Описание готовых интеграций по реагированию

Весь актуальный и новый контент с описанием добавляется в GitHub - https://github.com/KUMA-Community 

 

Реагирование из коробки KUMA

Реагирование на KES через KSC:
  • Запуск задачи обновления баз KES
  • Запуск задачи сканирования KES
Реагирование KEDR:
  • Изоляция хоста и снятие с изоляции
  • Блокировка хеша по md5 и sha256 на хосте
  • Запуск исполняемого файла на хосте по полному пути
Реагирование KICS Networks:
  • Изменение статуса актива на Разрешенное
  • Изменение статуса актива на Неразрешенное
Реагирование AD (с версии KUMA 2.1):
  • Блокировка УЗ
  • Сброс пароля УЗ
  • Добавление УЗ в группу и исключение из группы
Реагирование Kaspersky Automated Security Awareness Platform (KASAP) – это платформа для онлайн-обучения:
  • Изменять группы обучения пользователей
  • Просматривать информацию о курсах, пройденных пользователями, и полученных ими сертификатах

 

Готовые скрипты (описание)

Telegram Response:
  • Оповещения об алерте в телеграм канале
Telegram Response Advanced: 
  • Оповещения об алерте в телеграм канале
  • Бот позволяет закрывать алерты по кнопке, создавать резервную копию и выполнять команды ssh на KUMA.
UserGate Response:
  • Блокировка по IP
  • Блокировка по URL
  • Блокировка по Домену
KEDR Response (script):
  • Изоляция хоста и снятие с изоляции
  • Блокировка хеша по md5 и sha256 на хосте
  • Запуск исполняемого файла на хосте по полному пути
  • Логирование реагирования в системном журнале
AD Response:
  • Блокировка УЗ и разблокировка
  • Выход пользователя из активных сессий
  • Добавление УЗ в группу и исключение из группы
KWTS Response:
  • Блокировка по URL
  • Блокировка по IP
  • Блокировка по DOMAIN
KSMG Response (по запросу):
  • Блокировка по EMAIL
  • Блокировка по IP
KUMA:
  • Защита от брутфорса интерфейса KUMA
Cisco ASA Firewall:
  • Блокировка по IP
BIFIT Mitigator:
  • Временная блокировка трафика по src_ip, dst_ip, src_port, dst_port, protocol

Создание задач в Kaspersky Security Center

Статья онлайн-справки «Автоматический запуск задач Kaspersky Security Center»: https://support.kaspersky.ru/kuma/3.2/218008

Предварительно выполните шаги по настройке интеграции с Kaspersky Security Center, описанные в Разделе Интеграция с Kaspersky Security Center.

Вы можете вручную или автоматически запускать на активах Kaspersky Security Center, импортированных в KUMA, задачу обновления антивирусных баз и модулей программы и задачу поиска вредоносного ПО. На активах должны быть установлены программы Kaspersky Endpoint Security для Windows или Linux.

Предварительно на стороне Kaspersky Security Center необходимо создать задачи обновления антивирусных баз и поиска вредоносного ПО.

Kaspersky Security Center Web Console

Чтобы создать задачу поиска вредоносного ПО:

1.        Выберите Активы (Устройства) Задачи.

2.      В Списке задач нажмите на кнопку Добавить.

3.      Запустится мастер создания задачи.

4.       Настройте параметры задачи:

·         В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).

·         В раскрывающемся списке Тип задачи выберите Поиск вредоносного ПО.

·         В поле Название задачи введите название создаваемой задачи. Важно в названии задачи указать префикс «KUMA». Задачи для Kaspersky Endpoint Security с данным префиксом в дальнейшем будут доступны в интерфейсе KUMA.

·         В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка. 

image.png

5.      Нажмите на кнопку Далее.

6.      В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Для создания задачи можно указать любое устройство. KUMA будет передавать имена устройств, на которых нужно запустить задачу поиска вредоносного ПО.

 

image.png

7.        Нажмите Добавить и затем Далее.

8.      В окне Выбор учетной записи для запуска задачи укажите Учетная запись по умолчанию. Нажмите Далее.

9.      Завершите работу мастера, нажав кнопку Готово.

10.       В открывшемся окне свойств задачи перейдите на вкладку Параметры приложения и укажите Области проверки. В рамках тестирования можно уменьшить область проверки. В дальнейшем эту настройку можно изменить.

image.png

1.        В секции Действие при обнаружении угрозы снимите флажок Выполнять только во время простоя компьютера.

 image.png

2.      Перейдите на вкладку Расписание и убедитесь, что для параметра Запуск задачи указано Вручную.

image.png

3.        Нажмите Сохранить.

Задача поиска вредоносного ПО создана.

Далее создадим задачу обновления антивирусных баз и модулей:

1.        Выберите Активы (Устройства) Задачи.

2.      В Списке задач нажмите на кнопку Добавить.

3.      Запустится мастер создания задачи.

4.       Настройте параметры задачи:

·         В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).

·         В раскрывающемся списке Тип задачи выберите Обновление.

·         В поле Название задачи введите название создаваемой задачи. Важно в названии задачи указать префикс «KUMA». Задачи для Kaspersky Endpoint Security с данным префиксом в дальнейшем будут доступны в интерфейсе KUMA.

·         В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка.

 image.png

 5.      Нажмите на кнопку Далее.

6.      В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Для создания задачи можно указать любое устройство. KUMA будет передавать имена устройств, на которых нужно запустить задачу обновления антивирусных баз.

image.png

1.        Нажмите Добавить и затем Далее.

2.      В окне Выбор учетной записи для запуска задачи укажите Учетная запись по умолчанию. Нажмите Далее.

3.      Завершите работу мастера, нажав кнопку Готово.

1.        В открывшемся окне свойств задачи перейдите на вкладку Параметры приложения и при необходимости отредактируйте Источники обновлений и Настройки обновлений.

 

image.png

 2.      Перейдите на вкладку Расписание и убедитесь, что для параметра Запуск задачи указано Вручную.

 image.png

3.      Нажмите Сохранить.

Задача обновления антивирусных баз и модулей создана.

Реагирование вручную средствами Kaspersky Security Center

Чтобы запустить реагирование средствами Kaspersky Security Center вручную:

1.       Перейдите в Алерты и выберите алерт, в рамках которого необходимо запустить действие по реагированию. В нашем примере это алерт R220_Сбор информации об учетных записях.

2.     В карточке алерта в разделе Связанные активы выберите актив для запуска задачи.

3.     В появившемся окне Информация об активе нажмите Запустить задачу.

image.png

4.       В раскрывающемся списке выберите Реагирование KSC и далее ранее созданную задачу KUMA Обновление антивирусных баз и модулей (перед запуском задачи KUMA Поиск вредоносного ПО выполним задачу обновления для получения наиболее актуальных сигнатур вредоносного ПО).


image.png

5.       Нажмите Запустить.

Задача обновления на выбранном активе запущена.

Чтобы убедиться, что задача была запущена и завершена успешно перейдите в раздел События и выполните следующий поисковый запрос:

SELECT * FROM `events` WHERE FlexString2 = 'KUMA Обновление антивирусных баз и модулей' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250

image.png

      Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.

image.png

Далее запустите ранее созданную задачу KUMA Поиск вредоносного ПО:

1.       Перейдите в Алерты и выберите алерт, в рамках которого необходимо запустить действие по реагированию. В нашем примере это алерт R220_Сбор информации об учетных записях.

2.     В карточке алерта в разделе Связанные активы выберите актив для запуска задачи.

3.     В появившемся окне Информация об активе нажмите Запустить задачу.

image.png

4.       В раскрывающемся списке выберите Реагирование KSC и далее ранее созданную задачу KUMA Поиск вредоносного ПО.

5.     Нажмите Запустить.


image.png

Задача поиска вредоносного ПО на выбранном активе запущена.
Чтобы убедиться, что задача завершена успешно перейдите в раздел События и выполните
следующий поисковый запрос:

SELECT * FROM `events` WHERE FlexString2 = 'KUMA Поиск вредоносного ПО' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250

Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или
непосредственно в интерфейсе приложения Kaspersky Endpoint Security.

image.png

Запускать вручную реагирование средствами Kaspersky Security Center также можно из раздела Активы, выбрав соответствующий актив из списка, или из карточки События, нажав на имя актива в поле *AssetID.

image.png

image.png

 

Полезные ссылки 

KUMA Community «Настройка автоматического реагирования KUMA с помощью задач KSC»:  https://kb.kuma-community.ru/books/integracii/page/nastroika-avtomaticeskogo-reagirovaniia-kuma-s-pomoshhiu-zadac-ksc


Revision #13
Created 2023-12-20 13:57:03 UTC by Boris Rzr
Updated 2026-07-15 11:02:04 UTC by lerat