Отслеживание состояния источников событий

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/249532

Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/

В KUMA можно контролировать состояние источников, от которых поступают события в коллекторы.

Например, можно обнаружить, когда поток событий стал аномально большим, ниже типовых значений или вообще прекратился. Для отслеживания таких ситуаций используются политики мониторинга.

Политика мониторинга применяется к источнику событий, сформированному на основании поступающих в коллекторы событий.

По умолчанию KUMA автоматически формирует список источников на основании набора полей по умолчанию:

image497.png

Источник определяется, только если в событии заполнены поля: DeviceProduct + DeviceAddress и/или DeviceHostname + TenantID.

При необходимости можно задать собственный пользовательский набор полей – от 1 до 9 полей на выбор в желаемой последовательности.

После того как вы сохраните изменения в наборе полей, ранее определенные источники событий будут удалены из веб-интерфейса KUMA и из базы данных. Чтобы измененные параметры вступили в силу и KUMA начала определять источники с учетом новых параметров, перезапустите коллекторы.

Описание логики определения источников событий в зависимости от наличия непустых значений в полях событий:
https://support.kaspersky.ru/kuma/4.0/221645?page=help

Один набор полей действует для всей инсталляции.

Чтобы просмотреть сформированный список источников:

image498.png

Описание столбцов, доступных на вкладке Список источников событий:
https://support.kaspersky.ru/kuma/4.0/221773

Чтобы создать политику мониторинга:

image499.png

В нашем примере будет создана политика (по количеству поступивших событий), которая срабатывает в случае, если от источника в течение часа будут отсутствовать события.

Для рассылки уведомлений необходимо настроить подключение к SMTP-серверу. См. раздел Уведомления об алертах.

Политика мониторинга добавлена.

image500.png

Чтобы применить политику мониторинга к источнику:

image501.png

image502.png

image503.png

Политика мониторинга успешно применена к выбранным источникам событий.

В случае если условия Политики мониторинга будут нарушены индикация столбца Статус изменится на красный. Кроме того, будет создано событие типа Monitoring и отправлено уведомление на указанные в политике почтовые адреса.

image504.png

image505.png


Revision #2
Created 2026-08-18 09:44:08 UTC by Dmitry Borisov
Updated 2026-08-18 09:57:21 UTC by Dmitry Borisov