Skip to main content

Создание и установка сервисов

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Хранилище

ОфициальнаяХранилище документациясостоит поиз данномудвух разделучастей: приведенаодна часть создается в онлайн-справкевеб-интерфейсе KUMA, а вторая устанавливается на продукт:сервере https://support.kaspersky.ru/kuma/4.0/249532или серверах, предназначенных для хранения событий. Серверная часть хранилища KUMA представляет собой собранные в кластер узлы ClickHouse. 

ВидеоСтатья онлайн-справки «ТиповыеСтруктура операциикластера с панелями мониторинга и отчетами»ClickHouse»:
https://rutube.ru/video/4dae62d146a819a2044fbc45f07ac65a/

В KUMA можно контролировать состояние источников, от которых поступают события в коллекторы.

Например, можно обнаружить, когда поток событий стал аномально большим, ниже типовых значений или вообще прекратился. Для отслеживания таких ситуаций используются политики мониторинга.

Политика мониторинга применяется к источнику событий, сформированному на основании поступающих в коллекторы событий.

По умолчанию KUMA автоматически формирует список источников на основании набора полей по умолчанию:

    DeviceProduct. DeviceHostName. DeviceAddress. DeviceProcessName

    image497.png

    Источник определяется, только если в событии заполнены поля: DeviceProduct + DeviceAddress и/или DeviceHostname + TenantID.

    При необходимости можно задать собственный пользовательский набор полей – от 1 до 9 полей на выбор в желаемой последовательности.

    После того как вы сохраните изменения в наборе полей, ранее определенные источники событий будут удалены из веб-интерфейса KUMA и из базы данных. Чтобы измененные параметры вступили в силу и KUMA начала определять источники с учетом новых параметров, перезапустите коллекторы.

    Описание логики определения источников событий в зависимости от наличия непустых значений в полях событий:
    https://support.kaspersky.ru/kuma/4.0/221645?page=help221938

    ОдинСоздание наборхранилища полейвыполняется действуетв длянесколько всей инсталляции.

    Чтобы просмотреть сформированный список источников:этапов:

    • ПерейдитеСоздание ресурса хранилища в разделвеб-интерфейсе Состояние источников.KUMA.
    • ВыберитеСоздание вкладкусервиса Списокхранилища источниковв событий.веб-интерфейсе KUMA.
    • ОпциональноУстановка вузлов полехранилища Поискна справасервере укажитеили определенное имя источника событий.серверах.

    image498.png

    Создание ресурса Хранилища

    ОписаниеЕсли столбцов,установка доступныхсервиса нахранилища вкладкепланируется Списокс источниковпомощью событий:
    https://support.kaspersky.ru/kuma/4.0/221773
    «коробочного» ресурса [OOTB] Storage перейдите в Раздел Установка сервиса хранилища.

    Чтобы создать политикуресурс мониторинга:

      Перейдите в раздел Состояние источников → Политики мониторинга. Нажмите Добавить политику и в открывшемся окне Создание политики укажите следующие параметры:

      image499.pngхранилища:

      • В веб-интерфейсе KUMA в разделе Ресурсы → Хранилища нажмите Добавить хранилище.
      В окне Создание хранилища:
        На вкладке Основные параметры в поле Название политикихранилища введите уникальное имя создаваемойсоздаваемого политики.сервиса. В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать политика. От выбора тенанта зависит, для каких источников событий можно будет включить политику мониторинга.хранилище. В раскрывающемся спискеполе ТипВарианты политикиусловий хранения выберите одиндля изхранилища следующихусловие вариантов:
          byCount – по количеству событий за определенный промежуток времени. byEPS – по количествухранения событий в секундукластере заClickHouse, определенныйпри промежутоквыполнении времени.которого Считаетсясобытия среднеебудут значениепереноситься зана весьдиски промежуток.холодного Можнохранения дополнительноили отслеживатьудаляться, скачкиесли вхолодное определенныехранение периоды.не настроено или настроено неверно. Условие будет применено к пространству по умолчанию и к событиям из удаленных пространств.

          По умолчанию ClickHouse перемещает события на диски холодного хранения или удаляет их, если заполнено более 97% хранилища. В нашемKUMA примерепри будетсоздании созданахранилища политикатакже (поиспользуется количествудополнительное поступившихусловие событий),хранения которая365 срабатываетдней. Вы можете настроить пользовательские условия хранения для более устойчивой работы хранилища. 

          Дни: Если вы хотите ограничить срок хранения событий, в случае,раскрывающемся еслисписке выберите Дни и в поле укажите максимальный срок хранения событий в днях в кластере горячего хранилища ClickHouse.
          По истечении указанного срока события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату.  Минимальное значение – 1. Значение по умолчанию – 365.

          ГБ: Если вы хотите ограничить максимальный размер хранилища, в раскрывающемся списке выберите ГБ и в поле укажите максимальный размер хранилища в гигабайтах. Когда размер хранилища достигнет указанного значения, события будут автоматически перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Минимальное значение и значение по умолчанию – 1 ГБ.

          Проценты: Если вы хотите ограничить размер хранилища относительно объема диска, который доступен хранилищу, в раскрывающемся списке выберите Проценты и укажите максимальный размер хранилища в процентах от источникадоступного вобъема течениедиска. часаКогда размер хранилища достигнет указанной доли от доступного ему размера диска, события будут отсутствоватьавтоматически события.перенесены на диски холодного хранения или удалены из кластера ClickHouse, начиная с партиций за самую старую дату. Допустимые значения – от 1 до 95. Значение по умолчанию – 80.

          Статья онлайн-справки «Холодное хранение событий»:
          https://support.kaspersky.ru/kuma/4.0/243503

          • В поле НижнийСрок порогхранения исобытий Верхний порог определите, выход за какие границы будет считаться отклонением от нормы, при котором политика мониторинга будет срабатывать, создавая алерт и рассылая уведомления. В нашем примере указываем только Нижний порог – 1 событие.
          В поле Период подсчетааудита укажите, за какой период в политике мониторинга должны учитываться данные из источника мониторинга. Максимальное значение: 14 дней.
          В нашем примере указываем 1 час. Если вы выбрали тип политики byEPS, в поле Регулярность замеров, мин укажите контрольный интервал времени (в минутах), в течение которогокакого проверкиколичества должныдней фиксироватьвы отклонениехотите числахранить потокасобытия событийаудита. отМинимальное нормызначение и значение по умолчанию: 365. Укажите параметры узла кластера ClickHouse (ниже пример для срабатыванииархитектуры политики мониторинга:All-in-One):
          • Если в течение этого времени все проверкиFQDN (проводимыедоменное одинимя разсервера, внапример, минуту) зафиксировали отклонение потока от нормы, сработает политика мониторинга.kuma.demo.lab)
          • ЕслиИдентификатор вшарда течение– этого времени одна из проверок (проводимых один раз в минуту) зафиксировала, что поток соответствует норме, политика мониторинга не сработает и подсчет результатов проверок начнется заново.1
          • ЕслиИдентификатор выреплики не– укажете1
          регулярностьИдентификатор замеров,кипера политика– мониторинга сработает сразу после того, как будет зафиксировано отклонение потока от нормы.1 При необходимости укажите электронные адреса, на которые следует отправить уведомления о срабатывании политики мониторинга KUMA. Для добавления каждого адреса необходимо нажимать на кнопкуНажмите Адрес электронной почтыСоздать.

          image.png

          Ресурс хранилища создан и доступен в разделе Ресурсы → Хранилища.

          Установка сервиса хранилища

          Для рассылкиустановки уведомленийсервиса необходимохранилища:

          настроить
          подключениеПерейдите к SMTP-серверу. См. разделв УведомленияРесурсы об→ алертахАктивные сервисы и нажмите Добавить. В появившемся окне выберите импортированный/созданный ресурс хранилища и нажмите Создать сервис.

          image512.png

          • Нажмите ДобавитьПКМ на строку с сервисом Storage и выберите Копировать идентификатор.

          Политикаimage513.png

          мониторинга
          добавлена.Выполните подключение к CLI сервера, на котором выполнялось развертывание KUMA. Для установки сервиса хранилища в командной строке выполните следующую команду под учетной записью root:

           

          /opt/kaspersky/kuma/kuma storage https://<FQDN сервера Ядра KUMA>:<порт, используемый Ядром KUMA для внутренних коммуникаций (по умолчанию используется порт 7210)> --id <идентификатор сервиса, скопированный из веб-интерфейса KUMA> --api.port 7230 --install

          Пример: /opt/kaspersky/kuma/kuma storage --core https://kuma.example.com:7210 --id XXXXX --api.port 7230 --install

            В веб-интерфейсе KUMA перейдите в Ресурсы → Активные сервисы и убедитесь, что сервис хранилища (Storage) находится в статусе Вкл с зеленой индикацией.

            image500.pngimage514.png

            ЧтобыУстановка применитьсервиса политикухранилища мониторингауспешно кзавершена.

            источнику:

            На одном сервере может быть установлен только один сервис хранилища.


            Создание ресурса Точка назначения, тип Storage

            Точки назначения задают сетевые параметры для передачи нормализованных событий. Точки назначения используются в коллекторах и корреляторах для описания того, куда передавать обработанные события. Как правило, в роли точек назначения выступают коррелятор и хранилище.

            Данный шаг является опциональным. В случае если были импортированы демонстрационные ресурсы из файла ootb-content, достаточно указать актуальный URL и порт в параметрах ресурса Точка назначения [OOTB] Storage. Для этого:

              Перейдите в Ресурсы → Точки назначения. Выберите ресурс [OOTB] Storage. В поле URL укажите актуальный FQDN и порт сервиса хранилища. Нажмите Сохранить.

              image515.png

              Для создания ресурса Точка назначения тип Storage:

              • Перейдите в раздел Состояние источниковРесурсы → вкладкаТочки назначения и нажмите Список источников событийДобавить.
              • ВыберитеВ впоявившемся списке один или несколько источников событий, установив рядом с названием источника события флажок. Также вы можете выбрать все источники событий в списке, установив флажококне ВыбратьСоздание точки назначения укажите:
                • Название – например, все[OOTB] Storage.
                • ПослеТенант того– какMain вы(по выберете в списке источники событий, к которым хотите применить политику мониторинга, на панели инструментов станет доступна кнопка Включить политику.умолчанию)
                • НажмитеСостояние – во включенном состоянии
                ВключитьТип политику.
                – storage URL – <FQDN сервера KUMA>:<API-порт, используемый сервисом Storage. По умолчанию 7230> Описание (опционально)

                image501.pngimage516.png

                • В открывшемся окне Включение политики выберите ранее созданную политику из раскрывающегося списка. Нажмите ОКСоздать.

                image502.png

                Точка
                  После включения политики статус источника событий становится зеленым, столбцы Политика мониторинга, Поток, Нижний порог и Верхний порог заполняются информацией из назначенной политики.

                  image503.png

                  Политика мониторинганазначения успешно применена к выбранным источникам событий.создана.

                  В


                  случае если условия Политики мониторинга будут нарушены индикация столбца Статус изменится на красный. Кроме того, будет создано событие типа Monitoring и отправлено уведомление на указанные в политике почтовые адреса.

                  image504.png

                  image505.png

                  Коррелятор