Интеграция с Active Directory (LDAP-обогащение)
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217926.htm
Видео «Обогащение событий данными с LDAP сервера»:
https://rutube.ru/video/e07d36a0ad26ad29143c4aca8e58c672/?playlist=540937
При наличии интеграции интеграции KUMA cо службой каталогов Active Directory появляется возможность импортировать информацию о доменных учетных записях пользователей. Перечень импортируемых атрибутов доступен в онлайн-справке (https://support.kaspersky.ru/kuma/3.2/221426).
После настройки интеграции информация об учетных записях Active Directory становится доступной в карточке событий, окне алертов и инцидентов. Данные из LDAP можно использовать при обогащении событий в коллекторах и в аналитике. Также становится доступным возможность ручного или автоматического запуска действий по реагированию через Active Directory:
·
·
·
·
Настройка интеграции KUMA с Active Directory включает следующие этапы:
·
·
· Импорт информации о пользователях из Active Directory
· Настройка обогащения событий данными Active Directory
· Проверка работы обогащения
Создание секрета в KUMA
Для импорта информации о доменных учетных записях пользователей предварительно создайте в домене сервисную учетную запись, которая будет использоваться для интеграции KUMA c Active Directory.
После создания сервисной учетной записи требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к Active Directory. Чтобы создать секрет в KUMA выполните следующие действия:
1.
2. Нажмите на кнопку кнопку Добавить, чтобы создать новый секрет.
3. В появившемся окне Создание секрета введите данные секрета:
- В поле Название укажите имя для добавляемого секрета.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый ресурс.
- В раскрывающемся списке Тип выберите credentials.
- В поле Пользователь укажите имя созданной сервисной учетной записи (может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user>).
- В поле Пароль укажите пароль учетной записи.
- Нажмите Создать.

Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются
Создание подключения к LDAP-серверу
Чтобы создать LDAP-подключение к Active Directory:
1.
2. Откроется окно Интеграция с LDAP-сервером по тенантам.
3. Нажмите на кнопку Добавить параметры для нового тенанта.
4. В появившемся окне Интеграция с LDAP-серверомсервером активируйте параметр Состояние, выберите тенант и далееукажите Интервал обновления данных (час.) (по умолчанию, 12 часов) и Время хранения данных (по умолчанию, 90 дней).
Далее в секции Подключения нажмите на кнопку Добавить подключениеСоздать.
5.
- Активируйте параметр Состояние.
- При использовании LDAPS устанавливается шифрованное соединение по порту 636.
- При использовании метода startTLS сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование. Если команда STARTTLS завершается с ошибкой, соединение обрывается. Убедитесь, что порт 389 открыт.
В противном случае соединение с контроллером домена будет невозможно. LDAPS.

LDAP-подключение к Active Directory создано и отображается в окне Интеграция с LDAP-сервером. Нажмите СохранитьДобавить.
Импорт информации о пользователях из из Active Directory
Чтобы выполнить импорт информации о пользователях из Active Directory:
1.
2. Выберите тенант, в котором ранее было создано подключение к к Active Directory.
3. В появившемся окне Интеграция с LDAP-сервером нажмите на кнопку Импортировать учетные записи. Будет создана задача по импорту учетных записей.
4. Перейдите в раздел раздел Диспетчер задач.
5. Нажмите на задачу задачу Импорт учетных записей со статусом Завершено. В окне справа Информация о задаче будет указано количество учетных записей, информация о которых была импортирована в KUMA.
Информация об учетных записях успешно импортирована.
Настройка обогащения событий данными Active Directory
Обогащение событий данными Active Directory настраивается на уровне коллектора и позволяет дополнить события информацией о доменных учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение действий по реагированию с помощью Active Directory, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются впри расследовании алертов и инцидентов.
Чтобы настроить обогащение событий данными Active Directory:
1.
2. Выберите ранее созданный сервис коллектора для сбора и обработки событий Windows.
3.
4.
5. В поле Сопоставление с учетными записями LDAP введите домен (в верхнем регистре), из которого ранее был выполнен импорт учетных записей. Доменов можно указать несколько.
В случае, если Вы не знаете полного наименования домена для импортированных учетных записей, подключитесь к компоненту Ядра KUMA по SSH. Далее воспользуйтесь следующей статьей.
6.
7. В некоторых событиях журналов ОС Windows вместо DNS-имени домена может содержаться NetBIOS-имя домена,имя, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, TRUECOMPANY вместо TRUECOMPANY.LOCAL.
Поэтому в данном случае для корректной работы LDAP-обогащения необходимо добавить правило обогащения, с помощью которого NetBIOS-имя домена в полях SourceNtDomain/DestinationNtDomain будет преобразовано в DNS-имя домена.
Для большого количества доменов рекомендуется настроить обогащение через словарь.
Для настройки правила обогащения:
·
· В окне правила обогащения укажите:
·
·
·
·
· Нажмите Добавить преобразование
· Выберите Тип преобразования replaceWithRegexp
· В поле Выражение укажите регулярное выражение с NetBIOS-именем домена.именем. В поле Чем заменить укажите DNS-имя домена.
·
Добавьте аналогичное правило обогащения для поля DestinationNtDomain.
8.
9. В разделе Активные сервисы нажмите ПКМ на сервис коллектора Windows для обновления параметров сервиса и применениядалее добавленныхПерезапустить.
правил
обогащения.
Проверка работы обогащения
1.
SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250
2. В результате будут выведены события, обогащенные информацией об учетных записях Active Directory.
3. Нажмите на одно из событий в таблицытаблице событий.
4. В появившемся окне Информация о событии нажмите на имя учетной записи и выберите Информация об учетной записи.
5. Откроется окно Информация об учетной записи с данными об учетной записи, полученной из Active Directory.
Обогащение событий событий Windows данными Active Directory настроено.
Настройка
Если параметров подключения к LDAP-серверу для версии < 4.0
Зайдите в веб-интерфейс KUMA с учетной записью Главного администратора или администратора тенанта, для которого необходимо настроить подключение к LDAP-серверу для последующего обогащенияобогащение событий информацией об учетных записях.
Перейдите на вкладку Параметры – LDAP-сервер и нажмите на кнопку Добавить параметры для нового тенанта.
В открывшемся окне выберите Тенант, укажите Интервал обновления в часах и задайте Время хранения данных. Затем нажмите на кнопку Добавить подключение.
В открывшейся вкладке задайте параметры подключения к LDAP-серверу:
Нажмите на кнопку Сохранить. При необходимости нажмите на кнопку Импортировать учетные записи для немедленного импорта информации об учетных записях в KUMA.
На данном этапе настройка импорта информации об учетных записях в KUMA завершена. Настройка обогащения событий информацией об учетных записях KUMA рассматривается в следующем разделе.
Настройка LDAP-обогащения
LDAP-обогащение настраивается на уровне коллектора и позволяет наполнить события информацией об учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение реагирования AD и KASAP, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются в расследовании алертов и инцидентов.
Для настройки обогащения, перейдите в коллектор, события с которого необходимо дополнять информацией об учетных записях и перейдите на вкладку Обогащение событий и нажмите на кнопку Добавить сопоставление с учетными записями LDAP.
Нажмите на кнопку Добавить домен и введите полное наименовение домена в верхнем регистре. В случае, если обогащение было настроено для нескольких доменов, повторите процедуру необходимое количество раз.В случае, если вы не знаете полного наименования домена для импортированных учетных записей, подключитесь к компоненту Core KUMA по ssh и выполните команду:
/opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'accounts.findOne({},{_id:0, domain:1});'Либо:
/opt/kaspersky/kuma/mongodb/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({"archived":false},{"domain":1})"В результате выполнения команды будет выведен домен:
Для версий от 4.0 изучите https://kb.kuma-community.ru/link/57#bkmrk-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BA-%D0%B1%D0%B0%D0%B7%D0%B5-%D0%B4
Команда для ядра в кластере
Выполните команду на CP (Control Plane) для получения полного наименование деплоймента:
k0s kubectl get pods --all-namespacesПолучим следующий вывод:
Далее выполняем команду для монго в контейнере:
k0s kubectl exec --stdin --tty core-deployment-8659b48bb6-45grz -n kuma -c mongodb -- /bin/sh -c '/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({},{_id:0, domain:1});"'
Если используется несколько доменов, то можно воспользоваться следующим запросом (выведет список всех доменов):
/opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'db.accounts.distinct("domain");' Настройте Обогащение полей KUMA на основе атрибутов AD. Для этого выберите Применить сопоставление по умолчанию, либо через кнопку Добавить элемент укажите атрибуты и поля KUMA.
Перейдите на вкладку коллектора Проверка параметров и нажмите на кнопку Сохранить и перезапустить сервисы для применения всех настроек.
На этом настройка обогащения LDAP завершена. В следующем разделе будут рассмотрены известные проблемы и пути их решения.
Известные проблемы
С версии KUMA 2.1.3, LDAP идет после других обогащений. Править нормалайзер (что неудобно) не нужно, а достаточно сделать правило обогащения, которое будет заменять EXAMPLE на EXAMPLE.LOCAL (если много разных доменов - можно сделать обогащение через словарь), чтобы все NetBIOS названия менялись на DNS названия доменов.
В некоторых событиях журналов Windows вместо DNS-имени домена может присутствовать NetBIOS-имя домена, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, DEMO вместо DEMO.LAB.
Данная проблема решается доработкой нормализатора Windows.
Для этого откройте на редактирование используемый нормализатор Windows и перейдите в Основной парсинг событий – Обогащение.
Пролистайте раздел до кнопки Добавить обогащение и нажмите ее.
Задайте Тип источника – событие, Исходное поле – SourceNtDomain, Целевое поле – SourceNtDomain и нажмите на значок гаечного ключа рядом с исходным полем.
Нажмите кнопку Добавить преобразование. Выберите Тип преобразования replaceWithRegexp.
В левой части, в графе выражение укажите NetBIOS-имя домена в формате ^<NetBIOS-имя>$. В правой части, в графе чем заменить укажите DNS-имя домена. Нажмите кнопку ОК.
Выполните аналогичные действия для поля DestinationNtDomain.
Сохраните нормализатор и выполните Обновление параметров сервиса для сервиса коллектора Windows.
Проверка работы LDAP-обогащения
Для проверки работы обогащения перейдите на вкладку События и выполните поисковой запрос:
SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250В результате будут выведены события, обогащенные информацией об учетных записях.


В случае если проведенные выше действия не обогащают данные перезагрузите службу коллектора и снова проверьте обогащение
Если рекомендация выше не помогла,выполняется, попробуйте указать только те доменыдомены, которые есть в базе,базе иначеЯдра (еслиKUMA. Если эта рекомендация не помогло)помогла - попробуйте сделать обогащенияобогащение только по одному доменудомену.
Подключение к базе данных для версии 4.0 и выше
Чтобы подключиться к базе данных выполните команду:
sqlite3 /opt/kaspersky/kuma/core/00000000-0000-0000-0000-000000000000/raft/sm/db
чтобы просмотреть все таблицы выполните команду внутри СУБД .tables
Например, для просмотра учетных записей и соотношения их доменов в таблице аккаунтов, вы можете воспользоваться командой
select domain, cn from accounts where domain is not null;
Для более подробной информации добавьте параметр, например, member_of select domain, cn, member_of from accounts where domain is not null;
Полезные ссылки
Видео «Обогащение событий данными с LDAP сервера»: https://rutube.ru/video/e07d36a0ad26ad29143c4aca8e58c672/?playlist=540937









































