# KUMA Новичку

# Путь новичка в KUMA

Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.

---

## Путь изучения 👶➡️👦➡️🥷

### 1. 📚 Что такое SIEM и архитектура KUMA

Разберитесь с основами до установки

- [Что такое SIEM и приоритет подачи журналов](https://kb.kuma-community.ru/books/kuma-how-to/page/cto-takoe-siem-i-prioritet-podaci-zurnalov-v-siem)
- [О решении Kaspersky Unified Monitoring and Analysis Platform (KUMA)](https://lp.kaspersky.com/ru/kuma/)
- [Архитектура KUMA](https://support.kaspersky.ru/kuma/4.2/217958)
- [Схема сетевого взаимодействия компонентов KUMA](https://kb.kuma-community.ru/books/kuma-how-to/page/sxema-setevogo-vzaimodeistviia-kuma-arxitektura)
- [Модель лицензирования KUMA](https://kb.kuma-community.ru/books/kuma-how-to/page/model-licenzirovaniia-kuma-licensing)

---

### 2. ⚙️ Подготовка инфраструктуры

Подготовьте инфраструктуру для успешного развертывания KUMA

- [Подготовка инфраструктуры для развертывания KUMA](https://kb.kuma-community.ru/books/kuma-novicku/page/podgotovka-infrastruktury-dlia-razvertyvaniia-kuma)
- [Настройка портов](https://support.kaspersky.ru/kuma/4.0/217770)
> ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.

---

### 3. 💿 Установка и базовая настройка KUMA

Установите KUMA и выполните первоначальные шаги по настройке

- [Установка KUMA](https://kb.kuma-community.ru/books/kuma-novicku/page/ustanovka-kuma)
- [Базовая настройка KUMA](https://kb.kuma-community.ru/books/kuma-novicku/page/bazovaia-nastroika)
- *(Опционально)* [Обновление KUMA и другие варианты установки](https://kb.kuma-community.ru/books/ustanovka-i-obnovlenie/chapter/obnovlenieustanovka-kuma)

---

### 4. 🗃️ Нормализация, модель данных и хранение событий

Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг), обогащение и хранение событий

- [Что такое нормализатор](https://support.kaspersky.ru/kuma/4.0/217942?page=help)
- [Модель данных нормализованного события](https://support.kaspersky.ru/kuma/4.0/217941)
- [Поддерживаемые источники событий](https://support.kaspersky.ru/kuma/4.0/255782?page=help)
- [Создание парсеров в KUMA](https://kb.kuma-community.ru/books/sozdanie-parserov-v-kuma-cookbook)
- [Типы хранения данных в KUMA](https://kb.kuma-community.ru/books/kuma-how-to/page/tipy-xraneniia-dannyx-v-kuma)
- [О кластере ClickHouse и сервисе Хранилища](https://support.kaspersky.ru/kuma/4.0/218011)

---

### 5. 🔌 Подключение источников событий

**Подключение источников событий** — это ключевой процесс для обеспечения безопасности и мониторинга ИТ-инфраструктуры. KUMA собирает, анализирует и коррелирует данные из различных источников для выявления аномалий, подозрительных действий и потенциальных атак. 

В качестве источников могут выступать:
- Сетевые устройства: маршрутизаторы, коммутаторы, межсетевые экраны (например, Cisco ASA, Palo Alto).
- Рабочие станции/серверы под управлением ОС Windows и Linux.
- Инфраструктурные сервисы: Active Directory, DNS, DHCP, почтовые серверы.
- Приложения: веб-серверы (например, Apache, IIS), базы данных (например, MySQL, MSSQL).
- Системы безопасности: антивирусы, IDS/IPS (системы обнаружения и предотвращения вторжений), VPN и другие.
- Облачные сервисы.
- Устройства IoT.
- И другие.

Начните с ключевых и подключайте поэтапно: 
- Windows  ([Какой из вариантов выбрать?](https://kb.kuma-community.ru/books/kuma-novicku/page/vybor-varianta-sbora-sobytii-windows))
  - [Настройка получения событий Windows с помощью Kaspersky Endpoint Security](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/nastroika-poluceniia-sobytii-windows-s-pomoshhiu-kaspersky-endpoint-security-kes)
  - [Настройка получения событий Windows с помощью агента KUMA (WEC)](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ms-wec)
  - [Настройка получения событий Windows с помощью агента KUMA (WMI)](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ms-wmi-wcf)
  
- Linux
  - [Настройка auditd в Unix-системах](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/nastroika-auditd-na-unix-sistemax)
  - [Сбор событий auditd с помощью Rsyslog](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/sbor-sobytii-auditd-s-pomoshhiu-rsyslog)
  - [Сбор событий auditd с помощью Syslog-ng](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/sbor-sobytii-auditd-s-pomoshhiu-syslog-ng)
- [Продукты Лаборатории Касперского](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/chapter/kaspersky)
- [Продукты Microsoft](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/chapter/microsoft) 
- [NGFW и другое сетевое оборудование](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/chapter/network)
- [1С, веб-серверы, виртуализация и другие типы источников](https://kb.kuma-community.ru/books/podkliucenie-istocnikov)
- [Cтатья онлайн-справки "Настройка источников событий"](https://support.kaspersky.ru/kuma/4.2/256206)

---

### 6. 🔎 Работа с событиями
 События собираются с источников, как с ними работать?
- [Работа с событиями](https://kb.kuma-community.ru/books/kuma-novicku/page/rabota-s-sobytiiami)
- [Создание запросов на практике](https://kb.kuma-community.ru/books/sozdanie-zaprosov-v-kuma-cookbook)

---

### 7. ⛓️‍💥 Интеграции 
Получите дополнительные возможности за счет взаимодействия с другими системами

- [Интеграция с Kaspersky Security Center](https://kb.kuma-community.ru/books/integracii/page/integraciia-kuma-s-ksc)
- [Интеграция с Active Directory](https://kb.kuma-community.ru/books/integracii/page/integraciia-s-active-directory-ldap-obogashhenie)
- [Интеграция с Kaspersky CyberTrace](https://kb.kuma-community.ru/books/integracii/page/integraciia-cybertrace-s-kuma)
- [Интеграция с Kaspersky Threat Intelligence Portal](https://kb.kuma-community.ru/books/integracii/page/integraciia-s-kaspersky-threat-intelligence-portal)

---

### 8. 🚨 Правила корреляции и детектирование

Загрузите готовый контент — первые алерты появятся без написания правил вручную.

- [Где брать официальный контент для KUMA](https://kb.kuma-community.ru/books/kuma-how-to/page/gde-brat-oficialnyi-kontent-dlia-kuma-obnovlenie-kontenta)
- [Community Pack — готовые правила сообщества KUMA](https://box.kaspersky.com/d/f630e3ab02b64405881a/?p=%2FCorrelation%20Rules%2FCommunity-Pack&mode=list) (пароль для импорта: `q123123Q!q123123Q!` или `q123123Q!KLaapt-M4`)
- [Оценка покрытия матрицы MITRE ATT&CK правилами корреляции KUMA](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook/page/ocenka-pokrytiia-matricy-mitre-attck)
- [MITRE ATT&CK в SOC — как использовать](https://kb.kuma-community.ru/books/kuma-how-to/page/kak-ispolzovat-mitre-attck-v-soc)
- [Матрица покрытия MITRE ATT&CK решениями "Лаборатории Касперского"](https://opentip.kaspersky.com/coverage-map?selectedProducts=KUMA)
  
Узнайте, как написать свои правила. 
- [Типы правил корреляций](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook/chapter/tipy-pravil-korreliacii)
- [Cookbook: работа с правилами корреляции](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook)
---

### 9. 🕵️ Работа с алертами и инцидентами

Проведите расследование и выполните действия по реагированию

- [Работа с алертами](https://kb.kuma-community.ru/books/kuma-novicku/page/rabota-s-alertami)
- [Реагирование на алерты и инциденты](https://kb.kuma-community.ru/books/kuma-novicku/page/reagirovanie-na-alerty-i-incidenty)
- [Описание готовых интеграций по реагированию](https://kb.kuma-community.ru/books/integracii/page/opisanie-gotovyx-integracii-po-reagirovaniiu)
- [Описание процесса работы c инцидентами в KUMA](https://kb.kuma-community.ru/books/kuma-how-to/page/opisanie-processa-raboty-c-incidentami-v-kuma)
- [Ретроспективная проверка](https://kb.kuma-community.ru/books/kuma-novicku/page/retrospektivnaia-proverka)

---

### 10. 📊 Мониторинг и отчетность

Визуализируйте собранные данные

- [Панель мониторинга](https://kb.kuma-community.ru/books/kuma-novicku/page/panel-monitoringa)
- [Отчеты](https://kb.kuma-community.ru/books/kuma-novicku/page/otcety)

---

### 11. 🤖 Сервисы ИИ

«Мне нужны твоя одежда, ботинки и ~~мотоцикл~~ алерты» (c)

- [Описание сервисов ИИ](https://kb.kuma-community.ru/books/kuma-how-to/page/model-licenzirovaniia-kuma-licensing#bkmrk-%D0%9C%D0%BE%D0%B4%D1%83%D0%BB%D1%8C-ai-%28artificia)
- [KIRA](https://kb.kuma-community.ru/books/integracii/page/nastroika-integracii-s-kira-i-primery-ispolzovaniia)
- [Скоринг активов](https://kb.kuma-community.ru/books/integracii/page/skoring-aktivov)
- [Выявление атак DLL Hijacking](https://kb.kuma-community.ru/books/integracii/page/nastroika-obnaruzeniia-dll-hijacking)

---

### 12. 🧑‍💻 Эксплуатация KUMA

Отслеживайте состояние источников и создайте резервную копию

- [Отслеживание состояния источников событий](https://kb.kuma-community.ru/books/kuma-novicku/page/otslezivanie-sostoianiia-istocnikov-sobytii)
- [Резервное копирование и восстановление Ядра KUMA](https://kb.kuma-community.ru/books/ustanovka-i-obnovlenie/page/rezervnoe-kopirovanie-i-vosstanovlenie-iadra-kuma)
- [Оценка эффективности работы SIEM](https://securelist.ru/siem-effectiveness-assessment/114483/)

---

### 13. ⚠️ Что-то не работает

Мне только спросить...

- [FAQ](https://kb.kuma-community.ru/books/kuma-how-to/page/faq)
- [Траблшутинг](https://kb.kuma-community.ru/books/kuma-how-to/page/pervicnyi-trablsut-v-kuma-troubleshoot)
- [TG Сообщество](https://t.me/kumasiem)

---

### 14. 📹 Видеоматериалы

Обучающие видео по KUMA:
- [Обзор KUMA](https://box.kaspersky.com/f/b5dc5b1c35694c54a9ca/)
- [Rutube](https://rutube.ru/plst/891489/)
- [Youtube](https://www.youtube.com/playlist?list=PL86zv_GQQ5tjv6WyMEF2TNWyF4gFd3WBY)
- [Работа с нормализаторами](https://box.kaspersky.com/f/b58e3014642342f4adf5/)
- [Работа с правилами корреляции](https://box.kaspersky.com/f/c36368dc45d24f3a8e1a/)

Что нового:
 
- [KUMA 4.2](https://rutube.ru/video/9fa603a8ff7c917e71a35bf2e0f57e0c/)
- [KUMA 4.0](https://rutube.ru/video/86d396906947506fd7fc2ca1edaa9be6/)

KUMA Community Meetup

- [Московский планетарий](https://rutube.ru/video/a6392f9699aca1bf181b187522c036f3/)
- [Музей криптографии](https://rutube.ru/video/bbc2cd3868915f6c9a8f328740e74a92/)
- [Музей космонавтики](https://rutube.ru/video/0fa5a4fd3e1244bd0ced3bea6d257d50/)

---

### 15. ✍️ PoC Чек-лист

У меня пилот, что нужно протестировать?

<details>
  <summary>Чек-лист</summary>

  <!-- Здесь ваш Markdown-контент, например, чеклист -->
  - [ ] Подготовка среды
  - [ ] Установка KUMA
  - [ ] Базовая настройка
  - [ ] Подключение источников
    - [ ] Настройка получения событий Windows
    - [ ] Настройка получения событий Linux (Auditd)
    - [ ] Настройка получения событий Kaspersky Security Center
  - [ ] Работа с событиями
  - [ ] Интеграции
    - [ ] Интеграция с Kaspersky Security Center
    - [ ] Интеграция с Active Directory
    - [ ] Интеграция с Kaspersky CyberTrace
    - [ ] Интеграция с Kaspersky Threat Intelligence Portal
  - [ ] Правила корреляции
  - [ ] Работа с алертами
  - [ ] Реагирование на алерты и инциденты
  - [ ] Ретроспективная проверка
  - [ ] Панель мониторинга
  - [ ] Отчеты
  - [ ] Сервисы ИИ
    - [ ] KIRA
    - [ ] Скоринг активов
    - [ ] Выявление атак DLL Hijacking
  - [ ] Состояние источников событий
  - [ ] Резервное копирование Ядра KUMA

</details>


---

### 16. 🧰 Полезные ресурсы

- [Полезные ссылки по ИБ](https://kb.kuma-community.ru/books/kuma-how-to/page/poleznye-ssylki-po-ib)
- [Community-скрипты (GitHub)](https://github.com/orgs/KUMA-Community/repositories)
- [Интерактивный каталог с описанием по GitHub репозиториям KUMA Community](https://kuma-community.github.io/catalog/)
- [Интерактивная карта межпродуктовых интеграций](https://kb.kuma-community.ru/integrations/integrations.html)

# Подготовка инфраструктуры для развертывания KUMA

<p class="callout info"><span style="color:rgb(35,111,161);">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</span></p>

<p class="callout info"><span style="color:rgb(35,111,161);">Официальная документация по данному разделу приведена в онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.2/231034 ](https://support.kaspersky.ru/kuma/4.2/231034)</span></p>

### <span style="color:rgb(0,0,0);">Системные требования</span>

Компоненты KUMA поддерживают развертывание как в виртуальной среде, так и на физическом оборудовании. За счет микросервисной архитектуры все компоненты системы могут сосуществовать на одном сервере или быть разнесены, в зависимости от инфраструктуры и планируемой нагрузки, на разных серверных мощностях. Более того, каждый компонент может быть развернут в виде множественных инсталляций для поддержки различных сценариев распределенной инфраструктуры, при этом, дублирование сервисов не требует наличия какой-либо дополнительной лицензии на продукт.

Доступны следующие варианты установки KUMA:

- **Установка на одном сервере (All-in-One).**  
    Все компоненты KUMA разворачиваются на одном сервере.
- **Распределенная установка (Distributed).**  
    Компоненты KUMA разворачиваются на разных серверах.
- **Распределенная установка в отказоустойчивой конфигурации.**  
    Поддерживается 2 (два) варианта установки: 
    - Ядро KUMA разворачивается в кластере Kubernetes для обеспечения отказоустойчивости.
    - Разворачивается несколько Ядер KUMA в кластере Raft (минимум 3 экземпляра, количество должно быть нечетным) для репликации данных и обеспечения отказоустойчивости.

<p class="callout info">Вариант распределенной установки KUMA с несколькими сервисами Ядра KUMA в кластере Raft доступен, начиная с версии 4.0:   
[https://support.kaspersky.ru/kuma/4.0/220925](https://support.kaspersky.ru/kuma/4.0/220925)  
</p>

<p class="callout success">Статья онлайн-справки «Установка и удаление KUMA»:  
[https://support.kaspersky.ru/kuma/4.0/2179](https://support.kaspersky.ru/kuma/3.2/217904)[04](https://support.kaspersky.ru/kuma/3.2/217904)</p>

Требования к аппаратному обеспечению напрямую зависят от обрабатываемого количества событий в секунду (events per second), а также срока хранения событий. Для расчета аппаратных ресурсов требуется заполнить опросный лист и передать сотрудникам Лаборатории Касперского или представителям партнера Лаборатории Касперского.

<p class="callout success">Статья онлайн-справки «Аппаратные и программные требования»:  
[https://support.kaspersky.ru/kuma/4.0/217889](https://support.kaspersky.ru/kuma/4.0/217889)  
</p>

В рамках пилотного стенда – минимальные требования KUMA для варианта установки All-in-one:

- vCPU 16;
- RAM 32 GB;
- 500 GB в каталоге /opt.
- Частота процессора от 1.5 ГГц, CPU должен поддерживать набор инструкций SSE4.2 и AVX.
- Disk: SSD или HDD SAS 15k RAID10

---

### <span style="color:rgb(0,0,0);">Подготовительные действия</span>

<span style="color:rgb(0,0,0);">Перед установкой KUMA, убедитесь, что сервер, на котором будут установлены компоненты KUMA соответствует аппаратным и программным требованиям.</span>

<p class="callout success"><span style="color:rgb(0,0,0);">Статья онлайн-справки «Аппаратные и программные требования»:  
[https://support.kaspersky.ru/kuma/4.0/217889](https://support.kaspersky.ru/kuma/4.0/217889)  
</span></p>

<span style="color:rgb(0,0,0);">Выполните обязательные шаги по подготовке ОС к установке KUMA:</span>

<table id="bkmrk-%D0%9D%D0%BE%D0%BC%D0%B5%D1%80-%D0%BF%2F%D0%BF-%D0%9D%D0%B0%D0%B8%D0%BC%D0%B5%D0%BD%D0%BE%D0%B2%D0%B0%D0%BD" style="border-collapse:collapse;width:100%;height:1934.09px;"><colgroup><col style="width:10.0087%;"></col><col style="width:75.6607%;"></col><col style="width:14.2981%;"></col></colgroup><thead><tr style="height:47.3182px;"><td style="height:47.3182px;">Номер

п/п

</td><td class="align-center" style="height:47.3182px;">Наименование шага по подготовке ОС к установке KUMA</td><td class="align-center" style="height:47.3182px;">Статус выполнения</td></tr></thead><tbody><tr style="height:206.989px;"><td style="height:206.989px;">1

</td><td style="height:206.989px;">На этапе разбивки диска при установке ОС сделайте **/opt** отдельным разделом и выделите под него все дисковое пространство, за исключением 16 ГБ для операционной системы и 5 ГБ для журналов.

Это необходимо в связи с тем, что KUMA размещает свои файлы в папке /opt.

Итоговая рекомендуемая разбивка диска:

- `/` и другие системные разделы - суммарно 16Гб
- `/opt` - все остальное место
- `/var/log` - 5Гб (не обязательно, но рекомендуется)

</td><td style="height:206.989px;">- - - [ ]

</td></tr><tr style="height:54.9432px;"><td class="align-center" style="height:54.9432px;">2</td><td style="height:54.9432px;">В качестве файловой системы рекомендуется использовать ext4</td><td style="height:54.9432px;">- - - [ ]

</td></tr><tr style="height:68.7159px;"><td class="align-center" style="height:68.7159px;">3</td><td style="height:68.7159px;">Убедитесь, что порты, которые KUMA займет при установке, доступны на сервере:

<span style="color:#444444;">[https://support.kaspersky.ru/kuma/4.0/217770](https://support.kaspersky.ru/kuma/4.0/217770)  
</span>

</td><td style="height:68.7159px;">- - - [ ]

</td></tr><tr style="height:54.9432px;"><td class="align-center" style="height:54.9432px;">4</td><td style="height:54.9432px;">Настройте временную зону и синхронизацию системного времени с NTP-сервером

<details><summary>Пример команды для настройки NTP</summary>

Первый вариант (через chrony):

```shell
sudo apt install chrony
sudo systemctl enable --now chronyd
sudo timedatectl | grep 'System clock synchronized'
```

Если на сервере KUMA отсутствует доступ в Интернет, то после установки chrony отредактируйте файл **/etc/chrony.conf**, заменив в нем 2.pool.ntp.org на адрес NTP-сервера Вашей организации.  
  
Второй вариант (через systemd-timesyncd):

```shell
timedatectl set-timezone Europe/Moscow
echo -e "[Time]\nServers=2.pool.ntp.org 1.pool.ntp.org" >>  /etc/systemd/timesyncd.conf
timedatectl set-ntp true
timedatectl status
```

</details></td><td style="height:54.9432px;">- - - [ ]

</td></tr><tr style="height:444.341px;"><td class="align-center" style="height:444.341px;">5</td><td style="height:444.341px;">Задайте имя сервера с помощью команды:

```shell
hostnamectl set-hostname kuma-1.mydomain.local
```

Обязательно используйте полное доменное имя (FQDN), например, kuma-1.mydomain.com.

Проверьте, что возвращается правильное полное доменное имя сервера:

```shell
hostnamectl status
```

<p class="callout danger"><span style="color:rgb(224,62,45);">Имя сервера должно ОБЯЗАТЕЛЬНО содержать минимум одну точку, например, kuma.local или kuma.demo.lab.</span></p>

<p class="callout danger">  
<span style="color:rgb(224,62,45);">Имя сервера, на котором будет установлено Ядро KUMA, не должно начинаться с цифры.</span></p>

  
Компоненты KUMA взаимодействуют между собой, используя полное доменное имя (FQDN) сервера (например, kuma-1.mydomain.com).

<p class="callout warning">Настоятельно не рекомендуется изменять FQDN серверов после установки KUMA, особенно на сервере с компонентом Core! Это приведет к невозможности проверки подлинности сертификатов и нарушит сетевое взаимодействие между компонентами KUMA. Для восстановления работоспособности потребуется перевыпуск сертификатов всех сервисов, а также изменение их конфигурации!</p>

</td><td style="height:444.341px;">- - - [ ]

</td></tr><tr style="height:113.5px;"><td class="align-center" style="height:113.5px;">6</td><td style="height:113.5px;">Задайте пароль пользователю root (можно сделать до установки ОС)

<p class="callout danger"><span style="color:rgb(224,62,45);">Не создавайте на сервере/серверах, где планируется установка компонентов KUMA, пользователя kuma. Данный пользователь создается автоматически при установке продукта и наличие в системе пользователя с таким же именем может сделать вход в систему невозможным (используйте другое имя).</span>  
</p>

</td><td style="height:113.5px;">- - - [ ]

</td></tr><tr style="height:52.9659px;"><td class="align-center" style="height:52.9659px;">7</td><td style="height:52.9659px;">Укажите в файле **/etc/hosts** сервера KUMA его доменное имя и IP-адрес или создайте А-запись сервера KUMA на DNS-сервере организации (рекомендуется для продуктивной инсталляции).

</td><td style="height:52.9659px;">- - - [ ]

</td></tr><tr style="height:309.398px;"><td class="align-center" style="height:309.398px;">8</td><td style="height:309.398px;">При использовании ОС Oracle или Ubuntu:  
Проверьте статус модуля SELinux с помощью команды:

```shell
sestatus
```

Если модуль SELinux включен, выключите модуль:

- Выполните команду:  
    ```shell
    sudo setenforce 0
    ```
- Отредактируйте файл /etc/selinux/config, установив для параметра SELINUX= disabled
- Сохраните внесенные изменения и перезагрузите сервер.

</td><td style="height:309.398px;">- - - [ ]

</td></tr><tr style="height:182.943px;"><td class="align-center" style="height:182.943px;">9</td><td style="height:182.943px;">На серверах с компонентом Хранилище (Storage) включите использование ipv6.   
  
Если используется вариант установки All-in-one на сервере также требуется включить использование ipv6.   
  
<p class="callout info">Для включения IPv6 можно воспользоваться [статьей](https://kb.kuma-community.ru/books/polzovatelskie-stati/page/vkliucenie-ipv6-oraclecentosredhat).</p>

<p class="callout info">Либо используйте конфигурацию хранилища [без использования IPv6.](https://kb.kuma-community.ru/link/25#bkmrk-%D0%97%D0%B0%D0%BF%D1%83%D1%81%D0%BA-%D1%81%D0%BB%D1%83%D0%B6%D0%B1%D1%8B-keeper)</p>

  
Для проверки, что ipv6 включен, используйте команду:  
  
```shell
ip a | grep inet6
```

</td><td style="height:182.943px;">- - - [ ]

</td></tr><tr style="height:68.7159px;"><td class="align-center" style="height:68.7159px;">10</td><td style="height:68.7159px;">Установите необходимые пакеты в ОС:  
  
[https://support.kaspersky.ru/kuma/4.0/231034](https://support.kaspersky.ru/kuma/4.0/231034)  
  
<p class="callout warning">Убедитесь, что в рамках одной инсталляции KUMA на разных хостах не используются одновременно Python версии 3.6 и Python версии 3.10 и выше. Данное ограничение также распространяется на контрольный хост.  
  
Пример **НЕкорректной** конфигурации:  
*Контрольный хост — Python 3.11.13*  
*Целевые хосты — Python 3.6.8*</p>

</td><td style="height:68.7159px;">- - - [ ]

</td></tr><tr style="height:182.943px;"><td class="align-center" style="height:182.943px;">11</td><td style="height:182.943px;">**При использовании ОС Astra:**  
Проверьте наличие в ОС сервиса ufw (обычно устанавливается по умолчанию, но встречаются инсталляции, в которых сервис отсутствует):

```shell
systemctl status ufw
```

Если сервис отсутствует, выполните установку (рекомендуемый вариант).  
Нерекомендуемый вариант: в файле инвентаря измените значение параметра **no\_firewall\_actions** c **false** на **true** (см. Раздел **Установка KUMA**)

</td><td style="height:182.943px;">- - - [ ]

</td></tr><tr style="height:146.375px;"><td class="align-center" style="height:146.375px;">12</td><td style="height:146.375px;">При использовании ОС Astra:  
Присвойте необходимый уровень прав пользователю, под которым вы собираетесь устанавливать KUMA, с помощью команды:  
  
```shell
sudo pdpl-user -i 63 <имя пользователя, под которым вы собираетесь устанавливать программу>
```

</td><td style="height:146.375px;">- - - [ ]

</td></tr></tbody></table>

---

### <span style="color:rgb(0,0,0);">Доступ к внешним ресурсам</span>

<span style="color:rgb(0,0,0);">В процессе установки KUMA не подключается к внешним ресурсам, за исключением случая, когда для активации решения используется лицензионный код (см. Раздел [Пошаговая установка KUMA](https://kb.kuma-community.ru/books/kuma-novicku/page/ustanovka-kuma#bkmrk-%D0%A1%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D0%BD%D1%8B%D0%B5-%D1%82%D1%80%D0%B5%D0%B1%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F)). <span style="background-color:rgb(241,196,15);"><span style="background-color:rgb(255,255,255);">Для активации с помощью лицензионного кода серверу с установленным Ядром KUMA требуется доступ к следующему серверу ЛК: </span></span></span>**<span style="color:rgb(0,0,0);">https://activation-v2.kaspersky.com</span>**

<p class="callout info">В случае закрытой инфраструктуры вы можете указать прокси-сервер.</p>

<span style="color:rgb(0,0,0);">В процессе работы KUMA может подключаться к внешним ресурсам в следующих случаях:</span>

- <span style="color:rgb(0,0,0);">обновление контента (загрузка правил корреляции, нормализаторов и т.п.). Необходимо предоставить доступ к [следующим серверам](https://support.kaspersky.ru/ksc/15.1/settings/server/6105). В качестве альтернативы, можно использовать [Kaspersky Update Utility (KUU)](https://kb.kuma-community.ru/books/ustanovka-i-obnovlenie/page/obnovlenie-resursov-s-pomoshhiu-kaspersky-update-utility-kuu).</span>
- <span style="color:rgb(0,0,0);">обращение к Kaspersky Security Network (KSN) при наличии интеграции с KIRA или правил обогащения для обнаружения DLL-Hijacking (требуется лицензия на модуль AI). Необходимо предоставить доступ к следующим серверам: **https://llm-gateway.ksn.kaspersky-labs.com** и **https://dc1-file.ksn.kaspersky-labs.com**. (см. Статью [Настройка интеграции с KIRA и примеры использования](https://kb.kuma-community.ru/books/integracii/page/nastroika-integracii-s-kira-i-primery-ispolzovaniia) и статью [Настройка обнаружения DLL Hijacking](https://kb.kuma-community.ru/books/integracii/page/nastroika-obnaruzeniia-dll-hijacking)).</span>
- <span style="color:rgb(0,0,0);">обращение к TIP (Threat Intelligence Portal) порталу для обогащения карточки события данными об индикаторах компрометации (требуется лицензия на TIP портал, отдельный продукт). Необходимо предоставить доступ к [https://wlinfo.kaspersky.com ](https://wlinfo.kaspersky.com)(см. статью [Интеграция с Kaspersky Threat Intelligence Portal)](https://kb.kuma-community.ru/books/integracii/page/integraciia-s-kaspersky-threat-intelligence-portal)</span>
- <span style="color:rgb(0,0,0);">Также во всех перечисленных случаях необходим доступ до серверов инфраструктуры публичных ключей: **http://crl.kaspersky.com** и **http://ocsp.kaspersky.com.**</span>

# Установка KUMA

<p class="callout info"><span style="color:rgb(35,111,161);">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</span></p>

### <span style="color:rgb(0,0,0);">Описание процесса установки</span>

<p class="callout success">Ниже рассматривается вариант установки KUMA All-in-One.</p>

<span style="color:rgb(0,0,0);">Для выполнения установки KUMA Вам понадобится дистрибутив **kuma-ansible-installer-&lt;номер сборки&gt;.tar.gz** и файл лицензии/лицензионный код.</span>

<p class="callout success">Дистрибутив и файл лицензии/лицензионный код запрашивается у сотрудника Лаборатории Касперского или представителя партнера Лаборатории Касперского.</p>

<span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">Установка, а также обновление и удаление компонентов KUMA производится из папки **kuma-ansible-installer** с распакованным установщиком с помощью инструмента Ansible и созданного пользователем файла инвентаря. В создаваемом файле инвентаря указываются значения параметров конфигурации KUMA, а установщик использует эти значения при развертывании, обновлении и удалении KUMA. Файл инвентаря имеет формат YAML.</span></span>

<span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">Для создания файла инвентаря можно воспользоваться шаблоном, включенным в поставку. Доступны следующие шаблоны:</span></span>

- <span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">**single.inventory.yml.template** – используется для установки KUMA на одном сервере. Содержит минимальный набор параметров, оптимизированный для установки на одном сервере. **Этот шаблон будет использоваться при дальнейшей установке.**</span></span>
- <span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">**distributed.inventory.yml.template** – используется для первоначальной распределенной установки KUMA без использования кластера Kubernetes, расширения установки "все в одном" до распределенной и для обновления KUMA, а также для установки KUMA c несколькими сервисами Ядра в кластере Raft.</span></span>
- <span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">**expand.inventory.yml.template** – используется в ряде сценариев изменения конфигурации: </span></span>
    - <span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">для добавления серверов Коллекторов и серверов Корреляторов;</span></span>
    - <span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">для расширения существующего кластера хранения;</span></span>
    - <span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">добавления нового кластера хранения;</span></span>
    - <span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">расширения кластера и добавления необходимого количества сервисов Ядра KUMA в кластер Raft.</span></span>
- <span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">**k0s.inventory.yml.template** – используется для установки или переноса KUMA в кластер Kubernetes.</span>  
    </span>

<p class="callout success"><span style="color:rgb(22,145,121);"><span style="color:rgb(0,0,0);">Статья онлайн-справки «Установка и удаление KUMA»:  
[https://support.kaspersky.ru/kuma/4.0/217904](https://support.kaspersky.ru/kuma/4.0/217904)  
  
Статья онлайн-справки «Параметры конфигурации KUMA в файле инвентаря»:  
[https://support.kaspersky.ru/kuma/4.0/244406](https://support.kaspersky.ru/kuma/4.0/244406)  
</span></span></p>

### <span style="color:rgb(0,0,0);">Пошаговая установка KUMA</span>

<p class="callout warning">В примере ниже установка выполняется от пользователя root</p>

Чтобы установить компоненты KUMA на одном сервере, выполните следующие шаги:

- Подготовьте файл инвентаря **single.inventory.yml**:
- Скопируйте архив с установщиком **kuma-ansible-installer-&lt;номер версии&gt;.tar.gz** на сервер и распакуйте его с помощью следующей команды (потребуется около 2 ГБ дискового пространства):

```shell
tar -xpf kuma-ansible-installer-<номер версии>.tar.gz
```

- - Перейдите в директорию распакованного архива с установщиком KUMA, выполнив следующую команду

```shell
cd kuma-ansible-installer
```

- - Скопируйте шаблон **single.inventory.yml.template** и создайте файл инвентаря с именем **single.inventory.yml**:

```shell
cp single.inventory.yml.template single.inventory.yml
```

- - Замените в файле инвентаря все строки **kuma.example.com** на имя сервера, на котором выполняется установка компонентов KUMA:

```shell
sed -i "s/kuma.example.com/$(hostname -f)/g" single.inventory.yml
```

- - По умолчанию установщик создает предустановленные сервисы KUMA (Коррелятор, Хранилище, Коллекторы). В случае если демонстрационные сервисы НЕ нужно разворачивать укажите в файле **single.inventory.yml** для параметра **deploy\_example\_services** значение **false.**

Файл инвентаря создан. С его помощью можно установить KUMA на одном сервере.

<p class="callout success">Рекомендуется сохранить файл инвентаря, который использовался для установки KUMA. С его помощью в дальнейшем можно дополнить систему компонентами или удалить KUMA.</p>

- В зависимости от типа активации лицензии, который вы планируете использовать, выберите один из вариантов: 
    - При использовании **файла лицензии** поместите полученный файл лицензии в папку **kuma-ansible-installer/roles/kuma/files** и переименуйте его в **license.key**:

```shell
cp <файл ключа>.key <папка установщика>/roles/kuma/files/license.key
```

- - При использовании лицензионного кода перейдите к следующему шагу.

<p class="callout warning">Активация с помощью лицензионного кода доступна только для KUMA версии 3.4+. Для более ранних версий KUMA используется активация лицензии файлом.</p>

- Запустите установку компонентов KUMA с использованием подготовленного файла инвентаря **single.inventory.yml** с помощью следующей команды:

```shell
./install.sh single.inventory.yml
```

- Примите условия **Лицензионного соглашения**. Если вы не примете условия Лицензионного соглашения, KUMA не будет установлена.
- В зависимости от выбранного типа активации лицензии результатом запуска установщика будет один из следующих вариантов: 
    - Если Вы использовали активацию **лицензии файлом** и поместили файл с лицензионным ключом в папку **&lt;папка установщика&gt;/roles/kuma/files/**, в результате запуска установщика с инвентарем **single.inventory.yml** будут установлены: 
        - Ядро KUMA.
        - Все заданные в файле инвентаря сервисы Коррелятора, Хранилища и Коллекторов (если в инвентаре был задан параметр **deploy\_example\_services** = **true**) и OOTB-ресурсы.
    - Если Вы планируете использовать активацию с помощью **лицензионного кода** или планируете предоставить лицензионный файл позднее, в результате запуска установщика с инвентарем **single.inventory.yml** будет установлено только Ядро KUMA. Чтобы установить остальные сервисы KUMA: 
        - Перейдите по адресу **https://&lt;IP-адрес/FQDN сервера**, на котором установлены компоненты KUMA&gt;:7220.
        - Войдите в веб-интерфейс KUMA. Учетные данные для входа по умолчанию: 
            - Логин – admin
            - Пароль – [mustB3Ch@ng3d](mailto:mustB3Ch@ng3d)!
        - Перейдите в раздел **Параметры** → **Лицензия**, в поле **Тип активации** выберите **Активировать ключом** и введите код активации.
        - Опционально укажите параметры прокси-сервера для доступа к серверу активации "Лаборатории Касперского".

<p class="callout success">При активации с помощью лицензионного кода серверу KUMA (в распределенном варианте установки серверу Ядра) требуется постоянный доступ в интернет к серверу активации "Лаборатории Касперского":   
https://activation-v2.kaspersky.com:443</p>

- - - Нажмите **Активировать**.  
              
            [![image8.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/image8.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/image8.png)

<p class="callout success">Вы также можете выбрать **Активировать файлом** и добавить файл лицензии.</p>

- - - После активации лицензии перейдите в консоль сервера и из папки **kuma-ansible-installer** запустите установщик **postinstall.sh** с файлом инвентаря **single.inventory.yml**:

```shell
./postinstall.sh single.inventory.yml
```

- - - В результате будут установлены все заданные в файле инвентаря сервисы Коррелятора, Хранилища и Коллекторов (если в инвентаре был задан параметр **deploy\_example\_services = true**) и OOTB-ресурсы.
- По окончании установки войдите в веб-интерфейс KUMA, перейдя по адресу: **https://&lt;IP-адрес/FQDN сервера**, на котором установлены компоненты KUMA&gt;:7220.
- Учетные данные для входа по умолчанию: 
    - **Логин** – admin
    - **Пароль** – mustB3Ch@ng3d!

![image9.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/image9.png)Установка KUMA завершена. В дальнейшем при необходимости установку можно расширить до распределенной.

<p class="callout success">Статья онлайн-справки «Установка на одном сервере»:  
[https://support.kaspersky.ru/kuma/4.0/217908](https://support.kaspersky.ru/kuma/4.0/217908)  
  
Видео «Установка на одном сервере»:  
[https://rutube.ru/video/7f45a6902afb8296f84d58b057cc8492/?playlist=891489](https://rutube.ru/video/7f45a6902afb8296f84d58b057cc8492/?playlist=891489)  
  
Статья онлайн-справки «Распределенная установка»:  
[https://support.kaspersky.ru/kuma/4.0/217917](https://support.kaspersky.ru/kuma/4.0/217917)  
  
Статья онлайн-справки «Распределенная установка в отказоустойчивой конфигурации»:  
[https://support.kaspersky.ru/kuma/4.0/244396](https://support.kaspersky.ru/kuma/4.0/244396)  
  
Видео «Распределенная установка KUMA»:  
[https://rutube.ru/video/a0a310d160e408015b7009e8a756ffaa/?playlist=891489](https://rutube.ru/video/a0a310d160e408015b7009e8a756ffaa/?playlist=891489)  
  
Статья онлайн-справки «Распределенная установка с Ядром KUMA в кластере Raft»:  
[https://support.kaspersky.ru/kuma/4.0/303366](https://support.kaspersky.ru/kuma/4.0/303366)  
  
Статья онлайн-справки «Удаление KUMA»:  
[https://support.kaspersky.ru/kuma/4.0/217962](https://support.kaspersky.ru/kuma/4.0/217962)</p>

# Описание системы

**Kaspersky Unified Monitoring and Analysis Platform (KUMA)** – решение класса SIEM (Security  
Information and Event Management), предназначенное для централизованного сбора, анализа  
и корреляции событий информационной безопасности с различных источников данных. Решение обеспечивает единую консоль мониторинга, анализа и реагирования на угрозы ИБ, объединяя как решения Лаборатории Касперского, так и сторонних производителей.

KUMA разработана для современных высоконагруженных ИТ-сред. Платформа построена на модульной архитектуре, что позволяет достичь не только масштабируемости, но и высоких показателей надёжности и отказоустойчивости. Компоненты системы могут быт установлены в географически-распределённых ЛВС для максимальной производительности  
сбора и корреляции событий, а единая консоль обеспечит централизованный мониторинг и управление всеми узлами.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/z29image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/z29image.png)

<p class="callout info">Официальная документация о решении KUMA: [https://support.kaspersky.ru/kuma/4.0/217694](https://support.kaspersky.ru/kuma/4.0/217694)</p>

# Работа с событиями

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/228267](https://support.kaspersky.ru/kuma/4.0/228267)</p>

<span style="color:rgb(0,0,0);">После подключения источников событий вы можете просматривать полученные KUMA события в разделе **События** веб-интерфейса KUMA. </span>

<p class="callout success">Видео «Работа с событиями»:  
[https://rutube.ru/video/61eaf7b9ba77f32ed778ed174a9693a9/?playlist=540937](https://rutube.ru/video/61eaf7b9ba77f32ed778ed174a9693a9/?playlist=540937)  
</p>

### <span style="color:rgb(0,0,0);">Формирование <span lang="en-us">SQL</span>-запроса</span>

По умолчанию в разделе **События** данные не отображаются. Для просмотра событий в поле поиска нужно задать SQL-запрос и нажать на кнопку **Выполнить запрос**. SQL-запрос можно ввести вручную или сформировать с помощью **конструктора запросов.**

Для создания <span lang="en-us">SQL</span>-запроса вручную:

- Введите <span lang="en-us">SQL</span>-запрос в поле ввода. Используйте одинарные кавычки в запросах.
- Нажмите на кнопку **Выполнить запрос**.

[![image222.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image222.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image222.png)

- Отобразится таблица событий, соответствующих условиям вашего запроса.

[![image223.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image223.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image223.png)

Для создания <span lang="en-us">SQL</span>-запроса <span lang="en-us">c</span> помощью конструктора:

- Н<span lang="en-us">ажмите на кнопку </span><span lang="en-us">[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/KpQimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/KpQimage.png) .</span>.
- В появившемся окне конструктора запросов сформулируйте поисковый запрос.
- Нажмите на кнопку **Применить запрос.**

[![image225.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image225.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image225.png)

- Текущий SQL-запрос будет перезаписан. В поле поиска отобразится сформированный SQL-запрос.
- Для отображения данных в таблице нажмите на кнопку **Выполнить запрос**.
- Отобразится таблица событий, соответствующих условиям вашего запроса.

[![image226.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image226.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image226.png)

#### Примеры запросов

```sql
SELECT * FROM `events` WHERE Type IN ('Base', 'Audit') ORDER BY Timestamp DESC LIMIT 250
```

Все события таблицы events с типом Base и Audit, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк<span lang="en-us"> – 250.</span>

```sql
 SELECT * FROM `events` WHERE BytesIn BETWEEN 1000 AND 2000 ORDER BY Timestamp ASC LIMIT 250
```

Все события таблицы events, для которых в поле BytesIn значение полученного трафика находится в диапазоне от 1000 до 2000 байт, отсортированные по столбцу Timestamp в порядке возрастания. Количество отображаемых в таблице строк<span lang="en-us"> – 250.</span>

```sql
 SELECT * FROM `events` WHERE Message LIKE '%ssh:%' ORDER BY Timestamp DESC LIMIT 250
```

Все события таблицы events, которые в поле Message содержат данные, соответствующие заданному шаблону %ssh:% в нижнем регистре, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк<span lang="en-us"> – 250.</span>

```sql
 SELECT * FROM `events` WHERE inSubnet(DeviceAddress, '00.0.0.0/00') ORDER BY Timestamp DESC LIMIT 250
```

Все события таблицы events для хостов, которые входят в подсеть 00.0.0.0/00, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк<span lang="en-us"> – 250.</span>

```sql
 SELECT * FROM `events` WHERE match(Message, 'ssh.*') ORDER BY Timestamp DESC LIMIT 250
```

Все события таблицы events, которые в поле Message содержат текст, соответствующий шаблону ssh.\*, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.

```sql
SELECT max(BytesOut) / 1024 FROM `events`
```

Максимальный размер исходящего трафика (КБ) за выбранный период времени.

```sql
SELECT count(ID) AS "Count", SourcePort AS "Port" FROM `events` GROUP BY SourcePort ORDER BY Port ASC LIMIT 250
```

Количество событий и номер порта. События сгруппированы по номеру порта и отсортированы по столбцу Port в порядке возрастания. Количество отображаемых в таблице строк – 250. Столбцу ID в таблице событий присвоено имя Count, столбцу SourcePort присвоено имя Port.

---

### <span style="color:rgb(0,0,0);">Фильтрация событий по периоду</span>

В KUMA вы можете настроить отображение событий, относящихся к определенному временному периоду. В предыдущих примерах поиск событий выполнялся за последние 5 минут (диапазон по умолчанию).

Чтобы отфильтровать события по периоду:

- В разделе **События** веб-интерфейса <span lang="en-us">KUMA</span> в верхней части окна откройте раскрывающийся список временного периода.
- Выполните одно из следующих действий, чтобы выбрать временной период: 
    - Если вы хотите выполнить фильтрацию по относительному временному периоду, выберите один из доступных временных периодов в блоке **Относительный диапазон времени** справа. Например, вы можете выбрать временной период 5 минут, 15 минут, 1 час, 24 часа.
    - Если вы хотите выполнить фильтрацию по конкретному временному периоду, в календаре слева выберите дату начала и окончания периода и нажмите на кнопку **Применить**. Формат даты и времени зависит от настроек вашей операционной системы. При необходимости вы также можете указать значения даты вручную в полях **Дата от** и **Дата до**.
- Нажмите на кнопку **Выполнить запрос**.

[![image227.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image227.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image227.png)

[![image228.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image228.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image228.png)

Вы также можете настроить отображение событий с помощью **гистограммы событий**, которая отображается при нажатии на кнопку [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/GoHimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/GoHimage.png) в верхней части раздела **События**. События отобразятся, если нажать на нужный столбец данных или выделить требуемый период времени и нажать на кнопку **Показать события**.

[![image230.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image230.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image230.png)

---

### <span style="color:rgb(0,0,0);">Просмотр информации о событии</span>

Чтобы просмотреть информацию о событии (карточку события):

- В таблице событий выберите событие, информацию о котором вы хотите просмотреть.
- Откроется окно **Информация о событии** со списком полей события и их значений.

[![image231.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/QG5image231.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/QG5image231.png)

В окне **Информация о событии** доступны следующие действия:

- Включить выбранное поле в поиск или исключить его из поиска, нажав на ![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/f5vimage.png) или [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/tXaimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/tXaimage.png) рядом со значением поля.

[![image234.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image234.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image234.png)

- По хешу файла в полях **<span lang="en-us">FileHash</span>** или **<span lang="en-us">OldFileHash</span>** раскрыть список, в котором можно выбрать одно из следующих действий: 
    - Показать информацию о файле из <span lang="en-us">Threat</span> <span lang="en-us">Lookup</span> (доступно при интеграции с <span lang="en-us">Kaspersky</span> <span lang="en-us">Threat</span> <span lang="en-us">Intelligence</span> <span lang="en-us">Portal</span>. См. Статью [<span lang="en-us">Интеграция с Kaspersky Threat Intelligence Portal</span>](https://kb.kuma-community.ru/books/integracii/page/integraciia-s-kaspersky-threat-intelligence-portal)).
    - Добавить в <span lang="en-us">Internal</span> <span lang="en-us">TI</span> <span lang="en-us">CyberTrace</span> (доступно при интеграции с <span lang="en-us">Kaspersky</span> <span lang="en-us">CyberTrace</span>. См. Статью [<span lang="en-us">Интеграция с Kaspersky CyberTrace</span>](https://kb.kuma-community.ru/books/integracii/page/integraciia-cybertrace-s-kuma)).

[![image235.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image235.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image235.png)

<span lang="en-us"> </span>

- - Найти похожие события (в строку поиска будет добавлено условие вида FileHash = '&lt;значение хэш-суммы&gt;' OR OldFileHash = '&lt;значение хэш-суммы&gt;')
- Открыть окно со сведениями об активе, если событие обогащено информацией об активе (см. Статью [<span lang="en-us">Интеграция с Kaspersky Security Center</span>](https://kb.kuma-community.ru/books/integracii/page/integraciia-kuma-s-ksc)).
- Просмотреть параметры сервиса, обработавшего событие, перейдя по ссылке с именем коллектора в поле <span lang="en-us">Service</span>.

[![image236.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image236.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image236.png)

Для просмотра остальных событий в таблице можно воспользоваться «горячими клавишами» - стрелка вниз/вверх.

---

### <span style="color:rgb(0,0,0);">Настройка таблицы событий</span>

В KUMA поддерживается настройка отображаемого набора столбцов полей событий и порядок их отображения (**пресет**). Выбранную конфигурацию столбцов можно сохранить.

Например, необходимо, чтобы для событий <span lang="en-us">Linux</span> всегда отображались столбцы полей <span lang="en-us">TenantID</span>, Timestamp, DeviceProduct, DeviceAddress, DeviceEventCategory, DestinationProcessName и DeviceCustomString6.

Для создания пресета:

- В разделе **События** нажмите на значок [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/0ubimage.png).](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/0ubimage.png)
- В открывшемся окне на вкладке **Столбцы полей событий** выберите необходимые поля (см. выше). Для упрощения поиска можно начать набирать название поля в области **Поиск**.

[![image238.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image238.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image238.png)

- Чтобы сохранить выбранные поля, нажмите **Сохранить текущий пресет.**
- В открывшемся окне **Новый пресет** укажите **Название пресета** и выберите **Тенант** в раскрывающемся списке.

[![image239.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image239.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image239.png)

- Нажмите **Сохранить**.

Пресет создан и сохранен. Сохраненные пресеты доступны при нажатии на значок во вкладке **Пресеты**.

---

### <span style="color:rgb(0,0,0);">Группировка событий</span>

После получения списка событий часто возникает потребность разделить полученные события по группам, чтобы локализовать событие информационной безопасности. В KUMA есть возможность сгруппировать события по одному или нескольким полям для полученного списка событий.

Чтобы сгруппировать события:

- В разделе **События** нажмите на заголовок столбца, по которому необходимо выполнить группировку и в контекстном меню выберите **Добавить <span lang="en-us">GROUP</span> <span lang="en-us">BY</span>** **в запрос**. Вы можете выбрать последовательно несколько столбцов для группировки, поля будут автоматически добавлены в строку запроса.

[![image240.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image240.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image240.png)

- После того как вы выбрали нужные столбцы, нажмите **Выполнить запрос**. В результате будет выполнена группировка событий по заданным полям. Найденные группы будут отображаться в разделе **Группы**.

[![image241.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image241.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image241.png)

Отображение доступно в виде таблицы и в виде карточек. Вы можете переключаться между режимами отображения. Можно переходить по группам и просматривать содержимое каждой группы.

---

### <span style="color:rgb(0,0,0);">Фильтры</span>

Для сохранения часто используемых поисковых запросов применяется механизм фильтров. При сохранении фильтра сохраняются также **настроенные параметры поискового запроса**: фильтр по периоду, конструктору запросов и отображаемые столбцы полей событий.

Чтобы сохранить текущие настройки фильтра, запроса и периода:

- В разделе **События** нажмите на значок [![image242.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image242.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image242.png) и выберите **Сохранить текущий фильтр**.

[![image243.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image243.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image243.png)

- В открывшемся окне в поле **Название** введите название фильтра.
- В раскрывающемся списке **Тенант** выберите тенант, которому будет принадлежать создаваемый фильтр.
- <span lang="en-us">Нажмите **Сохранить**.</span>

[![image244.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image244.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image244.png)

Конфигурация фильтра сохранена.

Для проверки сохраненной конфигурации фильтра:

- Примените поисковый запрос по умолчанию

```sql
SELECT * FROM `events` ORDER BY Timestamp DESC LIMIT 250
```

- Нажмите на значок [![image245.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/Hjtimage245.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/Hjtimage245.png) и перейдите во вкладку **Пресеты.**
- Нажмите на **Пресет по умолчанию.**
- Измените параметры временного диапазона на **5 минут.**
- Набор столбцов полей событий, таблица событий, временной диапазон вернутся к виду по умолчанию.

Чтобы применить ранее сохраненную конфигурацию фильтра:

- В разделе **События** нажмите на значок [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/j4Aimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/j4Aimage.png) и выберите нужный фильтр.

[![image246.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image246.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image246.png)

- Выбранная конфигурация фильтра станет активна: в поле поиска отобразится сохраненный поисковый запрос, в верхней части окна применятся настроенные параметры периода, частоты обновления результатов поиска.
- Для отправки поискового запроса нажмите на кнопку **Выполнить запрос**.

[![image247.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image247.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image247.png)

Обратите внимание, что набор столбцов полей событий также изменился.

Если нажать на значок [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/vAuimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/vAuimage.png) рядом с названием сохраненной конфигурации фильтра, данный фильтр станет использоваться в качестве фильтра по умолчанию.

Другие пользователи <span lang="en-us">KUMA</span> также могут использовать сохраненные фильтры при условии, что у них есть соответствующие права доступа.

---

### <span style="color:rgb(0,0,0);">Получение статистики по событиям в таблице</span>

Вы можете получить статистику по текущей выборке событий, отображаемой в таблице событий.

Чтобы получить статистику:

- В разделе **События** в правом верхнем углу таблицы событий в раскрывающемся списке [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/xHdimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/xHdimage.png) выберите **Статистика** или в таблице событий нажмите на любое значение и в открывшемся контекстном меню выберите **Статистика**

[![image250.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image250.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image250.png)

[![image251.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image251.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image251.png)

- В появившемся окне справа отобразится **статистика** со списком полей текущей выборки событий. Число возле каждого поля указывает на количество событий в выборке с данным полем. При раскрытии поля отображается пять наиболее частых значений. С помощью поля **Поиск** полей можно найти нужные поля.

[![image252.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/dgtimage252.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/dgtimage252.png)

При нажатии на [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/AVXimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/AVXimage.png) или [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/e2eimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/e2eimage.png) напротив значения можно добавлять значение поля в поисковый запрос в качестве условия поиска событий.

[![image255.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image255.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image255.png)

---

### <span style="color:rgb(0,0,0);">Экспорт событий</span>

Из KUMA можно экспортировать информацию о событиях в TSV-файл. Выборка событий, которые будут экспортированы в TSV-файл, зависит от используемого поискового запроса и диапазона времени. Информация экспортируется из столбцов, которые в момент экспорта отображаются в таблице событий.

Чтобы экспортировать информацию о событиях:

- В разделе **События** нажмите на кнопку [![image256.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image256.png).](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image256.png) .
- После этого в разделе **Диспетчере задач** будет создана новая задача экспорта <span lang="en-us">TSV</span>-файла.

[![image257.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image257.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image257.png)

- Найдите созданную задачу в разделе **Диспетчер задач**.
- Когда файл будет готов к загрузке, в строке задачи в столбце **Статус** отобразится статус **Завершено** и значок [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/oUsimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/oUsimage.png).
- Нажмите на название типа задачи и в раскрывающемся списке выберите **Загрузить**.

[![image259.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image259.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image259.png)

- <span lang="en-us">TSV</span>-файл с информацией о событиях будет загружен с использованием настроек вашего браузера. <span lang="en-us">Имя файла по умолчанию: `event-export-<date>_<time>.tsv.`</span>

# Работа с алертами

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/218046](https://support.kaspersky.ru/kuma/4.0/218046)</p>

**Алерт** - это уведомление (оповещение), создаваемое в KUMA, при получении события или последовательности событий, которое приводит к срабатыванию правила корреляции.

KUMA автоматически присваивает уровень важности каждому алерту. Уровень важности отражает насколько критичны для безопасности действия/выполненные команды/запущенные процессы и файлы, обнаруженные в событии. Уровень важности зависит от уровня важности сработавшего правила корреляции и категории актива, который вовлечен в алерт.  
Возможные значения уровня важности:

- Низкий
- Средний
- Высокий
- Критический

[![image377.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image377.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image377.png)

[![image378.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image378.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image378.png)

<span style="color:rgb(0,0,0);">В первую очередь следует обрабатывать алерты с более высоким уровнем важности. Значение уровня важности автоматически обновляется при получении новых корреляционных событий в результате срабатывания правил корреляции, но аналитик также может задать уровень важности вручную. В этом случае уровень важности алерта больше не обновляется автоматически.  
В разделе **Алерты** веб-интерфейса KUMA можно просматривать и обрабатывать алерты, зарегистрированные KUMA.   
</span>

**Жизненный цикл алертов**

- KUMA создает алерт при срабатывании правила корреляции. Алерт именуется по породившему его правилу корреляции. Алерту присваивается статус **Новый**.
- Алерты в статусе **Новый** продолжают наполняться данными при последующих срабатываниях того же правила корреляции (если не используются правила сегментации). При изменении статуса алерта на любой другой, алерт больше не обновляется и, если правило корреляции срабатывает снова, создается новый алерт.

<p class="callout info">С помощью [правил сегментации](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook/page/segmentaciia-pravil-korreliacii) поток однотипных корреляционных событий можно разделять, создавая более одного алерта.</p>

- Алерт назначается пользователю (аналитику) для дальнейшего расследования. Статус алерта меняется на **Назначен**.
- Аналитик выполняет одно из следующих действий: 
    - Закрывает алерт как ложно положительный (статус алерта меняется на **Закрыт**).
    - Реагирует на угрозу и закрывает алерт (статус алерта меняется на **Закрыт**).
    - Создает на основе алерта инцидент (статус алерта меняется на **В инциденте**).

**Наполнение алертов событиями**

По умолчанию количество привязанных событий к алерту не может превышать 10 000. Когда количество событий привязанных к алерту достигает 10 000, создается новый алерт с таким же названием, но новым идентификатором. Идентификатор алерта можно просмотреть в деталях алерта. При необходимости вы можете изменить это значение в свойствах правила сегментации в поле **Количество корреляционных событий**. Правило сегментации при этом должно быть включено и привязано к правилам корреляции алертов тенанта.

---

### <span style="color:rgb(0,0,0);">Поиск алертов</span>

<span style="color:rgb(0,0,0);">Чтобы выполнить поиск алертов:</span>

- <span style="color:rgb(0,0,0);">Перейдите в **Алерты**</span>
- <span style="color:rgb(0,0,0);">Введи в поле **Поиск** искомое имя алерта, например, «KUMA»</span>

<p class="callout info">Пример алерта с именем <span style="color:rgb(0,0,0);">«</span>KUMA<span style="color:rgb(0,0,0);">»</span> будет доступен при создании правила типа [Simple ](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook/page/prostoe-pravilo-simple)или [Standard](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook/page/standartnoe-pravilo-standard).</p>

- <span style="color:rgb(0,0,0);">Убедитесь, что в таблице отображаются только алерты в названии, которых содержится слово "KUMA"  
    </span>

[![image379.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image379.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image379.png)

<span style="color:rgb(0,0,0);">Параметры, по которым производится поиск:  
• Активы: название, FQDN, IP-адрес.  
• Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.  
• Корреляционные правила: название.  
• Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.  
• Тенанты: название.</span>

<span style="color:rgb(0,0,0);">При нажатии на заголовки столбцов вы можете просмотреть значения для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.  
</span>

[![image380.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image380.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image380.png)

[![image381.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image381.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image381.png)

Чтобы сохранить текущие параметры фильтрации алертов:

- В разделе **Алерты** откройте раскрывающийся список **Фильтры**.
- Выберите **Сохранить текущий фильтр**.
- Появится поле для ввода названия нового фильтра и выбора тенанта, которому он будет принадлежать.
- Введите название фильтра.
- В раскрывающемся списке **Тенант** выберите тенант, которому будет принадлежать фильтр, и нажмите **Сохранить**.  
    Фильтр сохранен.

[![image382.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image382.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image382.png)

Чтобы сбросить текущие настройки фильтра, откройте раскрывающийся список **Фильтры** и выберите **Очистить фильтры**.

---

### <span style="color:rgb(0,0,0);">Просмотр информации об алерте</span>

<span style="color:rgb(0,0,0);">Для примера можно использовать уже сформированный алерт в KUMA (при наличии) или выполнить следующие действия для создания алерта:</span>

- <span style="color:rgb(0,0,0);">Убедитесь, что правила **R220\_02\_Сбор информации об учетных записях стандартными средствами Windows** и **R220\_Сбор информации об учетных записях** привязаны к коррелятору. Для этого:</span>
    - <span style="color:rgb(0,0,0);">Перейдите в **Ресурсы** → **Активные сервисы**</span>
    - <span style="color:rgb(0,0,0);">Выберите сервис коррелятора</span>
    - <span style="color:rgb(0,0,0);">В окне **Редактирование коррелятора** перейдите на шаг **Корреляция**</span>
    - <span style="color:rgb(0,0,0);">В поле **Поиск** введите «220»</span>
    - <span style="color:rgb(0,0,0);">Убедитесь, что правила **R220\_02\_Сбор информации об учетных записях стандартными средствами Windows** и **R220\_Сбор информации об учетных записях** присутствуют в списке.</span>
    - <span style="color:rgb(0,0,0);">Если правила отсутствуют в списке выполните привязку правил аналогично статьям [Простое правило (simple)](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook/page/prostoe-pravilo-simple) и [Стандартное правило (standard)](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook/page/standartnoe-pravilo-standard).  
        </span>

[![image383.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image383.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image383.png)

- <span style="color:rgb(0,0,0);">Убедитесь, что события Windows **A new process has been created (Event ID 4688)** поступают с тестовой рабочей станции. Для этого:</span>
    - <span style="color:rgb(0,0,0);">Перейдите в раздел **События**.</span>
    - <span style="color:rgb(0,0,0);">Укажите следующий поисковый запрос:</span>

```sql
SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>'  ORDER BY Timestamp DESC LIMIT 250
```

- - <span style="color:rgb(0,0,0);">Нажмите **Выполнить запрос**</span>
    - <span style="color:rgb(0,0,0);">Убедитесь, что события **A new process has been created** отображаются в таблице событий.</span>
    - <span style="color:rgb(0,0,0);">Если события **A new process has been created** отсутствуют в таблице событий выполните настройку сбора событий с EventID 4688 одним из [описанных способов](https://kb.kuma-community.ru/books/kuma-novicku/page/vybor-varianta-sbora-sobytii-windows).  
        </span>

[![image384.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image384.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image384.png)

- На тестовой рабочей станции запустите командую строку и выполните команду whoami для отображения имени текущего пользователя.

[![image385.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image385.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image385.png)

- В веб-интерфейсе KUMA перейдите в раздел **Алерты** и убедитесь, что алерт **R220\_Сбор информации об учетных записях** появился в таблице алертов.

[![image386.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image386.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image386.png)

Чтобы просмотреть информацию об алерте:

- Перейдите в раздел **Алерты**.
- Нажмите на название алерта, информацию о котором вы хотите просмотреть. В нашем примере это алерт **R220\_Сбор информации об учетных записях.**
- Откроется окно с информацией об алерте.  
    В верхней части окна с информацией об алерте расположена панель инструментов, а также указаны уровень важности алерта и имя пользователя, которому назначен этот алерт. В этом окне можно обработать алерт: изменить его уровень важности, назначить его пользователю, закрыть, создать на его основе инцидент (подробнее см. Раздел Обработка алертов).

[![image387.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/9oyimage387.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/9oyimage387.png)

##### Раздел Информация об алерте

Этот раздел позволяет просмотреть основную информацию об алерте. Он содержит следующие данные:

- **Уровень важности правила корреляции** – уровень важности правила корреляции, в результате срабатывания которого создан алерт.
- **Наивысшая важность категории активов** – самый высокий уровень важности категории активов из тех, которые принадлежат связанным с этим алертом активам. Если с алертом связано несколько активов, отображается наибольшее значение.
- **Привязан к инциденту** – если алерт привязан к инциденту, то отображаются название и статус алерта. Если алерт не привязан к инциденту, поле не заполнено.
- **Первое появление** – дата и время создания первого корреляционного события, приведшего к созданию алерта.
- **Последнее появление** – дата и время создания последнего корреляционного события, приведшего к созданию или обновлению алерта.
- **Идентификатор алерта** – уникальный идентификатор алерта в KUMA.
- **Тенант** – название тенанта, которому принадлежит алерт.
- **Правило корреляции** – название правила корреляции, в результате срабатывания которого создан алерт. Название правила представлено в виде ссылки, по которой можно перейти к настройкам этого правила корреляции.

[![image388.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image388.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image388.png)

##### Раздел Связанные события

Этот раздел содержит таблицу событий, относящихся к алерту. Если нажать на значок [![image389.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image389.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image389.png) рядом с корреляционным событием, отобразятся базовые события, которые стали триггером срабатывания правила корреляции.

<p class="callout info">**Базовое событие**. Событие, которое было получено от источника и было нормализовано.  
**Корреляционное событие.** При обнаружении события или последовательности событий, удовлетворяющих условиям правила корреляции, коррелятор создает корреляционное событие.</p>

В нашем примере используется «вложенное» правило корреляции **R220\_02\_Сбор информации об учетных записях стандартными средствами Windows**, срабатывание которого приводит к срабатыванию вышестоящего (обобщающего) правила **R220\_Сбор информации об учетных записях**. Поэтому при нажатии на значок [![image389.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image389.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image389.png) отображается сначала еще одно корреляционное событие (результат срабатывания **R220\_02\_Сбор информации об учетных записях стандартными средствами Windows**), а уже затем отображается базовое событие.

[![image390.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image390.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image390.png)

[![image391.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image391.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image391.png)

При выборе события в таблице открывается область деталей, содержащая информацию о выбранном событии.

[![image392.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image392.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image392.png)

[![image393.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image393.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image393.png)

Кнопка **Найти в событиях** справа от заголовка раздела используется для перехода к расследованию алерта.

<p class="callout success">Подробнее про расследование алерта:  
[https://support.kaspersky.ru/kuma/4.0/217847](https://support.kaspersky.ru/kuma/4.0/217847)  
  
Пример расследования инцидента с помощью KUMA:  
[https://support.kaspersky.ru/kuma/4.0/245892](https://support.kaspersky.ru/kuma/4.0/245892)  
</p>

С помощью кнопки **Скачать события** вы можете скачать информацию о связанных событиях в виде файла в формате CSV (в кодировке UTF-8).

##### Раздел Связанные активы

Этот раздел содержит таблицу активов, связанных с алертом. Информация об активах поступает из событий, связанных с алертом. С помощью поля **Поиск по IP** **или** **FQDN** можно искать нужные активы. Активы можно сортировать по столбцам **Количество** и **Актив**.

[![image394.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image394.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image394.png)

При нажатии на название актива открывается окно **Информация об активе**, в котором можно посмотреть владельца актива, состояние защиты (статусы KSC), информацию о ПО, аппаратном обеспечении и уязвимостях (опционально).

[![image395.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image395.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image395.png)

[![image396.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image396.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image396.png)

С помощью кнопки **Скачать активы** вы можете скачать информацию о связанных активах в виде файла в формате CSV (в кодировке UTF-8).

##### Раздел Связанные пользователи

Этот раздел содержит таблицу пользователей, относящихся к алерту. Информация о пользователях поступает из событий, связанных с алертом. С помощью поля **Поиск пользователей** можно искать нужных пользователей. Пользователей можно сортировать по столбцам **Количество**, **Пользователь**, **User principal name** (Основное имя пользователя) и **Адрес электронной почты**.

[![image397.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image397.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image397.png)При нажатии на имя пользователя открывается окно **Информация об учетной записи**, в котором можно посмотреть данные учетной записи: в каких группах состоит учетная запись, UAC, контактные данные, местонахождение пользователя и другие атрибуты, которые были импортировать из MS Active Directory.

[![image398.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image398.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image398.png)

С помощью кнопки **Скачать пользователей** вы можете скачать информацию о связанных пользователях в виде файла в формате CSV (в кодировке UTF-8).

##### Раздел Журнал изменений

Этот раздел содержит записи об изменениях, которые пользователи внесли в алерт. Изменения регистрируются автоматически, при этом есть возможность вручную добавлять комментарии. Комментарии можно сортировать по столбцу **Время**.

Например, назначьте алерт пользователю **Administrator**. Статус алерта изменится c **Новый** на **Назначен**.

[![image399.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image399.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image399.png)

[![image400.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image400.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image400.png)

Убедитесь, что в разделе **Журнал изменений** появилась запись о назначении алерта пользователю **Administrator**.

[![image401.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image401.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image401.png)

При необходимости в поле **Комментарий** вы можете внести комментарий к алерту и нажать **Добавить**, чтобы сохранить его.

---

### Обработка алертов

Вы можете изменить уровень важности алерта, назначить алерт пользователю, закрыть алерт или создать на основе алерта **инцидент**.

<p class="callout info">В терминах Лаборатории Касперского **инцидент** — это подтвержденный алерт (другими словами, подтвержденная угроза информационной безопасности). Инцидент может объединять несколько алертов, например, в рамках расследования аналитик обнаружил первичное заражение и боковое перемещение и привязал эти алерты к одному инциденту.</p>

Чтобы обработать алерт:

- Выберите необходимый алерт одним из следующих способов: 
    - В разделе **Алерты** веб-интерфейса KUMA нажмите на алерт, сведения о котором вы хотите просмотреть. Откроется окно алерта, в верхней его части расположена панель инструментов.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/fw3image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/fw3image.png)

- В разделе **Алерты** веб-интерфейса KUMA установите флажок рядом с требуемым алертом (можно выбрать более одного алерта). В нижней части окна отобразится панель инструментов.

[![image402.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/Uwsimage402.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/Uwsimage402.png)

<p class="callout info">Алерты со статусом **Закрыт** не могут быть выбраны для обработки.</p>

- Измените уровень важности алерта с помощью раскрывающегося списка Уровень важности: 
    - Низкий.
    - Средний.
    - Высокий.
    - Критический.

В нашем примере измените **Уровень важности** с **Высокий** на **Критический**.

[![image403.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/5rdimage403.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/5rdimage403.png)

- Алерт можно назначить пользователю для дальнейшего анализа. Ранее в Разделе **Просмотр информации об алерте** мы уже назначили алерт пользователю **Administrator**. Статус алерта в таком случае изменяется на **Назначен,** а в раскрывающемся списке **Назначить** отобразится имя выбранного пользователя.
- Если алерт признан ложным срабатыванием или расследование алерта завершено закройте алерт. Для этого: 
    - Нажмите **Закрыть алерт** (это можно сделать в карточке алерта или в таблице алертов, выбрав соответствующий алерт, как на скриншоте выше).
    - В появившемся окне подтверждения укажите причину закрытия алерта: 
        - **Отработан**. Это означает, что было проведено расследование алерта и приняты необходимые меры по устранению угрозы безопасности.
        - **Неверные данные**. Это означает, что алерт был ложным, а полученные события не указывают на угрозу безопасности.
        - **Неверное правило корреляции.** Это означает, что алерт был ложным, а полученные события не указывают на угрозу безопасности. Возможно, требуется коррекция правила корреляции.
    - Нажмите **ОК**.

[![image404.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image404.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image404.png)

- Статус алерта будет изменен на **Закрыт**. Алерты с таким статусом не обновляются новыми корреляционными событиями и отображаются в таблице алертов, только если в раскрывающемся списке **Статус** установлен флажок **Закрыт**. Изменить статус закрытого алерта или назначить его другому пользователю невозможно.

[![image405.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image405.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image405.png)

[![image406.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image406.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image406.png)

- Если в процессе расследования алерта Вы выявили и подтвердили вредоносные действия, а также предполагаете наличие других алертов, связанных с данной вредоносной активностью, создайте на основе алерта инцидент: 
    - Нажмите **Создать инцидент**.
    - Откроется окно создания инцидента. В качестве названия инцидента используется название алерта.
    - При необходимости измените параметры инцидента и нажмите **Сохранить**.
    - Инцидент будет создан, статус алерта изменится на **В инциденте**. При необходимости алерт можно отвязать от инцидента, выбрав его и нажав **Отвязать**.

[![image407.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image407.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image407.png)

[![image408.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image408.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image408.png)

[![image409.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image409.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image409.png)

[![image410.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image410.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image410.png)

<p class="callout success">Подробнее про работу с инцидентами:  
[https://support.kaspersky.ru/kuma/4.0/220213](https://support.kaspersky.ru/kuma/4.0/220213)  
</p>

---

### Уведомления об алертах

При создании и назначении алертов по электронной почте рассылаются стандартные уведомления KUMA. Предварительно необходимо настроить подключение к SMTP-серверу организации, а также установить флажок **Получать уведомления по почте** в карточке пользователя.

Чтобы настроить подключение к SMTP-серверу:

- Перейдите в раздел **Параметры** → **Общие**.
- В секции **Параметры подключения к SMTP-серверу** укажите необходимые параметры: 
    - **Адрес сервера** – адрес SMTP-сервера в одном из следующих форматов: hostname, IPv4, IPv6.
    - **Порт** – порт подключения к почтовому серверу.
    - **От кого** – адрес электронной почты отправителя сообщения. Например, kuma-aio@truecompany.local.
    - (Опционально) Если при подключении к почтовому серверу необходимо пройти аутентификацию в поле **Секрет** выберите или создайте секрет типа credentials, в котором будут указаны учетные данные для подключения к SMTP-серверу.
- Нажмите **Сохранить**.

Соединение с SMTP-сервером настроено.

[![image411.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image411.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image411.png)

Для того, чтобы пользователи смогли получать сообщения электронной почты от KUMA также необходимо в карточке пользователей установить флажок **Получать уведомления по почте**. Для этого:

- Перейдите в раздел **Параметры** → **Пользователи**.
- Нажмите на пользователя, для которого необходимо настроить получение уведомлений.
- В появившемся окне справа **Пользователи** установите флажок **Получать уведомления по почте**.
- Нажмите **Сохранить.**

[![image412.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image412.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image412.png)

Сгенерируйте тестовый алерт (см. **Раздел Просмотр информации об алерте**).  
Убедитесь, что на почтовый ящик пользователя пришло почтовое сообщение с уведомлением о созданном алерте.

[![image413.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image413.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image413.png)

<p class="callout success"><span style="color:rgb(0,0,0);">Вместо стандартных уведомлений KUMA о создании алертов (как на скриншоте выше) можно рассылать уведомления на основании пользовательских шаблонов. Подробнее:  
[https://support.kaspersky.ru/kuma/4.0/233518](https://support.kaspersky.ru/kuma/4.0/233518)  
</span></p>

<p class="callout success"><span style="color:rgb(0,0,0);">Также в KUMA поддерживается отправка уведомлений в Telegram:  
Статья онлайн-справки «Отправка уведомлений в Telegram»:  
[https://support.kaspersky.ru/kuma/4.0/258846](https://support.kaspersky.ru/kuma/4.0/258846)  
  
Community-скрипт с расширенными возможностями уведомлений и управления через Telegram:  
[https://github.com/KUMA-Community/kuma\_telebot](https://github.com/KUMA-Community/kuma_telebot)</span></p>

# Реагирование на алерты и инциденты

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

Одним из шагов расследования алерта или инцидента является реагирование, направленное на сдерживание (Containment) угрозы/злоумышленника или устранение (Eradication) угрозы.

**Сдерживание (Containment)**

**Цель**: Ограничить распространение угрозы/злоумышленника и минимизировать ущерб.

**Примеры возможных действий:**

- Изоляция зараженных систем/сетевых сегментов/хостов.
- Блокировка вредоносных IP-адресов или доменов.
- Временное отключение сервисов, если это необходимо.

**Устранение (Eradication)**

**Цель**: Полностью устранить причину инцидента.

**Примеры возможных действий:**

- Удаление вредоносного ПО или вредоносных скриптов.
- Закрытие уязвимостей, которые были использованы злоумышленниками.
- Обновление систем и приложений до актуальных версий.
- Смена скомпрометированных учетных данных (паролей, ключей).

За счет интеграции с другими решениями KUMA позволяет производить действия по реагированию:

- Реагирование через Kaspersky Security Center: 
    - Запуск обновления антивирусных баз и модулей Kaspersky Endpoint Security для Windows или Linux;
    - Запуск задачи поиска вредоносного ПО.
- Реагирование через KEDR: 
    - Управление сетевой изоляцией активов.
    - Управление правилами запрета (по хеш-сумме файла).
    - Запуск программы.
- Реагирование через KICS for Networks: 
    - Изменение статуса устройства на Разрешенное
    - Изменение статуса устройства на Неразрешенное
- Реагирование через Active Directory: 
    - Добавление учетной записи в группу.
    - Удаление учетной записи из группы.
    - Сброс пароля учетной записи.
    - Блокировка учетной записи.
- Выполнение произвольного скрипта на сервере коррелятора KUMA.

Действия по реагированию могут запускаться вручную из веб-интерфейса KUMA или автоматически с помощью правил реагирования.

<p class="callout success">Статья онлайн-справки «Интеграция с другими решениями»  
[https://support.kaspersky.ru/kuma/4.0/217927](https://support.kaspersky.ru/kuma/4.0/217927)  
</p>

<p class="callout success">Статья KUMA Community «Реагирование» (доступны «кастомные» интеграции со сторонними решениями):  
[https://kb.kuma-community.ru/books/integracii/chapter/reagirovanie](https://kb.kuma-community.ru/books/integracii/chapter/reagirovanie)  
</p>

Ниже рассмотрен пример ручного реагирования средствами Kaspersky Security Center.

---

### Создание задач в Kaspersky Security Center

Предварительно выполните шаги по настройке интеграции с Kaspersky Security Center, описанные в Статье [Интеграция с Kaspersky Security Center](https://kb.kuma-community.ru/books/integracii/page/integraciia-kuma-s-ksc).

Вы можете вручную или автоматически запускать на активах Kaspersky Security Center, импортированных в KUMA, задачу обновления антивирусных баз и модулей программы и задачу поиска вредоносного ПО. На активах должны быть установлены программы Kaspersky Endpoint Security для Windows или Linux.

Предварительно на стороне Kaspersky Security Center необходимо создать задачи обновления антивирусных баз и поиска вредоносного ПО.

##### **Kaspersky Security Center Web Console**

Чтобы создать задачу поиска вредоносного ПО:

- Выберите **Активы (Устройства)** → **Задачи**.
- В Списке задач нажмите на кнопку **Добавить**.
- Запустится мастер создания задачи.
- Настройте параметры задачи: 
    - В раскрывающемся списке **Приложение** выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
    - В раскрывающемся списке **Тип задачи** выберите **Поиск вредоносного ПО.**
    - В поле **Название задачи** введите название создаваемой задачи. Важно в названии задачи указать префикс «**KUMA**». Задачи для Kaspersky Endpoint Security с данным префиксом в дальнейшем будут доступны в интерфейсе KUMA.
    - В блоке **Устройства**, **которым будет назначена задача** выберите **Задать адреса устройств вручную или импортировать из списка.**

[![image414.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image414.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image414.png)

- Нажмите на кнопку **Далее**.
- В окне **Область действия задачи** нажмите **Добавить устройства**. В окне справа **Добавить устройства** выберите **Выбрать устройства, обнаруженные в сети Сервером администрирования**. Для создания задачи можно указать любое устройство. KUMA будет передавать имена устройств, на которых нужно запустить задачу поиска вредоносного ПО.

[![image415.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image415.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image415.png)

- Нажмите **Добавить** и затем **Далее**.
- В окне **Выбор учетной записи для запуска задачи** укажите **Учетная запись по умолчанию**. Нажмите **Далее**.
- Завершите работу мастера, нажав кнопку **Готово**.
- В открывшемся окне свойств задачи перейдите на вкладку **Параметры приложения** и укажите **Области проверки**. В рамках тестирования можно уменьшить область проверки. В дальнейшем эту настройку можно изменить.

[![image415.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/NzRimage415.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/NzRimage415.png)

- В секции **Действие при обнаружении угрозы** снимите флажок **Выполнять только во время простоя компьютера**.

[![image416.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/k9aimage416.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/k9aimage416.png)

- Перейдите на вкладку **Расписание** и убедитесь, что для параметра **Запуск задачи** указано **Вручную**.

[![image417.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image417.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image417.png)

- Нажмите **Сохранить**.

Задача поиска вредоносного ПО создана.

Далее создадим задачу обновления антивирусных баз и модулей.

Чтобы создать задачу обновления антивирусных баз и модулей:

- Выберите **Активы (Устройства)** → **Задачи**.
- В **Списке задач** нажмите на кнопку **Добавить**
- Запустится мастер создания задачи.
- Настройте параметры задачи: 
    - В раскрывающемся списке **Приложение** выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
    - В раскрывающемся списке **Тип задачи** выберите **Обновление**.
    - В поле **Название задачи** введите название создаваемой задачи. Важно в названии задачи указать префикс «**KUMA**». Задачи для Kaspersky Endpoint Security с данным префиксом в дальнейшем будут доступны в интерфейсе KUMA.
    - В блоке **Устройства, которым будет назначена задача** выберите **Задать адреса устройств вручную или импортировать из списка**.

[![image418.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image418.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image418.png)

- Нажмите на кнопку **Далее**.
- В окне **Область действия задачи** нажмите **Добавить устройства**. В окне справа **Добавить устройства** выберите **Выбрать устройства, обнаруженные в сети Сервером администрирования**. Для создания задачи можно указать любое устройство. KUMA будет передавать имена устройств, на которых нужно запустить задачу обновления антивирусных баз.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/6rTimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/6rTimage.png)

- Нажмите **Добавить** и затем **Далее**.
- В окне **Выбор учетной записи для запуска задачи** укажите **Учетная запись по умолчанию**. Нажмите **Далее**.
- Завершите работу мастера, нажав кнопку **Готово**.
- В открывшемся окне свойств задачи перейдите на вкладку **Параметры приложения** и при необходимости отредактируйте **Источники обновлений** и **Настройки обновлений.**

[![image419.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image419.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image419.png)

- Перейдите на вкладку **Расписание** и убедитесь, что для параметра **Запуск задачи** указано **Вручную**.

[![image420.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image420.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image420.png)

- Нажмите **Сохранить**.

Задача обновления антивирусных баз и модулей создана.

---

### Реагирование вручную средствами Kaspersky Security Center

Чтобы запустить реагирование средствами Kaspersky Security Center вручную:

- Перейдите в **Алерты** и выберите алерт, в рамках которого необходимо запустить действие по реагированию. В нашем примере это алерт **R220\_Сбор информации об учетных записях** (см. статью [Работа с алертами](https://kb.kuma-community.ru/books/kuma-novicku/page/rabota-s-alertami-G4l))
- В карточке алерта в разделе **Связанные активы** выберите актив для запуска задачи.
- В появившемся окне **Информация об активе** нажмите **Запустить задачу**.

[![image421.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image421.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image421.png)

- В раскрывающемся списке выберите **Реагирование KSC** и далее ранее созданную задачу **KUMA Обновление антивирусных баз и модулей** (перед запуском задачи KUMA **Поиск вредоносного** **ПО** выполним задачу обновления для получения наиболее актуальных сигнатур вредоносного ПО).

[![image422.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image422.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image422.png)

- Нажмите **Запустить**.

Задача обновления на выбранном активе запущена.  
Чтобы убедиться, что задача была запущена и завершена успешно перейдите в раздел **События** и выполните следующий поисковый запрос:

```sql
SELECT * FROM `events` WHERE FlexString2 = 'KUMA Обновление антивирусных баз и модулей' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250
```

[![image423.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image423.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image423.png)

Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.

[![image424.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image424.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image424.png)

Далее запустите ранее созданную задачу KUMA Поиск вредоносного ПО:

- Перейдите в **Алерты** и выберите алерт, в рамках которого необходимо запустить действие по реагированию. В нашем примере это алерт **R220\_Сбор информации об учетных записях**.
- В карточке алерта в разделе **Связанные активы** выберите актив для запуска задачи.
- В появившемся окне **Информация об активе** нажмите **Запустить задачу**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/3fjimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/3fjimage.png)

- В раскрывающемся списке выберите **Реагирование KSC** и далее ранее созданную задачу **KUMA Поиск вредоносного ПО**.
- Нажмите **Запустить.**

[![image425.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image425.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image425.png)

Задача поиска вредоносного ПО на выбранном активе запущена.

Чтобы убедиться, что задача завершена успешно перейдите в раздел **События** и выполните следующий поисковый запрос:

```sql
SELECT * FROM `events` WHERE FlexString2 = 'KUMA Поиск вредоносного ПО' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250
```

[![image426.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image426.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image426.png)

Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.

[![image427.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/E9oimage427.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/E9oimage427.png)

Запускать вручную реагирование средствами Kaspersky Security Center также можно из раздела **Активы**, выбрав соответствующий актив из списка, или из карточки **События**, нажав на имя актива в поле **\*AssetID**.

[![image428.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image428.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image428.png)

[![image429.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image429.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image429.png)

<p class="callout success">Статья онлайн-справки «Автоматический запуск задач Kaspersky Security Center»:  
[https://support.kaspersky.ru/kuma/4.0/218008](https://support.kaspersky.ru/kuma/4.0/218008)</p>

# Ретроспективная проверка

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт:  
[https://support.kaspersky.ru/kuma/4.0/217979](https://support.kaspersky.ru/kuma/4.0/217979)  
</p>

В обычном режиме коррелятор работает только с событиями, поступающими от коллекторов в реальном времени, выполняя потоковую корреляцию.

Ретроспективная проверка позволяет применять правила корреляции к историческим событиям, уже сохранённым в хранилище. Это удобно, если вы внесли изменения в существующие правила корреляции или загрузили новые и хотите проверить наличие вредоносной активности или инцидентов в ранее сохранённых событиях.

С помощью поискового запроса можно определить список исторических событий, для которых будет выполнена ретроспективная проверка, задать период поиска и указать хранилище, в котором следует искать события. Также можно настроить задачу так, чтобы во время ретроспективной проверки создавались алерты и применялись правила реагирования.

Для тестирования ретроспективной проверки:

- Создайте правило корреляции Неудачная попытка входа в веб-интерфейс KUMA (см. **Создание правила корреляции типа Simple**).
- Выполните неудачную попытку входа в веб-интерфейс KUMA.
- Перейдите в **Алерты** и закройте алерт **Неудачная попытка входа в веб-интерфейс KUMA** (при наличии).

[![image430.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image430.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image430.png)

Чтобы выполнить ретроспективную проверку:

- Перейдите в раздел **События** и сформируйте необходимую выборку событий: 
    - Выберите хранилище.
    - Укажите поисковый запрос.
    - Задайте необходимый временной период.
- Нажмите **Выполнить** **запрос**.

[![image431.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image431.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image431.png)

```sql
SELECT * FROM `events` WHERE Type = 4 ORDER BY Timestamp DESC LIMIT 250
```

- В раскрывающемся списке [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/t2qimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/t2qimage.png) выберите **Ретроспективная проверка**.

[![image432.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image432.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image432.png)

- В появившемся окне **Ретроспективная проверка**: 
    - В раскрывающемся списке **Коррелятор** выберите сервис коррелятора, в который будут загружены выбранные события.
    - В раскрывающемся списке **Правила корреляции** выберите правила корреляции, с помощью которых необходимо обработать выбранные события. Если на этом шаге не выбрано ни одного правила, проверка будет выполнена с применением всех правил корреляции.
    - Если необходимо, чтобы в процессе обработки событий срабатывали правила реагирования, включите переключатель **Выполнить правила реагирования**.
    - Если необходимо, чтобы в процессе обработки событий создавались алерты, включите переключатель **Создать алерты**.
    - Нажмите на кнопку **Создать**.

[![image433.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image433.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image433.png)

В разделе **Диспетчер задач** создана задача ретроспективной проверки.

Чтобы просмотреть результаты проверки:

- Перейдите в **Диспетчер задач**.
- Нажмите на созданную задачу **Ретроспективная проверка** и в раскрывающемся списке выберите **Перейти к событиям**.

[![image434.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image434.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image434.png)

- Откроется новая вкладка браузера с таблицей корреляционных событий, созданных в процессе ретроспективной проверки исторических событий. Корреляционные события, содержат дополнительное поле **ReplayID**, в котором хранится уникальный идентификатор выполнения ретроспективной проверки.

[![image435.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image435.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image435.png)

Также в ходе ретроспективной проверки будет создан алерт **Неудачная попытка входа в веб-интерфейс KUMA** (если переключатель **Создать алерты был активирован**).

[![image436.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image436.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image436.png)

Таким образом, в ходе ретроспективной проверки выборки исторических событий было выявлено событие неудачной попытки входа в веб-интерфейс KUMA, что привело к срабатыванию правила корреляции.

# Панель мониторинга

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/217855](https://support.kaspersky.ru/kuma/4.0/217855)</p>

<p class="callout success">Видео «Типовые операции с панелями мониторинга и отчетами»:  
[https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/](https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/)  
</p>

**Панель мониторинга** представляет собой набор виджетов, которые визуализируют статистику по собранным/обработанным данным.

Набор виджетов, используемых на панели мониторинга, называется макетом. Вы можете создавать макеты вручную или воспользоваться преднастроенными макетами ([https://support.kaspersky.ru/kuma/4.0/222445](https://support.kaspersky.ru/kuma/4.0/222445)). Параметры виджетов в преднастроенных макетах можно редактировать при необходимости. По умолчанию на панели мониторинга отображается преднастроенный макет **Alerts Overview**.

[![image437.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image437.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image437.png)

Создавать, редактировать и удалять макеты могут только пользователи с ролями Главный администратор, Администратор тенанта, Аналитик второго уровня и Аналитик первого уровня. Пользователи с учетными записями всех ролей могут просматривать макеты и назначать макеты по умолчанию. Если макет назначен по умолчанию, этот макет отображается для учетной записи при каждом переходе в раздел **Панель мониторинга**.

Информация на панели мониторинга обновляется в соответствии с расписанием, заданным в параметрах макета. При необходимости вы можете обновить данные принудительно, нажав на [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/Cyeimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/Cyeimage.png).

Для удобства представления данных на панели мониторинга вы можете включить режим ТВ. В этом случае вы перейдете в режим полноэкранного просмотра панели мониторинга в FullHD-разрешении. В режиме ТВ вы также можете настроить показ слайд-шоу для выбранных макетов.

[![image439.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image439.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image439.png)

[![image440.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image440.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image440.png)

В качестве примера создадим «кастомный» макет со статистикой по KUMA.

Чтобы создать макет:

- Перейдите в раздел **Панель мониторинга**.
- Откройте раскрывающийся список в правом верхнем углу окна **Панель мониторинга** и выберите **Создать макет**.

[![image441.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image441.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image441.png)

- Откроется окно **Новый макет**.
- В раскрывающемся списке **Тенанты** выберите тенанты (в нашем примере **Main**), которым будет принадлежать создаваемый макет и данными из которых будут наполняться виджеты макета.
- В раскрывающемся списке **Период** выберите период времени, по которому требуется аналитика. В нашем примере – 7 дней.
- В раскрывающемся списке **Обновлять каждые** выберите частоту обновления данных в виджетах макета. В нашем примере 1 час.
- В поле **Название макета** укажите название макета.

Первым создадим виджет со статистикой по количеству нормализованных событий от каждого типа источника за неделю.

Чтобы добавить виджет:

- В раскрывающемся списке **Добавить виджет** выберите виджет **События**. Данный тип виджета будет строится на основе событий из хранилища.

[![image442.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image442.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image442.png)

- В появившемся окне справа укажите: 
    - Во вкладке [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/0Ieimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/0Ieimage.png): 
        - **График** – Круговая диаграмма
        - **Тенант** – Main
        - **Период** – Как на макете
        - Хранилище – выберите сервис Хранилища. В нашем примере \[**OOTB**\] **Storage**.
        - В поле SQL-запроса (т.е. данные на основании, которых будет строится виджет) укажите следующий поисковый запрос:

```sql
SELECT count(ID) AS `metric`, DeviceProduct AS `value` FROM `events` WHERE DeviceProduct != '' GROUP BY DeviceProduct ORDER BY metric DESC LIMIT 10
```

- - - Нажмите **Предварительный просмотр**, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.

[![image444.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image444.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image444.png)

- - Во вкладке [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/sfjimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/sfjimage.png): 
        - Укажите **Название виджета**. В нашем примере **Количество нормализованных событий от каждого типа источника**.
        - Активируйте параметр **Итоговые значения.**
        - Нажмите **Добавить**.
- Виджет будет добавлен на макет. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/2FDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/2FDimage.png), которая появляется при наведении указателя мыши на виджет.

[![image447.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image447.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image447.png)

Вторым создадим виджет со статистикой по количеству и типу действий пользователей в KUMA.

Чтобы добавить новый виджет на макет KUMA:

- Откройте раскрывающийся список в правом верхнем углу окна **Панель мониторинга** и выберите макет KUMA.
- Нажмите **Редактировать макет**.

[![image448.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image448.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image448.png)

- В раскрывающемся списке **Добавить виджет** выберите виджет **События**.
- В появившемся окне справа укажите: 
    - Во вкладке [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/0Ieimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/0Ieimage.png): 
        - **График** – Столбчатая диаграмма
        - **Тенант** – Main
        - **Период** – Как на макете
        - **Хранилище** – выберите сервис Хранилища. В нашем примере \[OOTB\] Storage.
        - Возле поля SQL-запроса нажмите на кнопку [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/maUimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/maUimage.png)для формирования SQL-запроса с помощью конструктора.
        - В появившемся окне **Формирование SQL**-**запроса** заполните поля как на скриншоте ниже и нажмите **Применить.**

[![image450.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image450.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image450.png)

- - - Сформированный запрос из конструктора появится в поле SQL-запроса.

[![image451.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image451.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image451.png)

- - - Нажмите **Предварительный просмотр**, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.

[![image452.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image452.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image452.png)

- - Во вкладке [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/sfjimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/sfjimage.png): 
        - Укажите **Название виджета**. В нашем примере **Действия пользователей в KUMA**.
        - Активируйте параметр **Итоговые значения**.
    - Нажмите **Добавить**.
- Виджет будет добавлен на макет. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/2FDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/2FDimage.png) , которая появляется при наведении указателя мыши на виджет.

[![image453.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image453.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image453.png)

[![image454.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image454.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image454.png)

- Нажмите **Сохранить** для сохранения макета.

Новый макет создан и отображается в разделе **Панель мониторинга** веб-интерфейса KUMA.

[![image455.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image455.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image455.png)

Значения, отображаемые в легенде виджета представляют собой ссылку, при нажатии на которую происходит перенаправление в раздел **События**, в котором можно просмотреть события с выбранным значением. В поисковый запрос автоматически добавляется искомое значение, а в качестве **Периода поиска** указывается **Период** из виджета.

[![image456.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image456.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image456.png)

[![image457.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image457.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image457.png)

# Отчеты

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/217966](https://support.kaspersky.ru/kuma/4.0/217966)</p>

<p class="callout success">Видео «Типовые операции с панелями мониторинга и отчетами»:  
[https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/](https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/)  
</p>

В KUMA можно настроить регулярное формирование отчетов по собранным/обработанным данным, статистике по алертам или инцидентам и другим аналитическим данным.

Отчеты формируются с помощью шаблонов отчетов, которые хранятся на вкладке **Шаблоны** раздела **Отчеты**. Пользователи с ролью Главного администратора, Администратора тенанта, Аналитика второго уровня и Аналитика первого уровня могут создавать, редактировать и удалять шаблоны отчетов. Отчеты, созданные с использованием шаблонов отчетов, отображаются на вкладке Сформированные отчеты. Вы можете создавать шаблоны самостоятельно или воспользоваться преднастроенными шаблонами.

[![image461.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image461.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image461.png)

Шаблон отчета идентичен макету [**Панели мониторинга**](https://kb.kuma-community.ru/books/kuma-novicku/page/panel-monitoringa), так как также состоит из набора виджетов, которые визуализируют аналитические данные.

Чтобы создать шаблон отчета:

- Перейдите в раздел **Отчеты** → **Шаблоны**.
- Нажмите на кнопку **Новый** **шаблон**.
- Откроется окно **Новый шаблон отчета**.
- В раскрывающемся списке **Тенанты** выберите тенанты (в нашем примере Main), которым будет принадлежать создаваемый шаблон.
- В раскрывающемся списке **Период** выберите период времени, по которому требуется аналитика. В нашем примере будет использоваться период **Сегодня**.
- В поле **Срок хранения** укажите на протяжении какого времени следует хранить сформированные по этому шаблону отчеты. В нашем примере **Сохранять в течение 1 месяца.**
- В поле **Название шаблона** укажите название шаблона.

Первым создадим виджет со статистикой по количеству нормализованных событий от каждого типа источника.

Чтобы добавить виджет:

- В раскрывающемся списке **Добавить виджет** выберите виджет **События**. Данный тип виджета будет строится на основе событий из хранилища.

[![image462.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image462.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image462.png)

- В появившемся окне справа укажите: 
    - Во вкладке ![uSWimage.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/uswimage.png):
        
        
        - **График** – Круговая диаграмма
        - **Тенант** – Main
        - **Период** – Как на макете
        - **Хранилище** – выберите сервис хранилища. В нашем примере **\[OOTB\] Storage**.
        - В поле SQL-запроса (т.е. данные на основании, которых будет строится виджет) укажите следующий поисковый запрос:

```sql
SELECT count(ID) AS `metric`, DeviceProduct AS `value` FROM `events` WHERE DeviceProduct != '' GROUP BY DeviceProduct ORDER BY metric DESC LIMIT 10
```

- Нажмите **Предварительный просмотр**, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.

[![image463.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image463.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image463.png)

- Во вкладке ![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/SZOimage.png): 
    - Укажите **Название виджета**. В нашем примере **Количество нормализованных событий от каждого типа источника**.
    - Активируйте параметр **Итоговые значения.**
- Нажмите **Добавить**.
- Виджет будет добавлен в шаблон. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/W4Simage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/W4Simage.png), которая появляется при наведении указателя мыши на виджет.

[![image464.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image464.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image464.png)

- Нажмите **Сохранить** для сохранения шаблона.

Вторым создадим виджет со статистикой по количеству и типу действий пользователей в KUMA.

Чтобы добавить новый виджет в шаблон отчета:

- Во вкладке **Шаблоны** нажмите на название шаблона **Статистика KUMA** и в раскрывающемся списке выберите **Изменить шаблон отчета**.

[![image465.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image465.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image465.png)

- В появившемся окне **Изменить шаблон отчета** нажмите **Добавить виджет** и выберите виджет **События**.
- В появившемся окне справа укажите: 
    - Во вкладке ![uSWimage.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/uswimage.png): 
        - **График** – Столбчатая диаграмма
        - **Тенант** – Main
        - **Период** – Как на макете
        - **Хранилище** – выберите сервис Хранилища. В нашем примере **\[OOTB\] Storage**.
        - Возле поля SQL-запроса нажмите на кнопку[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/sq5image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/sq5image.png) для формирования SQL-запроса с помощью конструктора.
        - В появившемся окне **Формирование SQL-запроса** заполните поля как на скриншоте ниже и нажмите **Применить**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/utGimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/utGimage.png)

- Сформированный запрос из конструктора появится в поле SQL-запроса.
- ![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/Sinimage.png)Нажмите **Предварительный просмотр**, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.

![image466.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image466.png)

- - Во вкладке ![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/SZOimage.png): 
        - Укажите **Название виджета**. В нашем примере **Действия пользователей в KUMA.**
        - Активируйте параметр **Итоговые** **значения**.
        - Нажмите **Добавить**.
    - Виджет будет добавлен в шаблон отчета. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/W4Simage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/W4Simage.png), которая появляется при наведении указателя мыши на виджет.

[![image467.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image467.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image467.png)

[![image468.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image468.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image468.png)

- При необходимости можно поменять логотип шаблона отчетов с помощью кнопки **Загрузить логотип**. Если нажать на кнопку **Загрузить логотип**, открывается окно загрузки, в котором можно указать файл изображения для логотипа. Изображение должно быть файлом .jpg, .png или .gif размером не более 3 МБ. Добавленный логотип будет отображаться в отчете вместо логотипа KUMA.

[![image469.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image469.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image469.png)

- Нажмите **Сохранить** для сохранения шаблона отчета.

Новый шаблон отчета создан и доступен во вкладке **Шаблоны** в разделе **Отчеты** веб-интерфейса KUMA. Вы можете сформировать этот отчет вручную. Если вы хотите, чтобы отчеты создавались автоматически, требуется настроить расписание.

Чтобы создать отчет вручную (на примере ранее созданного шаблона отчета **Статистика KUMA**):

- Перейдите раздел **Отчеты** → **Шаблоны**.
- В таблице шаблонов отчета нажмите имя шаблона отчета **Статистика KUMA** и в раскрывающемся списке выберите **Создать отчет**.

[![image470.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image470.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image470.png)

Созданный отчет будет доступен на вкладке **Отчеты** → **Сформированные отчеты**.

Чтобы просмотреть отчет:

- На вкладке **Сформированные отчеты** нажмите на название сформированного отчета и выберите **Открыть отчет**.

[![image471.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image471.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image471.png)

- Откроется новая вкладка браузера с виджетами сформированного отчета.

[![image472.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image472.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image472.png)

- С помощью кнопки CSV данные, отображаемые на каждом виджете, можно скачать в формате CSV в кодировке UTF-8. Название скачиваемого файла имеет формат &lt;название виджета&gt;\_&lt;дата скачивания (ГГГГММДД)&gt;\_&lt;время скачивания (ЧЧММСС)&gt;.CSV.

[![image473.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image473.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image473.png)

- Отчет можно сохранить в выбранном формате с помощью кнопки **Сохранить как**, выбрав нужный формат: HTML, PDF, CSV, разделенный CSV, Excel. Отчет сохраняется в папку загрузки, настроенную в вашем браузере.

[![image474.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image474.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image474.png)

Если необходимо формировать отчет автоматически по расписанию (на примере ранее созданного шаблона отчета Статистика KUMA):

- Перейдите в раздел **Отчеты** → **Шаблоны**.
- В таблице шаблонов отчета нажмите на имя шаблона отчета **Статистика KUMA** и в раскрывающемся списке выберите **Изменить расписание**.

[![image475.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image475.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image475.png)

- Откроется окно **Параметры отчета**.
- Если вы хотите, чтобы отчет формировался, например, каждый понедельник в 10 утра: 
    - Включите переключатель **Расписание**.
    - В группе настроек **Повторять каждый** укажите: 
        - **1 Неделя**
        - **День** – ПН
    - В поле **Время** укажите время, когда должен быть сформирован отчет. В нашем примере 10:00 часов.
    - В поле **Часовой пояс** укажите часовой пояс. В нашем примере UTC +03:00 (для Москвы).
- Чтобы выбрать формат отчета и указать адресатов для рассылки, настройте следующие параметры: 
    - В группе настроек **Отправить** нажмите **Добавить**.

[![image476.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image476.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image476.png)

- - В открывшемся окне **Добавление адресов электронной почты** в разделе **Группы пользователей** нажмите **Добавить группу**.
    - В появившемся поле укажите адрес электронной почты, выберите формат отчета (доступные форматы: PDF, HTML, CSV, разделенный CSV, Excel) и нажмите **Enter** или щелкните вне поля ввода - адрес электронной почты будет добавлен. Можно добавить несколько адресов. Отчеты будут отправлены по указанным адресам каждый раз, когда вы сформируете отчет вручную или KUMA сформирует отчет автоматически по расписанию.

[![image477.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image477.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image477.png)

<p class="callout warning">Чтобы сформированные отчеты можно было отправлять по электронной почте необходимо настроить интеграцию с почтовым сервером (см. Раздел [Уведомления об алертах](https://kb.kuma-community.ru/books/kuma-novicku/page/rabota-s-alertami#bkmrk-%C2%A0-10)).</p>

- - Если адресаты, которым отчет пришел на почту, являются пользователями KUMA, они смогут скачать отчет или просмотреть отчет по ссылкам из письма. Если адресаты не являются пользователями KUMA, переход по ссылкам будет доступен, но авторизоваться в KUMA адресаты не смогут, поэтому им будут доступны только вложения.   
        Вы можете отправить письмо без вложений, тогда адресатам будут доступны отчеты только по ссылкам и только с авторизацией в KUMA, без ограничений по ролям или тенантам.
    - Нажмите **Сохранить**.
- Нажмите **Сохранить**.

[![image478.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image478.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image478.png)

Автоматическое формирование отчета и отправка по расписанию настроены.

[![image479.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image479.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image479.png)

[![image480.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image480.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image480.png)

# Отслеживание состояния источников событий

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/249532](https://support.kaspersky.ru/kuma/4.0/249532)</p>

<p class="callout success">Видео «Типовые операции с панелями мониторинга и отчетами»:  
[https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/](https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/)  
</p>

В KUMA можно контролировать состояние источников, от которых поступают события в коллекторы.

Например, можно обнаружить, когда поток событий стал аномально большим, ниже типовых значений или вообще прекратился. Для отслеживания таких ситуаций используются политики мониторинга.

Политика мониторинга применяется к источнику событий, сформированному на основании поступающих в коллекторы событий.

По умолчанию KUMA автоматически формирует список источников на основании набора полей по умолчанию:

- DeviceProduct.
- DeviceHostName.
- DeviceAddress.
- DeviceProcessName

[![image497.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image497.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image497.png)

<p class="callout info">Источник определяется, только если в событии заполнены поля: DeviceProduct + DeviceAddress и/или DeviceHostname + TenantID.</p>

При необходимости можно задать собственный пользовательский набор полей – от 1 до 9 полей на выбор в желаемой последовательности.

После того как вы сохраните изменения в наборе полей, ранее определенные источники событий будут удалены из веб-интерфейса KUMA и из базы данных. Чтобы измененные параметры вступили в силу и KUMA начала определять источники с учетом новых параметров, перезапустите коллекторы.

<p class="callout success">Описание логики определения источников событий в зависимости от наличия непустых значений в полях событий:  
[https://support.kaspersky.ru/kuma/4.0/221645?page=help](https://support.kaspersky.ru/kuma/4.0/221645?page=help)  
</p>

<p class="callout info">Один набор полей действует для всей инсталляции.  
</p>

Чтобы просмотреть сформированный список источников:

- Перейдите в раздел **Состояние источников**.
- Выберите вкладку **Список источников событий**.
- Опционально в поле **Поиск** справа укажите определенное имя источника событий.

[![image498.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image498.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image498.png)

<p class="callout success">Описание столбцов, доступных на вкладке Список источников событий:  
[https://support.kaspersky.ru/kuma/4.0/221773](https://support.kaspersky.ru/kuma/4.0/221773)  
</p>

Чтобы создать политику мониторинга:

- Перейдите в раздел **Состояние источников** → **Политики мониторинга**.
- Нажмите **Добавить политику** и в открывшемся окне **Создание политики** укажите следующие параметры:

[![image499.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image499.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image499.png)

- В поле **Название политики** введите имя создаваемой политики.
- В раскрывающемся списке **Тенант** выберите тенант, которому будет принадлежать политика. От выбора тенанта зависит, для каких источников событий можно будет включить политику мониторинга.
- В раскрывающемся списке **Тип политики** выберите один из следующих вариантов: 
    - **byCount** – по количеству событий за определенный промежуток времени.
    - **byEPS** – по количеству событий в секунду за определенный промежуток времени. Считается среднее значение за весь промежуток. Можно дополнительно отслеживать скачки в определенные периоды.

В нашем примере будет создана политика (по количеству поступивших событий), которая срабатывает в случае, если от источника в течение часа будут отсутствовать события.

- В поле **Нижний порог** и **Верхний порог** определите, выход за какие границы будет считаться отклонением от нормы, при котором политика мониторинга будет срабатывать, создавая алерт и рассылая уведомления. В нашем примере указываем только **Нижний порог** – 1 событие.
- В поле **Период подсчета** укажите, за какой период в политике мониторинга должны учитываться данные из источника мониторинга. Максимальное значение: 14 дней.  
    В нашем примере указываем 1 час.
- Если вы выбрали тип политики **byEPS**, в поле **Регулярность замеров**, **мин** укажите контрольный интервал времени (в минутах), в течение которого проверки должны фиксировать отклонение числа потока событий от нормы для срабатывании политики мониторинга: 
    - Если в течение этого времени все проверки (проводимые один раз в минуту) зафиксировали отклонение потока от нормы, сработает политика мониторинга.
    - Если в течение этого времени одна из проверок (проводимых один раз в минуту) зафиксировала, что поток соответствует норме, политика мониторинга не сработает и подсчет результатов проверок начнется заново.
    - Если вы не укажете регулярность замеров, политика мониторинга сработает сразу после того, как будет зафиксировано отклонение потока от нормы.
- При необходимости укажите электронные адреса, на которые следует отправить уведомления о срабатывании политики мониторинга KUMA. Для добавления каждого адреса необходимо нажимать на кнопку **Адрес электронной почты**.

<p class="callout warning">Для рассылки уведомлений необходимо настроить подключение к SMTP-серверу. См. раздел **[Уведомления об алертах](https://kb.kuma-community.ru/books/kuma-novicku/page/rabota-s-alertami#bkmrk-%C2%A0-10)**.</p>

- Нажмите **Добавить**.

Политика мониторинга добавлена.

[![image500.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image500.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image500.png)

Чтобы применить политику мониторинга к источнику:

- Перейдите в раздел **Состояние источников** → вкладка **Список источников событий**.
- Выберите в списке один или несколько источников событий, установив рядом с названием источника события флажок. Также вы можете выбрать все источники событий в списке, установив флажок **Выбрать** **все**.
- После того как вы выберете в списке источники событий, к которым хотите применить политику мониторинга, на панели инструментов станет доступна кнопка **Включить политику**.
- Нажмите **Включить политику**.

[![image501.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image501.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image501.png)

- В открывшемся окне **Включение политики** выберите ранее созданную политику из раскрывающегося списка. Нажмите **ОК**.

[![image502.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image502.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image502.png)

- После включения политики статус источника событий становится зеленым, столбцы **Политика мониторинга**, **Поток**, **Нижний порог** и **Верхний порог** заполняются информацией из назначенной политики.

[![image503.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image503.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image503.png)

Политика мониторинга успешно применена к выбранным источникам событий.

В случае если условия **Политики мониторинга** будут нарушены индикация столбца **Статус** изменится на красный. Кроме того, будет создано событие типа **Monitoring** и отправлено уведомление на указанные в политике почтовые адреса.

[![image504.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image504.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image504.png)

[![image505.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image505.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image505.png)

# Создание и установка сервисов

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

### Хранилище

**Хранилище** состоит из двух частей: одна часть создается в веб-интерфейсе KUMA, а вторая устанавливается на сервере или серверах, предназначенных для хранения событий. Серверная часть хранилища KUMA представляет собой собранные в кластер узлы ClickHouse.

<p class="callout success">Статья онлайн-справки «Структура кластера ClickHouse»:  
[https://support.kaspersky.ru/kuma/4.0/221938](https://support.kaspersky.ru/kuma/4.0/221938)  
</p>

Создание хранилища выполняется в несколько этапов:

- Создание ресурса хранилища в веб-интерфейсе KUMA.
- Создание сервиса хранилища в веб-интерфейсе KUMA.
- Установка узлов хранилища на сервере или серверах.

#### Создание ресурса Хранилища

<p class="callout info">Если установка сервиса **хранилища** планируется с помощью «коробочного» ресурса **\[OOTB\] Storage** перейдите в Раздел [Установка сервиса хранилища](https://kb.kuma-community.ru/books/kuma-novicku/page/sozdanie-i-ustanovka-servisov#bkmrk-%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-%D1%81%D0%B5%D1%80%D0%B2%D0%B8%D1%81%D0%B0-%D1%85%D1%80).</p>

Чтобы создать ресурс хранилища:

- В веб-интерфейсе KUMA в разделе **Ресурсы** → **Хранилища** нажмите **Добавить хранилище**.
- В окне **Создание хранилища**: 
    - На вкладке **Основные параметры** в поле **Название хранилища** введите уникальное имя создаваемого сервиса.
    - В раскрывающемся списке **Тенант** выберите тенант, которому будет принадлежать хранилище.
    - В поле **Варианты условий хранения** выберите для хранилища условие хранения событий в кластере ClickHouse, при выполнении которого события будут переноситься на диски холодного хранения или удаляться, если холодное хранение не настроено или настроено неверно. Условие будет применено к пространству по умолчанию и к событиям из удаленных пространств.

<p class="callout info">По умолчанию ClickHouse перемещает события на диски холодного хранения или удаляет их, если заполнено более 97% хранилища. В KUMA при создании хранилища также используется дополнительное условие хранения 365 дней. Вы можете настроить пользовательские условия хранения для более устойчивой работы хранилища. </p>

**Дни:** Если вы хотите ограничить срок хранения событий, в раскрывающемся списке выберите Дни и в поле укажите максимальный срок хранения событий в днях в кластере горячего хранилища ClickHouse.  
По истечении указанного срока события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Минимальное значение – 1. Значение по умолчанию – 365.

**ГБ**: Если вы хотите ограничить максимальный размер хранилища, в раскрывающемся списке выберите ГБ и в поле укажите максимальный размер хранилища в гигабайтах. Когда размер хранилища достигнет указанного значения, события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Минимальное значение и значение по умолчанию – 1 ГБ.

**Проценты**: Если вы хотите ограничить размер хранилища относительно объема диска, который доступен хранилищу, в раскрывающемся списке выберите **Проценты** и укажите максимальный размер хранилища в процентах от доступного объема диска. Когда размер хранилища достигнет указанной доли от доступного ему размера диска, события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Допустимые значения – от 1 до 95. Значение по умолчанию – 80.

<p class="callout success">Статья онлайн-справки «Холодное хранение событий»:  
[https://support.kaspersky.ru/kuma/4.0/243503](https://support.kaspersky.ru/kuma/4.0/243503)  
</p>

- В поле **Срок хранения событий аудита** укажите, в течение какого количества дней вы хотите хранить события аудита. Минимальное значение и значение по умолчанию: 365.
- Укажите параметры узла кластера ClickHouse (ниже пример для архитектуры All-in-One): 
    - FQDN (доменное имя сервера, например, kuma.demo.lab)
    - Идентификатор шарда – 1
    - Идентификатор реплики – 1
    - Идентификатор кипера – 1
- Нажмите **Создать**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/yFzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/yFzimage.png)

Ресурс хранилища создан и доступен в разделе **Ресурсы** → **Хранилища**.

#### Установка сервиса хранилища

Для установки сервиса хранилища:

- Перейдите в **Ресурсы** → **Активные сервисы** и нажмите **Добавить**.
- В появившемся окне выберите импортированный/созданный ресурс хранилища и нажмите **Создать сервис**.

[![image512.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image512.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image512.png)

- Нажмите **ПКМ** на строку с сервисом Storage и выберите **Копировать** **идентификатор**.

[![image513.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image513.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image513.png)

- Выполните подключение к CLI сервера, на котором выполнялось развертывание KUMA.
- Для установки сервиса хранилища в командной строке выполните следующую команду под учетной записью root:

```bash
/opt/kaspersky/kuma/kuma storage https://<FQDN сервера Ядра KUMA>:<порт, используемый Ядром KUMA для внутренних коммуникаций (по умолчанию используется порт 7210)> --id <идентификатор сервиса, скопированный из веб-интерфейса KUMA> --api.port 7230 --install
```

**Пример**: `/opt/kaspersky/kuma/kuma storage --core https://kuma.example.com:7210 --id XXXXX --api.port 7230 --install`

- В веб-интерфейсе KUMA перейдите в **Ресурсы** → **Активные сервисы** и убедитесь, что сервис хранилища (Storage) находится в статусе **Вкл** с зеленой индикацией.

[![image514.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image514.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image514.png)

Установка сервиса хранилища успешно завершена.

<p class="callout warning">На одном сервере может быть установлен только один сервис хранилища.</p>

---

#### Создание ресурса Точка назначения, тип Storage

<p class="callout info">Точки назначения задают сетевые параметры для передачи нормализованных событий. Точки назначения используются в коллекторах и корреляторах для описания того, куда передавать обработанные события. Как правило, в роли точек назначения выступают коррелятор и хранилище.</p>

Данный шаг является опциональным. В случае если были импортированы демонстрационные ресурсы из файла ootb-content, достаточно указать актуальный URL и порт в параметрах ресурса **Точка назначения \[OOTB\] Storage**. Для этого:

- Перейдите в **Ресурсы** → **Точки назначения**.
- Выберите ресурс **\[OOTB\] Storage.**
- В поле URL укажите актуальный FQDN и порт сервиса хранилища.
- Нажмите **Сохранить**.

[![image515.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image515.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image515.png)

Для создания ресурса **Точка назначения тип Storage**:

- Перейдите в раздел **Ресурсы** → **Точки** назначения и нажмите **Добавить**.
- В появившемся окне **Создание точки назначения** укажите: 
    - **Название** – например, **\[OOTB\] Storage**
    - **Тенант** – Main (по умолчанию)
    - **Состояние** – во включенном состоянии
    - **Тип** – storage
    - **URL** – &lt;FQDN сервера KUMA&gt;:&lt;API-порт, используемый сервисом Storage. По умолчанию 7230&gt;
    - **Описание** (опционально)

[![image516.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image516.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image516.png)

- Нажмите **Создать**.

Точка назначения успешно создана.

---

### Коррелятор

**Коррелятор** состоит из двух частей: одна часть создается внутри веб-интерфейса KUMA, а вторая устанавливается на сервере, предназначенном для обработки событий.  
Создание коррелятора в веб-интерфейсе KUMA производится с помощью мастера установки, в процессе выполнения которого необходимые ресурсы объединяются в набор ресурсов для коррелятора, а по завершении мастера на основе этого набора ресурсов автоматически создается и сам сервис.

#### Создание сервиса Коррелятора

<p class="callout info">Если установка сервиса коррелятора планируется с помощью «коробочного» ресурса **\[OOTB\] Correlator** перейдите в раздел [Установка сервиса Коррелятора](https://kb.kuma-community.ru/books/kuma-novicku/page/sozdanie-i-ustanovka-servisov#bkmrk-%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-%D1%81%D0%B5%D1%80%D0%B2%D0%B8%D1%81%D0%B0-%D0%BA%D0%BE).</p>

Чтобы создать сервис коррелятора:

- В веб-интерфейсе KUMA перейдите в раздел **Ресурсы** и нажмите **Создать коррелятор**.
- В появившемся окне мастера настройки **Создание коррелятора** на первом шаге **(Общие)** укажите **Название коррелятора** и **Тенант**, к которому будет принадлежать создаваемый коррелятор (по умолчанию **Main**).

#### [![image517.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image517.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image517.png)

- Шаги со **2** (**Глобальные переменные**) по **5** (**Реагирование**) можно пропустить и при необходимости настроить позднее.
- Перейдите на шаг **Маршрутизация** и нажмите **Добавить**. В появившемся окне **Создание** то**ч**ки **назначения**: 
    - В поле **Точка назначения** выберите ранее созданную точку назначения типа **Storage** (параметры точки назначения подставятся автоматически).
    - Нажмите **Сохранить.**

[![image518.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image518.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image518.png)

- На шаге **Проверка параметров** нажмите **Сохранить и** **создать сервис.**
- В окне появится **Рекомендуемая команда для установки коррелятора**, скопируйте команду и далее выполните установку сервиса коррелятора согласно разделу [Установка сервиса Коррелятора](https://kb.kuma-community.ru/books/kuma-novicku/page/sozdanie-i-ustanovka-servisov#bkmrk-%D0%A3%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-%D1%81%D0%B5%D1%80%D0%B2%D0%B8%D1%81%D0%B0-%D0%BA%D0%BE).

#### <span style="background-color:rgb(255,255,255);">Установка сервиса коррелятора</span>

<p class="callout info">Если установка сервиса коррелятора планируется с помощью «коробочного» ресурса **\[OOTB\] Correlator:**  
- Перейдите в **Ресурсы** → **Активные сервисы** и нажмите **Добавить**.  
- В появившемся окне выберите импортированный ресурс коррелятора и нажмите **Создать сервис**.  
- Далее нажмите на название созданного сервиса коррелятора.  
- В появившемся окне **Редактирование** **коррелятора** перейдите на шаг **Проверка параметров** и скопируйте **Рекомендуемую команду для установки коррелятора**.<span style="background-color:rgb(255,255,255);">  
</span></p>

Для установки сервиса коррелятора:

- Выполните подключение к CLI сервера, на котором выполнялось развертывание KUMA.
- Для установки сервиса коррелятора в командной строке выполните ранее скопированную команду под учетной записью **root**.
- В веб-интерфейсе KUMA перейдите в **Ресурсы** → **Активные сервисы** и убедитесь, что сервис **коррелятора (Correlator)** находится в статусе **Вкл** с зеленой индикацией.

[![image519.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image519.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image519.png)  
Установка сервиса Коррелятора успешно завершена.

#### Создание ресурса Точка назначения, типа Correlator 

<p class="callout info">Точки назначения задают сетевые параметры для передачи нормализованных событий. Точки назначения используются в коллекторах и корреляторах для описания того, куда передавать обработанные события. Как правило, в роли точек назначения выступают коррелятор и хранилище.</p>

Данный шаг является опциональным. В случае если были импортированы демонстрационные ресурсы из файла ootb-content, достаточно указать актуальный URL и порт в параметрах ресурса **Точка назначения \[OOTB\] Correlator**. Для этого:

- Перейдите в **Ресурсы** → **Точки назначения**.
- Выберите ресурс **\[OOTB\] Correlator**.
- В поле URL укажите актуальный FQDN и порт сервиса коррелятора.
- Нажмите **Сохранить**.

[![image520.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image520.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image520.png)

Для создания ресурса Точка назначения тип Correlator:

- Перейдите в раздел **Ресурсы** → **Точки назначения** и нажмите **Добавить**.
- В появившемся окне **Создание точки назначения** укажите: 
    - **Название** – например, \[OOTB\] Correlator.
    - **Тенант** – Main (по умолчанию)
    - **Состояние** – во включенном состоянии
    - **Тип** – correlator
    - **URL** – &lt;FQDN сервера KUMA&gt;:&lt;API-порт, используемый сервисом Correlator. По умолчанию 7231&gt;
    - **Описание** (опционально)

[![image521.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image521.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image521.png)

- Нажмите **Создать**.

Точка назначения успешно создана.

<p class="callout success">Статья онлайн-справки «Создание коррелятора»:  
[https://support.kaspersky.ru/kuma/4.0/217787](https://support.kaspersky.ru/kuma/4.0/217787)  
</p>

---

### Коллектор  


См. статью [Создание коллектора KUMA](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/sozdanie-kollektora-kuma)

# Базовая настройка

### Проверка сервисов

После входа в веб-интерфейс KUMA проверьте наличие и статус демонстрационных сервисов:

- Перейдите в раздел **Ресурсы** → **Активные сервисы**
- Убедитесь в наличии сервисов с префиксом `[OOTB]` и что данные сервисы находятся в статусе **«Вкл»**.

[![image10.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image10.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image10.png)

При наличии демонстрационных сервисов, как на скриншоте выше, можно перейти к следующим шагам базовой настройки.

В случае если демонстрационные сервисы (Хранилище, Коррелятор и Коллекторы) не были установлены можно импортировать набор ресурсов для создания сервисов из файла `ootb-content`, который доступен по пути ` /kuma-ansible-installer/roles/kuma/files/`.

[![image11.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image11.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image11.png)

Для импорта набора ресурсов из файла <span style="background-color:rgb(255,255,255);">см. Раздел **Импорт ресурсов из файла**.</span>

Также можно создать ресурсы сервисов вручную (см. статью [Создание и установка сервисов](https://kb.kuma-community.ru/books/kuma-novicku/page/sozdanie-i-ustanovka-servisov)).

---

### Создание пользователей

По умолчанию в KUMA преднастроена одна учетная запись **admin** с ролью главного администратора с максимальным набором привилегий.

Настоятельно рекомендуется изменить пароль для учетной записи **admin** после первого входа. Для этого:

- Перейдите в раздел **Параметры** → **Доступ** → **Пользователи**.
- Нажмите на пользователя **admin**.
- В появившемся окне **Пользователь** нажмите **Изменить пароль**.
- В окне **Изменить пароль** укажите действующий пароль и введите новый пароль.
- Нажмите **ОК**.
- Далее нажмите **Сохранить**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/wH1image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/wH1image.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/PQlimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/PQlimage.png)

Доступ к KUMA может иметь несколько пользователей. Пользователям присваиваются роли пользователей, которые влияют то, какие разделы интерфейса будут доступны пользователям и какие функции они смогут выполнять.

<p class="callout success">Статья онлайн-справки «Роли пользователей»:  
[https://support.kaspersky.ru/kuma/4.0/218031](https://support.kaspersky.ru/kuma/4.0/218031)  
</p>

Чтобы создать учетную запись пользователя:

- Перейдите в раздел **Параметры** → **Доступ** → **Пользователи**.
- Нажмите **Создать**.
- В появившемся окне **Пользователь** задайте параметры нового пользователя: 
    - **Статус учетной записи пользователя** – Активна.
    - **Имя** – введите имя пользователя.
    - **Логин** – введите уникальный логин учетной записи пользователя. Длина должна быть от 3 до 64 символов (допускается использование только символов a–z, A–Z, 0–9, . \\ - \_).
    - **Адрес электронной почты** – введите уникальный адрес электронной почты пользователя. Адрес электронной почты должен быть действительным.

<p class="callout info">Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local</p>

- - **Часовой пояс** - выберите часовой пояс, в котором будут отображаться временные метки при работе в KUMA. Список формируется на основе параметров операционной системы пользователя и учитывает переход на летнее и зимнее время. По умолчанию используется часовой пояс браузера пользователя.
    - **Использовать формат ISO 8601** – установите этот флажок, чтобы временные метки отображались в формате ISO 8601 (например, 2026-02-08T17:35:27+03:00). Формат применяется в тех разделах веб-интерфейса KUMA, где используется сокращенное или полное отображение даты и времени, и действует во всей системе KUMA. Настроенный формат сохраняется в параметрах Ядра KUMA.
    - **Получать уведомления по почте** - установите этот флажок, чтобы пользователь получал почтовые уведомления от KUMA.
    - **Уведомлять об алертах в WEB интерфейсе** - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались уведомления об алертах. Снимите флажок, если хотите выключить отображение уведомлений. По умолчанию флажок установлен.
    - **Отображать непечатаемые символы (Ctrl/Command + \*)** - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались непечатаемые символы: пробелы, знаки табуляции, перенос на новую строку. Если флажок **Отображать непечатаемые символы** установлен, отображение непечатаемых символов можно включать и выключать с помощью клавиш **Ctrl/Command+\***.
    - **Новый пароль** – введите пароль для учетной записи пользователя. Вы можете либо задать пароль вручную, либо нажать на кнопку Сгенерировать пароль. Пароль должен соответствовать следующим требованиям:  
        • длина соответствует политике безопасности;  
        • как минимум один символ в нижнем регистре;  
        • как минимум один символ в верхнем регистре;  
        • как минимум одна цифра;  
        • как минимум один специальный символ из списка специальных символов в политике безопасности;  
        • не более двух одинаковых символов подряд;  
        • пароль не содержит логин.

<p class="callout success">Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:  
[https://support.kaspersky.ru/kuma/4.0/302832](https://support.kaspersky.ru/kuma/4.2/302832)</p>

- - **Подтверждение пароля** – повторите пароль.
    - **Пользователь должен сменить пароль при следующем входе в систему** - установите этот флажок, чтобы при следующей попытке входа в веб-интерфейс KUMA пользователь указал старый пароль и задал новый пароль. После этого пользователю будет разрешен вход в веб-интерфейс KUMA с новым паролем. По умолчанию этот флажок установлен.

Например, вы можете использовать этот параметр при создании нового пользователя. Пользователю можно назначить временный пароль и установить этот флажок. После входа с временным паролем KUMA предложит пользователю сменить пароль.

- - **Неограниченный срок действия пароля** - установите этот флажок, чтобы на учетную запись пользователя не действовал параметр Время жизни пароля.

Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. Обычно учетная запись с неограниченным временем жизни пароля используется для мониторинга.

- - **Роль** – выберите роли пользователя.
    - **Тенант** - выберите тенант, к которому будет принадлежать пользователь. Пользователю можно назначить разные роли в разных тенантах, в одном тенанте можно назначить несколько ролей.

<p class="callout success">Статья онлайн-справки «О тенантах»:  
[https://support.kaspersky.ru/kuma/4.0/221264](https://support.kaspersky.ru/kuma/4.0/221264)  
</p>

- - **Наборы пространств** – в раскрывающемся списке выберите один или несколько наборов пространств, к которым вы хотите предоставить доступ, установив рядом флажок. Если у пользователя нет выбранных наборов пространств, будет предоставлен доступ к набору пространств по умолчанию.
    - Нажмите **Добавить**.

[![image16.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image16.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image16.png)

[![image17.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image17.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image17.png)

Учетная запись пользователя создана и отображается в таблице **Пользователи**.


[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/bGaimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/bGaimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/joGimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/joGimage.png)

<p class="callout success">Статья онлайн-справки «Управление пользователями»:  
[https://support.kaspersky.ru/kuma/4.0/217937](https://support.kaspersky.ru/kuma/4.0/217937)  
  
Статья онлайн-справки «Аутентификация с помощью доменных учетных записей»:  
[https://support.kaspersky.ru/kuma/4.0/221427](https://support.kaspersky.ru/kuma/4.0/221427)  
  
Видео по настройке «Аутентификации с помощью доменных учетных записей <span lang="en-us">Active</span> <span lang="en-us">Directory</span>»:  
[https://rutube.ru/video/8cabd9b4a160f875fa2ef1abbd286e5d/](https://rutube.ru/video/8cabd9b4a160f875fa2ef1abbd286e5d/)  
</p>

---

### \[4.2+\] Создание пользовательской роли

Начиная с версии 4.2 в дополнение к предустановленным ролям, в KUMA появилась возможность создавать пользовательские роли. Для пользовательских ролей можно формировать уникальные наборы прав и разрешений с указанием необходимых пользователю функциональных областей. Пример функциональной области – раздел Алерты.

<p class="callout success">Статья онлайн-справки «Функциональные области и доступные им уровни полномочий»:  
[https://support.kaspersky.ru/kuma/4.2/316073](https://support.kaspersky.ru/kuma/4.2/316073)</p>

Например, чтобы создать пользовательскую роль «Аудитор» (роль будет иметь доступ ко всем функциональным областям только для чтения):

- Перейдите в раздел **Параметры → Доступ → Роли.**
- Нажмите **Создать**.
- В появившемся окне **Создать** роль задайте параметры новой роли: 
    - **Название** – введите имя роли (в нашем примере «Аудитор»).
    - **Описание** – опционально добавьте описание роли.
    - В секции **Список разрешений** выберите все функциональные области и нажмите **Чтение**.

В списке доступных для выбора функциональных областей приводятся отдельные функциональные области и группы функциональных областей. Например, группа ksc включает в себя следующие функциональные области: Общее (просмотр статуса задач KSC) и Обновления (чтение обновлений KSC). Вы можете выбрать группу функциональных областей полностью или указать отдельные функциональные области в составе группы.

Для выбранных функциональных областей нужно указать уровень полномочий. В KUMA доступны следующие уровни полномочий:

- - **Управление (англ. Manage)** – полные права на работу в функциональной области (чтение, создание, редактирование, удаление).
    - **Управление созданными (англ. Manage created)** – полные права на тип в функциональной области (чтение и дублирование всех объектов, редактирование и удаление своих объектов) в отношении созданных пользователем объектов.
    - **Чтение (англ. Read)** – права на чтение.
    - **Нет прав (англ. No rights)** – отсутствие прав на работу с объектами.
- Нажмите **Создать**.

[![image15.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image15.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image15.png)

Пользовательская роль Аудитор успешно создана.

<p class="callout info">Вы также можете создать пользовательскую роль, скопировав параметры уже существующей роли (в том числе предустановленной системной роли).</p>

Чтобы назначить созданную пользовательскую роль учетной записи пользователя:

- Перейдите в раздел **Параметры** → **Доступ** → **Пользователи**.
- Создайте новую учетную запись пользователя или выберите уже существующую учетную запись (в данном примере будет создана новая учетная запись).
- Нажмите **Создать**.
- В появившемся окне **Пользователь** задайте параметры нового пользователя: 
    - **Статус учетной записи пользователя** – Активна.
    - **Имя** – введите имя пользователя.
    - **Логин** – введите уникальный логин учетной записи пользователя. Длина должна быть от 3 до 64 символов (допускается использование только символов a–z, A–Z, 0–9, . \\ - \_).
    - **Адрес электронной почты** – введите уникальный адрес электронной почты пользователя. Адрес электронной почты должен быть действительным.

<p class="callout info">Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local</p>

- - **Часовой пояс** - выберите часовой пояс, в котором будут отображаться временные метки при работе в KUMA. Список формируется на основе параметров операционной системы пользователя и учитывает переход на летнее и зимнее время. По умолчанию используется часовой пояс браузера пользователя.
    - **Использовать формат ISO 8601** – установите этот флажок, чтобы временные метки отображались в формате ISO 8601 (например, 2026-02-08T17:35:27+03:00). Формат применяется в тех разделах веб-интерфейса KUMA, где используется сокращенное или полное отображение даты и времени, и действует во всей системе KUMA. Настроенный формат сохраняется в параметрах Ядра KUMA.
    - **Получать уведомления по почте** - установите этот флажок, чтобы пользователь получал почтовые уведомления от KUMA.
    - **Уведомлять об алертах в WEB интерфейсе** - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались уведомления об алертах. Снимите флажок, если хотите выключить отображение уведомлений. По умолчанию флажок установлен.
    - **Отображать непечатаемые символы (Ctrl/Command + \*)** - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались непечатаемые символы: пробелы, знаки табуляции, перенос на новую строку. Если флажок **Отображать непечатаемые символы** установлен, отображение непечатаемых символов можно включать и выключать с помощью клавиш **Ctrl/Command+\***.
    - **Новый пароль** – введите пароль для учетной записи пользователя. Вы можете либо задать пароль вручную, либо нажать на кнопку Сгенерировать пароль. Пароль должен соответствовать следующим требованиям:  
        • длина соответствует политике безопасности;  
        • как минимум один символ в нижнем регистре;  
        • как минимум один символ в верхнем регистре;  
        • как минимум одна цифра;  
        • как минимум один специальный символ из списка специальных символов в политике безопасности;  
        • не более двух одинаковых символов подряд;  
        • пароль не содержит логин.

<p class="callout success">Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:  
[https://support.kaspersky.ru/kuma/4.2/302832](https://support.kaspersky.ru/kuma/4.2/302832)</p>

- - **Подтверждение пароля** – повторите пароль.
    - **Пользователь должен сменить пароль при следующем входе в систему** - установите этот флажок, чтобы при следующей попытке входа в веб-интерфейс KUMA пользователь указал старый пароль и задал новый пароль. После этого пользователю будет разрешен вход в веб-интерфейс KUMA с новым паролем. По умолчанию этот флажок установлен.

Например, вы можете использовать этот параметр при создании нового пользователя. Пользователю можно назначить временный пароль и установить этот флажок. После входа с временным паролем KUMA предложит пользователю сменить пароль.

- - **Неограниченный срок действия пароля** - установите этот флажок, чтобы на учетную запись пользователя не действовал параметр Время жизни пароля.

Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. Обычно учетная запись с неограниченным временем жизни пароля используется для мониторинга.

- - **Роль** – выберите роли пользователя.
    - **Тенант** - выберите тенант, к которому будет принадлежать пользователь. Пользователю можно назначить разные роли в разных тенантах, в одном тенанте можно назначить несколько ролей.

<p class="callout success">Статья онлайн-справки «О тенантах»:  
[https://support.kaspersky.ru/kuma/4.0/221264](https://support.kaspersky.ru/kuma/4.0/221264)  
</p>

- - **Наборы пространств** – в раскрывающемся списке выберите один или несколько наборов пространств, к которым вы хотите предоставить доступ, установив рядом флажок. Если у пользователя нет выбранных наборов пространств, будет предоставлен доступ к набору пространств по умолчанию.
    - Нажмите **Сохранить**.

[![image16.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image16.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image16.png)

[![image17.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image17.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image17.png)

Учетная запись пользователя с ролью Аудитор создана и отображается в таблице **Пользователи**.

[![image18.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image18.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image18.png)

<p class="callout success">Статья онлайн-справки «Создание пользовательской роли»:  
[https://support.kaspersky.ru/kuma/4.2/315754](https://support.kaspersky.ru/kuma/4.2/315754)</p>

---

### Импорт ресурсов в KUMA

**Ресурсы** – это компоненты KUMA, которые содержат параметры для реализации различных функций: например, установления соединений с источниками событий (**коннекторы**) или правила для приведения поступающих событий к формату, поддерживаемому в KUMA (**нормализаторы**) и т.д. Из этих компонентов, как из частей конструктора, собираются наборы ресурсов для сервисов, на основе которых в свою очередь создаются сервисы KUMA.

<p class="callout success">Статья онлайн-справки «Ресурсы KUMA»:  
[https://support.kaspersky.ru/kuma/4.0/217687](https://support.kaspersky.ru/kuma/4.0/217687)  
</p>

KUMA поставляется с набором предустановленных ресурсов, их можно определить по названию `[OOTB]<название_ресурса>`.

Дополнительные ресурсы или обновления существующих ресурсов можно импортировать:

- из репозитория: 
    - напрямую с серверов обновлений Лаборатории Касперского.
    - с помощью пользовательского источника обновлений.
- из файла.

Ниже приведены примеры настройки импорта ресурсов из репозитория Лаборатории Касперского и из файла.

#### Импорт ресурсов из репозитория (серверы обновлений Лаборатории Касперского)

<p class="callout warning">Предварительно разрешите доступ на пограничном межсетевом экране к следующим URL (без использования механизмов вскрытия SSL/TLS-трафика):  
[https://support.kaspersky.ru/common/start/6105](https://support.kaspersky.ru/common/start/6105)</p>

Чтобы настроить автоматический импорт ресурсов из репозитория, используя серверы обновлений Лаборатории Касперского:

- Перейдите в раздел **Параметры** → **Другое** → **Обновление репозитория**.
- Убедитесь, что флажок **Отключить автоматическое обновление** снят.
- Задайте **Интервал обновления в часах**.
- В поле **Источник обновления** выберите **Серверы обновления “Лаборатории Касперского”**.
- При необходимости в поле **Прокси-сервер** выберите из списка существующий прокси-сервер, который должен использоваться при запуске задачи **Обновление репозитория**. Если прокси-сервер еще не настраивался в поле **Прокси-сервер** нажмите на **Создать** и выполните настройку ресурса прокси-сервера согласно [статье](https://support.kaspersky.ru/kuma/4.0/217960).
- Опционально укажите адреса электронной почты для рассылки уведомлений, нажав **Добавить.** После первого выполнения задачи обновления репозитория KUMA будет отправлять на указанные адреса уведомления о доступных для обновления пакетах.
- Нажмите кнопку **Сохранить** для применения изменений.

Автоматический импорт ресурсов из репозитория Лаборатории Касперского настроен.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/Zjlimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/Zjlimage.png)

Далее запустите обновление репозитория вручную. Для этого:

- Нажмите **Запустить обновление**.
- Перейдите в раздел **Диспетчер задач** и убедитесь, что статус задачи **Обновление репозитория** в состоянии **Завершено**.

[![image20.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image20.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image20.png)

- Перейдите в раздел **Ресурсы** и нажмите **Импортировать ресурсы**.

[![image21.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image21.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image21.png)

- В появившемся окне **Импорт ресурсов** укажите **Тенант** (по умолчанию, Main) и выберите **Источник импорта** – **Репозиторий**. .
- В секции **Пакеты репозитория** появится список доступных пакетов ресурсов для загрузки.
- Найдите и выберите пакет **\[OOTB\] KUMA 4.0.1 resources** (для версии KUMA 4.0) или **\[OOTB\] KUMA 4.2 resources** (для версии KUMA 4.2).
- Нажмите **Импортировать**. Данные пакеты содержат ресурсы для KUMA 4.0 или 4.2 (нормализаторы, коннекторы, словари и т.д.). Дождитесь появления всплывающего уведомления **Ресурсы из пакета \[OOTB\] KUMA &lt;версия&gt; resources успешно импортированы**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/TFUimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/TFUimage.png)

- Повторите процедуру и выполните импорт пакета **\[OOTB\] SOC Content - RU for KUMA 3.2** (для версии KUMA 3.2+). Данный пакет содержит набор ресурсов, предназначенных для выявления подозрительного поведения в соответствии с различными техниками матрицы MITRE ATT&amp;CK.

[![image23.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image23.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image23.png)

Импорт пакетов с OOTB-ресурсами успешно выполнен. Опционально можно импортировать другие пакеты из репозитория в случае необходимости.

<p class="callout success">Статья онлайн-справки «Обновление ресурсов»:  
[https://support.kaspersky.ru/kuma/4.0/242817](https://support.kaspersky.ru/kuma/4.0/242817)</p>

#### Импорт ресурсов из файла

Если у сервера KUMA отсутствует доступ в Интернет (решение используется в закрытом контуре) или необходимо выполнить перенос ресурсов из другой инсталляции KUMA ресурсы можно также импортировать из файлов.

<p class="callout warning">Версия KUMA, в которую осуществляется импорт ресурсов, должна быть идентична или выше версии KUMA, из которой ресурсы были экспортированы</p>

<p class="callout info">Для переноса ресурсов из более поздней версии KUMA в более раннюю можно использовать скрипт из [репозитория KUMA Community](https://github.com/KUMA-Community/kuma_packages_tool)</p>

Ниже рассматривается пример импорта ресурсов Community Pack (пакет ресурсов от сообщества KUMA) из файла. Как правило, все необходимые ресурсы доступны в репозитории, но в качестве дополнительного источника можно использовать ресурсы сообщества KUMA.

<p class="callout success">Ресурсы сообщества KUMA:  
[https://box.kaspersky.com/d/f630e3ab02b64405881a/?p=%2F&amp;mode=list](https://box.kaspersky.com/d/f630e3ab02b64405881a/?p=%2F&mode=list)  
[https://github.com/KUMA-Community/kuma\_content](https://github.com/KUMA-Community/kuma_content)</p>

Чтобы импортировать ресурсы из файла на примере Community Pack:

- Загрузите **пакет ресурсов нормализаторов** Community-Pack-RU+MITRE\_&lt;дата&gt;\_&lt;время&gt;по [ссылке](https://box.kaspersky.com/d/f630e3ab02b64405881a/?p=%2FNormalizers%20%26%20Connectors&mode=list) или **пакет ресурсов правил корреляции** Community-Pack-RU+MITRE\_&lt;дата&gt;\_&lt;время&gt;по [ссылке](https://box.kaspersky.com/d/f630e3ab02b64405881a/?p=%2FCorrelation%20Rules%2FCommunity-Pack&mode=list).
- В веб-интерфейсе KUMA перейдите в **Ресурсы** и выберите **Импортировать ресурсы**.
- В появившемся окне импорта ресурсов выберите **Тенант** (по умолчанию Main), в качестве **Источника импорта** укажите **Файл** и введите пароль (пароль от ресурсов сообщества `q123123Q!q123123Q!` или `q123123Q!KLaapt-M4`), после чего выберите ранее загруженный файл. Пароль от файла с ресурсами необходимо вводить до загрузки самого файла.
- После импорта файла раскройте дерево ресурсов и выберите необходимые ресурсы для импорта (рекомендуется импортировать только действительно необходимые для работы ресурсы), после чего нажмите кнопку **Импортировать**.

[![image25.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/HhNimage25.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/HhNimage25.png)

- Дождитесь появления всплывающего уведомления **Ресурсы успешно импортированы**.

Ресурс успешно импортирован.

Чтобы импортировать набор ресурсов из файла ootb-content ("коробочный контент", поставляемый вместе с дистрибутивом KUMA):

- В веб-интерфейсе KUMA перейдите в **Ресурсы** и выберите **Импортировать ресурсы**.
- В появившемся окне импорта ресурсов выберите **Тенант** (по умолчанию Main), в качестве **Источника импорта** укажите **Файл** и введите пароль `mustB3Ch@ng3d!`, после чего выберите файл ootb-content. Пароль от файла с ресурсами необходимо вводить до загрузки самого файла.
- После импорта файла выберите Все ресурсы и нажмите кнопку **Импортировать**.

[![image26.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image26.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image26.png)

В результате будут загружены различные типы OOTB-ресурсов, в том числе ресурсы сервисов, установить которые можно согласно статье [Создание и установка сервисов](https://kb.kuma-community.ru/books/kuma-novicku/page/sozdanie-i-ustanovka-servisov).

---

### <span style="background-color:rgb(255,255,255);">Привязка правил корреляции</span>

После импорта пакета ресурсов **\[OOTB\] SOC Content - RU for KUMA 3.2** (для версии KUMA 3.2+) с правилами корреляции необходимо привязать данные правила корреляции к коррелятору.

Чтобы привязать правила корреляции к коррелятору:  
1\. Перейдите в **Ресурсы** → **Активные сервисы**.  
2\. Нажмите на название сервиса **Коррелятора**.  
3\. В появившемся окне **Редактирование коррелятора** перейдите на шаг **Корреляция** и нажмите **Привязать**.

[![image27.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image27.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image27.png)

4\. В окне **Выбор правил корреляции** выберите категории правил корреляции или определенные правила корреляции SOC Package и нажмите **Привязать**.

<p class="callout info">Каждое правило корреляции предназначено для анализа событий определенного источника, поэтому рекомендуется учитывать какие источники событий подключены к KUMA и привязывать только те правила корреляции, которые предназначены для этих источников.  
Посмотреть для событий какого источника предназначено правило корреляции можно в документе «Описание правил корреляции, содержащихся в SOC\_package.xlsx»:  
[https://support.kaspersky.ru/kuma/4.0/250594](https://support.kaspersky.ru/kuma/4.0/250594)   
</p>

[![image28.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image28.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image28.png)

5\. Выбранные правила корреляции привязаны к коррелятору.

<p class="callout warning">Рекомендуется удалить предустановленные корреляционные правила с префиксом \[OOTB\]. Данные правила являются шаблонами для создания собственных правил корреляции. Для удаления правил с префиксом \[OOTB\] введите «ootb» в поле поиска, выберите все правила и нажмите **Удалить**.</p>

6\. Нажмите **Сохранить**.

[![image29.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image29.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image29.png)

Чтобы коррелятор применил изменения конфигурации необходимо обновить параметры сервиса:

- Перейдите в **Ресурсы** → **Активные сервисы**.
- Нажмите ПКМ на сервис **Коррелятора** и выберите **Обновить параметры**.

[![image30.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/image30.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/image30.png)

<p class="callout success">Видео «Использование OOTB (Out-Of-The-Box) правил»:  
[https://rutube.ru/video/ff4e4e28900233796828740429523e1f/?playlist=891489](https://rutube.ru/video/ff4e4e28900233796828740429523e1f/?playlist=891489)  
</p>

---

### Настройка параметров наполнения алертов

Начиная с версии 4.0 события алертов KUMA хранятся в ClickHouse вместо MongoDB, поэтому после установки KUMA или обновления с предыдущей версии, необходимо выполнить настройку параметров наполнения алертов и указать хранилище для событий алертов.

<p class="callout warning">Без указания хранилища новые алерты будут создаваться без событий.</p>

Чтобы настроить параметры наполнения алертов:

- В веб-интерфейсе KUMA перейдите в раздел **Параметры** → **Другое** → **Алерты**.
- В открывшемся окне **Алерты** перейдите на вкладку **Наполнение алертов** и задайте значение следующих параметров: 
    - В раскрывающемся списке **Статус** выберите значение, при котором алерт будет наполняться событиями. Рекомендуется значение по умолчанию: **Новый**.
- В поле **Алерт создан не позднее (часы)** укажите время, в течение которого алерт будет наполняться событиями. Значение параметра должно быть целым числом. Отсчет времени осуществляется от момента создания алерта. Значение по умолчанию: 336 часов (2 недели). Минимальное значение: 1 час.
- В раскрывающемся списке **Хранилище событий** выберите хранилище, в котором будут хранится события алерта. Можно указать только одно хранилище. В списке отображаются ресурсы хранилища, а не запущенные сервисы. Для того чтобы алерты наполнялись событиями, сервис хранилища должен быть запущен.

Параметры наполнения алертов настроены.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/uNDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/uNDimage.png)

<p class="callout success">Статья онлайн-справки «Настройка параметров наполнения алертов»:  
[https://support.kaspersky.ru/kuma/4.0/304498](https://support.kaspersky.ru/kuma/4.0/304498)  
</p>

# Выбор варианта сбора событий Windows

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.</p>

Сбор событий Windows может выполняться одним из трех способов:

- С помощью агента KUMA (WEC);
- С помощью агента KUMA (WMI);
- С помощью Kaspersky Endpoint Security.

Выбор способа зависит от конкретных условий и требований инфраструктуры, таких как масштаб сети, доступные ресурсы, политики безопасности и уровень экспертизы.

Использование агента [KUMA (WEC)](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ms-wec) рекомендуется в следующих случаях:

- Имеются свободные ресурсы для развертывания WEC-сервера или нескольких WEC-серверов (в зависимости от количества собираемых событий).
- Необходима гибкая настройка собираемых типов событий (Event ID) и возможность их фильтрации.
- Имеется экспертиза в настройке и управлении технологией Windows Event Forwarding (WEF).
- Требуется централизованное управление сбором событий и хранение событий.

Использование агента [KUMA (WMI)](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ms-wmi-wcf) рекомендуется в следующих случаях:

- Отсутствует возможность использовать технологию WEF для централизованного сбора событий.
- Отсутствуют свободные ресурсы для развертывания WEC-сервера или нескольких WEC-серверов (в зависимости от количества собираемых событий).
- Необходимо выполнить сбор событий с небольшого количества хостов (не более 500 хостов на один агент KUMA).
- Имеется возможность открыть порты (135, 445, 49152-65535) на всех рабочих станциях/серверах, с которых планируется собирать события.

Использование [Kaspersky Endpoint Security](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/nastroika-poluceniia-sobytii-windows-s-pomoshhiu-kaspersky-endpoint-security-kes) рекомендуется в следующих случаях:

- Наличие Kaspersky Endpoint Security 12.6 и выше на рабочих станция/серверах (можно использовать комбинированный подход с одним из вариантов выше в случае неполного покрытия инфраструктуры KES'ами).
- Отсутствие возможности выделения ресурсов для развертывания WEC-сервера и агента KUMA.
- Необходима гибкая настройка собираемых типов событий (Event ID) и возможность их фильтрации.
- Требуется централизованное управление сбором событий.

<p class="callout warning">Каждый из трех вариантов требует настройки политики аудита на рабочих станциях/серверах локально или средствами GPO.</p>