Skip to main content

Путь новичка в KUMA

Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.


Путь изучения

1. 📚 Что такое SIEM и архитектура KUMA

Разберитесь с основами до установки — это сэкономит время при настройке.


2. ⚙️ Подготовка инфраструктуры

Минимальные требования для PoC: 16 vCPU, 32 GB RAM, 500 GB SSD в /opt.

ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.


3. 💿 Установка и базовая настройка KUMA

Для старта рекомендуется вариант All-in-One — все компоненты на одном сервере.


4. 🔌 Подключение источников событий

Windows, Linux, KSC, сторонние системы — подключайте поэтапно, начните с ключевых.

Настройка получения событий KSC CEF Раздел «Подключение источников» в KB

5. 📊 Нормализация и модель данных

Поймите как события парсятся и обогащаются перед тем как дойдут до правил.


6. Работа с событиями

Узнайте, как взамодействовать с событиями в хранилище KUMA

7. 🚨 Правила корреляции и детектирование

Загрузите готовый контент — первые алерты появятся без написания правил вручную.

Узнайте, как написать свои правила.


8. 🕵️ Работа с алертами и инцидентами

Алерты, расследование, реагирование, отчётность и оценка эффективности SOC.


💡 Совет: После установки сразу загрузите коробочный SOC-контент и Community Pack. Это даст первые алерты без написания правил вручную и позволит быстро проверить работу системы.


9. 🧑‍💻 Работа с системой

Настройте интеграции KUMA с другими нашими продуктами, и не только

🎯 Частые задачи

🔌 Подключить источник логов 📄 Модель данных событий ⚙️ Создать правило корреляции
Коннекторы, коллекторы, настройка приёма Поля, нормализация, структура события Cookbook: корреляция на практике
📦 Загрузить готовые детекты 🔔 Разобраться с алертом 🧰 FAQ и траблшутинг
SOC Content и Community Pack Процесс работы с инцидентами Популярные вопросы и диагностика

⚠️ Частые проблемы

🔴 Нет событий в системе

  1. Проверьте подключение источника и настройки коннектора
  2. Убедитесь в сетевой доступности — порты, firewall, маршрутизация
  3. Проверьте статус коллектора: systemctl status kuma-collector-*
  4. Смотрите логи в /opt/kaspersky/kuma/

→ Раздел траблшутинга в KB


🟠 События поступают, но не парсятся

  1. Проверьте, правильный ли нормализатор привязан к коллектору
  2. Убедитесь, что формат лога соответствует ожидаемому нормализатором
  3. Используйте встроенный тестировщик нормализаторов в интерфейсе KUMA

→ Cookbook по нормализации


🟠 Нет алертов

  1. Убедитесь, что правила корреляции активны и привязаны к коррелятору
  2. Проверьте, что поток событий проходит через нужный коррелятор
  3. Загрузите Community Pack для быстрого старта с готовыми правилами

→ Community Pack


🟡 Ошибки при установке

  1. Имя сервера должно быть FQDN, например kuma.demo.lab
  2. Не создавайте пользователя kuma вручную — он создаётся автоматически
  3. Раздел /opt должен быть выделен отдельно (минимум 500 GB)
  4. Проверьте SELinux: sestatus — должен быть отключён

→ Раздел установки в KB


🟡 Высокая нагрузка / низкая производительность

  1. Проверьте объём входящих событий (EPS)
  2. Оцените количество активных правил и их сложность
  3. Рассмотрите горизонтальное масштабирование коллекторов
  4. Для высоких нагрузок используйте распределённую или RAFT-установку

🎥 Видеоматериалы


🧰 Полезные ресурсы