KUMA Новичку
- Путь новичка в KUMA
- Подготовка инфраструктуры для развертывания KUMA
- Установка KUMA
- Описание системы
- Работа с событиями
- Работа с алертами
- Реагирование на алерты и инциденты
- Ретроспективная проверка
- Панель мониторинга
- Отчеты
- Отслеживание состояния источников событий
- Создание и установка сервисов
- Базовая настройка
- Выбор варианта сбора событий Windows
Путь новичка в KUMA
Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.
Путь изучения 👶➡️👦➡️🥷
1. 📚 Что такое SIEM и архитектура KUMA
Разберитесь с основами до установки
- Что такое SIEM и приоритет подачи журналов
- О решении Kaspersky Unified Monitoring and Analysis Platform (KUMA)
- Архитектура KUMA
- Схема сетевого взаимодействия компонентов KUMA
- Модель лицензирования KUMA
2. ⚙️ Подготовка инфраструктуры
Подготовьте инфраструктуру для успешного развертывания KUMA
ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.
3. 💿 Установка и базовая настройка KUMA
Установите KUMA и выполните первоначальные шаги по настройке
4. 🗃️ Нормализация, модель данных и хранение событий
Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг), обогащение и хранение событий
- Что такое нормализатор
- Модель данных нормализованного события
- Поддерживаемые источники событий
- Создание парсеров в KUMA
- Типы хранения данных в KUMA
- О кластере ClickHouse и сервисе Хранилища
5. 🔌 Подключение источников событий
Подключение источников событий — это ключевой процесс для обеспечения безопасности и мониторинга ИТ-инфраструктуры. KUMA собирает, анализирует и коррелирует данные из различных источников для выявления аномалий, подозрительных действий и потенциальных атак.
В качестве источников могут выступать:
- Сетевые устройства: маршрутизаторы, коммутаторы, межсетевые экраны (например, Cisco ASA, Palo Alto).
- Рабочие станции/серверы под управлением ОС Windows и Linux.
- Инфраструктурные сервисы: Active Directory, DNS, DHCP, почтовые серверы.
- Приложения: веб-серверы (например, Apache, IIS), базы данных (например, MySQL, MSSQL).
- Системы безопасности: антивирусы, IDS/IPS (системы обнаружения и предотвращения вторжений), VPN и другие.
- Облачные сервисы.
- Устройства IoT.
- И другие.
Начните с ключевых и подключайте поэтапно:
-
Windows (Какой из вариантов выбрать?)
-
Linux
6. 🔎 Работа с событиями
События собираются с источников, как с ними работать?
7. ⛓️💥 Интеграции
Получите дополнительные возможности за счет взаимодействия с другими системами
- Интеграция с Kaspersky Security Center
- Интеграция с Active Directory
- Интеграция с Kaspersky CyberTrace
- Интеграция с Kaspersky Threat Intelligence Portal
8. 🚨 Правила корреляции и детектирование
Загрузите готовый контент — первые алерты появятся без написания правил вручную.
- Где брать официальный контент для KUMA
- Community Pack — готовые правила сообщества KUMA (пароль для импорта:
q123123Q!q123123Q!илиq123123Q!KLaapt-M4) - Оценка покрытия матрицы MITRE ATT&CK правилами корреляции KUMA
- MITRE ATT&CK в SOC — как использовать
- Матрица покрытия MITRE ATT&CK решениями "Лаборатории Касперского"
Узнайте, как написать свои правила.
9. 🕵️ Работа с алертами и инцидентами
Проведите расследование и выполните действия по реагированию
- Работа с алертами
- Реагирование на алерты и инциденты
- Описание готовых интеграций по реагированию
- Описание процесса работы c инцидентами в KUMA
- Ретроспективная проверка
10. 📊 Мониторинг и отчетность
Визуализируйте собранные данные
11. 🤖 Сервисы ИИ
«Мне нужны твоя одежда, ботинки и мотоцикл алерты» (c)
12. 🧑💻 Эксплуатация KUMA
Отслеживайте состояние источников и создайте резервную копию
- Отслеживание состояния источников событий
- Резервное копирование и восстановление Ядра KUMA
- Оценка эффективности работы SIEM
13. ⚠️ Что-то не работает
Мне только спросить...
14. 📹 Видеоматериалы
Обучающие видео по KUMA:
Что нового:
KUMA Community Meetup
15. ✍️ PoC Чек-лист
У меня пилот, что нужно протестировать?
Чек-лист
- Подготовка среды
- Установка KUMA
- Базовая настройка
- Подключение источников
- Настройка получения событий Windows
- Настройка получения событий Linux (Auditd)
- Настройка получения событий Kaspersky Security Center
- Работа с событиями
- Интеграции
- Интеграция с Kaspersky Security Center
- Интеграция с Active Directory
- Интеграция с Kaspersky CyberTrace
- Интеграция с Kaspersky Threat Intelligence Portal
- Правила корреляции
- Работа с алертами
- Реагирование на алерты и инциденты
- Ретроспективная проверка
- Панель мониторинга
- Отчеты
- Сервисы ИИ
- KIRA
- Скоринг активов
- Выявление атак DLL Hijacking
- Состояние источников событий
- Резервное копирование Ядра KUMA
16. 🧰 Полезные ресурсы
- Полезные ссылки по ИБ
- Community-скрипты (GitHub)
- Интерактивный каталог с описанием по GitHub репозиториям KUMA Community
- Интерактивная карта межпродуктовых интеграций
Подготовка инфраструктуры для развертывания KUMA
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.2/231034
Системные требования
Компоненты KUMA поддерживают развертывание как в виртуальной среде, так и на физическом оборудовании. За счет микросервисной архитектуры все компоненты системы могут сосуществовать на одном сервере или быть разнесены, в зависимости от инфраструктуры и планируемой нагрузки, на разных серверных мощностях. Более того, каждый компонент может быть развернут в виде множественных инсталляций для поддержки различных сценариев распределенной инфраструктуры, при этом, дублирование сервисов не требует наличия какой-либо дополнительной лицензии на продукт.
Доступны следующие варианты установки KUMA:
- Установка на одном сервере (All-in-One).
Все компоненты KUMA разворачиваются на одном сервере. - Распределенная установка (Distributed).
Компоненты KUMA разворачиваются на разных серверах. - Распределенная установка в отказоустойчивой конфигурации.
Поддерживается 2 (два) варианта установки:- Ядро KUMA разворачивается в кластере Kubernetes для обеспечения отказоустойчивости.
- Разворачивается несколько Ядер KUMA в кластере Raft (минимум 3 экземпляра, количество должно быть нечетным) для репликации данных и обеспечения отказоустойчивости.
Вариант распределенной установки KUMA с несколькими сервисами Ядра KUMA в кластере Raft доступен, начиная с версии 4.0:
https://support.kaspersky.ru/kuma/4.0/220925
Статья онлайн-справки «Установка и удаление KUMA»:
https://support.kaspersky.ru/kuma/4.0/217904
Требования к аппаратному обеспечению напрямую зависят от обрабатываемого количества событий в секунду (events per second), а также срока хранения событий. Для расчета аппаратных ресурсов требуется заполнить опросный лист и передать сотрудникам Лаборатории Касперского или представителям партнера Лаборатории Касперского.
Статья онлайн-справки «Аппаратные и программные требования»:
https://support.kaspersky.ru/kuma/4.0/217889
В рамках пилотного стенда – минимальные требования KUMA для варианта установки All-in-one:
- vCPU 16;
- RAM 32 GB;
- 500 GB в каталоге /opt.
- Частота процессора от 1.5 ГГц, CPU должен поддерживать набор инструкций SSE4.2 и AVX.
- Disk: SSD или HDD SAS 15k RAID10
Подготовительные действия
Перед установкой KUMA, убедитесь, что сервер, на котором будут установлены компоненты KUMA соответствует аппаратным и программным требованиям.
Статья онлайн-справки «Аппаратные и программные требования»:
https://support.kaspersky.ru/kuma/4.0/217889
Выполните обязательные шаги по подготовке ОС к установке KUMA:
|
Номер п/п |
Наименование шага по подготовке ОС к установке KUMA | Статус выполнения |
|
1 |
На этапе разбивки диска при установке ОС сделайте /opt отдельным разделом и выделите под него все дисковое пространство, за исключением 16 ГБ для операционной системы и 5 ГБ для журналов.
Это необходимо в связи с тем, что KUMA размещает свои файлы в папке /opt.
Итоговая рекомендуемая разбивка диска:
|
|
| 2 | В качестве файловой системы рекомендуется использовать ext4 |
|
| 3 |
Убедитесь, что порты, которые KUMA займет при установке, доступны на сервере:
|
|
| 4 |
Настройте временную зону и синхронизацию системного времени с NTP-сервером
Пример команды для настройки NTPПервый вариант (через chrony):
Если на сервере KUMA отсутствует доступ в Интернет, то после установки chrony отредактируйте файл /etc/chrony.conf, заменив в нем 2.pool.ntp.org на адрес NTP-сервера Вашей организации.
|
|
| 5 |
Задайте имя сервера с помощью команды:
Обязательно используйте полное доменное имя (FQDN), например, kuma-1.mydomain.com.
Проверьте, что возвращается правильное полное доменное имя сервера:
Имя сервера должно ОБЯЗАТЕЛЬНО содержать минимум одну точку, например, kuma.local или kuma.demo.lab.
Настоятельно не рекомендуется изменять FQDN серверов после установки KUMA, особенно на сервере с компонентом Core! Это приведет к невозможности проверки подлинности сертификатов и нарушит сетевое взаимодействие между компонентами KUMA. Для восстановления работоспособности потребуется перевыпуск сертификатов всех сервисов, а также изменение их конфигурации! |
|
| 6 |
Задайте пароль пользователю root (можно сделать до установки ОС) Не создавайте на сервере/серверах, где планируется установка компонентов KUMA, пользователя kuma. Данный пользователь создается автоматически при установке продукта и наличие в системе пользователя с таким же именем может сделать вход в систему невозможным (используйте другое имя). |
|
| 7 |
Укажите в файле /etc/hosts сервера KUMA его доменное имя и IP-адрес или создайте А-запись сервера KUMA на DNS-сервере организации (рекомендуется для продуктивной инсталляции).
|
|
| 8 |
При использовании ОС Oracle или Ubuntu:
Если модуль SELinux включен, выключите модуль:
|
|
| 9 | На серверах с компонентом Хранилище (Storage) включите использование ipv6. Если используется вариант установки All-in-one на сервере также требуется включить использование ipv6. Для включения IPv6 можно воспользоваться статьей. Либо используйте конфигурацию хранилища без использования IPv6. Для проверки, что ipv6 включен, используйте команду:
|
|
| 10 | Установите необходимые пакеты в ОС: https://support.kaspersky.ru/kuma/4.0/231034 Убедитесь, что в рамках одной инсталляции KUMA на разных хостах не используются одновременно Python версии 3.6 и Python версии 3.10 и выше. Данное ограничение также распространяется на контрольный хост. |
|
| 11 |
При использовании ОС Astra:
Если сервис отсутствует, выполните установку (рекомендуемый вариант). |
|
| 12 | При использовании ОС Astra: Присвойте необходимый уровень прав пользователю, под которым вы собираетесь устанавливать KUMA, с помощью команды:
|
|
Доступ к внешним ресурсам
В процессе установки KUMA не подключается к внешним ресурсам, за исключением случая, когда для активации решения используется лицензионный код (см. Раздел Пошаговая установка KUMA). Для активации с помощью лицензионного кода серверу с установленным Ядром KUMA требуется доступ к следующему серверу ЛК: https://activation-v2.kaspersky.com
В случае закрытой инфраструктуры вы можете указать прокси-сервер.
В процессе работы KUMA может подключаться к внешним ресурсам в следующих случаях:
- обновление контента (загрузка правил корреляции, нормализаторов и т.п.). Необходимо предоставить доступ к следующим серверам. В качестве альтернативы, можно использовать Kaspersky Update Utility (KUU).
- обращение к Kaspersky Security Network (KSN) при наличии интеграции с KIRA или правил обогащения для обнаружения DLL-Hijacking (требуется лицензия на модуль AI). Необходимо предоставить доступ к следующим серверам: https://llm-gateway.ksn.kaspersky-labs.com и https://dc1-file.ksn.kaspersky-labs.com. (см. Статью Настройка интеграции с KIRA и примеры использования и статью Настройка обнаружения DLL Hijacking).
- обращение к TIP (Threat Intelligence Portal) порталу для обогащения карточки события данными об индикаторах компрометации (требуется лицензия на TIP портал, отдельный продукт). Необходимо предоставить доступ к https://wlinfo.kaspersky.com (см. статью Интеграция с Kaspersky Threat Intelligence Portal)
- Также во всех перечисленных случаях необходим доступ до серверов инфраструктуры публичных ключей: http://crl.kaspersky.com и http://ocsp.kaspersky.com.
Установка KUMA
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Описание процесса установки
Ниже рассматривается вариант установки KUMA All-in-One.
Для выполнения установки KUMA Вам понадобится дистрибутив kuma-ansible-installer-<номер сборки>.tar.gz и файл лицензии/лицензионный код.
Дистрибутив и файл лицензии/лицензионный код запрашивается у сотрудника Лаборатории Касперского или представителя партнера Лаборатории Касперского.
Установка, а также обновление и удаление компонентов KUMA производится из папки kuma-ansible-installer с распакованным установщиком с помощью инструмента Ansible и созданного пользователем файла инвентаря. В создаваемом файле инвентаря указываются значения параметров конфигурации KUMA, а установщик использует эти значения при развертывании, обновлении и удалении KUMA. Файл инвентаря имеет формат YAML.
Для создания файла инвентаря можно воспользоваться шаблоном, включенным в поставку. Доступны следующие шаблоны:
- single.inventory.yml.template – используется для установки KUMA на одном сервере. Содержит минимальный набор параметров, оптимизированный для установки на одном сервере. Этот шаблон будет использоваться при дальнейшей установке.
- distributed.inventory.yml.template – используется для первоначальной распределенной установки KUMA без использования кластера Kubernetes, расширения установки "все в одном" до распределенной и для обновления KUMA, а также для установки KUMA c несколькими сервисами Ядра в кластере Raft.
- expand.inventory.yml.template – используется в ряде сценариев изменения конфигурации:
- для добавления серверов Коллекторов и серверов Корреляторов;
- для расширения существующего кластера хранения;
- добавления нового кластера хранения;
- расширения кластера и добавления необходимого количества сервисов Ядра KUMA в кластер Raft.
- k0s.inventory.yml.template – используется для установки или переноса KUMA в кластер Kubernetes.
Статья онлайн-справки «Установка и удаление KUMA»:
https://support.kaspersky.ru/kuma/4.0/217904
Статья онлайн-справки «Параметры конфигурации KUMA в файле инвентаря»:
https://support.kaspersky.ru/kuma/4.0/244406
Пошаговая установка KUMA
В примере ниже установка выполняется от пользователя root
Чтобы установить компоненты KUMA на одном сервере, выполните следующие шаги:
- Подготовьте файл инвентаря single.inventory.yml:
- Скопируйте архив с установщиком kuma-ansible-installer-<номер версии>.tar.gz на сервер и распакуйте его с помощью следующей команды (потребуется около 2 ГБ дискового пространства):
tar -xpf kuma-ansible-installer-<номер версии>.tar.gz
-
- Перейдите в директорию распакованного архива с установщиком KUMA, выполнив следующую команду
cd kuma-ansible-installer
-
- Скопируйте шаблон single.inventory.yml.template и создайте файл инвентаря с именем single.inventory.yml:
cp single.inventory.yml.template single.inventory.yml
-
- Замените в файле инвентаря все строки kuma.example.com на имя сервера, на котором выполняется установка компонентов KUMA:
sed -i "s/kuma.example.com/$(hostname -f)/g" single.inventory.yml
-
- По умолчанию установщик создает предустановленные сервисы KUMA (Коррелятор, Хранилище, Коллекторы). В случае если демонстрационные сервисы НЕ нужно разворачивать укажите в файле single.inventory.yml для параметра deploy_example_services значение false.
Файл инвентаря создан. С его помощью можно установить KUMA на одном сервере.
Рекомендуется сохранить файл инвентаря, который использовался для установки KUMA. С его помощью в дальнейшем можно дополнить систему компонентами или удалить KUMA.
- В зависимости от типа активации лицензии, который вы планируете использовать, выберите один из вариантов:
- При использовании файла лицензии поместите полученный файл лицензии в папку kuma-ansible-installer/roles/kuma/files и переименуйте его в license.key:
cp <файл ключа>.key <папка установщика>/roles/kuma/files/license.key
-
- При использовании лицензионного кода перейдите к следующему шагу.
Активация с помощью лицензионного кода доступна только для KUMA версии 3.4+. Для более ранних версий KUMA используется активация лицензии файлом.
- Запустите установку компонентов KUMA с использованием подготовленного файла инвентаря single.inventory.yml с помощью следующей команды:
./install.sh single.inventory.yml
- Примите условия Лицензионного соглашения. Если вы не примете условия Лицензионного соглашения, KUMA не будет установлена.
- В зависимости от выбранного типа активации лицензии результатом запуска установщика будет один из следующих вариантов:
- Если Вы использовали активацию лицензии файлом и поместили файл с лицензионным ключом в папку <папка установщика>/roles/kuma/files/, в результате запуска установщика с инвентарем single.inventory.yml будут установлены:
- Ядро KUMA.
- Все заданные в файле инвентаря сервисы Коррелятора, Хранилища и Коллекторов (если в инвентаре был задан параметр deploy_example_services = true) и OOTB-ресурсы.
- Если Вы планируете использовать активацию с помощью лицензионного кода или планируете предоставить лицензионный файл позднее, в результате запуска установщика с инвентарем single.inventory.yml будет установлено только Ядро KUMA. Чтобы установить остальные сервисы KUMA:
- Перейдите по адресу https://<IP-адрес/FQDN сервера, на котором установлены компоненты KUMA>:7220.
- Войдите в веб-интерфейс KUMA. Учетные данные для входа по умолчанию:
- Логин – admin
- Пароль – mustB3Ch@ng3d!
- Перейдите в раздел Параметры → Лицензия, в поле Тип активации выберите Активировать ключом и введите код активации.
- Опционально укажите параметры прокси-сервера для доступа к серверу активации "Лаборатории Касперского".
- Если Вы использовали активацию лицензии файлом и поместили файл с лицензионным ключом в папку <папка установщика>/roles/kuma/files/, в результате запуска установщика с инвентарем single.inventory.yml будут установлены:
При активации с помощью лицензионного кода серверу KUMA (в распределенном варианте установки серверу Ядра) требуется постоянный доступ в интернет к серверу активации "Лаборатории Касперского":
https://activation-v2.kaspersky.com:443
Вы также можете выбрать Активировать файлом и добавить файл лицензии.
-
-
-
После активации лицензии перейдите в консоль сервера и из папки kuma-ansible-installer запустите установщик postinstall.sh с файлом инвентаря single.inventory.yml:
-
-
./postinstall.sh single.inventory.yml
-
-
- В результате будут установлены все заданные в файле инвентаря сервисы Коррелятора, Хранилища и Коллекторов (если в инвентаре был задан параметр deploy_example_services = true) и OOTB-ресурсы.
-
- По окончании установки войдите в веб-интерфейс KUMA, перейдя по адресу: https://<IP-адрес/FQDN сервера, на котором установлены компоненты KUMA>:7220.
- Учетные данные для входа по умолчанию:
- Логин – admin
- Пароль – mustB3Ch@ng3d!
Установка KUMA завершена. В дальнейшем при необходимости установку можно расширить до распределенной.
Статья онлайн-справки «Установка на одном сервере»:
https://support.kaspersky.ru/kuma/4.0/217908
Видео «Установка на одном сервере»:
https://rutube.ru/video/7f45a6902afb8296f84d58b057cc8492/?playlist=891489
Статья онлайн-справки «Распределенная установка»:
https://support.kaspersky.ru/kuma/4.0/217917
Статья онлайн-справки «Распределенная установка в отказоустойчивой конфигурации»:
https://support.kaspersky.ru/kuma/4.0/244396
Видео «Распределенная установка KUMA»:
https://rutube.ru/video/a0a310d160e408015b7009e8a756ffaa/?playlist=891489
Статья онлайн-справки «Распределенная установка с Ядром KUMA в кластере Raft»:
https://support.kaspersky.ru/kuma/4.0/303366
Статья онлайн-справки «Удаление KUMA»:
https://support.kaspersky.ru/kuma/4.0/217962
Описание системы
Kaspersky Unified Monitoring and Analysis Platform (KUMA) – решение класса SIEM (Security
Information and Event Management), предназначенное для централизованного сбора, анализа
и корреляции событий информационной безопасности с различных источников данных. Решение обеспечивает единую консоль мониторинга, анализа и реагирования на угрозы ИБ, объединяя как решения Лаборатории Касперского, так и сторонних производителей.
KUMA разработана для современных высоконагруженных ИТ-сред. Платформа построена на модульной архитектуре, что позволяет достичь не только масштабируемости, но и высоких показателей надёжности и отказоустойчивости. Компоненты системы могут быт установлены в географически-распределённых ЛВС для максимальной производительности
сбора и корреляции событий, а единая консоль обеспечит централизованный мониторинг и управление всеми узлами.
Официальная документация о решении KUMA: https://support.kaspersky.ru/kuma/4.0/217694
Работа с событиями
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/228267
После подключения источников событий вы можете просматривать полученные KUMA события в разделе События веб-интерфейса KUMA.
Видео «Работа с событиями»:
https://rutube.ru/video/61eaf7b9ba77f32ed778ed174a9693a9/?playlist=540937
Формирование SQL-запроса
По умолчанию в разделе События данные не отображаются. Для просмотра событий в поле поиска нужно задать SQL-запрос и нажать на кнопку Выполнить запрос. SQL-запрос можно ввести вручную или сформировать с помощью конструктора запросов.
Для создания SQL-запроса вручную:
- Введите SQL-запрос в поле ввода. Используйте одинарные кавычки в запросах.
- Нажмите на кнопку Выполнить запрос.
- Отобразится таблица событий, соответствующих условиям вашего запроса.
Для создания SQL-запроса c помощью конструктора:
- Нажмите на кнопку
..
- В появившемся окне конструктора запросов сформулируйте поисковый запрос.
- Нажмите на кнопку Применить запрос.
- Текущий SQL-запрос будет перезаписан. В поле поиска отобразится сформированный SQL-запрос.
- Для отображения данных в таблице нажмите на кнопку Выполнить запрос.
- Отобразится таблица событий, соответствующих условиям вашего запроса.
Примеры запросов
SELECT * FROM `events` WHERE Type IN ('Base', 'Audit') ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events с типом Base и Audit, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE BytesIn BETWEEN 1000 AND 2000 ORDER BY Timestamp ASC LIMIT 250
Все события таблицы events, для которых в поле BytesIn значение полученного трафика находится в диапазоне от 1000 до 2000 байт, отсортированные по столбцу Timestamp в порядке возрастания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE Message LIKE '%ssh:%' ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events, которые в поле Message содержат данные, соответствующие заданному шаблону %ssh:% в нижнем регистре, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE inSubnet(DeviceAddress, '00.0.0.0/00') ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events для хостов, которые входят в подсеть 00.0.0.0/00, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE match(Message, 'ssh.*') ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events, которые в поле Message содержат текст, соответствующий шаблону ssh.*, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT max(BytesOut) / 1024 FROM `events`
Максимальный размер исходящего трафика (КБ) за выбранный период времени.
SELECT count(ID) AS "Count", SourcePort AS "Port" FROM `events` GROUP BY SourcePort ORDER BY Port ASC LIMIT 250
Количество событий и номер порта. События сгруппированы по номеру порта и отсортированы по столбцу Port в порядке возрастания. Количество отображаемых в таблице строк – 250. Столбцу ID в таблице событий присвоено имя Count, столбцу SourcePort присвоено имя Port.
Фильтрация событий по периоду
В KUMA вы можете настроить отображение событий, относящихся к определенному временному периоду. В предыдущих примерах поиск событий выполнялся за последние 5 минут (диапазон по умолчанию).
Чтобы отфильтровать события по периоду:
- В разделе События веб-интерфейса KUMA в верхней части окна откройте раскрывающийся список временного периода.
- Выполните одно из следующих действий, чтобы выбрать временной период:
- Если вы хотите выполнить фильтрацию по относительному временному периоду, выберите один из доступных временных периодов в блоке Относительный диапазон времени справа. Например, вы можете выбрать временной период 5 минут, 15 минут, 1 час, 24 часа.
- Если вы хотите выполнить фильтрацию по конкретному временному периоду, в календаре слева выберите дату начала и окончания периода и нажмите на кнопку Применить. Формат даты и времени зависит от настроек вашей операционной системы. При необходимости вы также можете указать значения даты вручную в полях Дата от и Дата до.
- Нажмите на кнопку Выполнить запрос.
Вы также можете настроить отображение событий с помощью гистограммы событий, которая отображается при нажатии на кнопку в верхней части раздела События. События отобразятся, если нажать на нужный столбец данных или выделить требуемый период времени и нажать на кнопку Показать события.
Просмотр информации о событии
Чтобы просмотреть информацию о событии (карточку события):
- В таблице событий выберите событие, информацию о котором вы хотите просмотреть.
- Откроется окно Информация о событии со списком полей события и их значений.
В окне Информация о событии доступны следующие действия:
- По хешу файла в полях FileHash или OldFileHash раскрыть список, в котором можно выбрать одно из следующих действий:
- Показать информацию о файле из Threat Lookup (доступно при интеграции с Kaspersky Threat Intelligence Portal. См. Статью Интеграция с Kaspersky Threat Intelligence Portal).
- Добавить в Internal TI CyberTrace (доступно при интеграции с Kaspersky CyberTrace. См. Статью Интеграция с Kaspersky CyberTrace).
-
- Найти похожие события (в строку поиска будет добавлено условие вида FileHash = '<значение хэш-суммы>' OR OldFileHash = '<значение хэш-суммы>')
- Открыть окно со сведениями об активе, если событие обогащено информацией об активе (см. Статью Интеграция с Kaspersky Security Center).
- Просмотреть параметры сервиса, обработавшего событие, перейдя по ссылке с именем коллектора в поле Service.
Для просмотра остальных событий в таблице можно воспользоваться «горячими клавишами» - стрелка вниз/вверх.
Настройка таблицы событий
В KUMA поддерживается настройка отображаемого набора столбцов полей событий и порядок их отображения (пресет). Выбранную конфигурацию столбцов можно сохранить.
Например, необходимо, чтобы для событий Linux всегда отображались столбцы полей TenantID, Timestamp, DeviceProduct, DeviceAddress, DeviceEventCategory, DestinationProcessName и DeviceCustomString6.
Для создания пресета:
- В разделе События нажмите на значок
.
- В открывшемся окне на вкладке Столбцы полей событий выберите необходимые поля (см. выше). Для упрощения поиска можно начать набирать название поля в области Поиск.
- Чтобы сохранить выбранные поля, нажмите Сохранить текущий пресет.
- В открывшемся окне Новый пресет укажите Название пресета и выберите Тенант в раскрывающемся списке.
- Нажмите Сохранить.
Пресет создан и сохранен. Сохраненные пресеты доступны при нажатии на значок во вкладке Пресеты.
Группировка событий
После получения списка событий часто возникает потребность разделить полученные события по группам, чтобы локализовать событие информационной безопасности. В KUMA есть возможность сгруппировать события по одному или нескольким полям для полученного списка событий.
Чтобы сгруппировать события:
- В разделе События нажмите на заголовок столбца, по которому необходимо выполнить группировку и в контекстном меню выберите Добавить GROUP BY в запрос. Вы можете выбрать последовательно несколько столбцов для группировки, поля будут автоматически добавлены в строку запроса.
- После того как вы выбрали нужные столбцы, нажмите Выполнить запрос. В результате будет выполнена группировка событий по заданным полям. Найденные группы будут отображаться в разделе Группы.
Отображение доступно в виде таблицы и в виде карточек. Вы можете переключаться между режимами отображения. Можно переходить по группам и просматривать содержимое каждой группы.
Фильтры
Для сохранения часто используемых поисковых запросов применяется механизм фильтров. При сохранении фильтра сохраняются также настроенные параметры поискового запроса: фильтр по периоду, конструктору запросов и отображаемые столбцы полей событий.
Чтобы сохранить текущие настройки фильтра, запроса и периода:
- В открывшемся окне в поле Название введите название фильтра.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый фильтр.
- Нажмите Сохранить.
Конфигурация фильтра сохранена.
Для проверки сохраненной конфигурации фильтра:
- Примените поисковый запрос по умолчанию
SELECT * FROM `events` ORDER BY Timestamp DESC LIMIT 250
- Нажмите на значок
и перейдите во вкладку Пресеты.
- Нажмите на Пресет по умолчанию.
- Измените параметры временного диапазона на 5 минут.
- Набор столбцов полей событий, таблица событий, временной диапазон вернутся к виду по умолчанию.
Чтобы применить ранее сохраненную конфигурацию фильтра:
- Выбранная конфигурация фильтра станет активна: в поле поиска отобразится сохраненный поисковый запрос, в верхней части окна применятся настроенные параметры периода, частоты обновления результатов поиска.
- Для отправки поискового запроса нажмите на кнопку Выполнить запрос.
Обратите внимание, что набор столбцов полей событий также изменился.
Если нажать на значок рядом с названием сохраненной конфигурации фильтра, данный фильтр станет использоваться в качестве фильтра по умолчанию.
Другие пользователи KUMA также могут использовать сохраненные фильтры при условии, что у них есть соответствующие права доступа.
Получение статистики по событиям в таблице
Вы можете получить статистику по текущей выборке событий, отображаемой в таблице событий.
Чтобы получить статистику:
- В разделе События в правом верхнем углу таблицы событий в раскрывающемся списке
выберите Статистика или в таблице событий нажмите на любое значение и в открывшемся контекстном меню выберите Статистика
- В появившемся окне справа отобразится статистика со списком полей текущей выборки событий. Число возле каждого поля указывает на количество событий в выборке с данным полем. При раскрытии поля отображается пять наиболее частых значений. С помощью поля Поиск полей можно найти нужные поля.
При нажатии на или
напротив значения можно добавлять значение поля в поисковый запрос в качестве условия поиска событий.
Экспорт событий
Из KUMA можно экспортировать информацию о событиях в TSV-файл. Выборка событий, которые будут экспортированы в TSV-файл, зависит от используемого поискового запроса и диапазона времени. Информация экспортируется из столбцов, которые в момент экспорта отображаются в таблице событий.
Чтобы экспортировать информацию о событиях:
- В разделе События нажмите на кнопку
. .
- После этого в разделе Диспетчере задач будет создана новая задача экспорта TSV-файла.
- Найдите созданную задачу в разделе Диспетчер задач.
- Когда файл будет готов к загрузке, в строке задачи в столбце Статус отобразится статус Завершено и значок
.
- Нажмите на название типа задачи и в раскрывающемся списке выберите Загрузить.
- TSV-файл с информацией о событиях будет загружен с использованием настроек вашего браузера. Имя файла по умолчанию:
event-export-<date>_<time>.tsv.
Работа с алертами
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/218046
Алерт - это уведомление (оповещение), создаваемое в KUMA, при получении события или последовательности событий, которое приводит к срабатыванию правила корреляции.
KUMA автоматически присваивает уровень важности каждому алерту. Уровень важности отражает насколько критичны для безопасности действия/выполненные команды/запущенные процессы и файлы, обнаруженные в событии. Уровень важности зависит от уровня важности сработавшего правила корреляции и категории актива, который вовлечен в алерт.
Возможные значения уровня важности:
- Низкий
- Средний
- Высокий
- Критический
В первую очередь следует обрабатывать алерты с более высоким уровнем важности. Значение уровня важности автоматически обновляется при получении новых корреляционных событий в результате срабатывания правил корреляции, но аналитик также может задать уровень важности вручную. В этом случае уровень важности алерта больше не обновляется автоматически.
В разделе Алерты веб-интерфейса KUMA можно просматривать и обрабатывать алерты, зарегистрированные KUMA.
Жизненный цикл алертов
- KUMA создает алерт при срабатывании правила корреляции. Алерт именуется по породившему его правилу корреляции. Алерту присваивается статус Новый.
- Алерты в статусе Новый продолжают наполняться данными при последующих срабатываниях того же правила корреляции (если не используются правила сегментации). При изменении статуса алерта на любой другой, алерт больше не обновляется и, если правило корреляции срабатывает снова, создается новый алерт.
С помощью правил сегментации поток однотипных корреляционных событий можно разделять, создавая более одного алерта.
- Алерт назначается пользователю (аналитику) для дальнейшего расследования. Статус алерта меняется на Назначен.
- Аналитик выполняет одно из следующих действий:
- Закрывает алерт как ложно положительный (статус алерта меняется на Закрыт).
- Реагирует на угрозу и закрывает алерт (статус алерта меняется на Закрыт).
- Создает на основе алерта инцидент (статус алерта меняется на В инциденте).
Наполнение алертов событиями
По умолчанию количество привязанных событий к алерту не может превышать 10 000. Когда количество событий привязанных к алерту достигает 10 000, создается новый алерт с таким же названием, но новым идентификатором. Идентификатор алерта можно просмотреть в деталях алерта. При необходимости вы можете изменить это значение в свойствах правила сегментации в поле Количество корреляционных событий. Правило сегментации при этом должно быть включено и привязано к правилам корреляции алертов тенанта.
Поиск алертов
Чтобы выполнить поиск алертов:
- Перейдите в Алерты
- Введи в поле Поиск искомое имя алерта, например, «KUMA»
Пример алерта с именем «KUMA» будет доступен при создании правила типа Simple или Standard.
- Убедитесь, что в таблице отображаются только алерты в названии, которых содержится слово "KUMA"
Параметры, по которым производится поиск:
• Активы: название, FQDN, IP-адрес.
• Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.
• Корреляционные правила: название.
• Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.
• Тенанты: название.
При нажатии на заголовки столбцов вы можете просмотреть значения для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.
Чтобы сохранить текущие параметры фильтрации алертов:
- В разделе Алерты откройте раскрывающийся список Фильтры.
- Выберите Сохранить текущий фильтр.
- Появится поле для ввода названия нового фильтра и выбора тенанта, которому он будет принадлежать.
- Введите название фильтра.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать фильтр, и нажмите Сохранить.
Фильтр сохранен.
Чтобы сбросить текущие настройки фильтра, откройте раскрывающийся список Фильтры и выберите Очистить фильтры.
Просмотр информации об алерте
Для примера можно использовать уже сформированный алерт в KUMA (при наличии) или выполнить следующие действия для создания алерта:
- Убедитесь, что правила R220_02_Сбор информации об учетных записях стандартными средствами Windows и R220_Сбор информации об учетных записях привязаны к коррелятору. Для этого:
- Перейдите в Ресурсы → Активные сервисы
- Выберите сервис коррелятора
- В окне Редактирование коррелятора перейдите на шаг Корреляция
- В поле Поиск введите «220»
- Убедитесь, что правила R220_02_Сбор информации об учетных записях стандартными средствами Windows и R220_Сбор информации об учетных записях присутствуют в списке.
- Если правила отсутствуют в списке выполните привязку правил аналогично статьям Простое правило (simple) и Стандартное правило (standard).
- Убедитесь, что события Windows A new process has been created (Event ID 4688) поступают с тестовой рабочей станции. Для этого:
- Перейдите в раздел События.
- Укажите следующий поисковый запрос:
SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>' ORDER BY Timestamp DESC LIMIT 250
-
- Нажмите Выполнить запрос
- Убедитесь, что события A new process has been created отображаются в таблице событий.
- Если события A new process has been created отсутствуют в таблице событий выполните настройку сбора событий с EventID 4688 одним из описанных способов.
- На тестовой рабочей станции запустите командую строку и выполните команду whoami для отображения имени текущего пользователя.
- В веб-интерфейсе KUMA перейдите в раздел Алерты и убедитесь, что алерт R220_Сбор информации об учетных записях появился в таблице алертов.
Чтобы просмотреть информацию об алерте:
- Перейдите в раздел Алерты.
- Нажмите на название алерта, информацию о котором вы хотите просмотреть. В нашем примере это алерт R220_Сбор информации об учетных записях.
- Откроется окно с информацией об алерте.
В верхней части окна с информацией об алерте расположена панель инструментов, а также указаны уровень важности алерта и имя пользователя, которому назначен этот алерт. В этом окне можно обработать алерт: изменить его уровень важности, назначить его пользователю, закрыть, создать на его основе инцидент (подробнее см. Раздел Обработка алертов).
Раздел Информация об алерте
Этот раздел позволяет просмотреть основную информацию об алерте. Он содержит следующие данные:
- Уровень важности правила корреляции – уровень важности правила корреляции, в результате срабатывания которого создан алерт.
- Наивысшая важность категории активов – самый высокий уровень важности категории активов из тех, которые принадлежат связанным с этим алертом активам. Если с алертом связано несколько активов, отображается наибольшее значение.
- Привязан к инциденту – если алерт привязан к инциденту, то отображаются название и статус алерта. Если алерт не привязан к инциденту, поле не заполнено.
- Первое появление – дата и время создания первого корреляционного события, приведшего к созданию алерта.
- Последнее появление – дата и время создания последнего корреляционного события, приведшего к созданию или обновлению алерта.
- Идентификатор алерта – уникальный идентификатор алерта в KUMA.
- Тенант – название тенанта, которому принадлежит алерт.
- Правило корреляции – название правила корреляции, в результате срабатывания которого создан алерт. Название правила представлено в виде ссылки, по которой можно перейти к настройкам этого правила корреляции.
Раздел Связанные события
Этот раздел содержит таблицу событий, относящихся к алерту. Если нажать на значок рядом с корреляционным событием, отобразятся базовые события, которые стали триггером срабатывания правила корреляции.
Базовое событие. Событие, которое было получено от источника и было нормализовано.
Корреляционное событие. При обнаружении события или последовательности событий, удовлетворяющих условиям правила корреляции, коррелятор создает корреляционное событие.
В нашем примере используется «вложенное» правило корреляции R220_02_Сбор информации об учетных записях стандартными средствами Windows, срабатывание которого приводит к срабатыванию вышестоящего (обобщающего) правила R220_Сбор информации об учетных записях. Поэтому при нажатии на значок отображается сначала еще одно корреляционное событие (результат срабатывания R220_02_Сбор информации об учетных записях стандартными средствами Windows), а уже затем отображается базовое событие.
При выборе события в таблице открывается область деталей, содержащая информацию о выбранном событии.
Кнопка Найти в событиях справа от заголовка раздела используется для перехода к расследованию алерта.
Подробнее про расследование алерта:
https://support.kaspersky.ru/kuma/4.0/217847
Пример расследования инцидента с помощью KUMA:
https://support.kaspersky.ru/kuma/4.0/245892
С помощью кнопки Скачать события вы можете скачать информацию о связанных событиях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные активы
Этот раздел содержит таблицу активов, связанных с алертом. Информация об активах поступает из событий, связанных с алертом. С помощью поля Поиск по IP или FQDN можно искать нужные активы. Активы можно сортировать по столбцам Количество и Актив.
При нажатии на название актива открывается окно Информация об активе, в котором можно посмотреть владельца актива, состояние защиты (статусы KSC), информацию о ПО, аппаратном обеспечении и уязвимостях (опционально).
С помощью кнопки Скачать активы вы можете скачать информацию о связанных активах в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные пользователи
Этот раздел содержит таблицу пользователей, относящихся к алерту. Информация о пользователях поступает из событий, связанных с алертом. С помощью поля Поиск пользователей можно искать нужных пользователей. Пользователей можно сортировать по столбцам Количество, Пользователь, User principal name (Основное имя пользователя) и Адрес электронной почты.
При нажатии на имя пользователя открывается окно Информация об учетной записи, в котором можно посмотреть данные учетной записи: в каких группах состоит учетная запись, UAC, контактные данные, местонахождение пользователя и другие атрибуты, которые были импортировать из MS Active Directory.
С помощью кнопки Скачать пользователей вы можете скачать информацию о связанных пользователях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Журнал изменений
Этот раздел содержит записи об изменениях, которые пользователи внесли в алерт. Изменения регистрируются автоматически, при этом есть возможность вручную добавлять комментарии. Комментарии можно сортировать по столбцу Время.
Например, назначьте алерт пользователю Administrator. Статус алерта изменится c Новый на Назначен.
Убедитесь, что в разделе Журнал изменений появилась запись о назначении алерта пользователю Administrator.
При необходимости в поле Комментарий вы можете внести комментарий к алерту и нажать Добавить, чтобы сохранить его.
Обработка алертов
Вы можете изменить уровень важности алерта, назначить алерт пользователю, закрыть алерт или создать на основе алерта инцидент.
В терминах Лаборатории Касперского инцидент — это подтвержденный алерт (другими словами, подтвержденная угроза информационной безопасности). Инцидент может объединять несколько алертов, например, в рамках расследования аналитик обнаружил первичное заражение и боковое перемещение и привязал эти алерты к одному инциденту.
Чтобы обработать алерт:
- Выберите необходимый алерт одним из следующих способов:
- В разделе Алерты веб-интерфейса KUMA нажмите на алерт, сведения о котором вы хотите просмотреть. Откроется окно алерта, в верхней его части расположена панель инструментов.
- В разделе Алерты веб-интерфейса KUMA нажмите на алерт, сведения о котором вы хотите просмотреть. Откроется окно алерта, в верхней его части расположена панель инструментов.
- В разделе Алерты веб-интерфейса KUMA установите флажок рядом с требуемым алертом (можно выбрать более одного алерта). В нижней части окна отобразится панель инструментов.
Алерты со статусом Закрыт не могут быть выбраны для обработки.
- Измените уровень важности алерта с помощью раскрывающегося списка Уровень важности:
- Низкий.
- Средний.
- Высокий.
- Критический.
В нашем примере измените Уровень важности с Высокий на Критический.
- Алерт можно назначить пользователю для дальнейшего анализа. Ранее в Разделе Просмотр информации об алерте мы уже назначили алерт пользователю Administrator. Статус алерта в таком случае изменяется на Назначен, а в раскрывающемся списке Назначить отобразится имя выбранного пользователя.
- Если алерт признан ложным срабатыванием или расследование алерта завершено закройте алерт. Для этого:
- Нажмите Закрыть алерт (это можно сделать в карточке алерта или в таблице алертов, выбрав соответствующий алерт, как на скриншоте выше).
- В появившемся окне подтверждения укажите причину закрытия алерта:
- Отработан. Это означает, что было проведено расследование алерта и приняты необходимые меры по устранению угрозы безопасности.
- Неверные данные. Это означает, что алерт был ложным, а полученные события не указывают на угрозу безопасности.
- Неверное правило корреляции. Это означает, что алерт был ложным, а полученные события не указывают на угрозу безопасности. Возможно, требуется коррекция правила корреляции.
- Нажмите ОК.
- Статус алерта будет изменен на Закрыт. Алерты с таким статусом не обновляются новыми корреляционными событиями и отображаются в таблице алертов, только если в раскрывающемся списке Статус установлен флажок Закрыт. Изменить статус закрытого алерта или назначить его другому пользователю невозможно.
- Если в процессе расследования алерта Вы выявили и подтвердили вредоносные действия, а также предполагаете наличие других алертов, связанных с данной вредоносной активностью, создайте на основе алерта инцидент:
- Нажмите Создать инцидент.
- Откроется окно создания инцидента. В качестве названия инцидента используется название алерта.
- При необходимости измените параметры инцидента и нажмите Сохранить.
- Инцидент будет создан, статус алерта изменится на В инциденте. При необходимости алерт можно отвязать от инцидента, выбрав его и нажав Отвязать.
Подробнее про работу с инцидентами:
https://support.kaspersky.ru/kuma/4.0/220213
Уведомления об алертах
При создании и назначении алертов по электронной почте рассылаются стандартные уведомления KUMA. Предварительно необходимо настроить подключение к SMTP-серверу организации, а также установить флажок Получать уведомления по почте в карточке пользователя.
Чтобы настроить подключение к SMTP-серверу:
- Перейдите в раздел Параметры → Общие.
- В секции Параметры подключения к SMTP-серверу укажите необходимые параметры:
- Адрес сервера – адрес SMTP-сервера в одном из следующих форматов: hostname, IPv4, IPv6.
- Порт – порт подключения к почтовому серверу.
- От кого – адрес электронной почты отправителя сообщения. Например, kuma-aio@truecompany.local.
- (Опционально) Если при подключении к почтовому серверу необходимо пройти аутентификацию в поле Секрет выберите или создайте секрет типа credentials, в котором будут указаны учетные данные для подключения к SMTP-серверу.
- Нажмите Сохранить.
Соединение с SMTP-сервером настроено.
Для того, чтобы пользователи смогли получать сообщения электронной почты от KUMA также необходимо в карточке пользователей установить флажок Получать уведомления по почте. Для этого:
- Перейдите в раздел Параметры → Пользователи.
- Нажмите на пользователя, для которого необходимо настроить получение уведомлений.
- В появившемся окне справа Пользователи установите флажок Получать уведомления по почте.
- Нажмите Сохранить.
Сгенерируйте тестовый алерт (см. Раздел Просмотр информации об алерте).
Убедитесь, что на почтовый ящик пользователя пришло почтовое сообщение с уведомлением о созданном алерте.
Вместо стандартных уведомлений KUMA о создании алертов (как на скриншоте выше) можно рассылать уведомления на основании пользовательских шаблонов. Подробнее:
https://support.kaspersky.ru/kuma/4.0/233518
Также в KUMA поддерживается отправка уведомлений в Telegram:
Статья онлайн-справки «Отправка уведомлений в Telegram»:
https://support.kaspersky.ru/kuma/4.0/258846
Community-скрипт с расширенными возможностями уведомлений и управления через Telegram:
https://github.com/KUMA-Community/kuma_telebot
Реагирование на алерты и инциденты
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Одним из шагов расследования алерта или инцидента является реагирование, направленное на сдерживание (Containment) угрозы/злоумышленника или устранение (Eradication) угрозы.
Сдерживание (Containment)
Цель: Ограничить распространение угрозы/злоумышленника и минимизировать ущерб.
Примеры возможных действий:
- Изоляция зараженных систем/сетевых сегментов/хостов.
- Блокировка вредоносных IP-адресов или доменов.
- Временное отключение сервисов, если это необходимо.
Устранение (Eradication)
Цель: Полностью устранить причину инцидента.
Примеры возможных действий:
- Удаление вредоносного ПО или вредоносных скриптов.
- Закрытие уязвимостей, которые были использованы злоумышленниками.
- Обновление систем и приложений до актуальных версий.
- Смена скомпрометированных учетных данных (паролей, ключей).
За счет интеграции с другими решениями KUMA позволяет производить действия по реагированию:
- Реагирование через Kaspersky Security Center:
- Запуск обновления антивирусных баз и модулей Kaspersky Endpoint Security для Windows или Linux;
- Запуск задачи поиска вредоносного ПО.
- Реагирование через KEDR:
- Управление сетевой изоляцией активов.
- Управление правилами запрета (по хеш-сумме файла).
- Запуск программы.
- Реагирование через KICS for Networks:
- Изменение статуса устройства на Разрешенное
- Изменение статуса устройства на Неразрешенное
- Реагирование через Active Directory:
- Добавление учетной записи в группу.
- Удаление учетной записи из группы.
- Сброс пароля учетной записи.
- Блокировка учетной записи.
- Выполнение произвольного скрипта на сервере коррелятора KUMA.
Действия по реагированию могут запускаться вручную из веб-интерфейса KUMA или автоматически с помощью правил реагирования.
Статья онлайн-справки «Интеграция с другими решениями»
https://support.kaspersky.ru/kuma/4.0/217927
Статья KUMA Community «Реагирование» (доступны «кастомные» интеграции со сторонними решениями):
https://kb.kuma-community.ru/books/integracii/chapter/reagirovanie
Ниже рассмотрен пример ручного реагирования средствами Kaspersky Security Center.
Создание задач в Kaspersky Security Center
Предварительно выполните шаги по настройке интеграции с Kaspersky Security Center, описанные в Статье Интеграция с Kaspersky Security Center.
Вы можете вручную или автоматически запускать на активах Kaspersky Security Center, импортированных в KUMA, задачу обновления антивирусных баз и модулей программы и задачу поиска вредоносного ПО. На активах должны быть установлены программы Kaspersky Endpoint Security для Windows или Linux.
Предварительно на стороне Kaspersky Security Center необходимо создать задачи обновления антивирусных баз и поиска вредоносного ПО.
Kaspersky Security Center Web Console
Чтобы создать задачу поиска вредоносного ПО:
- Выберите Активы (Устройства) → Задачи.
- В Списке задач нажмите на кнопку Добавить.
- Запустится мастер создания задачи.
- Настройте параметры задачи:
- В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
- В раскрывающемся списке Тип задачи выберите Поиск вредоносного ПО.
- В поле Название задачи введите название создаваемой задачи. Важно в названии задачи указать префикс «KUMA». Задачи для Kaspersky Endpoint Security с данным префиксом в дальнейшем будут доступны в интерфейсе KUMA.
- В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка.
- Нажмите на кнопку Далее.
- В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Для создания задачи можно указать любое устройство. KUMA будет передавать имена устройств, на которых нужно запустить задачу поиска вредоносного ПО.
- Нажмите Добавить и затем Далее.
- В окне Выбор учетной записи для запуска задачи укажите Учетная запись по умолчанию. Нажмите Далее.
- Завершите работу мастера, нажав кнопку Готово.
- В открывшемся окне свойств задачи перейдите на вкладку Параметры приложения и укажите Области проверки. В рамках тестирования можно уменьшить область проверки. В дальнейшем эту настройку можно изменить.
- В секции Действие при обнаружении угрозы снимите флажок Выполнять только во время простоя компьютера.
- Перейдите на вкладку Расписание и убедитесь, что для параметра Запуск задачи указано Вручную.
- Нажмите Сохранить.
Задача поиска вредоносного ПО создана.
Далее создадим задачу обновления антивирусных баз и модулей.
Чтобы создать задачу обновления антивирусных баз и модулей:
- Выберите Активы (Устройства) → Задачи.
- В Списке задач нажмите на кнопку Добавить
- Запустится мастер создания задачи.
- Настройте параметры задачи:
- В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
- В раскрывающемся списке Тип задачи выберите Обновление.
- В поле Название задачи введите название создаваемой задачи. Важно в названии задачи указать префикс «KUMA». Задачи для Kaspersky Endpoint Security с данным префиксом в дальнейшем будут доступны в интерфейсе KUMA.
- В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка.
- Нажмите на кнопку Далее.
- В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Для создания задачи можно указать любое устройство. KUMA будет передавать имена устройств, на которых нужно запустить задачу обновления антивирусных баз.
- Нажмите Добавить и затем Далее.
- В окне Выбор учетной записи для запуска задачи укажите Учетная запись по умолчанию. Нажмите Далее.
- Завершите работу мастера, нажав кнопку Готово.
- В открывшемся окне свойств задачи перейдите на вкладку Параметры приложения и при необходимости отредактируйте Источники обновлений и Настройки обновлений.
- Перейдите на вкладку Расписание и убедитесь, что для параметра Запуск задачи указано Вручную.
- Нажмите Сохранить.
Задача обновления антивирусных баз и модулей создана.
Реагирование вручную средствами Kaspersky Security Center
Чтобы запустить реагирование средствами Kaspersky Security Center вручную:
- Перейдите в Алерты и выберите алерт, в рамках которого необходимо запустить действие по реагированию. В нашем примере это алерт R220_Сбор информации об учетных записях (см. статью Работа с алертами)
- В карточке алерта в разделе Связанные активы выберите актив для запуска задачи.
- В появившемся окне Информация об активе нажмите Запустить задачу.
- В раскрывающемся списке выберите Реагирование KSC и далее ранее созданную задачу KUMA Обновление антивирусных баз и модулей (перед запуском задачи KUMA Поиск вредоносного ПО выполним задачу обновления для получения наиболее актуальных сигнатур вредоносного ПО).
-
Нажмите Запустить.
Задача обновления на выбранном активе запущена.
Чтобы убедиться, что задача была запущена и завершена успешно перейдите в раздел События и выполните следующий поисковый запрос:
SELECT * FROM `events` WHERE FlexString2 = 'KUMA Обновление антивирусных баз и модулей' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250
Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.
Далее запустите ранее созданную задачу KUMA Поиск вредоносного ПО:
- Перейдите в Алерты и выберите алерт, в рамках которого необходимо запустить действие по реагированию. В нашем примере это алерт R220_Сбор информации об учетных записях.
- В карточке алерта в разделе Связанные активы выберите актив для запуска задачи.
- В появившемся окне Информация об активе нажмите Запустить задачу.
- В раскрывающемся списке выберите Реагирование KSC и далее ранее созданную задачу KUMA Поиск вредоносного ПО.
- Нажмите Запустить.
Задача поиска вредоносного ПО на выбранном активе запущена.
Чтобы убедиться, что задача завершена успешно перейдите в раздел События и выполните следующий поисковый запрос:
SELECT * FROM `events` WHERE FlexString2 = 'KUMA Поиск вредоносного ПО' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250
Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.
Запускать вручную реагирование средствами Kaspersky Security Center также можно из раздела Активы, выбрав соответствующий актив из списка, или из карточки События, нажав на имя актива в поле *AssetID.
Статья онлайн-справки «Автоматический запуск задач Kaspersky Security Center»:
https://support.kaspersky.ru/kuma/4.0/218008
Ретроспективная проверка
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/217979
В обычном режиме коррелятор работает только с событиями, поступающими от коллекторов в реальном времени, выполняя потоковую корреляцию.
Ретроспективная проверка позволяет применять правила корреляции к историческим событиям, уже сохранённым в хранилище. Это удобно, если вы внесли изменения в существующие правила корреляции или загрузили новые и хотите проверить наличие вредоносной активности или инцидентов в ранее сохранённых событиях.
С помощью поискового запроса можно определить список исторических событий, для которых будет выполнена ретроспективная проверка, задать период поиска и указать хранилище, в котором следует искать события. Также можно настроить задачу так, чтобы во время ретроспективной проверки создавались алерты и применялись правила реагирования.
Для тестирования ретроспективной проверки:
- Создайте правило корреляции Неудачная попытка входа в веб-интерфейс KUMA (см. Создание правила корреляции типа Simple).
- Выполните неудачную попытку входа в веб-интерфейс KUMA.
- Перейдите в Алерты и закройте алерт Неудачная попытка входа в веб-интерфейс KUMA (при наличии).
Чтобы выполнить ретроспективную проверку:
- Перейдите в раздел События и сформируйте необходимую выборку событий:
- Выберите хранилище.
- Укажите поисковый запрос.
- Задайте необходимый временной период.
- Нажмите Выполнить запрос.
SELECT * FROM `events` WHERE Type = 4 ORDER BY Timestamp DESC LIMIT 250
- В появившемся окне Ретроспективная проверка:
- В раскрывающемся списке Коррелятор выберите сервис коррелятора, в который будут загружены выбранные события.
- В раскрывающемся списке Правила корреляции выберите правила корреляции, с помощью которых необходимо обработать выбранные события. Если на этом шаге не выбрано ни одного правила, проверка будет выполнена с применением всех правил корреляции.
- Если необходимо, чтобы в процессе обработки событий срабатывали правила реагирования, включите переключатель Выполнить правила реагирования.
- Если необходимо, чтобы в процессе обработки событий создавались алерты, включите переключатель Создать алерты.
- Нажмите на кнопку Создать.
В разделе Диспетчер задач создана задача ретроспективной проверки.
Чтобы просмотреть результаты проверки:
- Перейдите в Диспетчер задач.
- Нажмите на созданную задачу Ретроспективная проверка и в раскрывающемся списке выберите Перейти к событиям.
- Откроется новая вкладка браузера с таблицей корреляционных событий, созданных в процессе ретроспективной проверки исторических событий. Корреляционные события, содержат дополнительное поле ReplayID, в котором хранится уникальный идентификатор выполнения ретроспективной проверки.
Также в ходе ретроспективной проверки будет создан алерт Неудачная попытка входа в веб-интерфейс KUMA (если переключатель Создать алерты был активирован).
Таким образом, в ходе ретроспективной проверки выборки исторических событий было выявлено событие неудачной попытки входа в веб-интерфейс KUMA, что привело к срабатыванию правила корреляции.
Панель мониторинга
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/217855
Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/
Панель мониторинга представляет собой набор виджетов, которые визуализируют статистику по собранным/обработанным данным.
Набор виджетов, используемых на панели мониторинга, называется макетом. Вы можете создавать макеты вручную или воспользоваться преднастроенными макетами (https://support.kaspersky.ru/kuma/4.0/222445). Параметры виджетов в преднастроенных макетах можно редактировать при необходимости. По умолчанию на панели мониторинга отображается преднастроенный макет Alerts Overview.
Создавать, редактировать и удалять макеты могут только пользователи с ролями Главный администратор, Администратор тенанта, Аналитик второго уровня и Аналитик первого уровня. Пользователи с учетными записями всех ролей могут просматривать макеты и назначать макеты по умолчанию. Если макет назначен по умолчанию, этот макет отображается для учетной записи при каждом переходе в раздел Панель мониторинга.
Информация на панели мониторинга обновляется в соответствии с расписанием, заданным в параметрах макета. При необходимости вы можете обновить данные принудительно, нажав на .
Для удобства представления данных на панели мониторинга вы можете включить режим ТВ. В этом случае вы перейдете в режим полноэкранного просмотра панели мониторинга в FullHD-разрешении. В режиме ТВ вы также можете настроить показ слайд-шоу для выбранных макетов.
В качестве примера создадим «кастомный» макет со статистикой по KUMA.
Чтобы создать макет:
- Перейдите в раздел Панель мониторинга.
- Откройте раскрывающийся список в правом верхнем углу окна Панель мониторинга и выберите Создать макет.
- Откроется окно Новый макет.
- В раскрывающемся списке Тенанты выберите тенанты (в нашем примере Main), которым будет принадлежать создаваемый макет и данными из которых будут наполняться виджеты макета.
- В раскрывающемся списке Период выберите период времени, по которому требуется аналитика. В нашем примере – 7 дней.
- В раскрывающемся списке Обновлять каждые выберите частоту обновления данных в виджетах макета. В нашем примере 1 час.
- В поле Название макета укажите название макета.
Первым создадим виджет со статистикой по количеству нормализованных событий от каждого типа источника за неделю.
Чтобы добавить виджет:
- В раскрывающемся списке Добавить виджет выберите виджет События. Данный тип виджета будет строится на основе событий из хранилища.
- В появившемся окне справа укажите:
SELECT count(ID) AS `metric`, DeviceProduct AS `value` FROM `events` WHERE DeviceProduct != '' GROUP BY DeviceProduct ORDER BY metric DESC LIMIT 10
-
-
- Нажмите Предварительный просмотр, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.
- Нажмите Предварительный просмотр, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.
-
- Виджет будет добавлен на макет. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки
, которая появляется при наведении указателя мыши на виджет.
Вторым создадим виджет со статистикой по количеству и типу действий пользователей в KUMA.
Чтобы добавить новый виджет на макет KUMA:
- Откройте раскрывающийся список в правом верхнем углу окна Панель мониторинга и выберите макет KUMA.
- Нажмите Редактировать макет.
- В раскрывающемся списке Добавить виджет выберите виджет События.
- В появившемся окне справа укажите:
- Во вкладке
:
- График – Столбчатая диаграмма
- Тенант – Main
- Период – Как на макете
- Хранилище – выберите сервис Хранилища. В нашем примере [OOTB] Storage.
- Возле поля SQL-запроса нажмите на кнопку
для формирования SQL-запроса с помощью конструктора.
- В появившемся окне Формирование SQL-запроса заполните поля как на скриншоте ниже и нажмите Применить.
- Во вкладке
-
-
- Сформированный запрос из конструктора появится в поле SQL-запроса.
-
-
-
- Нажмите Предварительный просмотр, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.
-
- Виджет будет добавлен на макет. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки
, которая появляется при наведении указателя мыши на виджет.
- Нажмите Сохранить для сохранения макета.
Новый макет создан и отображается в разделе Панель мониторинга веб-интерфейса KUMA.
Значения, отображаемые в легенде виджета представляют собой ссылку, при нажатии на которую происходит перенаправление в раздел События, в котором можно просмотреть события с выбранным значением. В поисковый запрос автоматически добавляется искомое значение, а в качестве Периода поиска указывается Период из виджета.
Отчеты
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/217966
Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/
В KUMA можно настроить регулярное формирование отчетов по собранным/обработанным данным, статистике по алертам или инцидентам и другим аналитическим данным.
Отчеты формируются с помощью шаблонов отчетов, которые хранятся на вкладке Шаблоны раздела Отчеты. Пользователи с ролью Главного администратора, Администратора тенанта, Аналитика второго уровня и Аналитика первого уровня могут создавать, редактировать и удалять шаблоны отчетов. Отчеты, созданные с использованием шаблонов отчетов, отображаются на вкладке Сформированные отчеты. Вы можете создавать шаблоны самостоятельно или воспользоваться преднастроенными шаблонами.
Шаблон отчета идентичен макету Панели мониторинга, так как также состоит из набора виджетов, которые визуализируют аналитические данные.
Чтобы создать шаблон отчета:
- Перейдите в раздел Отчеты → Шаблоны.
- Нажмите на кнопку Новый шаблон.
- Откроется окно Новый шаблон отчета.
- В раскрывающемся списке Тенанты выберите тенанты (в нашем примере Main), которым будет принадлежать создаваемый шаблон.
- В раскрывающемся списке Период выберите период времени, по которому требуется аналитика. В нашем примере будет использоваться период Сегодня.
-
В поле Срок хранения укажите на протяжении какого времени следует хранить сформированные по этому шаблону отчеты. В нашем примере Сохранять в течение 1 месяца.
-
В поле Название шаблона укажите название шаблона.
Первым создадим виджет со статистикой по количеству нормализованных событий от каждого типа источника.
Чтобы добавить виджет:
- В раскрывающемся списке Добавить виджет выберите виджет События. Данный тип виджета будет строится на основе событий из хранилища.
- В появившемся окне справа укажите:
-
Во вкладке
:
-
График – Круговая диаграмма
-
Тенант – Main
-
Период – Как на макете
-
Хранилище – выберите сервис хранилища. В нашем примере [OOTB] Storage.
-
В поле SQL-запроса (т.е. данные на основании, которых будет строится виджет) укажите следующий поисковый запрос:
-
-
SELECT count(ID) AS `metric`, DeviceProduct AS `value` FROM `events` WHERE DeviceProduct != '' GROUP BY DeviceProduct ORDER BY metric DESC LIMIT 10
- Нажмите Предварительный просмотр, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.
- Во вкладке
:
- Укажите Название виджета. В нашем примере Количество нормализованных событий от каждого типа источника.
- Активируйте параметр Итоговые значения.
- Нажмите Добавить.
- Виджет будет добавлен в шаблон. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки
, которая появляется при наведении указателя мыши на виджет.
- Нажмите Сохранить для сохранения шаблона.
Вторым создадим виджет со статистикой по количеству и типу действий пользователей в KUMA.
Чтобы добавить новый виджет в шаблон отчета:
- Во вкладке Шаблоны нажмите на название шаблона Статистика KUMA и в раскрывающемся списке выберите Изменить шаблон отчета.
- В появившемся окне Изменить шаблон отчета нажмите Добавить виджет и выберите виджет События.
- В появившемся окне справа укажите:
- Во вкладке
:
- График – Столбчатая диаграмма
- Тенант – Main
- Период – Как на макете
- Хранилище – выберите сервис Хранилища. В нашем примере [OOTB] Storage.
- Возле поля SQL-запроса нажмите на кнопку
для формирования SQL-запроса с помощью конструктора.
- В появившемся окне Формирование SQL-запроса заполните поля как на скриншоте ниже и нажмите Применить.
- Во вкладке
- Сформированный запрос из конструктора появится в поле SQL-запроса.
Нажмите Предварительный просмотр, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.
-
- Во вкладке
:
- Укажите Название виджета. В нашем примере Действия пользователей в KUMA.
- Активируйте параметр Итоговые значения.
- Нажмите Добавить.
- Виджет будет добавлен в шаблон отчета. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки
, которая появляется при наведении указателя мыши на виджет.
- Во вкладке
- При необходимости можно поменять логотип шаблона отчетов с помощью кнопки Загрузить логотип. Если нажать на кнопку Загрузить логотип, открывается окно загрузки, в котором можно указать файл изображения для логотипа. Изображение должно быть файлом .jpg, .png или .gif размером не более 3 МБ. Добавленный логотип будет отображаться в отчете вместо логотипа KUMA.
- Нажмите Сохранить для сохранения шаблона отчета.
Новый шаблон отчета создан и доступен во вкладке Шаблоны в разделе Отчеты веб-интерфейса KUMA. Вы можете сформировать этот отчет вручную. Если вы хотите, чтобы отчеты создавались автоматически, требуется настроить расписание.
Чтобы создать отчет вручную (на примере ранее созданного шаблона отчета Статистика KUMA):
- Перейдите раздел Отчеты → Шаблоны.
- В таблице шаблонов отчета нажмите имя шаблона отчета Статистика KUMA и в раскрывающемся списке выберите Создать отчет.
Созданный отчет будет доступен на вкладке Отчеты → Сформированные отчеты.
Чтобы просмотреть отчет:
- На вкладке Сформированные отчеты нажмите на название сформированного отчета и выберите Открыть отчет.
- Откроется новая вкладка браузера с виджетами сформированного отчета.
- С помощью кнопки CSV данные, отображаемые на каждом виджете, можно скачать в формате CSV в кодировке UTF-8. Название скачиваемого файла имеет формат <название виджета>_<дата скачивания (ГГГГММДД)>_<время скачивания (ЧЧММСС)>.CSV.
- Отчет можно сохранить в выбранном формате с помощью кнопки Сохранить как, выбрав нужный формат: HTML, PDF, CSV, разделенный CSV, Excel. Отчет сохраняется в папку загрузки, настроенную в вашем браузере.
Если необходимо формировать отчет автоматически по расписанию (на примере ранее созданного шаблона отчета Статистика KUMA):
- Перейдите в раздел Отчеты → Шаблоны.
- В таблице шаблонов отчета нажмите на имя шаблона отчета Статистика KUMA и в раскрывающемся списке выберите Изменить расписание.
- Откроется окно Параметры отчета.
- Если вы хотите, чтобы отчет формировался, например, каждый понедельник в 10 утра:
- Включите переключатель Расписание.
- В группе настроек Повторять каждый укажите:
- 1 Неделя
- День – ПН
- В поле Время укажите время, когда должен быть сформирован отчет. В нашем примере 10:00 часов.
- В поле Часовой пояс укажите часовой пояс. В нашем примере UTC +03:00 (для Москвы).
- Чтобы выбрать формат отчета и указать адресатов для рассылки, настройте следующие параметры:
- В группе настроек Отправить нажмите Добавить.
- В группе настроек Отправить нажмите Добавить.
-
- В открывшемся окне Добавление адресов электронной почты в разделе Группы пользователей нажмите Добавить группу.
- В появившемся поле укажите адрес электронной почты, выберите формат отчета (доступные форматы: PDF, HTML, CSV, разделенный CSV, Excel) и нажмите Enter или щелкните вне поля ввода - адрес электронной почты будет добавлен. Можно добавить несколько адресов. Отчеты будут отправлены по указанным адресам каждый раз, когда вы сформируете отчет вручную или KUMA сформирует отчет автоматически по расписанию.
Чтобы сформированные отчеты можно было отправлять по электронной почте необходимо настроить интеграцию с почтовым сервером (см. Раздел Уведомления об алертах).
-
- Если адресаты, которым отчет пришел на почту, являются пользователями KUMA, они смогут скачать отчет или просмотреть отчет по ссылкам из письма. Если адресаты не являются пользователями KUMA, переход по ссылкам будет доступен, но авторизоваться в KUMA адресаты не смогут, поэтому им будут доступны только вложения.
Вы можете отправить письмо без вложений, тогда адресатам будут доступны отчеты только по ссылкам и только с авторизацией в KUMA, без ограничений по ролям или тенантам. - Нажмите Сохранить.
- Если адресаты, которым отчет пришел на почту, являются пользователями KUMA, они смогут скачать отчет или просмотреть отчет по ссылкам из письма. Если адресаты не являются пользователями KUMA, переход по ссылкам будет доступен, но авторизоваться в KUMA адресаты не смогут, поэтому им будут доступны только вложения.
- Нажмите Сохранить.
Автоматическое формирование отчета и отправка по расписанию настроены.
Отслеживание состояния источников событий
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/249532
Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/
В KUMA можно контролировать состояние источников, от которых поступают события в коллекторы.
Например, можно обнаружить, когда поток событий стал аномально большим, ниже типовых значений или вообще прекратился. Для отслеживания таких ситуаций используются политики мониторинга.
Политика мониторинга применяется к источнику событий, сформированному на основании поступающих в коллекторы событий.
По умолчанию KUMA автоматически формирует список источников на основании набора полей по умолчанию:
- DeviceProduct.
- DeviceHostName.
- DeviceAddress.
- DeviceProcessName
Источник определяется, только если в событии заполнены поля: DeviceProduct + DeviceAddress и/или DeviceHostname + TenantID.
При необходимости можно задать собственный пользовательский набор полей – от 1 до 9 полей на выбор в желаемой последовательности.
После того как вы сохраните изменения в наборе полей, ранее определенные источники событий будут удалены из веб-интерфейса KUMA и из базы данных. Чтобы измененные параметры вступили в силу и KUMA начала определять источники с учетом новых параметров, перезапустите коллекторы.
Описание логики определения источников событий в зависимости от наличия непустых значений в полях событий:
https://support.kaspersky.ru/kuma/4.0/221645?page=help
Один набор полей действует для всей инсталляции.
Чтобы просмотреть сформированный список источников:
- Перейдите в раздел Состояние источников.
- Выберите вкладку Список источников событий.
- Опционально в поле Поиск справа укажите определенное имя источника событий.
Описание столбцов, доступных на вкладке Список источников событий:
https://support.kaspersky.ru/kuma/4.0/221773
Чтобы создать политику мониторинга:
- Перейдите в раздел Состояние источников → Политики мониторинга.
- Нажмите Добавить политику и в открывшемся окне Создание политики укажите следующие параметры:
- В поле Название политики введите имя создаваемой политики.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать политика. От выбора тенанта зависит, для каких источников событий можно будет включить политику мониторинга.
- В раскрывающемся списке Тип политики выберите один из следующих вариантов:
- byCount – по количеству событий за определенный промежуток времени.
- byEPS – по количеству событий в секунду за определенный промежуток времени. Считается среднее значение за весь промежуток. Можно дополнительно отслеживать скачки в определенные периоды.
В нашем примере будет создана политика (по количеству поступивших событий), которая срабатывает в случае, если от источника в течение часа будут отсутствовать события.
- В поле Нижний порог и Верхний порог определите, выход за какие границы будет считаться отклонением от нормы, при котором политика мониторинга будет срабатывать, создавая алерт и рассылая уведомления. В нашем примере указываем только Нижний порог – 1 событие.
- В поле Период подсчета укажите, за какой период в политике мониторинга должны учитываться данные из источника мониторинга. Максимальное значение: 14 дней.
В нашем примере указываем 1 час. - Если вы выбрали тип политики byEPS, в поле Регулярность замеров, мин укажите контрольный интервал времени (в минутах), в течение которого проверки должны фиксировать отклонение числа потока событий от нормы для срабатывании политики мониторинга:
- Если в течение этого времени все проверки (проводимые один раз в минуту) зафиксировали отклонение потока от нормы, сработает политика мониторинга.
- Если в течение этого времени одна из проверок (проводимых один раз в минуту) зафиксировала, что поток соответствует норме, политика мониторинга не сработает и подсчет результатов проверок начнется заново.
- Если вы не укажете регулярность замеров, политика мониторинга сработает сразу после того, как будет зафиксировано отклонение потока от нормы.
- При необходимости укажите электронные адреса, на которые следует отправить уведомления о срабатывании политики мониторинга KUMA. Для добавления каждого адреса необходимо нажимать на кнопку Адрес электронной почты.
Для рассылки уведомлений необходимо настроить подключение к SMTP-серверу. См. раздел Уведомления об алертах.
- Нажмите Добавить.
Политика мониторинга добавлена.
Чтобы применить политику мониторинга к источнику:
- Перейдите в раздел Состояние источников → вкладка Список источников событий.
- Выберите в списке один или несколько источников событий, установив рядом с названием источника события флажок. Также вы можете выбрать все источники событий в списке, установив флажок Выбрать все.
- После того как вы выберете в списке источники событий, к которым хотите применить политику мониторинга, на панели инструментов станет доступна кнопка Включить политику.
- Нажмите Включить политику.
- В открывшемся окне Включение политики выберите ранее созданную политику из раскрывающегося списка. Нажмите ОК.
- После включения политики статус источника событий становится зеленым, столбцы Политика мониторинга, Поток, Нижний порог и Верхний порог заполняются информацией из назначенной политики.
Политика мониторинга успешно применена к выбранным источникам событий.
В случае если условия Политики мониторинга будут нарушены индикация столбца Статус изменится на красный. Кроме того, будет создано событие типа Monitoring и отправлено уведомление на указанные в политике почтовые адреса.
Создание и установка сервисов
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Хранилище
Хранилище состоит из двух частей: одна часть создается в веб-интерфейсе KUMA, а вторая устанавливается на сервере или серверах, предназначенных для хранения событий. Серверная часть хранилища KUMA представляет собой собранные в кластер узлы ClickHouse.
Статья онлайн-справки «Структура кластера ClickHouse»:
https://support.kaspersky.ru/kuma/4.0/221938
Создание хранилища выполняется в несколько этапов:
- Создание ресурса хранилища в веб-интерфейсе KUMA.
- Создание сервиса хранилища в веб-интерфейсе KUMA.
- Установка узлов хранилища на сервере или серверах.
Создание ресурса Хранилища
Если установка сервиса хранилища планируется с помощью «коробочного» ресурса [OOTB] Storage перейдите в Раздел Установка сервиса хранилища.
Чтобы создать ресурс хранилища:
- В веб-интерфейсе KUMA в разделе Ресурсы → Хранилища нажмите Добавить хранилище.
- В окне Создание хранилища:
- На вкладке Основные параметры в поле Название хранилища введите уникальное имя создаваемого сервиса.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать хранилище.
- В поле Варианты условий хранения выберите для хранилища условие хранения событий в кластере ClickHouse, при выполнении которого события будут переноситься на диски холодного хранения или удаляться, если холодное хранение не настроено или настроено неверно. Условие будет применено к пространству по умолчанию и к событиям из удаленных пространств.
По умолчанию ClickHouse перемещает события на диски холодного хранения или удаляет их, если заполнено более 97% хранилища. В KUMA при создании хранилища также используется дополнительное условие хранения 365 дней. Вы можете настроить пользовательские условия хранения для более устойчивой работы хранилища.
Дни: Если вы хотите ограничить срок хранения событий, в раскрывающемся списке выберите Дни и в поле укажите максимальный срок хранения событий в днях в кластере горячего хранилища ClickHouse.
По истечении указанного срока события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Минимальное значение – 1. Значение по умолчанию – 365.
ГБ: Если вы хотите ограничить максимальный размер хранилища, в раскрывающемся списке выберите ГБ и в поле укажите максимальный размер хранилища в гигабайтах. Когда размер хранилища достигнет указанного значения, события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Минимальное значение и значение по умолчанию – 1 ГБ.
Проценты: Если вы хотите ограничить размер хранилища относительно объема диска, который доступен хранилищу, в раскрывающемся списке выберите Проценты и укажите максимальный размер хранилища в процентах от доступного объема диска. Когда размер хранилища достигнет указанной доли от доступного ему размера диска, события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Допустимые значения – от 1 до 95. Значение по умолчанию – 80.
Статья онлайн-справки «Холодное хранение событий»:
https://support.kaspersky.ru/kuma/4.0/243503
- В поле Срок хранения событий аудита укажите, в течение какого количества дней вы хотите хранить события аудита. Минимальное значение и значение по умолчанию: 365.
- Укажите параметры узла кластера ClickHouse (ниже пример для архитектуры All-in-One):
- FQDN (доменное имя сервера, например, kuma.demo.lab)
- Идентификатор шарда – 1
- Идентификатор реплики – 1
- Идентификатор кипера – 1
- Нажмите Создать.
Ресурс хранилища создан и доступен в разделе Ресурсы → Хранилища.
Установка сервиса хранилища
Для установки сервиса хранилища:
- Перейдите в Ресурсы → Активные сервисы и нажмите Добавить.
- В появившемся окне выберите импортированный/созданный ресурс хранилища и нажмите Создать сервис.
- Нажмите ПКМ на строку с сервисом Storage и выберите Копировать идентификатор.
- Выполните подключение к CLI сервера, на котором выполнялось развертывание KUMA.
- Для установки сервиса хранилища в командной строке выполните следующую команду под учетной записью root:
/opt/kaspersky/kuma/kuma storage https://<FQDN сервера Ядра KUMA>:<порт, используемый Ядром KUMA для внутренних коммуникаций (по умолчанию используется порт 7210)> --id <идентификатор сервиса, скопированный из веб-интерфейса KUMA> --api.port 7230 --install
Пример: /opt/kaspersky/kuma/kuma storage --core https://kuma.example.com:7210 --id XXXXX --api.port 7230 --install
- В веб-интерфейсе KUMA перейдите в Ресурсы → Активные сервисы и убедитесь, что сервис хранилища (Storage) находится в статусе Вкл с зеленой индикацией.
Установка сервиса хранилища успешно завершена.
На одном сервере может быть установлен только один сервис хранилища.
Создание ресурса Точка назначения, тип Storage
Точки назначения задают сетевые параметры для передачи нормализованных событий. Точки назначения используются в коллекторах и корреляторах для описания того, куда передавать обработанные события. Как правило, в роли точек назначения выступают коррелятор и хранилище.
Данный шаг является опциональным. В случае если были импортированы демонстрационные ресурсы из файла ootb-content, достаточно указать актуальный URL и порт в параметрах ресурса Точка назначения [OOTB] Storage. Для этого:
- Перейдите в Ресурсы → Точки назначения.
- Выберите ресурс [OOTB] Storage.
- В поле URL укажите актуальный FQDN и порт сервиса хранилища.
- Нажмите Сохранить.
Для создания ресурса Точка назначения тип Storage:
- Перейдите в раздел Ресурсы → Точки назначения и нажмите Добавить.
- В появившемся окне Создание точки назначения укажите:
- Название – например, [OOTB] Storage
- Тенант – Main (по умолчанию)
- Состояние – во включенном состоянии
- Тип – storage
- URL – <FQDN сервера KUMA>:<API-порт, используемый сервисом Storage. По умолчанию 7230>
- Описание (опционально)
- Нажмите Создать.
Точка назначения успешно создана.
Коррелятор
Коррелятор состоит из двух частей: одна часть создается внутри веб-интерфейса KUMA, а вторая устанавливается на сервере, предназначенном для обработки событий.
Создание коррелятора в веб-интерфейсе KUMA производится с помощью мастера установки, в процессе выполнения которого необходимые ресурсы объединяются в набор ресурсов для коррелятора, а по завершении мастера на основе этого набора ресурсов автоматически создается и сам сервис.
Создание сервиса Коррелятора
Если установка сервиса коррелятора планируется с помощью «коробочного» ресурса [OOTB] Correlator перейдите в раздел Установка сервиса Коррелятора.
Чтобы создать сервис коррелятора:
- В веб-интерфейсе KUMA перейдите в раздел Ресурсы и нажмите Создать коррелятор.
- В появившемся окне мастера настройки Создание коррелятора на первом шаге (Общие) укажите Название коррелятора и Тенант, к которому будет принадлежать создаваемый коррелятор (по умолчанию Main).
- Шаги со 2 (Глобальные переменные) по 5 (Реагирование) можно пропустить и при необходимости настроить позднее.
- Перейдите на шаг Маршрутизация и нажмите Добавить. В появившемся окне Создание точки назначения:
- В поле Точка назначения выберите ранее созданную точку назначения типа Storage (параметры точки назначения подставятся автоматически).
- Нажмите Сохранить.
- На шаге Проверка параметров нажмите Сохранить и создать сервис.
- В окне появится Рекомендуемая команда для установки коррелятора, скопируйте команду и далее выполните установку сервиса коррелятора согласно разделу Установка сервиса Коррелятора.
Установка сервиса коррелятора
Если установка сервиса коррелятора планируется с помощью «коробочного» ресурса [OOTB] Correlator:
- Перейдите в Ресурсы → Активные сервисы и нажмите Добавить.
- В появившемся окне выберите импортированный ресурс коррелятора и нажмите Создать сервис.
- Далее нажмите на название созданного сервиса коррелятора.
- В появившемся окне Редактирование коррелятора перейдите на шаг Проверка параметров и скопируйте Рекомендуемую команду для установки коррелятора.
Для установки сервиса коррелятора:
- Выполните подключение к CLI сервера, на котором выполнялось развертывание KUMA.
- Для установки сервиса коррелятора в командной строке выполните ранее скопированную команду под учетной записью root.
- В веб-интерфейсе KUMA перейдите в Ресурсы → Активные сервисы и убедитесь, что сервис коррелятора (Correlator) находится в статусе Вкл с зеленой индикацией.
Установка сервиса Коррелятора успешно завершена.
Создание ресурса Точка назначения, типа Correlator
Точки назначения задают сетевые параметры для передачи нормализованных событий. Точки назначения используются в коллекторах и корреляторах для описания того, куда передавать обработанные события. Как правило, в роли точек назначения выступают коррелятор и хранилище.
Данный шаг является опциональным. В случае если были импортированы демонстрационные ресурсы из файла ootb-content, достаточно указать актуальный URL и порт в параметрах ресурса Точка назначения [OOTB] Correlator. Для этого:
- Перейдите в Ресурсы → Точки назначения.
- Выберите ресурс [OOTB] Correlator.
- В поле URL укажите актуальный FQDN и порт сервиса коррелятора.
- Нажмите Сохранить.
Для создания ресурса Точка назначения тип Correlator:
- Перейдите в раздел Ресурсы → Точки назначения и нажмите Добавить.
- В появившемся окне Создание точки назначения укажите:
- Название – например, [OOTB] Correlator.
- Тенант – Main (по умолчанию)
- Состояние – во включенном состоянии
- Тип – correlator
- URL – <FQDN сервера KUMA>:<API-порт, используемый сервисом Correlator. По умолчанию 7231>
- Описание (опционально)
- Нажмите Создать.
Точка назначения успешно создана.
Статья онлайн-справки «Создание коррелятора»:
https://support.kaspersky.ru/kuma/4.0/217787
Коллектор
См. статью Создание коллектора KUMA
Базовая настройка
Проверка сервисов
После входа в веб-интерфейс KUMA проверьте наличие и статус демонстрационных сервисов:
- Перейдите в раздел Ресурсы → Активные сервисы
- Убедитесь в наличии сервисов с префиксом
[OOTB]и что данные сервисы находятся в статусе «Вкл».
При наличии демонстрационных сервисов, как на скриншоте выше, можно перейти к следующим шагам базовой настройки.
В случае если демонстрационные сервисы (Хранилище, Коррелятор и Коллекторы) не были установлены можно импортировать набор ресурсов для создания сервисов из файла ootb-content, который доступен по пути /kuma-ansible-installer/roles/kuma/files/.
Для импорта набора ресурсов из файла см. Раздел Импорт ресурсов из файла.
Также можно создать ресурсы сервисов вручную (см. статью Создание и установка сервисов).
Создание пользователей
По умолчанию в KUMA преднастроена одна учетная запись admin с ролью главного администратора с максимальным набором привилегий.
Настоятельно рекомендуется изменить пароль для учетной записи admin после первого входа. Для этого:
- Перейдите в раздел Параметры → Доступ → Пользователи.
- Нажмите на пользователя admin.
- В появившемся окне Пользователь нажмите Изменить пароль.
- В окне Изменить пароль укажите действующий пароль и введите новый пароль.
- Нажмите ОК.
- Далее нажмите Сохранить.
Доступ к KUMA может иметь несколько пользователей. Пользователям присваиваются роли пользователей, которые влияют то, какие разделы интерфейса будут доступны пользователям и какие функции они смогут выполнять.
Статья онлайн-справки «Роли пользователей»:
https://support.kaspersky.ru/kuma/4.0/218031
Чтобы создать учетную запись пользователя:
- Перейдите в раздел Параметры → Доступ → Пользователи.
- Нажмите Создать.
- В появившемся окне Пользователь задайте параметры нового пользователя:
- Статус учетной записи пользователя – Активна.
- Имя – введите имя пользователя.
- Логин – введите уникальный логин учетной записи пользователя. Длина должна быть от 3 до 64 символов (допускается использование только символов a–z, A–Z, 0–9, . \ - _).
- Адрес электронной почты – введите уникальный адрес электронной почты пользователя. Адрес электронной почты должен быть действительным.
Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local
-
- Часовой пояс - выберите часовой пояс, в котором будут отображаться временные метки при работе в KUMA. Список формируется на основе параметров операционной системы пользователя и учитывает переход на летнее и зимнее время. По умолчанию используется часовой пояс браузера пользователя.
- Использовать формат ISO 8601 – установите этот флажок, чтобы временные метки отображались в формате ISO 8601 (например, 2026-02-08T17:35:27+03:00). Формат применяется в тех разделах веб-интерфейса KUMA, где используется сокращенное или полное отображение даты и времени, и действует во всей системе KUMA. Настроенный формат сохраняется в параметрах Ядра KUMA.
- Получать уведомления по почте - установите этот флажок, чтобы пользователь получал почтовые уведомления от KUMA.
- Уведомлять об алертах в WEB интерфейсе - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались уведомления об алертах. Снимите флажок, если хотите выключить отображение уведомлений. По умолчанию флажок установлен.
- Отображать непечатаемые символы (Ctrl/Command + *) - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались непечатаемые символы: пробелы, знаки табуляции, перенос на новую строку. Если флажок Отображать непечатаемые символы установлен, отображение непечатаемых символов можно включать и выключать с помощью клавиш Ctrl/Command+*.
- Новый пароль – введите пароль для учетной записи пользователя. Вы можете либо задать пароль вручную, либо нажать на кнопку Сгенерировать пароль. Пароль должен соответствовать следующим требованиям:
• длина соответствует политике безопасности;
• как минимум один символ в нижнем регистре;
• как минимум один символ в верхнем регистре;
• как минимум одна цифра;
• как минимум один специальный символ из списка специальных символов в политике безопасности;
• не более двух одинаковых символов подряд;
• пароль не содержит логин.
Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:
https://support.kaspersky.ru/kuma/4.0/302832
-
- Подтверждение пароля – повторите пароль.
- Пользователь должен сменить пароль при следующем входе в систему - установите этот флажок, чтобы при следующей попытке входа в веб-интерфейс KUMA пользователь указал старый пароль и задал новый пароль. После этого пользователю будет разрешен вход в веб-интерфейс KUMA с новым паролем. По умолчанию этот флажок установлен.
Например, вы можете использовать этот параметр при создании нового пользователя. Пользователю можно назначить временный пароль и установить этот флажок. После входа с временным паролем KUMA предложит пользователю сменить пароль.
-
- Неограниченный срок действия пароля - установите этот флажок, чтобы на учетную запись пользователя не действовал параметр Время жизни пароля.
Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. Обычно учетная запись с неограниченным временем жизни пароля используется для мониторинга.
-
- Роль – выберите роли пользователя.
- Тенант - выберите тенант, к которому будет принадлежать пользователь. Пользователю можно назначить разные роли в разных тенантах, в одном тенанте можно назначить несколько ролей.
Статья онлайн-справки «О тенантах»:
https://support.kaspersky.ru/kuma/4.0/221264
-
- Наборы пространств – в раскрывающемся списке выберите один или несколько наборов пространств, к которым вы хотите предоставить доступ, установив рядом флажок. Если у пользователя нет выбранных наборов пространств, будет предоставлен доступ к набору пространств по умолчанию.
- Нажмите Добавить.
Учетная запись пользователя создана и отображается в таблице Пользователи.
Статья онлайн-справки «Управление пользователями»:
https://support.kaspersky.ru/kuma/4.0/217937
Статья онлайн-справки «Аутентификация с помощью доменных учетных записей»:
https://support.kaspersky.ru/kuma/4.0/221427
Видео по настройке «Аутентификации с помощью доменных учетных записей Active Directory»:
https://rutube.ru/video/8cabd9b4a160f875fa2ef1abbd286e5d/
[4.2+] Создание пользовательской роли
Начиная с версии 4.2 в дополнение к предустановленным ролям, в KUMA появилась возможность создавать пользовательские роли. Для пользовательских ролей можно формировать уникальные наборы прав и разрешений с указанием необходимых пользователю функциональных областей. Пример функциональной области – раздел Алерты.
Статья онлайн-справки «Функциональные области и доступные им уровни полномочий»:
https://support.kaspersky.ru/kuma/4.2/316073
Например, чтобы создать пользовательскую роль «Аудитор» (роль будет иметь доступ ко всем функциональным областям только для чтения):
- Перейдите в раздел Параметры → Доступ → Роли.
- Нажмите Создать.
- В появившемся окне Создать роль задайте параметры новой роли:
- Название – введите имя роли (в нашем примере «Аудитор»).
- Описание – опционально добавьте описание роли.
- В секции Список разрешений выберите все функциональные области и нажмите Чтение.
В списке доступных для выбора функциональных областей приводятся отдельные функциональные области и группы функциональных областей. Например, группа ksc включает в себя следующие функциональные области: Общее (просмотр статуса задач KSC) и Обновления (чтение обновлений KSC). Вы можете выбрать группу функциональных областей полностью или указать отдельные функциональные области в составе группы.
Для выбранных функциональных областей нужно указать уровень полномочий. В KUMA доступны следующие уровни полномочий:
-
- Управление (англ. Manage) – полные права на работу в функциональной области (чтение, создание, редактирование, удаление).
- Управление созданными (англ. Manage created) – полные права на тип в функциональной области (чтение и дублирование всех объектов, редактирование и удаление своих объектов) в отношении созданных пользователем объектов.
- Чтение (англ. Read) – права на чтение.
- Нет прав (англ. No rights) – отсутствие прав на работу с объектами.
- Нажмите Создать.
Пользовательская роль Аудитор успешно создана.
Вы также можете создать пользовательскую роль, скопировав параметры уже существующей роли (в том числе предустановленной системной роли).
Чтобы назначить созданную пользовательскую роль учетной записи пользователя:
- Перейдите в раздел Параметры → Доступ → Пользователи.
- Создайте новую учетную запись пользователя или выберите уже существующую учетную запись (в данном примере будет создана новая учетная запись).
- Нажмите Создать.
- В появившемся окне Пользователь задайте параметры нового пользователя:
- Статус учетной записи пользователя – Активна.
- Имя – введите имя пользователя.
- Логин – введите уникальный логин учетной записи пользователя. Длина должна быть от 3 до 64 символов (допускается использование только символов a–z, A–Z, 0–9, . \ - _).
- Адрес электронной почты – введите уникальный адрес электронной почты пользователя. Адрес электронной почты должен быть действительным.
Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local
-
- Часовой пояс - выберите часовой пояс, в котором будут отображаться временные метки при работе в KUMA. Список формируется на основе параметров операционной системы пользователя и учитывает переход на летнее и зимнее время. По умолчанию используется часовой пояс браузера пользователя.
- Использовать формат ISO 8601 – установите этот флажок, чтобы временные метки отображались в формате ISO 8601 (например, 2026-02-08T17:35:27+03:00). Формат применяется в тех разделах веб-интерфейса KUMA, где используется сокращенное или полное отображение даты и времени, и действует во всей системе KUMA. Настроенный формат сохраняется в параметрах Ядра KUMA.
- Получать уведомления по почте - установите этот флажок, чтобы пользователь получал почтовые уведомления от KUMA.
- Уведомлять об алертах в WEB интерфейсе - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались уведомления об алертах. Снимите флажок, если хотите выключить отображение уведомлений. По умолчанию флажок установлен.
- Отображать непечатаемые символы (Ctrl/Command + *) - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались непечатаемые символы: пробелы, знаки табуляции, перенос на новую строку. Если флажок Отображать непечатаемые символы установлен, отображение непечатаемых символов можно включать и выключать с помощью клавиш Ctrl/Command+*.
- Новый пароль – введите пароль для учетной записи пользователя. Вы можете либо задать пароль вручную, либо нажать на кнопку Сгенерировать пароль. Пароль должен соответствовать следующим требованиям:
• длина соответствует политике безопасности;
• как минимум один символ в нижнем регистре;
• как минимум один символ в верхнем регистре;
• как минимум одна цифра;
• как минимум один специальный символ из списка специальных символов в политике безопасности;
• не более двух одинаковых символов подряд;
• пароль не содержит логин.
Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:
https://support.kaspersky.ru/kuma/4.2/302832
-
- Подтверждение пароля – повторите пароль.
- Пользователь должен сменить пароль при следующем входе в систему - установите этот флажок, чтобы при следующей попытке входа в веб-интерфейс KUMA пользователь указал старый пароль и задал новый пароль. После этого пользователю будет разрешен вход в веб-интерфейс KUMA с новым паролем. По умолчанию этот флажок установлен.
Например, вы можете использовать этот параметр при создании нового пользователя. Пользователю можно назначить временный пароль и установить этот флажок. После входа с временным паролем KUMA предложит пользователю сменить пароль.
-
- Неограниченный срок действия пароля - установите этот флажок, чтобы на учетную запись пользователя не действовал параметр Время жизни пароля.
Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. Обычно учетная запись с неограниченным временем жизни пароля используется для мониторинга.
-
- Роль – выберите роли пользователя.
- Тенант - выберите тенант, к которому будет принадлежать пользователь. Пользователю можно назначить разные роли в разных тенантах, в одном тенанте можно назначить несколько ролей.
Статья онлайн-справки «О тенантах»:
https://support.kaspersky.ru/kuma/4.0/221264
-
- Наборы пространств – в раскрывающемся списке выберите один или несколько наборов пространств, к которым вы хотите предоставить доступ, установив рядом флажок. Если у пользователя нет выбранных наборов пространств, будет предоставлен доступ к набору пространств по умолчанию.
- Нажмите Сохранить.
Учетная запись пользователя с ролью Аудитор создана и отображается в таблице Пользователи.
Статья онлайн-справки «Создание пользовательской роли»:
https://support.kaspersky.ru/kuma/4.2/315754
Импорт ресурсов в KUMA
Ресурсы – это компоненты KUMA, которые содержат параметры для реализации различных функций: например, установления соединений с источниками событий (коннекторы) или правила для приведения поступающих событий к формату, поддерживаемому в KUMA (нормализаторы) и т.д. Из этих компонентов, как из частей конструктора, собираются наборы ресурсов для сервисов, на основе которых в свою очередь создаются сервисы KUMA.
Статья онлайн-справки «Ресурсы KUMA»:
https://support.kaspersky.ru/kuma/4.0/217687
KUMA поставляется с набором предустановленных ресурсов, их можно определить по названию [OOTB]<название_ресурса>.
Дополнительные ресурсы или обновления существующих ресурсов можно импортировать:
- из репозитория:
- напрямую с серверов обновлений Лаборатории Касперского.
- с помощью пользовательского источника обновлений.
- из файла.
Ниже приведены примеры настройки импорта ресурсов из репозитория Лаборатории Касперского и из файла.
Импорт ресурсов из репозитория (серверы обновлений Лаборатории Касперского)
Предварительно разрешите доступ на пограничном межсетевом экране к следующим URL (без использования механизмов вскрытия SSL/TLS-трафика):
https://support.kaspersky.ru/common/start/6105
Чтобы настроить автоматический импорт ресурсов из репозитория, используя серверы обновлений Лаборатории Касперского:
- Перейдите в раздел Параметры → Другое → Обновление репозитория.
- Убедитесь, что флажок Отключить автоматическое обновление снят.
- Задайте Интервал обновления в часах.
- В поле Источник обновления выберите Серверы обновления “Лаборатории Касперского”.
- При необходимости в поле Прокси-сервер выберите из списка существующий прокси-сервер, который должен использоваться при запуске задачи Обновление репозитория. Если прокси-сервер еще не настраивался в поле Прокси-сервер нажмите на Создать и выполните настройку ресурса прокси-сервера согласно статье.
- Опционально укажите адреса электронной почты для рассылки уведомлений, нажав Добавить. После первого выполнения задачи обновления репозитория KUMA будет отправлять на указанные адреса уведомления о доступных для обновления пакетах.
- Нажмите кнопку Сохранить для применения изменений.
Автоматический импорт ресурсов из репозитория Лаборатории Касперского настроен.
Далее запустите обновление репозитория вручную. Для этого:
- Нажмите Запустить обновление.
- Перейдите в раздел Диспетчер задач и убедитесь, что статус задачи Обновление репозитория в состоянии Завершено.
- Перейдите в раздел Ресурсы и нажмите Импортировать ресурсы.
- В появившемся окне Импорт ресурсов укажите Тенант (по умолчанию, Main) и выберите Источник импорта – Репозиторий. .
- В секции Пакеты репозитория появится список доступных пакетов ресурсов для загрузки.
- Найдите и выберите пакет [OOTB] KUMA 4.0.1 resources (для версии KUMA 4.0) или [OOTB] KUMA 4.2 resources (для версии KUMA 4.2).
- Нажмите Импортировать. Данные пакеты содержат ресурсы для KUMA 4.0 или 4.2 (нормализаторы, коннекторы, словари и т.д.). Дождитесь появления всплывающего уведомления Ресурсы из пакета [OOTB] KUMA <версия> resources успешно импортированы.
- Повторите процедуру и выполните импорт пакета [OOTB] SOC Content - RU for KUMA 3.2 (для версии KUMA 3.2+). Данный пакет содержит набор ресурсов, предназначенных для выявления подозрительного поведения в соответствии с различными техниками матрицы MITRE ATT&CK.
Импорт пакетов с OOTB-ресурсами успешно выполнен. Опционально можно импортировать другие пакеты из репозитория в случае необходимости.
Статья онлайн-справки «Обновление ресурсов»:
https://support.kaspersky.ru/kuma/4.0/242817
Импорт ресурсов из файла
Если у сервера KUMA отсутствует доступ в Интернет (решение используется в закрытом контуре) или необходимо выполнить перенос ресурсов из другой инсталляции KUMA ресурсы можно также импортировать из файлов.
Версия KUMA, в которую осуществляется импорт ресурсов, должна быть идентична или выше версии KUMA, из которой ресурсы были экспортированы
Для переноса ресурсов из более поздней версии KUMA в более раннюю можно использовать скрипт из репозитория KUMA Community
Ниже рассматривается пример импорта ресурсов Community Pack (пакет ресурсов от сообщества KUMA) из файла. Как правило, все необходимые ресурсы доступны в репозитории, но в качестве дополнительного источника можно использовать ресурсы сообщества KUMA.
Ресурсы сообщества KUMA:
https://box.kaspersky.com/d/f630e3ab02b64405881a/?p=%2F&mode=list
https://github.com/KUMA-Community/kuma_content
Чтобы импортировать ресурсы из файла на примере Community Pack:
- Загрузите пакет ресурсов нормализаторов Community-Pack-RU+MITRE_<дата>_<время>по ссылке или пакет ресурсов правил корреляции Community-Pack-RU+MITRE_<дата>_<время>по ссылке.
- В веб-интерфейсе KUMA перейдите в Ресурсы и выберите Импортировать ресурсы.
- В появившемся окне импорта ресурсов выберите Тенант (по умолчанию Main), в качестве Источника импорта укажите Файл и введите пароль (пароль от ресурсов сообщества
q123123Q!q123123Q!илиq123123Q!KLaapt-M4), после чего выберите ранее загруженный файл. Пароль от файла с ресурсами необходимо вводить до загрузки самого файла. - После импорта файла раскройте дерево ресурсов и выберите необходимые ресурсы для импорта (рекомендуется импортировать только действительно необходимые для работы ресурсы), после чего нажмите кнопку Импортировать.
- Дождитесь появления всплывающего уведомления Ресурсы успешно импортированы.
Ресурс успешно импортирован.
Чтобы импортировать набор ресурсов из файла ootb-content ("коробочный контент", поставляемый вместе с дистрибутивом KUMA):
- В веб-интерфейсе KUMA перейдите в Ресурсы и выберите Импортировать ресурсы.
- В появившемся окне импорта ресурсов выберите Тенант (по умолчанию Main), в качестве Источника импорта укажите Файл и введите пароль
mustB3Ch@ng3d!, после чего выберите файл ootb-content. Пароль от файла с ресурсами необходимо вводить до загрузки самого файла. - После импорта файла выберите Все ресурсы и нажмите кнопку Импортировать.
В результате будут загружены различные типы OOTB-ресурсов, в том числе ресурсы сервисов, установить которые можно согласно статье Создание и установка сервисов.
Привязка правил корреляции
После импорта пакета ресурсов [OOTB] SOC Content - RU for KUMA 3.2 (для версии KUMA 3.2+) с правилами корреляции необходимо привязать данные правила корреляции к коррелятору.
Чтобы привязать правила корреляции к коррелятору:
1. Перейдите в Ресурсы → Активные сервисы.
2. Нажмите на название сервиса Коррелятора.
3. В появившемся окне Редактирование коррелятора перейдите на шаг Корреляция и нажмите Привязать.
4. В окне Выбор правил корреляции выберите категории правил корреляции или определенные правила корреляции SOC Package и нажмите Привязать.
Каждое правило корреляции предназначено для анализа событий определенного источника, поэтому рекомендуется учитывать какие источники событий подключены к KUMA и привязывать только те правила корреляции, которые предназначены для этих источников.
Посмотреть для событий какого источника предназначено правило корреляции можно в документе «Описание правил корреляции, содержащихся в SOC_package.xlsx»:
https://support.kaspersky.ru/kuma/4.0/250594
5. Выбранные правила корреляции привязаны к коррелятору.
Рекомендуется удалить предустановленные корреляционные правила с префиксом [OOTB]. Данные правила являются шаблонами для создания собственных правил корреляции. Для удаления правил с префиксом [OOTB] введите «ootb» в поле поиска, выберите все правила и нажмите Удалить.
6. Нажмите Сохранить.
Чтобы коррелятор применил изменения конфигурации необходимо обновить параметры сервиса:
- Перейдите в Ресурсы → Активные сервисы.
- Нажмите ПКМ на сервис Коррелятора и выберите Обновить параметры.
Видео «Использование OOTB (Out-Of-The-Box) правил»:
https://rutube.ru/video/ff4e4e28900233796828740429523e1f/?playlist=891489
Настройка параметров наполнения алертов
Начиная с версии 4.0 события алертов KUMA хранятся в ClickHouse вместо MongoDB, поэтому после установки KUMA или обновления с предыдущей версии, необходимо выполнить настройку параметров наполнения алертов и указать хранилище для событий алертов.
Без указания хранилища новые алерты будут создаваться без событий.
Чтобы настроить параметры наполнения алертов:
- В веб-интерфейсе KUMA перейдите в раздел Параметры → Другое → Алерты.
- В открывшемся окне Алерты перейдите на вкладку Наполнение алертов и задайте значение следующих параметров:
- В раскрывающемся списке Статус выберите значение, при котором алерт будет наполняться событиями. Рекомендуется значение по умолчанию: Новый.
- В поле Алерт создан не позднее (часы) укажите время, в течение которого алерт будет наполняться событиями. Значение параметра должно быть целым числом. Отсчет времени осуществляется от момента создания алерта. Значение по умолчанию: 336 часов (2 недели). Минимальное значение: 1 час.
- В раскрывающемся списке Хранилище событий выберите хранилище, в котором будут хранится события алерта. Можно указать только одно хранилище. В списке отображаются ресурсы хранилища, а не запущенные сервисы. Для того чтобы алерты наполнялись событиями, сервис хранилища должен быть запущен.
Параметры наполнения алертов настроены.
Статья онлайн-справки «Настройка параметров наполнения алертов»:
https://support.kaspersky.ru/kuma/4.0/304498
Выбор варианта сбора событий Windows
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Сбор событий Windows может выполняться одним из трех способов:
- С помощью агента KUMA (WEC);
- С помощью агента KUMA (WMI);
- С помощью Kaspersky Endpoint Security.
Выбор способа зависит от конкретных условий и требований инфраструктуры, таких как масштаб сети, доступные ресурсы, политики безопасности и уровень экспертизы.
Использование агента KUMA (WEC) рекомендуется в следующих случаях:
- Имеются свободные ресурсы для развертывания WEC-сервера или нескольких WEC-серверов (в зависимости от количества собираемых событий).
- Необходима гибкая настройка собираемых типов событий (Event ID) и возможность их фильтрации.
- Имеется экспертиза в настройке и управлении технологией Windows Event Forwarding (WEF).
- Требуется централизованное управление сбором событий и хранение событий.
Использование агента KUMA (WMI) рекомендуется в следующих случаях:
- Отсутствует возможность использовать технологию WEF для централизованного сбора событий.
- Отсутствуют свободные ресурсы для развертывания WEC-сервера или нескольких WEC-серверов (в зависимости от количества собираемых событий).
- Необходимо выполнить сбор событий с небольшого количества хостов (не более 500 хостов на один агент KUMA).
- Имеется возможность открыть порты (135, 445, 49152-65535) на всех рабочих станциях/серверах, с которых планируется собирать события.
Использование Kaspersky Endpoint Security рекомендуется в следующих случаях:
- Наличие Kaspersky Endpoint Security 12.6 и выше на рабочих станция/серверах (можно использовать комбинированный подход с одним из вариантов выше в случае неполного покрытия инфраструктуры KES'ами).
- Отсутствие возможности выделения ресурсов для развертывания WEC-сервера и агента KUMA.
- Необходима гибкая настройка собираемых типов событий (Event ID) и возможность их фильтрации.
- Требуется централизованное управление сбором событий.
Каждый из трех вариантов требует настройки политики аудита на рабочих станциях/серверах локально или средствами GPO.