Отслеживание состояния источников событий
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/249532
Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/
В KUMA можно контролировать состояние источников, от которых поступают события в коллекторы.
Например, можно обнаружить, когда поток событий стал аномально большим, ниже типовых значений или вообще прекратился. Для отслеживания таких ситуаций используются политики мониторинга.
Политика мониторинга применяется к источнику событий, сформированному на основании поступающих в коллекторы событий.
По умолчанию KUMA автоматически формирует список источников на основании набора полей по умолчанию:
- DeviceProduct.
- DeviceHostName.
- DeviceAddress.
- DeviceProcessName
Источник определяется, только если в событии заполнены поля: DeviceProduct + DeviceAddress и/или DeviceHostname + TenantID.
При необходимости можно задать собственный пользовательский набор полей – от 1 до 9 полей на выбор в желаемой последовательности.
После того как вы сохраните изменения в наборе полей, ранее определенные источники событий будут удалены из веб-интерфейса KUMA и из базы данных. Чтобы измененные параметры вступили в силу и KUMA начала определять источники с учетом новых параметров, перезапустите коллекторы.
Описание логики определения источников событий в зависимости от наличия непустых значений в полях событий:
https://support.kaspersky.ru/kuma/4.0/221645?page=help
Один набор полей действует для всей инсталляции.
Чтобы просмотреть сформированный список источников:
- Перейдите в раздел Состояние источников.
- Выберите вкладку Список источников событий.
- Опционально в поле Поиск справа укажите определенное имя источника событий.
Описание столбцов, доступных на вкладке Список источников событий:
https://support.kaspersky.ru/kuma/4.0/221773
Чтобы создать политику мониторинга:
- Перейдите в раздел Состояние источников → Политики мониторинга.
- Нажмите Добавить политику и в открывшемся окне Создание политики укажите следующие параметры:
- В поле Название политики введите имя создаваемой политики.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать политика. От выбора тенанта зависит, для каких источников событий можно будет включить политику мониторинга.
- В раскрывающемся списке Тип политики выберите один из следующих вариантов:
- byCount – по количеству событий за определенный промежуток времени.
- byEPS – по количеству событий в секунду за определенный промежуток времени. Считается среднее значение за весь промежуток. Можно дополнительно отслеживать скачки в определенные периоды.
В нашем примере будет создана политика (по количеству поступивших событий), которая срабатывает в случае, если от источника в течение часа будут отсутствовать события.
- В поле Нижний порог и Верхний порог определите, выход за какие границы будет считаться отклонением от нормы, при котором политика мониторинга будет срабатывать, создавая алерт и рассылая уведомления. В нашем примере указываем только Нижний порог – 1 событие.
- В поле Период подсчета укажите, за какой период в политике мониторинга должны учитываться данные из источника мониторинга. Максимальное значение: 14 дней.
В нашем примере указываем 1 час. - Если вы выбрали тип политики byEPS, в поле Регулярность замеров, мин укажите контрольный интервал времени (в минутах), в течение которого проверки должны фиксировать отклонение числа потока событий от нормы для срабатывании политики мониторинга:
- Если в течение этого времени все проверки (проводимые один раз в минуту) зафиксировали отклонение потока от нормы, сработает политика мониторинга.
- Если в течение этого времени одна из проверок (проводимых один раз в минуту) зафиксировала, что поток соответствует норме, политика мониторинга не сработает и подсчет результатов проверок начнется заново.
- Если вы не укажете регулярность замеров, политика мониторинга сработает сразу после того, как будет зафиксировано отклонение потока от нормы.
- При необходимости укажите электронные адреса, на которые следует отправить уведомления о срабатывании политики мониторинга KUMA. Для добавления каждого адреса необходимо нажимать на кнопку Адрес электронной почты.
Для рассылки уведомлений необходимо настроить подключение к SMTP-серверу. См. раздел Уведомления об алертах.
- Нажмите Добавить.
Политика мониторинга добавлена.
Чтобы применить политику мониторинга к источнику:
- Перейдите в раздел Состояние источников → вкладка Список источников событий.
- Выберите в списке один или несколько источников событий, установив рядом с названием источника события флажок. Также вы можете выбрать все источники событий в списке, установив флажок Выбрать все.
- После того как вы выберете в списке источники событий, к которым хотите применить политику мониторинга, на панели инструментов станет доступна кнопка Включить политику.
- Нажмите Включить политику.
- В открывшемся окне Включение политики выберите ранее созданную политику из раскрывающегося списка. Нажмите ОК.
- После включения политики статус источника событий становится зеленым, столбцы Политика мониторинга, Поток, Нижний порог и Верхний порог заполняются информацией из назначенной политики.
Политика мониторинга успешно применена к выбранным источникам событий.
В случае если условия Политики мониторинга будут нарушены индикация столбца Статус изменится на красный. Кроме того, будет создано событие типа Monitoring и отправлено уведомление на указанные в политике почтовые адреса.









No comments to display
No comments to display