Базовая настройка

Проверка сервисов

После входа в веб-интерфейс KUMA проверьте наличие и статус демонстрационных сервисов:

image10.png

При наличии демонстрационных сервисов, как на скриншоте выше, можно перейти к следующим шагам базовой настройки.

В случае если демонстрационные сервисы (Хранилище, Коррелятор и Коллекторы) не были установлены можно импортировать набор ресурсов для создания сервисов из файла ootb-content, который доступен по пути  /kuma-ansible-installer/roles/kuma/files/.

image11.png

Для импорта набора ресурсов из файла см. Раздел Импорт ресурсов из файла.

Также можно создать ресурсы сервисов вручную (см. статью Создание и установка сервисов).


Создание пользователей

По умолчанию в KUMA преднастроена одна учетная запись admin с ролью главного администратора с максимальным набором привилегий.

Настоятельно рекомендуется изменить пароль для учетной записи admin после первого входа. Для этого:

image.png

image.png

Доступ к KUMA может иметь несколько пользователей. Пользователям присваиваются роли пользователей, которые влияют то, какие разделы интерфейса будут доступны пользователям и какие функции они смогут выполнять.

Статья онлайн-справки «Роли пользователей»:
https://support.kaspersky.ru/kuma/4.0/218031

Чтобы создать учетную запись пользователя:

Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local

Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:
https://support.kaspersky.ru/kuma/4.0/302832

Например, вы можете использовать этот параметр при создании нового пользователя. Пользователю можно назначить временный пароль и установить этот флажок. После входа с временным паролем KUMA предложит пользователю сменить пароль.

Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. Обычно учетная запись с неограниченным временем жизни пароля используется для мониторинга.

Статья онлайн-справки «О тенантах»:
https://support.kaspersky.ru/kuma/4.0/221264

image16.png

image17.png

Учетная запись пользователя создана и отображается в таблице Пользователи.

image.png

image.png

Статья онлайн-справки «Управление пользователями»:
https://support.kaspersky.ru/kuma/4.0/217937

Статья онлайн-справки «Аутентификация с помощью доменных учетных записей»:
https://support.kaspersky.ru/kuma/4.0/221427

Видео по настройке «Аутентификации с помощью доменных учетных записей Active Directory»:
https://rutube.ru/video/8cabd9b4a160f875fa2ef1abbd286e5d/


[4.2+] Создание пользовательской роли

Начиная с версии 4.2 в дополнение к предустановленным ролям, в KUMA появилась возможность создавать пользовательские роли. Для пользовательских ролей можно формировать уникальные наборы прав и разрешений с указанием необходимых пользователю функциональных областей. Пример функциональной области – раздел Алерты.

Статья онлайн-справки «Функциональные области и доступные им уровни полномочий»:
https://support.kaspersky.ru/kuma/4.2/316073

Например, чтобы создать пользовательскую роль «Аудитор» (роль будет иметь доступ ко всем функциональным областям только для чтения):

В списке доступных для выбора функциональных областей приводятся отдельные функциональные области и группы функциональных областей. Например, группа ksc включает в себя следующие функциональные области: Общее (просмотр статуса задач KSC) и Обновления (чтение обновлений KSC). Вы можете выбрать группу функциональных областей полностью или указать отдельные функциональные области в составе группы.

Для выбранных функциональных областей нужно указать уровень полномочий. В KUMA доступны следующие уровни полномочий:

image15.png

Пользовательская роль Аудитор успешно создана.

Вы также можете создать пользовательскую роль, скопировав параметры уже существующей роли (в том числе предустановленной системной роли).

Чтобы назначить созданную пользовательскую роль учетной записи пользователя:

Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local

Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:
https://support.kaspersky.ru/kuma/4.2/302832

Например, вы можете использовать этот параметр при создании нового пользователя. Пользователю можно назначить временный пароль и установить этот флажок. После входа с временным паролем KUMA предложит пользователю сменить пароль.

Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. Обычно учетная запись с неограниченным временем жизни пароля используется для мониторинга.

Статья онлайн-справки «О тенантах»:
https://support.kaspersky.ru/kuma/4.0/221264

image16.png

image17.png

Учетная запись пользователя с ролью Аудитор создана и отображается в таблице Пользователи.

image18.png

Статья онлайн-справки «Создание пользовательской роли»:
https://support.kaspersky.ru/kuma/4.2/315754


Импорт ресурсов в KUMA

Ресурсы – это компоненты KUMA, которые содержат параметры для реализации различных функций: например, установления соединений с источниками событий (коннекторы) или правила для приведения поступающих событий к формату, поддерживаемому в KUMA (нормализаторы) и т.д. Из этих компонентов, как из частей конструктора, собираются наборы ресурсов для сервисов, на основе которых в свою очередь создаются сервисы KUMA. 

Статья онлайн-справки «Ресурсы KUMA»:
https://support.kaspersky.ru/kuma/4.0/217687

KUMA поставляется с набором предустановленных ресурсов, их можно определить по названию [OOTB]<название_ресурса>.

Дополнительные ресурсы или обновления существующих ресурсов можно импортировать:

Ниже приведены примеры настройки импорта ресурсов из репозитория Лаборатории Касперского и из файла.

Импорт ресурсов из репозитория (серверы обновлений Лаборатории Касперского)

Предварительно разрешите доступ на пограничном межсетевом экране к следующим URL (без использования механизмов вскрытия SSL/TLS-трафика):
https://support.kaspersky.ru/common/start/6105

Чтобы настроить автоматический импорт ресурсов из репозитория, используя серверы обновлений Лаборатории Касперского:

Автоматический импорт ресурсов из репозитория Лаборатории Касперского настроен.

image.png

Далее запустите обновление репозитория вручную. Для этого:

image20.png

image21.png

image.png

image23.png

Импорт пакетов с OOTB-ресурсами успешно выполнен. Опционально можно импортировать другие пакеты из репозитория в случае необходимости.

Статья онлайн-справки «Обновление ресурсов»:
https://support.kaspersky.ru/kuma/4.0/242817

Импорт ресурсов из файла

Если у сервера KUMA отсутствует доступ в Интернет (решение используется в закрытом контуре) или необходимо выполнить перенос ресурсов из другой инсталляции KUMA ресурсы можно также импортировать из файлов.

Версия KUMA, в которую осуществляется импорт ресурсов, должна быть идентична или выше версии KUMA, из которой ресурсы были экспортированы

Для переноса ресурсов из более поздней версии KUMA в более раннюю можно использовать скрипт из репозитория KUMA Community

Ниже рассматривается пример импорта ресурсов Community Pack (пакет ресурсов от сообщества KUMA) из файла. Как правило, все необходимые ресурсы доступны в репозитории, но в качестве дополнительного источника можно использовать ресурсы сообщества KUMA.

Ресурсы сообщества KUMA:
https://box.kaspersky.com/d/f630e3ab02b64405881a/?p=%2F&mode=list
https://github.com/KUMA-Community/kuma_content

Чтобы импортировать ресурсы из файла на примере Community Pack:

image25.png

Ресурс успешно импортирован.

Чтобы импортировать набор ресурсов из файла ootb-content ("коробочный контент", поставляемый вместе с дистрибутивом KUMA):

image26.png

В результате будут загружены различные типы OOTB-ресурсов, в том числе ресурсы сервисов, установить которые можно согласно статье Создание и установка сервисов.


Привязка правил корреляции

После импорта пакета ресурсов [OOTB] SOC Content - RU for KUMA 3.2 (для версии KUMA 3.2+) с правилами корреляции необходимо привязать данные правила корреляции к коррелятору.

Чтобы привязать правила корреляции к коррелятору:
1.    Перейдите в Ресурсы Активные сервисы.
2.    Нажмите на название сервиса Коррелятора.
3.    В появившемся окне Редактирование коррелятора перейдите на шаг Корреляция и нажмите Привязать.

image27.png

4.    В окне Выбор правил корреляции выберите категории правил корреляции или определенные правила корреляции SOC Package и нажмите Привязать

Каждое правило корреляции предназначено для анализа событий определенного источника, поэтому рекомендуется учитывать какие источники событий подключены к KUMA и привязывать только те правила корреляции, которые предназначены для этих источников.
Посмотреть для событий какого источника предназначено правило корреляции можно в документе «Описание правил корреляции, содержащихся в SOC_package.xlsx»:
https://support.kaspersky.ru/kuma/4.0/250594

image28.png

5.    Выбранные правила корреляции привязаны к коррелятору.

Рекомендуется удалить предустановленные корреляционные правила с префиксом [OOTB]. Данные правила являются шаблонами для создания собственных правил корреляции.  Для удаления правил с префиксом [OOTB] введите «ootb» в поле поиска, выберите все правила и нажмите Удалить.

6.    Нажмите Сохранить.

image29.png

Чтобы коррелятор применил изменения конфигурации необходимо обновить параметры сервиса:

image30.png

Видео «Использование OOTB (Out-Of-The-Box) правил»:
https://rutube.ru/video/ff4e4e28900233796828740429523e1f/?playlist=891489


Настройка параметров наполнения алертов

Начиная с версии 4.0 события алертов KUMA хранятся в ClickHouse вместо MongoDB, поэтому после установки KUMA или обновления с предыдущей версии, необходимо выполнить настройку параметров наполнения алертов и указать хранилище для событий алертов.

Без указания хранилища новые алерты будут создаваться без событий.

Чтобы настроить параметры наполнения алертов:

Параметры наполнения алертов настроены.

image.png

Статья онлайн-справки «Настройка параметров наполнения алертов»:
https://support.kaspersky.ru/kuma/4.0/304498


Revision #6
Created 2026-07-13 15:33:22 UTC by Dmitry Borisov
Updated 2026-08-18 15:07:59 UTC by Dmitry Borisov