KUMA Новичку

Путь новичка в KUMA

Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.


Путь изучения 👶➡️👦➡️🥷

1. 📚 Что такое SIEM и архитектура KUMA

Разберитесь с основами до установки


2. ⚙️ Подготовка инфраструктуры

Подготовьте инфраструктуру для успешного развертывания KUMA

ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.


3. 💿 Установка и базовая настройка KUMA

Установите KUMA и выполните первоначальные шаги по настройке


4. 🗃️ Нормализация, модель данных и хранение событий

Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг), обогащение и хранение событий


5. 🔌 Подключение источников событий

Подключение источников событий — это ключевой процесс для обеспечения безопасности и мониторинга ИТ-инфраструктуры. KUMA собирает, анализирует и коррелирует данные из различных источников для выявления аномалий, подозрительных действий и потенциальных атак.

В качестве источников могут выступать:

Начните с ключевых и подключайте поэтапно:


6. 🔎 Работа с событиями

События собираются с источников, как с ними работать?


7. ⛓️‍💥 Интеграции

Получите дополнительные возможности за счет взаимодействия с другими системами


8. 🚨 Правила корреляции и детектирование

Загрузите готовый контент — первые алерты появятся без написания правил вручную.

Узнайте, как написать свои правила.


9. 🕵️ Работа с алертами и инцидентами

Проведите расследование и выполните действия по реагированию


10. 📊 Мониторинг и отчетность

Визуализируйте собранные данные


11. 🤖 Сервисы ИИ

«Мне нужны твоя одежда, ботинки и мотоцикл алерты» (c)


12. 🧑‍💻 Эксплуатация KUMA

Отслеживайте состояние источников и создайте резервную копию


13. ⚠️ Что-то не работает

Мне только спросить...


14. 📹 Видеоматериалы

Обучающие видео по KUMA:

Что нового:

KUMA Community Meetup


15. ✍️ PoC Чек-лист

У меня пилот, что нужно протестировать?

Чек-лист

16. 🧰 Полезные ресурсы

Подготовка инфраструктуры для развертывания KUMA

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.2/231034 

Системные требования

Компоненты KUMA поддерживают развертывание как в виртуальной среде, так и на физическом оборудовании. За счет микросервисной архитектуры все компоненты системы могут сосуществовать на одном сервере или быть разнесены, в зависимости от инфраструктуры и планируемой нагрузки, на разных серверных мощностях. Более того, каждый компонент может быть развернут в виде множественных инсталляций для поддержки различных сценариев распределенной инфраструктуры, при этом, дублирование сервисов не требует наличия какой-либо дополнительной лицензии на продукт.  

Доступны следующие варианты установки KUMA:

Вариант распределенной установки KUMA с несколькими сервисами Ядра KUMA в кластере Raft доступен, начиная с версии 4.0: 
https://support.kaspersky.ru/kuma/4.0/220925

Статья онлайн-справки «Установка и удаление KUMA»:
https://support.kaspersky.ru/kuma/4.0/217904

Требования к аппаратному обеспечению напрямую зависят от обрабатываемого количества событий в секунду (events per second), а также срока хранения событий. Для расчета аппаратных ресурсов требуется заполнить опросный лист и передать сотрудникам Лаборатории Касперского или представителям партнера Лаборатории Касперского.

Статья онлайн-справки «Аппаратные и программные требования»:
https://support.kaspersky.ru/kuma/4.0/217889

В рамках пилотного стенда – минимальные требования KUMA для варианта установки All-in-one:


Подготовительные действия

Перед установкой KUMA, убедитесь, что сервер, на котором будут установлены компоненты KUMA соответствует аппаратным и программным требованиям.

Статья онлайн-справки «Аппаратные и программные требования»:
https://support.kaspersky.ru/kuma/4.0/217889

Выполните обязательные шаги по подготовке ОС к установке KUMA:

Номер

п/п

Наименование шага по подготовке ОС к установке KUMA Статус выполнения

1

На этапе разбивки диска при установке ОС сделайте /opt отдельным разделом и выделите под него все дисковое пространство, за исключением 16 ГБ для операционной системы и 5 ГБ для журналов.

 

Это необходимо в связи с тем, что KUMA размещает свои файлы в папке /opt.

 

Итоговая рекомендуемая разбивка диска:

  • / и другие системные разделы - суммарно 16Гб
  • /opt - все остальное место
  • /var/log - 5Гб (не обязательно, но рекомендуется)

2 В качестве файловой системы рекомендуется использовать ext4

3

Убедитесь, что порты, которые KUMA займет при установке, доступны на сервере:

 

https://support.kaspersky.ru/kuma/4.0/217770


4

Настройте временную зону и синхронизацию системного времени с NTP-сервером

 

Пример команды для настройки NTP

Первый вариант (через chrony):

 

sudo apt install chrony
sudo systemctl enable --now chronyd
sudo timedatectl | grep 'System clock synchronized'

Если на сервере KUMA отсутствует доступ в Интернет, то после установки chrony отредактируйте файл /etc/chrony.conf, заменив в нем 2.pool.ntp.org на адрес NTP-сервера Вашей организации.

Второй вариант (через systemd-timesyncd):

timedatectl set-timezone Europe/Moscow
echo -e "[Time]\nServers=2.pool.ntp.org 1.pool.ntp.org" >>  /etc/systemd/timesyncd.conf
timedatectl set-ntp true
timedatectl status

5

Задайте имя сервера с помощью команды:

 

hostnamectl set-hostname kuma-1.mydomain.local

Обязательно используйте полное доменное имя (FQDN), например, kuma-1.mydomain.com.

 

Проверьте, что возвращается правильное полное доменное имя сервера:

hostnamectl status

Имя сервера должно ОБЯЗАТЕЛЬНО содержать минимум одну точку, например, kuma.local или kuma.demo.lab.


Имя сервера, на котором будет установлено Ядро KUMA, не должно начинаться с цифры.


Компоненты KUMA взаимодействуют между собой, используя полное доменное имя (FQDN) сервера (например, kuma-1.mydomain.com).

 

Настоятельно не рекомендуется изменять FQDN серверов после установки KUMA, особенно на сервере с компонентом Core! Это приведет к невозможности проверки подлинности сертификатов и нарушит сетевое взаимодействие между компонентами KUMA. Для восстановления работоспособности потребуется перевыпуск сертификатов всех сервисов, а также изменение их конфигурации!


6

Задайте пароль пользователю root (можно сделать до установки ОС)

Не создавайте на сервере/серверах, где планируется установка компонентов KUMA, пользователя kuma. Данный пользователь создается автоматически при установке продукта и наличие в системе пользователя с таким же именем может сделать вход в систему невозможным (используйте другое имя).


7

Укажите в файле /etc/hosts сервера KUMA его доменное имя и IP-адрес или создайте А-запись сервера KUMA на DNS-сервере организации (рекомендуется для продуктивной инсталляции).

 


8

При использовании ОС Oracle или Ubuntu:
Проверьте статус модуля SELinux с помощью команды:

 

sestatus

Если модуль SELinux включен, выключите модуль:

  • Выполните команду:


    sudo setenforce 0

  • Отредактируйте файл /etc/selinux/config, установив для параметра SELINUX= disabled
  • Сохраните внесенные изменения и перезагрузите сервер.

9 На серверах с компонентом Хранилище (Storage) включите использование ipv6. 

Если используется вариант установки All-in-one на сервере также требуется включить использование ipv6. 

Для включения IPv6 можно воспользоваться статьей.

Либо используйте конфигурацию хранилища без использования IPv6.


Для проверки, что ipv6 включен, используйте команду:

ip a | grep inet6

10 Установите необходимые пакеты в ОС:

https://support.kaspersky.ru/kuma/4.0/231034

Убедитесь, что в рамках одной инсталляции KUMA на разных хостах не используются одновременно Python версии 3.6 и Python версии 3.10 и выше. Данное ограничение также распространяется на контрольный хост.

Пример НЕкорректной конфигурации:
Контрольный хост — Python 3.11.13
Целевые хосты — Python 3.6.8


11

При использовании ОС Astra:
Проверьте наличие в ОС сервиса ufw (обычно устанавливается по умолчанию, но встречаются инсталляции, в которых сервис отсутствует):

systemctl status ufw

Если сервис отсутствует, выполните установку (рекомендуемый вариант).
Нерекомендуемый вариант: в файле инвентаря измените значение параметра no_firewall_actions c false на true (см. Раздел Установка KUMA)


12 При использовании ОС Astra:
Присвойте необходимый уровень прав пользователю, под которым вы собираетесь устанавливать KUMA, с помощью команды:

sudo pdpl-user -i 63 <имя пользователя, под которым вы собираетесь устанавливать программу>


Доступ к внешним ресурсам

В процессе установки KUMA не подключается к внешним ресурсам, за исключением случая, когда для активации решения используется лицензионный код (см. Раздел Пошаговая установка KUMA). Для активации с помощью лицензионного кода серверу с установленным Ядром KUMA требуется доступ  к следующему серверу ЛК: https://activation-v2.kaspersky.com

В случае закрытой инфраструктуры вы можете указать прокси-сервер.

В процессе работы KUMA может подключаться к внешним ресурсам в следующих случаях:

Установка KUMA

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Описание процесса установки

Ниже рассматривается вариант установки KUMA All-in-One.

Для выполнения установки KUMA Вам понадобится дистрибутив kuma-ansible-installer-<номер сборки>.tar.gz и файл лицензии/лицензионный код.

Дистрибутив и файл лицензии/лицензионный код запрашивается у сотрудника Лаборатории Касперского или представителя партнера Лаборатории Касперского.

Установка, а также обновление и удаление компонентов KUMA производится из папки kuma-ansible-installer с распакованным установщиком с помощью инструмента Ansible и созданного пользователем файла инвентаря. В создаваемом файле инвентаря указываются значения параметров конфигурации KUMA, а установщик использует эти значения при развертывании, обновлении и удалении KUMA. Файл инвентаря имеет формат YAML.

Для создания файла инвентаря можно воспользоваться шаблоном, включенным в поставку. Доступны следующие шаблоны:

Статья онлайн-справки «Установка и удаление KUMA»:
https://support.kaspersky.ru/kuma/4.0/217904

Статья онлайн-справки «Параметры конфигурации KUMA в файле инвентаря»:
https://support.kaspersky.ru/kuma/4.0/244406

Пошаговая установка KUMA

В примере ниже установка выполняется от пользователя root

Чтобы установить компоненты KUMA на одном сервере, выполните следующие шаги:

tar -xpf kuma-ansible-installer-<номер версии>.tar.gz
cd kuma-ansible-installer
cp single.inventory.yml.template single.inventory.yml
sed -i "s/kuma.example.com/$(hostname -f)/g" single.inventory.yml

Файл инвентаря создан. С его помощью можно установить KUMA на одном сервере.

Рекомендуется сохранить файл инвентаря, который использовался для установки KUMA. С его помощью в дальнейшем можно дополнить систему компонентами или удалить KUMA.

cp <файл ключа>.key <папка установщика>/roles/kuma/files/license.key

Активация с помощью лицензионного кода доступна только для KUMA версии 3.4+. Для более ранних версий KUMA используется активация лицензии файлом.

./install.sh single.inventory.yml

При активации с помощью лицензионного кода серверу KUMA (в распределенном варианте установки серверу Ядра) требуется постоянный доступ в интернет к серверу активации "Лаборатории Касперского":
https://activation-v2.kaspersky.com:443

Вы также можете выбрать Активировать файлом и добавить файл лицензии.

./postinstall.sh single.inventory.yml

image9.pngУстановка KUMA завершена. В дальнейшем при необходимости установку можно расширить до распределенной.

Статья онлайн-справки «Установка на одном сервере»:
https://support.kaspersky.ru/kuma/4.0/217908

Видео «Установка на одном сервере»:
https://rutube.ru/video/7f45a6902afb8296f84d58b057cc8492/?playlist=891489

Статья онлайн-справки «Распределенная установка»:
https://support.kaspersky.ru/kuma/4.0/217917

Статья онлайн-справки «Распределенная установка в отказоустойчивой конфигурации»:
https://support.kaspersky.ru/kuma/4.0/244396

Видео «Распределенная установка KUMA»:
https://rutube.ru/video/a0a310d160e408015b7009e8a756ffaa/?playlist=891489

Статья онлайн-справки «Распределенная установка с Ядром KUMA в кластере Raft»:
https://support.kaspersky.ru/kuma/4.0/303366

Статья онлайн-справки «Удаление KUMA»:
https://support.kaspersky.ru/kuma/4.0/217962

Описание системы

Kaspersky Unified Monitoring and Analysis Platform (KUMA) – решение класса SIEM (Security
Information and Event Management), предназначенное для централизованного сбора, анализа
и корреляции событий информационной безопасности с различных источников данных. Решение обеспечивает единую консоль мониторинга, анализа и реагирования на угрозы ИБ, объединяя как решения Лаборатории Касперского, так и сторонних производителей. 

KUMA разработана для современных высоконагруженных ИТ-сред. Платформа построена на модульной архитектуре, что позволяет достичь не только масштабируемости, но и высоких показателей надёжности и отказоустойчивости. Компоненты системы могут быт установлены в географически-распределённых ЛВС для максимальной производительности
сбора и корреляции событий, а единая консоль обеспечит централизованный мониторинг и управление всеми узлами. 

image.png

Официальная документация о решении KUMA: https://support.kaspersky.ru/kuma/4.0/217694

Работа с событиями

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/228267

После подключения источников событий вы можете просматривать полученные KUMA события в разделе События веб-интерфейса KUMA. 

Видео «Работа с событиями»:
https://rutube.ru/video/61eaf7b9ba77f32ed778ed174a9693a9/?playlist=540937

Формирование SQL-запроса

По умолчанию в разделе События данные не отображаются. Для просмотра событий в поле поиска нужно задать SQL-запрос и нажать на кнопку Выполнить запрос. SQL-запрос можно ввести вручную или сформировать с помощью конструктора запросов.

Для создания SQL-запроса вручную:

image222.png

image223.png

Для создания SQL-запроса c помощью конструктора:

image225.png

image226.png

Примеры запросов

SELECT * FROM `events` WHERE Type IN ('Base', 'Audit') ORDER BY Timestamp DESC LIMIT 250

Все события таблицы events с типом Base и Audit, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.

 SELECT * FROM `events` WHERE BytesIn BETWEEN 1000 AND 2000 ORDER BY Timestamp ASC LIMIT 250

Все события таблицы events, для которых в поле BytesIn значение полученного трафика находится в диапазоне от 1000 до 2000 байт, отсортированные по столбцу Timestamp в порядке возрастания. Количество отображаемых в таблице строк – 250.

 SELECT * FROM `events` WHERE Message LIKE '%ssh:%' ORDER BY Timestamp DESC LIMIT 250

Все события таблицы events, которые в поле Message содержат данные, соответствующие заданному шаблону %ssh:% в нижнем регистре, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.

 SELECT * FROM `events` WHERE inSubnet(DeviceAddress, '00.0.0.0/00') ORDER BY Timestamp DESC LIMIT 250

Все события таблицы events для хостов, которые входят в подсеть 00.0.0.0/00, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.

 SELECT * FROM `events` WHERE match(Message, 'ssh.*') ORDER BY Timestamp DESC LIMIT 250

Все события таблицы events, которые в поле Message содержат текст, соответствующий шаблону ssh.*, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.

SELECT max(BytesOut) / 1024 FROM `events`

Максимальный размер исходящего трафика (КБ) за выбранный период времени.

SELECT count(ID) AS "Count", SourcePort AS "Port" FROM `events` GROUP BY SourcePort ORDER BY Port ASC LIMIT 250

Количество событий и номер порта. События сгруппированы по номеру порта и отсортированы по столбцу Port в порядке возрастания. Количество отображаемых в таблице строк – 250. Столбцу ID в таблице событий присвоено имя Count, столбцу SourcePort присвоено имя Port.


Фильтрация событий по периоду

В KUMA вы можете настроить отображение событий, относящихся к определенному временному периоду. В предыдущих примерах поиск событий выполнялся за последние 5 минут (диапазон по умолчанию).

Чтобы отфильтровать события по периоду:

image227.png

image228.png

Вы также можете настроить отображение событий с помощью гистограммы событий, которая отображается при нажатии на кнопку image.png в верхней части раздела События. События отобразятся, если нажать на нужный столбец данных или выделить требуемый период времени и нажать на кнопку Показать события.

image230.png


Просмотр информации о событии

Чтобы просмотреть информацию о событии (карточку события):

image231.png

В окне Информация о событии доступны следующие действия:

image234.png

image235.png

 

image236.png

Для просмотра остальных событий в таблице можно воспользоваться «горячими клавишами» - стрелка вниз/вверх.


Настройка таблицы событий

В KUMA поддерживается настройка отображаемого набора столбцов полей событий и порядок их отображения (пресет). Выбранную конфигурацию столбцов можно сохранить.

Например, необходимо, чтобы для событий Linux всегда отображались столбцы полей TenantID, Timestamp, DeviceProduct, DeviceAddress, DeviceEventCategory, DestinationProcessName и DeviceCustomString6.

Для создания пресета:

image238.png

image239.png

Пресет создан и сохранен. Сохраненные пресеты доступны при нажатии на значок во вкладке Пресеты.


Группировка событий

После получения списка событий часто возникает потребность разделить полученные события по группам, чтобы локализовать событие информационной безопасности. В KUMA есть возможность сгруппировать события по одному или нескольким полям для полученного списка событий.

Чтобы сгруппировать события:

image240.png

image241.png

Отображение доступно в виде таблицы и в виде карточек. Вы можете переключаться между режимами отображения. Можно переходить по группам и просматривать содержимое каждой группы.


Фильтры

Для сохранения часто используемых поисковых запросов применяется механизм фильтров. При сохранении фильтра сохраняются также настроенные параметры поискового запроса: фильтр по периоду, конструктору запросов и отображаемые столбцы полей событий.

Чтобы сохранить текущие настройки фильтра, запроса и периода:

image243.png

image244.png

Конфигурация фильтра сохранена.

Для проверки сохраненной конфигурации фильтра:

SELECT * FROM `events` ORDER BY Timestamp DESC LIMIT 250

Чтобы применить ранее сохраненную конфигурацию фильтра:

image246.png

image247.png

Обратите внимание, что набор столбцов полей событий также изменился.

Если нажать на значок image.png  рядом с названием сохраненной конфигурации фильтра, данный фильтр станет использоваться в качестве фильтра по умолчанию.

Другие пользователи KUMA также могут использовать сохраненные фильтры при условии, что у них есть соответствующие права доступа.


Получение статистики по событиям в таблице

Вы можете получить статистику по текущей выборке событий, отображаемой в таблице событий.

Чтобы получить статистику:

image250.png

image251.png

image252.png

При нажатии на image.png или image.png напротив значения можно добавлять значение поля в поисковый запрос в качестве условия поиска событий.

image255.png


Экспорт событий

Из KUMA можно экспортировать информацию о событиях в TSV-файл. Выборка событий, которые будут экспортированы в TSV-файл, зависит от используемого поискового запроса и диапазона времени. Информация экспортируется из столбцов, которые в момент экспорта отображаются в таблице событий.

Чтобы экспортировать информацию о событиях:

image257.png

image259.png

Работа с алертами

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/218046

Алерт - это уведомление (оповещение), создаваемое в KUMA, при получении события или последовательности событий, которое приводит к срабатыванию правила корреляции.

KUMA автоматически присваивает уровень важности каждому алерту. Уровень важности отражает насколько критичны для безопасности действия/выполненные команды/запущенные процессы и файлы, обнаруженные в событии. Уровень важности зависит от уровня важности сработавшего правила корреляции и категории актива, который вовлечен в алерт.
Возможные значения уровня важности:

image377.png

image378.png

В первую очередь следует обрабатывать алерты с более высоким уровнем важности. Значение уровня важности автоматически обновляется при получении новых корреляционных событий в результате срабатывания правил корреляции, но аналитик также может задать уровень важности вручную. В этом случае уровень важности алерта больше не обновляется автоматически.
В разделе Алерты веб-интерфейса KUMA можно просматривать и обрабатывать алерты, зарегистрированные KUMA. 

Жизненный цикл алертов

С помощью правил сегментации поток однотипных корреляционных событий можно разделять, создавая более одного алерта.

Наполнение алертов событиями

По умолчанию количество привязанных событий к алерту не может превышать 10 000. Когда количество событий привязанных к алерту достигает 10 000, создается новый алерт с таким же названием, но новым идентификатором. Идентификатор алерта можно просмотреть в деталях алерта. При необходимости вы можете изменить это значение в свойствах правила сегментации в поле Количество корреляционных событий. Правило сегментации при этом должно быть включено и привязано к правилам корреляции алертов тенанта.


Поиск алертов

Чтобы выполнить поиск алертов:

Пример алерта с именем «KUMA» будет доступен при создании правила типа Simple или Standard.

image379.png

Параметры, по которым производится поиск:
•    Активы: название, FQDN, IP-адрес.
•    Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.
•    Корреляционные правила: название.
•    Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.
•    Тенанты: название.

При нажатии на заголовки столбцов вы можете просмотреть значения для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.

image380.png

image381.png

Чтобы сохранить текущие параметры фильтрации алертов:

image382.png

Чтобы сбросить текущие настройки фильтра, откройте раскрывающийся список Фильтры и выберите Очистить фильтры.


Просмотр информации об алерте

Для примера можно использовать уже сформированный алерт в KUMA (при наличии) или выполнить следующие действия для создания алерта:

image383.png

SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>'  ORDER BY Timestamp DESC LIMIT 250

image384.png

image385.png

image386.png

Чтобы просмотреть информацию об алерте:

image387.png

Раздел Информация об алерте

Этот раздел позволяет просмотреть основную информацию об алерте. Он содержит следующие данные:

image388.png

Раздел Связанные события

Этот раздел содержит таблицу событий, относящихся к алерту. Если нажать на значок image389.png  рядом с корреляционным событием, отобразятся базовые события, которые стали триггером срабатывания правила корреляции.

Базовое событие. Событие, которое было получено от источника и было нормализовано.
Корреляционное событие. При обнаружении события или последовательности событий, удовлетворяющих условиям правила корреляции, коррелятор создает корреляционное событие.

В нашем примере используется «вложенное» правило корреляции R220_02_Сбор информации об учетных записях стандартными средствами Windows, срабатывание которого приводит к срабатыванию вышестоящего (обобщающего) правила R220_Сбор информации об учетных записях. Поэтому при нажатии на значок image389.png  отображается сначала еще одно корреляционное событие (результат срабатывания R220_02_Сбор информации об учетных записях стандартными средствами Windows), а уже затем отображается базовое событие.

image390.png

image391.png

При выборе события в таблице открывается область деталей, содержащая информацию о выбранном событии. 

image392.png

image393.png

Кнопка Найти в событиях справа от заголовка раздела используется для перехода к расследованию алерта.

Подробнее про расследование алерта:
https://support.kaspersky.ru/kuma/4.0/217847

Пример расследования инцидента с помощью KUMA:
https://support.kaspersky.ru/kuma/4.0/245892

С помощью кнопки Скачать события вы можете скачать информацию о связанных событиях в виде файла в формате CSV (в кодировке UTF-8). 

Раздел Связанные активы

Этот раздел содержит таблицу активов, связанных с алертом. Информация об активах поступает из событий, связанных с алертом. С помощью поля Поиск по IP или FQDN можно искать нужные активы. Активы можно сортировать по столбцам Количество и Актив.

image394.png

При нажатии на название актива открывается окно Информация об активе, в котором можно посмотреть владельца актива, состояние защиты (статусы KSC), информацию о ПО, аппаратном обеспечении и уязвимостях (опционально). 

image395.png

image396.png

С помощью кнопки Скачать активы вы можете скачать информацию о связанных активах в виде файла в формате CSV (в кодировке UTF-8). 

Раздел Связанные пользователи

Этот раздел содержит таблицу пользователей, относящихся к алерту. Информация о пользователях поступает из событий, связанных с алертом. С помощью поля Поиск пользователей можно искать нужных пользователей. Пользователей можно сортировать по столбцам Количество, Пользователь, User principal name (Основное имя пользователя) и Адрес электронной почты.

image397.pngПри нажатии на имя пользователя открывается окно Информация об учетной записи, в котором можно посмотреть данные учетной записи: в каких группах состоит учетная запись, UAC, контактные данные, местонахождение пользователя и другие атрибуты, которые были импортировать из MS Active Directory.

image398.png

С помощью кнопки Скачать пользователей вы можете скачать информацию о связанных пользователях в виде файла в формате CSV (в кодировке UTF-8). 

Раздел Журнал изменений

Этот раздел содержит записи об изменениях, которые пользователи внесли в алерт. Изменения регистрируются автоматически, при этом есть возможность вручную добавлять комментарии. Комментарии можно сортировать по столбцу Время.

Например, назначьте алерт пользователю Administrator. Статус алерта изменится c Новый на Назначен.

image399.png

image400.png

Убедитесь, что в разделе Журнал изменений появилась запись о назначении алерта пользователю Administrator.

image401.png

При необходимости в поле Комментарий вы можете внести комментарий к алерту и нажать Добавить, чтобы сохранить его.


Обработка алертов

Вы можете изменить уровень важности алерта, назначить алерт пользователю, закрыть алерт или создать на основе алерта инцидент.

В терминах Лаборатории Касперского инцидент — это подтвержденный алерт (другими словами, подтвержденная угроза информационной безопасности). Инцидент может объединять несколько алертов, например, в рамках расследования аналитик обнаружил первичное заражение и боковое перемещение и привязал эти алерты к одному инциденту.

Чтобы обработать алерт:

image.png

image402.png

Алерты со статусом Закрыт не могут быть выбраны для обработки.

В нашем примере измените Уровень важности с Высокий на Критический.

image403.png

image404.png

image405.png

image406.png

image407.png

image408.png

image409.png

image410.png

Подробнее про работу с инцидентами:
https://support.kaspersky.ru/kuma/4.0/220213


Уведомления об алертах

При создании и назначении алертов по электронной почте рассылаются стандартные уведомления KUMA. Предварительно необходимо настроить подключение к SMTP-серверу организации, а также установить флажок Получать уведомления по почте в карточке пользователя.

Чтобы настроить подключение к SMTP-серверу:

Соединение с SMTP-сервером настроено.

image411.png

Для того, чтобы пользователи смогли получать сообщения электронной почты от KUMA также необходимо в карточке пользователей установить флажок Получать уведомления по почте. Для этого:

image412.png

Сгенерируйте тестовый алерт (см. Раздел Просмотр информации об алерте).
Убедитесь, что на почтовый ящик пользователя пришло почтовое сообщение с уведомлением о созданном алерте.

image413.png

Вместо стандартных уведомлений KUMA о создании алертов (как на скриншоте выше) можно рассылать уведомления на основании пользовательских шаблонов. Подробнее:
https://support.kaspersky.ru/kuma/4.0/233518

Также в KUMA поддерживается отправка уведомлений в Telegram:
Статья онлайн-справки «Отправка уведомлений в Telegram»:
https://support.kaspersky.ru/kuma/4.0/258846

Community-скрипт с расширенными возможностями уведомлений и управления через Telegram:
https://github.com/KUMA-Community/kuma_telebot

Реагирование на алерты и инциденты

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Одним из шагов расследования алерта или инцидента является реагирование, направленное на сдерживание (Containment) угрозы/злоумышленника или устранение (Eradication) угрозы.

Сдерживание (Containment)

Цель: Ограничить распространение угрозы/злоумышленника и минимизировать ущерб.

Примеры возможных действий:

Устранение (Eradication)

Цель: Полностью устранить причину инцидента.

Примеры возможных действий:

За счет интеграции с другими решениями KUMA позволяет производить действия по реагированию:

Действия по реагированию могут запускаться вручную из веб-интерфейса KUMA или автоматически с помощью правил реагирования.

Статья онлайн-справки «Интеграция с другими решениями»
https://support.kaspersky.ru/kuma/4.0/217927

Статья KUMA Community «Реагирование» (доступны «кастомные» интеграции со сторонними решениями):
https://kb.kuma-community.ru/books/integracii/chapter/reagirovanie

Ниже рассмотрен пример ручного реагирования средствами Kaspersky Security Center.


Создание задач в Kaspersky Security Center

Предварительно выполните шаги по настройке интеграции с Kaspersky Security Center, описанные в Статье Интеграция с Kaspersky Security Center.

Вы можете вручную или автоматически запускать на активах Kaspersky Security Center, импортированных в KUMA, задачу обновления антивирусных баз и модулей программы и задачу поиска вредоносного ПО. На активах должны быть установлены программы Kaspersky Endpoint Security для Windows или Linux.

Предварительно на стороне Kaspersky Security Center необходимо создать задачи обновления антивирусных баз и поиска вредоносного ПО.

Kaspersky Security Center Web Console

Чтобы создать задачу поиска вредоносного ПО:

image414.png

image415.png

image415.png

image416.png

image417.png

Задача поиска вредоносного ПО создана.

Далее создадим задачу обновления антивирусных баз и модулей.

Чтобы создать задачу обновления антивирусных баз и модулей:

image418.png

image.png

image419.png

image420.png

Задача обновления антивирусных баз и модулей создана.


Реагирование вручную средствами Kaspersky Security Center

Чтобы запустить реагирование средствами Kaspersky Security Center вручную:

image421.png

image422.png

Задача обновления на выбранном активе запущена.
Чтобы убедиться, что задача была запущена и завершена успешно перейдите в раздел События и выполните следующий поисковый запрос:

SELECT * FROM `events` WHERE FlexString2 = 'KUMA Обновление антивирусных баз и модулей' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250

image423.png

Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.

image424.png

Далее запустите ранее созданную задачу KUMA Поиск вредоносного ПО:

image.png

image425.png

Задача поиска вредоносного ПО на выбранном активе запущена.

Чтобы убедиться, что задача завершена успешно перейдите в раздел События и выполните следующий поисковый запрос:

SELECT * FROM `events` WHERE FlexString2 = 'KUMA Поиск вредоносного ПО' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250

image426.png

Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.

image427.png

Запускать вручную реагирование средствами Kaspersky Security Center также можно из раздела Активы, выбрав соответствующий актив из списка, или из карточки События, нажав на имя актива в поле *AssetID.

image428.png

image429.png

Статья онлайн-справки «Автоматический запуск задач Kaspersky Security Center»:
https://support.kaspersky.ru/kuma/4.0/218008

Ретроспективная проверка

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/217979

В обычном режиме коррелятор работает только с событиями, поступающими от коллекторов в реальном времени, выполняя потоковую корреляцию.

Ретроспективная проверка позволяет применять правила корреляции к историческим событиям, уже сохранённым в хранилище. Это удобно, если вы внесли изменения в существующие правила корреляции или загрузили новые и хотите проверить наличие вредоносной активности или инцидентов в ранее сохранённых событиях.

С помощью поискового запроса можно определить список исторических событий, для которых будет выполнена ретроспективная проверка, задать период поиска и указать хранилище, в котором следует искать события. Также можно настроить задачу так, чтобы во время ретроспективной проверки создавались алерты и применялись правила реагирования.

Для тестирования ретроспективной проверки:

image430.png

Чтобы выполнить ретроспективную проверку:

image431.png

SELECT * FROM `events` WHERE Type = 4 ORDER BY Timestamp DESC LIMIT 250

image432.png

image433.png

В разделе Диспетчер задач создана задача ретроспективной проверки. 

Чтобы просмотреть результаты проверки:

image434.png

image435.png

Также в ходе ретроспективной проверки будет создан алерт Неудачная попытка входа в веб-интерфейс KUMA (если переключатель Создать алерты был активирован).

image436.png

Таким образом, в ходе ретроспективной проверки выборки исторических событий было выявлено событие неудачной попытки входа в веб-интерфейс KUMA, что привело к срабатыванию правила корреляции.

Панель мониторинга

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/217855

Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/

Панель мониторинга представляет собой набор виджетов, которые визуализируют статистику по собранным/обработанным данным.

Набор виджетов, используемых на панели мониторинга, называется макетом. Вы можете создавать макеты вручную или воспользоваться преднастроенными макетами (https://support.kaspersky.ru/kuma/4.0/222445). Параметры виджетов в преднастроенных макетах можно редактировать при необходимости. По умолчанию на панели мониторинга отображается преднастроенный макет Alerts Overview.

image437.png

Создавать, редактировать и удалять макеты могут только пользователи с ролями Главный администратор, Администратор тенанта, Аналитик второго уровня и Аналитик первого уровня. Пользователи с учетными записями всех ролей могут просматривать макеты и назначать макеты по умолчанию. Если макет назначен по умолчанию, этот макет отображается для учетной записи при каждом переходе в раздел Панель мониторинга.

Информация на панели мониторинга обновляется в соответствии с расписанием, заданным в параметрах макета. При необходимости вы можете обновить данные принудительно, нажав на image.png.

Для удобства представления данных на панели мониторинга вы можете включить режим ТВ. В этом случае вы перейдете в режим полноэкранного просмотра панели мониторинга в FullHD-разрешении. В режиме ТВ вы также можете настроить показ слайд-шоу для выбранных макетов.

image439.png

image440.png

В качестве примера создадим «кастомный» макет со статистикой по KUMA.

Чтобы создать макет:

image441.png

Первым создадим виджет со статистикой по количеству нормализованных событий от каждого типа источника за неделю.

Чтобы добавить виджет:

image442.png

SELECT count(ID) AS `metric`, DeviceProduct AS `value` FROM `events` WHERE DeviceProduct != '' GROUP BY DeviceProduct ORDER BY metric DESC LIMIT 10

image444.png

image447.png

Вторым создадим виджет со статистикой по количеству и типу действий пользователей в KUMA.

Чтобы добавить новый виджет на макет KUMA:

image448.png

image450.png

image451.png

image452.png

image453.png

image454.png

Новый макет создан и отображается в разделе Панель мониторинга веб-интерфейса KUMA.

image455.png

Значения, отображаемые в легенде виджета представляют собой ссылку, при нажатии на которую происходит перенаправление в раздел События, в котором можно просмотреть события с выбранным значением. В поисковый запрос автоматически добавляется искомое значение, а в качестве Периода поиска указывается Период из виджета. 

image456.png

image457.png

 

 

Отчеты

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/217966

Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/

В KUMA можно настроить регулярное формирование отчетов по собранным/обработанным данным, статистике по алертам или инцидентам и другим аналитическим данным.

Отчеты формируются с помощью шаблонов отчетов, которые хранятся на вкладке Шаблоны раздела Отчеты. Пользователи с ролью Главного администратора, Администратора тенанта, Аналитика второго уровня и Аналитика первого уровня могут создавать, редактировать и удалять шаблоны отчетов. Отчеты, созданные с использованием шаблонов отчетов, отображаются на вкладке Сформированные отчеты. Вы можете создавать шаблоны самостоятельно или воспользоваться преднастроенными шаблонами.

image461.png

Шаблон отчета идентичен макету Панели мониторинга, так как также состоит из набора виджетов, которые визуализируют аналитические данные.

Чтобы создать шаблон отчета:

Первым создадим виджет со статистикой по количеству нормализованных событий от каждого типа источника.

Чтобы добавить виджет:

image462.png

SELECT count(ID) AS `metric`, DeviceProduct AS `value` FROM `events` WHERE DeviceProduct != '' GROUP BY DeviceProduct ORDER BY metric DESC LIMIT 10

image463.png

image464.png

Вторым создадим виджет со статистикой по количеству и типу действий пользователей в KUMA.

Чтобы добавить новый виджет в шаблон отчета:

image465.png

image.png

image466.png

image467.png

image468.png

image469.png

Новый шаблон отчета создан и доступен во вкладке Шаблоны в разделе Отчеты веб-интерфейса KUMA. Вы можете сформировать этот отчет вручную. Если вы хотите, чтобы отчеты создавались автоматически, требуется настроить расписание.

Чтобы создать отчет вручную (на примере ранее созданного шаблона отчета Статистика KUMA):

image470.png

Созданный отчет будет доступен на вкладке Отчеты Сформированные отчеты.

Чтобы просмотреть отчет:

image471.png

image472.png

image473.png

image474.png

Если необходимо формировать отчет автоматически по расписанию (на примере ранее созданного шаблона отчета Статистика KUMA):

image475.png

image476.png

image477.png

Чтобы сформированные отчеты можно было отправлять по электронной почте необходимо настроить интеграцию с почтовым сервером (см. Раздел Уведомления об алертах).

image478.png

Автоматическое формирование отчета и отправка по расписанию настроены.

image479.png

image480.png

 

Отслеживание состояния источников событий

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/249532

Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/

В KUMA можно контролировать состояние источников, от которых поступают события в коллекторы.

Например, можно обнаружить, когда поток событий стал аномально большим, ниже типовых значений или вообще прекратился. Для отслеживания таких ситуаций используются политики мониторинга.

Политика мониторинга применяется к источнику событий, сформированному на основании поступающих в коллекторы событий.

По умолчанию KUMA автоматически формирует список источников на основании набора полей по умолчанию:

image497.png

Источник определяется, только если в событии заполнены поля: DeviceProduct + DeviceAddress и/или DeviceHostname + TenantID.

При необходимости можно задать собственный пользовательский набор полей – от 1 до 9 полей на выбор в желаемой последовательности.

После того как вы сохраните изменения в наборе полей, ранее определенные источники событий будут удалены из веб-интерфейса KUMA и из базы данных. Чтобы измененные параметры вступили в силу и KUMA начала определять источники с учетом новых параметров, перезапустите коллекторы.

Описание логики определения источников событий в зависимости от наличия непустых значений в полях событий:
https://support.kaspersky.ru/kuma/4.0/221645?page=help

Один набор полей действует для всей инсталляции.

Чтобы просмотреть сформированный список источников:

image498.png

Описание столбцов, доступных на вкладке Список источников событий:
https://support.kaspersky.ru/kuma/4.0/221773

Чтобы создать политику мониторинга:

image499.png

В нашем примере будет создана политика (по количеству поступивших событий), которая срабатывает в случае, если от источника в течение часа будут отсутствовать события.

Для рассылки уведомлений необходимо настроить подключение к SMTP-серверу. См. раздел Уведомления об алертах.

Политика мониторинга добавлена.

image500.png

Чтобы применить политику мониторинга к источнику:

image501.png

image502.png

image503.png

Политика мониторинга успешно применена к выбранным источникам событий.

В случае если условия Политики мониторинга будут нарушены индикация столбца Статус изменится на красный. Кроме того, будет создано событие типа Monitoring и отправлено уведомление на указанные в политике почтовые адреса.

image504.png

image505.png

Создание и установка сервисов

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Хранилище

Хранилище состоит из двух частей: одна часть создается в веб-интерфейсе KUMA, а вторая устанавливается на сервере или серверах, предназначенных для хранения событий. Серверная часть хранилища KUMA представляет собой собранные в кластер узлы ClickHouse. 

Статья онлайн-справки «Структура кластера ClickHouse»:
https://support.kaspersky.ru/kuma/4.0/221938

Создание хранилища выполняется в несколько этапов:

Создание ресурса Хранилища

Если установка сервиса хранилища планируется с помощью «коробочного» ресурса [OOTB] Storage перейдите в Раздел Установка сервиса хранилища.

Чтобы создать ресурс хранилища:

По умолчанию ClickHouse перемещает события на диски холодного хранения или удаляет их, если заполнено более 97% хранилища. В KUMA при создании хранилища также используется дополнительное условие хранения 365 дней. Вы можете настроить пользовательские условия хранения для более устойчивой работы хранилища. 

Дни: Если вы хотите ограничить срок хранения событий, в раскрывающемся списке выберите Дни и в поле укажите максимальный срок хранения событий в днях в кластере горячего хранилища ClickHouse.
По истечении указанного срока события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату.  Минимальное значение – 1. Значение по умолчанию – 365.

ГБ: Если вы хотите ограничить максимальный размер хранилища, в раскрывающемся списке выберите ГБ и в поле укажите максимальный размер хранилища в гигабайтах. Когда размер хранилища достигнет указанного значения, события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Минимальное значение и значение по умолчанию – 1 ГБ.

Проценты: Если вы хотите ограничить размер хранилища относительно объема диска, который доступен хранилищу, в раскрывающемся списке выберите Проценты и укажите максимальный размер хранилища в процентах от доступного объема диска. Когда размер хранилища достигнет указанной доли от доступного ему размера диска, события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Допустимые значения – от 1 до 95. Значение по умолчанию – 80.

Статья онлайн-справки «Холодное хранение событий»:
https://support.kaspersky.ru/kuma/4.0/243503

image.png

Ресурс хранилища создан и доступен в разделе Ресурсы Хранилища.

Установка сервиса хранилища

Для установки сервиса хранилища:

image512.png

image513.png

/opt/kaspersky/kuma/kuma storage https://<FQDN сервера Ядра KUMA>:<порт, используемый Ядром KUMA для внутренних коммуникаций (по умолчанию используется порт 7210)> --id <идентификатор сервиса, скопированный из веб-интерфейса KUMA> --api.port 7230 --install

Пример: /opt/kaspersky/kuma/kuma storage --core https://kuma.example.com:7210 --id XXXXX --api.port 7230 --install

image514.png

Установка сервиса хранилища успешно завершена.

На одном сервере может быть установлен только один сервис хранилища.


Создание ресурса Точка назначения, тип Storage

Точки назначения задают сетевые параметры для передачи нормализованных событий. Точки назначения используются в коллекторах и корреляторах для описания того, куда передавать обработанные события. Как правило, в роли точек назначения выступают коррелятор и хранилище.

Данный шаг является опциональным. В случае если были импортированы демонстрационные ресурсы из файла ootb-content, достаточно указать актуальный URL и порт в параметрах ресурса Точка назначения [OOTB] Storage. Для этого:

image515.png

Для создания ресурса Точка назначения тип Storage:

image516.png

Точка назначения успешно создана.


Коррелятор

Коррелятор состоит из двух частей: одна часть создается внутри веб-интерфейса KUMA, а вторая устанавливается на сервере, предназначенном для обработки событий.
Создание коррелятора в веб-интерфейсе KUMA производится с помощью мастера установки, в процессе выполнения которого необходимые ресурсы объединяются в набор ресурсов для коррелятора, а по завершении мастера на основе этого набора ресурсов автоматически создается и сам сервис.

Создание сервиса Коррелятора

Если установка сервиса коррелятора планируется с помощью «коробочного» ресурса [OOTB] Correlator перейдите в раздел Установка сервиса Коррелятора.

Чтобы создать сервис коррелятора:

image517.png

image518.png

Установка сервиса коррелятора

Если установка сервиса коррелятора планируется с помощью «коробочного» ресурса [OOTB] Correlator:
- Перейдите в Ресурсы Активные сервисы и нажмите Добавить.
- В появившемся окне выберите импортированный ресурс коррелятора и нажмите Создать сервис.
- Далее нажмите на название созданного сервиса коррелятора.
- В появившемся окне Редактирование коррелятора перейдите на шаг Проверка параметров и скопируйте Рекомендуемую команду для установки коррелятора.

Для установки сервиса коррелятора:

image519.png
Установка сервиса Коррелятора успешно завершена.

Создание ресурса Точка назначения, типа Correlator 

Точки назначения задают сетевые параметры для передачи нормализованных событий. Точки назначения используются в коллекторах и корреляторах для описания того, куда передавать обработанные события. Как правило, в роли точек назначения выступают коррелятор и хранилище.

Данный шаг является опциональным. В случае если были импортированы демонстрационные ресурсы из файла ootb-content, достаточно указать актуальный URL и порт в параметрах ресурса Точка назначения [OOTB] Correlator. Для этого:

image520.png

Для создания ресурса Точка назначения тип Correlator:

image521.png

Точка назначения успешно создана.

Статья онлайн-справки «Создание коррелятора»:
https://support.kaspersky.ru/kuma/4.0/217787


Коллектор

См. статью Создание коллектора KUMA

Базовая настройка

Проверка сервисов

После входа в веб-интерфейс KUMA проверьте наличие и статус демонстрационных сервисов:

image10.png

При наличии демонстрационных сервисов, как на скриншоте выше, можно перейти к следующим шагам базовой настройки.

В случае если демонстрационные сервисы (Хранилище, Коррелятор и Коллекторы) не были установлены можно импортировать набор ресурсов для создания сервисов из файла ootb-content, который доступен по пути  /kuma-ansible-installer/roles/kuma/files/.

image11.png

Для импорта набора ресурсов из файла см. Раздел Импорт ресурсов из файла.

Также можно создать ресурсы сервисов вручную (см. статью Создание и установка сервисов).


Создание пользователей

По умолчанию в KUMA преднастроена одна учетная запись admin с ролью главного администратора с максимальным набором привилегий.

Настоятельно рекомендуется изменить пароль для учетной записи admin после первого входа. Для этого:

image.png

image.png

Доступ к KUMA может иметь несколько пользователей. Пользователям присваиваются роли пользователей, которые влияют то, какие разделы интерфейса будут доступны пользователям и какие функции они смогут выполнять.

Статья онлайн-справки «Роли пользователей»:
https://support.kaspersky.ru/kuma/4.0/218031

Чтобы создать учетную запись пользователя:

Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local

Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:
https://support.kaspersky.ru/kuma/4.0/302832

Например, вы можете использовать этот параметр при создании нового пользователя. Пользователю можно назначить временный пароль и установить этот флажок. После входа с временным паролем KUMA предложит пользователю сменить пароль.

Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. Обычно учетная запись с неограниченным временем жизни пароля используется для мониторинга.

Статья онлайн-справки «О тенантах»:
https://support.kaspersky.ru/kuma/4.0/221264

image16.png

image17.png

Учетная запись пользователя создана и отображается в таблице Пользователи.

image.png

image.png

Статья онлайн-справки «Управление пользователями»:
https://support.kaspersky.ru/kuma/4.0/217937

Статья онлайн-справки «Аутентификация с помощью доменных учетных записей»:
https://support.kaspersky.ru/kuma/4.0/221427

Видео по настройке «Аутентификации с помощью доменных учетных записей Active Directory»:
https://rutube.ru/video/8cabd9b4a160f875fa2ef1abbd286e5d/


[4.2+] Создание пользовательской роли

Начиная с версии 4.2 в дополнение к предустановленным ролям, в KUMA появилась возможность создавать пользовательские роли. Для пользовательских ролей можно формировать уникальные наборы прав и разрешений с указанием необходимых пользователю функциональных областей. Пример функциональной области – раздел Алерты.

Статья онлайн-справки «Функциональные области и доступные им уровни полномочий»:
https://support.kaspersky.ru/kuma/4.2/316073

Например, чтобы создать пользовательскую роль «Аудитор» (роль будет иметь доступ ко всем функциональным областям только для чтения):

В списке доступных для выбора функциональных областей приводятся отдельные функциональные области и группы функциональных областей. Например, группа ksc включает в себя следующие функциональные области: Общее (просмотр статуса задач KSC) и Обновления (чтение обновлений KSC). Вы можете выбрать группу функциональных областей полностью или указать отдельные функциональные области в составе группы.

Для выбранных функциональных областей нужно указать уровень полномочий. В KUMA доступны следующие уровни полномочий:

image15.png

Пользовательская роль Аудитор успешно создана.

Вы также можете создать пользовательскую роль, скопировав параметры уже существующей роли (в том числе предустановленной системной роли).

Чтобы назначить созданную пользовательскую роль учетной записи пользователя:

Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local

Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:
https://support.kaspersky.ru/kuma/4.2/302832

Например, вы можете использовать этот параметр при создании нового пользователя. Пользователю можно назначить временный пароль и установить этот флажок. После входа с временным паролем KUMA предложит пользователю сменить пароль.

Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. Обычно учетная запись с неограниченным временем жизни пароля используется для мониторинга.

Статья онлайн-справки «О тенантах»:
https://support.kaspersky.ru/kuma/4.0/221264

image16.png

image17.png

Учетная запись пользователя с ролью Аудитор создана и отображается в таблице Пользователи.

image18.png

Статья онлайн-справки «Создание пользовательской роли»:
https://support.kaspersky.ru/kuma/4.2/315754


Импорт ресурсов в KUMA

Ресурсы – это компоненты KUMA, которые содержат параметры для реализации различных функций: например, установления соединений с источниками событий (коннекторы) или правила для приведения поступающих событий к формату, поддерживаемому в KUMA (нормализаторы) и т.д. Из этих компонентов, как из частей конструктора, собираются наборы ресурсов для сервисов, на основе которых в свою очередь создаются сервисы KUMA. 

Статья онлайн-справки «Ресурсы KUMA»:
https://support.kaspersky.ru/kuma/4.0/217687

KUMA поставляется с набором предустановленных ресурсов, их можно определить по названию [OOTB]<название_ресурса>.

Дополнительные ресурсы или обновления существующих ресурсов можно импортировать:

Ниже приведены примеры настройки импорта ресурсов из репозитория Лаборатории Касперского и из файла.

Импорт ресурсов из репозитория (серверы обновлений Лаборатории Касперского)

Предварительно разрешите доступ на пограничном межсетевом экране к следующим URL (без использования механизмов вскрытия SSL/TLS-трафика):
https://support.kaspersky.ru/common/start/6105

Чтобы настроить автоматический импорт ресурсов из репозитория, используя серверы обновлений Лаборатории Касперского:

Автоматический импорт ресурсов из репозитория Лаборатории Касперского настроен.

image.png

Далее запустите обновление репозитория вручную. Для этого:

image20.png

image21.png

image.png

image23.png

Импорт пакетов с OOTB-ресурсами успешно выполнен. Опционально можно импортировать другие пакеты из репозитория в случае необходимости.

Статья онлайн-справки «Обновление ресурсов»:
https://support.kaspersky.ru/kuma/4.0/242817

Импорт ресурсов из файла

Если у сервера KUMA отсутствует доступ в Интернет (решение используется в закрытом контуре) или необходимо выполнить перенос ресурсов из другой инсталляции KUMA ресурсы можно также импортировать из файлов.

Версия KUMA, в которую осуществляется импорт ресурсов, должна быть идентична или выше версии KUMA, из которой ресурсы были экспортированы

Для переноса ресурсов из более поздней версии KUMA в более раннюю можно использовать скрипт из репозитория KUMA Community

Ниже рассматривается пример импорта ресурсов Community Pack (пакет ресурсов от сообщества KUMA) из файла. Как правило, все необходимые ресурсы доступны в репозитории, но в качестве дополнительного источника можно использовать ресурсы сообщества KUMA.

Ресурсы сообщества KUMA:
https://box.kaspersky.com/d/f630e3ab02b64405881a/?p=%2F&mode=list
https://github.com/KUMA-Community/kuma_content

Чтобы импортировать ресурсы из файла на примере Community Pack:

image25.png

Ресурс успешно импортирован.

Чтобы импортировать набор ресурсов из файла ootb-content ("коробочный контент", поставляемый вместе с дистрибутивом KUMA):

image26.png

В результате будут загружены различные типы OOTB-ресурсов, в том числе ресурсы сервисов, установить которые можно согласно статье Создание и установка сервисов.


Привязка правил корреляции

После импорта пакета ресурсов [OOTB] SOC Content - RU for KUMA 3.2 (для версии KUMA 3.2+) с правилами корреляции необходимо привязать данные правила корреляции к коррелятору.

Чтобы привязать правила корреляции к коррелятору:
1.    Перейдите в Ресурсы Активные сервисы.
2.    Нажмите на название сервиса Коррелятора.
3.    В появившемся окне Редактирование коррелятора перейдите на шаг Корреляция и нажмите Привязать.

image27.png

4.    В окне Выбор правил корреляции выберите категории правил корреляции или определенные правила корреляции SOC Package и нажмите Привязать

Каждое правило корреляции предназначено для анализа событий определенного источника, поэтому рекомендуется учитывать какие источники событий подключены к KUMA и привязывать только те правила корреляции, которые предназначены для этих источников.
Посмотреть для событий какого источника предназначено правило корреляции можно в документе «Описание правил корреляции, содержащихся в SOC_package.xlsx»:
https://support.kaspersky.ru/kuma/4.0/250594

image28.png

5.    Выбранные правила корреляции привязаны к коррелятору.

Рекомендуется удалить предустановленные корреляционные правила с префиксом [OOTB]. Данные правила являются шаблонами для создания собственных правил корреляции.  Для удаления правил с префиксом [OOTB] введите «ootb» в поле поиска, выберите все правила и нажмите Удалить.

6.    Нажмите Сохранить.

image29.png

Чтобы коррелятор применил изменения конфигурации необходимо обновить параметры сервиса:

image30.png

Видео «Использование OOTB (Out-Of-The-Box) правил»:
https://rutube.ru/video/ff4e4e28900233796828740429523e1f/?playlist=891489


Настройка параметров наполнения алертов

Начиная с версии 4.0 события алертов KUMA хранятся в ClickHouse вместо MongoDB, поэтому после установки KUMA или обновления с предыдущей версии, необходимо выполнить настройку параметров наполнения алертов и указать хранилище для событий алертов.

Без указания хранилища новые алерты будут создаваться без событий.

Чтобы настроить параметры наполнения алертов:

Параметры наполнения алертов настроены.

image.png

Статья онлайн-справки «Настройка параметров наполнения алертов»:
https://support.kaspersky.ru/kuma/4.0/304498

Выбор варианта сбора событий Windows

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Сбор событий Windows может выполняться одним из трех способов:

Выбор способа зависит от конкретных условий и требований инфраструктуры, таких как масштаб сети, доступные ресурсы, политики безопасности и уровень экспертизы.

Использование агента KUMA (WEC) рекомендуется в следующих случаях:

Использование агента KUMA (WMI) рекомендуется в следующих случаях:

Использование Kaspersky Endpoint Security рекомендуется в следующих случаях:

Каждый из трех вариантов требует настройки политики аудита на рабочих станциях/серверах локально или средствами GPO.