# Kaspersky

Подключение источников производителя Kaspersky

# KSC CEF

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/241235](https://support.kaspersky.ru/kuma/4.0/241235 "Настройка получения событий Kaspersky Security Center в формате CEF")</p>

<p class="callout warning">Функция экспорта событий Kaspersky Security Center в SIEM-системы в формате CEF доступна при наличии лицензии Kaspersky Endpoint Security для бизнеса **Расширенный** или **выше**.</p>

<p class="callout warning">С версии KSC от 15.1 наличие лицензии не важно. Подробнее: [https://support.kaspersky.ru/ksc/15.1/12521](https://support.kaspersky.ru/ksc/15.1/12521) </p>

####  

#### Создание коллектора в KUMA

<span style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">Предварительно перед настройкой параметров передачи событий </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: EN-US; mso-bidi-font-weight: bold;">Kaspersky</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: EN-US; mso-bidi-font-weight: bold;">Security</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: EN-US; mso-bidi-font-weight: bold;">Center</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">в формате </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: EN-US; mso-bidi-font-weight: bold;">CEF</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">требуется создать коллектор в веб-интерфейсе </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: EN-US; mso-bidi-font-weight: bold;">KUMA</span><span style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">.</span>

<span style="mso-bidi-font-weight: bold;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Для создания коллектора в веб-интерфейсе </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">KUMA</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> перейдите в раздел **Ресурсы** и нажмите на кнопку **Подключить** **источник**.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">В появившемся окне мастера настройки **Создание коллектора** на первом шаге (**Подключение источников**) выберите</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Имя</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> **коллектора**</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Тенант</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">, к которому будет принадлежать создаваемый коллектор.</span>

<span style="mso-bidi-font-weight: bold;"> </span>

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/lj1image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/lj1image.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">На втором шаге мастера (**Транспорт**) укажите параметры коннектора для взаимодействия с подключаемым источником:</span>

- **<span style="mso-ansi-language: RU;">Тип</span>**<span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;"> – </span><span lang="EN-US" style="mso-bidi-font-weight: bold;">tcp</span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">/</span><span lang="EN-US" style="mso-bidi-font-weight: bold;">udp</span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">. В данном примере выберите </span><span lang="EN-US" style="mso-bidi-font-weight: bold;">tcp</span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>
- **<span lang="EN-US">URL</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span>**<span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">– </span><span lang="EN-US" style="mso-bidi-font-weight: bold;">FQDN</span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">:порт (порт, на котором коллектор будет ожидать входящие подключения. Выбирается любой из незанятых, выше 1024). </span><span lang="EN-US" style="mso-bidi-font-weight: bold;">В данном примере</span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;"> будет использоваться</span><span lang="EN-US" style="mso-bidi-font-weight: bold;"> 515</span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">3</span><span lang="EN-US" style="mso-bidi-font-weight: bold;">.</span>

<p class="callout warning"><span lang="EN-US">В поле URL можно указать только порт при инсталляции All-in-one.</span></p>

<span style="mso-bidi-font-family: Helvetica; color: #333333; background: white;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/A2rimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/A2rimage.png)

<span style="mso-bidi-font-weight: bold;"> </span><span style="text-align: center;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор **\[**</span>**<span lang="EN-US">OOTB</span><span style="mso-ansi-language: RU;">\] </span><span lang="EN-US">KSC</span>**<span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Ra5image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/Ra5image.png)

<span style="mso-no-proof: yes;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">5.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.</span>

<span style="mso-bidi-font-weight: bold;"> </span><span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">6.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Хранилище</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Коррелятор</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>

<span style="mso-bidi-font-weight: bold;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/FRjimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/FRjimage.png)

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

<span style="mso-bidi-font-weight: bold;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/gqYimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/gqYimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Udzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/Udzimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Y2Ximage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/Y2Ximage.png)

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

<span style="mso-bidi-font-weight: bold;"> </span>

<span style="mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

<span style="mso-bidi-font-weight: bold;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">7.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">На завершающем шаге мастера нажмите на кнопку</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Создать и сохранить сервис</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.</span>

<span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/ZLuimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/ZLuimage.png)

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

<span style="mso-bidi-font-weight: bold;"> </span>

<span lang="EN-US" style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">8.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Нажмите **Сохранить**.</span>

<span style="mso-bidi-font-weight: bold;"> </span><span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">9.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">После выполнения вышеуказанных действий в разделе</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Ресурсы</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Активные</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> **сервисы**</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">появится созданный сервис коллектора.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/6Qkimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/6Qkimage.png)

<span style="mso-bidi-font-weight: bold;"> </span><span style="mso-no-proof: yes;"> </span>

##### Установка коллектора <span lang="EN-US">KUMA</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Выполните подключение к</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> CLI </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">сервера коллектора </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">KUMA</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm; mso-ansi-language: RU; mso-fareast-language: RU;">Для установки сервиса коллектора в командной строке выполните команду под учетной записью </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm; mso-fareast-language: RU;">root</span><span style="color: black; mso-color-alt: windowtext; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm; mso-ansi-language: RU; mso-fareast-language: RU;">, скопированную на прошлом шаге.</span>

<span style="mso-bidi-font-weight: bold;"> </span>[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/0Vlimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/0Vlimage.png)

<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: EN-US; mso-no-proof: yes;"> </span>

 <span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;">При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.</span>

```
# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

 # Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload
```

<span style="background: white; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-size: 12.0pt; mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-bidi-font-size: 12.0pt; color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;">После успешной установки сервиса его статус в веб-консоли </span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; color: black; mso-color-alt: windowtext; background: white;">KUMA</span><span style="mso-bidi-font-size: 12.0pt; color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;"> изменится на **ВКЛ с**</span>**<span lang="EN-US" style="mso-bidi-font-size: 12.0pt; color: black; mso-color-alt: windowtext; background: white;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Kaspersky Sans Display Light',sans-serif; mso-bidi-font-family: 'Segoe UI'; color: black; mso-color-alt: windowtext; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm; background: white; mso-ansi-language: RU;">зеленой индикацией</span>**<span style="mso-bidi-font-size: 12.0pt; color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;">.</span>

**[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/KxDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/KxDimage.png)**

####  

#### Настройка передачи событий KSC в формате CEF

Чтобы настроить передачу событий от Сервера администрирования Kaspersky Security Center в SIEM-систему KUMA:

**<span lang="EN-US" style="mso-ansi-language: EN-US; mso-fareast-language: RU;">Kaspersky Security Center Web Console</span>**

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">В панели слева перейдите в свойства сервера администрирования </span><span lang="EN-US" style="mso-fareast-language: RU;">KSC</span>

<span style="mso-fareast-language: RU; mso-no-proof: yes;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/oO8image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/oO8image.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">Во вкладке **Общие** перейдите в раздел **Экспорт в** </span>**<span lang="EN-US" style="mso-fareast-language: RU;">SIEM</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">-систему.</span>**

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">В разделе **Экспорт в** </span>**<span lang="EN-US" style="mso-fareast-language: RU;">SIEM</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">-систему </span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;">установите флаг **Автоматически экспортировать события в базу** </span>**<span lang="EN-US" style="mso-fareast-language: RU;">SIEM</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">-системы</span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;">.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">Нажмите на **Параметры**</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">5.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">В появившемся окне Параметры экспорта **укажите:**</span>

- **<span style="mso-ansi-language: RU; mso-fareast-language: RU;">Адрес сервера SIEM-системы</span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;"> - &lt;</span><span lang="EN-US" style="mso-fareast-language: RU;">IP</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">-адрес сервера коллектора/сервера </span><span lang="EN-US" style="mso-fareast-language: RU;">KUMA</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU;"> </span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">(в случае </span><span lang="EN-US" style="mso-fareast-language: RU;">All</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">-</span><span lang="EN-US" style="mso-fareast-language: RU;">in</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">-</span><span lang="EN-US" style="mso-fareast-language: RU;">One</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">)&gt;</span>
- **<span style="mso-ansi-language: RU; mso-fareast-language: RU;">Порт SIEM-системы</span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;"> - &lt;Порт ранее созданного сервиса коллектора. В нашем примере **5153**&gt;</span>
- **<span style="mso-ansi-language: RU; mso-fareast-language: RU;">Протокол </span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;">– &lt;Транспортный протокол </span><span lang="EN-US" style="mso-fareast-language: RU;">TCP</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU;"> </span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">или </span><span lang="EN-US" style="mso-fareast-language: RU;">UDP</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">. В нашем примере </span>**<span lang="EN-US" style="mso-fareast-language: RU;">TCP</span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;">&gt;</span>
- **<span style="mso-ansi-language: RU; mso-fareast-language: RU;">Формат данных </span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;">– </span><span lang="EN-US" style="mso-fareast-language: RU;">ArcSight (CEF)</span>
- <span style="mso-ansi-language: RU; mso-fareast-language: RU;">Нажмите **ОК**.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">6.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;">Опционально: <span style="mso-spacerun: yes;"> </span></span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;">Установите дату начала экспорта событий, начиная с которой уже созданные события будут экспортироваться в </span><span lang="EN-US" style="mso-fareast-language: RU;">KUMA</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">. По умолчанию Kaspersky Security Center экспортирует события с текущей даты.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/7Aaimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/7Aaimage.png)

<span style="mso-ansi-language: RU; mso-fareast-language: RU; mso-no-proof: yes;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">7.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">Нажмите **Сохранить**.</span>

<span style="mso-fareast-language: RU;">Автоматический экспорт событий KSC включен.</span>

<span style="mso-ansi-language: RU; mso-fareast-language: RU;"> </span>

**<span style="mso-fareast-language: RU;">Консоль администрирования </span><span lang="EN-US" style="mso-ansi-language: EN-US; mso-fareast-language: RU;">Kaspersky</span><span lang="EN-US" style="mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-ansi-language: EN-US; mso-fareast-language: RU;">Security</span><span lang="EN-US" style="mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-ansi-language: EN-US; mso-fareast-language: RU;">Center</span>**

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">В дереве консоли Kaspersky Security Center выберите узел с именем Сервера администрирования, события которого необходимо экспортировать.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">В рабочей области выбранного Сервера администрирования перейдите на вкладку **События**.</span>

- <span style="mso-ansi-language: RU; mso-fareast-language: RU;">даты.</span>
- <span style="mso-ansi-language: RU; mso-fareast-language: RU;">Нажмите **Применить** и далее **ОК**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/RSRimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/RSRimage.png)

<span style="mso-ansi-language: RU; mso-fareast-language: RU;">Автоматический экспорт событий </span><span lang="EN-US" style="mso-fareast-language: RU;">KSC</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;"> включен.</span>

##### Проверка поступления событий <span lang="EN-US">KSC</span> в <span lang="EN-US">KUMA</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Для проверки, что сбор событий с </span><span lang="EN-US">KSC</span><span style="mso-ansi-language: RU;"> в формате </span><span lang="EN-US">CEF</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">успешно настроен перейдите в</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">Ресурсы</span>**<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">→</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">Активные сервисы</span>**<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">→ выберите ранее созданный **коллектор** для</span><span lang="EN-US"> KSC</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">и нажмите</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">Перейти к событиям.</span>**

<span style="mso-spacerun: yes;"> </span>[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/yQ0image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/yQ0image.png)

<span style="mso-no-proof: yes;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В открывшемся окне</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">События</span>**<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">убедитесь, что присутствуют события </span><span lang="EN-US">KSC</span><span style="mso-ansi-language: RU;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/thmimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/thmimage.png)

####  

#### Полезные ссылки 

- <span style="color: rgb(22, 145, 121);"><span style="color: rgb(0, 0, 0);">Статья </span><span lang="EN-US"><span style="color: rgb(0, 0, 0);">KUMA Community «KSC CEF»:</span> </span></span><span style="color: rgb(22, 145, 121);">**[<span lang="EN-US" style="mso-ansi-language: EN-US; font-weight: normal;">https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ksc-cef</span>](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ksc-cef)**</span>
- <span style="color: rgb(22, 145, 121);"><span style="color: rgb(0, 0, 0);">Видео по настройке:</span> </span><span style="color: rgb(22, 145, 121);">**[<span style="font-weight: normal;">https://rutube.ru/video/7e876600705999b2ce9f12602c76c9df/?playlist=540937</span>](https://rutube.ru/video/7e876600705999b2ce9f12602c76c9df/?playlist=540937)**</span>

# KSC MS SQL

<p class="callout success">**✔️ Рекомендуется** - Рекомендуемый способ сбора для этого источника событий</p>

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/KUMA/3.4/ru-RU/245386.htm](https://support.kaspersky.com/KUMA/3.4/ru-RU/245386.htm)</p>

<p class="callout warning"><span class="ui-provider a b c d e f g h i j k l m n o p q r s t u v w x y z ab ac ae af ag ah ai aj ak" dir="ltr">SQL Server должен поддерживать TLS 1.2 - дополнительную информацию можно изучить тут: [https://support.microsoft.com/en-us/help/3135244/tls-1-2-support-for-microsoft-sql-server](https://support.microsoft.com/en-us/help/3135244/tls-1-2-support-for-microsoft-sql-server "https://support.microsoft.com/en-us/help/3135244/tls-1-2-support-for-microsoft-sql-server")</span></p>

<p class="callout info"><span class="ui-provider a b c d e f g h i j k l m n o p q r s t u v w x y z ab ac ae af ag ah ai aj ak" dir="ltr">Для отключения защищенного подключения к БД можно воспользоваться следующей опцией в коннекторе: `sqlserver://user:password@server:port?database=DBName<strong>&encrypt=disable</strong>`</span></p>

### <iframe height="315" src="https://www.youtube.com/embed/pTv5ALONDQw?si=Mzunu5F7gghO4NWQ" style="border: 0;" title="YouTube video player" width="560"></iframe>




#### Настройка БД MS SQL

<span style="font-size: 11pt; line-height: 107%;">Для сбора событий из БД MS SQL необходимо создать учетную запись с соответствующеми правами. Для этого выполните следующие действия:</span>

<span style="font-size: 11pt; line-height: 107%;">1. Перейдите на сервер, где установлена БД MS SQL для KSC. С помощью Microsoft SQL Server Management Studio подключитесь к БД из-под учетной записи, обладающей правами администратора в БД.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/image.png)

<span style="font-size: 11pt; line-height: 107%;"> </span>

2\. Перейдите в соответствующий экземпляр БД MS SQL на вкладку Security и для вкладки Logins выберите New Login...

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/OtCimage.png)

3\. Добавьте учетную запись пользователя, с помощью которой будет осуществляться доступ к БД KSC

  
![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/lw0image.png)

<span style="font-size: 11pt; line-height: 107%;">4. Установите для учетной записи БД KSC в качестве БД по умолчанию (по умолчанию в KSC используется БД KAV).</span>  
![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/vlsimage.png)

5\. Настройте учетной записи права db\_datareader и public для БД KSC в соответствии с изображением ниже.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/Ph5image.png)

6\. Убедитесь, что созданной учетной записи разрешено подключение к БД.  
[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/kECimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/kECimage.png)

<p class="callout info"><span style="font-size: 11pt; line-height: 107%;">Для проверки прав созданной учетной записи можно запустить Microsoft SQL Management Studio от имени созданного пользователя (с зажатым Shift нажать ПКМ и выбрать Запуск от имени другого пользователя). Затем перейти в любую таблицу БД KSC и сделать выборку по этой таблице.</span></p>


#### Настройка SQL Server Browser

Для подключения к серверу MS SQL для сбора событий необходимо настроить соответствующую службу и разрешить входящие подключения. Для этого выполните следующие действия:

<span style="font-size: 11pt; line-height: 107%;">1. Откройте оснастку SQL Server Configuration Manager. Запустите службу SQL Server Browser и задайте автоматический запуск службы.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/7OBimage.png)

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/xzaimage.png)

<span style="font-size: 11pt; line-height: 107%;">2. Включите TCP/IP протокол для соответствующего экземпляра БД.</span>  
![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/rM2image.png)

<span style="font-size: 11pt; line-height: 107%;">3. В свойствах протокола, на вкладке IP Addresses для поля IPALL в TCP Port укажите значение 1433.</span>  
![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/EEWimage.png)

<span style="font-size: 11pt; line-height: 107%;">4. Перезапустите службу экземпляра SQL сервера.</span>  
![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/J1Yimage.png)

<span style="font-size: 11pt; line-height: 107%;"><span style="font-size: 10pt; line-height: 107%;">5. Разрешите на сервере входящие подключения по порту 1433. Это можно сделать в оснастке Брандмауэр защитника Windows в режиме повышенной безопасности.</span></span>  
[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/WyOimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/WyOimage.png)


#### Создание секрета KUMA

Для подключения к БД MS SQL со стороны KUMA необходимо создать строку подключения. Для этого выполните следующие действия:

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Откройте раздел веб-интерфейса </span><span lang="EN-US">KUMA</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span>**<span style="mso-ansi-language: RU;">Ресурсы</span>**<span style="mso-ansi-language: RU;"> → **Секреты**. Отобразится список доступных секретов.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Нажмите на кнопку **Добавить секрет**, чтобы создать новый секрет. Откроется окно секрета.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Введите данные секрета:</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В поле **Название** укажите имя для добавляемого секрета.</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В раскрывающемся списке **Тенант** выберите тенант, которому будет принадлежать создаваемый ресурс.</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В раскрывающемся списке **Тип** выберите </span>**<span lang="EN-US">credentials</span>**<span style="mso-ansi-language: RU;">.</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В поле **Пользователь** укажите имя созданной ранее учетной записи (для доменной учетной записи используйте формат: **домен\\имя учетной записи**) </span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В поле **Пароль** укажите пароль учетной записи</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Нажмите **Создать**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/0Tnimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/0Tnimage.png)

<p class="callout warning">Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются.</p>

#### Настройка коннектора

<span style="font-size: 11.0pt;">Для подключения KUMA к БД MS SQL требуется настроить коннектор. Чтобы настроить коннектор выполните следующие действия:</span>

<span style="font-size: 11.0pt; mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 11.0pt; mso-ansi-language: RU;">В веб-интерфейсе </span><span lang="EN-US" style="font-size: 11.0pt;">KUMA</span><span style="font-size: 11.0pt; mso-ansi-language: RU;"> перейдите в раздел **Ресурсы** → **Коннекторы**.</span>

<span style="font-size: 11.0pt; mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="font-size: 11.0pt; mso-ansi-language: RU;">В списке коннекторов справа выберите коннектор **\[**</span>**<span lang="EN-US" style="font-size: 11.0pt;">OOTB</span><span style="font-size: 11.0pt; mso-ansi-language: RU;">\] </span><span lang="EN-US" style="font-size: 11.0pt;">KSC</span><span lang="EN-US" style="font-size: 11.0pt; mso-ansi-language: RU;"> </span><span lang="EN-US" style="font-size: 11.0pt;">MSSQL</span>**<span style="font-size: 11.0pt; mso-ansi-language: RU;"> и нажмите **Дублировать**.</span>

<span style="font-size: 11.0pt; mso-no-proof: yes;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/d5Himage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/d5Himage.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В появившемся окне **Создание коннектора** укажите:</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Название коннектора</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В секции **Соединение**:</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Тип базы данных</span>**<span style="mso-ansi-language: RU;"> – </span><span lang="EN-US">MSSQL</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Секрет отдельно</span>**<span lang="EN-US"> - </span><span style="mso-ansi-language: RU;">активировать</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span lang="EN-US">URL</span><span style="mso-ansi-language: RU;"> – </span>**<span lang="EN-US">sqlserver</span><span style="mso-ansi-language: RU;">:// &lt;</span><span lang="EN-US">IP</span><span style="mso-ansi-language: RU;">-адрес/</span><span lang="EN-US">FQDN</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">сервера БД </span><span lang="EN-US">KSC</span><span style="mso-ansi-language: RU;">&gt;:1433/&lt;имя БД, по умолчанию </span><span lang="EN-US">KAV</span><span style="mso-ansi-language: RU;">&gt;</span>

<p class="callout info"><span style="mso-ansi-language: RU;"><span lang="EN-US">Пример: sqlserver:// ksc.example.com:1433/KAV</span></span></p>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Секрет – </span>**<span style="mso-ansi-language: RU;">секрет, созданный на предыдущем шаге</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Тип базы данных</span>**<span style="mso-ansi-language: RU;"> – </span><span lang="EN-US">MSSQL</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Секрет отдельно</span>**<span lang="EN-US"> - </span><span style="mso-ansi-language: RU;">активировать</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span lang="EN-US">URL</span><span style="mso-ansi-language: RU;"> – </span>**<span lang="EN-US">sqlserver</span><span style="mso-ansi-language: RU;">:// &lt;</span><span lang="EN-US">IP</span><span style="mso-ansi-language: RU;">-адрес/</span><span lang="EN-US">FQDN</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">сервера БД </span><span lang="EN-US">KSC</span><span style="mso-ansi-language: RU;">&gt;:1433/&lt;имя БД, по умолчанию </span><span lang="EN-US">KAV</span><span style="mso-ansi-language: RU;">&gt;</span>

<p class="callout info"><span lang="EN-US">Пример: sqlserver:// ksc.example.com:1433/KAV</span></p>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Секрет – </span>**<span style="mso-ansi-language: RU;">секрет, созданный на предыдущем шаге</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Начальное значение идентификатора - </span>**<span style="mso-ansi-language: RU;">&lt;текущий год&gt;-01-01T00:00:00.000 (например, 2025-01-01T00:00:00.000)</span>

<span lang="EN-US" style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light';"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span lang="EN-US">Нажмите </span>**<span style="mso-ansi-language: RU;">Создать</span>**<span lang="EN-US">.</span>


#### Настройка коллектора

<span style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий Kaspersky Security Center из MS SQL.</span>

<span style="mso-bidi-font-weight: bold;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Для создания коллектора в веб-интерфейсе </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">KUMA</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> перейдите в раздел **Ресурсы** и нажмите на кнопку **Подключить** **источник**.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">В появившемся окне мастера настройки **Создание коллектора** на первом шаге (**Подключение источников**) выберите</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Имя</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> **коллектора**</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Тенант</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">, к которому будет принадлежать создаваемый коллектор.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/ZCKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/ZCKimage.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">На втором шаге мастера (**Транспорт**) укажите ранее созданный коннектор для подключения к БД </span><span lang="EN-US" style="mso-bidi-font-weight: bold;">MSSQL</span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/FFlimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/FFlimage.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор **\[**</span>**<span lang="EN-US">OOTB</span><span style="mso-ansi-language: RU;">\] </span><span lang="EN-US">KSC</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">from</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">SQL</span>**<span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/9CNimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/9CNimage.png)

<span style="mso-no-proof: yes;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">5.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.</span>

<span style="mso-bidi-font-weight: bold;"> </span><span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">6.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Хранилище</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Коррелятор</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>

<span style="mso-bidi-font-weight: bold;"> </span><span style="text-align: center;"> </span>

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/SJMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/SJMimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/GbHimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/GbHimage.png)

<span style="mso-bidi-font-weight: bold;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/RtYimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/RtYimage.png)

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

<span style="mso-bidi-font-weight: bold;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">7.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">На завершающем шаге мастера нажмите на кнопку</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Создать и сохранить сервис</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/9Iwimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/9Iwimage.png)

<span style="color: black; mso-color-alt: windowtext; mso-no-proof: yes;"> </span>

<span style="mso-bidi-font-weight: bold;"> </span><span lang="EN-US" style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">8.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Нажмите **Сохранить**.</span>

<span style="mso-bidi-font-weight: bold;"> </span><span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-list: Ignore;">9.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">После выполнения вышеуказанных действий в разделе</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Ресурсы</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Активные</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> **сервисы**</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">появится созданный сервис коллектора.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/k6pimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/k6pimage.png)

<span style="mso-bidi-font-weight: bold;"> </span>

#### Установка коллектора <span lang="EN-US">KUMA</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Выполните подключение к</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> CLI </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">сервера коллектора </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">KUMA</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU; mso-fareast-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm; mso-ansi-language: RU; mso-fareast-language: RU;">Для установки сервиса коллектора в командной строке выполните команду под учетной записью </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm; mso-fareast-language: RU;">root</span><span style="color: black; mso-color-alt: windowtext; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm; mso-ansi-language: RU; mso-fareast-language: RU;">, скопированную на прошлом шаге.</span>

<span style="mso-bidi-font-weight: bold;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/0dXimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/0dXimage.png)

<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: EN-US; mso-no-proof: yes;"> </span>

 <span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;">После успешной установки сервиса его статус в веб-консоли </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; background: white;">KUMA</span><span style="color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;"> изменится на **ВКЛ** </span>**<span style="mso-bidi-font-size: 12.0pt; color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;">с</span><span lang="EN-US" style="mso-bidi-font-size: 12.0pt; color: black; mso-color-alt: windowtext; background: white;"> </span><span style="mso-bidi-font-size: 12.0pt; font-family: 'Kaspersky Sans Display Light',sans-serif; mso-bidi-font-family: 'Segoe UI'; color: black; mso-color-alt: windowtext; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm; background: white; mso-ansi-language: RU;">зеленой индикацией</span>**<span style="mso-bidi-font-size: 12.0pt; color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;">.</span>

<span style="background: white;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/s7Oimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/s7Oimage.png)


#####  

##### Проверка поступления событий <span lang="EN-US">KSC</span> в <span lang="EN-US">KUMA</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Для проверки, что сбор событий </span><span lang="EN-US">KSC</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">из БД </span><span lang="EN-US">MSSQL</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">успешно настроен перейдите в</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">Ресурсы</span>**<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">→</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">Активные сервисы</span>**<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">→ выберите ранее созданный **коллектор** для</span><span lang="EN-US"> KSC</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">MSSQL </span><span style="mso-ansi-language: RU;">и нажмите</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">Перейти к событиям.</span>**

<span style="mso-spacerun: yes;"> </span>[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/XDVimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/XDVimage.png)

<span style="mso-no-proof: yes;"> </span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В открывшемся окне</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">События</span>**<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">убедитесь, что присутствуют события </span><span lang="EN-US">KSC</span><span style="mso-ansi-language: RU;">. </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/97Bimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/97Bimage.png)

<span style="mso-no-proof: yes;"> </span>

# KSC PostgreSQL

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

### Настройка PostgreSQL

Настройки на сервере БД PostgreSQL можно выполнять в консоли (SSH, терминал ОС) или средствами утилиты pgAdmin (требуется установка).

В данной статье сервер БД PostgreSQL работает под управлением ОС Astra Linux, а все настройки выполняются **в консоли.**

Для удобства в базе данных PostgreSQL Kaspersky Security Center предусмотрен набор публичных представлений. Таким образом можно создавать запросы непосредственно к публичным представлениям и извлекать из них данные о событиях. "Коробочный" коннектор KUMA **\[OOTB\] KSC PostgreSQL** содержит уже готовые запросы к публичным представлениям **v\_akpub\_ev\_event** и **v\_akpub\_host**.

<p class="callout warning">Коннектор **\[OOTB\] KSC PostgreSQL** позволяет экспортировать события из БД PostgreSQL Kaspersky Security Center (KSC) версии 15.0.   
</p>

<p class="callout warning">Проверена работоспособность коннектора с KSC 14.2 Windows (БД PostgreSQL).</p>



#### Проверка имени БД KSC

Чтобы проверить имя базы данных KSC можно воспользоваться следующей статьей:

[https://support.kaspersky.ru/ksc-linux/15/228689](https://support.kaspersky.ru/ksc-linux/15/228689) (KSC Linux)

Альтернативным вариантом является проверка имени БД в консоли сервера, на котором установлена БД KSC:

- Измените текущего пользователя на **postgres**

```bash
sudo -i -u postgres
```

- Запустите интерактивный терминал PostgreSQL и выведите список баз данных сервера

```
psql

\l # вывод списка баз данных сервера
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-12/scaled-1680-/12eimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-12/12eimage.png)


#### Создание роли БД и предоставление прав

<p class="callout warning">После каждого обновления KSC права на представления сбрасываются и их нужно снова настраивать</p>

- В консоли сервера, где установлена БД PostreSQL KSC, измените текущего пользователя на **postgres**

```bash
sudo -i -u postgres
```

- Запустите интерактивный терминал PostgreSQL

```bash
psql
```

<p class="callout info">Также для создания роли БД и предоставления ей соответствующих прав можно использовать существующую учетную запись с атрибутом **role creation** и правами доступа к публичным представлениям.   
  
Пример подключения к БД:   
psql -U &lt;имя УЗ&gt; -d &lt;имя БД KSC&gt;</p>

- Создайте роль пользователя kuma

```bash
CREATE USER kuma WITH PASSWORD '<задайте пароль>';
```

- Подключитесь к БД KSC (см. Раздел "**Проверка имени БД KSC**". По умолчанию KAV)

```
\connect KAV
```

- Предоставьте права роли KUMA

```bash
GRANT SELECT ON v_akpub_ev_event TO kuma;
GRANT SELECT ON v_akpub_host TO kuma;
GRANT SELECT ON v_akpub_virus_activity TO kuma;
GRANT SELECT ON v_akpub_hst_prdstate TO kuma;
GRANT SELECT ON v_akpub_host_status TO kuma;
```


#### Настройка удаленного доступа к БД PostgreSQL и метода аутентификации

- Откройте файл **/etc/postgresql/&lt;версия БД PostgreSQL&gt;/main/pg\_hba.conf** и в секции **IPv4 local connections** добавьте следующую строку

```bash
host   <имя БД,например, KAV>   kuma   <IP-адрес коллектора KUMA>/32   scram-sha-256
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/4j9image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/4j9image.png)

- Откройте файл конфигурации **/etc/postgresql/&lt;версия БД PostgreSQL&gt;/main/postgresql.conf** и в секции **CONNECTIONS AND AUTHENTICATION** укажите IP-адрес интерфейса сервера БД, на котором будут "прослушиваться" входящие соединения

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-12/scaled-1680-/Sluimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-12/Sluimage.png)

- После внесения изменений и сохранения файла конфигурации выполните рестарт сервиса PostgreSQL

```bash
systemctl restart postgresql
```

<p class="callout info">При необходимости разрешите входящие соединения на порт БД PostgreSQL (по умолчанию, TCP/5432) в параметрах локального FW.</p>

---

### Создание секрета KUMA

1\. В веб-интерфейсе KUMA перейдите на вкладку **Ресурсы →** **Секреты**

2\. Выберите секрет **\[OOTB\] KSC PostgreSQL connection** и нажмите **Дублировать.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/jaMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/jaMimage.png)

3\. В появившемся окне задайте:

- Название секрета
- URL (формат URL можно взять из **Описания** к секрету). В поле URL укажите: 
    - Имя ранее созданной роли (в нашем примере это **kuma**) и ее пароль ([требования к паролю](https://kb.kuma-community.ru/link/2#bkmrk-%255c-%E2%80%93-%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D1%83%D0%B5%D1%82%D1%81%D1%8F-%D0%B4));
    - IP-адрес или FQDN сервера БД;
    - Наименование БД KSC (по умолчанию KAV. См. **Проверка имени БД KSC**).

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/PA3image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/PA3image.png)

<p class="callout info">Если в пароле используются спецсимволы необходимо перевести данные спецсимволы в URL формат в соответствии с таблицей ниже.</p>

<details id="bkmrk-%D0%9F%D1%80%D0%B8%D0%BC%D0%B5%D1%80%D1%8B-sqlserver%3A%2F%2F"><summary>Примеры</summary>

  
`postgres://kuma:p%40ssword123%21@server.demo.lab/KAV`

</details><table border="1" id="bkmrk-%21-%23-%24-%25-%26-%27-%28-%29-%2A-%2B-" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 10%;"></col><col style="width: 10%;"></col><col style="width: 10%;"></col><col style="width: 10%;"></col><col style="width: 10%;"></col><col style="width: 10%;"></col><col style="width: 10%;"></col><col style="width: 10%;"></col><col style="width: 10%;"></col><col style="width: 10%;"></col></colgroup><tbody><tr><td>!</td><td>\#</td><td>$</td><td>%</td><td>&amp;</td><td>'</td><td>(</td><td>)</td><td>\*</td><td>+</td></tr><tr><td>%21</td><td>%23</td><td>%24</td><td>%25</td><td>%26</td><td>%27</td><td>%28</td><td>%29</td><td>%2A</td><td>%2B</td></tr><tr><td>,</td><td>/</td><td>:</td><td>;</td><td>=</td><td>?</td><td>@</td><td>\[</td><td>\]</td><td>\\</td></tr><tr><td>%2C</td><td>%2F</td><td>%3A</td><td>%3B</td><td>%3D</td><td>%3F</td><td>%40</td><td>%5B</td><td>%5D</td><td>%5C</td></tr></tbody></table>

Можно использовать следующий ресурс для преобразования [https://www.urlencoder.org/](https://www.urlencoder.org/)

Пример:

 [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/DPTimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/DPTimage.png)

<p class="callout warning">По умолчанию коллектор KUMA при обращении к БД PostgreSQL будет пытаться построить TLS-туннель. Если на стороне сервера БД не настроено использование SSL/TLS (что НЕ рекомендуется!) в URL секрета необходимо добавить **"?sslmode=disable"**, чтобы строка приняла следующий вид:   
postgres://user:password@server/database**?sslmode=disable**</p>

4\. Нажмите **Сохранить**.

<p class="callout warning">Обратите внимание, после сохранения секрета поле URL будет пустым во избежание утечки чувствительной информации.</p>

---

### Настройка коннектора

1\. В веб-интерфейсе KUMA перейдите в раздел **Ресурсы** → **Коннекторы**

2\. В списке коннекторов справа найдите коннектор **\[OOTB\] KSC PostgreSQL** и нажмите **Дублировать**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/BzHimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/BzHimage.png)

3\. В появившемся окне задайте:

- Название коннектора
- На вкладке **Основные параметры** в выпадающих списках **URL** выберите секрет, созданный ранее для подключения к БД PostgreSQL KSC.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/Deoimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/Deoimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/jsaimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/jsaimage.png)

4\. Нажмите **Сохранить**.

---

### Настройка коллектора

1\. В веб-интерфейсе KUMA перейдите в раздел **Ресурсы** и нажмите **Подключить источник**

2\. В появившемся окне задайте **Название коллектора** и **Тенант**

3\. На шаге **Транспорт** выберите ранее созданный коннектор

4\. На шаге **Парсинг событий** выберите нормализатор **\[OOTB\] KSC from SQL**.

5\. На шаге **Маршрутизация** задайте следующие точки назначения:

- **Хранилище**. Для отправки обработанных событий в хранилище.
- **Коррелятор**. Для отправки обработанных событий в коррелятор.

6\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

7\. Скопируйте появившуюся команду и выполните установку сервиса коллектора.

---

### Проверка поступления событий KSC в KUMA

Для проверки, что экспорт событий из БД KSC успешно настроен, перейдите в **Ресурсы -&gt; Активные сервисы -&gt;** выберите ранее созданный коллектор **KSC PostgreSQL** и нажмите **Перейти к событиям**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/X7Eimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/X7Eimage.png)

В открывшемся окне **События** убедитесь, что присутствуют события KSC.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/Ok0image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/Ok0image.png)

# KSC MariaDB

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.</p>

### Настройка MariaDB

В **MariaDB** настройки на сервере базы данных можно выполнять несколькими способами: через консоль (SSH, терминал ОС) или с помощью графических интерфейсов, таких как **phpMyAdmin** или **MySQL Workbench**

В данной статье сервер БД MariaDB работает под управлением ОС Ubuntu 22.04.5, а все настройки выполняются **в консоли.**

Для удобства в базе данных MariaDB Kaspersky Security Center предусмотрен набор публичных представлений. Таким образом можно создавать запросы непосредственно к публичным представлениям и извлекать из них данные о событиях. "Коробочный" коннектор KUMA **\[OOTB\] KSC MySQL** содержит уже готовые запросы к публичным представлениям **v\_akpub\_ev\_event** и **v\_akpub\_host**.

<p class="callout warning">Для обеспечения корректной работы MariaDB с Kaspersky Security Center рекомендуется использовать версии MariaDB начиная с 10.5.17 или более новые.</p>

#### Проверка имени БД KSC

Чтобы проверить имя базы данных KSC можно воспользоваться следующей статьей:

Просмор имени базы данных Kaspersky Security Center Linux - (KSC Linux) - [https://support.kaspersky.ru/ksc-linux/15.1/228689](https://support.kaspersky.ru/ksc-linux/15.1/228689)

Альтернативным вариантом является проверка имени БД в консоли сервера, на котором установлена БД KSC:

- Подключитесь к серверу базы данных ```
    mariadb -h localhost -u admin -p
    ```
    
    где, вместо `admin` задайте логин своего пользователя MariaDB
- Запустите интерактивный терминал MariaDB и выведите список баз данных сервера ```mysql
    SHOW  DATABASES;
    ```
    
    ![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-11/scaled-1680-/Sosimage.png)

#### Создание роли БД и предоставление прав

- <div>Подключитесь к серверу базы данных</div>```
    mariadb -h localhost -u admin -p
    ```
- Создайте роль пользователя для сбора событий, в данном примере - `kuma_siem````mysql
    CREATE USER kuma_siem IDENTIFIED  by 'password';
    ```
- Предоставьте права роли KUMA к публичным представлениям: ```mysql
    GRANT SELECT ON `KAV`.`v_akpub_hst_prdstate` TO `kuma_siem`@`%`;                             
    GRANT SELECT ON `KAV`.`v_akpub_ev_event` TO `kuma_siem`@`%`;                                            
    GRANT SELECT ON `KAV`.`v_akpub_host_status` TO `kuma_siem`@`%`;                                           
    GRANT SELECT ON `KAV`.`v_akpub_virus_activity` TO `kuma_siem`@`%`;                                        
    GRANT SELECT ON `KAV`.`v_akpub_host` TO `kuma_siem`@`%` 
    ```
    
    Права предоставляются в виде:
    
    ```mysql
    GRANT SELECT ON `название базы данных`.`таблица` TO `имя пользователя БД`@`хост с которого идет подключение`;
    # % - все хосты  
    ```
- Проверьте права пользователя ```mysql
    SHOW GRANTS FOR 'kuma_siem'@'%';
    ```
    
    ![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-11/scaled-1680-/sm4image.png)

<p class="callout info">При необходимости разрешите входящие соединения на порт БД MariaDB (по умолчанию, TCP/3306) в параметрах локального FW, а также в настройках конфигурационного файла my.cnf</p>

---

### Создание секрета KUMA

1\. В веб-интерфейсе KUMA перейдите на вкладку **Ресурсы →** **Секреты → Добавить**

2\. Создайте секрет MariaDB, В появившемсе окне задайте

- URL (формат URL можно взять из **Описания** к секрету). В поле URL укажите: 
    - Имя ранее созданной роли (в нашем примере это **kuma\_siem**) и ее пароль;
    - Протокол подключения
    - IP-адрес или FQDN сервера БД ;
    - Порт подключения (по умолчанию `3306`)
    - Наименование БД KSC (по умолчанию `KAV`. См. **Проверка имени БД KSC**).

```bash
mysql://<имя пользователя БД>:<Пароль>@<протокол подключения>(<IP-адрес или FQDN сервера БД>:<порт>)/<имя Базы данных>
```

Например: `mysql://kuma_siem:password@tcp(10.10.10.10:3306)/KAV`

<p class="callout info">Если в пароле используются спецсимволы необходимо перевести данные спецсимволы в URL формат в соответствии с таблицей ниже.</p>

<details id="bkmrk-%D0%9F%D1%80%D0%B8%D0%BC%D0%B5%D1%80%D1%8B-mysql%3A%2F%2Fkuma"><summary>Примеры</summary>

mysql://kuma:p%40ssword123%2@tcp(ip:port)/KAV

</details><table border="1" id="bkmrk-%21-%23-%24-%25-%26-%27-%28-%29-%2A-%2B-" style="border-collapse: collapse; width: 100%; height: 118.807px;"><colgroup><col style="width: 10.0108%;"></col><col style="width: 10.0108%;"></col><col style="width: 10.0108%;"></col><col style="width: 10.0108%;"></col><col style="width: 10.0108%;"></col><col style="width: 10.0108%;"></col><col style="width: 10.0108%;"></col><col style="width: 10.0108%;"></col><col style="width: 10.0108%;"></col><col style="width: 10.0108%;"></col></colgroup><tbody><tr style="height: 29.7017px;"><td style="height: 29.7017px;">!</td><td style="height: 29.7017px;">\#</td><td style="height: 29.7017px;">$</td><td style="height: 29.7017px;">%</td><td style="height: 29.7017px;">&amp;</td><td style="height: 29.7017px;">'</td><td style="height: 29.7017px;">(</td><td style="height: 29.7017px;">)</td><td style="height: 29.7017px;">\*</td><td style="height: 29.7017px;">+</td></tr><tr style="height: 29.7017px;"><td style="height: 29.7017px;">%21</td><td style="height: 29.7017px;">%23</td><td style="height: 29.7017px;">%24</td><td style="height: 29.7017px;">%25</td><td style="height: 29.7017px;">%26</td><td style="height: 29.7017px;">%27</td><td style="height: 29.7017px;">%28</td><td style="height: 29.7017px;">%29</td><td style="height: 29.7017px;">%2A</td><td style="height: 29.7017px;">%2B</td></tr><tr style="height: 29.7017px;"><td style="height: 29.7017px;">,</td><td style="height: 29.7017px;">/</td><td style="height: 29.7017px;">:</td><td style="height: 29.7017px;">;</td><td style="height: 29.7017px;">=</td><td style="height: 29.7017px;">?</td><td style="height: 29.7017px;">@</td><td style="height: 29.7017px;">\[</td><td style="height: 29.7017px;">\]</td><td style="height: 29.7017px;">\\</td></tr><tr style="height: 29.7017px;"><td>%2C</td><td>%2F</td><td>%3A</td><td>%3B</td><td>%3D</td><td>%3F</td><td>%40</td><td>%5B</td><td>%5D</td><td>%5C</td></tr></tbody></table>

Можно использовать следующий ресурс для преобразования [https://www.urlencoder.org/](https://www.urlencoder.org/)

3\. Нажмите **Сохранить**

<p class="callout warning">Обратите внимание, после сохранения секрета поле URL будет пустым во избежание утечки чувствительной информации.</p>

---

### Настройка коннектора

1\. В веб-интерфейсе KUMA перейдите в раздел **Ресурсы** → **Коннекторы**

2\. В списке коннекторов найдите коннектор **\[OOTB\] KSC MySQL**, отметьте его галочкой и нажмите **Дублировать**

3\. В появившемся окне задайте:

- - - Название коннектора
        - На вкладке **Основные параметры** в разделе **Соединение** в выпадающих списках URL выберите секрет, созданный ранее для подключения к БД MariaDB KSC

<p class="callout warning">Обратите внимание, что в коннекторе используется несколько запросов! URL подключения необходимо заменить для **ВСЕХ** запросов.</p>

4\. В запросе смените название БД (`ksc_srv`) на имя БД KSC, в нашем случае `KAV` (по умолчанию)

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-11/scaled-1680-/dvuimage.png)

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-11/scaled-1680-/4iVimage.png)

<p class="callout warning">Обратите внимание, что в коннекторе используется несколько запросов! Название БД необходимо заменить для **ВСЕХ** запросов.</p>

---

### Настройка коллектора

1\. В веб-интерфейсе KUMA перейдите в раздел **Ресурсы** и нажмите **Подключить источник**

2\. В появившемся окне задайте **Название коллектора** и **Тенант**

3\. На шаге **Транспорт** выберите ранее созданный коннектор

4\. На шаге **Парсинг событий** выберите сдублированный нормализатор **\[OOTB\] KSC from SQL**.

5\. На шаге **Маршрутизация** задайте следующие точки назначения:

- **Хранилище**. Для отправки обработанных событий в хранилище.
- **Коррелятор**. Для отправки обработанных событий в коррелятор.

6\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

7\. Скопируйте появившуюся команду и выполните установку сервиса коллектора.

---

### Проверка поступления событий KSC в KUMA 

Для проверки, что экспорт событий из БД KSC успешно настроен, перейдите в **Ресурсы -&gt; Активные сервисы -&gt;** выберите ранее созданный коллектор **KSC PostgreSQL** и нажмите **Перейти к событиям**

В открывшемся окне **События** убедитесь, что присутствуют события KSC.

### ![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-11/scaled-1680-/QY7image.png)

---

### Полезные ссылки 

Настройка сервера MariaDB x64 для работы с Kaspersky Security Center Linux - [https://support.kaspersky.ru/ksc-linux/15/210277](https://support.kaspersky.ru/ksc-linux/15/210277)

Коннекторы типа sql в kuma - [https://support.kaspersky.ru/kuma/3.2/220746](https://support.kaspersky.ru/kuma/3.2/220746)

# KLMS

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254786.htm](https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254786.htm)</p>

### Настройка передачи событий KLMS в KUMA

Чтобы настроить передачу событий KLMS в KUMA:

1\. Подключитесь к серверу KLMS по проколу SSH под учетной записью с правами администратора перейдите в меню Technical Support Mode.

2\. С помощью утилиты `klms-control` выгрузите настройки в файл `settings.xml`:

```bash
sudo /opt/kaspersky/klms/bin/klms-control --get-settings EventLogger -n -f /tmp/settings.xml
```

3\. Убедитесь, что параметры файла `/tmp/settings.xml `имеют следующие значения, при необходимости внесите изменения:

```xml
<siemSettings>
<enabled>1</enabled>
<facility>Local1</facility>
```

4\. Примените настройки с помощью следующей команды:

```bash
sudo /opt/kaspersky/klms/bin/klms-control --set-settings EventLogger -n -f /tmp/settings.xml
```

5\. Для отправки событий по протоколу UDP внесите следующие изменения в конфигурационный файл `/etc/rsyslog.conf`.

```bash
$WorkDirectory /var/lib/rsyslog
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
local1.* @<IP-адрес коллектора KUMA>:<порт коллектора>
```

Если вы хотите отправлять события по протоколу TCP, последняя строчка должна выглядеть следующим образом:

```bash
local1.* @@<IP-адрес коллектора KUMA>:<порт коллектора>
```

6\. Сохраните внесённые изменения.

7\. Перезапустите сервис rsyslog с помощью следующей команды:

```bash
sudo systemctl restart rsyslog.service
```

---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий KLMS.

1\. На шаге **Транспорт** укажите тип и порт в соответствии с настройками на стороне KLMS.

2\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] KLMS syslog CEF**.

3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

**- Хранилище**. Для отправки обработанных событий в хранилище.  
**- Коррелятор**. Для отправки обработанных событий в коррелятор.  
Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

### Полезные ссылки

Настройка получения событий KLMS (онлайн-справка KUMA): [https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254786.htm](https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254786.htm)

# KSMG 1.1

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254785.htm](https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254785.htm)</p>

### Настройка передачи событий KSMG в KUMA

<p class="callout info">Данная инструкция применима для KSMG версии 1.1</p>

Чтобы настроить передачу событий KSMG в KUMA:

1\. Подключитесь к серверу KSMG по проколу SSH под учетной записью с правами администратора перейдите в меню Technical Support Mode.

2\. С помощью утилиты `ksmg-control` выгрузите настройки в файл `settings.xml`:

```bash
sudo /opt/kaspersky/ksmg/bin/ksmg-control --get-settings EventLogger -n -f /tmp/settings.xml
```

3\. Убедитесь, что параметры файла `/tmp/settings.xml `имеют следующие значения, при необходимости внесите изменения:

```xml
<siemSettings>
<enabled>1</enabled>
<facility>Local1</facility>
```

4\. Примените настройки с помощью следующей команды:

```bash
sudo /opt/kaspersky/ksmg/bin/ksmg-control --set-settings EventLogger -n -f /tmp/settings.xml
```

5\. Для отправки событий по протоколу UDP внесите следующие изменения в конфигурационный файл `/etc/rsyslog.conf`.

```bash
$WorkDirectory /var/lib/rsyslog
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
local1.* @<IP-адрес коллектора KUMA>:<порт коллектора>
```

Если вы хотите отправлять события по протоколу TCP, последняя строчка должна выглядеть следующим образом:

```bash
local1.* @@<IP-адрес коллектора KUMA>:<порт коллектора>
```

6\. Сохраните внесённые изменения.

7\. Перезапустите сервис rsyslog с помощью следующей команды:

```bash
sudo systemctl restart rsyslog.service
```

---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий KSMG.

1\. На шаге **Транспорт** укажите тип и порт в соответствии с настройками на стороне KSMG.

2\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] KSMG**.

3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

**- Хранилище**. Для отправки обработанных событий в хранилище.  
**- Коррелятор**. Для отправки обработанных событий в коррелятор.  
Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

### Полезные ссылки

Настройка получения событий KSMG (онлайн-справка KUMA): [https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254785.htm](https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254785.htm)

Публикация событий в SIEM-систему (онлайн-справка KSMG): [https://support.kaspersky.com/help/KSMG/1.1.3/ru-RU/151504.htm](https://support.kaspersky.com/help/KSMG/1.1.3/ru-RU/151504.htm)

# KICS for Linux Nodes 2.0

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

Сбор событий **KICS for Linux Nodes** возможен двумя способами:

- Из БД KSC, если KICS for Linux Nodes управляется централизованно средствами KSC.
- Напрямую средствами самого KICS for Linux Nodes, в случае, когда KSC не используется в инфраструктуре и KICS for Linux Nodes работает в автономном режиме.

<p class="callout info">Для сбора событий KICS for Linux Nodes из БД PostgreSQL KSC воспользуйтесь следующей [статьей](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ksc-postgresql). </p>

### Настройка коллектора KUMA

Настройка коллектора KUMA для приема и обработки событий **KICS for Linux Nodes** приведена в отдельной [общей статье](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/sozdanie-kollektora-kuma) по созданию сервиса коллектора.

<p class="callout info">На шаге **Парсинг событий** в качестве нормализатора для событий **KICS for Linux Nodes** выберите нормализатор **\[20-07-2026\] Kaspersky Industrial CyberSecurity for Linux Nodes 2.0 Syslog-CEF**. Нормализатор доступен в рамках Community Pack.</p>

---

### Настройка KICS for Linux Nodes

По умолчанию KICS for Linux Nodes журналирует события во внутреннюю БД, однако для централизованного хранения и обработки можно настроить отправку событий в SIEM-систему. Для отправки событий может использоваться протокол TCP или UDP.

Чтобы настроить отправку событий **KICS for Linux Nodes** в коллектор KUMA, запустите скрипт **tune\_syslog\_for\_siem.sh** (см. [Приложение 5. Настройка совместной работы с SIEM-системами](https://support.kaspersky.ru/kics-for-linux-nodes/2.0/278745) онлайн-справки KICS for Linux Nodes).

<p class="callout info">Скрипт **tune\_syslog\_for\_siem.sh** предоставляется по запросу.</p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/QSsimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/QSsimage.png)


---

### Проверка поступления событий KICS for Linux Nodes в KUMA

Чтобы убедиться, что сбор событий **KICS for Linux Nodes** успешно настроен, перейдите в **Ресурсы** &gt; **Активные сервисы** &gt; выберите ранее созданный коллектор для **KICS for Linux Nodes** &gt; ПКМ &gt; **Перейти к событиям.**

В открывшемся окне **События** убедитесь, что присутствуют события **KICS for Linux Nodes**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/Ng9image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/Ng9image.png)

# KSMG 2.0

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

### Настройка передачи событий KSMG в KUMA

<p class="callout info">Настройка отправкм логов для актуальной версии KSMG 2.1.1VA доступно из справки - [https://support.kaspersky.com/KSMG/2.1.1VA/ru-RU/218660.htm](https://support.kaspersky.com/KSMG/2.1.1VA/ru-RU/218660.htm) </p>

<p class="callout info">Данная инструкция применима для KSMG версии от 2.1.1VA и KUMA 4.0:</p>

В меню KSMG необходимо перейти в "Параметры" -&gt; Журналирование на внешнем сервере -&gt; Поставить флажок в "Использовать журналирование на внешнем сервере" и далее настроить соответсвющие параметры для коннекта с KUMA, нажать сохранить.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/image.png)

**Возможные категории: событий**

- <span class="guicharacter">Журнал аудита безопасности системы</span> (authpriv).
- <span class="guicharacter">Журнал событий системных служб</span> (daemon).
- <span class="guicharacter">Журнал запуска задач по расписанию</span> (cron).
- <span class="guicharacter">Журнал встроенного MTA</span> (mail).
- <span class="guicharacter">Журнал Kaspersky Secure Mail Gateway</span> (local1).
- <span class="guicharacter">Журнал Kaspersky Secure Mail Gateway в формате CEF</span> (local2).

По умолчанию категория не выбрана.

Далее проверка событий через коллектор, который настроен на сбор событий с KSMG:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/qzPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/qzPimage.png)

### Передача событий KSMG &lt; 2.1.1VA в KUMA 3.4

1\. Подключитесь к серверу KSMG по проколу SSH под учетной записью с правами администратора перейдите в меню Technical Support Mode.

2\. Внесите следующие изменения в файл с параметрами экспорта событий `/opt/kaspersky/ksmg/share/templates/core_settings/event_logger.json.template`:

```json
"siemSettings":
{
"enabled": true,
"facility": "Local2",
"logLevel": "Info",
"formatting":
}
```

Прочие параметры оставьте без изменений.

<p class="callout warning">Перед внесением изменений в файл `/etc/rsyslog.conf` рекомендуется сделать его резервную копию. Ошибка при редактировании файла может привести к некорректной работе системы.</p>

3\. В файле `/etc/rsyslog.conf` измените строку:

```bash
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none /var/log/messages
```

на

```bash
*.info;mail.none;authpriv.none;cron.none;local0.none;local1.none;local2.none /var/log/messages
```

4\. Добавьте в файл `/etc/rsyslog.conf `следующую строку:

```bash
local2.* -/var/log/ksmg-cef-messages
```

5\. Создайте файл `/var/log/ksmg-cef-messages` и настройте права доступа к нему. Для этого выполните команды:

```bash
touch /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
```

6\. Настройте правила ротации файлов с экспортированными событиями. Для этого добавьте в файл `/etc/logrotate.d/ksmg-syslog` следующие строки:

```bash
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
notifempty
sharedscripts
postrotate
/usr/bin/systemctl kill -s HUP rsyslog.service >/dev/null 2>&1 || true
endscript
}
```

7\. Перезапустите сервис rsyslog с помощью следующей команды:

```bash
service rsyslog restart
```

<p class="callout info">Если вам не требуется сохранять файлы локально, пропустите шаги 4–7 из инструкции выше</p>

8\. В веб-интерфейсе приложения в разделе **<span class="guicharacter">Параметры </span>**→ <span class="guicharacter">**Журналы и события** </span>→ **<span class="guicharacter">События</span>** внесите изменение в значение любого параметра и нажмите на кнопку **<span class="guicharacter">Сохранить</span>**.

Это необходимо для синхронизации параметров между узлами кластера и применения изменений, внесенных в конфигурационный файл. После этого вы можете вернуть исходное значение измененного параметра.

9\. Внесите следующие изменения в файл `/etc/rsyslog.conf`:

```bash
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
local2.* @<IP-адрес коллектора KUMA>:<порт коллектора>
```

Если вы хотите отправлять события по протоколу TCP, последняя строчка должна выглядеть следующим образом:

```bash
local2.* @@<IP-адрес коллектора KUMA>:<порт коллектора>
```

10\. Перезапустите службу rsyslog. Для этого выполните команду:

```bash
service rsyslog restart
```

---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий KSMG.

1\. На шаге **Транспорт** укажите тип и порт в соответствии с настройками на стороне KSMG.

2\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] KSMG**.

3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

**- Хранилище**. Для отправки обработанных событий в хранилище.  
**- Коррелятор**. Для отправки обработанных событий в коррелятор.  
Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

<p class="callout info">В случае если события не поступают перезапустите сервис rsyslog несколько раз</p>

---

### Полезные ссылки

Публикация событий в SIEM-систему (онлайн-справка KSMG): [https://support.kaspersky.com/KSMG/2.0.1/ru-RU/151504.htm ](https://support.kaspersky.com/help/KSMG/2.0.1/ru-RU/151504.htm)

# KWTS 6.0

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254373.htm](https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254373.htm)</p>

### Настройка передачи событий KWTS в KUMA

<p class="callout info">Данная инструкция применима для KWTS версии 6.0</p>

Чтобы настроить передачу событий KWTS в KUMA:

1\. Подключитесь к серверу KWTS по проколу SSH под учетной записью с правами администратора перейдите в меню Technical Support Mode.

<p class="callout warning">Перед внесением изменений создайте резервные копии следующих файлов:  
- `/opt/kaspersky/kwts/share/templates/core_settings/event_logger.json.template`  
- `/etc/rsyslog.conf`</p>

2\. Внесите следующие изменения в файл с параметрами экспорта событий `/opt/kaspersky/kwts/share/templates/core_settings/event_logger.json.template`:

```json
"siemSettings":
{
"enabled": true,
"facility": "Local5",
"logLevel": "Info",
"formatting":
{
```

Прочие параметры оставьте без изменений.

3\. Внести изменения в файл `/etc/rsyslog.conf` :

```bash
$WorkDirectory /var/lib/rsyslog
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
local5.* @<IP-адрес коллектора KUMA>:<порт коллектора>
```

Если вы хотите отправлять события по протоколу TCP, последняя строчка должна выглядеть следующим образом:

```bash
local5.* @@<IP-адрес коллектора KUMA>:<порт коллектора>
```

4\. Перезапустите сервис rsyslog с помощью следующей команды:

```bash
sudo systemctl restart rsyslog.service
```

5\. В веб-интерфейсе приложения в разделе **<span class="guicharacter">Параметры </span>**→ Syslog включите опцию **Записывать информацию о профиле трафика** и нажмите на кнопку **<span class="guicharacter">Сохранить</span>**.

<details id="bkmrk-%D0%94%D0%BE%D0%BF%D0%BE%D0%BB%D0%BD%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D1%8B%D0%B9-%D0%B2%D0%B0%D1%80%D0%B8%D0%B0"><summary>Дополнительный вариант логирования</summary>

Так как в CEF могут логироваться не все события, в некоторых случаях целесообразно будет также оправлять в KUMA лог из `/var/log/kwts-messages`. В этом логе, например, содержится GUID, который позволяет связать события в КАТА и KWTS при отправке файлов на проверку в KATA.

Для отправки на KUMA этих событий необходимо в файле `/etc/rsyslog.conf` добавить отправку событий с facility local1 в KUMA. Однако коллектор для этих целей потребуется другой, т.к. логи в данном случае будут не в формате CEF, а в kv. Также это потребует и разработки кастомного парсера.

Чтобы настроить отправку local1 в KUMA нужно в конец файла дописать следующее для отправки по UDP:

```bash
local1.* @<IP-адрес коллектора KUMA>:<порт коллектора>
```

Если вы хотите отправлять события по протоколу TCP, последняя строчка должна выглядеть следующим образом:

```bash
local1.* @@<IP-адрес коллектора KUMA>:<порт коллектора>
```

После перезапустите сервис rsyslog с помощью следующей команды:

```bash
sudo systemctl restart rsyslog.service
```

</details>---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий KWTS.

1\. На шаге **Транспорт** укажите тип и порт в соответствии с настройками на стороне KWTS.

2\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] KWTS syslog CEF**.

3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

**- Хранилище**. Для отправки обработанных событий в хранилище.  
**- Коррелятор**. Для отправки обработанных событий в коррелятор.  
Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

### Полезные ссылки

Настройка получения событий KWTS (онлайн-справка KUMA): [https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254373.htm](https://support.kaspersky.com/help/KUMA/2.1/ru-RU/254373.htm)

# KATA

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/3.2/ru-RU/240690.htm](https://support.kaspersky.com/help/KUMA/3.2/ru-RU/240690.htm) </p>

### Настройка KATA

Для настройки пересылки событий из KATA в SIEM KUMA необходимо выполнить следующие действия:

1\. Перейти в веб-консоль центрального узла Kaspersky Anti Targeted Attack из-под учетной записи Администратора, предварительно отметив параметр **Local administrator**

  
![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/J4eimage.png)

2\. Перейти в раздел **Settings** – **SIEM System** и настроить параметры отправки событий в KUMA SIEM:  
**Host/IP**: ip или fqdn адрес коллектора KUMA  
**Port**: порт коллектора KUMA  
**Protocol**: TCP или UDP  
**Host ID**: напр., kata-cn  
**Heartbeat**: интервал в минутах

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/14jimage.png)

---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий Kaspersky Anti Targeted Attack Platform.

1\. На шаге **Транспорт** укажите тип и порт в соответствии с настройками на стороне KATA.

2\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] KATA.**

3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

- **Хранилище**. Для отправки обработанных событий в хранилище.
- **Коррелятор**. Для отправки обработанных событий в коррелятор.

Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

### Полезные ссылки

Настройка получения событий KATA/EDR (онлайн-справка KUMA): [https://support.kaspersky.com/help/KUMA/3.2/ru-RU/240690.htm](https://support.kaspersky.com/help/KUMA/3.2/ru-RU/240690.htm)

# KATA/NDR 7.0

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout warning">Данная инструкция предназначена строго для версии KATA/NDR **7.0**. Инструкция для предыдущих версии находится в соответствующем разделе базы знаний.</p>

<p class="callout warning">Данная способ позволяет собирать события **NDR**. Для сбора событий **KATA** воспользуйтесь соответствующей инструкцией.</p>

### Настройка KATA/NDR

Для настройки пересылки событий из KATA/NDR в SIEM KUMA необходимо выполнить следующие действия:

1\. Перейти в веб-консоль KATA/NDR из-под учетной записи Администратора

2\. Перейти в раздел **Параметры** – **Коннекторы** и нажать на кнопку **Добавить коннектор**

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/scaled-1680-/cBVimage.png)

3\. В открывшемся окне настроить параметры отправки событий в KUMA SIEM:  
 **Тип коннектора**: SIEM;  
**Имя коннектора**: произвольное название, например, *KUMA Syslog;*  
**Адрес сервера**: 127.0.0.1;  
**Узел размещения коннектора**: выбрать нужный из выпадающего списка;  
**Пользователь программы**: выбрать нужного из выпадающего списка;  
**Адрес SIEM сервера**: IP-адрес сервера коллектора KUMA;  
**Номер порта**: порт коллектора KUMA;  
**Транспортный протокол**: TCP или UDP.  
**Разрешить отправку записей аудита**: вкл, если требуется передача событий аудита  
**Разрешить отправку сообщений программы**: вкл, если требуется передача сообщений программы

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/scaled-1680-/IQPimage.png)

3\. По завершении заполнения необходимых полей нажать кнопку **Сохранить**.

В результате в интерфейсе KATA/NDR созданный коннектор перейдет в состояние **Работает**.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/scaled-1680-/3cTimage.png)

---

### Настройка отправки событий

<p class="callout warning">По умолчанию события безопасности KATA/NDR не передаются ни в какие смежные системы, о чем свидетельствует колонка **Тип события** - **Не отправляются**. Поэтому, чтобы события безопасности передавать в другие системы необходимо определить перечень таких событий для каждой системы, для который мы настроили коннектор.</p>

Для настройки отправки событий необходимо:

1\. Войти в интерфейс KATA/NDR от имени пользователя **Старший офицер безопасности**  
2\. Перейти на вкладку **Параметры** – **Типы событий**  
3\. Выбрать один или несколько типов событий, которые необходимо передавать  
4\. Нажать на кнопку **Выбрать коннекторы**  
5\. Установить флаг напротив тех систем, в которые необходимо предавать выбранные события  
6\. Подтвердить выбор нажатием кнопки **ОК**

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/scaled-1680-/tKAimage.png)

После завершения настроек добавленные события будут отмечены флагом в колонке соответствующего коннектора

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/scaled-1680-/GNXimage.png)

---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий KATA/NDR.

1\. На шаге **Транспорт** укажите тип и порт в соответствии с настройками на стороне KATA/NDR. Также обязательно задайте в качестве разделителя **\\0**.

2\. На шаге **Парсинг** событий выберите соответствующий нормализатор

<details id="bkmrk-%D0%9A%D0%B0%D0%BA%D0%BE%D0%B9-%D0%BD%D0%BE%D1%80%D0%BC%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%82%D0%BE%D1%80-%D0%BC"><summary>Какой нормализатор можно использовать</summary>

Сделайте копию коробочного нормализатора **\[OOTB\] KICS4Net v3.х**

В копии нормализатора, в главном парсере, на вкладке Обогащение измените значение константы для поля **DeviceProduct** на **NDR**

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/scaled-1680-/CPcimage.png)

 Сохраните нормализатор и используйте его в коллекторе KATA/NDR

</details>3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

- **Хранилище**. Для отправки обработанных событий в хранилище.
- **Коррелятор**. Для отправки обработанных событий в коррелятор.

Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

# KEDR 4.0-4.1

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/2.1/ru-RU/234627.htm](https://support.kaspersky.com/help/KUMA/2.1/ru-RU/234627.htm) </p>

### Настройка KEDR

Чтобы импортировать в KUMA события Kaspersky Endpoint Detection and Response 4.1, выполните следующие действия на стороне Kaspersky Endpoint Detection and Response:

1\. Войдите в консоль управления того сервера Central Node, с которого вы хотите экспортировать события, по протоколу SSH или через терминал.

2\. В ответ на приглашение системы введите имя учетной записи администратора и пароль, заданный при установке Kaspersky Endpoint Detection and Response.  
Отобразится меню администратора компонента программы.

3\. В меню администратора компонента программы выберите режим Technical Support Mode.

4\. Нажмите на клавишу Enter.  
Отобразится окно подтверждения входа в режим Technical Support Mode.

5\. Подтвердите, что хотите выполнять действия с программой в режиме Technical Support Mode. Для этого выберите Yes и нажмите на клавишу Enter.

6\. Выполните команду

```bash
sudo -i
```

7\. В конфигурационном файле `/etc/sysconfig/apt-services` в поле `KAFKA_PORTS` удалите значение `10000`.

<p class="callout info">Если к серверу Central Node подключены серверы Secondary Central Node или компонент Sensor, установленный на отдельном сервере, вам требуется разрешить соединение с сервером, на котором вы изменили конфигурационный файл, по порту `10000`.</p>

<p class="callout warning">Настоятельно не рекомендуется использовать этот порт для каких-либо внешних подключений, кроме KUMA. Чтобы ограничить подключение по порту 10000 только для KUMA, выполните команду:</p>

<p class="callout warning">`iptables -I INPUT -p tcp ! -s KUMA_IP_address --dport 10000 -j DROP`</p>

8\. Выполните команду

```bash
systemctl restart apt_ipsec.service
```

9\. В конфигурационном файле `/usr/bin/apt-start-sedr-iptables` в поле `WEB_PORTS` добавьте значение `10000` через запятую без пробела.

10\. Выполните команду

```bash
sudo sh /usr/bin/apt-start-sedr-iptables
```

---

### Настройка KUMA

1\. На сервере KUMA добавьте IP-адрес сервера Central Node в формате `<IP-адрес> centralnode` в один из следующих файлов:

`%WINDIR%\System32\drivers\etc\hosts` – в случае сбора телеметрии KEDR агентом KUMA для Windows.

<details id="bkmrk-%D0%9A%D0%B0%D0%BA-%D0%BE%D1%82%D1%80%D0%B5%D0%B4%D0%B0%D0%BA%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D1%82%D1%8C-"><summary>Как отредактировать файл hosts в Windows</summary>

1\. Запустите cmd.exe от имени администратора

2\. Выполните команду

```cmd
notepad.exe %WINDIR%\System32\drivers\etc\hosts
```

3\. Внести изменения в файл и сохраните (`Ctrl + S`)

</details>  
`/etc/hosts` file – в случае сбора телеметрии KEDR коллектором или агентом KUMA для Linux.

2\. В веб-интерфейсе KUMA создайте коннектор типа Kafka.  
При создании коннектора укажите следующие параметры:

\- В поле **URL** укажите **&lt;IP-адрес сервера Central Node&gt;:10000**  
\- В поле **Topic** укажите **EndpointEnrichedEventsTopic**.  
\- В поле **Consumer** group укажите любое уникальное имя.

3\. В веб-интерфейсе KUMA создайте коллектор.

4\. На шаге **Транспорт** укажите коннектор, созданный на шаге 2.

5\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] KEDR telemetry**.

6\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

**- Хранилище**. Для отправки обработанных событий в хранилище.  
**- Коррелятор**. Для отправки обработанных событий в коррелятор.  
Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

7\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

8\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

### Полезные ссылки

Настройка получения событий KATA/EDR (онлайн-справка KUMA): [https://support.kaspersky.com/help/KUMA/2.1/ru-RU/234627.htm](https://support.kaspersky.com/help/KUMA/2.1/ru-RU/234627.htm)

# KEDR 5.0-6.0

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/2.1/ru-RU/234627.htm](https://support.kaspersky.com/help/KUMA/2.1/ru-RU/234627.htm) </p>

### Настройка KEDR

<p class="callout warning">При импорте событий из Kaspersky Endpoint Detection and Response 5.0 действует ряд ограничений:  
- Импорт событий доступен только для неотказоустойчивой версии Kaspersky Endpoint Detection and Response.  
- Импорт событий доступен, если в программе Kaspersky Endpoint Detection and Response используются лицензионные ключи KATA и KEDR.  
- Импорт событий не доступен, если в составе программы Kaspersky Endpoint Detection and Response используется компонент Sensor, установленный на отдельном сервере.</p>

Чтобы импортировать в KUMA события Kaspersky Endpoint Detection and Response 5.0, выполните следующие действия на стороне Kaspersky Endpoint Detection and Response:

1\. Войдите в консоль управления того сервера Central Node, с которого вы хотите экспортировать события, по протоколу SSH или через терминал.

2\. В ответ на приглашение системы введите имя учетной записи администратора и пароль, заданный при установке Kaspersky Endpoint Detection and Response.  
Отобразится меню администратора компонента программы.

3\. В меню администратора компонента программы выберите режим Technical Support Mode.

4\. Нажмите на клавишу Enter.  
Отобразится окно подтверждения входа в режим Technical Support Mode.

5\. Подтвердите, что хотите выполнять действия с программой в режиме Technical Support Mode. Для этого выберите Yes и нажмите на клавишу Enter.

6\. Выполните команду

```bash
sudo -i
```

7\. В конфигурационном файле `/usr/local/lib/python3.8/dist-packages/firewall/create_iptables_rules.py` укажите дополнительный порт `10000` для константы `WEB_PORTS`:

```bash
WEB_PORTS = f'10000,80,{AppPort.APT_AGENT_PORT},{AppPort.APT_GUI_PORT}'
```

Для **KATA 6.0** файл находится по пути `<span class="ui-provider a b c d e f g h i j k l m n o p q r s t u v w x y z ab ac ae af ag ah ai aj ak" dir="ltr">/opt/venv/lib/python3.11/site-packages/firewall/create_iptables_rules.py</span>` и строку надо отредактировать в таком виде:

```
WEB_PORTS = '10000,80,' + ','.join(
```

8\. Выполните команды:

<p class="callout info">Кластерная подсеть по умолчанию: 198.18.0.0/16</p>

```bash
kata-firewall stop
kata-firewall start --cluster-subnet <маска сети для адресации серверов кластера>
```

---

### Настройка KUMA

1\. На сервере KUMA добавьте IP-адрес сервера Central Node в формате `<IP-адрес> kafka.services.external.dyn.kata` в один из следующих файлов:

`%WINDIR%\System32\drivers\etc\hosts` – в случае сбора телеметрии KEDR агентом KUMA для Windows.

<details id="bkmrk-%D0%9A%D0%B0%D0%BA-%D0%BE%D1%82%D1%80%D0%B5%D0%B4%D0%B0%D0%BA%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D1%82%D1%8C-"><summary>Как отредактировать файл hosts в Windows</summary>

1\. Запустите cmd.exe от имени администратора

2\. Выполните команду

```
notepad.exe %WINDIR%\System32\drivers\etc\hosts
```

3\. Внести изменения в файл и сохраните (`Ctrl + S`)

</details>  
`/etc/hosts` file – в случае сбора телеметрии KEDR коллектором или агентом KUMA для Linux.

2\. В веб-интерфейсе KUMA создайте коннектор типа Kafka.  
При создании коннектора укажите следующие параметры:

\- В поле **URL** укажите **&lt;IP-адрес сервера Central Node&gt;:10000**  
\- В поле **Topic** укажите **EndpointEnrichedEventsTopic**.  
\- В поле **Consumer** group укажите любое уникальное имя.

3\. В веб-интерфейсе KUMA создайте коллектор.

4\. На шаге **Транспорт** укажите коннектор, созданный на шаге 2.

5\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] KEDR telemetry**.

6\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

**- Хранилище**. Для отправки обработанных событий в хранилище.  
**- Коррелятор**. Для отправки обработанных событий в коррелятор.  
Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

7\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

8\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

### Случай с несколькими серверами KEDR

При наличии двух серверов EDR брокер на обоих узлах в метаданных передает одно и то же имя centralnode. Таким образом, выгрузка телеметрии через Кафку одновременно с двух разных узлов EDR становится невозможной, так как они просят клиента обращаться по одному и тому же некорректному адресу [http://centralnode:10000](http://centralnode:10000).

Для решения проблемы:

1\. на одной CN выгрузим параметры, с которым контейнер стартует:

```bash
console-settings-updater get /kata/configuration/product/kafka | python3 -m json.tool > /tmp/kafka.conf
```

2\. Откроем в редакторе файл: `vim kafka.conf` и исправляем строку `"external_address": "kafka.services.external.dyn.kata"` на `"external_address": "kafka<strong>2</strong>.services.external.dyn.kata"`

3\. Загружаем файл обратно в контейнер:

```bash
console-settings-updater set /kata/configuration/product/kafka @/tmp/kafka.conf
```

# KEDR 5.1+ (Телеметрия EDR по API)

<p class="callout success">**✔️ Рекомендуется** - Рекомендуемый способ сбора для этого источника событий</p>

<p class="callout warning">Данная инструкция предназначена для версии KUMA с 3.0.2+, а также версий KATA 5.1+</p>

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/3.2/ru-RU/261000.htm](https://support.kaspersky.com/help/KUMA/3.0.2/ru-RU/261000.htm)</p>

### Создание секрета

Для подключения KEDR со стороны KUMA по API необходимо создать секрет для аутентификации. Для этого выполните следующие действия:  
1\. В веб-интерфейсе KUMA перейдите на вкладку **Ресурсы → Секреты** и нажмите на кнопку **Добавить**.  
2\. Укажите **Имя** секрета, выберите **Тенант**, к которому будет относиться создаваемый секрет.  
3\. Нажмите **Сгенерировать и скачать сертификат и закрытый ключ шифрования соединения**, после чего произойдет скачивание архива.  
4\. Распакуйте архив. Внутри будут файл сертификата и файл закрытого ключа.  
5\. Укажите **Файл сертификата** и **Закрытый ключ** в соответствии с рисунком:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/Tc3image.png)

6\. Сохраните секрет

---

### Настройка коллектора

После того как был создан секрет, требуется создать коллектор в веб-интерфейсе KUMA для событий KEDR.  
1\. На шаге **Транспорт** укажите тип **kata/kedr** и **URL** в формате &lt;IP-адрес или FQDN CN KATA&gt;:&lt;порт, по умолчанию 443&gt;), в поле **Секрет** укажите ранее созданный секрет.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/8RZimage.png)

2\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] KEDR telemetry**.  
3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:  
\- **Хранилище**. Для отправки обработанных событий в хранилище.  
\- **Коррелятор**. Для отправки обработанных событий в коррелятор.  
Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.  
4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.  
5\. Скопируйте появившуюся команду для установки коллектора KUMA.

<p class="callout info">В **Дополнительных параметрах** транспорта параметр **Время ожидания получения событий** означает время, за которое KATA собирает события для отправки.</p>

---

### Настройка KATA

Для настройки сбора событий телеметрии из KATA в SIEM KUMA необходимо выполнить следующие действия:

1\. Перейти в веб-консоль центрального узла Kaspersky Anti Targeted Attack из-под учетной записи Администратора, предварительно отметив параметр **Local administrator**

  
![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/J4eimage.png)

2\. Перейти в раздел **External systems** и нажать **Accept** (для дальнейшего удобства вы можете изменить содержимое поля **Name,** например, на KUMA). Также следует проверить, что значение в поле **ID** совпадает со значением поля **Внешний ID** в настройках транспорта коллектора KUMA.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-01/scaled-1680-/pNpimage.png)

---

### Полезные ссылки

Подробные сведения о получении событий от Kaspersky Endpoint Detection and Response: [https://support.kaspersky.com/KATA/5.1/ru-RU/248949.htm](https://support.kaspersky.com/KATA/5.1/ru-RU/248949.htm)

Импорт событий Kaspersky Endpoint Detection and Response с помощью коннектора kata/edr: [https://support.kaspersky.com/help/KUMA/3.2/ru-RU/261000.htm](https://support.kaspersky.com/help/KUMA/3.0.2/ru-RU/261000.htm)

# KICS 3.1 и ниже

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout warning">Данная инструкция предназначена строго для версии KICS for Networks **3.1 или ниже**. Инструкция для версии 4.0 и выше находится в соответствующем разделе базы знаний.</p>

### Настройка KICS for Networks

Для настройки пересылки событий из KICS4Net в SIEM KUMA необходимо выполнить следующие действия:

1\. Перейти в веб-консоль KICS for Networks из-под учетной записи Администратора

2\. Перейти в раздел **Параметры** – **Коннекторы** и настроить параметры отправки событий в KUMA SIEM:  
**Тип коннектора**: SIEM;  
**Имя коннектора**: произвольное название, например, *KUMA;*  
**Адрес сервера**: IP-адрес MGMT интерфейса сервера KICS for Networks;  
**Адрес узла коннектора**: IP-адрес узла, на котором Вы устанавливаете коннектор (Если используется коннектор, располагаемый на сервере KICS for Networks, то указывается IP адрес MGMT интерфейса сервера. Если пакет с коннектором будет установлен на другом узле, то необходимо указать IP адрес этого узла);  
**Пароль для доступа к сертификату коннектора**: пароль для архива с сертификатом сервера KICS for Networks, который будет сформирован после применения настроек коннектора;  
**Адрес SIEM сервера**: IP-адрес сервера коллектора KUMA;  
**Номер порта**: порт коллектора KUMA;  
**Транспортный протокол**: TCP или UDP.

[![kics1.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics1.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics1.png)

3\. По завершении заполнения необходимых полей нажать кнопку **Сохранить**.  
После сохранения настроек в списке коннекторов появится созданный коннектор. Для KICS for Networks 3.1 и ниже автоматически загрузится файл свертки с сертификатом сервера KICS for Networks, который необходимо перенести на узел, где установлен коннектор. Вновь созданный коннектор перейдет в режим **Ожидание регистрации** до того момента, как вы создадите службу на узле, где установлен коннектор.

[![kics2.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics2.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics2.png)

4\. Для создании службы необходимо на узле, где установлен коннектор, перейти в раздел `/opt/kaspersky/kics4net-connectors/sbin`

```bash
cd /opt/kaspersky/kics4net-connectors/sbin
```

и запустить скрипт `registrar.py`

```bash
python3 registrar.py create
```

Далее потребуется указать имя коннектора, имя архива с файлом свертки и пароль к архиву файла свертки, подтвердить запуск службы после ее создания.

[![kics3.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics3.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics3.png)

В результате в интерфейсе KICS for Networks созданный коннектор перейдет в состояние **Зарегистрирован**.

[![kics4.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics4.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics4.png)

---

### Настройка отправки событий

<p class="callout warning">По умолчанию события безопасности KICS for Networks не передаются ни в какие смежные системы, о чем свидетельствует колонка **Тип события** - **Не отправляются**. Поэтому, чтобы события безопасности передавать в другие системы необходимо определить перечень таких событий для каждой системы, для который мы настроили коннектор.</p>

Для настройки отправки событий необходимо:  
1\. Перейти на вкладку **Параметры** – **Типы событий**  
2\. Выбрать один или несколько типов событий, которые необходимо передавать  
3\. Нажать на кнопку **Выбрать коннекторы**  
4\. Установить флаг напротив тех систем, в которые необходимо предавать выбранные события  
5\. Подтвердить выбор нажатием кнопки **ОК**

[![kics5.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics5.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics5.png)

После завершения настроек добавленные события будут отмечены флагом в колонке соответствующего коннектора

[![kics6.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics6.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics6.png)

---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий KICS for Networks.

1\. На шаге **Транспорт** укажите тип и порт в соответствии с настройками на стороне KICS for Networks.

2\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] KICS4Net v3.х**.

3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

- **Хранилище**. Для отправки обработанных событий в хранилище.
- **Коррелятор**. Для отправки обработанных событий в коррелятор.

Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

### Полезные ссылки

Настройка создания коннектора KICS for Networks (онлайн-справка KICS for Networks): [https://support.kaspersky.com/help/KICSforNetworks/3.1/ru-RU/136497.htm](https://support.kaspersky.com/help/KICSforNetworks/3.1/ru-RU/136497.htm)

# KICS 4.0 и выше

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout warning">Данная инструкция предназначена строго для версии KICS for Networks **4.0 или ниже**. Инструкция для версии 3.1 и ниже находится в соответствующем разделе базы знаний.</p>

### Настройка KICS for Networks

Для настройки пересылки событий из KICS for Networks в SIEM KUMA необходимо выполнить следующие действия:

1\. Перейти в веб-консоль KICS for Networks из-под учетной записи Администратора

2\. Перейти в раздел **Параметры** – **Коннекторы** и настроить параметры отправки событий в KUMA SIEM:  
**Тип коннектора**: SIEM;  
**Имя коннектора**: произвольное название, например, *KUMA;*  
**Адрес сервера**: IP-адрес MGMT интерфейса сервера KICS for Networks;  
**Адрес узла коннектора**: IP-адрес узла, на котором Вы устанавливаете коннектор (Если используется коннектор, располагаемый на сервере KICS for Networks, то указывается IP адрес MGMT интерфейса сервера. Если пакет с коннектором будет установлен на другом узле, то необходимо указать IP адрес этого узла);  
**Пароль для доступа к сертификату коннектора**: пароль для архива с сертификатом сервера KICS for Networks, который будет сформирован после применения настроек коннектора;  
**Адрес SIEM сервера**: IP-адрес сервера коллектора KUMA;  
**Номер порта**: порт коллектора KUMA;  
**Транспортный протокол**: TCP или UDP.

[![kics1.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics1.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics1.png)

3\. По завершении заполнения необходимых полей нажать кнопку **Сохранить**.  
Начиная с версии 4.0 коннектор автоматически осуществит регистрацию в продукте.

В результате в интерфейсе KICS for Networks созданный коннектор перейдет в состояние **Зарегистрирован**.

[![kics4.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics4.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics4.png)

---

### Настройка отправки событий

<p class="callout warning">По умолчанию события безопасности KICS for Networks не передаются ни в какие смежные системы, о чем свидетельствует колонка **Тип события** - **Не отправляются**. Поэтому, чтобы события безопасности передавать в другие системы необходимо определить перечень таких событий для каждой системы, для который мы настроили коннектор.</p>

Для настройки отправки событий необходимо:  
1\. Перейти на вкладку **Параметры** – **Типы событий**  
2\. Выбрать один или несколько типов событий, которые необходимо передавать  
3\. Нажать на кнопку **Выбрать коннекторы**  
4\. Установить флаг напротив тех систем, в которые необходимо предавать выбранные события  
5\. Подтвердить выбор нажатием кнопки **ОК**

[![kics5.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics5.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics5.png)

После завершения настроек добавленные события будут отмечены флагом в колонке соответствующего коннектора

[![kics6.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/kics6.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/kics6.png)

---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий KICS for Networks.

1\. На шаге **Транспорт** укажите тип и порт в соответствии с настройками на стороне KICS for Networks.

2\. На шаге **Парсинг** событий выберите соответствующий нормализатор.

3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

- **Хранилище**. Для отправки обработанных событий в хранилище.
- **Коррелятор**. Для отправки обработанных событий в коррелятор.

Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

### Полезные ссылки

Настройка создания коннектора KICS for Networks (онлайн-справка KICS for Networks): [https://support.kaspersky.com/help/KICSforNetworks/4.0/ru-RU/136497.htm](https://support.kaspersky.com/help/KICSforNetworks/4.0/ru-RU/136497.htm)