# Отслеживание состояния источников событий

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/249532](https://support.kaspersky.ru/kuma/4.0/249532)</p>

<p class="callout success">Видео «Типовые операции с панелями мониторинга и отчетами»:  
[https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/](https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/)  
</p>

В KUMA можно контролировать состояние источников, от которых поступают события в коллекторы.

Например, можно обнаружить, когда поток событий стал аномально большим, ниже типовых значений или вообще прекратился. Для отслеживания таких ситуаций используются политики мониторинга.

Политика мониторинга применяется к источнику событий, сформированному на основании поступающих в коллекторы событий.

По умолчанию KUMA автоматически формирует список источников на основании набора полей по умолчанию:

- DeviceProduct.
- DeviceHostName.
- DeviceAddress.
- DeviceProcessName

[![image497.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image497.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image497.png)

<p class="callout info">Источник определяется, только если в событии заполнены поля: DeviceProduct + DeviceAddress и/или DeviceHostname + TenantID.</p>

При необходимости можно задать собственный пользовательский набор полей – от 1 до 9 полей на выбор в желаемой последовательности.

После того как вы сохраните изменения в наборе полей, ранее определенные источники событий будут удалены из веб-интерфейса KUMA и из базы данных. Чтобы измененные параметры вступили в силу и KUMA начала определять источники с учетом новых параметров, перезапустите коллекторы.

<p class="callout success">Описание логики определения источников событий в зависимости от наличия непустых значений в полях событий:  
[https://support.kaspersky.ru/kuma/4.0/221645?page=help](https://support.kaspersky.ru/kuma/4.0/221645?page=help)  
</p>

<p class="callout info">Один набор полей действует для всей инсталляции.  
</p>

Чтобы просмотреть сформированный список источников:

- Перейдите в раздел **Состояние источников**.
- Выберите вкладку **Список источников событий**.
- Опционально в поле **Поиск** справа укажите определенное имя источника событий.

[![image498.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image498.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image498.png)

<p class="callout success">Описание столбцов, доступных на вкладке Список источников событий:  
[https://support.kaspersky.ru/kuma/4.0/221773](https://support.kaspersky.ru/kuma/4.0/221773)  
</p>

Чтобы создать политику мониторинга:

- Перейдите в раздел **Состояние источников** → **Политики мониторинга**.
- Нажмите **Добавить политику** и в открывшемся окне **Создание политики** укажите следующие параметры:

[![image499.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image499.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image499.png)

- В поле **Название политики** введите имя создаваемой политики.
- В раскрывающемся списке **Тенант** выберите тенант, которому будет принадлежать политика. От выбора тенанта зависит, для каких источников событий можно будет включить политику мониторинга.
- В раскрывающемся списке **Тип политики** выберите один из следующих вариантов: 
    - **byCount** – по количеству событий за определенный промежуток времени.
    - **byEPS** – по количеству событий в секунду за определенный промежуток времени. Считается среднее значение за весь промежуток. Можно дополнительно отслеживать скачки в определенные периоды.

В нашем примере будет создана политика (по количеству поступивших событий), которая срабатывает в случае, если от источника в течение часа будут отсутствовать события.

- В поле **Нижний порог** и **Верхний порог** определите, выход за какие границы будет считаться отклонением от нормы, при котором политика мониторинга будет срабатывать, создавая алерт и рассылая уведомления. В нашем примере указываем только **Нижний порог** – 1 событие.
- В поле **Период подсчета** укажите, за какой период в политике мониторинга должны учитываться данные из источника мониторинга. Максимальное значение: 14 дней.  
    В нашем примере указываем 1 час.
- Если вы выбрали тип политики **byEPS**, в поле **Регулярность замеров**, **мин** укажите контрольный интервал времени (в минутах), в течение которого проверки должны фиксировать отклонение числа потока событий от нормы для срабатывании политики мониторинга: 
    - Если в течение этого времени все проверки (проводимые один раз в минуту) зафиксировали отклонение потока от нормы, сработает политика мониторинга.
    - Если в течение этого времени одна из проверок (проводимых один раз в минуту) зафиксировала, что поток соответствует норме, политика мониторинга не сработает и подсчет результатов проверок начнется заново.
    - Если вы не укажете регулярность замеров, политика мониторинга сработает сразу после того, как будет зафиксировано отклонение потока от нормы.
- При необходимости укажите электронные адреса, на которые следует отправить уведомления о срабатывании политики мониторинга KUMA. Для добавления каждого адреса необходимо нажимать на кнопку **Адрес электронной почты**.

<p class="callout warning">Для рассылки уведомлений необходимо настроить подключение к SMTP-серверу. См. раздел **[Уведомления об алертах](https://kb.kuma-community.ru/books/kuma-novicku/page/rabota-s-alertami#bkmrk-%C2%A0-10)**.</p>

- Нажмите **Добавить**.

Политика мониторинга добавлена.

[![image500.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image500.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image500.png)

Чтобы применить политику мониторинга к источнику:

- Перейдите в раздел **Состояние источников** → вкладка **Список источников событий**.
- Выберите в списке один или несколько источников событий, установив рядом с названием источника события флажок. Также вы можете выбрать все источники событий в списке, установив флажок **Выбрать** **все**.
- После того как вы выберете в списке источники событий, к которым хотите применить политику мониторинга, на панели инструментов станет доступна кнопка **Включить политику**.
- Нажмите **Включить политику**.

[![image501.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image501.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image501.png)

- В открывшемся окне **Включение политики** выберите ранее созданную политику из раскрывающегося списка. Нажмите **ОК**.

[![image502.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image502.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image502.png)

- После включения политики статус источника событий становится зеленым, столбцы **Политика мониторинга**, **Поток**, **Нижний порог** и **Верхний порог** заполняются информацией из назначенной политики.

[![image503.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image503.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image503.png)

Политика мониторинга успешно применена к выбранным источникам событий.

В случае если условия **Политики мониторинга** будут нарушены индикация столбца **Статус** изменится на красный. Кроме того, будет создано событие типа **Monitoring** и отправлено уведомление на указанные в политике почтовые адреса.

[![image504.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image504.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image504.png)

[![image505.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image505.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image505.png)