тип подключения.
            5. Если на прошлом шаге был выбран тип ssl или startTLS, добавьте сертификат для проверки подлинности сервера в поле Сертификат. В случае, если для DC используется не самоподписанный сертификат, необходимо импортировать сертификат корневого центра сертификации.
            6. Важно! Сертификат самого DC должен содержать параметр DNS Name в поле SAN, соответствующий доменному имени данного сервера (если в URL был указан hostname сервера) или параметр IP Address в поле SAN, соответствующий IP-адресу данного сервера (если в URL был указан IP-адрес сервера).
            7. Задайте Время ожидания в секундах период, в течение которого KUMA будет ожидать ответа от сервера контроллера домена.
            8. В поле База поиска (Base DN) укажите базовое отличительное имя каталога, в котором должен выполняться поисковой запрос. Можно посмотреть в Панель управления\Все элементы панели управления\Администрирование - Редактирование ADSI.
            9. При необходимости укажите Пользовательские атрибуты учетных записей AD, на основе которых вы хотите обогащать события учетными записями.
            10. Убедитесь, что галочка для пункта Выключено снята и нажмите на кнопку Сохранить для сохранения параметров подключения к LDAP-серверу.

            image.png

            Нажмите на кнопку Сохранить. При необходимости нажмите на кнопку Импортировать учетные записи для немедленного импорта информации об учетных записях в KUMA.

            image.png

            На данном этапе настройка импорта информации об учетных записях в KUMA завершена. Настройка обогащения событий информацией об учетных записях KUMA рассматривается в следующем разделе.


            Настройка LDAP-обогащения

            LDAP-обогащение настраивается на уровне коллектора и позволяет наполнить события информацией об учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение реагирования AD и KASAP, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются в расследовании алертов и инцидентов.

            Для настройки обогащения, перейдите в коллектор, события с которого необходимо дополнять информацией об учетных записях и перейдите на вкладку Обогащение событий и нажмите на кнопку Добавить сопоставление с учетными записями LDAP.

            image.png

            Нажмите на кнопку Добавить домен и введите полное наименовение домена в верхнем регистре. В случае, если обогащение было настроено для нескольких доменов, повторите процедуру необходимое количество раз.
            В случае, если вы не знаете полного наименования домена для импортированных учетных записей, подключитесь к компоненту Core KUMA по ssh и выполните команду:

            /opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'accounts.findOne({},{_id:0, domain:1});'

            Либо:

            /opt/kaspersky/kuma/mongodb/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({"archived":false},{"domain":1})"

            В результате выполнения команды будет выведен домен:

            image.png

            Для версий от 4.0 изучите https://kb.kuma-community.ru/link/57#bkmrk-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BA-%D0%B1%D0%B0%D0%B7%D0%B5-%D0%B4

            Команда для ядра в кластере

            Выполните команду на CP (Control Plane) для получения полного наименование деплоймента:

            k0s kubectl get pods --all-namespaces

            Получим следующий вывод:

            image.png

            Далее выполняем команду для монго в контейнере:

            k0s kubectl exec --stdin --tty core-deployment-8659b48bb6-45grz -n kuma -c mongodb -- /bin/sh -c '/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({},{_id:0, domain:1});"'

             

            Если используется несколько доменов, то можно воспользоваться следующим запросом (выведет список всех доменов):

            /opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'db.accounts.distinct("domain");' 

            Настройте Обогащение полей KUMA на основе атрибутов AD. Для этого выберите Применить сопоставление по умолчанию, либо через кнопку Добавить элемент укажите атрибуты и поля KUMA. 

            image.png

            Перейдите на вкладку коллектора Проверка параметров и нажмите на кнопку Сохранить и перезапустить сервисы для применения всех настроек.


            На этом настройка обогащения LDAP завершена. В следующем разделе будут рассмотрены известные проблемы и пути их решения.


            Известные проблемы

            С версии KUMA 2.1.3, LDAP идет после других обогащений. Править нормалайзер (что неудобно) не нужно, а достаточно сделать правило обогащения, которое будет заменять EXAMPLE на EXAMPLE.LOCAL (если много разных доменов - можно сделать обогащение через словарь), чтобы все NetBIOS названия менялись на DNS названия доменов.

            В некоторых событиях журналов Windows вместо DNS-имени домена может присутствовать NetBIOS-имя домена, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, DEMO вместо DEMO.LAB.

            Данная проблема решается доработкой нормализатора Windows.

            Для этого откройте на редактирование используемый нормализатор Windows и перейдите в Основной парсинг событий Обогащение.

            image.png

            Пролистайте раздел до кнопки Добавить обогащение и нажмите ее.

            Задайте Тип источника событие, Исходное поле SourceNtDomain, Целевое поле SourceNtDomain и нажмите на значок гаечного ключа рядом с исходным полем.

            image.png

            Нажмите кнопку Добавить преобразование. Выберите Тип преобразования replaceWithRegexp.

            image.png

            В левой части, в графе выражение укажите NetBIOS-имя домена в формате ^<NetBIOS-имя>$. В правой части, в графе чем заменить укажите DNS-имя домена. Нажмите кнопку ОК.

            image.png

            Выполните аналогичные действия для поля DestinationNtDomain.

            Сохраните нормализатор и выполните Обновление параметров сервиса для сервиса коллектора Windows.


            Проверка работы LDAP-обогащения

            Для проверки работы обогащения перейдите на вкладку События и выполните поисковой запрос:

            SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250

            В результате будут выведены события, обогащенные информацией об учетных записях.

            image.png

            image.png

            В случае если проведенные выше действия не обогащают данные перезагрузите службу коллектора и снова проверьте обогащение

            Если рекомендация выше не помогла, попробуйте указать только те домены которые есть в базе, иначе (если не помогло) попробуйте сделать обогащения по одному домену

            Подключение к базе данных для версии 4.0 и выше 

            Чтобы подключиться к базе данных выполните команду:

            sqlite3  /opt/kaspersky/kuma/core/00000000-0000-0000-0000-000000000000/raft/sm/db

            чтобы просмотреть все таблицы выполните команду внутри СУБД  .tables

            image.png

            Например, для просмотра учетных записей и соотношения их доменов в таблице аккаунтов,  вы можете воспользоваться командой 

            select domain, cn from accounts where domain is not null;

            image.png

            Для более подробной информации добавьте параметр, например, member_of  select domain, cn, member_of from accounts where domain is not null;

            image.png


            Полезные ссылки 

              Статья онлайн-справки «Подключение по протоколу LDAP»: https://support.kaspersky.ru/kuma/3.2/221426 Статья KUMA Community «LDAP-обогащение»: https://kb.kuma-community.ru/books/integracii/page/ldap-obogashhenie

              Видео «Обогащение событий данными с LDAP сервера»: https://rutube.ru/video/e07d36a0ad26ad29143c4aca8e58c672/?playlist=540937