# Отправка уведомления в телеграм-бот со ссылкой на KATA и KUMA

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.

Данный сценарий рекомендуется использовать **только в демонстрационных целях**! Правило корреляции из данного сценария написано с широким фильтром и на боевой инсталляции может генерировать большое число алертов!

### Настройка Telegram Настройки Telegram-бота, а также инструкции по импорту скрипта на коррелятор приведены в соответствующей **[статье ](https://kb.kuma-community.ru/books/integracii/page/otpravka-uvedomleniia-v-telegram-bot "Отправка уведомления в телеграм-бот")** --- ### Скрипт уведомления Скрипт отправки уведомления выглядит следующим образом: ```bash #!/bin/bash set -eu CHAT_ID= TG_TOKEN=<токен> KUMA_ASSETS="https://:7220/assets/all?asset=" TEXT="В KATA обнаружен TAA-детект $1 на хосте $2.%0AАлерт KATA доступен по ссылке" curl --data-urlencode "chat_id=$CHAT_ID" --data "text=$TEXT" --data-urlencode "parse_mode=HTML" https://api.telegram.org/bot$TG_TOKEN/sendMessage ``` Для работы скрипта необходимо задать следующие параметры: - `CHAT_ID` - id чата или группы с ботом вместо `` - `TG_TOKEN` - токен бота вместо `` - `KUMA_ASSETS` - указать адрес KUMA (FQDN или IP) вместо `` Поместите скрипт в папку коррелятора, уведомления о сработках которого необходимо отправлять через телеграм-бот --- ### Настройка KUMA Для реализации предложенного сценария необходимо: 1\. Импортировать в систему пакет ресурсов по [**ссылке**](https://box.kaspersky.com/d/f635a66de3f847dc8124/)
Состав и пароль от пакета ресурсов Пароль для импорта: **Qwerty123!** Состав пакета: [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/2Ypimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/2Ypimage.png)
2\. На коллекторе для сбора событий KATA применить правило обогащения из пакета **KATA alert** (или коробочный аналог **\[OOTB\] Kata Alert**) 3\. На коррелятор привязать правило корреляции **\[KATA\] Обнаружен TAA-детект** 4\. На коррелятор привязать правило реагирования **\[DEMO\] Telegram -2** 5\. Выполнить обновление параметров сервисов коллектора и коррелятора. --- ### Результат работы скрипта 1\. Когда КАТА возводит алерт по ТАА-правилам, в KUMA срабатывает правило корреляции. 2\. Корреляционное событие этого правила триггерит правило реагирования. 3\. По правилу реагирования запускается скрипт отправки уведомлений в Телеграм. Уведомление в телеграм содержит наименование TAA-детекта, FQDN-хоста, на котором была обнаружена активность (со ссылкой на активы KUMA), ссылку на соответствующий алерт в KATA.
Пример уведомления [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/CPjimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/CPjimage.png)