Skip to main content

Путь новичка в KUMA

Добро пожаловать в базу знаний KUMA SIEM. Эта страница проведёт вас от знакомства с системой до первых алертов — последовательно, шаг за шагом.


Путь изучения 👶➡️👦➡️🥷

1. 📚 Что такое SIEM и архитектура KUMA

Разберитесь с основами до установки

Оценка эффективности работы SIEM

2. ⚙️ Подготовка инфраструктуры

Подготовьте инфраструктуру для успешного развертывания KUMA

ℹ️ Настройка сетевых доступов между компонентами требуется в случае использования варианта с распределенной установкой компонентов KUMA.


3. 💿 Установка и базовая настройка KUMA

Установите KUMA и выполните первоначальные шаги по настройке

Обновление официального контента в KUMA

4. 📊 Нормализация, модель данных и хранение событий

Узнайте какая модель данных используется в KUMA, изучите как происходит нормализация (парсинг), обогащение и хранение событий


5. 🔌 Подключение источников событий

Подключение источников событий — это ключевой процесс для обеспечения безопасности и мониторинга ИТ-инфраструктуры. KUMA собирает, анализирует и коррелирует данные из различных источников для выявления аномалий, подозрительных действий и потенциальных атак.

В качестве источников могут выступать:

  • Сетевые устройства: маршрутизаторы, коммутаторы, межсетевые экраны (например, Cisco ASA, Palo Alto).
  • Рабочие станции/серверы под управлением ОС Windows и Linux.
  • Инфраструктурные сервисы: Active Directory, DNS, DHCP, почтовые серверы.
  • Приложения: веб-серверы (например, Apache, IIS), базы данных (например, MySQL, MSSQL).
  • Системы безопасности: антивирусы, IDS/IPS (системы обнаружения и предотвращения вторжений), VPN и другие.
  • Облачные сервисы.
  • Устройства IoT.
  • И другие.

Начните с ключевых и подключайте поэтапно:


6. 🔎 Работа с событиями

События собираются с источников, как с ними работать?


7. 🔌⛓️‍💥 Интеграции

Получите дополнительные возможности за счет взаимодействия с другими системами


8. 🚨 Правила корреляции и детектирование

Загрузите готовый контент — первые алерты появятся без написания правил вручную.

Узнайте, как написать свои правила.


8. 🕵️ Работа с алертами и инцидентами

Алерты, расследование, реагирование, отчётность и оценка эффективности SOC.


💡 Совет: После установки сразу загрузите коробочный SOC-контент и Community Pack. Это даст первые алерты без написания правил вручную и позволит быстро проверить работу системы.


9. 🧑‍💻 Работа с системой

Настройте интеграции KUMA с другими нашими продуктами, и не только. Это даст дополнительные возможности

10. 📹 Видео материалы

Серия коротких видео по KUMA:

🎯 Частые задачи

🔌 Подключить источник логов 📄 Модель данных событий ⚙️ Создать правило корреляции Коннекторы, коллекторы, настройка приёма Поля, нормализация, структура события Cookbook: корреляция на практике 📦 Загрузить готовые детекты 🔔 Разобраться с алертом 🧰 Траблшутинг SOC Content и Community Pack Процесс работы с инцидентами Популярные вопросы и диагностика

⚠️ Частые проблемы

🔴 Нет событий в системе

  1. Проверьте подключение источника и настройки коннектора
  2. Убедитесь в сетевой доступности — порты, firewall, маршрутизация
  3. Проверьте статус коллектора: systemctl status kuma-collector-*
  4. Смотрите логи в /opt/kaspersky/kuma/

→ Раздел траблшутинга в KB


🟠 События поступают, но не парсятся

  1. Проверьте, правильный ли нормализатор привязан к коллектору
  2. Убедитесь, что формат лога соответствует ожидаемому нормализатором
  3. Используйте встроенный тестировщик нормализаторов в интерфейсе KUMA

→ Cookbook по нормализации


🟠 Нет алертов

  1. Убедитесь, что правила корреляции активны и привязаны к коррелятору
  2. Проверьте, что поток событий проходит через нужный коррелятор
  3. Загрузите Community Pack для быстрого старта с готовыми правилами

→ Community Pack


🟡 Ошибки при установке

  1. Имя сервера должно быть FQDN, например kuma.demo.lab
  2. Не создавайте пользователя kuma вручную — он создаётся автоматически
  3. Раздел /opt должен быть выделен отдельно (минимум 500 GB)
  4. Проверьте SELinux: sestatus — должен быть отключён

→ Раздел установки в KB


🟡 Высокая нагрузка / низкая производительность

  1. Проверьте объём входящих событий (EPS)
  2. Оцените количество активных правил и их сложность
  3. Рассмотрите горизонтальное масштабирование коллекторов
  4. Для высоких нагрузок используйте распределённую или RAFT-установку

🎥 Видеоматериалы


🧰 Полезные ресурсы


    Обновление официального контента в KUMA