Skip to main content

Путь новичка в KUMA

Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.


Путь изучения 👶➡️👦➡️🥷

1. 📚 Что такое SIEM и архитектура KUMA

Разберитесь с основами до установки


2. ⚙️ Подготовка инфраструктуры

Подготовьте инфраструктуру для успешного развертывания KUMA

ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.


3. 💿 Установка и базовая настройка KUMA

Установите KUMA и выполните первоначальные шаги по настройке


4. 📊 Нормализация, модель данных и хранение событий

Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг), обогащение и хранение событий

    Что такое нормализатор Модель данных нормализованного события Поддерживаемые источники событий Создание парсеров в KUMA Типы хранения данных в KUMA О кластере ClickHouse и сервисе Хранилища

    5. 🔌 Подключение источников событий

    Подключение источников событий — это ключевой процесс для обеспечения безопасности и мониторинга ИТ-инфраструктуры. KUMA собирает, анализирует и коррелирует данные из различных источников для выявления аномалий, подозрительных действий и потенциальных атак.

    В качестве источников могут выступать:

    • Сетевые устройства: маршрутизаторы, коммутаторы, межсетевые экраны (например, Cisco ASA, Palo Alto).
    • Рабочие станции/серверы под управлением ОС Windows и Linux.
    • Инфраструктурные сервисы: Active Directory, DNS, DHCP, почтовые серверы.
    • Приложения: веб-серверы (например, Apache, IIS), базы данных (например, MySQL, MSSQL).
    • Системы безопасности: антивирусы, IDS/IPS (системы обнаружения и предотвращения вторжений), VPN и другие.
    • Облачные сервисы.
    • Устройства IoT.
    • И другие.

    Начните с ключевых и подключайте поэтапно:


    5. 📊 Нормализация и модель данных

    Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг) и обогащение событий

      Модель данных события (официально) Описание коробочных правил нормализации Cookbook: парсинг и нормализация на практике Типы хранения данных в KUMA

      6. 🔎 Работа с событиями

      Узнайте,События собираются с источников, как взамодействовать с событияминими в хранилище KUMAработать?


      7. 🔌Интеграции

      Получите дополнительные возможности за счет взаимодействия с другими системами


      8. 🚨 Правила корреляции и детектирование

      Загрузите готовый контент — первые алерты появятся без написания правил вручную.

      Узнайте, как написать свои правила.


      8. 🕵️ Работа с алертами и инцидентами

      Алерты, расследование, реагирование, отчётность и оценка эффективности SOC.


      💡 Совет: После установки сразу загрузите коробочный SOC-контент и Community Pack. Это даст первые алерты без написания правил вручную и позволит быстро проверить работу системы.


      9. 🧑‍💻 Работа с системой

      Настройте интеграции KUMA с другими нашими продуктами, и не только. Это даст дополнительные возможности

      10. 📹 Видео материалы

      Серия коротких видео по KUMA:

      🎯 Частые задачи

      🔌 Подключить источник логов 📄 Модель данных событий ⚙️ Создать правило корреляции
      Коннекторы, коллекторы, настройка приёма Поля, нормализация, структура события Cookbook: корреляция на практике
      📦 Загрузить готовые детекты 🔔 Разобраться с алертом 🧰 Траблшутинг
      SOC Content и Community Pack Процесс работы с инцидентами Популярные вопросы и диагностика

      ⚠️ Частые проблемы

      🔴 Нет событий в системе

      1. Проверьте подключение источника и настройки коннектора
      2. Убедитесь в сетевой доступности — порты, firewall, маршрутизация
      3. Проверьте статус коллектора: systemctl status kuma-collector-*
      4. Смотрите логи в /opt/kaspersky/kuma/

      → Раздел траблшутинга в KB


      🟠 События поступают, но не парсятся

      1. Проверьте, правильный ли нормализатор привязан к коллектору
      2. Убедитесь, что формат лога соответствует ожидаемому нормализатором
      3. Используйте встроенный тестировщик нормализаторов в интерфейсе KUMA

      → Cookbook по нормализации


      🟠 Нет алертов

      1. Убедитесь, что правила корреляции активны и привязаны к коррелятору
      2. Проверьте, что поток событий проходит через нужный коррелятор
      3. Загрузите Community Pack для быстрого старта с готовыми правилами

      → Community Pack


      🟡 Ошибки при установке

      1. Имя сервера должно быть FQDN, например kuma.demo.lab
      2. Не создавайте пользователя kuma вручную — он создаётся автоматически
      3. Раздел /opt должен быть выделен отдельно (минимум 500 GB)
      4. Проверьте SELinux: sestatus — должен быть отключён

      → Раздел установки в KB


      🟡 Высокая нагрузка / низкая производительность

      1. Проверьте объём входящих событий (EPS)
      2. Оцените количество активных правил и их сложность
      3. Рассмотрите горизонтальное масштабирование коллекторов
      4. Для высоких нагрузок используйте распределённую или RAFT-установку

      🎥 Видеоматериалы


      🧰 Полезные ресурсы