Создание и установка сервисов
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Хранилище
ОфициальнаяХранилище документациясостоит поиз данномудвух разделучастей: приведенаодна часть создается в онлайн-справкевеб-интерфейсе KUMA, а вторая устанавливается на продукт:сервере https://support.kaspersky.ru/kuma/4.0/249532или серверах, предназначенных для хранения событий. Серверная часть хранилища KUMA представляет собой собранные в кластер узлы ClickHouse.
ВидеоСтатья онлайн-справки «ТиповыеСтруктура операциикластера с панелями мониторинга и отчетами»ClickHouse»:https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/
В KUMA можно контролировать состояние источников, от которых поступают события в коллекторы.
Например, можно обнаружить, когда поток событий стал аномально большим, ниже типовых значений или вообще прекратился. Для отслеживания таких ситуаций используются политики мониторинга.
Политика мониторинга применяется к источнику событий, сформированному на основании поступающих в коллекторы событий.
По умолчанию KUMA автоматически формирует список источников на основании набора полей по умолчанию:
Источник определяется, только если в событии заполнены поля: DeviceProduct + DeviceAddress и/или DeviceHostname + TenantID.
При необходимости можно задать собственный пользовательский набор полей – от 1 до 9 полей на выбор в желаемой последовательности.
После того как вы сохраните изменения в наборе полей, ранее определенные источники событий будут удалены из веб-интерфейса KUMA и из базы данных. Чтобы измененные параметры вступили в силу и KUMA начала определять источники с учетом новых параметров, перезапустите коллекторы.
Описание логики определения источников событий в зависимости от наличия непустых значений в полях событий:
https://support.kaspersky.ru/kuma/4.0/221645?page=help221938
ОдинСоздание наборхранилища полейвыполняется действуетв длянесколько всей инсталляции.
Чтобы просмотреть сформированный список источников:этапов:
ПерейдитеСоздание ресурса хранилища вразделвеб-интерфейсеСостояние источников.KUMA.ВыберитеСозданиевкладкусервисаСписокхранилищаисточниковвсобытий.веб-интерфейсе KUMA.ОпциональноУстановкавузловполехранилищаПоискнасправасервереукажитеилиопределенное имя источника событий.серверах.
Создание ресурса Хранилища
ОписаниеЕсли столбцов,установка доступныхсервиса нахранилища вкладкепланируется Списокс источниковпомощью событий:https://support.kaspersky.ru/kuma/4.0/221773
«коробочного» ресурса [OOTB] Storage перейдите в Раздел Установка сервиса хранилища.
Чтобы создать политикуресурс мониторинга:
- В веб-интерфейсе KUMA в разделе Ресурсы → Хранилища нажмите Добавить хранилище.
По умолчанию ClickHouse перемещает события на диски холодного хранения или удаляет их, если заполнено более 97% хранилища. В нашемKUMA примерепри будетсоздании созданахранилища политикатакже (поиспользуется количествудополнительное поступившихусловие событий),хранения которая365 срабатываетдней. Вы можете настроить пользовательские условия хранения для более устойчивой работы хранилища.
Дни: Если вы хотите ограничить срок хранения событий, в случае,раскрывающемся еслисписке выберите Дни и в поле укажите максимальный срок хранения событий в днях в кластере горячего хранилища ClickHouse.
По истечении указанного срока события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Минимальное значение – 1. Значение по умолчанию – 365.
ГБ: Если вы хотите ограничить максимальный размер хранилища, в раскрывающемся списке выберите ГБ и в поле укажите максимальный размер хранилища в гигабайтах. Когда размер хранилища достигнет указанного значения, события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Минимальное значение и значение по умолчанию – 1 ГБ.
Проценты: Если вы хотите ограничить размер хранилища относительно объема диска, который доступен хранилищу, в раскрывающемся списке выберите Проценты и укажите максимальный размер хранилища в процентах от источникадоступного вобъема течениедиска. часаКогда размер хранилища достигнет указанной доли от доступного ему размера диска, события будут отсутствоватьавтоматически события.перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Допустимые значения – от 1 до 95. Значение по умолчанию – 80.
Статья онлайн-справки «Холодное хранение событий»:
https://support.kaspersky.ru/kuma/4.0/243503
- В поле
НижнийСрокпорогхраненияисобытийВерхний порогопределите, выход за какие границы будет считаться отклонением от нормы, при котором политика мониторинга будет срабатывать, создавая алерт и рассылая уведомления. В нашем примере указываем толькоНижний порог– 1 событие.
Если в течение этого времени все проверкиFQDN (проводимыедоменноеодинимяразсервера,внапример,минуту) зафиксировали отклонение потока от нормы, сработает политика мониторинга.kuma.demo.lab)ЕслиИдентификаторвшардатечение–этого времени одна из проверок (проводимых один раз в минуту) зафиксировала, что поток соответствует норме, политика мониторинга не сработает и подсчет результатов проверок начнется заново.1ЕслиИдентификаторвырепликине–укажете1
Ресурс хранилища создан и доступен в разделе Ресурсы → Хранилища.
Установка сервиса хранилища
Для рассылкиустановки уведомленийсервиса необходимохранилища:
- Нажмите
ДобавитьПКМ на строку с сервисом Storage и выберите Копировать идентификатор.
/opt/kaspersky/kuma/kuma storage https://<FQDN сервера Ядра KUMA>:<порт, используемый Ядром KUMA для внутренних коммуникаций (по умолчанию используется порт 7210)> --id <идентификатор сервиса, скопированный из веб-интерфейса KUMA> --api.port 7230 --install
Пример: /opt/kaspersky/kuma/kuma storage --core https://kuma.example.com:7210 --id XXXXX --api.port 7230 --install
ЧтобыУстановка применитьсервиса политикухранилища мониторингауспешно кзавершена.
На одном сервере может быть установлен только один сервис хранилища.
Создание ресурса Точка назначения, тип Storage
Точки назначения задают сетевые параметры для передачи нормализованных событий. Точки назначения используются в коллекторах и корреляторах для описания того, куда передавать обработанные события. Как правило, в роли точек назначения выступают коррелятор и хранилище.
Данный шаг является опциональным. В случае если были импортированы демонстрационные ресурсы из файла ootb-content, достаточно указать актуальный URL и порт в параметрах ресурса Точка назначения [OOTB] Storage. Для этого:
Для создания ресурса Точка назначения тип Storage:
- Перейдите в раздел
Состояние источниковРесурсы →вкладкаТочки назначения и нажмитеСписок источников событийДобавить. ВыберитеВвпоявившемсясписке один или несколько источников событий, установив рядом с названием источника события флажок. Также вы можете выбрать все источники событий в списке, установив флажококнеВыбратьСоздание точки назначения укажите:- Название – например,
все[OOTB] Storage. ПослеТенанттого–какMainвы(повыберете в списке источники событий, к которым хотите применить политику мониторинга, на панели инструментов станет доступна кнопкаВключить политику.умолчанию)НажмитеСостояние – во включенном состоянии
– storage URL – <FQDN сервера KUMA>:<API-порт, используемый сервисом Storage. По умолчанию 7230> Описание (опционально)
В открывшемся окнеВключение политикивыберите ранее созданную политику из раскрывающегося списка.НажмитеОКСоздать.
Политика мониторинганазначения успешно применена к выбранным источникам событий.создана.
В














