Skip to main content

Отслеживание состояния источников событий

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/217966249532

Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/4dae62d146a819a2044fbc45f07ac65a/

В KUMA можно настроитьконтролировать регулярноесостояние формированиеисточников, отчетовот которых поступают события в коллекторы.

Например, можно обнаружить, когда поток событий стал аномально большим, ниже типовых значений или вообще прекратился. Для отслеживания таких ситуаций используются политики мониторинга.

Политика мониторинга применяется к источнику событий, сформированному на основании поступающих в коллекторы событий.

По умолчанию KUMA автоматически формирует список источников на основании набора полей по собранным/обработаннымумолчанию:

данным,
статистикеDeviceProduct. поDeviceHostName. алертамDeviceAddress. DeviceProcessName

image497.png

Источник определяется, только если в событии заполнены поля: DeviceProduct + DeviceAddress и/или инцидентамDeviceHostname + TenantID.

При необходимости можно задать собственный пользовательский набор полей – от 1 до 9 полей на выбор в желаемой последовательности.

После того как вы сохраните изменения в наборе полей, ранее определенные источники событий будут удалены из веб-интерфейса KUMA и другимиз аналитическимбазы данным.

данных.

ОтчетыЧтобы формируютсяизмененные параметры вступили в силу и KUMA начала определять источники с помощьюучетом шаблоновновых отчетов,параметров, которыеперезапустите хранятся на вкладке Шаблоны раздела Отчеты. Пользователи с ролью Главного администратора, Администратора тенанта, Аналитика второго уровня и Аналитика первого уровня могут создавать, редактировать и удалять шаблоны отчетов. Отчеты, созданные с использованием шаблонов отчетов, отображаются на вкладке Сформированные отчеты. Вы можете создавать шаблоны самостоятельно или воспользоваться преднастроенными шаблонами.коллекторы.

Описание логики определения источников событий в зависимости от наличия непустых значений в полях событий:
image461.pnghttps://support.kaspersky.ru/kuma/4.0/221645?page=help

ШаблонОдин отчетанабор идентиченполей макетудействует Панелидля мониторинга,всей так как также состоит из набора виджетов, которые визуализируют аналитические данные.инсталляции.

Чтобы создатьпросмотреть шаблонсформированный отчета:список источников:

  • Перейдите в раздел ОтчетыСостояние источников.
Выберите вкладку Список источников событий. Опционально в поле Поиск справа укажите определенное имя источника событий.

image498.png

Описание столбцов, доступных на вкладке Список источников событий:
https://support.kaspersky.ru/kuma/4.0/221773

Чтобы создать политику мониторинга:

    Перейдите в раздел Состояние источников ШаблоныПолитики мониторинга. Нажмите наДобавить кнопкуполитику и в открывшемся окне НовыйСоздание политики укажите следующие параметры:

    image499.png

      В поле шаблонНазвание политики .введите Откроетсяимя окносоздаваемой Новый шаблон отчета.политики. В раскрывающемся списке ТенантыТенант выберите тенантытенант, (в нашем примере Main), которымкоторому будет принадлежать создаваемыйполитика. шаблон.От выбора тенанта зависит, для каких источников событий можно будет включить политику мониторинга. В раскрывающемся списке ПериодТип политики выберите периододин времени,из последующих которомувариантов: требуется аналитика. В нашем примере будет использоваться период Сегодня.
      • В поле Срок храненияbyCount укажите на протяжении какого времени следует хранить сформированные по этому шаблону отчеты. В нашем примере Сохранять в течение 1 месяца.

      В поле Название шаблона укажите название шаблона.

      Первым создадим виджет со статистикой по количеству нормализованных событий отза каждогоопределенный типапромежуток источника.

      Чтобы добавить виджет:

        времени. В раскрывающемся списке Добавить виджет выберите виджет События. Данный тип виджета будет строится на основе событий из хранилища.

        image462.png

          В появившемся окне справа укажите:

            Во вкладке uSWimage.png:

              ГрафикbyEPS  Круговая диаграмма

              Тенант – Main

              Период – Как на макете

              Хранилище – выберите сервис хранилища. В нашем примере [OOTB] Storage.

              В поле SQL-запроса (т.е. данные на основании, которых будет строится виджет) укажите следующий поисковый запрос:

              SELECT count(ID) AS `metric`, DeviceProduct AS `value` FROM `events` WHERE DeviceProduct != '' GROUP BY DeviceProduct ORDER BY metric DESC LIMIT 10
                Нажмите Предварительный просмотр, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.

                image463.png

                  Во вкладке  image.png:
                    Укажите Название виджета. В нашем примере Количество нормализованных событий от каждого типа источника. Активируйте параметр Итоговые значения. Нажмите Добавить. Виджет будет добавлен в шаблон. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки image.png, которая появляется при наведении указателя мыши на виджет.

                    image464.png

                      Нажмите Сохранить для сохранения шаблона.

                      Вторым создадим виджет со статистикой по количеству и типу действий пользователейсобытий в KUMA.

                      секунду

                      Чтобыза добавитьопределенный новыйпромежуток виджетвремени. Считается среднее значение за весь промежуток. Можно дополнительно отслеживать скачки в шаблонопределенные отчета:

                        Во вкладке Шаблоны нажмите на название шаблона Статистика KUMA и в раскрывающемся списке выберите Изменить шаблон отчета.

                        image465.png

                          В появившемся окне Изменить шаблон отчета нажмите Добавить виджет и выберите виджет События. В появившемся окне справа укажите:
                            Во вкладке uSWimage.png:
                              График – Столбчатая диаграмма Тенант – Main Период – Как на макете Хранилище – выберите сервис Хранилища. В нашем примере [OOTB] Storage. Возле поля SQL-запроса нажмите на кнопкуimage.png для формирования SQL-запроса с помощью конструктора. В появившемся окне Формирование SQL-запроса заполните поля как на скриншоте ниже и нажмите Применить.
                              периоды.

                              image.pngВ нашем примере будет создана политика (по количеству поступивших событий), которая срабатывает в случае, если от источника в течение часа будут отсутствовать события.

                              • Сформированный запрос из конструктора появится вВ поле SQL-запроса.
                              Нижний image.pngНажмитепорог и ПредварительныйВерхний просмотрпорог ,определите, чтобывыход убедиться,за чтокакие SQL-запросграницы корректенбудет считаться отклонением от нормы, при котором политика мониторинга будет срабатывать, создавая алерт и выполняетсярассылая успешное построение виджета.

                              image466.png

                                  Во вкладке image.png:
                                    Укажите Название виджета.уведомления. В нашем примере указываем только ДействияНижний пользователейпорог – 1 событие. В поле Период подсчета укажите, за какой период в KUMA.политике мониторинга должны учитываться данные из источника мониторинга. Максимальное значение: 14 дней.
                                    В нашем примере указываем 1 час. АктивируйтеЕсли параметрвы выбрали тип политики ИтоговыеbyEPS, в поле значенияРегулярность замеров, мин укажите контрольный интервал времени (в минутах), в течение которого проверки должны фиксировать отклонение числа потока событий от нормы для срабатывании политики мониторинга:
                                      Если в течение этого времени все проверки (проводимые один раз в минуту) зафиксировали отклонение потока от нормы, сработает политика мониторинга. Если в течение этого времени одна из проверок (проводимых один раз в минуту) зафиксировала, что поток соответствует норме, политика мониторинга не сработает и подсчет результатов проверок начнется заново. Если вы не укажете регулярность замеров, политика мониторинга сработает сразу после того, как будет зафиксировано отклонение потока от нормы. При необходимости укажите электронные адреса, на которые следует отправить уведомления о срабатывании политики мониторинга KUMA. Для добавления каждого адреса необходимо нажимать на кнопку Адрес электронной почты.

                                      Для рассылки уведомлений необходимо настроить подключение к SMTP-серверу. См. раздел Уведомления об алертах.

                                      • Нажмите Добавить.

                                      Политика

                                      Виджетмониторинга будет добавлен в шаблон отчета. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки  image.png, которая появляется при наведении указателя мыши на виджет.добавлена.

                                      image467.png

                                      image468.pngimage500.png

                                        При необходимости можно поменять логотип шаблона отчетов с помощью кнопки Загрузить логотип. Если нажать на кнопку Загрузить логотип, открывается окно загрузки, в котором можно указать файл изображения для логотипа. Изображение должно быть файлом .jpg, .png или .gif размером не более 3 МБ. Добавленный логотип будет отображаться в отчете вместо логотипа KUMA.

                                        image469.png

                                          Нажмите Сохранить для сохранения шаблона отчета.

                                          Новый шаблон отчета создан и доступен во вкладке Шаблоны в разделе Отчеты веб-интерфейса KUMA. Вы можете сформировать этот отчет вручную. Если вы хотите, чтобы отчеты создавались автоматически, требуется настроить расписание.

                                          Чтобы создатьприменить отчетполитику вручнуюмониторинга (нак примере ранее созданного шаблона отчета Статистика KUMA):

                                            Перейдите раздел Отчеты → Шаблоны. В таблице шаблонов отчета нажмите имя шаблона отчета Статистика KUMA и в раскрывающемся списке выберите Создать отчет.

                                            image470.png

                                            Созданный отчет будет доступен на вкладке Отчеты Сформированные отчеты.

                                            Чтобы просмотреть отчет:

                                              На вкладке Сформированные отчеты нажмите на название сформированного отчета и выберите Открыть отчет.

                                              image471.png

                                                Откроется новая вкладка браузера с виджетами сформированного отчета. 

                                                image472.png

                                                  С помощью кнопки CSV данные, отображаемые на каждом виджете, можно скачать в формате CSV в кодировке UTF-8. Название скачиваемого файла имеет формат <название виджета>_<дата скачивания (ГГГГММДД)>_<время скачивания (ЧЧММСС)>.CSV.

                                                  image473.png

                                                    Отчет можно сохранить в выбранном формате с помощью кнопки Сохранить как, выбрав нужный формат: HTML, PDF, CSV, разделенный CSV, Excel. Отчет сохраняется в папку загрузки, настроенную в вашем браузере.

                                                    image474.png

                                                    Если необходимо формировать отчет автоматически по расписанию (на примере ранее созданного шаблона отчета Статистика KUMA):источнику:

                                                    • Перейдите в раздел ОтчетыСостояние источников вкладка ШаблоныСписок источников событий.
                                                    • ВВыберите таблицев шаблоновсписке отчетаодин нажмитеили несколько источников событий, установив рядом с названием источника события флажок. Также вы можете выбрать все источники событий в списке, установив флажок Выбрать все.
                                                    После того как вы выберете в списке источники событий, к которым хотите применить политику мониторинга, на имяпанели шаблонаинструментов отчетастанет доступна кнопка СтатистикаВключить KUMAполитику. и в раскрывающемся списке выберитеНажмите ИзменитьВключить расписаниеполитику.

                                                    image475.pngimage501.png

                                                      Откроется окно Параметры отчета. Если вы хотите, чтобы отчет формировался, например, каждый понедельник в 10 утра:
                                                        Включите переключатель Расписание. В группе настроек Повторять каждый укажите:
                                                          1 Неделя День – ПН В поле Время укажите время, когда должен быть сформирован отчет. В нашем примере 10:00 часов. В поле Часовой пояс укажите часовой пояс. В нашем примере UTC +03:00 (для Москвы). Чтобы выбрать формат отчета и указать адресатов для рассылки, настройте следующие параметры:
                                                            В группе настроек Отправить нажмите Добавить.

                                                            image476.png

                                                              • В открывшемся окне ДобавлениеВключение адресов электронной почтыполитики в разделе Группы пользователей нажмите Добавить группу.
                                                              В появившемся поле укажите адрес электронной почты, выберите форматранее отчетасозданную (доступные форматы: PDF, HTML, CSV, разделенный CSV, Excel) и нажмите Enter или щелкните вне поля ввода - адрес электронной почты будет добавлен. Можно добавить несколько адресов. Отчеты будут отправлены по указанным адресам каждый раз, когда вы сформируете отчет вручную или KUMA сформирует отчет автоматически по расписанию.

                                                              image477.png

                                                              Чтобы сформированные отчеты можно было отправлять по электронной почте необходимо настроить интеграцию с почтовым сервером (см. Раздел Уведомления об алертах).

                                                                  Если адресаты, которым отчет пришел на почту, являются пользователями KUMA, они смогут скачать отчет или просмотреть отчет по ссылкамполитику из письма.раскрывающегося Еслисписка. адресаты не являются пользователями KUMA, переход по ссылкам будет доступен, но авторизоваться в KUMA адресаты не смогут, поэтому им будут доступны только вложения. 
                                                                  Вы можете отправить письмо без вложений, тогда адресатам будут доступны отчеты только по ссылкам и только с авторизацией в KUMA, без ограничений по ролям или тенантам. Нажмите Сохранить. Нажмите СохранитьОК.

                                                                  image478.pngimage502.png

                                                                    После включения политики статус источника событий становится зеленым, столбцы Политика мониторинга, Поток, Нижний порог и Верхний порог заполняются информацией из назначенной политики.

                                                                    image503.png

                                                                    АвтоматическоеПолитика формированиемониторинга отчетауспешно применена к выбранным источникам событий.

                                                                    В случае если условия Политики мониторинга будут нарушены индикация столбца Статус изменится на красный. Кроме того, будет создано событие типа Monitoring и отправкаотправлено поуведомление расписаниюна настроены.указанные в политике почтовые адреса.

                                                                    image479.pngimage504.png

                                                                    image480.pngimage505.png