Skip to main content

Путь новичка в KUMA

Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.


Путь изучения

1. 📚 Что такое SIEM и архитектура KUMA

Разберитесь с основами до установки — это сэкономит время при настройке.


2. ⚙️ Подготовка инфраструктуры

Минимальные требования для PoC: 16 vCPU, 32 GB RAM, 500 GB SSD в /opt.

ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.


3. 💿 Установка и базовая настройка KUMA

Для старта рекомендуется вариант All-in-One — все компоненты на одном сервере.


4. 🔌 Подключение источников событий

Windows, Linux, KSC, сторонние системы — подключайте поэтапно, начните с ключевых.

    Настройка получения событий Windows с помощью агента KUMA (WEC) Настройка получения событий Windows с помощью агента KUMA (WMI) Настройка получения событий Windows с помощью Kaspersky Endpoint Security Настройка получения событий Linux (Auditd) Раздел «Подключение источников» в KB Типы хранения данных в KUMA

    5. 📊 Нормализация и модель данных

    Поймите как события парсятся и обогащаются перед тем как дойдут до правил.


    6. 🚨 Правила корреляции и детектирование

    Загрузите готовый контент — первые алерты появятся без написания правил вручную.


    7. 🛡 Работа с алертами и инцидентами

    Алерты, расследование, реагирование, отчётность и оценка эффективности SOC.


    💡 Совет: После установки сразу загрузите коробочный SOC-контент и Community Pack. Это даст первые алерты без написания правил вручную и позволит быстро проверить работу системы.


    🎯 Частые задачи

    🔌 Подключить источник логов 📄 Модель данных событий ⚙️ Создать правило корреляции
    Коннекторы, коллекторы, настройка приёма Поля, нормализация, структура события Cookbook: корреляция на практике
    📦 Загрузить готовые детекты 🔔 Разобраться с алертом 🧰 FAQ и траблшутинг
    SOC Content и Community Pack Процесс работы с инцидентами Популярные вопросы и диагностика

    ⚠️ Частые проблемы

    🔴 Нет событий в системе

    1. Проверьте подключение источника и настройки коннектора
    2. Убедитесь в сетевой доступности — порты, firewall, маршрутизация
    3. Проверьте статус коллектора: systemctl status kuma-collector-*
    4. Смотрите логи в /opt/kaspersky/kuma/

    → Раздел траблшутинга в KB


    🟠 События поступают, но не парсятся

    1. Проверьте, правильный ли нормализатор привязан к коллектору
    2. Убедитесь, что формат лога соответствует ожидаемому нормализатором
    3. Используйте встроенный тестировщик нормализаторов в интерфейсе KUMA

    → Cookbook по нормализации


    🟠 Нет алертов

    1. Убедитесь, что правила корреляции активны и привязаны к коррелятору
    2. Проверьте, что поток событий проходит через нужный коррелятор
    3. Загрузите Community Pack для быстрого старта с готовыми правилами

    → Community Pack


    🟡 Ошибки при установке

    1. Имя сервера должно быть FQDN, например kuma.demo.lab
    2. Не создавайте пользователя kuma вручную — он создаётся автоматически
    3. Раздел /opt должен быть выделен отдельно (минимум 500 GB)
    4. Проверьте SELinux: sestatus — должен быть отключён

    → Раздел установки в KB


    🟡 Высокая нагрузка / низкая производительность

    1. Проверьте объём входящих событий (EPS)
    2. Оцените количество активных правил и их сложность
    3. Рассмотрите горизонтальное масштабирование коллекторов
    4. Для высоких нагрузок используйте распределённую или RAFT-установку

    🎥 Видеоматериалы


    🧰 Полезные ресурсы