Skip to main content

Путь новичка в KUMA

Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.


 Путь изучения

1. Что такое SIEM и архитектура KUMA

Разберитесь с основами до установки — это сэкономит время при настройке.

    Что такое SIEM и приоритет подачи журналов О решении Kaspersky Unified Monitoring and Analysis Platform (KUMA) Архитектура KUMA Схема сетевого взаимодействия компонентов KUMA Модель лицензирования KUMA Типы хранения данных в KUMA

    2. ⚙️ Подготовка инфраструктуры

    Минимальные требования для PoC: 16 vCPU, 32 GB RAM, 500 GB SSD в /opt.

      Подготовка инфраструктуры для развертывания KUMA Настройка портов

      ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.


      3. 💿 Установка и базовая настройка KUMA

      Для старта рекомендуется вариант All-in-One — все компоненты на одном сервере.

        Установка и обновление KUMA Установка KUMA Базовая настройка KUMA

        4. 🔌 Подключение источников событий

        Windows, Linux, KSC, сторонние системы — подключайте поэтапно, начните с ключевых.

          Настройка получения событий Windows с помощью агента KUMA (WEC) Настройка получения событий Windows с помощью агента KUMA (WMI) Настройка получения событий Windows с помощью Kaspersky Endpoint Security Настройка получения событий Linux (Auditd) Настройка получения событий KSC MS SQL Настройка получения событий KSC CEF Раздел «Подключение источников» в KB

          5. 📊 Нормализация и модель данных

          Поймите как события парсятся и обогащаются перед тем как дойдут до правил.

            Модель данных события (официально) Описание коробочных правил нормализации Cookbook: парсинг и нормализация на практике

            6. Работа с событиями

            Узнайте, как взамодействовать с событиями в хранилище KUMA

              Работа с событиями в системе Создание запросов на практике

              7. 🚨 Правила корреляции и детектирование

              Загрузите готовый контент — первые алерты появятся без написания правил вручную.

                Где брать официальный контент (SOC Content) Community Pack — готовые правила сообщества (пароль: q123123Q!) MITRE ATT&CK в SOC — как использовать Карта покрытия MITRE ATT&CK для KUMA

                Узнайте, как написать свои правила.

                  Типы правил корреляций Cookbook: работа с правилами корреляции

                  8. 🕵️ Работа с алертами и инцидентами

                  Алерты, расследование, реагирование, отчётность и оценка эффективности SOC.

                    Процесс работы с инцидентами в KUMA. Расследование Возможности реагирования KUMA Оценка эффективности работы SIEM

                    💡 Совет: После установки сразу загрузите коробочный SOC-контент и Community Pack. Это даст первые алерты без написания правил вручную и позволит быстро проверить работу системы.


                    9. 🧑‍💻 Работа с системой

                    Настройте интеграции KUMA с другими нашими продуктами, и не только

                      Возможные интеграции Создание резервной копии

                      🎯 Частые задачи

                      🔌 Подключить источник логов 📄 Модель данных событий ⚙️ Создать правило корреляции Коннекторы, коллекторы, настройка приёма Поля, нормализация, структура события Cookbook: корреляция на практике 📦 Загрузить готовые детекты 🔔 Разобраться с алертом 🧰 FAQ и траблшутинг SOC Content и Community Pack Процесс работы с инцидентами Популярные вопросы и диагностика

                      ⚠️ Частые проблемы

                      🔴 Нет событий в системе

                        Проверьте подключение источника и настройки коннектора Убедитесь в сетевой доступности — порты, firewall, маршрутизация Проверьте статус коллектора: systemctl status kuma-collector-* Смотрите логи в /opt/kaspersky/kuma/

                        → Раздел траблшутинга в KB


                        🟠 События поступают, но не парсятся

                          Проверьте, правильный ли нормализатор привязан к коллектору Убедитесь, что формат лога соответствует ожидаемому нормализатором Используйте встроенный тестировщик нормализаторов в интерфейсе KUMA

                          → Cookbook по нормализации


                          🟠 Нет алертов

                            Убедитесь, что правила корреляции активны и привязаны к коррелятору Проверьте, что поток событий проходит через нужный коррелятор Загрузите Community Pack для быстрого старта с готовыми правилами

                            → Community Pack


                            🟡 Ошибки при установке

                              Имя сервера должно быть FQDN, например kuma.demo.lab Не создавайте пользователя kuma вручную — он создаётся автоматически Раздел /opt должен быть выделен отдельно (минимум 500 GB) Проверьте SELinux: sestatus — должен быть отключён

                              → Раздел установки в KB


                              🟡 Высокая нагрузка / низкая производительность

                                Проверьте объём входящих событий (EPS) Оцените количество активных правил и их сложность Рассмотрите горизонтальное масштабирование коллекторов Для высоких нагрузок используйте распределённую или RAFT-установку

                                🎥 Видеоматериалы

                                  Обзор KUMA Серия коротких видео (YouTube) Серия коротких видео (RuTube) Работа с правилами корреляции Работа с нормализаторами

                                  🧰 Полезные ресурсы

                                    Полезные ссылки по ИБ ИИ в KUMA (KIRA) Комьюнити-скрипты (GitHub) FAQ
                                      Обновиться с предыдущей версии Установка с отказоустойчивым ядром RAFT — для продакшна