Skip to main content

Базовая настройка

Проверка сервисов

После входа в веб-интерфейс KUMA проверьте наличие и статус демонстрационных сервисов:

  • Перейдите в раздел РесурсыАктивные сервисы
  • Убедитесь в наличии сервисов с префиксом [OOTB] и что данные сервисы находятся в статусе «Вкл».

image10.png

При наличии демонстрационных сервисов, как на скриншоте выше, можно перейти к следующим шагам базовой настройки.

В случае если демонстрационные сервисы (Хранилище, Коррелятор и Коллекторы) не были установлены можно импортировать набор ресурсов для создания сервисов из файла ootb-content, который доступен по пути  /kuma-ansible-installer/roles/kuma/files/.

image11.png

Для импорта набора ресурсов из файла см. Раздел Импорт ресурсов из файла.

Также можно создать ресурсы сервисов вручную (см. Приложение Создание и установка сервисов).


Создание пользователей

По умолчанию в KUMA преднастроена одна учетная запись admin с ролью главного администратора с максимальным набором привилегий.

Настоятельно рекомендуется изменить пароль для учетной записи admin после первого входа. Для этого:

  • Перейдите в раздел Параметры Пользователи.
  • Нажмите на пользователя admin.
  • В появившемся окне Пользователь нажмите Изменить пароль.
  • В окне Изменить пароль укажите действующий пароль и введите новый пароль.
  • Нажмите ОК.
  • Далее нажмите Сохранить.

image12.png

Доступ к KUMA может иметь несколько пользователей. Пользователям присваиваются роли пользователей, которые влияют то, какие разделы интерфейса будут доступны пользователям и какие функции они смогут выполнять.

Статья онлайн-справки «Роли пользователей»:
https://support.kaspersky.ru/kuma/4.0/218031

Чтобы создать учетную запись пользователя:

  • Перейдите в раздел Параметры →  Пользователи и нажмите Добавить пользователя.
  • В появившемся окне Пользователь задайте параметры нового пользователя:
    • Имя – введите имя пользователя.
    • Логин – введите уникальный логин учетной записи пользователя. Длина должна быть от 3 до 64 символов (допускается использование только символов a–z, A–Z, 0–9, . \ - _).
    • Адрес электронной почты – введите уникальный адрес электронной почты пользователя. Адрес электронной почты должен быть действительным.

Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local

  • Новый пароль – введите пароль для учетной записи пользователя. Требования к паролю:
    • длина от 16 до 128 символов;
    • требуется как минимум один символ в нижнем регистре;
    • требуется как минимум один символ в верхнем регистре;
    • требуется как минимум одна цифра;
    • требуется как минимум один специальный символ: !, @, #, %, ^, &, *;
    • не более двух одинаковых символов подряд.
  • Подтверждение пароля – повторите пароль.
  • Роли – выберите роли пользователя.
  • В блоке параметров Тенанты, доступные для роли с помощью кнопок Добавить поле укажите, какие роли и в каких тенантах будет исполнять пользователь. Пользователю можно назначить разные роли в разных тенантах, в одном тенанте можно назначить несколько ролей.

Статья онлайн-справки «О тенантах»:
https://support.kaspersky.ru/kuma/4.0/221264

  • Установите или снимите флажки, регулирующие права доступа и возможности пользователя:
    • Получать уведомления по почте – установите этот флажок, если хотите, чтобы пользователь получал уведомления от KUMA.
    • Отображать непечатаемые символы – установите этот флажок, если хотите, чтобы в веб-интерфейсе KUMA отображались непечатаемые символы: пробелы, знаки табуляции, перенос на новую строку. Если флажок Отображать непечатаемые символы установлен, отображение непечатаемых символов можно включать и выключать, нажимая клавиши Ctrl/Command+*
  • Нажмите Сохранить.

Учетная запись пользователя создана и отображается в таблице Пользователи.

image13.png

image14.png

Статья онлайн-справки «Управление пользователями»:
https://support.kaspersky.ru/kuma/4.0/217937

Статья онлайн-справки «Аутентификация с помощью доменных учетных записей»:
https://support.kaspersky.ru/kuma/4.0/221427

Видео по настройке «Аутентификации с помощью доменных учетных записей Active Directory»:
https://rutube.ru/video/8cabd9b4a160f875fa2ef1abbd286e5d/


[4.2+] Создание пользовательской роли

Начиная с версии 4.2 в дополнение к предустановленным ролям, в KUMA появилась возможность создавать пользовательские роли. Для пользовательских ролей можно формировать уникальные наборы прав и разрешений с указанием необходимых пользователю функциональных областей. Пример функциональной области – раздел Алерты.

Статья онлайн-справки «Функциональные области и доступные им уровни полномочий»:
https://support.kaspersky.ru/kuma/4.2/316073

Например, чтобы создать пользовательскую роль «Аудитор» (роль будет иметь доступ ко всем функциональным областям только для чтения):

  • Перейдите в раздел Параметры → Доступ → Роли.
  • Нажмите Создать.
  • В появившемся окне Создать роль задайте параметры новой роли:
    • Название – введите имя роли (в нашем примере «Аудитор»).
    • Описание – опционально добавьте описание роли.
    • В секции Список разрешений выберите все функциональные области и нажмите Чтение.

В списке доступных для выбора функциональных областей приводятся отдельные функциональные области и группы функциональных областей. Например, группа ksc включает в себя следующие функциональные области: Общее (просмотр статуса задач KSC) и Обновления (чтение обновлений KSC). Вы можете выбрать группу функциональных областей полностью или указать отдельные функциональные области в составе группы.

Для выбранных функциональных областей нужно указать уровень полномочий. В KUMA доступны следующие уровни полномочий:

    • Управление (англ. Manage) – полные права на работу в функциональной области (чтение, создание, редактирование, удаление).
    • Управление созданными (англ. Manage created) – полные права на тип в функциональной области (чтение и дублирование всех объектов, редактирование и удаление своих объектов) в отношении созданных пользователем объектов.
    • Чтение (англ. Read) – права на чтение.
    • Нет прав (англ. No rights) – отсутствие прав на работу с объектами.
  • Нажмите Создать.

image15.png

Пользовательская роль Аудитор успешно создана.

Вы также можете создать пользовательскую роль, скопировав параметры уже существующей роли (в том числе предустановленной системной роли).

Чтобы назначить созданную пользовательскую роль учетной записи пользователя:

  • Перейдите в раздел Параметры Доступ Пользователи.
  • Создайте новую учетную запись пользователя или выберите уже существующую учетную запись (в данном примере будет создана новая учетная запись).
  • Нажмите Создать.
  • В появившемся окне Пользователь задайте параметры нового пользователя:
    • Статус учетной записи пользователя – Активна.
    • Имя – введите имя пользователя.
    • Логин – введите уникальный логин учетной записи пользователя. Длина должна быть от 3 до 64 символов (допускается использование только символов a–z, A–Z, 0–9, . \ - _).
    • Адрес электронной почты – введите уникальный адрес электронной почты пользователя. Адрес электронной почты должен быть действительным.

Если отправка уведомлений на почту не предполагается, то можно указать любую почту, например test@abc.local

    •  Часовой пояс - выберите часовой пояс, в котором будут отображаться временные метки при работе в KUMA. Список формируется на основе параметров операционной системы пользователя и учитывает переход на летнее и зимнее время. По умолчанию используется часовой пояс браузера пользователя.
    • Использовать формат ISO 8601 – установите этот флажок, чтобы временные метки отображались в формате ISO 8601 (например, 2026-02-08T17:35:27+03:00). Формат применяется в тех разделах веб-интерфейса KUMA, где используется сокращенное или полное отображение даты и времени, и действует во всей системе KUMA. Настроенный формат сохраняется в параметрах Ядра KUMA.
    • Получать уведомления по почте - установите этот флажок, чтобы пользователь получал почтовые уведомления от KUMA.
    • Уведомлять об алертах в WEB интерфейсе - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались уведомления об алертах. Снимите флажок, если хотите выключить отображение уведомлений. По умолчанию флажок установлен.
    • Отображать непечатаемые символы (Ctrl/Command + *) - установите этот флажок, чтобы в веб-интерфейсе KUMA отображались непечатаемые символы: пробелы, знаки табуляции, перенос на новую строку. Если флажок Отображать непечатаемые символы установлен, отображение непечатаемых символов можно включать и выключать с помощью клавиш Ctrl/Command+*.
    • Новый пароль – введите пароль для учетной записи пользователя. Вы можете либо задать пароль вручную, либо нажать на кнопку Сгенерировать пароль. Пароль должен соответствовать следующим требованиям:
      •    длина соответствует политике безопасности;
      •    как минимум один символ в нижнем регистре;
      •    как минимум один символ в верхнем регистре;
      •    как минимум одна цифра;
      •    как минимум один специальный символ из списка специальных символов в политике безопасности;
      •    не более двух одинаковых символов подряд;
      •    пароль не содержит логин.

Статья онлайн-справки «Настройка политики безопасности при входе в веб-интерфейс KUMA»:
https://support.kaspersky.ru/kuma/4.2/302832

    • Подтверждение пароля – повторите пароль.
    • Пользователь должен сменить пароль при следующем входе в систему - установите этот флажок, чтобы при следующей попытке входа в веб-интерфейс KUMA пользователь указал старый пароль и задал новый пароль. После этого пользователю будет разрешен вход в веб-интерфейс KUMA с новым паролем. По умолчанию этот флажок установлен.

Например, вы можете использовать этот параметр при создании нового пользователя. Пользователю можно назначить временный пароль и установить этот флажок. После входа с временным паролем KUMA предложит пользователю сменить пароль.

    • Неограниченный срок действия пароля - установите этот флажок, чтобы на учетную запись пользователя не действовал параметр Время жизни пароля.

Рекомендуется включать этот параметр для служебной учетной записи, ограничить такой учетной записи права и установить пароль максимальной сложности. Обычно учетная запись с неограниченным временем жизни пароля используется для мониторинга.

    • Роль – выберите роли пользователя.
    • Тенант - выберите тенант, к которому будет принадлежать пользователь. Пользователю можно назначить разные роли в разных тенантах, в одном тенанте можно назначить несколько ролей.

Статья онлайн-справки «О тенантах»:
https://support.kaspersky.ru/kuma/4.0/221264

    • Наборы пространств – в раскрывающемся списке выберите один или несколько наборов пространств, к которым вы хотите предоставить доступ, установив рядом флажок. Если у пользователя нет выбранных наборов пространств, будет предоставлен доступ к набору пространств по умолчанию.
    • Нажмите Сохранить.

image16.png

image17.png

Учетная запись пользователя с ролью Аудитор создана и отображается в таблице Пользователи.

image18.png

Статья онлайн-справки «Создание пользовательской роли»:
https://support.kaspersky.ru/kuma/4.2/315754


Импорт ресурсов в KUMA

Ресурсы – это компоненты KUMA, которые содержат параметры для реализации различных функций: например, установления соединений с источниками событий (коннекторы) или правила для приведения поступающих событий к формату, поддерживаемому в KUMA (нормализаторы) и т.д. Из этих компонентов, как из частей конструктора, собираются наборы ресурсов для сервисов, на основе которых в свою очередь создаются сервисы KUMA. 

Статья онлайн-справки «Ресурсы KUMA»:
https://support.kaspersky.ru/kuma/4.0/217687

KUMA поставляется с набором предустановленных ресурсов, их можно определить по названию [OOTB]<название_ресурса>.

Дополнительные ресурсы или обновления существующих ресурсов можно импортировать:

  • из репозитория:
    • напрямую с серверов обновлений Лаборатории Касперского.
    • с помощью пользовательского источника обновлений.
  • из файла.

Ниже приведены примеры настройки импорта для каждого из этих способов.

Импорт ресурсов из репозитория (серверы обновлений Лаборатории Касперского)

Предварительно разрешите доступ на пограничном межсетевом экране к следующим URL (без использования механизмов вскрытия SSL/TLS-трафика):
https://support.kaspersky.ru/common/start/6105

Чтобы настроить автоматический импорт ресурсов из репозитория, используя серверы обновлений Лаборатории Касперского:

  • Перейдите в раздел Параметры Обновление репозитория.
  • Убедитесь, что флажок Отключить автоматическое обновление снят.
  • Задайте Интервал обновления в часах.
  • В поле Источник обновления выберите Серверы обновления “Лаборатории Касперского”.
  • Опционально укажите адреса электронной почты для рассылки уведомлений, нажав Добавить. После первого выполнения задачи обновления репозитория KUMA будет отправлять на указанные адреса уведомления о доступных для обновления пакетах.
  • Нажмите кнопку Сохранить для применения изменений. 

Автоматический импорт ресурсов из репозитория Лаборатории Касперского настроен.

image19.png

Далее запустите обновление репозитория вручную. Для этого:

  • Нажмите Запустить обновление.
  • Перейдите в раздел Диспетчер задач и убедитесь, что статус задачи Обновление репозитория в состоянии Завершено.

image20.png

  • Перейдите в раздел Ресурсы и нажмите Импортировать ресурсы.

image21.png

  • В появившемся окне Импорт ресурсов укажите Тенант (по умолчанию, Main) и выберите  Источник импортаРепозиторий. .
  • В секции Пакеты репозитория появится список доступных пакетов ресурсов для загрузки.
  • Найдите и выберите пакет [OOTB] KUMA 4.0.1 resources (для версии KUMA 4.0) или [OOTB] KUMA 4.2 resources (для версии KUMA 4.2).
  • Нажмите Импортировать. Данные пакеты содержат ресурсы для KUMA 4.0 или 4.2 (нормализаторы, коннекторы, словари и т.д.). Дождитесь появления всплывающего уведомления Ресурсы из пакета [OOTB] KUMA <версия> resources успешно импортированы.

image.png

  • Повторите процедуру и выполните импорт пакета [OOTB] SOC Content - RU for KUMA 3.2 (для версии KUMA 3.2+). Данный пакет содержит набор ресурсов, предназначенных для выявления подозрительного поведения в соответствии с различными техниками матрицы MITRE ATT&CK. 

image23.png

Импорт пакетов с OOTB-ресурсами успешно выполнен. Опционально можно импортировать другие пакеты из репозитория в случае необходимости.

Статья онлайн-справки «Обновление ресурсов»:
https://support.kaspersky.ru/kuma/4.0/242817

Импорт ресурсов из репозитория (пользовательский источник обновлений)