Путь новичка в KUMA
Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.
Путь изучения 👶➡️👦➡️🥷
1. 📚 Что такое SIEM и архитектура KUMA
Разберитесь с основами до установки
- Что такое SIEM и приоритет подачи журналов
- О решении Kaspersky Unified Monitoring and Analysis Platform (KUMA)
- Архитектура KUMA
- Схема сетевого взаимодействия компонентов KUMA
- Модель лицензирования KUMA
2. ⚙️ Подготовка инфраструктуры
Подготовьте инфраструктуру для успешного развертывания KUMA
ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.
3. 💿 Установка и базовая настройка KUMA
Установите KUMA и выполните первоначальные шаги по настройке
4. 📊 Нормализация, модель данных и хранение событий
Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг), обогащение и хранение событий
- Что такое нормализатор
- Модель данных нормализованного события
- Поддерживаемые источники событий
- Создание парсеров в KUMA
- Типы хранения данных в KUMA
- О кластере ClickHouse и сервисе Хранилища
5. 🔌 Подключение источников событий
Подключение источников событий — это ключевой процесс для обеспечения безопасности и мониторинга ИТ-инфраструктуры. KUMA собирает, анализирует и коррелирует данные из различных источников для выявления аномалий, подозрительных действий и потенциальных атак.
В качестве источников могут выступать:
- Сетевые устройства: маршрутизаторы, коммутаторы, межсетевые экраны (например, Cisco ASA, Palo Alto).
- Рабочие станции/серверы под управлением ОС Windows и Linux.
- Инфраструктурные сервисы: Active Directory, DNS, DHCP, почтовые серверы.
- Приложения: веб-серверы (например, Apache, IIS), базы данных (например, MySQL, MSSQL).
- Системы безопасности: антивирусы, IDS/IPS (системы обнаружения и предотвращения вторжений), VPN и другие.
- Облачные сервисы.
- Устройства IoT.
- И другие.
Начните с ключевых и подключайте поэтапно:
-
Windows (Какой из вариантов выбрать?)
-
Linux
6. 🔎 Работа с событиями
События собираются с источников, как с ними работать?
7. 🔌⛓️💥 Интеграции
Получите дополнительные возможности за счет взаимодействия с другими системами
- Интеграция с Kaspersky Security Center
- Интеграция с Active Directory
- Интеграция с Kaspersky CyberTrace
- Интеграция с Kaspersky Threat Intelligence Portal
8. 🚨 Правила корреляции и детектирование
Загрузите готовый контент — первые алерты появятся без написания правил вручную.
- Где брать официальный контент (SOC Content)
- Community Pack — готовые правила сообщества (пароль: q123123Q!)
- MITRE ATT&CK в SOC — как использовать
- Карта покрытия MITRE ATT&CK для KUMA
Узнайте, как написать свои правила.
8. 🕵️ Работа с алертами и инцидентами
Алерты, расследование, реагирование, отчётность и оценка эффективности SOC.
- Процесс работы с инцидентами в KUMA. Расследование
- Возможности реагирования KUMA
- Оценка эффективности работы SIEM
💡 Совет: После установки сразу загрузите коробочный SOC-контент и Community Pack. Это даст первые алерты без написания правил вручную и позволит быстро проверить работу системы.
9. 🧑💻 Работа с системой
Настройте интеграции KUMA с другими нашими продуктами, и не только. Это даст дополнительные возможности
- Возможные интеграции
- Создание резервной копии
- Компьюнити скрипты для оптимизации работы
- Полезные ссылки по ИБ
10. 📹 Видео материалы
Серия коротких видео по KUMA:
🎯 Частые задачи
⚠️ Частые проблемы
🔴 Нет событий в системе
- Проверьте подключение источника и настройки коннектора
- Убедитесь в сетевой доступности — порты, firewall, маршрутизация
- Проверьте статус коллектора:
systemctl status kuma-collector-* - Смотрите логи в
/opt/kaspersky/kuma/
🟠 События поступают, но не парсятся
- Проверьте, правильный ли нормализатор привязан к коллектору
- Убедитесь, что формат лога соответствует ожидаемому нормализатором
- Используйте встроенный тестировщик нормализаторов в интерфейсе KUMA
🟠 Нет алертов
- Убедитесь, что правила корреляции активны и привязаны к коррелятору
- Проверьте, что поток событий проходит через нужный коррелятор
- Загрузите Community Pack для быстрого старта с готовыми правилами
🟡 Ошибки при установке
- Имя сервера должно быть FQDN, например
kuma.demo.lab - Не создавайте пользователя
kumaвручную — он создаётся автоматически - Раздел
/optдолжен быть выделен отдельно (минимум 500 GB) - Проверьте SELinux:
sestatus— должен быть отключён
🟡 Высокая нагрузка / низкая производительность
- Проверьте объём входящих событий (EPS)
- Оцените количество активных правил и их сложность
- Рассмотрите горизонтальное масштабирование коллекторов
- Для высоких нагрузок используйте распределённую или RAFT-установку
🎥 Видеоматериалы
- Обзор KUMA
- Серия коротких видео (YouTube)
- Серия коротких видео (RuTube)
- Работа с правилами корреляции
- Работа с нормализаторами
🧰 Полезные ресурсы
- Обновиться с предыдущей версии
- Установка с отказоустойчивым ядром RAFT — для продакшна
- Оценка эффективности работы SIEM