Путь новичка в KUMA
Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.
Путь изучения 

1.
Что такое SIEM и архитектура KUMA
Разберитесь с основами до установки — это сэкономит время при настройке.
Что такое SIEM и приоритет подачи журналов
О решении Kaspersky Unified Monitoring and Analysis Platform (KUMA)
Архитектура KUMA
Схема сетевого взаимодействия компонентов KUMA
Модель лицензирования KUMA
Типы хранения данных в KUMA
2. ⚙️ Подготовка инфраструктуры
Минимальные требования для PoC: 16 vCPU, 32 GB RAM, 500 GB SSD в /opt.
Подготовка инфраструктуры для развертывания KUMA
Настройка портов
ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.
3. 💿 Установка и базовая настройка KUMA
Для старта рекомендуется вариант All-in-One — все компоненты на одном сервере.
Установка и обновление KUMA
Установка KUMA
Базовая настройка KUMA
4. 🔌 Подключение источников событий
Windows, Linux, KSC, сторонние системы — подключайте поэтапно, начните с ключевых.
Настройка получения событий Windows с помощью агента KUMA (WEC)
Настройка получения событий Windows с помощью агента KUMA (WMI)
Настройка получения событий Windows с помощью Kaspersky Endpoint Security
Настройка получения событий Linux (Auditd)
Настройка получения событий KSC MS SQL
Настройка получения событий KSC CEF
Раздел «Подключение источников» в KB
5. 📊 Нормализация и модель данных
Поймите как события парсятся и обогащаются перед тем как дойдут до правил.
Модель данных события (официально)
Описание коробочных правил нормализации
Cookbook: парсинг и нормализация на практике
6. Работа с событиями
Узнайте, как взамодействовать с событиями в хранилище KUMA
Работа с событиями в системе
Создание запросов на практике
7. 🚨 Правила корреляции и детектирование
Загрузите готовый контент — первые алерты появятся без написания правил вручную.
Где брать официальный контент (SOC Content)
Community Pack — готовые правила сообщества (пароль: q123123Q!)
MITRE ATT&CK в SOC — как использовать
Карта покрытия MITRE ATT&CK для KUMA
Узнайте, как написать свои правила.
Типы правил корреляций
Cookbook: работа с правилами корреляции
8. 🕵️ Работа с алертами и инцидентами
Алерты, расследование, реагирование, отчётность и оценка эффективности SOC.
Процесс работы с инцидентами в KUMA. Расследование
Возможности реагирования KUMA
Оценка эффективности работы SIEM
💡 Совет: После установки сразу загрузите коробочный SOC-контент и Community Pack. Это даст первые алерты без написания правил вручную и позволит быстро проверить работу системы.
9. 🧑💻 Работа с системой
Настройте интеграции KUMA с другими нашими продуктами, и не только
Возможные интеграции
Создание резервной копии
🎯 Частые задачи
🔌 Подключить источник логов
📄 Модель данных событий
⚙️ Создать правило корреляции
Коннекторы, коллекторы, настройка приёма
Поля, нормализация, структура события
Cookbook: корреляция на практике
📦 Загрузить готовые детекты
🔔 Разобраться с алертом
🧰 FAQ и траблшутинг
SOC Content и Community Pack
Процесс работы с инцидентами
Популярные вопросы и диагностика
⚠️ Частые проблемы
🔴 Нет событий в системе
Проверьте подключение источника и настройки коннектора
Убедитесь в сетевой доступности — порты, firewall, маршрутизация
Проверьте статус коллектора: systemctl status kuma-collector-*
Смотрите логи в /opt/kaspersky/kuma/
→ Раздел траблшутинга в KB
🟠 События поступают, но не парсятся
Проверьте, правильный ли нормализатор привязан к коллектору
Убедитесь, что формат лога соответствует ожидаемому нормализатором
Используйте встроенный тестировщик нормализаторов в интерфейсе KUMA
→ Cookbook по нормализации
🟠 Нет алертов
Убедитесь, что правила корреляции активны и привязаны к коррелятору
Проверьте, что поток событий проходит через нужный коррелятор
Загрузите Community Pack для быстрого старта с готовыми правилами
🟡 Ошибки при установке
Имя сервера должно быть FQDN, например kuma.demo.lab
Не создавайте пользователя kuma вручную — он создаётся автоматически
Раздел /opt должен быть выделен отдельно (минимум 500 GB)
Проверьте SELinux: sestatus — должен быть отключён
→ Раздел установки в KB
🟡 Высокая нагрузка / низкая производительность
Проверьте объём входящих событий (EPS)
Оцените количество активных правил и их сложность
Рассмотрите горизонтальное масштабирование коллекторов
Для высоких нагрузок используйте распределённую или RAFT-установку
🎥 Видеоматериалы
Обзор KUMA
Серия коротких видео (YouTube)
Серия коротких видео (RuTube)
Работа с правилами корреляции
Работа с нормализаторами
🧰 Полезные ресурсы
Полезные ссылки по ИБ
ИИ в KUMA (KIRA)
Комьюнити-скрипты (GitHub)
FAQ
Обновиться с предыдущей версии
Установка с отказоустойчивым ядром RAFT — для продакшна