Skip to main content

Интеграция с Active Directory (LDAP-обогащение)

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/4.0/ru-RU/217926.htm  

Видео «Обогащение событий данными с LDAP сервера»:
https://rutube.ru/video/e07d36a0ad26ad29143c4aca8e58c672/?playlist=540937

При наличии интеграции интеграции KUMA cо службой каталогов Active Directory появляется возможность импортировать информацию о доменных учетных записях пользователей. Перечень импортируемых атрибутов доступен в онлайн-справке (https://support.kaspersky.ru/kuma/3.2/221426).

После настройки интеграции информация об учетных записях Active Directory становится доступной в карточке событий, окне алертов и инцидентов. Данные из LDAP можно использовать при обогащении событий в коллекторах и в аналитике. Также становится доступным возможность ручного или автоматического запуска действий по реагированию через Active Directory:

·

Добавить учетную запись в группу

·      

Удалить учетную запись из группы

·      

Сбросить пароль учетной записи

·      

Блокировать учетную запись

Настройка интеграции KUMA с Active Directory включает следующие этапы:

·

Создание секрета в KUMA

·      

Создание подключения к LDAP-серверу

·       Импорт информации о пользователях из Active Directory

·       Настройка обогащения событий данными Active Directory

·       Проверка работы обогащения


Создание секрета в KUMA

Для импорта информации о доменных учетных записях пользователей предварительно создайте в домене сервисную учетную запись, которая будет использоваться для интеграции KUMA c Active Directory.

После создания сервисной учетной записи требуется добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения к Active Directory. Чтобы создать секрет в KUMA выполните следующие действия:

1.

Откройте раздел веб-интерфейса интерфейса KUMA РесурсыСекреты. Отобразится список доступных секретов.

2.     Нажмите на кнопку кнопку Добавить, чтобы создать новый секрет.

3.     В появившемся окне Создание секрета введите данные секрета:

  • В поле Название укажите имя для добавляемого секрета.
  • В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый ресурс.
  • В раскрывающемся списке Тип выберите credentials.
  • В поле Пользователь укажите имя созданной сервисной учетной записи (может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user>).
  • В поле Пароль укажите пароль учетной записи.
  • Нажмите Создать.image.png

 

image295.png

Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются


Создание подключения к LDAP-серверу

Чтобы создать LDAP-подключение к Active Directory:

1.

Перейдите в раздел раздел ПараметрыИнтеграции → LDAP-сервер в веб-интерфейсе KUMA.

2.     Откроется окно Интеграция с LDAP-сервером по тенантам.

3.     Нажмите на кнопку Добавить параметры для нового тенанта.

4.      В появившемся окне Интеграция с LDAP-серверомсервером активируйте параметр Состояние, выберите тенант и далееукажите Интервал обновления данных (час.) (по умолчанию, 12 часов) и Время хранения данных (по умолчанию, 90 дней). Далее в секции Подключения нажмите на кнопку Добавить подключениеСоздать.

image.pngimage.png

5.

В появившемся окне ПараметрыСоздать подключенияподключение:
  • Активируйте параметр Состояние.
В поле поле Название введите уникальное имя LDAP-подключения. В поле Секрет укажите ранее созданный секрет для подключения к Active Directory. В поле URL введите адрес контроллера домена в формате <hostname или IP-адрес сервера>:<порт>. Вы можете указать через запятую адреса нескольких серверов с контроллерами домена на случай, если один из них будет недоступен.недоступен, нажав на кнопку Добавить. Все указанные серверы должны находиться в одном домене. В раскрывающемся спискеполе Тип выберите один из следующих вариантов (в нашем примере будет использоваться Незащищенный тип. В продуктивной среде рекомендуется использовать один из вариантов с использованием шифрования передаваемых данных startTLS или LDAPS):
    LDAPS):.
    • При использовании LDAPS устанавливается шифрованное соединение по порту 636.
    startTLS.
    • При использовании метода startTLS сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование. Если команда STARTTLS завершается с ошибкой, соединение обрывается. Убедитесь, что порт 389 открыт. В противном случае соединение с контроллером домена будет невозможно.
      • LDAPS. 
      При использовании LDAPS сразу устанавливается шифрованное соединение по порту 636.
        Незащищенный. Если на предыдущем шаге вы включили TLS-шифрование, добавьте TLS-сертификат. Следует использовать сертификат удостоверяющего центра, которым подписан сертификат сервера LDAP.  В поле Время ожидания в секундах укажите сколько времени требуется ожидать ответа от сервера контроллера домена. В поле База поиска (Base DN) введите базовое отличительное имя каталога, в котором должен выполняться поисковый запрос. Нажмите на кнопку СохранитьСоздать.image.png

        image.png

        LDAP-подключение к Active Directory создано и отображается в окне Интеграция с LDAP-сервером. Нажмите СохранитьДобавить.


        Импорт информации о пользователях из из Active Directory

        Чтобы выполнить импорт информации о пользователях из Active Directory:

        1.

        Откройте веб-интерфейс интерфейс KUMA и перейдите в раздел Параметры → Интеграции → LDAP.

        2.     Выберите тенант, в котором ранее было создано подключение к к Active Directory.

        3.     В появившемся окне Интеграция с LDAP-сервером нажмите на кнопку Импортировать учетные записи. Будет создана задача по импорту учетных записей.

         image.pngimage.png

        4.      Перейдите в раздел раздел Диспетчер задач.

        5.     Нажмите на задачу задачу Импорт учетных записей со статусом Завершено. В окне справа Информация о задаче будет указано количество учетных записей, информация о которых была импортирована в KUMA.

         image.pngimage299.png

         

        Информация об учетных записях успешно импортирована.


        Настройка обогащения событий данными Active Directory

        Обогащение событий данными Active Directory настраивается на уровне коллектора и позволяет дополнить события информацией о доменных учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение действий по реагированию с помощью Active Directory, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются впри расследовании алертов и инцидентов.

        Чтобы настроить обогащение событий данными Active Directory:

        1.

        Перейдите в раздел раздел Ресурсы   → Активные сервисы.

        2.     Выберите ранее созданный сервис коллектора для сбора и обработки событий   Windows.

        image.pngimage300.png

        3.

        В появившемся окне Редактирование коллектора перейдите на шаг Обогащение событий и нажмите Добавить сопоставление с учетными записями LDAP.

        image.pngimage301.png

        4.

        Откроется блок параметров обогащения с помощью LDAP.

        5.     В поле Сопоставление с учетными записями LDAP введите домен (в верхнем регистре), из которого ранее был выполнен импорт учетных записей. Доменов можно указать несколько.

        В случае, если Вы не знаете полного наименования домена для импортированных учетных записей, подключитесь к компоненту Ядра KUMA по SSH. Далее воспользуйтесь следующей статьей.

        6.

        В таблице Обогащение полей KUMA нажмите Применить сопоставлению по умолчанию для заполнения таблицы сопоставления стандартными значениями.

        В поле KUMA указывается поле события KUMA, данные из которого следует сравнить с атрибутом LDAP.

        В столбце LDAP-атрибут, указывается атрибут, с которым необходимо сравнить поле события KUMA.

        В столбце Поле для записи данных указывается, в какое поле события KUMA следует поместить идентификатор пользовательской учетной записи, импортированной из LDAP, если сопоставление было успешно.

        image.pngimage302.png

        7.      В некоторых событиях журналов ОС Windows вместо DNS-имени домена может содержаться NetBIOS-имя домена,имя, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, TRUECOMPANY вместо TRUECOMPANY.LOCAL.

        image.pngimage303.png

        Поэтому в данном случае для корректной работы LDAP-обогащения необходимо добавить правило обогащения, с помощью которого NetBIOS-имя домена в полях   SourceNtDomain/DestinationNtDomain будет преобразовано в DNS-имя домена.

        Для большого количества доменов рекомендуется настроить обогащение через словарь.

        Для настройки правила обогащения:

        ·

              На шаге Обогащение событий нажмите Добавить обогащение.

              image.pngimage304.png

               

              ·       В окне правила обогащения укажите:

              ·

               Название правила обогащения

              · 

              Исходный тип – Событие

              · 

              Исходное поле SourceNtDomain

              · 

              Целевое поле SourceNtDomain

              ·  Нажмите Добавить преобразование

              ·       Выберите Тип преобразования replaceWithRegexp

              ·       В поле Выражение укажите регулярное выражение с NetBIOS-именем домена.именем. В поле Чем заменить укажите DNS-имя домена.

              · Добавьте аналогичное правило обогащения для поля DestinationNtDomain.

              image.pngimage305.png

              image.pngimage306.png

              8.

              Нажмите Сохранить.

              9.     В разделе Активные сервисы нажмите ПКМ на сервис коллектора Windows для обновления параметров сервиса и применениядалее добавленныхПерезапустить. правил обогащения.

              image.png


               

              Проверка работы обогащения

              1.

              Перейдите в раздел раздел События и укажите следующий поисковый запрос:
              SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250

              2.     В результате будут выведены события, обогащенные информацией об учетных записях Active Directory.

              3.     Нажмите на одно из событий в таблицытаблице событий.

              4.      В появившемся окне Информация о событии нажмите на имя учетной записи и выберите Информация об учетной записи.

               

              image.pngimage308.png

              5.     Откроется окно Информация об учетной записи с данными об учетной записи, полученной из Active Directory.

              image.pngimage309.png

               

              Обогащение событий событий Windows данными Active Directory настроено.

                

              Настройка

              Если параметров подключения к LDAP-серверу для версии < 4.0

              Зайдите в веб-интерфейс KUMA с учетной записью Главного администратора или администратора тенанта, для которого необходимо настроить подключение к LDAP-серверу для последующего обогащенияобогащение событий информацией об учетных записях.

              Перейдите на вкладку Параметры – LDAP-сервер и нажмите на кнопку Добавить параметры для нового тенанта.

              image.png

              В открывшемся окне выберите Тенант, укажите Интервал обновления в часах и задайте Время хранения данных. Затем нажмите на кнопку Добавить подключение.

              image.png

              В открывшейся вкладке задайте параметры подключения к LDAP-серверу:

                Укажите Название подключения В поле Секрет добавьте учетную запись пользователя для подключения к серверуиз Active Directory. Имя пользователя может быть указано в одном из двух форматов: <user>@<domain> или <domain>\<user> В поле URL укажите адрес одного или нескольких серверов LDAP (через запятую) в формате <hostname или IP-адрес сервера>:<порт>. Для незащищенного и startTLS подключения порт по умолчанию 389, для ssl – 636. В случае использования startTLS или ssl необходимо указывать hostname сервера, если сертификат сервера в поле SANDirectory не содержит IP-адреса сервера. Выберите Тип подключения. Если на прошлом шаге был выбран тип ssl или startTLS, добавьте сертификат для проверки подлинности сервера в поле Сертификат. В случае, если для DC используется не самоподписанный сертификат, необходимо импортировать сертификат корневого центра сертификации. Важно! Сертификат самого DC должен содержать параметр DNS Name в поле SAN, соответствующий доменному имени данного сервера (если в URL был указан hostname сервера) или параметр IP Address в поле SAN, соответствующий IP-адресу данного сервера (если в URL был указан IP-адрес сервера). Задайте Время ожидания в секундах – период, в течение которого KUMA будет ожидать ответа от сервера контроллера домена. В поле База поиска (Base DN) укажите базовое отличительное имя каталога, в котором должен выполняться поисковой запрос. Можно посмотреть в Панель управления\Все элементы панели управления\Администрирование - Редактирование ADSI. При необходимости укажите Пользовательские атрибуты учетных записей AD, на основе которых вы хотите обогащать события учетными записями. Убедитесь, что галочка для пункта Выключено снята и нажмите на кнопку Сохранить для сохранения параметров подключения к LDAP-серверу.

                image.png

                Нажмите на кнопку Сохранить. При необходимости нажмите на кнопку Импортировать учетные записи для немедленного импорта информации об учетных записях в KUMA.

                image.png

                На данном этапе настройка импорта информации об учетных записях в KUMA завершена. Настройка обогащения событий информацией об учетных записях KUMA рассматривается в следующем разделе.


                Настройка LDAP-обогащения

                LDAP-обогащение настраивается на уровне коллектора и позволяет наполнить события информацией об учетных записях (атрибутах, импортированных из AD). На основе полученных атрибутов доступно выполнение реагирования AD и KASAP, а также написание правил корреляции по атрибуту memberOf. Остальные атрибуты, импортируемые из AD, служат справочной информацией и используются в расследовании алертов и инцидентов.

                Для настройки обогащения, перейдите в коллектор, события с которого необходимо дополнять информацией об учетных записях и перейдите на вкладку Обогащение событий и нажмите на кнопку Добавить сопоставление с учетными записями LDAP.

                image.png

                Нажмите на кнопку Добавить домен и введите полное наименовение домена в верхнем регистре. В случае, если обогащение было настроено для нескольких доменов, повторите процедуру необходимое количество раз.
                В случае, если вы не знаете полного наименования домена для импортированных учетных записей, подключитесь к компоненту Core KUMA по ssh и выполните команду:

                /opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'accounts.findOne({},{_id:0, domain:1});'

                Либо:

                /opt/kaspersky/kuma/mongodb/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({"archived":false},{"domain":1})"

                В результате выполнения команды будет выведен домен:

                image.png

                Для версий от 4.0 изучите https://kb.kuma-community.ru/link/57#bkmrk-%D0%9F%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5-%D0%BA-%D0%B1%D0%B0%D0%B7%D0%B5-%D0%B4

                Команда для ядра в кластере

                Выполните команду на CP (Control Plane) для получения полного наименование деплоймента:

                k0s kubectl get pods --all-namespaces

                Получим следующий вывод:

                image.png

                Далее выполняем команду для монго в контейнере:

                k0s kubectl exec --stdin --tty core-deployment-8659b48bb6-45grz -n kuma -c mongodb -- /bin/sh -c '/bin/mongo localhost/kuma --quiet --eval "db.accounts.findOne({},{_id:0, domain:1});"'

                 

                Если используется несколько доменов, то можно воспользоваться следующим запросом (выведет список всех доменов):

                /opt/kaspersky/kuma/mongodb/bin/mongo kuma --eval 'db.accounts.distinct("domain");' 

                Настройте Обогащение полей KUMA на основе атрибутов AD. Для этого выберите Применить сопоставление по умолчанию, либо через кнопку Добавить элемент укажите атрибуты и поля KUMA. 

                image.png

                Перейдите на вкладку коллектора Проверка параметров и нажмите на кнопку Сохранить и перезапустить сервисы для применения всех настроек.


                На этом настройка обогащения LDAP завершена. В следующем разделе будут рассмотрены известные проблемы и пути их решения.


                Известные проблемы

                С версии KUMA 2.1.3, LDAP идет после других обогащений. Править нормалайзер (что неудобно) не нужно, а достаточно сделать правило обогащения, которое будет заменять EXAMPLE на EXAMPLE.LOCAL (если много разных доменов - можно сделать обогащение через словарь), чтобы все NetBIOS названия менялись на DNS названия доменов.

                В некоторых событиях журналов Windows вместо DNS-имени домена может присутствовать NetBIOS-имя домена, которое не будет совпадать с DNS-именем домена, импортированных в KUMA учетных записей. Например, DEMO вместо DEMO.LAB.

                Данная проблема решается доработкой нормализатора Windows.

                Для этого откройте на редактирование используемый нормализатор Windows и перейдите в Основной парсинг событий – Обогащение.

                image.png

                Пролистайте раздел до кнопки Добавить обогащение и нажмите ее.

                Задайте Тип источника – событие, Исходное поле – SourceNtDomain, Целевое поле – SourceNtDomain и нажмите на значок гаечного ключа рядом с исходным полем.

                image.png

                Нажмите кнопку Добавить преобразование. Выберите Тип преобразования replaceWithRegexp.

                image.png

                В левой части, в графе выражение укажите NetBIOS-имя домена в формате ^<NetBIOS-имя>$. В правой части, в графе чем заменить укажите DNS-имя домена. Нажмите кнопку ОК.

                image.png

                Выполните аналогичные действия для поля DestinationNtDomain.

                Сохраните нормализатор и выполните Обновление параметров сервиса для сервиса коллектора Windows.


                Проверка работы LDAP-обогащения

                Для проверки работы обогащения перейдите на вкладку События и выполните поисковой запрос:

                SELECT * FROM `events` WHERE SourceAccountID !='' OR DestinationAccountID!='' ORDER BY Timestamp DESC LIMIT 250

                В результате будут выведены события, обогащенные информацией об учетных записях.

                image.png

                image.png

                В случае если проведенные выше действия не обогащают данные перезагрузите службу коллектора и снова проверьте обогащение

                Если рекомендация выше не помогла,выполняется, попробуйте указать только те доменыдомены, которые есть в базе,базе иначеЯдра (еслиKUMA. Если эта рекомендация не помогло)помогла - попробуйте сделать обогащенияобогащение только по одному доменудомену.

                Подключение к базе данных для версии 4.0 и выше 

                Чтобы подключиться к базе данных выполните команду:

                sqlite3  /opt/kaspersky/kuma/core/00000000-0000-0000-0000-000000000000/raft/sm/db

                чтобы просмотреть все таблицы выполните команду внутри СУБД  .tables

                image.png

                Например, для просмотра учетных записей и соотношения их доменов в таблице аккаунтов,  вы можете воспользоваться командой 

                select domain, cn from accounts where domain is not null;

                image.png

                Для более подробной информации добавьте параметр, например, member_of  select domain, cn, member_of from accounts where domain is not null;

                image.png


                Полезные ссылки 

                  Статья онлайн-справки «Подключение по протоколу LDAP»: https://support.kaspersky.ru/kuma/3.2/221426 Статья KUMA Community «LDAP-обогащение»: https://kb.kuma-community.ru/books/integracii/page/ldap-obogashhenie

                  Видео «Обогащение событий данными с LDAP сервера»: https://rutube.ru/video/e07d36a0ad26ad29143c4aca8e58c672/?playlist=540937