Путь новичка в KUMA
Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.
Путь изучения 👶➡️👦➡️🥷
1. 📚 Что такое SIEM и архитектура KUMA
Разберитесь с основами до установки
- Что такое SIEM и приоритет подачи журналов
- О решении Kaspersky Unified Monitoring and Analysis Platform (KUMA)
- Архитектура KUMA
- Схема сетевого взаимодействия компонентов KUMA
- Модель лицензирования KUMA
2. ⚙️ Подготовка инфраструктуры
Подготовьте инфраструктуру для успешного развертывания KUMA
ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.
3. 💿 Установка и базовая настройка KUMA
Установите KUMA и выполните первоначальные шаги по настройке
4. 🗃️ Нормализация, модель данных и хранение событий
Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг), обогащение и хранение событий
- Что такое нормализатор
- Модель данных нормализованного события
- Поддерживаемые источники событий
- Создание парсеров в KUMA
- Типы хранения данных в KUMA
- О кластере ClickHouse и сервисе Хранилища
5. 🔌 Подключение источников событий
Подключение источников событий — это ключевой процесс для обеспечения безопасности и мониторинга ИТ-инфраструктуры. KUMA собирает, анализирует и коррелирует данные из различных источников для выявления аномалий, подозрительных действий и потенциальных атак.
В качестве источников могут выступать:
- Сетевые устройства: маршрутизаторы, коммутаторы, межсетевые экраны (например, Cisco ASA, Palo Alto).
- Рабочие станции/серверы под управлением ОС Windows и Linux.
- Инфраструктурные сервисы: Active Directory, DNS, DHCP, почтовые серверы.
- Приложения: веб-серверы (например, Apache, IIS), базы данных (например, MySQL, MSSQL).
- Системы безопасности: антивирусы, IDS/IPS (системы обнаружения и предотвращения вторжений), VPN и другие.
- Облачные сервисы.
- Устройства IoT.
- И другие.
Начните с ключевых и подключайте поэтапно:
-
Windows (Какой из вариантов выбрать?)
-
Linux
6. 🔎 Работа с событиями
События собираются с источников, как с ними работать?
7. ⛓️💥 Интеграции
Получите дополнительные возможности за счет взаимодействия с другими системами
- Интеграция с Kaspersky Security Center
- Интеграция с Active Directory
- Интеграция с Kaspersky CyberTrace
- Интеграция с Kaspersky Threat Intelligence Portal
8. 🚨 Правила корреляции и детектирование
Загрузите готовый контент — первые алерты появятся без написания правил вручную.
- Где брать официальный контент для KUMA
- Community Pack — готовые правила сообщества KUMA (пароль для импорта:
q123123Q!q123123Q!илиq123123Q!KLaapt-M4) - Оценка покрытия матрицы MITRE ATT&CK правилами корреляции KUMA
- MITRE ATT&CK в SOC — как использовать
- Матрица покрытия MITRE ATT&CK решениями "Лаборатории Касперского"
Узнайте, как написать свои правила.
9. 🕵️ Работа с алертами и инцидентами
Проведите расследование и выполните действия по реагированию
- Работа с алертами
- Реагирование на алерты и инциденты
- Описание готовых интеграций по реагированию
- Описание процесса работы c инцидентами в KUMA
- Ретроспективная проверка
10. 📊 Мониторинг и отчетность
Визуализируйте собранные данные
11. 🤖 Сервисы ИИ
«Мне нужны твоя одежда, ботинки и мотоцикл алерты» (c)
12. 🧑💻 Эксплуатация KUMA
Отслеживайте состояние источников и создайте резервную копию
- Отслеживание состояния источников событий
- Резервное копирование и восстановление Ядра KUMA
- Оценка эффективности работы SIEM
13. ⚠️ Что-то не работает
Мне только спросить...
14. 📹 Видеоматериалы
Обучающие видео по KUMA:
Что нового:
KUMA Community Meetup
15. ✍️ PoC Чек-лист
У меня пилот, что нужно протестировать?
Чек-лист
- Подготовка среды
- Установка KUMA
- Базовая настройка
- Подключение источников
- Настройка получения событий Windows
- Настройка получения событий Linux (Auditd)
- Настройка получения событий Kaspersky Security Center
- Работа с событиями
- Интеграции
- Интеграция с Kaspersky Security Center
- Интеграция с Active Directory
- Интеграция с Kaspersky CyberTrace
- Интеграция с Kaspersky Threat Intelligence Portal
- Правила корреляции
- Работа с алертами
- Реагирование на алерты и инциденты
- Ретроспективная проверка
- Панель мониторинга
- Отчеты
- Сервисы ИИ
- KIRA
- Скоринг активов
- Выявление атак DLL Hijacking
- Состояние источников событий
- Резервное копирование Ядра KUMA
No comments to display
No comments to display