KUMA Новичку Путь новичка в KUMA Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом. Путь изучения 👶➡️👦➡️🥷 1. 📚 Что такое SIEM и архитектура KUMA Разберитесь с основами до установки Что такое SIEM и приоритет подачи журналов О решении Kaspersky Unified Monitoring and Analysis Platform (KUMA) Архитектура KUMA Схема сетевого взаимодействия компонентов KUMA Модель лицензирования KUMA 2. ⚙️ Подготовка инфраструктуры Подготовьте инфраструктуру для успешного развертывания KUMA Подготовка инфраструктуры для развертывания KUMA Настройка портов ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA. 3. 💿 Установка и базовая настройка KUMA Установите KUMA и выполните первоначальные шаги по настройке Установка KUMA Базовая настройка KUMA (Опционально) Обновление KUMA и другие варианты установки 4. 🗃️ Нормализация, модель данных и хранение событий Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг), обогащение и хранение событий Что такое нормализатор Модель данных нормализованного события Поддерживаемые источники событий Создание парсеров в KUMA Типы хранения данных в KUMA О кластере ClickHouse и сервисе Хранилища 5. 🔌 Подключение источников событий Подключение источников событий — это ключевой процесс для обеспечения безопасности и мониторинга ИТ-инфраструктуры. KUMA собирает, анализирует и коррелирует данные из различных источников для выявления аномалий, подозрительных действий и потенциальных атак. В качестве источников могут выступать: Сетевые устройства: маршрутизаторы, коммутаторы, межсетевые экраны (например, Cisco ASA, Palo Alto). Рабочие станции/серверы под управлением ОС Windows и Linux. Инфраструктурные сервисы: Active Directory, DNS, DHCP, почтовые серверы. Приложения: веб-серверы (например, Apache, IIS), базы данных (например, MySQL, MSSQL). Системы безопасности: антивирусы, IDS/IPS (системы обнаружения и предотвращения вторжений), VPN и другие. Облачные сервисы. Устройства IoT. И другие. Начните с ключевых и подключайте поэтапно: Windows (Какой из вариантов выбрать?) Настройка получения событий Windows с помощью Kaspersky Endpoint Security Настройка получения событий Windows с помощью агента KUMA (WEC) Настройка получения событий Windows с помощью агента KUMA (WMI) Linux Настройка auditd в Unix-системах Сбор событий auditd с помощью Rsyslog Сбор событий auditd с помощью Syslog-ng Продукты Лаборатории Касперского Продукты Microsoft NGFW и другое сетевое оборудование 1С, веб-серверы, виртуализация и другие типы источников Cтатья онлайн-справки "Настройка источников событий" 6. 🔎 Работа с событиями События собираются с источников, как с ними работать? Работа с событиями Создание запросов на практике 7. ⛓️‍💥 Интеграции Получите дополнительные возможности за счет взаимодействия с другими системами Интеграция с Kaspersky Security Center Интеграция с Active Directory Интеграция с Kaspersky CyberTrace Интеграция с Kaspersky Threat Intelligence Portal 8. 🚨 Правила корреляции и детектирование Загрузите готовый контент — первые алерты появятся без написания правил вручную. Где брать официальный контент для KUMA Community Pack — готовые правила сообщества KUMA (пароль для импорта: q123123Q!q123123Q! или q123123Q!KLaapt-M4) Оценка покрытия матрицы MITRE ATT&CK правилами корреляции KUMA MITRE ATT&CK в SOC — как использовать Матрица покрытия MITRE ATT&CK решениями "Лаборатории Касперского" Узнайте, как написать свои правила. Типы правил корреляций Cookbook: работа с правилами корреляции 9. 🕵️ Работа с алертами и инцидентами Проведите расследование и выполните действия по реагированию Работа с алертами Реагирование на алерты и инциденты Описание готовых интеграций по реагированию Описание процесса работы c инцидентами в KUMA Ретроспективная проверка 10. 📊 Мониторинг и отчетность Визуализируйте собранные данные Панель мониторинга Отчеты 11. 🤖 Сервисы ИИ «Мне нужны твоя одежда, ботинки и мотоцикл алерты» (c) Описание сервисов ИИ KIRA Скоринг активов Выявление атак DLL Hijacking 12. 🧑‍💻 Эксплуатация KUMA Отслеживайте состояние источников и создайте резервную копию Отслеживание состояния источников событий Резервное копирование и восстановление Ядра KUMA Оценка эффективности работы SIEM 13. ⚠️ Что-то не работает Мне только спросить... FAQ Траблшутинг TG Сообщество 14. 📹 Видеоматериалы Обучающие видео по KUMA: Обзор KUMA Rutube Youtube Работа с нормализаторами Работа с правилами корреляции Что нового: KUMA 4.2 KUMA 4.0 KUMA Community Meetup Московский планетарий Музей криптографии Музей космонавтики 15. ✍️ PoC Чек-лист У меня пилот, что нужно протестировать? Чек-лист Подготовка среды Установка KUMA Базовая настройка Подключение источников Настройка получения событий Windows Настройка получения событий Linux (Auditd) Настройка получения событий Kaspersky Security Center Работа с событиями Интеграции Интеграция с Kaspersky Security Center Интеграция с Active Directory Интеграция с Kaspersky CyberTrace Интеграция с Kaspersky Threat Intelligence Portal Правила корреляции Работа с алертами Реагирование на алерты и инциденты Ретроспективная проверка Панель мониторинга Отчеты Сервисы ИИ KIRA Скоринг активов Выявление атак DLL Hijacking Состояние источников событий Резервное копирование Ядра KUMA 16. 🧰 Полезные ресурсы Полезные ссылки по ИБ Community-скрипты (GitHub) Интерактивный каталог с описанием по GitHub репозиториям KUMA Community Интерактивная карта межпродуктовых интеграций Подготовка инфраструктуры для развертывания KUMA Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора. Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.2/231034  Системные требования Компоненты KUMA поддерживают развертывание как в виртуальной среде, так и на физическом оборудовании. За счет микросервисной архитектуры все компоненты системы могут сосуществовать на одном сервере или быть разнесены, в зависимости от инфраструктуры и планируемой нагрузки, на разных серверных мощностях. Более того, каждый компонент может быть развернут в виде множественных инсталляций для поддержки различных сценариев распределенной инфраструктуры, при этом, дублирование сервисов не требует наличия какой-либо дополнительной лицензии на продукт.   Доступны следующие варианты установки KUMA: Установка на одном сервере (All-in-One). Все компоненты KUMA разворачиваются на одном сервере. Распределенная установка (Distributed). Компоненты KUMA разворачиваются на разных серверах. Распределенная установка в отказоустойчивой конфигурации. Поддерживается 2 (два) варианта установки: Ядро KUMA разворачивается в кластере Kubernetes для обеспечения отказоустойчивости. Разворачивается несколько Ядер KUMA в кластере Raft (минимум 3 экземпляра, количество должно быть нечетным) для репликации данных и обеспечения отказоустойчивости. Вариант распределенной установки KUMA с несколькими сервисами Ядра KUMA в кластере Raft доступен, начиная с версии 4.0:  https://support.kaspersky.ru/kuma/4.0/220925 Статья онлайн-справки «Установка и удаление KUMA»: https://support.kaspersky.ru/kuma/4.0/217904 Требования к аппаратному обеспечению напрямую зависят от обрабатываемого количества событий в секунду (events per second), а также срока хранения событий. Для расчета аппаратных ресурсов требуется заполнить опросный лист и передать сотрудникам Лаборатории Касперского или представителям партнера Лаборатории Касперского. Статья онлайн-справки «Аппаратные и программные требования»: https://support.kaspersky.ru/kuma/4.0/217889 В рамках пилотного стенда – минимальные требования KUMA для варианта установки All-in-one: vCPU 16; RAM 32 GB; 500 GB в каталоге /opt. Частота процессора от 1.5 ГГц, CPU должен поддерживать набор инструкций SSE4.2 и AVX. Disk: SSD или HDD SAS 15k RAID10 Подготовительные действия Перед установкой KUMA, убедитесь, что сервер, на котором будут установлены компоненты KUMA соответствует аппаратным и программным требованиям. Статья онлайн-справки «Аппаратные и программные требования»: https://support.kaspersky.ru/kuma/4.0/217889 Выполните обязательные шаги по подготовке ОС к установке KUMA: Номер п/п Наименование шага по подготовке ОС к установке KUMA Статус выполнения 1 На этапе разбивки диска при установке ОС сделайте /opt отдельным разделом и выделите под него все дисковое пространство, за исключением 16 ГБ для операционной системы и 5 ГБ для журналов.   Это необходимо в связи с тем, что KUMA размещает свои файлы в папке /opt.   Итоговая рекомендуемая разбивка диска: / и другие системные разделы - суммарно 16Гб /opt - все остальное место /var/log - 5Гб (не обязательно, но рекомендуется) 2 В качестве файловой системы рекомендуется использовать ext4 3 Убедитесь, что порты, которые KUMA займет при установке, доступны на сервере:   https://support.kaspersky.ru/kuma/4.0/217770 4 Настройте временную зону и синхронизацию системного времени с NTP-сервером   Пример команды для настройки NTP Первый вариант (через chrony):   sudo apt install chrony sudo systemctl enable --now chronyd sudo timedatectl | grep 'System clock synchronized' Если на сервере KUMA отсутствует доступ в Интернет, то после установки chrony отредактируйте файл /etc/chrony.conf, заменив в нем 2.pool.ntp.org на адрес NTP-сервера Вашей организации. Второй вариант (через systemd-timesyncd): timedatectl set-timezone Europe/Moscow echo -e "[Time]\nServers=2.pool.ntp.org 1.pool.ntp.org" >>  /etc/systemd/timesyncd.conf timedatectl set-ntp true timedatectl status 5 Задайте имя сервера с помощью команды:   hostnamectl set-hostname kuma-1.mydomain.local Обязательно используйте полное доменное имя (FQDN), например, kuma-1.mydomain.com.   Проверьте, что возвращается правильное полное доменное имя сервера: hostnamectl status Имя сервера должно ОБЯЗАТЕЛЬНО содержать минимум одну точку, например, kuma.local или kuma.demo.lab. Имя сервера, на котором будет установлено Ядро KUMA, не должно начинаться с цифры. Компоненты KUMA взаимодействуют между собой, используя полное доменное имя (FQDN) сервера (например, kuma-1.mydomain.com).   Настоятельно не рекомендуется изменять FQDN серверов после установки KUMA, особенно на сервере с компонентом Core! Это приведет к невозможности проверки подлинности сертификатов и нарушит сетевое взаимодействие между компонентами KUMA. Для восстановления работоспособности потребуется перевыпуск сертификатов всех сервисов, а также изменение их конфигурации! 6 Задайте пароль пользователю root (можно сделать до установки ОС) Не создавайте на сервере/серверах, где планируется установка компонентов KUMA, пользователя kuma. Данный пользователь создается автоматически при установке продукта и наличие в системе пользователя с таким же именем может сделать вход в систему невозможным (используйте другое имя). 7 Укажите в файле /etc/hosts сервера KUMA его доменное имя и IP-адрес или создайте А-запись сервера KUMA на DNS-сервере организации (рекомендуется для продуктивной инсталляции).   8 При использовании ОС Oracle или Ubuntu: Проверьте статус модуля SELinux с помощью команды:   sestatus Если модуль SELinux включен, выключите модуль: Выполните команду: sudo setenforce 0 Отредактируйте файл /etc/selinux/config, установив для параметра SELINUX= disabled Сохраните внесенные изменения и перезагрузите сервер. 9 На серверах с компонентом Хранилище (Storage) включите использование ipv6.  Если используется вариант установки All-in-one на сервере также требуется включить использование ipv6.  Для включения IPv6 можно воспользоваться статьей. Либо используйте конфигурацию хранилища без использования IPv6. Для проверки, что ipv6 включен, используйте команду: ip a | grep inet6 10 Установите необходимые пакеты в ОС: https://support.kaspersky.ru/kuma/4.0/231034 Убедитесь, что в рамках одной инсталляции KUMA на разных хостах не используются одновременно Python версии 3.6 и Python версии 3.10 и выше. Данное ограничение также распространяется на контрольный хост. Пример НЕкорректной конфигурации: Контрольный хост — Python 3.11.13 Целевые хосты — Python 3.6.8 11 При использовании ОС Astra: Проверьте наличие в ОС сервиса ufw (обычно устанавливается по умолчанию, но встречаются инсталляции, в которых сервис отсутствует): systemctl status ufw Если сервис отсутствует, выполните установку (рекомендуемый вариант). Нерекомендуемый вариант: в файле инвентаря измените значение параметра no_firewall_actions c false на true (см. Раздел Установка KUMA) 12 При использовании ОС Astra: Присвойте необходимый уровень прав пользователю, под которым вы собираетесь устанавливать KUMA, с помощью команды: sudo pdpl-user -i 63 <имя пользователя, под которым вы собираетесь устанавливать программу> Доступ к внешним ресурсам В процессе установки KUMA не подключается к внешним ресурсам, за исключением случая, когда для активации решения используется лицензионный код (см. Раздел Пошаговая установка KUMA). Для активации с помощью лицензионного кода серверу с установленным Ядром KUMA требуется доступ  к следующему серверу ЛК: https://activation-v2.kaspersky.com В случае закрытой инфраструктуры вы можете указать прокси-сервер. В процессе работы KUMA может подключаться к внешним ресурсам в следующих случаях: обновление контента (загрузка правил корреляции, нормализаторов и т.п.). Необходимо предоставить доступ к следующим серверам. В качестве альтернативы, можно использовать Kaspersky Update Utility (KUU). обращение к Kaspersky Security Network (KSN) при наличии интеграции с KIRA или правил обогащения для обнаружения DLL-Hijacking (требуется лицензия на модуль AI). Необходимо предоставить доступ к следующим серверам: https://llm-gateway.ksn.kaspersky-labs.com и https://dc1-file.ksn.kaspersky-labs.com. (см. Статью Настройка интеграции с KIRA и примеры использования и статью Настройка обнаружения DLL Hijacking). обращение к TIP (Threat Intelligence Portal) порталу для обогащения карточки события данными об индикаторах компрометации (требуется лицензия на TIP портал, отдельный продукт). Необходимо предоставить доступ к https://wlinfo.kaspersky.com (см. статью Интеграция с Kaspersky Threat Intelligence Portal) Также во всех перечисленных случаях необходим доступ до серверов инфраструктуры публичных ключей: http://crl.kaspersky.com и http://ocsp.kaspersky.com. Установка KUMA Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора. Описание процесса установки Ниже рассматривается вариант установки KUMA All-in-One. Для выполнения установки KUMA Вам понадобится дистрибутив kuma-ansible-installer-<номер сборки>.tar.gz и файл лицензии/лицензионный код. Дистрибутив и файл лицензии/лицензионный код запрашивается у сотрудника Лаборатории Касперского или представителя партнера Лаборатории Касперского. Установка, а также обновление и удаление компонентов KUMA производится из папки kuma-ansible-installer с распакованным установщиком с помощью инструмента Ansible и созданного пользователем файла инвентаря. В создаваемом файле инвентаря указываются значения параметров конфигурации KUMA, а установщик использует эти значения при развертывании, обновлении и удалении KUMA. Файл инвентаря имеет формат YAML. Для создания файла инвентаря можно воспользоваться шаблоном, включенным в поставку. Доступны следующие шаблоны: single.inventory.yml.template – используется для установки KUMA на одном сервере. Содержит минимальный набор параметров, оптимизированный для установки на одном сервере. Этот шаблон будет использоваться при дальнейшей установке. distributed.inventory.yml.template – используется для первоначальной распределенной установки KUMA без использования кластера Kubernetes, расширения установки "все в одном" до распределенной и для обновления KUMA, а также для установки KUMA c несколькими сервисами Ядра в кластере Raft. expand.inventory.yml.template – используется в ряде сценариев изменения конфигурации: для добавления серверов Коллекторов и серверов Корреляторов; для расширения существующего кластера хранения; добавления нового кластера хранения; расширения кластера и добавления необходимого количества сервисов Ядра KUMA в кластер Raft. k0s.inventory.yml.template – используется для установки или переноса KUMA в кластер Kubernetes. Статья онлайн-справки «Установка и удаление KUMA»: https://support.kaspersky.ru/kuma/4.0/217904 Статья онлайн-справки «Параметры конфигурации KUMA в файле инвентаря»: https://support.kaspersky.ru/kuma/4.0/244406 Пошаговая установка KUMA В примере ниже установка выполняется от пользователя root Чтобы установить компоненты KUMA на одном сервере, выполните следующие шаги: Подготовьте файл инвентаря single.inventory.yml: Скопируйте архив с установщиком kuma-ansible-installer-<номер версии>.tar.gz на сервер и распакуйте его с помощью следующей команды (потребуется около 2 ГБ дискового пространства): tar -xpf kuma-ansible-installer-<номер версии>.tar.gz Перейдите в директорию распакованного архива с установщиком KUMA, выполнив следующую команду cd kuma-ansible-installer Скопируйте шаблон single.inventory.yml.template и создайте файл инвентаря с именем single.inventory.yml: cp single.inventory.yml.template single.inventory.yml Замените в файле инвентаря все строки kuma.example.com на имя сервера, на котором выполняется установка компонентов KUMA: sed -i "s/kuma.example.com/$(hostname -f)/g" single.inventory.yml По умолчанию установщик создает предустановленные сервисы KUMA (Коррелятор, Хранилище, Коллекторы). В случае если демонстрационные сервисы НЕ нужно разворачивать укажите в файле single.inventory.yml для параметра deploy_example_services значение false. Файл инвентаря создан. С его помощью можно установить KUMA на одном сервере. Рекомендуется сохранить файл инвентаря, который использовался для установки KUMA. С его помощью в дальнейшем можно дополнить систему компонентами или удалить KUMA. В зависимости от типа активации лицензии, который вы планируете использовать, выберите один из вариантов: При использовании файла лицензии поместите полученный файл лицензии в папку kuma-ansible-installer/roles/kuma/files и переименуйте его в license.key: cp <файл ключа>.key <папка установщика>/roles/kuma/files/license.key При использовании лицензионного кода перейдите к следующему шагу. Активация с помощью лицензионного кода доступна только для KUMA версии 3.4+. Для более ранних версий KUMA используется активация лицензии файлом. Запустите установку компонентов KUMA с использованием подготовленного файла инвентаря single.inventory.yml с помощью следующей команды: ./install.sh single.inventory.yml Примите условия Лицензионного соглашения. Если вы не примете условия Лицензионного соглашения, KUMA не будет установлена. В зависимости от выбранного типа активации лицензии результатом запуска установщика будет один из следующих вариантов: Если Вы использовали активацию лицензии файлом и поместили файл с лицензионным ключом в папку <папка установщика>/roles/kuma/files/, в результате запуска установщика с инвентарем single.inventory.yml будут установлены:  Ядро KUMA. Все заданные в файле инвентаря сервисы Коррелятора, Хранилища и Коллекторов (если в инвентаре был задан параметр deploy_example_services = true) и OOTB-ресурсы. Если Вы планируете использовать активацию с помощью лицензионного кода или планируете предоставить лицензионный файл позднее, в результате запуска установщика с инвентарем single.inventory.yml будет установлено только Ядро KUMA. Чтобы установить остальные сервисы KUMA: Перейдите по адресу https://:7220. Войдите в веб-интерфейс KUMA. Учетные данные для входа по умолчанию: Логин – admin Пароль – mustB3Ch@ng3d! Перейдите в раздел Параметры → Лицензия, в поле Тип активации выберите Активировать ключом и введите код активации.  Опционально укажите параметры прокси-сервера для доступа к серверу активации "Лаборатории Касперского". При активации с помощью лицензионного кода серверу KUMA (в распределенном варианте установки серверу Ядра) требуется постоянный доступ в интернет к серверу активации "Лаборатории Касперского": https://activation-v2.kaspersky.com:443 Нажмите Активировать. Вы также можете выбрать Активировать файлом и добавить файл лицензии. После активации лицензии перейдите в консоль сервера и из папки kuma-ansible-installer запустите установщик postinstall.sh с файлом инвентаря single.inventory.yml: ./postinstall.sh single.inventory.yml В результате будут установлены все заданные в файле инвентаря сервисы Коррелятора, Хранилища и Коллекторов (если в инвентаре был задан параметр deploy_example_services = true) и OOTB-ресурсы. По окончании установки войдите в веб-интерфейс KUMA, перейдя по адресу: https://:7220. Учетные данные для входа по умолчанию: Логин – admin Пароль – mustB3Ch@ng3d! Установка KUMA завершена. В дальнейшем при необходимости установку можно расширить до распределенной. Статья онлайн-справки «Установка на одном сервере»: https://support.kaspersky.ru/kuma/4.0/217908 Видео «Установка на одном сервере»: https://rutube.ru/video/7f45a6902afb8296f84d58b057cc8492/?playlist=891489 Статья онлайн-справки «Распределенная установка»: https://support.kaspersky.ru/kuma/4.0/217917 Статья онлайн-справки «Распределенная установка в отказоустойчивой конфигурации»: https://support.kaspersky.ru/kuma/4.0/244396 Видео «Распределенная установка KUMA»: https://rutube.ru/video/a0a310d160e408015b7009e8a756ffaa/?playlist=891489 Статья онлайн-справки «Распределенная установка с Ядром KUMA в кластере Raft»: https://support.kaspersky.ru/kuma/4.0/303366 Статья онлайн-справки «Удаление KUMA»: https://support.kaspersky.ru/kuma/4.0/217962 Описание системы Kaspersky Unified Monitoring and Analysis Platform (KUMA) – решение класса SIEM (Security Information and Event Management), предназначенное для централизованного сбора, анализа и корреляции событий информационной безопасности с различных источников данных. Решение обеспечивает единую консоль мониторинга, анализа и реагирования на угрозы ИБ, объединяя как решения Лаборатории Касперского, так и сторонних производителей.  KUMA разработана для современных высоконагруженных ИТ-сред. Платформа построена на модульной архитектуре, что позволяет достичь не только масштабируемости, но и высоких показателей надёжности и отказоустойчивости. Компоненты системы могут быт установлены в географически-распределённых ЛВС для максимальной производительности сбора и корреляции событий, а единая консоль обеспечит централизованный мониторинг и управление всеми узлами.  Официальная документация о решении KUMA: https://support.kaspersky.ru/kuma/4.0/217694 Работа с событиями Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора. Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/228267 После подключения источников событий вы можете просматривать полученные KUMA события в разделе События веб-интерфейса KUMA.  Видео «Работа с событиями»: https://rutube.ru/video/61eaf7b9ba77f32ed778ed174a9693a9/?playlist=540937 Формирование SQL-запроса По умолчанию в разделе События данные не отображаются. Для просмотра событий в поле поиска нужно задать SQL-запрос и нажать на кнопку Выполнить запрос. SQL-запрос можно ввести вручную или сформировать с помощью конструктора запросов. Для создания SQL-запроса вручную: Введите SQL-запрос в поле ввода. Используйте одинарные кавычки в запросах. Нажмите на кнопку Выполнить запрос. Отобразится таблица событий, соответствующих условиям вашего запроса. Для создания SQL-запроса c помощью конструктора: Нажмите на кнопку .. В появившемся окне конструктора запросов сформулируйте поисковый запрос. Нажмите на кнопку Применить запрос. Текущий SQL-запрос будет перезаписан. В поле поиска отобразится сформированный SQL-запрос. Для отображения данных в таблице нажмите на кнопку Выполнить запрос. Отобразится таблица событий, соответствующих условиям вашего запроса. Примеры запросов SELECT * FROM `events` WHERE Type IN ('Base', 'Audit') ORDER BY Timestamp DESC LIMIT 250 Все события таблицы events с типом Base и Audit, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.  SELECT * FROM `events` WHERE BytesIn BETWEEN 1000 AND 2000 ORDER BY Timestamp ASC LIMIT 250 Все события таблицы events, для которых в поле BytesIn значение полученного трафика находится в диапазоне от 1000 до 2000 байт, отсортированные по столбцу Timestamp в порядке возрастания. Количество отображаемых в таблице строк – 250.  SELECT * FROM `events` WHERE Message LIKE '%ssh:%' ORDER BY Timestamp DESC LIMIT 250 Все события таблицы events, которые в поле Message содержат данные, соответствующие заданному шаблону %ssh:% в нижнем регистре, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.  SELECT * FROM `events` WHERE inSubnet(DeviceAddress, '00.0.0.0/00') ORDER BY Timestamp DESC LIMIT 250 Все события таблицы events для хостов, которые входят в подсеть 00.0.0.0/00, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.  SELECT * FROM `events` WHERE match(Message, 'ssh.*') ORDER BY Timestamp DESC LIMIT 250 Все события таблицы events, которые в поле Message содержат текст, соответствующий шаблону ssh.*, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250. SELECT max(BytesOut) / 1024 FROM `events` Максимальный размер исходящего трафика (КБ) за выбранный период времени. SELECT count(ID) AS "Count", SourcePort AS "Port" FROM `events` GROUP BY SourcePort ORDER BY Port ASC LIMIT 250 Количество событий и номер порта. События сгруппированы по номеру порта и отсортированы по столбцу Port в порядке возрастания. Количество отображаемых в таблице строк – 250. Столбцу ID в таблице событий присвоено имя Count, столбцу SourcePort присвоено имя Port. Фильтрация событий по периоду В KUMA вы можете настроить отображение событий, относящихся к определенному временному периоду. В предыдущих примерах поиск событий выполнялся за последние 5 минут (диапазон по умолчанию). Чтобы отфильтровать события по периоду: В разделе События веб-интерфейса KUMA в верхней части окна откройте раскрывающийся список временного периода. Выполните одно из следующих действий, чтобы выбрать временной период: Если вы хотите выполнить фильтрацию по относительному временному периоду, выберите один из доступных временных периодов в блоке Относительный диапазон времени справа. Например, вы можете выбрать временной период 5 минут, 15 минут, 1 час, 24 часа. Если вы хотите выполнить фильтрацию по конкретному временному периоду, в календаре слева выберите дату начала и окончания периода и нажмите на кнопку Применить. Формат даты и времени зависит от настроек вашей операционной системы. При необходимости вы также можете указать значения даты вручную в полях Дата от и Дата до. Нажмите на кнопку Выполнить запрос. Вы также можете настроить отображение событий с помощью гистограммы событий, которая отображается при нажатии на кнопку  в верхней части раздела События. События отобразятся, если нажать на нужный столбец данных или выделить требуемый период времени и нажать на кнопку Показать события. Просмотр информации о событии Чтобы просмотреть информацию о событии (карточку события): В таблице событий выберите событие, информацию о котором вы хотите просмотреть. Откроется окно Информация о событии со списком полей события и их значений. В окне Информация о событии доступны следующие действия: Включить выбранное поле в поиск или исключить его из поиска, нажав на или рядом со значением поля. По хешу файла в полях FileHash или OldFileHash раскрыть список, в котором можно выбрать одно из следующих действий: Показать информацию о файле из Threat Lookup (доступно при интеграции с Kaspersky Threat Intelligence Portal. См. Статью Интеграция с Kaspersky Threat Intelligence Portal). Добавить в Internal TI CyberTrace (доступно при интеграции с Kaspersky CyberTrace. См. Статью Интеграция с Kaspersky CyberTrace).   Найти похожие события (в строку поиска будет добавлено условие вида FileHash = '<значение хэш-суммы>' OR OldFileHash = '<значение хэш-суммы>') Открыть окно со сведениями об активе, если событие обогащено информацией об активе (см. Статью Интеграция с Kaspersky Security Center). Просмотреть параметры сервиса, обработавшего событие, перейдя по ссылке с именем коллектора в поле Service. Для просмотра остальных событий в таблице можно воспользоваться «горячими клавишами» - стрелка вниз/вверх. Настройка таблицы событий В KUMA поддерживается настройка отображаемого набора столбцов полей событий и порядок их отображения (пресет). Выбранную конфигурацию столбцов можно сохранить. Например, необходимо, чтобы для событий Linux всегда отображались столбцы полей TenantID, Timestamp, DeviceProduct, DeviceAddress, DeviceEventCategory, DestinationProcessName и DeviceCustomString6. Для создания пресета: В разделе События нажмите на значок . В открывшемся окне на вкладке Столбцы полей событий выберите необходимые поля (см. выше). Для упрощения поиска можно начать набирать название поля в области Поиск. Чтобы сохранить выбранные поля, нажмите Сохранить текущий пресет. В открывшемся окне Новый пресет укажите Название пресета и выберите Тенант в раскрывающемся списке. Нажмите Сохранить. Пресет создан и сохранен. Сохраненные пресеты доступны при нажатии на значок во вкладке Пресеты. Группировка событий После получения списка событий часто возникает потребность разделить полученные события по группам, чтобы локализовать событие информационной безопасности. В KUMA есть возможность сгруппировать события по одному или нескольким полям для полученного списка событий. Чтобы сгруппировать события: В разделе События нажмите на заголовок столбца, по которому необходимо выполнить группировку и в контекстном меню выберите Добавить GROUP BY в запрос. Вы можете выбрать последовательно несколько столбцов для группировки, поля будут автоматически добавлены в строку запроса. После того как вы выбрали нужные столбцы, нажмите Выполнить запрос. В результате будет выполнена группировка событий по заданным полям. Найденные группы будут отображаться в разделе Группы. Отображение доступно в виде таблицы и в виде карточек. Вы можете переключаться между режимами отображения. Можно переходить по группам и просматривать содержимое каждой группы. Фильтры Для сохранения часто используемых поисковых запросов применяется механизм фильтров. При сохранении фильтра сохраняются также настроенные параметры поискового запроса: фильтр по периоду, конструктору запросов и отображаемые столбцы полей событий. Чтобы сохранить текущие настройки фильтра, запроса и периода: В разделе События нажмите на значок и выберите Сохранить текущий фильтр. В открывшемся окне в поле Название введите название фильтра. В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый фильтр. Нажмите Сохранить. Конфигурация фильтра сохранена. Для проверки сохраненной конфигурации фильтра: Примените поисковый запрос по умолчанию SELECT * FROM `events` ORDER BY Timestamp DESC LIMIT 250 Нажмите на значок     и перейдите во вкладку Пресеты. Нажмите на Пресет по умолчанию. Измените параметры временного диапазона на 5 минут. Набор столбцов полей событий, таблица событий, временной диапазон вернутся к виду по умолчанию. Чтобы применить ранее сохраненную конфигурацию фильтра: В разделе События нажмите на значок   и выберите нужный фильтр. Выбранная конфигурация фильтра станет активна: в поле поиска отобразится сохраненный поисковый запрос, в верхней части окна применятся настроенные параметры периода, частоты обновления результатов поиска. Для отправки поискового запроса нажмите на кнопку Выполнить запрос. Обратите внимание, что набор столбцов полей событий также изменился. Если нажать на значок  рядом с названием сохраненной конфигурации фильтра, данный фильтр станет использоваться в качестве фильтра по умолчанию. Другие пользователи KUMA также могут использовать сохраненные фильтры при условии, что у них есть соответствующие права доступа. Получение статистики по событиям в таблице Вы можете получить статистику по текущей выборке событий, отображаемой в таблице событий. Чтобы получить статистику: В разделе События в правом верхнем углу таблицы событий в раскрывающемся списке  выберите Статистика или в таблице событий нажмите на любое значение и в открывшемся контекстном меню выберите Статистика В появившемся окне справа отобразится статистика со списком полей текущей выборки событий. Число возле каждого поля указывает на количество событий в выборке с данным полем. При раскрытии поля отображается пять наиболее частых значений. С помощью поля Поиск полей можно найти нужные поля. При нажатии на или напротив значения можно добавлять значение поля в поисковый запрос в качестве условия поиска событий. Экспорт событий Из KUMA можно экспортировать информацию о событиях в TSV-файл. Выборка событий, которые будут экспортированы в TSV-файл, зависит от используемого поискового запроса и диапазона времени. Информация экспортируется из столбцов, которые в момент экспорта отображаются в таблице событий. Чтобы экспортировать информацию о событиях: В разделе События нажмите на кнопку . . После этого в разделе Диспетчере задач будет создана новая задача экспорта TSV-файла. Найдите созданную задачу в разделе Диспетчер задач. Когда файл будет готов к загрузке, в строке задачи в столбце Статус отобразится статус Завершено и значок . Нажмите на название типа задачи и в раскрывающемся списке выберите Загрузить. TSV-файл с информацией о событиях будет загружен с использованием настроек вашего браузера. Имя файла по умолчанию: event-export-_