Skip to main content

Путь новичка в KUMA

Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.


Путь изучения 👶➡️👦➡️🥷

1. 📚 Что такое SIEM и архитектура KUMA

Разберитесь с основами до установки


2. ⚙️ Подготовка инфраструктуры

Подготовьте инфраструктуру для успешного развертывания KUMA

ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.


3. 💿 Установка и базовая настройка KUMA

Установите KUMA и выполните первоначальные шаги по настройке


4. 🗃️ Нормализация, модель данных и хранение событий

Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг), обогащение и хранение событий


5. 🔌 Подключение источников событий

Подключение источников событий — это ключевой процесс для обеспечения безопасности и мониторинга ИТ-инфраструктуры. KUMA собирает, анализирует и коррелирует данные из различных источников для выявления аномалий, подозрительных действий и потенциальных атак.

В качестве источников могут выступать:

  • Сетевые устройства: маршрутизаторы, коммутаторы, межсетевые экраны (например, Cisco ASA, Palo Alto).
  • Рабочие станции/серверы под управлением ОС Windows и Linux.
  • Инфраструктурные сервисы: Active Directory, DNS, DHCP, почтовые серверы.
  • Приложения: веб-серверы (например, Apache, IIS), базы данных (например, MySQL, MSSQL).
  • Системы безопасности: антивирусы, IDS/IPS (системы обнаружения и предотвращения вторжений), VPN и другие.
  • Облачные сервисы.
  • Устройства IoT.
  • И другие.

Начните с ключевых и подключайте поэтапно:


6. 🔎 Работа с событиями

События собираются с источников, как с ними работать?


7. ⛓️‍💥 Интеграции

Получите дополнительные возможности за счет взаимодействия с другими системами


8. 🚨 Правила корреляции и детектирование

Загрузите готовый контент — первые алерты появятся без написания правил вручную.

Узнайте, как написать свои правила.


9. 🕵️ Работа с алертами и инцидентами

Проведите расследование и выполните действия по реагированию


10. 📊 Мониторинг и отчетность

Визуализируйте собранные данные


11. 🤖 Сервисы ИИ

«Мне нужны твоя одежда, ботинки и мотоцикл алерты» (c)


12. 🧑‍💻 Эксплуатация KUMA

Отслеживайте состояние источников и создайте резервную копию


13. ⚠️ Что-то не работает

Мне только спросить...


14. 📹 Видеоматериалы

Обучающие видео по KUMA:

Что нового:

KUMA Community Meetup


15. ✍️ PoC Чек-лист

У меня пилот, что нужно протестировать?

Чек-лист
  • Подготовка среды
  • Установка KUMA
  • Базовая настройка
  • Подключение источников
    • Настройка получения событий Windows
    • Настройка получения событий Linux (Auditd)
    • Настройка получения событий Kaspersky Security Center
  • Работа с событиями
  • Интеграции
    • Интеграция с Kaspersky Security Center
    • Интеграция с Active Directory
    • Интеграция с Kaspersky CyberTrace
    • Интеграция с Kaspersky Threat Intelligence Portal
  • Правила корреляции
  • Работа с алертами
  • Реагирование на алерты и инциденты
  • Ретроспективная проверка
  • Панель мониторинга
  • Отчеты
  • Сервисы ИИ
    • KIRA
    • Скоринг активов
    • Выявление атак DLL Hijacking
  • Состояние источников событий
  • Резервное копирование Ядра KUMA

16. 🧰 Полезные ресурсы