# Microsoft

Подключение источников производителя Microsoft

# MS DNS

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Для KUMA 3.2 добавился новый способ сбора DNS логов в формате ETW. Подробнее в статье: [https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ms-etw-dns-analytics-kuma-32](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ms-etw-dns-analytics) </p>

### Настройка DNS сервера

Передача событий из MS DNS в KUMA осуществляется путем чтения лог файла DNS. По умолчанию запись событий в файл на DNS сервере выключена.

Чтобы включить логирование событий DNS в файл необходимо для начала создать папку, в которую будут записываться файлы событий DNS. Например, `<strong>C:\dns</strong>`.

После создания папки необходимо разрешить общий доступ на чтение к этой папке. Рекомендуется создать отдельного пользователя для этой операции.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/y0limage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/y0limage.png)

Далее необходимо запустить оснастку **DNS Manager**, выбрать нужный DNS сервер и перейти в свойства.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/puMimage.png)

В свойствах сервера необходимо перейти на вкладку **Debug Logging**, включить расширенное логирование и задать путь к файлу, в который будут записывать слоги DNS сервера. Размер лог файла рекомендуется 50 Мб.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/3dwimage.png)

---

### Монтирование папки в KUMA

Для чтения файла логов коллектором KUMA необходимо примонтировать папку содержащую логи DNS сервера на сервер коллектора KUMA.

Для начала необходимо установить утилиту **cifs**, если она еще не установлена.

```
yum install -y cifs-utils
```

Далее необходимо создать файл с учетными данными пользователя для доступа к общей папке `<strong>/root/.dns-secret</strong>` со следующим содержимым:

```bash
username=<имя пользователя с правами на чтение папки>
password=<пароль пользователя>
domain=<домен, в случае доменного пользователя>
```

Далее нужно создать папку на сервере коллектора KUMA, куда будет примонтирована папка с логами DNS сервера.

```
mkdir /mnt/dns
```

Далее в конец файла **/etc/fstab** необходимо добавить строку

```bash
\\<путь к общей папке сервера> <путь монтирования> cifs credentials=<файл с учетными данными>,cache=none 0 0
```

Пример:

```bash
\\dc-01.sales.lab\dns /mnt/dns cifs credentials=/root/.dns-secret,cache=none 0 0
```

Далее необходимо примонтировать общую папку командой:

```bash
mount -a
```

Для проверки успешности монтирования можно выполнить следующую команду:

```bash
ls /mnt/dns
```

В выводе консоли должен присутствовать файл логов DNS сервера с правами на чтение для всех пользователей

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/kc2image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/kc2image.png)

---

### Создание коллектора KUMA

Для создания коллектора KUMA необходимо в веб-консоли KUMA перейти на вкладку **Ресурсы – Коллекторы** и нажать на кнопку **Добавить коллектор**. Также можно на вкладке **Ресурсы** выбрать пункт **Подключить источник**. В обоих случая откроется мастер подключения источников событий.

На первом шаге мастера необходимо выбрать **Тенант**, которому будет принадлежать коллектор и также задать **Имя** коллектора.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/meWimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/meWimage.png)

На втором шаге мастера необходимо выбрать тип подключения file и указать **папку** сервера коллектора, куда примонтирована папка с логами DNS сервера.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/IWbimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/IWbimage.png)

На третьем шаге мастера необходимо выбрать предустановленный нормализатор **\[OOTB\] DNS Windows**. В случае отсутствия указанного нормализатора, обратитесь к своему менеджеру для его получения.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/Zmpimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/Zmpimage.png)

Шаги мастера с четвертого по шестой можно пропустить, либо заполнить позднее по своему усмотрению.

На седьмом шаге мастера необходимо указать точки назначения типа **Хранилище**, если требуется сохранение событий в БД и типа **Коррелятор**, если требуется корреляция событий.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/FtKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/FtKimage.png)

На последнем шаге мастера необходимо нажать на кнопку **Сохранить и создать сервис**, после чего скопировать появившуюся команду для дальнейшей установки сервиса коллектора.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/SL0image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/SL0image.png)

В результате на вкладке **Ресурсы – Активные сервисы** появится созданный сервис коллектора.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/T8Fimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/T8Fimage.png)

---

### Установка коллектора KUMA

Для установки сервиса коллектора необходимо подключиться к консоли сервера коллектора KUMA.

Для установки сервиса коллектора необходимо выполнить скопированную команду.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/mG3image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/mG3image.png)

В результате статус коллектора в веб-интерфейсе KUMA изменится на **зеленый**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/IaVimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/IaVimage.png)

Для проверки поступления событий выберите соответствующий коллектор (галочка слева) и нажмите на кнопку **Перейти к событиям**. В открывшемся окне события при нажатии на значок лупы должны появиться события DNS сервера.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/qpzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/qpzimage.png)

# MS DHCP

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

### Настройка DHCP сервера

Передача событий из MS DHCP в KUMA осуществляется путем чтения лог файлов DHCP.

Откройте оснастку DHCP и убедитесь, что для DHCP сервера включено логирование.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/oVEimage.png)

События DHCP сервера пишутся в папку `C:\Windows\system32\dhcp\`. Для данной папки необходимо включить общий доступ на чтение.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/bxEimage.png)

После предоставления общего доступа у папки должен быть статус **Shared**.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/Bvjimage.png)

---

### Монтирование папки в KUMA

Для чтения файла логов коллектором KUMA необходимо примонтировать папку содержащую логи DHCP сервера на сервер коллектора KUMA.

Для начала необходимо установить утилиту **cifs**, если она еще не установлена.

```bash
yum install -y cifs-utils
```

Далее необходимо создать файл с учетными данными пользователя для доступа к общей папке **/root/.dhcp-secret** со следующим содержимым:

```bash
username=<имя пользователя с правами на чтение папки>
password=<пароль пользователя>
domain=<домен, в случае доменного пользователя>
```

Далее нужно создать папку на сервере коллектора KUMA, куда будет примонтирована папка с логами DNS сервера.

```bash
mkdir /mnt/dhcp
```

Далее в конец файла `/etc/fstab` необходимо добавить строку

```bash
\\<путь к общей папке сервера> <путь монтирования> cifs credentials=<файл с учетными данными> 0 0
```

Пример:

```bash
\\dc-01.sales.lab\dhcp /mnt/dhcp cifs credentials=/root/.dhcp-secret 0 0
```

Далее необходимо примонтировать общую папку командой:

```
mount -a
```

Для проверки успешности монтирования можно выполнить следующую команду:

```
ls /mnt/dhcp
```

В выводе консоли должны присутствовать файлы логов DHCP сервера с правами на чтение для всех пользователей

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/yr9image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/yr9image.png)

---

### Создание коллектора KUMA

Для создания коллектора KUMA необходимо в веб-консоли KUMA перейти на вкладку **Ресурсы – Коллекторы** и нажать на кнопку **Добавить коллектор**. Также можно на вкладке **Ресурсы** выбрать пункт **Подключить источник**. В обоих случая откроется мастер подключения источников событий.

На первом шаге мастера необходимо выбрать **Тенант**, которому будет принадлежать коллектор и также задать **Имя коллектора**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/0uiimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/0uiimage.png)

На втором шаге мастера необходимо выбрать тип подключения **file** и указать **маску пути** для файлов логов DHCP сервера.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/ZJlimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/ZJlimage.png)

Поддерживаемые маски:

- `*` – соответствует любой последовательности символов;
- `[' [ '^' ] { диапазон символов } ']` – класс символов (не должен быть пустым);
- `?` – соответствует любому одиночному символу.

Диапазоны символов:

- `[0-9]` – числа;
- `[a-zA-Z]` – буквы латинского алфавита.

Примеры:

- `/var/log/*som?[1-9].log`
- `/mnt/dns_logs/*/dns.log`
- `/mnt/proxy/access*.log`

  
На третьем шаге мастера необходимо выбрать предустановленный нормализатор **\[OOTB\] MS DHCP file**. В случае отсутствия указанного нормализатора, обратитесь к своему менеджеру для его получения.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/HUwimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/HUwimage.png)

  
Шаги мастера с четвертого по шестой можно пропустить, либо заполнить позднее по своему усмотрению.

На седьмом шаге мастера необходимо указать точки назначения типа **Хранилище**, если требуется сохранение событий в БД и типа **Коррелятор**, если требуется корреляция событий.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/Vf2image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/Vf2image.png)

  
На последнем шаге мастера необходимо нажать на кнопку **Сохранить и создать сервис**, после чего скопировать появившуюся команду для дальнейшей установки сервиса коллектора.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/EVwimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/EVwimage.png)

В результате на вкладке **Ресурсы – Активные сервисы** появится созданный сервис коллектора.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/Sa0image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/Sa0image.png)

---

### Установка коллектора KUMA

Для установки сервиса коллектора необходимо подключиться к консоли сервера коллектора KUMA.

Для установки сервиса коллектора необходимо выполнить скопированную команду.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/pHQimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/pHQimage.png)

В результате статус коллектора в веб-интерфейсе KUMA изменится на **зеленый**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/p6Kimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/p6Kimage.png)

Для проверки поступления событий выберите соответствующий коллектор (галочка слева) и нажмите на кнопку **Перейти к событиям**. В открывшемся окне события при нажатии на значок лупы должны появиться события DHCP сервера.

# MS WEC

<p class="callout success">**✔️ Рекомендуется** - Рекомендуемый способ сбора для этого источника событий</p>

Настройка сбора событий с устройств Windows при помощи Агента KUMA (WEC).

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/248413](https://support.kaspersky.ru/kuma/4.0/248413)</p>

### <iframe allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share" allowfullscreen="allowfullscreen" class=" align-center" frameborder="0" height="315" src="https://www.youtube.com/embed/SxSDfGzCsO0?si=bKWWT0byXomL-OWv" title="YouTube video player" width="560"></iframe>



### Описание схемы работы

Сбор событий Windows с использованием Windows Event Collector (WEC) позволяет централизованно собирать события с множества устройств Windows в сети. В основе данного способа лежит технология Windows Event Forwarding (WEF), которая обеспечивает передачу событий с источников (рабочие станции и серверы) на центральный сервер-коллектор (WEC). Этот подход упрощает мониторинг и управление событиями в масштабах всей сети, обеспечивая единую точку сбора данных.

Компоненты схемы:

- **Источники событий:** рабочие станции и серверы Windows.
- **Windows Event Collector или WEC-сервер** - сервер, с запущенной службой «Сборщик событий Windows». Данный сервер на основании создаваемых подписок на события получает события от источников и обеспечивает их локальное хранение. Взаимодействие между WEC-сервером и источниками событий осуществляется с использованием протокола удаленного управления Windows (WS-Management protocol). Для настройки доступно два типа подписок: 
    - Source-initiated subscriptions (Push) — события отправляются источником. Источники настраиваются на отправку событий на WEC-сервер с помощью GPO.
    - Collector-initiated subscriptions (Pull) — события собираются WEC-сервером самостоятельно. WEC-сервер подключается к рабочим станциям/серверам и забирает события из локальных журналов.
- **Агент KUMA** - компонент KUMA, устанавливаемый на WEC-сервер для отправки собранных событий с источников в коллектор KUMA.
- **Коллектор KUMA** - компонент KUMA, обеспечивающий прием/нормализацию/агрегацию/фильтрацию событий, полученных от агента KUMA, и их дальнейшую отправку в коррелятор и/или хранилище KUMA.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-02/scaled-1680-/Fkfimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">В данном примере мы рассмотрим вариант **Source-initiated subscriptions (режим** </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin; mso-ansi-language: EN-US;">Push</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">) </span>**<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">ввиду того, что этот режим более предпочтителен из-за отсутствия необходимости настройки «прослушивания» входящих соединений службой </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin; mso-ansi-language: EN-US;">WinRM</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;"> на источниках событий.</span>

<p class="callout info"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Подробнее о Windows Event Collector и технологии Windows Event Forwarding:  
[https://learn.microsoft.com/en-us/windows/win32/wec/windows-event-collector](https://learn.microsoft.com/en-us/windows/win32/wec/windows-event-collector)  
[https://learn.microsoft.com/en-us/windows/security/operating-system-security/device-management/use-windows-event-forwarding-to-assist-in-intrusion-detection](https://learn.microsoft.com/en-us/windows/security/operating-system-security/device-management/use-windows-event-forwarding-to-assist-in-intrusion-detection)  
</span></p>

### Рекомендации для сервера WEC

<div id="bkmrk-%D0%9E%D0%B4%D0%B8%D0%BD-wec-%D1%81%D0%B5%D1%80%D0%B2%D0%B5%D1%80-%D0%BD%D0%B0-2">- Один WEC-сервер на 2000-4000 источников событий (хосты Windows)
- 4-8 CPU и 16 ГБ RAM для обработки событий с 2000-4000 источников, зависит от обширности профиля аудита (при рекомендуемых [MS Common ID](https://kb.kuma-community.ru/link/14#bkmrk-%D0%A0%D0%B5%D0%BA%D0%BE%D0%BC%D0%B5%D0%BD%D0%B4%D0%B0%D1%86%D0%B8%D0%B8-%D0%BF%D0%BE-%D0%B0%D1%83%D0%B4%D0%B8) событий - до 1500 устройств)
- Для сбора событий с контроллеров домена также использовать схему с WEC-сервером.

</div><p class="callout info">[https://learn.microsoft.com/en-us/troubleshoot/windows-server/admin-development/configure-eventlog-forwarding-performance](https://learn.microsoft.com/en-us/troubleshoot/windows-server/admin-development/configure-eventlog-forwarding-performance)</p>

<div id="bkmrk-%D0%A0%D0%B5%D0%BA%D0%BE%D0%BC%D0%B5%D0%BD%D0%B4%D0%B0%D1%86%D0%B8%D1%8F%D0%BC-micros"></div>### Настройка политики аудита

<span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">По умолчанию на устройствах Windows аудит событий не осуществляется.</span>

<span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Рекомендуется настраивать политику аудита Windows, исходя из перечня событий аудита, которые нужны для работы «коробочных» правил корреляции KUMA (например, вход в систему, запуск процессов и т.д.). При необходимости перечень журналируемых событий аудита в дальнейшем можно расширить.  
</span>

<p class="callout info"><span style="mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Перечень событий аудита Windows, используемых в "коробочных" правилах корреляции:  
[https://support.kaspersky.ru/kuma/4.0/250594](https://support.kaspersky.ru/kuma/4.0/250594)</span></p>

#### Настройка политики аудита на отдельной рабочей станции/сервере

##### Windows Event Log Powershell

Чтобы настроить аудит событий, связанных с выполнением команд и скриптов в PowerShell на отдельной рабочей станции/сервере:

- Запустите оснастку **Редактор локальной групповой политики**: нажмите кнопку **Win** → введите **gpedit.msc** и запустите **Редактор локальной групповой политики** от имени администратора.

[![image28.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image28.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image28.png)

[![image29.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image29.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image29.png)

- Перейдите в **Конфигурация компьютера** → **Административные шаблоны** → **Компоненты Windows** → **Windows PowerShell**.

[![image30.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image30.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image30.png)

- Выберите **Включить ведение журнала модулей**.
- В появившемся окне **Включить ведение журнала модулей**: 
    - Укажите **Включено**.

[![image31.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image31.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image31.png)

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">В секции **Параметры** нажмите **Показать**. В окне **Вывод содержания** в качестве значения укажите «\*» и нажмите **ОК**.</span>

[![image32.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image32.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image32.png)

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">В окне **Включить ведение журнала модулей** нажмите **ОК**.</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Выберите **Включить регистрацию блоков сценариев PowerShell**.</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">В появившемся окне **Включить регистрацию блоков сценариев PowerShell** укажите **Включено** и нажмите **ОК**.  
    </span>

[![image33.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image33.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image33.png)

- <span style="mso-ansi-language: RU;">Убедитесь, что состояние параметров политики соответствует скриншоту ниже.</span>

[![image34.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image34.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image34.png)

##### <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Windows Event Log Security</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Чтобы настроить аудит событий, связанных с входами пользователей, аутентификацией, доступом к ресурсам, изменениями учетных записей и т.д. на отдельной рабочей станции/сервере:</span>

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Запустите оснастку **Редактор локальной групповой политики**: нажмите кнопку **Win** → введите **gpedit.msc** и запустите **Редактор локальной групповой политики** от имени администратора.  
    </span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">[![image28.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image28.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image28.png)</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">[![image29.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image29.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image29.png)</span>

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Перейдите в **Конфигурация компьютера** → **Конфигурация Windows** → **Параметры безопасности** → **Конфигурация расширенной политики аудита** → **Политики аудита системы** - **Объект локальной групповой политики**.</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Настройте параметры аудита согласно скриншотам ниже.  
    </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/NYuimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/NYuimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/351image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/351image.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/Cpkimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/Cpkimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/6URimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/6URimage.png)

<p class="callout warning"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">При использовании **Расширенной политики аудита** необходимо включить параметр **"Аудит: принудительное переопределение параметров категории политики аудита параметрами подкатегории политики аудита (Windows Visa или более поздние версии)** в целях переопределения параметров, указанных в **Политике аудита**.</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/BeKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/BeKimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Дополнительно необходимо включить журналирование команд, выполняемых в командной строке (cmd):</span>

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Запустите оснастку **Редактор локальной групповой политики**: нажмите кнопку **Win** → введите **gpedit.msc** и запустите **Редактор локальной групповой политики** от имени администратора.</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Перейдите в **Конфигурация компьютера** → **Административные шаблоны** → **Система** → **Аудит создания процессов**.</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Активируйте параметр политики **Включать командную строку в события создания процессов**.  
    </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/Zbzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/Zbzimage.png)

[![image37.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image37.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image37.png)

<p class="callout info"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">В данном статье не рассматривается настройка аудита событий доступа к объектам (ветки реестра, папки и файлы и т.д.) и событий доступа к службе каталогов.</span></p>

##### <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Windows Event Log System</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Дополнительные настройки для журнала System не требуются.</span>

##### <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Windows Event Log Defender</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Дополнительные настройки для журнала Microsoft-Windows-Windows Defender/Operational не требуются.</span>

#### Настройка политики аудита для группы рабочих станций/серверов средствами GPO

При наличии опыта администрирования Windows инфраструктуры вы можете использовать наиболее привычный для Вас способ настройки. Ниже описан один из вариантов настройки.

Чтобы настроить политику аудита для группы рабочих станций/серверов средствами GPO:

- Создайте группу компьютеров средствами **Active Directory – пользователи и компьютеры**, задайте имя группе, например, **KUMA WEC**. Добавьте в данную группу рабочие станции/серверы, с которых предполагается сбор событий.

[![image38.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image38.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image38.png)

<p class="callout info"><span style="mso-bidi-font-family: Arial;">Если предполагается сбор событий с контроллеров домена, в таком случае, контроллеры домена **можно не добавлять в созданную группу компьютеров**, добавив отдельно в **Фильтр безопасности** при настройке GPO</span></p>

- <span style="mso-bidi-font-family: Arial;">Для того, чтобы изменения вступили в силу (в данном случае членство в новой группе), выполните перезагрузку устройства. Альтернативным вариантом может быть перевыпуск Kerberos-тикетов для устройства с помощью klist.exe.</span>
- <span style="mso-bidi-font-family: Arial;">На контроллере домена запустите оснастку **Управление групповой политикой**: нажмите **Win + R** → **gpmc.msc**.</span>
- <span style="mso-bidi-font-family: Arial;">Выберите существующий объект групповой политики или создайте новый. В данном примере создается новый объект групповой политики **Audit Policy for KUMA**: **ПКМ Объекты групповой политики** → **Создать** → введите в имени **Audit Policy for KUMA**.</span><span style="mso-bidi-font-family: Arial;">  
    </span>

[![image39.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image39.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image39.png)

- <span style="mso-bidi-font-family: Arial;">Далее выберите созданный объект групповой политики **Audit Policy for KUMA** и нажмите **Изменить**.</span>

##### <span style="mso-bidi-font-family: Arial;">Windows Event Log Powershell</span>

<span style="mso-bidi-font-family: Arial;">Чтобы настроить аудит событий, связанных с выполнением команд и скриптов в PowerShell:  
</span>

- <span style="mso-bidi-font-family: Arial;">Перейдите в **Конфигурация компьютера** → **Политики** → **Административные шаблоны** → **Компоненты Windows** → **Windows PowerShell**.   
    </span>

[![image40.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image40.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image40.png)

- <span style="mso-bidi-font-family: Arial;">Выберите **Включить ведение журнала модулей**.</span>
- <span style="mso-bidi-font-family: Arial;">В появившемся окне **Включить ведение журнала модулей**:</span>
    - <span style="mso-bidi-font-family: Arial;">Укажите **Включено**.  
        </span>

<span style="mso-bidi-font-family: Arial;">[![image31.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image31.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image31.png)</span>

- <span style="mso-bidi-font-family: Arial;">В секции **Параметры** нажмите **Показать**. В окне **Вывод содержания** в качестве значения укажите «\*» и нажмите **ОК**.</span>

<span style="mso-bidi-font-family: Arial;">[![image32.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image32.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image32.png)</span>

- <span style="mso-bidi-font-family: Arial;">В окне **Включить ведение журнала модулей** нажмите **ОК**.</span>
- <span style="mso-bidi-font-family: Arial;">Выберите **Включить регистрацию блоков сценариев PowerShell**.</span>
- <span style="mso-bidi-font-family: Arial;">В появившемся окне **Включить регистрацию блоков сценариев PowerShell** укажите **Включено** и нажмите **ОК**.  
    </span>

<span style="mso-bidi-font-family: Arial;">[![image33.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image33.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image33.png)</span>

- <span style="mso-bidi-font-family: Arial;">Убедитесь, что состояние параметров политики соответствует скриншоту ниже.</span>

[![image41.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image41.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image41.png)

##### <span style="mso-bidi-font-family: Arial;">Windows Event Log Security</span>

Чтобы настроить аудит событий, связанных с входами пользователей, аутентификацией, доступом к ресурсам, изменениями учетных записей и т.д.:

- <span style="mso-ansi-language: RU;">Перейдите в <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">**Конфигурация компьютера** → **Конфигурация Windows** → **Параметры безопасности** → **Конфигурация расширенной политики аудита** → **Политики аудита**.</span></span>
- <span style="mso-ansi-language: RU;">Настройте параметры аудита согласно скриншотам ниже.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/ropimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/ropimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/Gqbimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/Gqbimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/wM8image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/wM8image.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/pNLimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/pNLimage.png)

<p class="callout warning"><span style="mso-bidi-font-family: Arial;"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">При использовании **Расширенной политики аудита** необходимо включить параметр **"Аудит: принудительное переопределение параметров категории политики аудита параметрами подкатегории политики аудита (Windows Visa или более поздние версии)** в целях переопределения параметров, указанных в **Политике аудита**.</span></span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/CQPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/CQPimage.png)

<span style="mso-bidi-font-family: Arial;">Дополнительно необходимо включить журналирование команд, выполняемых в командной строке (cmd):</span>

- <span style="mso-bidi-font-family: Arial;">Перейдите в **Конфигурация компьютера** → **Политики** → **Административные шаблоны** → **Система** → **Аудит создания процессов**.</span>
- <span style="mso-bidi-font-family: Arial;">Активируйте параметр политики **Включать командную строку в события создания процессов**.  
    </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/6Ioimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/6Ioimage.png)

[![image37.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image37.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image37.png)

<p class="callout info"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">В данном статье не рассматривается настройка аудита событий доступа к объектам (ветки реестра, папки и файлы и т.д.) и событий доступа к службе каталогов.</span></p>

##### <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Windows Event Log System</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Дополнительные настройки для журнала System не требуются.</span>

##### <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Windows Event Log Defender</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-ascii-font-family: Arial; mso-ascii-theme-font: major-latin; mso-hansi-font-family: Arial; mso-hansi-theme-font: major-latin; mso-bidi-font-family: Arial; mso-bidi-theme-font: major-latin;">Дополнительные настройки для журнала Microsoft-Windows-Windows Defender/Operational не требуются.</span>

- Далее вернитесь в **Управление групповой политикой** → выберите объект групповой политики **Audit Policy for KUMA** → в окне справа **Фильтры безопасности** удалите группу **Прошедшие проверку** и добавьте группу **KUMA WEC**.

[![image44.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image44.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image44.png)

- <span style="mso-bidi-font-family: Arial;">Нажмите **ПКМ** на домен и выберите **Связать существующий объект групповой политики** → выберите **Audit Policy for KUMA** и нажмите **ОК**.</span>

[![image45.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image45.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image45.png)

- <span style="mso-bidi-font-family: Arial;">Итоговый вид политики должен выглядеть следующим образом (см. скриншот).</span>

[![image46.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image46.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image46.png)

- В целом, групповые политики Active Directory можно назначать на OU, сайт или весь домен. Для того, чтобы новые параметры аудита, заданные в GPO, были применены на рабочих станциях/серверах Windows необходимо выполнить обновление групповых политик. Настройки групповых политик обновляются в следующих случаях: 
    - перезагрузка устройства и вход пользователя;
    - автоматически в фоновом режиме раз в 90 минут (+ случайное смещение времени);
    - вручную с помощью команды gpupdate (на рабочей станции/сервере);
    - вручную из консоли Group Policy Management Console (на контроллере домена, только для OU);
    - вручную с помощью командлета Invoke-GPUpdate Powershell (на контроллере домена).

- Для проверки успешного применения GPO выполните следующую команду на одной из рабочих станций/сервере:

```powershell
auditpol.exe /get /category:* | Select-String -Pattern "Успех"
```

- Убедитесь, что параметры аудита соответствуют скриншоту ниже.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/EBMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/EBMimage.png)

### Настройка WEC-сервера

#### Настройка службы Windows Event Collector (WEC)

- Проверьте, что служба WinRM запущена на WEC-сервере с помощью следующей команды в PowerShell:

```powershell
Test-WSMan
```

<span style="mso-bidi-font-family: Arial;">Вывод в случае если служба </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WinRM</span><span style="mso-bidi-font-family: Arial;"> запущена:</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/gnIimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/gnIimage.png)

<span style="mso-bidi-font-family: Arial;">Если появилось сообщение, что «Клиенту не удается подключиться к узлу назначения, указанному в запросе. Убедитесь, что служба на узле назначения работает и принимает запросы», запустите на </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WEC</span><span style="mso-bidi-font-family: Arial;">-сервере службу WinRM с помощью следующей команды в </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">PowerShell</span><span style="mso-bidi-font-family: Arial;">:</span>

```bash
winrm qc
```

<span style="mso-bidi-font-family: Arial;">При применении команды согласитесь с выполнением изменений. После включения службы </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WinRM</span><span lang="EN-US" style="mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WEC</span><span style="mso-bidi-font-family: Arial;">-сервер начнет «прослушивать» соединения на порт TCP/5985 от источников событий.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/mt1image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/mt1image.png)

<span style="mso-bidi-font-family: Arial;">Команда winrm qc одновременно включает Windows Remote Shell (WinRS) и разрешает принимать входящие соединения для удаленного управления через функционал WinRS. Отключить WinRS можно следующей командой:</span>

```powershell
winrm set winrm/config/Winrs ‘@{AllowRemoteShellAccess = "false"}’
winrm get winrm/config | findstr ‘AllowRemoteShellAccess’ # проверка, что WinRS отключен
```

- <span style="mso-bidi-font-family: Arial;">Запустите на WEC-сервере службу сборщика событий Windows («Сборщик событий Windows») с помощью следующей команды в PowerShell:</span>

```powershell
wecutil qc
```

<span style="mso-bidi-font-family: Arial;">При включении службы сборщика событий Windows в Windows Firewall автоматически создается разрешающее правило для входящих соединений по TCP/5985.</span>

#### Настройка подписки на WEC-сервере

<span style="mso-bidi-font-family: Arial;">Чтобы настроить подписку на WEC-сервере:</span>

- <span style="mso-bidi-font-family: Arial;">Нажмите кнопку **Win**, введите **eventvwr.msc** и запустите **Просмотр событий** от имени администратора. </span>
- <span style="mso-bidi-font-family: Arial;">Выберите **Подписки** → правой кнопкой мыши **Создать подписку** → Укажите имя подписки, например, KUMA WEC и тип подписки **Инициировано исходным компьютером**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/jVTimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/jVTimage.png)

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Выберите группу устройств, события которой требуется собирать. В нашем примере – это ранее созданная группа KUMA WEC: нажмите **Выбрать группы компьютеров** → **Добавить доменный компьютер** → в поле **Введите имена выбираемых объектов** укажите ранее созданную группу компьютеров и нажмите **ОК**.</span>

[![image51.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image51.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image51.png)

[![image52.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image52.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image52.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В качестве альтернативы вместо группы компьютеров можно добавить необходимые рабочие станции/серверы по отдельности.</span>

<p class="callout info"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"><span style="mso-bidi-font-family: Arial;">Если предполагается сбор событий с контроллера домена, в таком случае, контроллер домена **можно добавить как отдельный доменный компьютер**</span></span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/czRimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/czRimage.png)

- <span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">Задайте собираемые события: **Выбрать события** </span><span style="font-family: 'Arial',sans-serif; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;"> перейдите на вкладку </span>**<span lang="EN-US">XML</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span>**<span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">и установите флажок </span>**<span style="mso-ansi-language: RU;">Изменить запрос вручную</span>**<span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>
- <span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">Вставьте в поле следующий фильтр событий:</span>

```xml
<QueryList>
  <Query Id="0" Path="Microsoft-Windows-PowerShell/Operational">
    <!-- Windows Event Log Powershell (4103, 4104) -->
    <Select Path="Microsoft-Windows-PowerShell/Operational">*[System[(EventID=4103 or EventID=4104)]]</Select>
  </Query>
  <Query Id="1" Path="Security">
    <!-- Windows Event Log Security -->
    <Select Path="Security">*[System[(EventID=1102 or EventID=4624 or EventID=4625 or EventID=4656 or EventID=4657 or EventID=4663 or EventID=4672 or EventID=4688 or EventID=4697 or EventID=4720 or EventID=4722 or EventID=4723 or EventID=4724 or EventID=4725 or EventID=4726 or EventID=4731 or EventID=4732 or EventID=4733 or EventID=4734 or EventID=4735 or EventID=4738 or EventID=5140 or EventID=5145)]]</Select>
  </Query>
  <Query Id="2" Path="System">
    <!-- Windows Event Log System -->
    <Select Path="System">*[System[(EventID=7036 or EventID=7045)]]</Select>
  </Query>
  <Query Id="3" Path="Microsoft-Windows-Windows Defender/Operational">
    <!-- Windows Event Log Defender -->
    <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1006 or EventID=1015 or EventID=1116 or EventID=1117 or EventID=5001 or EventID=5010 or EventID=5012 or EventID=5101)]]</Select>
  </Query>
</QueryList>

```

- <span style="mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">Нажмите **ОК**.</span>

[![image54.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image54.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image54.png)

<p class="callout info">Рекомендации по настройке аудита событий Windows:  
[https://kb.kuma-community.ru/books/kuma-how-to/page/poleznye-ssylki-po-ib](https://kb.kuma-community.ru/books/kuma-how-to/page/poleznye-ssylki-po-ib)  
</p>

- <span style="mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">Далее в окне **Свойства подписки** нажмите **Дополнительно** и для параметра **Оптимизация доставки** **событий** укажите **Уменьшенная задержка**. </span>
- <span style="mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">Нажмите **ОК**.  
    </span>

[![image55.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image55.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image55.png)

<p class="callout warning"><span style="mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">В одну подписку можно добавить **не более 22** уникальных Event ID (кодов событий). Если указать больше, то на стороне источников событий (Журналы приложений и служб/Microsoft/Windows/Eventlog-ForwardingPlugin/Operational) появится ошибка **"Не удается создать подписку &lt;Наименование подписки&gt;. Код ошибки: 5004."**, при этом события от источников перестанут поступать на <span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WEC</span><span style="mso-bidi-font-family: Arial;">-сервер.  
  
</span>Поэтому, если стоит задача собирать большое количество разных типов событий, в таком случае **создайте несколько подписок**, в каждой из которых будет свой уникальный набор Event ID.  
  
Если в подписке не задан фильтр по Event ID, то есть используется значение по умолчанию **"&lt;Все коды событий&gt;"**, ограничение в 22 уникальных Event ID отсутствует и выполняется сбор всех журналируемых событий.</span></p>

<p class="callout warning"><span style="mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">При наличии одинаковых Event ID в разных подписках, события будут дублироваться, как на WEC-сервере, так и в KUMA. Поэтому при создании нескольких подписок проверьте наличие дубликатов Event ID.</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/TA1image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/TA1image.png)

### Настройка WinRM и подписки на источниках событий

#### Для отдельной рабочей станции/сервера

##### Настройка службы WinRM

- <span style="mso-bidi-font-family: Arial;">Проверьте наличие запущенной службы </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WinRM</span><span style="mso-bidi-font-family: Arial;"> на рабочей станции/сервере с помощью следующей команды в </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">PowerShell</span><span style="mso-bidi-font-family: Arial;">:</span>

```powershell
Test-WSMan
```

<span style="mso-bidi-font-family: Arial;"> </span><span style="mso-bidi-font-family: Arial;">Вывод в случае, если служба </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WinRM</span><span style="mso-bidi-font-family: Arial;"> запущена: </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/4Veimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/4Veimage.png)

<span style="mso-bidi-font-family: Arial;">Если появилось сообщение, что «Клиенту не удается подключиться к узлу назначения, указанному в запросе. Убедитесь, что служба на узле назначения работает и принимает запросы», запустите на рабочей станции/сервере службу WinRM с помощью следующей команды в </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">PowerShell</span><span style="mso-bidi-font-family: Arial;">:</span>

```powershell
winrm qc
```

<span style="mso-bidi-font-family: Arial;">При применении команды согласитесь с выполнением изменений, **кроме** «Служба </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WinRM</span><span style="mso-bidi-font-family: Arial;"> не настроена на разрешение удаленного управления компьютером. Разрешите исключение брандмауэра </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WinRM</span><span style="mso-bidi-font-family: Arial;">».</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/Qlyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/Qlyimage.png)

<span style="mso-bidi-font-family: Arial;">После включения службы </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WinRM</span><span lang="EN-US" style="mso-bidi-font-family: Arial;"> </span><span style="mso-bidi-font-family: Arial;">рабочая станция/сервер начнет «прослушивать» соединения на порт TCP/5985. Для отключения данного </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">listener</span><span style="mso-bidi-font-family: Arial;">’а (т.к. рабочая станция/сервер инициирует соединение к </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WEC</span><span style="mso-bidi-font-family: Arial;">-серверу, выступая в качестве клиента) выполните следующую команду в </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">PowerShell</span><span style="mso-bidi-font-family: Arial;">:</span>

```powershell
Remove-WSManInstance winrm/config/Listener -SelectorSet @{Address="*";Transport="http"}
```

<span style="mso-bidi-font-family: Arial;">Команда `winrm qc` одновременно включает Windows Remote Shell (WinRS) и разрешает принимать входящие соединения для удаленного управления через функционал WinRS. Отключить WinRS можно следующей командой:</span>

```powershell
winrm set winrm/config/Winrs ‘@{AllowRemoteShellAccess = "false"}’
winrm get winrm/config | findstr ‘AllowRemoteShellAccess’ # проверка, что WinRS отключен
```

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">На источнике событий требуется предоставить доступ к журналам аудита службе WinRM путем включения встроенной учетной записи **NT AUTHORITY \\ NETWORK SERVICE (SID S-1-5-20)** в локальную группу **BUILTIN \\ Event Log Readers («Читатели журнала событий»):**</span>

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Нажмите кнопку **Win** → введите **lusrmgr.msc** и запустите **Локальные пользователи и группы** от имени администратора. </span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В появившемся окне перейдите в **Группы**, выберите группу **Читатели журнала событий** и нажмите правой кнопкой мыши **Свойства**.</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В свойствах группы нажмите **Добавить**, в **Размещение** выберите имя рабочей станции и в поле **Введите имена выбираемых объектов** укажите **NETWORK SERVICE.**</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">После ввода УЗ нажмите **Проверить имена**.</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Как только УЗ будет найдена нажмите **ОК**.</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В окне свойств группы нажмите еще раз **ОК** для применения изменений группы.  
    </span>

[![image57.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image57.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image57.png)

<p class="callout info"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Для сбора событий журнала Security с контроллера домена необходимо предоставить доступ к журналу встроенной учетной записи NT AUTHORITY \\ NETWORK SERVICE (SID S-1-5-20), из-под которой запускается сервис WinRM.  
Для этого на контроллере домена в PowerShell выполните следующую команду:  
wevtutil sl security /ca:'O:BAG:SYD:(A;;0xf0005;;;SY)(A;;0x5;;;BA)(A;;0x1;;;S-1-5-32-573)(A;;0x1;;;S-1-5-20)'</span></p>

##### Настройка подписки

Чтобы настроить подписку:

- Нажмите кнопку **Win**, введите **Политики** и запустите **Изменение групповой политики** от имени администратора.
- В появившемся окне перейдите в **Конфигурация компьютера** → **Административные шаблоны** → **Компоненты Windows** → **Пересылка событий** → **Настроить конечный диспетчер подписки**.
- Выберите **Включено** и нажмите **Показать**.
- В появившемся окне введите параметры WEC-сервера:

```
Server=http://<FQDN WEC-сервера>:5985/wsman/SubscriptionManager/WEC,Refresh=60
```

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">где 60 – частота обращения (в секундах) источников событий к </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WEC</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">-серверу за новыми инструкциями по пересылке журналов.</span>

<p class="callout info"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Microsoft рекомендует настраивать параметр **Refresh** в зависимости от частоты внесения изменений в подписки. Если подписки изменяются нечасто, для параметра **Refresh** можно установить значение в несколько часов, например, Refresh=43200 (обновление раз в 12 часов).</span></p>

<p class="callout warning"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Источники событий должны иметь возможность «резолвить» FQDN WEC-сервера для отправки событий. Для этого создайте A-запись на DNS-сервере или создайте запись локально в файле hosts</span></p>

[![image58.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image58.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image58.png)

[![image59.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image59.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image59.png)

- <span style="mso-bidi-font-family: Arial;">После применения данной настройки перезапустите службу WinRM </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">c</span><span style="mso-bidi-font-family: Arial;"> помощью </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">PowerShell-</span><span style="mso-bidi-font-family: Arial;">команды:</span>

```powershell
Restart-Service -Name WinRM
```


#### Для группы рабочих станций/серверов средствами GPO

##### Настройка службы WinRM

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">При наличии опыта администрирования </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> инфраструктуры вы можете использовать наиболее привычный для Вас способ настройки. Ниже описан один из вариантов.</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Чтобы настроить службу WinRM для группы рабочих станций/серверов средствами GPO:</span>

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">На контроллере домена запустите оснастку **Управление групповой политикой**: нажмите **Win + R** </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">→</span></span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> **gpmc.msc.**</span>
- Выберите ранее использовавшийся объект групповой политики **Audit Policy <span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">for</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span>**<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> и нажмите **Изменить.**</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/s6Iimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/s6Iimage.png)

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В открывшемся **Редакторе управления групповыми политиками** перейдите в **Конфигурация компьютера** → **Конфигурация Windows** → **Параметры безопасности** → **Системные службы** → в списке служб найдите **«Служба удаленного управления Windows (WS-Management)»** → **Свойства** и укажите параметры согласно скриншоту ниже. </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/TJLimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/TJLimage.png)

- <span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">Нажмите **Применить** и **ОК**.</span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Далее перейдите в</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Конфигурация компьютера</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Настройка</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Параметры панели управления</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Службы</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">справа в окне нажмите</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Создать</span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> Службы </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">укажите параметры согласно скриншоту ниже.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/eZfimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/eZfimage.png)

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Перейдите во вкладку **Восстановление** и укажите параметры согласно скриншоту ниже. </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/JxRimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/JxRimage.png)

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Нажмите **Применить** и **ОК**.</span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Перейдите в **Конфигурация компьютера** </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Политики</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Административные</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">шаблоны</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-spacerun: yes;"> </span></span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Компоненты</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">Windows</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-spacerun: yes;"> </span></span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-spacerun: yes;"> </span></span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Удаленное</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">управление</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">Windows</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-spacerun: yes;"> </span></span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Служба</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">удаленного</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">управления</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">Windows</span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">выберите</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Разрешить</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">удаленное</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">администрирование</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">сервера</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">средствами</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">WinRM</span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">укажите</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">параметры</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">согласно</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">скриншоту</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">ниже</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/m4Qimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/m4Qimage.png)

- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Перейдите в **Конфигурация компьютера** </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Политики</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Административные</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">шаблоны</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-spacerun: yes;"> </span></span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Компоненты</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">Windows</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-spacerun: yes;"> </span></span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-spacerun: yes;"> </span></span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Удаленная</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">оболочка</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">Windows</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"><span style="mso-spacerun: yes;"> </span></span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">выберите</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Разрешить</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">доступ</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">к</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">удаленной</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">оболочке</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">укажите</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">параметры</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">согласно</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">скриншоту</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">ниже</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/p2Zimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/p2Zimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Также на источниках событий требуется предоставить доступ к журналам аудита службе WinRM путем включения встроенной учетной записи **NT AUTHORITY \\ NETWORK SERVICE (SID S-1-5-20)** в локальную группу **BUILTIN \\ Event Log Readers («Читатели журнала событий»):**</span>

- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Выберите ранее использовавшийся объект групповой политики</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> **Audit**</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext;">Policy</span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> **for** **KUMA** </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и нажмите</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Изменить</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">В открывшемся **Редакторе управления групповыми политиками** перейдите в **Конфигурация компьютера** </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Настройка</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Параметры</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">панели</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">управления</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">нажмите</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">правой</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">кнопкой</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">мыш</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и на **Локальные пользователи и группы** </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Создать</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Локальная</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">группа</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">В</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">появившемся</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">окне</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">укажите</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">параметры</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">согласно</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">скриншоту</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">ниже</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>

<p class="callout info"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">При добавлении члена локальной группы введите NETWORK SERVICE и нажмите ОК.</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/FPMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/FPMimage.png)

- <span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">Нажмите **Применить** и **ОК**.</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Для того, чтобы новые параметры групповой политики **Audit Policy** </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">for</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">были применены на рабочих станциях/серверах </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> необходимо выполнить обновление групповых политик. Настройки групповых политик обновляются в следующих случаях:</span>

- <span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">перезагрузка устройства и вход пользователя</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">автоматически в фоновом режиме раз в 90 минут (+ случайное смещение времени)</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">вручную с помощью команды </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">gpupdate</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> (на рабочей станции/сервере)</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">вручную из консоли </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Group</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Policy</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Management</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Console</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> (на контроллере домена, только для </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">GPO</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">)</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">вручную с помощью командлета Invoke-GPUpdate Powershell (на контроллере домена)</span>

<span style="mso-bidi-font-family: Arial;">Проверьте наличие запущенной службы </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WinRM</span><span style="mso-bidi-font-family: Arial;"> на одной из рабочих станций/сервере с помощью следующей команды в </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">PowerShell</span><span style="mso-bidi-font-family: Arial;">:</span>

```powershell
Test-WSMan
```

<span style="mso-bidi-font-family: Arial;">Вывод в случае, если служба </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WinRM</span><span style="mso-bidi-font-family: Arial;"> запущена: </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/DKKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/DKKimage.png)

<span style="mso-bidi-font-family: Arial;">Убедитесь, что WinRS отключен с помощью следующей команды:</span>

```powershell
winrm get winrm/config | findstr ‘AllowRemoteShellAccess’ 
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/Qvbimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/Qvbimage.png)

<span style="mso-bidi-font-family: Arial;">Убедитесь, что порт TCP/5985 не «прослушивается» (т.к. рабочая станция/сервер инициирует соединение к </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WEC</span><span style="mso-bidi-font-family: Arial;">-серверу, выступая в качестве клиента):</span>

```shell
netstat -aon -p TCP  # выполнить в cmd
```

<p class="callout info"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Для сбора событий журнала Security с контроллера домена необходимо предоставить доступ к журналу встроенной учетной записи NT AUTHORITY \\ NETWORK SERVICE (SID S-1-5-20), из-под которой запускается сервис WinRM.  
Для этого на контроллере домена в PowerShell выполните следующую команду:  
wevtutil sl security /ca:'O:BAG:SYD:(A;;0xf0005;;;SY)(A;;0x5;;;BA)(A;;0x1;;;S-1-5-32-573)(A;;0x1;;;S-1-5-20)'</span></p>

##### Настройка подписки

<span style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">Чтобы настроить подписку для группы рабочих станций/серверов средствами GPO:</span>

- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">На контроллере домена запустите оснастку</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Управление групповой политикой: </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">нажмите </span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext;">Win</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> + </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">R</span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext;">gpmc</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">.</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">msc</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Выберите ранее использовавшийся объект групповой политики</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> **Audit**</span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">Policy for KUMA</span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и нажмите</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Изменить</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">В открывшемся **Редакторе управления групповыми политиками** перейдите в **Конфигурация компьютера** </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Политики</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Административные</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">шаблоны</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Компоненты</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> **Windows** </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Пересылка</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">событий</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">→</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Настроить</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">конечный</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">диспетчер</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">подписки</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. </span>
- <span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Выберите</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Включено</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span><span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">нажмите</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Показать</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">В появившемся окне введите параметры</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> WEC</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">-сервера:</span>

```
Server=http://<FQDN WEC-сервера>:5985/wsman/SubscriptionManager/WEC,Refresh=60
```

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">где 60 – частота обращения (в секундах) источников событий к серверу за новыми инструкциями по пересылке журналов.</span>

<p class="callout info"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Microsoft рекомендует настраивать параметр **Refresh** в зависимости от частоты внесения изменений в подписки. Если подписки изменяются нечасто, для параметра **Refresh** можно установить значение в несколько часов, например, Refresh=43200 (обновление раз в 12 часов).</span></p>

<p class="callout warning"><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Источники событий должны иметь возможность «резолвить» </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">FQDN</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">WEC</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">-сервера для отправки событий. Для этого создайте </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">A</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">-запись на </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">DNS</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">-сервере или создайте запись локально в файле </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">hosts</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/NVcimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/NVcimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/KYsimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/KYsimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Для того, чтобы новые параметры групповой политики **Audit Policy** </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">for</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span>**<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> были применены на рабочих станциях/серверах </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> необходимо выполнить обновление групповых политик. Настройки групповых политик обновляются в следующих случаях:</span>

- <span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">перезагрузка устройства и вход пользователя</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">автоматически в фоновом режиме раз в 90 минут (+ случайное смещение времени)</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">вручную с помощью команды </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">gpupdate</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> (на рабочей станции/сервере)</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">вручную из консоли </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Group</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Policy</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Management</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Console</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;"> (на контроллере домена, только для </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">OU</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">)</span>
- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: RU;">вручную с помощью командлета Invoke-GPUpdate Powershell (на контроллере домена)</span>

### Проверка поступления событий

<span style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">Убедитесь, что на WEC-сервер поступают события с рабочих станций/серверов: </span>

- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">На </span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">WEC</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">-сервере нажмите кнопку</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext;">Win</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">, введите</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext;">eventvwr</span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">.</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;">msc</span>**<span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и запустите</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Просмотр событий </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">от имени администратора. </span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Перейдите в</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Журналы</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> Windows </span><span style="font-family: 'Arial',sans-serif; color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Перенаправленные события.</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Если в появившемся окне</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Перенаправленные события</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">отображаются события с источников, значит подписка работает корректно.</span>

<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/YXQimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/YXQimage.png)</span>

<p class="callout warning"><span style="mso-bidi-font-family: Arial;">Для MS Server 2016 и 2019 в случае если события не пересылаются, выполнить шаги по **[этой инструкции](https://learn.microsoft.com/ru-ru/troubleshoot/windows-server/admin-development/events-not-forwarded-by-windows-server-collector)**. При добавлении разрешения для URL-адреса с помощью **netsh http add urlacl** добавьте кавычки "..." в параметре SDDL:  
`netsh http delete urlacl url=http://+:5985/wsman/netsh http add urlacl url=http://+:5985/wsman/ sddl="D:(A;;GX;;;S-1-5-80-569256582-2953403351-2909559716-1301513147-412116970)(A;;GX;;;S-1-5-80-4059739203-877974739-1245631912-527174227-2996563517)"netsh http delete urlacl url=https://+:5986/wsman/netsh http add urlacl url=https://+:5986/wsman/ sddl="D:(A;;GX;;;S-1-5-80-569256582-2953403351-2909559716-1301513147-412116970)(A;;GX;;;S-1-5-80-4059739203-877974739-1245631912-527174227-2996563517)"`</span></p>

<p class="callout info">В случае если события определенного журнала не отправляются с источника событий проверьте на данном источнике в журнале Microsoft/Windows/Event\_forwardingPlugin/Operational наличие событий с кодом 5004 (ошибка отправки журналов на WEC-сервер).  
При наличии событий с кодом 5004 выполните рекомендации из статьи:   
[https://learn.microsoft.com/ru-ru/troubleshoot/windows-server/system-management-components/security-event-log-forwarding-fails-error-0x138c-5004](https://learn.microsoft.com/ru-ru/troubleshoot/windows-server/system-management-components/security-event-log-forwarding-fails-error-0x138c-5004)  
</p>

---

### Настройка коллектора и агента KUMA

#### Создание коллектора KUMA

Для создания коллектора в веб-интерфейсе KUMA:

- Перейдите в раздел **Ресурсы** и нажмите на кнопку **Подключить источник**.
- В появившемся окне мастера настройки **Создание коллектора** на первом шаге (**Подключение источников**) выберите **Имя коллектора** и **Тенант**, к которому будет принадлежать создаваемый коллектор.

[![image70.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image70.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image70.png)

- <span style="mso-bidi-font-family: Arial;">На втором шаге мастера (**Транспорт**) укажите параметры коннектора для взаимодействия с агентом. В данном случае рекомендуется использовать http. В поле URL задайте FQDN/порт (порт, на котором коллектор будет ожидать входящие подключения от агента. Выбирается любой из незанятых, выше 1024). В данном примере будет использоваться 5151. В качестве разделителя укажите **\\0.**</span>

<p class="callout info">В поле URL можно указать только порт при инсталляции All-in-one.</p>

[![image71.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image71.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image71.png)

На вкладке **Дополнительные параметры** для шифрования передаваемых данных между агентом и коллектором выберите **Режим TLS - С верификацией**.

[![image72.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image72.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image72.png)

- На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор **\[OOTB\] Microsoft Products for KUMA 3**.

[![image73.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image73.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image73.png)

- Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.
- На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа **Хранилище**. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа **Коррелятор**.

[![image74.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image74.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image74.png)

[![image75.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/OcHimage75.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/OcHimage75.png)

[![image76.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/ToGimage76.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/ToGimage76.png)

[![image77.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image77.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image77.png)

- На завершающем шаге мастера нажмите на кнопку **Создать и сохранить сервис**. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.

[![image78.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image78.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image78.png)

- Нажмите **Сохранить**.
- После выполнения вышеуказанных действий в разделе **Ресурсы** → **Активные сервисы** появится созданный сервис коллектора.

[![image79.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image79.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image79.png)

#### Установка коллектора KUMA

Чтобы установить коллектор KUMA:

- Выполните подключение к CLI сервера, на котором планируется развертывание коллектора KUMA.
- Для установки сервиса коллектора в командной строке выполните команду под учетной записью root, скопированную на прошлом шаге.

[![image80.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image80.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image80.png)

- При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.

```bash
# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload

```

- После успешной установки сервиса его статус в веб-консоли KUMA изменится на ВКЛ с **зеленой индикацией**.

[![image81.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image81.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image81.png)

#### Создание сервисной учетной записи

<span style="mso-bidi-font-family: Arial;">Для функционирования агента KUMA предварительно необходимо создать доменную сервисную учетную запись, с помощью которой будет выполняться запуск службы агента KUMA и обеспечиваться доступ к журналам событий, полученных от рабочих станций/серверов Windows (журнал Forwarded Events). </span>

[![image82.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image82.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image82.png)

<p class="callout info"><span style="mso-bidi-font-family: Arial;">В качестве более безопасной альтернативы обычной пользовательской учетной записи **рекомендуется** использование управляемой учетной записи службы (MSA). См. Приложение А. Использование Managed Service Accounts (MSA)**</span></p>

#### Добавление сервисной учетной записи в группу "Читатели журнала событий"

Для доступа агента KUMA к журналу Forwarded Events добавьте созданную сервисную учетную запись в локальную группу **Читатели журнала событий** на WEC-сервере.

Чтобы добавить учетную запись в локальную группу **Читатели журнала событий**:

- Нажмите кнопку **Win**.
- Введите **lusrmgr.msc** и запустите **Локальные пользователи и группы** от имени администратора.
- В появившемся окне перейдите в **Группы**, выберите группу **Читатели журнала событий** и нажмите правой кнопкой мыши **Свойства**.
- В свойствах группы нажмите **Добавить** и в поле **Введите имена выбираемых объектов** укажите &lt;имя созданной сервисной учетной записи&gt;.
- После ввода УЗ нажмите **Проверить имена**.

[![image83.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image83.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image83.png)

- Как только УЗ будет найдена нажмите **ОК**.
- В окне свойств группы нажмите еще раз **ОК** для применения изменений группы.

[![image84.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image84.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image84.png)


#### Назначение прав входа в качестве службы

Разрешите сервисной учетной записи вход в качестве службы (Log on as a service) на WEC-сервере. Это необходимо, чтобы учетная запись могла использоваться для запуска и работы служб (сервисов). В данном случае для запуска и работы службы агента KUMA.

Чтобы разрешить учетной записи вход в качестве службы:

- Нажмите кнопку **Win**, введите **secpol.msc** и запустите **Локальная политика безопасности** от имени администратора.
- В появившемся окне перейдите в **Локальные политики** → **Назначение прав пользователя**, выберите политику В**ход в качестве службы** и нажмите правой кнопкой мыши **Свойства**.
- В свойствах политики нажмите **Добавить пользователя или группу** и в поле **Введите имена выбираемых объектов** укажите &lt;имя созданной сервисной учетной записи&gt;.
- После ввода УЗ нажмите **Проверить имена**.
- Как только УЗ будет найдена нажмите **ОК**.

[![image85.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image85.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image85.png)

- В окне свойств политики нажмите еще раз **ОК** для применения изменений группы.

[![image86.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image86.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image86.png)

Дополнительно убедитесь, что соответствующая сервисная учетная запись отсутствует в свойствах политики Отказать во входе в качестве службы.

[![image87.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image87.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image87.png)

#### Создание ресурса агента <span lang="EN-US" style="mso-ansi-language: EN-US;">KUMA</span>

<span lang="EN-US" style="mso-ansi-language: EN-US;">Для создания ресурса агента в веб-интерфейсе KUMA:</span>

- <span lang="EN-US" style="mso-ansi-language: EN-US;">Перейдите на вкладку **Ресурсы** → **Агенты** и нажмите на кнопку **Добавить агент**.</span>
- <span lang="EN-US" style="mso-ansi-language: EN-US;">В окне **Создание агента** на вкладке **Общие параметры** укажите **Имя агента** и **Тенант**, которому он будет принадлежать. В поле **Описание** можно добавить описание сервиса.  
    </span>

[![image88.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image88.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image88.png)

- <span lang="EN-US" style="mso-ansi-language: EN-US;">Перейдите на вкладку **Подключение 1** и укажите следующие параметры:</span>
    - <span lang="EN-US" style="mso-ansi-language: EN-US;">В блоке параметров Коннектор укажите:</span>
        - <span lang="EN-US" style="mso-ansi-language: EN-US;">**Название** коннектора</span>
        - <span lang="EN-US" style="mso-ansi-language: EN-US;">**Тип** – WEC</span>
        - <span lang="EN-US" style="mso-ansi-language: EN-US;">**Журналы Windows** – ForwardedEvents  
            </span>

[![image89.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image89.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image89.png)

- <span lang="EN-US" style="mso-ansi-language: EN-US;">В блоке параметров **Точки назначения** укажите параметры точки назначения:</span>
    - <span lang="EN-US" style="mso-ansi-language: EN-US;">В поле **Название** укажите имя точки назначения (в качестве точки назначения для агента будет выступать ранее созданный коллектор).</span>
    - <span lang="EN-US" style="mso-ansi-language: EN-US;">В раскрывающемся списке **Тип** выберите тип точки назначения (в нашем примере **http** по аналогии с созданным коллектором). </span>
    - <span lang="EN-US" style="mso-ansi-language: EN-US;">**URL** сервиса коллектора, который будет обрабатывать события, собранные агентом KUMA. URL созданного коллектора см. в **Разделе Создание коллектора KUMA.**  
        Доступные форматы URL:  
        &lt;имя хоста&gt;:&lt;номер порта&gt;;  
        &lt;IPv4-адрес&gt;:&lt;номер порта&gt;;  
        &lt;IPv6-адрес&gt;&lt;номер порта&gt;.  
        При необходимости можно добавить несколько URL для балансировки нагрузки или обеспечения отказоустойчивости.  
        </span>

[![image90.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image90.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image90.png)

- <span lang="EN-US" style="mso-ansi-language: EN-US;">Перейдите на вкладку **Дополнительные параметры** и для шифрования передаваемых данных между агентом и коллектором выберите **Режим TLS - С верификацией**. Также укажите в качестве Разделителя **/0.**</span>

[![image91.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image91.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image91.png)

<p class="callout info"><span lang="EN-US" style="mso-ansi-language: EN-US;">Дополнительные параметры точки назначения (например, Разделитель и режим TLS) должны совпадать с дополнительными параметрами коллектора, с которым вы хотите связать агент.</span></p>

<span lang="EN-US" style="mso-ansi-language: EN-US;">Точек назначения может быть несколько. Их можно добавить с помощью кнопки **Добавить точку назначения**.</span>

- <span lang="EN-US" style="mso-ansi-language: EN-US;">Нажмите **Создать** для создания ресурса агента.</span>

#### <span lang="EN-US" style="mso-ansi-language: EN-US;">Публикация агента KUMA</span>

Когда ресурс агента создан, можно перейти к созданию сервиса агента в KUMA.

Чтобы создать сервис агента в веб-интерфейсе KUMA:

- В веб-интерфейсе KUMA в разделе **Ресурсы** → **Активные сервисы** нажмите **Добавить**.
- В появившемся окне **Выберите сервис** выберите только что созданный ресурс агента и нажмите **Создать сервис**.

[![image92.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image92.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image92.png)

- <span lang="EN-US" style="mso-ansi-language: EN-US;">Сервис агента создан в веб-интерфейсе KUMA и отображается в разделе **Ресурсы** → **Активные сервисы**. Теперь сервис агента необходимо установить на WEC-сервере для сбора событий Windows.</span>

[![image93.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image93.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image93.png)

- <span lang="EN-US" style="mso-ansi-language: EN-US;">После публикации агента скопируйте идентификатор сервиса для последующей установки сервиса (службы) агента на WEC-сервере. </span>

[![image94.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image94.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image94.png)

#### Установка агента KUMA

Перед установкой агента KUMA убедитесь, что для WEC-сервера, где предполагается установка, открыты следующие сетевые доступы:

- Порт TCP/7210 к Ядру KUMA.
- К Коллектору KUMA, предназначенного для приема и обработки событий Windows. Порт и протокол, указанные при создании Коллектора (см. Раздел Создание коллектора KUMA).

Также убедитесь, что на WEC-сервере, где предполагается установка агента KUMA, «резолвится» DNS-имя сервера KUMA (для распределенной инсталляции DNS-имя сервера Ядра и сервера коллектора KUMA). При необходимости добавьте соответствующие записи в файл hosts на WEC-сервере, либо создайте A-записи на DNS-сервере организации.

Чтобы установить агент KUMA на WEC-сервер:

- Скопируйте файл **kuma.exe** в папку на WEC-сервере. Для установки рекомендуется использовать папку C:\\Users\\&lt;имя пользователя&gt;\\Desktop\\KUMA.  
    Файл **kuma.exe** находится внутри установщика в директории /kuma-ansible-installer/roles/kuma/files/.

[![image95.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image95.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image95.png)

- Запустите командную строку на WEC-сервере с правами администратора и перейдите в папку с файлом kuma.exe.
- Выполните следующую команду:

```cmd
kuma agent --core https://<полное доменное имя сервера ядра KUMA>:<порт, используемый сервером ядра KUMA для внутренних коммуникаций (по умолчанию используется порт 7210)> --id <идентификатор сервиса агента, созданного в KUMA> --user <имя пользователя, под которым будет работать агент, включая домен, в формате domain\username> --install
```

Пример:  
kuma agent --core https://kuma.example.com:7210 --id XXXXX --user domain\\username –install

[![image96.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image96.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image96.png)

<p class="callout info">Если агент устанавливается из-под доменной учетной записи пользователь указывается в формате &lt;домен&gt;\\&lt;имя учетной записи&gt;, например, demo\\user</p>

- Для запуска агента требуется подтверждение лицензионного соглашения. В процессе установки вам будет предложено ознакомиться с текстом лицензионного соглашения и у вас будет возможность принять соглашение или отказаться. Если этого не произошло автоматически, вы можете воспользоваться следующей командой, чтобы ознакомиться с текстом лицензионного соглашения:

```
kuma.exe license --show
```

Если вы хотите принять лицензионное соглашение, выполните команду и нажмите y:

```
kuma.exe license
```

- Введите пароль пользователя, под которым будет работать служба агента.
- В процессе установки будет создана папка C:\\ProgramData\\Kaspersky Lab\\KUMA\\agent\\&lt;идентификатор агента&gt;, в которую будет установлен сервис агента KUMA.

[![image97.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image97.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image97.png)

После установки сервис (служба) агента запускается автоматически. Сервис также настроен на перезапуск в случае сбоев. Агент можно перезапустить из веб-интерфейса KUMA, но только когда сервис активен. В противном случае сервис требуется перезапустить вручную на устройстве Windows.

[![image98.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image98.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image98.png)

Далее перейдите в веб-интерфейс KUMA и убедитесь в успешности запуска агента - статус сервиса агента KUMA WEC должен измениться на ВКЛ с **зеленой индикацией**.

[![image99.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image99.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image99.png)

Чтобы удалить агент KUMA с WEC-сервера по окончании тестирования продукта:

- Запустите командную строку на WEC-сервере с правами администратора и найдите папку с файлом kuma.exe.
- Выполните команду ниже:

```
kuma.exe agent --id <идентификатор сервиса агента, созданного в KUMA> --uninstall
```

### Проверка поступления событий Windows в KUMA

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Для проверки, что сбор событий Windows успешно настроен перейдите в **Ресурсы** → **Активные сервисы** → выберите ранее созданный коллектор для событий Windows и нажмите **Перейти к событиям**.</span>

[![image100.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image100.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image100.png)

- <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В открывшемся окне **События** убедитесь, что присутствуют события с устройств Windows. </span>

[![image101.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image101.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image101.png)

---

### Приложение А. Использование Managed Service Accounts (MSA)

**Управляемые учетные записи служб (Managed Service Accounts – MSA)** - это специальный тип учетных записей служб в Active Directory (AD), предназначенный для повышения безопасности и упрощения администрирования.

Создаваемая учетная запись службы (MSA) ассоциируется с определенным сервером. Эта учетная запись имеет автоматически генерируемый сложный пароль (120 символов) и поддерживается устройством без ручного вмешательства. Таким образом, MSA обеспечивает безопасный и удобный способ запуска служб на устройствах Windows.

Обычные сервисные учетные записи, которые используются для запуска служб (например, `DOMAIN\ServiceAccount`) создают административные сложности:

1. **Ручное управление паролями:** Администратор должен регулярно вручную менять пароль, а затем обновлять его в настройках службы на всех серверах, где она работает. Это трудоемко и чревато простоями, если пароль не сменить вовремя.
2. **Риск безопасности:** Часто администраторы устанавливают для таких учетных записей сложные пароли и никогда их не меняют, что создает угрозу безопасности.
3. **Принцип одного сервера:** Одна учетная запись не должна использоваться на нескольких серверах одновременно по соображениям безопасности (сложность аудита и отзыва).

**Основные особенности MSA:**

- **Автоматическое управление паролями:** Система сама генерирует очень сложный случайный пароль (120 символов) и регулярно его меняет (по умолчанию каждые 30 дней). Вам никогда не нужно его знать или вводить.
- **Привязка к одному компьютеру:** Один MSA может быть привязан только к *одному* серверу (компьютеру) в домене. Это обеспечивает изоляцию служб.
- **Упрощенное администрирование:** Вы просто указываете службе использовать MSA, и система сама на периодической основе обновляет пароль.
- **Нельзя использовать для интерактивного входа:** Эту учетную запись нельзя использовать для входа в систему по RDP или в консоли сервера.

**Типы MSA:**

- **Standalone Managed Service Account (sMSA)** – работает только на одном сервере.
- **Group Managed Service Account (gMSA)** – может использоваться на нескольких серверах в домене (например, в кластере или ферме).

**Настройка sMSA**

Предварительные требования:

- ОС Windows Server 2008 R2 / Windows 7 или выше.
- Требования к функциональному уровню домена: Минимальный уровень — Windows Server 2008 R2.
- Наличие powershell-модуля ActiveDirectory

Шаги по настройке:

**Действия на контроллере домена**

- Запустите PowerShell и выполните команду для создания sMSA:

```powershell
New-ADServiceAccount -Name "Имя sMSA" -Description "Описание учетной записи" -Enabled $true -RestrictToSingleComputer
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/qS7image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/qS7image.png)

- Привяжите sMSA к WEC-серверу:

```powershell
$Identity = Get-ADComputer -identity "Имя WEC-сервера"
```

```powershell
Add-ADComputerServiceAccount -Identity $identity -ServiceAccount "Имя sMSA"
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/RZzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/RZzimage.png)

- Убедитесь, что привязка sMSA к WEC-серверу выполнена успешно:

```Powershell
Get-ADComputer -Identity "Имя WEC-сервера" -Properties msDS-HostServiceAccount
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/dmqimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/dmqimage.png)

После создания учетная запись появится в контейнере `Managed Service Accounts` вашего домена. Чтобы увидеть его в оснастке **"Пользователи и компьютеры Active Directory" (ADUC)**, необходимо включить просмотр **расширенных функций** (View -&gt; Advanced Features).

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/nBYimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/nBYimage.png)

**Действия на WEC-сервере**

sMSA должен быть "установлен" на сервере, где он будет использоваться. Это сообщает системе, что данный сервер имеет право использовать эту управляемую учетную запись.

- Запустите PowerShell с правами администратора и выполните команду для установки модуля Active Directory:

```powershell
Add-WindowsFeature RSAT-AD-PowerShell
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/J7zimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/J7zimage.png)

- Выполните установку sMSA с использованием доменной учетной записи с соответствующими правами (в данном примере использовалась учетная запись с правами администратора домена):

```powershell
Install-ADServiceAccount -Identity "Имя_sMSA"
```

- Убедитесь, что sMSA успешно установлен:

```powershell
Test-ADServiceAccount -Identity "Имя_sMSA"
```

Если команда выполняется без ошибок, значит sMSA успешно установлен на сервере. Результат в случае успеха: `True`

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/SlJimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/SlJimage.png)

- Назначьте sMSA права **Входа в качестве службы (Log on as a service)** и добавьте в группу **Читатели журнала событий (Event Log Readers)**

<p class="callout info">При установке через `Install-ADServiceAccount` права **Вход в качестве службы (Log on as a service)** назначаются автоматически</p>

```powershell
Add-LocalGroupMember -Group "Event Log Readers" -Member "UserName"
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/wfKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/wfKimage.png)

- Выполните установку агента KUMA, указав в качестве пользователя учетную запись sMSA в формате `DOMAIN\sMSA_Name$` (см. раздел **Установка агента KUMA**).

<p class="callout info">Оставьте поле **User password** пустым</p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/lUPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/lUPimage.png)

**Полезные ссылки**

[https://techcommunity.microsoft.com/blog/askds/managed-service-accounts-understanding-implementing-best-practices-and-troublesh/397009](https://techcommunity.microsoft.com/blog/askds/managed-service-accounts-understanding-implementing-best-practices-and-troublesh/397009)

---

### Приложение B. Отказоустойчивый сбор событий с WEC-сервером

<div id="bkmrk-%D0%BD%D0%B0-%D0%BA%D0%BE%D1%82%D1%80%D0%BE%D0%BB%D0%BB%D0%B5%D1%80%D1%8B-%D0%B4%D0%BE%D0%BC%D0%B5%D0%BD%D0%B0"></div><div id="bkmrk-%D0%92-%D0%BE%D0%B4%D0%BD%D0%BE%D0%B9-%D0%B8%D0%BD%D1%81%D1%82%D0%B0%D0%BB%D0%BB%D1%8F%D1%86%D0%B8%D0%B8%2C">События на контроллерах домена хранятся очень мало – ротация примерно через 3-5 минут. Поэтому чтобы гарантировать доставку, если по какой-то причине WEС не доступен, предлагается следующая схема:</div><div id="bkmrk-%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D1%8C-2-wec-%D1%81">- использовать 2 WEC сервера
- все DC отправляют события не на один, а на 2 WEC сервера (события обоих WEC дублируются)
- на каждом WEC сервере установлены KUMA Agent
- оба KUMA Agent отправляют события в ОДИН и тот же коллектор Windows (это важный момент)
- на коллекторе Windows настраивается агрегация события, чтобы дубли событий с обоих WEC серверов были агрегированы в одно событий

</div><div id="bkmrk-%D0%A1-%D1%8D%D1%82%D0%B8%D0%BC-%D0%BE%D0%B4%D0%BD%D0%B8%D0%BC-%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B5">С этим одним событием, прошедшее через такую сложную цепочку и работает KUMA. Это позволит выполнять обслуживание, перезагружать WEC коллекторы (но не одновременно), без потери потока данных с контролеров.</div>

# Настройка подписки WEC с использованием XML фильтра

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

При настройке подписки <span lang="EN-US" style="mso-ansi-language: EN-US;">WEC</span> через графический интерфейс не получится выбрать нужные для сбора журналы, если на сервере с <span lang="EN-US" style="mso-ansi-language: EN-US;">WEC</span> не установлены соответствующие роли <span lang="EN-US" style="mso-ansi-language: EN-US;">Windows</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Server</span> или ПО.

[![dc+wec.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/dcwec.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/dcwec.png)

Чтобы выбрать журналы, которые фактически присутствуют на удаленном сервере, но не доступны для выбора на <span lang="EN-US" style="mso-ansi-language: EN-US;">WEC</span>, можно воспользоваться <span lang="EN-US" style="mso-ansi-language: EN-US;">XML</span> фильтром.

Ниже приведен пример XML фильтра для сбора событий из стандартного журнала <span lang="EN-US" style="mso-ansi-language: EN-US;">Security</span>, а также из журнала, который присущ только контроллеру домена - <span lang="EN-US" style="mso-ansi-language: EN-US;">Directory</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Service</span>.

```xml
<QueryList>
  <Query Id="0" Path="Security">
    <Select Path="Security">*</Select>
    <Select Path="Windows-Windows-PowerShell/Operational">*</Select>
    <Select Path="Directory Service">*</Select>
  </Query>
</QueryList>
```

[![wec_xml_filter.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/wec-xml-filter.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/wec-xml-filter.png)

В результате данной настройки WEC начнет собирать события из журнала контроллера домена <span lang="EN-US" style="mso-ansi-language: EN-US;">Directory</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Service.</span>

<span lang="EN-US" style="mso-ansi-language: EN-US;">Аналогичном образом можно настроить сбор событий из других специфических журналов, а также использовать XML фильтры, если требуется выполнить настройку большого количества подписок WEC. </span>

# MS ETW (DNS Analytics)

<p class="callout info">Поддерживается в KUMA с версии 3.2</p>

<p class="callout info">Расширенное ведение журнала DNS и диагностика доступны по умолчанию с версии Windows Server 2016. Эта функция также доступна в Windows Server 2012 R2 при установке исправления для ведения журнала запросов и аудита изменений, доступного по адресу [https://support.microsoft.com/kb/2956577](https://support.microsoft.com/kb/2956577) </p>

Event Tracing for Windows (ETW) - это механизм логирования различных событий, создаваемых приложениями и драйверами. Фактически является более расширенной версией стандартного журнала событий. Исторически ETW использовался для задач дебага при разработке, сейчас его можно использовать в том числе и для поиска вредоносной активности.

Включение опции логирования ETW оказывает незначительное влияние на производительность (рекомендуется в нагруженных системах). Например, DNS-сервер, работающий на современном оборудовании и получающий 100 000 запросов в секунду (QPS), может испытывать снижение производительности на 5 % при включении аналитических журналов. Очевидного влияния на производительность при скорости запроса 50 000 QPS и ниже не наблюдается. Однако всегда желательно отслеживать производительность DNS-сервера всякий раз, когда включено дополнительное ведение журнала.

### Теория

ETW состоит из трёх отдельных компонентов:

- Провайдеры (Providers), в некоторых случаях зовутся поставщиками
- Потребители (Consumers)
- Контроллеры (Controllers)

Провайдеры генерируют события, потребители их используют, а контроллеры управляют всей этой деятельностью. Провайдеры - это приложения, которые содержат функционал отправки событий в ETW. Примеры провайдеров: ядро Windows, драйвера устройств, user-mode приложения и другое ПО. Какие необходимо отправлять события решает разработчик в своём коде, упрощенно говоря, если выполняется важная с точки зрения разработчика функция (открывается доступ к SAM), то создается запись в ETW.

Для отправки провайдеры регистрируются в контроллере, контроллер в свою очередь может включить или отключить источник событий. Отключенный источник события не генерирует. Пример контроллеров - это logman или wevtutil. Для связи между провайдером и потребителем контроллер использует так называемые сессии трассировки. Сессия служит в том числе для фильтрации необходимых данных по различными параметрам, потому что потребителю может быть нужна только одна часть информации, а другому потребителю - другая.

Полезные ссылки:

- [https://habr.com/ru/articles/502362/](https://habr.com/ru/articles/502362/)
- [https://learn.microsoft.com/ru-ru/archive/blogs/teamdhcp/network-forensics-with-windows-dns-analytical-logging](https://learn.microsoft.com/ru-ru/archive/blogs/teamdhcp/network-forensics-with-windows-dns-analytical-logging)

### Настройка на стороне Windows

Переходим в **EventViewer** (Выполнить -&gt; eventvwr.msc). Далее переходим в **Журналы приложений и служб\\Microsoft\\Windows\\DNS-Server** (на англ. Applications and Services Logs\\Microsoft\\Windows\\DNS-Server)

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/xjhimage.png)

Далее переходим в свойства Аналитического журнала:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/G1Wimage.png)

Оставляем максимальный размер журнала по умолчнию в 1 Гб:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/weUimage.png)

Нажимаем на **чекбокс Включить** ведение журнала, затем **ОК**

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/baEimage.png)

Должно получиться следующее:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/aHYimage.png)

Нажимаем **Применить** и **ОК**.

При появлении следующего окна, не пугаемся, при **включенной ротации аналитического журнала события не отображаются в интерфейсе**, чтобы их увидеть (нам это не понадобится) нужно остановить журнал.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/oOLimage.png)

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/sOqimage.png)

Далее необходимо перейти в **Управление компьютером** и открыть его от Админиcтратора. Переходим **Служебные программы - Производительность - Сеансы отслеживания событий запуска (perfmon.msc).**

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/Rt4image.png)

Создаем группу сборщиков данных:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/RdTimage.png)

Задаем имя сборщика, например etwDNS-Analytics:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/unXimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/unXimage.png)

Добавляем поставщика **Microsoft-Windows-DNSServer**:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/ttWimage.png)

<p class="callout warning">Агент с коннектором ETW работает только с System.Provider.Guid: {EB79061A-A566-4698-9119-3ED2807060E7} - Microsoft-Windows-DNSServer</p>

Нажимаем **Далее - Далее - Готово**.

В сеансах отслеживания событий, в свойствах - **Сеансы отслеживания** указываем **Режим реального времени**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/At5image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/At5image.png)

Нажимаем **Применить** и **ОК**.

Запускаем созданного поставщика, как сеанс отслеживания событий:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/jWximage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/jWximage.png)

Для персистентности режима реального времени, в редакторе реестра (regedit.exe) по пути `HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\WMI\Autologger` далее название ранее созданного сеанса в ключе LogFileMode установите значение 100.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/RFCimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/RFCimage.png)

Чтобы просмотреть, какие типы событий можно отслеживать, выполните следующую команду в командной строке powershell:

```powershell
logman query providers "Microsoft-Windows-DNSServer"
```

Пример вывода:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/scaled-1680-/YfUimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-12/YfUimage.png)

### Настройка коллектора и агента KUMA

#### Создание коллектора KUMA

<span style="mso-bidi-font-family: Arial;">Для создания коллектора в веб-интерфейсе KUMA перейдите на вкладку **Ресурсы** </span>**<span style="mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">-&gt;</span>**<span style="mso-bidi-font-family: Arial;"> **Коллекторы** и нажмите на кнопку **Добавить коллектор.**</span>

<span style="mso-bidi-font-family: Arial;">После выполнения вышеуказанных действий откроется мастер настройки. На первом шаге выберите **Имя коллектора** и **Тенант**, к которому будет принадлежать создаваемый коллектор.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/SRcimage.png)

<span style="mso-bidi-font-family: Arial;">На втором шаге мастера укажите транспорт. В нашем случае используется TCP (можно также использовать http и режимы с верификацией для защищенной отправки). В поле URL задайте </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">FQDN</span><span style="mso-bidi-font-family: Arial;">/порт (выбирается любой из незанятых), на котором коллектор будет ожидать соединение от агента. В качестве разделителя укажите \\n.</span>

<p class="callout info"><span style="mso-bidi-font-family: Arial;">\*можно указать только порт при инсталляции All-in-one.</span></p>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/XjVimage.png)

<span style="mso-bidi-font-family: Arial;">На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать предустановленный расширенный нормализатор для событий Windows **\[OOTB\] Microsoft DNS ETW logs json.**</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/rknimage.png)

<span style="mso-bidi-font-family: Arial;">Шаги мастера настройки с четвертого по шестой можно пропустить и вернуться к их настройке позднее.</span>

<span style="mso-bidi-font-family: Arial;">На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа **Хранилище**. В случае если предполагается также корреляция по событиям добавьте точку назначения типа **Коррелятор**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/TkNimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/TkNimage.png)

<span style="mso-bidi-font-family: Arial;">На завершающем шаге мастера нажмите на кнопку **Создать и сохранить сервис**. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/2FEimage.png)

<span style="mso-bidi-font-family: Arial;">Также после выполнения вышеуказанных действий на вкладке **Ресурсы** </span>**<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">-&gt;</span>**<span style="mso-bidi-font-family: Arial;"> **Активные сервисы** появится созданный сервис коллектора.</span>

#### Установка коллектора KUMA

<span style="mso-bidi-font-family: Arial;">Выполните подключение к </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">CLI</span><span lang="EN-US" style="mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-family: Arial;"> (установка коллектора выполняется с правами </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">root</span><span style="mso-bidi-font-family: Arial;">).</span>

<span style="mso-bidi-font-family: Arial;">Для установки сервиса коллектора в командной строке выполните команду, скопированную на прошлом шаге.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/gH5image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/gH5image.png)

<span style="mso-bidi-font-family: Arial;">При необходимости добавьте порт коллектора в исключения фаервола и обновите параметры службы.</span>

```shell
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp –permanent
firewall-cmd --reload
```

<span style="mso-bidi-font-family: Arial;">После успешной установки сервиса его в статус в веб-консоли KUMA изменится на **зеленый**.</span>

#### Создание агента KUMA

<span style="mso-bidi-font-family: Arial;">Для создания агента в веб-интерфейсе </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-family: Arial;"> перейдите на вкладку **Ресурсы** </span>**<span style="mso-bidi-font-family: Arial; mso-fareast-language: RU; mso-no-proof: yes;">-&gt;</span>**<span style="mso-bidi-font-family: Arial;"> **Агенты** и нажмите на кнопку **Добавить агент**.</span>

<span style="mso-bidi-font-family: Arial;">В открывшейся вкладке **Общие параметры** укажите **Имя агента** и **Тенант**, к которому он будет принадлежать.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/Lcaimage.png)

<span style="mso-bidi-font-family: Arial;">На вкладке **Подключение 1** в параметрах коннектора задайте имя коннектора, тип etw и укажите имя сессии (это имя сборщика созданного на этапе настройки на стороне Windows) в нашем случае это etwDNS-Analytics</span><span style="mso-bidi-font-family: Arial;">.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/tcGimage.png)

<span style="mso-bidi-font-size: 10.5pt; line-height: 107%; mso-bidi-font-family: Arial; color: #444444; background: white;">В секции **Точки назначения** укажите имя точки назначения, тип **tcp<span style="font-family: 'Arial',sans-serif; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm;"> </span>**(должен совпадать с настройками коллектора). </span><span style="mso-bidi-font-size: 10.5pt; line-height: 107%; mso-bidi-font-family: Arial; color: #444444; background: white;">Задайте URL в формате **<span style="font-family: 'Arial',sans-serif; border: none windowtext 1.0pt; mso-border-alt: none windowtext 0cm; padding: 0cm;">fqdn:port</span>** (FQDN коллектора и порт, должны совпадать с настройками коллектора).</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/HX3image.png)

<span style="mso-bidi-font-size: 10.5pt; line-height: 107%; mso-bidi-font-family: Arial; color: #444444; background: white;">В дополнительных параметрах укажите размер дискового буфера в 1 Гб.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/W9Rimage.png)

<span style="mso-bidi-font-size: 10.5pt; line-height: 107%; mso-bidi-font-family: Arial; color: #444444; background: white;">После настройки дополнительных параметров сохраните созданный ресурс агента.</span>

#### <span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Публикация агента KUMA</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В разделе **Ресурсы** -&gt; **Активные сервисы** опубликуйте созданную конфигурацию Agent ETW. Для этого нажмите **Создать сервис** -&gt; выберите созданный сервис агента Agent ETW и нажмите **Создать сервис.** </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">После публикации сервиса скопируйте его идентификатор нажатием на ПКМ данного сервиса для последующей установки агента на Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/BL4image.png)

### Установка агента KUMA

#### Создание учетной записи

<span style="mso-bidi-font-family: Arial;">Для функционирования агента </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-family: Arial;"> необходимо создать либо доменную сервисную учетную запись, либо локальную УЗ с помощью которой будет выполняться запуск агента </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-family: Arial;"> и обеспечиваться доступ к чтению аналитического журнала. </span>

<span style="mso-bidi-font-family: Arial;">Для УЗ требуются следующие группы и права: </span>

- **Пользователи журналов производительности (Performance Log Users group)** (чтение журнала, настройка в свойствах пользователя);
- **Вход в качестве службы (Log on service)** (права на запуск сервиса агента, настройка в политиках безопасности).

<p class="callout info">После запуска сервиса агента можно переключиться на системную локальную учетку (LocalSystem), сделать это можно через Services на Windows. Иногда такое целесообразно при ротации паролей в УЗ.</p>

#### Установка агента KUMA

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Выполняется на Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере, который обеспечивает прием событий от источников (рабочих станций/серверов). Предварительно </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">FQDN</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Core</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">должен быть добавлен в файл </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">hosts</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> на Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере, либо добавлен на </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">DNS</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">-сервере. </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">На </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере рекомендуется создать папку </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">C</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">:\\</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Users</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">\\&lt;имя пользователя&gt;\\</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Desktop</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">\\</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span>**<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Далее скопируйте в данную папку исполняемый файл </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">kuma</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">exe</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span>**

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Файл </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">kuma</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">exe</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span>**<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">находится в архиве пакетов установки </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/iyiimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/iyiimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Для установки агента </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> запустите командную строку с правами администратора.</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Перейдите в папку **C:\\Users\\&lt;имя пользователя&gt;\\Desktop\\KUMA,** примите лицензионное соглашение: `/opt/kaspersky/kuma/kuma.exe license`</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Запустите установку агента командой:</span>

```shell
C:\Users\<имя пользователя>\Desktop\KUMA>kuma.exe agent --core https://<DOMAIN-NAME-KUMA-CORE-Server>:7210 --id <Windows Agent ID> –-user <Имя сервисной доменной УЗ> --install
```

<p class="callout info">Если агент устанавливается из-под доменной учетной записи пользователь указывается в формате &lt;домен&gt;\\&lt;имя учетной записи&gt;, например, demo\\user</p>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/2Grimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Во время установки сервиса система запросит пароль. Введите пароль сервисной доменной учетной записи.</span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">В результате, на Windows </span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">сервере будет установлен сервис </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Agent</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> &lt;</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Agent</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">ID</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">&gt;.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/HzAimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/HzAimage.png)

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Если статус агента <span style="mso-spacerun: yes;"> </span>в веб-интерфейсе KUMA красный, необходимо удостовериться в доступности портов 7210 и порта коллектора Windows по направлению от агента к KUMA Collector.<span style="mso-spacerun: yes;"> </span></span>

<span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;">Для удаления сервиса агента </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">KUMA</span><span style="mso-bidi-font-size: 10.0pt; line-height: 107%; mso-bidi-font-family: Arial;"> по окончанию тестирования продукта выполните следующую команду:</span>

```shell
C:\Users\<имя пользователя>\Desktop\KUMA>kuma.exe agent --id <Windows Agent ID> --uninstall
```

#### Проверка поступления событий Windows в KUMA

<span style="mso-bidi-font-family: Arial;">Для проверки, что сбор событий с устройств </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span style="mso-bidi-font-family: Arial;"> успешно настроен перейдите в **Ресурсы** -&gt; **Активные сервисы** -&gt; выберите (чекбокс) ранее созданный коллектор для </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span style="mso-bidi-font-family: Arial;"> и нажмите **Перейти к событиям.** Либо **ПКМ - Перейти к событиям.** </span><span style="mso-bidi-font-family: Arial;">В открывшемся окне **События** убедитесь, что присутствуют события с </span><span lang="EN-US" style="mso-bidi-font-family: Arial; mso-ansi-language: EN-US;">Windows</span><span style="mso-bidi-font-family: Arial;">-устройств.</span>

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-06/scaled-1680-/yVLimage.png)

# MS Exchange

По Exchange KUMA анализирует Message Tracking Log (MTL) в формате CSV.

<details id="bkmrk-%D0%9F%D1%80%D0%B8%D0%BC%D0%B5%D1%80-%D0%BB%D0%BE%D0%B3%D0%B0%3A-%23softwa"><summary>Пример лога:</summary>

\#Software: Microsoft Exchange Server  
\#Version: 15.01.1034.026  
\#Log-type: Message Tracking Log  
\#Date: 2017-09-15T20:01:45.863Z  
\#Fields: date-time,client-ip,client-hostname,server-ip,server-hostname,source-context,connector-id,source,event-id,internal-message-id,message-id,network-message-id,recipient-address,recipient-status,total-bytes,recipient-count,related-recipient-address,reference,message-subject,sender-address,return-path,message-info,directionality,tenant-id,original-client-ip,original-server-ip,custom-data,transport-traffic-type,log-id,schema-version  
2017-09-15T20:01:45.863Z,,,,WINEXC,No suitable shadow servers,,SMTP,HAREDIRECTFAIL,34359738369,&lt;49b4b9a2781a45cba555008075f7bffa@test.com&gt;,8e1061b7-a376-497c-3172-08d4fc7497bf,test1@test.com,,6533,1,,,test,Administrator@test.com,Administrator@test.com,,Originating,,,,S:DeliveryPriority=Normal;S:AccountForest=test.com,Email,63dc9d79-5b4e-4f6c-1358-08d4fc7497c3,15.01.1034.026

</details>Для настройки можно обратиться к этой статье:[ https://learn.microsoft.com/ru-ru/exchange/mail-flow/transport-logs/transport-logs?view=exchserver-2019](https://learn.microsoft.com/ru-ru/exchange/mail-flow/transport-logs/transport-logs?view=exchserver-2019)

Далее нужную директорию расшарить и подключить ее к KUMA по аналогии с этой статьей: [https://kb.kuma-community.ru/books/integracii/page/montirovanie-papki-v-kuma](https://kb.kuma-community.ru/books/integracii/page/montirovanie-papki-v-kuma)

# MS Windows XP & 2003 SNMP

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/3.0.3/ru-RU/239864.htm](https://support.kaspersky.com/help/KUMA/3.0.3/ru-RU/239864.htm "Настройка получения событий Kaspersky Security Center в формате CEF")</p>

### Настройка на стороне Windows.

#### Настройка сервиса SNMP

В статье рассматривается настройка на ОС Windows XP. Перейдите в **Панель управления - Установка и удаление программ - Установка компонентов Windows.** Установите Средства управления и наблюдения и провайдер WMI SNMP (если есть).

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/mVuimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/mVuimage.png)

Дождитесь завершения установки и перезагрузите компьютер.

Убедитесь, что службы SNMP запущена (**Панель управления - Администрирование - Службы**): Служба SNMP (SNMP Service) и Служба ловушек SNMP (SNMP Trap). Если какие-то из перечисленных ниже служб не запущены - Запустите

#### Настройка сервиса SNMP  


Перейдите в **Панель управления - Администрирование - Службы - Служба SNMP (Свойства) - Вкладка Ловушки**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/1WUimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/1WUimage.png)

Добавьте имя сообщества: **public**  
Адрес назначения ловушек: **&lt;IP\_адрес\_коллектора&gt;**

На вкладке Безопасность:

- Установите флажок: Посылать ловушку проверки подлинности (Send authentication trap)
- В таблице Приемлемые имена сообществ (Accepted community names) добавьте сообщество: public, с правами READ WRITE
- Установите флажок: Принимать пакеты SNMP от любого узла (Accept SNMP packets from any hosts)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/QpGimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/QpGimage.png)

Затем Применить и ОК.

### Настройки на стороне KUMA

Создайте коллектор со следующим транспортом:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/avNimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/avNimage.png)

В дополнительных параметрах в случае Русской локали в ОС кажите явно кодировку:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/AXgimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/AXgimage.png)

<p class="callout info">В качестве парсера рекомендуем использовать комьюнити нормализатор (предварительно импортируйте его в KUMA, пароль импорта: `q123123Q!`): [**ссылка**](https://box.kaspersky.com/f/276688a467c0420b84d6/)</p>

Задайте маршрут куда отправлять обработанные события коллектором:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/F2Jimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/F2Jimage.png)

Нажмите сохранить и создать сервис, скопируйте строку установки и выполните ее в консоли SSH.

<p class="callout warning">SNMP использует порт **161 UDP** для общих сообщений, для ловушек используется порт **162 UDP**. Для прослушки порта SNMP обновите параметры службы в Linux (предварительно скопируйте ID коллектора), инструкция как настроить прослушку ниже 1024 порта в Linux: [**ссылка**](https://kb.kuma-community.ru/link/55#bkmrk-%D0%A1%D0%BB%D1%83%D1%88%D0%B0%D1%82%D1%8C-%D0%BD%D0%B0-514-%D0%BF%D0%BE%D1%80%D1%82%D1%83)  
</p>

### Настройка аудита на стороне Windows

Нажмите **Пуск - Выполнить** - Введите: **evntwin**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/Cnjimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/Cnjimage.png)

- В переключателе Тип конфигурации (Configuration type) выберите особая (Custom), а затем нажмите на кнопку Правка (Edit)
- В блоке параметров Источники событий (Event sources) найдите и добавьте с помощью кнопки Добавить (Add) события, которые вы хотите отправить в коллектор KUMA с установленным коннектором SNMP Trap (рекомендуется отправлять все из папки Security)
- Нажмите на кнопку Settings, в открывшемся окне установите флажок Не применять глушитель (Don't apply throttle) и нажмите OK
- Нажмите Применить (Apply) и ОК

### Генерация тестовых событий на Windows

Создайте и удалите тестового пользователя в системе для генерации событий в **Панель управления - Администрирование - Управление компьютером - Локальные пользователи - Папка пользователи**.

При корректных настройках в кума должно отобразиться событие:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/3kZimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/3kZimage.png)

# Аналог netcat с помощью PowerShell на Windows

Часто для проверки поступления события требуется специальные утилиты для отправки тестового сообщения с Windows машины на коллектор, в рамках этой статьи будет представлен скрипт на PowerShell , с помощью которого можно будет отправить тестовое сообщение по IP:PORT по протоколу TCP.

Код скрипта:

```powershell
Function Send-TCPMessage { 
    Param ( 
            [Parameter(Mandatory=$true, Position=0)]
            [ValidateNotNullOrEmpty()] 
            [string] 
            $EndPoint
        , 
            [Parameter(Mandatory=$true, Position=1)]
            [int]
            $Port
        , 
            [Parameter(Mandatory=$true, Position=2)]
            [string]
            $Message
    ) 
    Process {
        # Setup connection 
        $IP = [System.Net.Dns]::GetHostAddresses($EndPoint) 
        $Address = [System.Net.IPAddress]::Parse($IP) 
        $Socket = New-Object System.Net.Sockets.TCPClient($Address,$Port) 
    
        # Setup stream wrtier 
        $Stream = $Socket.GetStream() 
        $Writer = New-Object System.IO.StreamWriter($Stream)

        # Write message to stream
        $Message | % {
            $Writer.WriteLine($_)
            $Writer.Flush()
        }
    
        # Close connection and stream
        $Stream.Close()
        $Socket.Close()
    }
}
```

Для отправки тестового сообщения нужно выполнить слледующую команду:

```powershell
Send-TCPMessage -Port 5578 -Endpoint 10.68.85.125 -message "KUMA the best SIEM !"
```

Вот как это выглядит в работе:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-10/scaled-1680-/3piimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-10/3piimage.png)

На стороне KUMA:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-10/scaled-1680-/tWeimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-10/tWeimage.png)

# Мониторинг ключей реестра Windows

Для мониторинга ключей реестра в KUMA можно использовать стандартные механизмы аудита Windows. Для этого необходимо настроить расширенный аудит на доступ к реестру и определить разделы, операции с ключами которых необходимо мониторить. Данные настройки могут быть выполнены локально на сервере, а также заданы с помощью групповой политики. В статье ниже будет рассказано о локальных настройках.

---

### Настройка политики аудита

Запустите cmd.exe из-под учетной записи Администратора и выполните следующую команду:

```
auditpol /set /subcategory:"Реестр" /success:enable /failure:enable
```

Другим вариантом является внесение изменений в локальную политику безопасности. Чтобы выполнить его, откройте редактор Локальной политики безопасности и перейдите в "Параметры безопасности" - "Конфигурация расширенной политики аудита" - "Политики аудита системы" - "Объект локальной групповой политики" - "Доступ к объектам".

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/7M9image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/7M9image.png)

Откройте подкатегорию "Аудит реестра" и выставите необходимые значения

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/v6uimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/v6uimage.png)

---

### Настройка аудита раздела реестра

Откройте оснастку "Редактор реестра" и перейдите к разделу, аудит которого необходимо настроить

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/MYLimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/MYLimage.png)

Нажмите ПКМ на нужном разделе и выберите пункт Разрешения

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/BISimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/BISimage.png)

В открывшемся окне нажмите на кнопку "Дополнительно"

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/ghyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/ghyimage.png)

В новом окне перейдите на вкладку "Аудит" и добавьте необходимое правило аудита раздела. В данном примере настроен аудит полного доступа всех субъектов к текущему разделу и всем его подразделам.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/crDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/crDimage.png)

Примените выполненные настройки.

---

### Результат

В результате выполненных настроек в журнале безопасности (security) Windows будут появляться события в зависимости от настроенного аудита.

События, которые могут появляться:

\- 4663(S): An attempt was made to access an object.  
\- 4656(S, F): A handle to an object was requested.  
\- 4658(S): The handle to an object was closed.  
\- 4660(S): An object was deleted.  
\- 4657(S): A registry value was modified.  
\- 5039(-): A registry key was virtualized.  
\- 4670(S): Permissions on an object were changed.

Как это выглядит в KUMA (на примере события 4657):

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/se8image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/se8image.png)

<table border="1" class="align-center" id="bkmrk--10" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 50%;"></col><col style="width: 50%;"></col></colgroup><tbody><tr><td class="align-center">[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/Xraimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/Xraimage.png)

</td><td>[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/dHFimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/dHFimage.png)

</td></tr></tbody></table>

# MS WMI

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт:  
[https://support.kaspersky.ru/kuma/3.4/257568](https://support.kaspersky.ru/kuma/3.4/257568)</p>

### <iframe allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share" allowfullscreen="allowfullscreen" class=" align-center" frameborder="0" height="315" src="https://www.youtube.com/embed/SxSDfGzCsO0?si=bKWWT0byXomL-OWv" title="YouTube video player" width="560"></iframe>



---

### Описание схемы сбора событий Windows с помощью WMI

Компоненты схемы:

- **Источники событий:** рабочие станции и серверы Windows.
- **Агент KUMA** - компонент KUMA, устанавливаемый на выделенный сервер/рабочую станцию. Агент подключается к службе WMI на удаленной рабочей станции/сервере и получает события Windows.

<p class="callout info">Требования к устройствам для установки агентов:  
[https://support.kaspersky.ru/kuma/3.4/217889](https://support.kaspersky.ru/kuma/3.4/217889)  
</p>

- **Коллектор KUMA** - компонент KUMA, обеспечивающий прием/нормализацию/агрегацию/фильтрацию событий, полученных от агента KUMA, и их дальнейшую отправку в коррелятор и/или хранилище KUMA.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/d5Bimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/d5Bimage.png)

<p class="callout info">Сбор событий с помощью агента WMI рекомендуется использовать в следующих случаях:  
- Если отсутствует возможность использовать технологию WEF и WEC-сервер для реализации централизованного сбора событий.  
- Если необходимо выполнить сбор событий с небольшого количества хостов - не более 500 хостов для одного агента KUMA.</p>

---

### Настройка политики аудита

По умолчанию на устройствах Windows аудит событий не осуществляется.

#### Настройка политики аудита на отдельной рабочей станции/сервере

Чтобы настроить политику аудита на отдельной рабочей станции/сервере:

- Запустите оснастку **Локальная политика безопасности**: нажмите кнопку **Win** → введите **secpol.msc** и запустите **Локальная политика безопасности** от имени администратора.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/fmzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/fmzimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/HWlimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/HWlimage.png)

- Перейдите в политику аудита **Локальные политики** → **Политика аудита.**
- <span style="mso-ansi-language: RU;">Настройте параметры аудита согласно скриншоту (при необходимости включите аудит оставшихся политик).</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/eN1image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/eN1image.png)

<p class="callout info">Примеры рекомендованных политик можно найти [**тут**](https://kb.kuma-community.ru/books/kuma-how-to/page/poleznye-ssylki-po-ib)</p>

#### Настройка политики аудита для группы рабочих станций/серверов средствами GPO

При наличии опыта администрирования Windows инфраструктуры вы можете использовать наиболее привычный для Вас способ настройки. Ниже описан один из вариантов настройки.

Чтобы настроить политику аудита для группы рабочих станций/серверов средствами GPO:

- Создайте группу компьютеров средствами **Active Directory – пользователи и компьютеры**, задайте имя группе, например, **KUMA WMI**. Добавьте в данную группу рабочие станции/серверы, с которых предполагается сбор событий.
- Для того, чтобы изменения вступили в силу (в данном случае членство в новой группе), выполните перезагрузку устройства. Альтернативным вариантом может быть перевыпуск Kerberos-тикетов для устройства с помощью klist.exe.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/jteimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/jteimage.png)

- На контроллере домена запустите оснастку **Управление групповой политикой**: нажмите **Win + R** → **gpmc.msc**.
- Выберите существующий объект групповой политики или создайте новый. В данном примере создается новый объект групповой политики **Audit Policy for KUMA**: ПКМ **Объекты групповой политики** → **Создать** → введите в имени **Audit Policy for KUMA**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/vWIimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/vWIimage.png)

- Далее выберите созданный объект групповой политики **Audit Policy for KUMA** и нажмите **Изменить**.
- В открывшемся окне **Редактор управления групповыми политиками** перейдите в **Конфигурация компьютера** → **Политики** → **Конфигурация Windows** → **Параметры безопасности** → **Локальные политики** → **Политики аудита** и настройте параметры аудита согласно скриншоту (при необходимости включите аудит оставшихся политик).

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/miVimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/miVimage.png)

- Далее вернитесь в **Управление групповой политикой** → выберите объект групповой политики **Audit Policy for KUMA** → в окне справа **Фильтры безопасности** удалите группу **Прошедшие проверку** и добавьте группу **KUMA WMI.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/y60image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/y60image.png)

- Нажмите ПКМ на домен и выберите **Связать существующий объект групповой политики** → выберите **Audit Policy for KUMA** и нажмите **ОК**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/Kkjimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/Kkjimage.png)

- Итоговый вид политики должен выглядеть следующим образом (см. скриншот).

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/TuSimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/TuSimage.png)

В целом, групповые политики Active Directory можно назначать на OU, сайт или весь домен.  
Для того, чтобы новые параметры аудита, заданные в GPO, были применены на рабочих станциях/серверах Windows необходимо выполнить обновление групповых политик. Настройки групповых политик обновляются в следующих случаях:

- перезагрузка устройства и вход пользователя;
- автоматически в фоновом режиме раз в 90 минут (+ случайное смещение времени);
- вручную с помощью команды gpupdate (на рабочей станции/сервере);
- вручную из консоли Group Policy Management Console (на контроллере домена, только для OU);
- вручную с помощью командлета Invoke-GPUpdate Powershell (на контроллере домена).

Для проверки успешного применения GPO запустите оснастку **Локальная политика безопасности** на одной из рабочих станций/сервере:

- Нажмите **WIN+R** → введите **secpol.msc** и запустите **Локальная политика безопасности** от имени администратора.
- Перейдите в политику аудита **Локальные политики** → **Политика аудита**.
- Убедитесь, что параметры аудита соответствуют скриншоту.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/jWoimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/jWoimage.png)

<p class="callout info">Примеры рекомендованных политик можно найти [**тут**](https://kb.kuma-community.ru/books/kuma-how-to/page/poleznye-ssylki-po-ib)</p>

---

### Настройка служб и брандмауэра

#### Настройка служб и брандмауэра на отдельной рабочей станции/сервере

Предварительно на рабочей станции/сервере (источнике событий) необходимо убедиться, что службы **Удаленный вызов процедур** и **Сопоставитель конечных точек RPC** запущены. Для этого:

- Откройте окно **Выполнить**, нажав комбинацию клавиш **Win+R**.
- В открывшемся окне введите запрос **services.msc** и нажмите **OK**.
- В окне **Службы** найдите следующие службы: 
    - Удаленный вызов процедур (Remote Procedure Call)
    - Сопоставитель конечных точек RPC (RPC Endpoint Mapper)
- Убедитесь, что в графе **Состояние** у этих служб отображается статус **Выполняется**.

Агент KUMA может получать события журналов Windows с помощью WMI RPC, если открыты порты для входящих соединений на рабочей станции/сервере, с которого планируется сбор событий.   
Чтобы открыть порты для входящих соединений на рабочей станции/сервере (источнике событий):

- Откройте окно **Выполнить**, нажав комбинацию клавиш **Win+R**.
- В открывшемся окне введите запрос **wf.msc** и нажмите **OK**.
- В появившемся окне **Монитор брандмауэра Защитника Windows в режиме повышенной безопасности** перейдите в раздел **Правила для входящих подключений** и в панели **Действия** нажмите **Создать правило.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/u4rimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/u4rimage.png)

- Откроется **Мастер создания правила для нового входящего подключения**.
- В **Мастере создания правила для нового входящего подключения** на шаге **Тип правила** выберите **Для порта**.
- На шаге **Протоколы и порты** в качестве протокола выберите **Протокол TCP**. В поле **Определенные локальные порты** укажите номера портов: 
    - 135
    - 445
    - 49152-65535

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/SS4image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/SS4image.png)

- На шаге **Действие** выберите **Разрешить подключение** (выбрано по умолчанию).
- На шаге **Профиль** снимите флажки **Частный** и **Публичный**.
- На шаге **Имя** укажите имя правила для нового входящего подключения и нажмите **Готово**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/lbDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/lbDimage.png)

---

### Настройка коллектора и агента KUMA

Для передачи событий с рабочих станций/серверов Windows в KUMA используется связка агента и коллектора KUMA. Передача данных организована следующим образом:

1. Агент с помощью коннектора WMI подключается к удаленным рабочим станциям/серверам, указанным в конфигурации, и получает события.
2. Агент без предварительной обработки передает события коллектору KUMA, указанному в точке назначения. Можно настроить агент таким образом, чтобы разные журналы отправлялись в разные коллекторы.
3. Коллектор принимает события от агента, выполняет полный цикл обработки события и отправляет обработанные события в точку назначения (Хранилище и/или Коррелятор).

Агент KUMA состоит из двух частей: одна часть создается внутри веб-интерфейса KUMA, а вторая устанавливается на рабочей станции/сервере.

Создание агента производится в несколько этапов:

- Создание набора ресурсов агента в веб-интерфейсе KUMA.
- Создание сервиса агента в веб-интерфейсе KUMA.
- Установка серверной части агента на сервере, с которого требуется сбор событий или с которого будет осуществляться удаленный доступ для сбора событий с других рабочих станций/серверов.

Сервис агента в веб-интерфейсе KUMA создается на основе набора ресурсов для агента, в котором объединяются коннекторы и точки назначения.

#### Создание коллектора

Для создания коллектора в веб-интерфейсе KUMA:

- Перейдите в раздел **Ресурсы** и нажмите на кнопку **Подключить источник**.
- В появившемся окне мастера настройки **Создание коллектора** на первом шаге (**Подключение источников**) выберите **Имя коллектора** и **Тенант**, к которому будет принадлежать создаваемый коллектор.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/1dAimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/1dAimage.png)

- На втором шаге мастера (**Транспорт**) укажите параметры коннектора для взаимодействия с агентом. В данном случае рекомендуется использовать http. В поле URL задайте FQDN/порт (порт, на котором коллектор будет ожидать входящие подключения от агента. Выбирается любой из незанятых, выше 1024). В данном примере будет использоваться 5156. В качестве разделителя укажите **\\0**.

<p class="callout info">В поле URL можно указать только порт при инсталляции All-in-one.</p>

<p class="callout info">В версии KUMA 3.4 в качестве типа коннектора можно указать **internal** вместо **http.** Это позволит отправлять служебную информацию о маршруте события, которая будет доступна в карточке события.</p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/yvrimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/yvrimage.png)

- На вкладке **Дополнительные параметры** для шифрования передаваемых данных между агентом и коллектором выберите **Режим TLS - С верификацией**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/tXdimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/tXdimage.png)

- На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор **\[OOTB\] Microsoft Products for KUMA 3**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/neaimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/neaimage.png)

- Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.
- На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа **Хранилище**. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа **Коррелятор**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/CgLimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/CgLimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/srDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/srDimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/3Naimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/3Naimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/9BPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/9BPimage.png)

- На завершающем шаге мастера нажмите на кнопку **Создать и сохранить сервис**. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/m1Iimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/m1Iimage.png)

- Нажмите **Сохранить**.
- После выполнения вышеуказанных действий в разделе **Ресурсы** → **Активные сервисы** появится созданный сервис коллектора.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/F2Pimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/F2Pimage.png)

#### Установка коллектора

Чтобы установить коллектор KUMA:

- Выполните подключение к CLI сервера, на котором планируется развертывание коллектора KUMA.
- Для установки сервиса коллектора в командной строке выполните команду под учетной записью root, скопированную на прошлом шаге.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/Tmcimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/Tmcimage.png)

- При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.

```bash
# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload
```

- После успешной установки сервиса его статус в веб-консоли KUMA изменится на **ВКЛ** с **зеленой индикацией.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/q4Nimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/q4Nimage.png)

#### Создание сервисной учетной записи

Для функционирования агента KUMA предварительно необходимо создать доменную сервисную учетную запись, с помощью которой будет выполняться запуск службы агента KUMA и обеспечиваться доступ к журналам событий на рабочих станциях и серверах Windows (в нашем примере будет использоваться одна учетная запись).

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/kmfimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/kmfimage.png)

<p class="callout info">Допускается использовать отдельные учетные записи (в том числе локальные) для запуска службы агента KUMA и доступа к журналам событий на рабочих станциях и серверах Windows.</p>

#### Добавление сервисной учетной записи в группу "Читатели журнала событий"

Для доступа агента KUMA к журналам событий Windows добавьте созданную сервисную учетную запись в локальную группу **Читатели журнала событий** на каждой рабочей станции/сервере.

Чтобы добавить учетную запись в локальную группу **Читатели журнала событий**:

- Нажмите кнопку **Win**.
- Введите **lusrmgr.msc** и запустите **Локальные пользователи и группы** от имени администратора.
- В появившемся окне перейдите в **Группы**, выберите группу **Читатели журнала событий** и нажмите правой кнопкой мыши **Свойства**.
- В свойствах группы нажмите **Добавить** и в поле **Введите имена выбираемых объектов** укажите &lt;имя созданной сервисной учетной записи&gt;.
- После ввода УЗ нажмите **Проверить имена**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/yk4image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/yk4image.png)

- Как только УЗ будет найдена нажмите **ОК**.
- В окне свойств группы нажмите еще раз **ОК** для применения изменений группы.

#### [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/p4Ximage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/p4Ximage.png)

#### Назначение прав входа в качестве службы

**На рабочей станции/сервере, где планируется установка агента KUMA,** разрешите сервисной учетной записи вход в качестве службы (Log on as a service). Это необходимо, чтобы учетная запись могла использоваться для запуска и работы служб (сервисов). В данном случае для запуска и работы службы агента KUMA.

Чтобы разрешить учетной записи вход в качестве службы:

- Нажмите кнопку **Win**, введите **secpol.msc** и запустите **Локальная политика безопасности** от имени администратора.
- В появившемся окне перейдите в **Локальные политики** → **Назначение прав пользователя**, выберите политику **Вход в качестве службы** и нажмите правой кнопкой мыши **Свойства**.
- В свойствах политики нажмите **Добавить** пользователя или группу и в поле **Введите имена выбираемых объектов** укажите &lt;имя созданной сервисной учетной записи&gt;.
- После ввода УЗ нажмите **Проверить имена.**
- Как только УЗ будет найдена нажмите **ОК**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/tmAimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/tmAimage.png)

- В окне свойств политики нажмите еще раз **ОК** для применения изменений группы.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/CRJimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/CRJimage.png)

Дополнительно убедитесь, что соответствующая сервисная учетная запись отсутствует в свойствах политики **Отказать во входе в качестве службы.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/Nqjimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/Nqjimage.png)


#### Создание секрета в KUMA

После создания сервисной учетной записи необходимо добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения агента KUMA к рабочим станциям/серверам. Чтобы создать секрет в KUMA выполните следующие действия:

- Откройте раздел веб-интерфейса KUMA **Ресурсы** → **Секреты**. Отобразится список доступных секретов.
- Нажмите на кнопку **Добавить**, чтобы создать новый секрет.
- В появившемся окне **Создание секрета** введите данные секрета: 
    - В поле **Название** укажите имя для добавляемого секрета.
    - В раскрывающемся списке **Тенант** выберите тенант, которому будет принадлежать создаваемый ресурс.
    - В раскрывающемся списке **Тип** выберите **credentials**.
    - В поле **Пользователь** укажите имя созданной сервисной учетной записи.

<p class="callout info">При использовании доменной учетной записи **ДОМЕН УКАЗЫВАТЬ НЕ НУЖНО**. Значение домена для доступа к устройству будет применяться из столбца **Домен** таблицы **Удаленные хосты** (см. Раздел **Создание ресурса агента KUMA**).</p>

- В поле **Пароль** укажите пароль учетной записи.
- Нажмите **Создать**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/Dkcimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/Dkcimage.png)

<p class="callout warning">Из соображений безопасности после сохранения секрета строки, указанные в полях **Пользователь** и **Пароль**, скрываются.</p>

#### Создание ресурса агента KUMA

Для создания ресурса агента в веб-интерфейсе KUMA:

- Перейдите на вкладку **Ресурсы** → **Агенты** и нажмите на кнопку **Добавить агент**.
- В окне **Создание агента** на вкладке **Общие** параметры укажите **Имя агента** и **Тенант**, которому он будет принадлежать. В поле **Описание** можно добавить описание сервиса.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/LSwimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/LSwimage.png)

- Перейдите на вкладку **Подключение 1** и укажите следующие параметры: 
    - В блоке параметров **Коннектор** укажите: 
        - **Название** коннектора
        - **Тип** – WMI
        - **Учетные данные по умолчанию**, если при подключении к удаленным рабочим станциям/серверам для сбора событий Windows будет использоваться одна сервисная учетная запись.
    - В блоке параметров **Удаленные хосты** укажите параметры удаленных устройств Windows, с которых требуется собирать события: 
        - **Сервер** – IP-адрес или имя устройства, с которого необходимо собирать события, например wd10.
        - **Домен** – название домена, в котором расположено устройство. Например, truecompany.local.
        - **Тип журналов** – название журналов Windows, события которых требуется получить. По умолчанию в этом раскрывающемся списке отображаются только предварительно настроенные журналы, но вы можете расширить список пользовательскими журналами. Для этого введите название пользовательских журналов в поле Журналы Windows, после чего нажмите на клавишу **ENTER**.   
            Журналы, доступные по умолчанию: 
            - **Application.**
            - **ForwardedEvents.**
            - **Security.**
            - **System.**
            - **HardwareEvents.**
        - **Секрет** – учетные данные для доступа к удаленной рабочей станции/серверу Windows с правами на чтение журналов. Если оставить вариант **По умолчанию** будут использоваться учетные данные из секрета, указанного в поле **Учетные данные, используемые по умолчанию**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/BYzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/BYzimage.png)

- - Вы можете добавить несколько удаленных устройств Windows, нажав на кнопку **Добавить**.

<p class="callout info">В случае если используется локальная УЗ для доступа к журналам удаленной рабочей станции/сервера укажите IP-адрес рабочей станции/сервера в полях **Сервер** и **Домен**.</p>

- В блоке параметров **Точки назначения** укажите параметры точки назначения: 
    - В поле **Название** укажите имя точки назначения (в качестве точки назначения для агента будет выступать ранее созданный коллектор).
    - В раскрывающемся списке **Тип** выберите тип точки назначения (в нашем примере **http** по аналогии с созданным коллектором).
    - **URL** сервиса коллектора, который будет обрабатывать события, собранные агентом KUMA. URL созданного коллектора см. в **Разделе Создание коллектора KUMA**.  
        Доступные форматы URL:  
        &lt;имя хоста&gt;:&lt;номер порта&gt;;  
        &lt;IPv4-адрес&gt;:&lt;номер порта&gt;;  
        &lt;IPv6-адрес&gt;&lt;номер порта&gt;.  
        При необходимости можно добавить несколько URL для балансировки нагрузки или обеспечения отказоустойчивости.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/tpyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/tpyimage.png)

- Перейдите на вкладку **Дополнительные параметры** и для шифрования передаваемых данных между агентом и коллектором выберите **Режим TLS - С верификацией**. Также укажите в качестве **Разделителя** /0.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/uRPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/uRPimage.png)

<p class="callout info">Дополнительные параметры точки назначения (например, **Разделитель и режим TLS**) должны совпадать с дополнительными параметрами коллектора, с которым вы хотите связать агент.</p>

Точек назначения может быть несколько. Их можно добавить с помощью кнопки **Добавить точку назначения**.

- Нажмите **Создать** для создания ресурса агента.

#### Публикация агента

Когда ресурс агента создан, можно перейти к созданию сервиса агента в KUMA.

Чтобы создать сервис агента в веб-интерфейсе KUMA:

- В веб-интерфейсе KUMA в разделе **Ресурсы** → **Активные сервисы** нажмите **Добавить**.
- В появившемся окне **Выберите сервис** выберите только что созданный ресурс агента и нажмите **Создать сервис**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image.png)

- Сервис агента создан в веб-интерфейсе KUMA и отображается в разделе **Ресурсы** → **Активные сервисы**. Теперь сервис агента необходимо установить на рабочей станции/сервере, которая будет использоваться для удаленного сбора событий Windows c других рабочих станций/серверов. **В нашем примере агент KUMA устанавливается на ту же рабочую станцию, с которой предполагается сбор событий.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/iyyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/iyyimage.png)

- После публикации агента скопируйте идентификатор сервиса для последующей установки сервиса (службы) агента на рабочей станции.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/PLMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/PLMimage.png)

#### Установка агента KUMA

Перед установкой агента KUMA убедитесь, что для рабочей станции/сервера, где предполагается установка, открыты следующие сетевые доступы:

- Порт TCP/7210 к Ядру KUMA.
- К Коллектору KUMA, предназначенного для приема и обработки событий Windows. Порт и протокол, указанные при создании Коллектора (см. Раздел Создание коллектора KUMA).

Также убедитесь, что на рабочей станции/сервере, где предполагается установка агента KUMA, «резолвится» DNS-имя сервера KUMA (для распределенной инсталляции DNS-имя сервера Ядра и сервера коллектора KUMA). При необходимости добавьте соответствующие записи в файл hosts, либо создайте A-записи на DNS-сервере организации.

Чтобы установить агент KUMA на устройство Windows:

- Скопируйте файл **kuma.exe** в папку на устройстве Windows. Для установки рекомендуется использовать папку C:\\Users\\&lt;имя пользователя&gt;\\Desktop\\KUMA.  
    Файл kuma.exe находится внутри установщика в директории /kuma-ansible-installer/roles/kuma/files/.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/lLyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/lLyimage.png)

- Запустите командную строку на устройстве Windows с правами администратора и перейдите в папку с файлом kuma.exe.
- Выполните следующую команду:

```bash
kuma agent --core https://<полное доменное имя сервера ядра KUMA>:<порт, используемый сервером ядра KUMA для внутренних коммуникаций (по умолчанию используется порт 7210)> --id <идентификатор сервиса агента, созданного в KUMA> --user <имя пользователя, под которым будет работать агент, включая домен, в формате domain\username> --install
```

<span style="mso-ansi-language: RU;">Пример</span><span lang="EN-US">:</span>

<span lang="EN-US">kuma agent --core https://kuma.example.com:7210 --id XXXXX --user domain\\username --install</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/Giaimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/Giaimage.png)

- Для запуска агента требуется подтверждение лицензионного соглашения. В процессе установки вам будет предложено ознакомиться с текстом лицензионного соглашения и у вас будет возможность принять соглашение или отказаться. Если этого не произошло автоматически, вы можете воспользоваться следующей командой, чтобы ознакомиться с текстом лицензионного соглашения:

```bash
kuma.exe license --show
```

 Если вы хотите принять лицензионное соглашение, выполните команду и нажмите **y**:

```bash
kuma.exe license
```

- Введите пароль пользователя, под которым будет работать служба агента.
- В процессе установки будет создана папка C:\\ProgramData\\Kaspersky Lab\\KUMA\\agent\\&lt;идентификатор агента&gt;, в которую будет установлен сервис агента KUMA.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/k1Zimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/k1Zimage.png)

После установки сервис (служба) агента запускается автоматически. Сервис также настроен на перезапуск в случае сбоев. Агент можно перезапустить из веб-интерфейса KUMA, но только когда сервис активен. В противном случае сервис требуется перезапустить вручную на устройстве Windows.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/otdimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/otdimage.png)

Далее перейдите в веб-интерфейс KUMA и убедитесь в успешности запуска агента - статус сервиса агента KUMA WMI должен измениться на ВКЛ с **зеленой индикацией**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/Ycuimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/Ycuimage.png)

Чтобы удалить агент KUMA с устройства Windows по окончании тестирования продукта:

- Запустите командную строку на устройстве Windows с правами администратора и перейдите в папку с файлом kuma.exe.
- Выполните команду ниже:

```bash
kuma.exe agent --id <идентификатор сервиса агента, созданного в KUMA> --uninstall
```

---

### Проверка поступления событий Windows в KUMA

- Для проверки, что сбор событий Windows успешно настроен перейдите в **Ресурсы** → **Активные сервисы** → выберите ранее созданный коллектор для событий Windows и нажмите **Перейти к событиям**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/3zPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/3zPimage.png)

- В открывшемся окне **События** убедитесь, что присутствуют события с устройств Windows.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/8EJimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/8EJimage.png)

# Настройка получения событий Windows с помощью Kaspersky Endpoint Security (KES)

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт:  
[https://support.kaspersky.ru/kuma/3.4/280730](https://support.kaspersky.ru/kuma/3.4/280730)  
[https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm](https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm)  
</p>

<p class="callout warning">Список передаваемых событий ограничен! Подробнее [Приложение. События журналов Windows, отправляемые в KUMA](https://support.kaspersky.com/KESWin/12.9/ru-RU/282719.htm)</p>

<p class="callout danger">После выполнения настройки KES будет отправлять события с журнала с самой начальной даты (полная перечитка)</p>

<span style="color: rgb(0, 0, 0);"><span style="background: white;">В Kaspersky Endpoint Security для Windows, начиная с версии 12.6, появилась возможность отправлять события из журналов Windows в коллектор KUMA. Это позволяет получить в KUMA события из журналов Windows со всех хостов, на которых установлен Kaspersky Endpoint Security для Windows версии 12.6 и выше, без необходимости установки агентов KUMA типа </span><span lang="EN-US" style="background: white;">WEC</span><span style="background: white;"> или </span><span lang="EN-US" style="background: white;">WMI</span><span style="background: white;">, развертывания </span><span lang="EN-US" style="background: white;">WEC</span><span style="background: white;">-сервера</span><span style="background: white;"> и создания групповых политик для запуска/конфигурации сервисов </span><span lang="EN-US" style="background: white;">Windows</span><span style="background: white;">.</span></span>

<span style="color: rgb(0, 0, 0); background: white;">Для того, чтобы настроить сбор событий Windows с помощью Kaspersky Endpoint Security необходимо:</span>

- <span style="color: rgb(0, 0, 0);"><span lang="EN-US" style="background: white;">иметь действующую лицензию KUMA.</span><span style="font: 7.0pt 'Times New Roman';"> </span></span>
- <span lang="EN-US" style="color: rgb(0, 0, 0); background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">использовать KSC 14.2 и выше.</span>
- <span style="color: rgb(0, 0, 0);"><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">использовать </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">KES</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> для </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">Windows</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> 12.6 или выше.</span></span>

<span style="color: rgb(0, 0, 0);">Настройка получения событий <span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">Windows</span> <span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">с помощью </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">Kaspersky</span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">Endpoint</span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">Security</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> состоит из следующих этапов:</span></span>

- <span style="color: rgb(0, 0, 0);"><span style="background: white;">Создание и установка коллектора </span><span lang="EN-US" style="background: white;">KUMA</span><span style="background: white;"> для получения событий </span><span lang="EN-US" style="background: white;">Windows</span><span style="background: white;">.</span></span>
- <span style="color: rgb(0, 0, 0);"><span style="text-align: justify; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">Запрос ключа в технической поддержке </span><span lang="EN-US" style="text-align: justify; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">KUMA</span><span style="text-align: justify; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">.</span></span>
- Если в предоставленной Вам лицензии не было ключа активации компонента **Интеграции <span lang="EN-US" style="text-align: justify; text-indent: 0cm; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">c</span><span lang="EN-US" style="text-align: justify; text-indent: 0cm; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">KUMA</span>**<span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">, направьте в техническую поддержку письмо следующего содержания: «У нас приобретена лицензия </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">KUMA</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;"> и используется </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">KES</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;"> для </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">Windows</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;"> версии 12.6. Мы планируем активировать компонент **Интеграции** </span>**<span lang="EN-US" style="text-align: justify; text-indent: 0cm; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">c</span><span lang="EN-US" style="text-align: justify; text-indent: 0cm; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">KUMA</span>**<span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">. Просим предоставить файл ключа для активации соответствующего функционала». Новым пользователям </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">KUMA</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;"> не требуется писать запрос в техническую поддержку, поскольку новым пользователям будет предоставлено 2 ключа с лицензиями для </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">KUMA</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;"> и для активации функционала </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">KES</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;"> для </span><span lang="EN-US" style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">Windows</span><span style="background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial; text-align: justify; text-indent: 0cm;">.</span>

<span style="color: rgb(0, 0, 0);">В ответ на письмо вам будет предоставлен файл ключа **Kaspersky Endpoint Security для Windows KUMA Integration Add-on**.</span>

- <span style="color: rgb(0, 0, 0);"><span style="background: white;">Настройка на стороне </span><span lang="EN-US" style="background: white;">KSC</span><span style="background: white;"> и </span><span lang="EN-US" style="background: white;">KES</span><span style="background: white;"> для </span><span lang="EN-US" style="background: white;">Windows</span><span style="background: white;"> 12.6.</span></span>

<span style="color: rgb(0, 0, 0);">Файл ключа, активирующий компонент **Интеграции c KUMA**, необходимо импортировать в KSC и распространить по конечным устройствам KES. Также необходимо в политике KES добавить адрес сервера коллектора KUMA и настроить сетевые параметры подключения.</span>

- <span style="color: rgb(0, 0, 0);"><span style="background: white;">Проверка поступления событий </span><span lang="EN-US" style="background: white;">Windows</span><span style="mso-bookmark: _Hlk192604875;"><span style="background: white;"> в коллектор </span><span lang="EN-US" style="background: white;">KUMA</span></span><span style="background: white;">.</span></span>

### Создание коллектора KUMA

<span style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;">Для создания коллектора в веб-интерфейсе KUMA:</span>

- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Перейдите в раздел **Ресурсы** и нажмите на кнопку **Подключить** **источник**.</span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">В появившемся окне мастера настройки **Создание коллектора** на первом шаге (**Подключение источников**) выберите</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Имя</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> **коллектора**</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">и</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Тенант</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">, к которому будет принадлежать создаваемый коллектор.</span>

[![image130.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image130.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image130.png)

- <span style="color: rgb(0, 0, 0);">На втором шаге мастера (**Транспорт**) укажите параметры коннектора для взаимодействия с подключаемым источником:</span>
    - **Тип** – <span lang="EN-US">tcp</span>/<span lang="EN-US">udp</span>. В данном примере выберите <span lang="EN-US">tcp</span>.
    - **<span lang="EN-US">URL</span> – <span lang="EN-US">FQDN</span>:порт (порт, на котором коллектор будет ожидать входящие подключения. Выбирается любой из незанятых, выше 1024). <span lang="EN-US">В данном примере</span> будет использоваться<span lang="EN-US"> 5155.</span>

<p class="callout info"><span lang="EN-US">В поле **URL** можно указать только порт при инсталляции All-in-one.</span></p>

[![image131.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image131.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image131.png)

- <span style="color: rgb(0, 0, 0);"><span style="mso-ansi-language: RU; mso-bidi-font-weight: bold;">На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор</span><span style="mso-ansi-language: RU;"> **\[OOTB\] Microsoft Products via KES WIN**<span style="mso-bidi-font-weight: bold;">.</span></span></span>

<p class="callout info"><span style="color: rgb(0, 0, 0);"><span style="mso-ansi-language: RU;"><span style="mso-bidi-font-weight: bold;">При отсутствии в списке нормализатора **\[OOTB\] Microsoft Products via KES WIN** выполните загрузку нормализатора из репозитория.</span></span></span></p>

[![image132.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image132.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image132.png)

[![image133.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image133.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image133.png)

- На шаге **Фильтрация событий** нажмите **Добавить фильтр** и выберите фильтр **\[OOTB\] Microsoft Products via KES WIN - Event filter for collector.**

[![image134.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image134.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image134.png)

- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Шаги мастера настройки с пятого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.</span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Хранилище</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Коррелятор</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">.</span>

[![image71.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image71.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image71.png)

[![image72.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image72.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image72.png)

[![image73.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image73.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image73.png)

[![image74.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image74.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image74.png)

- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">На завершающем шаге мастера нажмите на кнопку</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Создать и сохранить сервис</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.</span>

[![image135.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image135.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image135.png)

- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Нажмите **Сохранить**.</span>
- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">После выполнения вышеуказанных действий в разделе</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Ресурсы</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">→</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU;">Активные</span>**<span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;"> **сервисы**</span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; mso-bidi-font-weight: bold;"> </span><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">появится созданный сервис коллектора.</span>

[![image136.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image136.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image136.png)

### <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Установка коллектора KUMA</span>

<span style="color: rgb(0, 0, 0);">Чтобы установить коллектор KUMA:</span>

- <span style="color: rgb(0, 0, 0);">Выполните подключение к<span lang="EN-US"> CLI </span>сервера, на котором планируется развертывание коллектора <span lang="EN-US">KUMA</span>.</span>
- <span style="color: rgb(0, 0, 0);"><span style="padding: 0cm; border: 1pt none windowtext;">Для установки сервиса коллектора в командной строке выполните команду под учетной записью </span><span lang="EN-US" style="padding: 0cm; border: 1pt none windowtext;">root</span><span style="padding: 0cm; border: 1pt none windowtext;">, скопированную на прошлом шаге.</span></span>

[![image137.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image137.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image137.png)

- <span style="color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;">При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.</span>

- <span style="color: black; mso-color-alt: windowtext; background: white; mso-ansi-language: RU;">После успешной установки сервиса его статус в веб-консоли KUMA изменится на **ВКЛ** с **зеленой индикацией**.</span>

[![image138.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image138.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image138.png)

### <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Настройка KSC и KES</span>

<span style="color: rgb(0, 0, 0);">Настройка <span lang="EN-US" style="mso-ansi-language: EN-US;">Kaspersky</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Endpoint</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Security</span> и <span lang="EN-US" style="mso-ansi-language: EN-US;">Kaspersky</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Security</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Center</span> состоит из следующих этапов:</span>

- <span style="color: rgb(0, 0, 0);"><span style="mso-ansi-language: RU;">Установка компонента для интеграции </span><span lang="EN-US">c</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">KUMA</span><span style="mso-ansi-language: RU;">.</span></span>

<span style="color: rgb(0, 0, 0);">Вы можете установить компонент для интеграции с KUMA во время установки или обновления приложения, а также с помощью задачи **Изменение состава компонентов приложения**<span style="text-indent: 0cm;"> (данный вариант будет использован в нашем примере).</span></span>

- <span style="color: rgb(0, 0, 0);"><span style="mso-ansi-language: RU;">Активация компонента для интеграции </span><span lang="EN-US">c</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">KUMA</span><span style="mso-ansi-language: RU;">.</span></span>

<span style="color: rgb(0, 0, 0);">Полученный файл ключа **<span lang="EN-US">Kaspersky</span> <span lang="EN-US">Endpoint</span> <span lang="EN-US">Security</span> для <span lang="EN-US">Windows</span> <span lang="EN-US">KUMA</span> <span lang="EN-US">Integration</span> <span lang="EN-US">Add</span>-<span lang="EN-US">on</span>**<span style="text-align: justify; text-indent: 0cm;">, активирующий функционал отправки событий </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;">Windows</span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;"> </span><span style="text-align: justify; text-indent: 0cm;">в коллектор </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;">KUMA</span><span style="text-align: justify; text-indent: 0cm;">, импортируется в </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;">Kaspersky</span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;"> </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;">Security</span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;"> </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;">Center</span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;"> </span><span style="text-align: justify; text-indent: 0cm;">и распространяется по конечным устройствам с </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;">Kaspersky</span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;"> </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;">Endpoint</span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;"> </span><span lang="EN-US" style="text-align: justify; text-indent: 0cm;">Security</span><span style="text-align: justify; text-indent: 0cm;">.</span></span>

- <span style="color: rgb(0, 0, 0);"><span style="mso-ansi-language: RU;">Подключение к KUMA.</span></span>

<span style="color: rgb(0, 0, 0);">В политике для Kaspersky Endpoint Security добавляется адрес сервера KUMA и выполняется настройка сетевых параметров подключения.</span>

<span style="color: rgb(0, 0, 0);">Чтобы добавить компонент для интеграции с KUMA с помощью задачи **Изменение состава компонентов приложения** в Kaspersky Endpoint Security для <span lang="EN-US" style="mso-ansi-language: EN-US;">Windows</span>:</span>

<span style="color: rgb(0, 0, 0);">**<span lang="EN-US" style="mso-ansi-language: EN-US;">Kaspersky Security Center Web Console</span>**</span>

- <span style="color: rgb(0, 0, 0);"><span style="mso-ansi-language: RU;">Перейдите в раздел **Активы (Устройства)** </span><span style="font-family: 'Arial',sans-serif; mso-ansi-language: RU;">→</span><span style="mso-ansi-language: RU;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;">Задачи.</span>**</span>
- <span style="color: rgb(0, 0, 0);">В **Списке задач** нажмите на кнопку **Добавить**.</span>
- <span style="color: rgb(0, 0, 0);">Запустится мастер создания задачи.</span>
- <span style="color: rgb(0, 0, 0);">Настройте параметры задачи:</span>
    - <span style="color: rgb(0, 0, 0);">В раскрывающемся списке **Приложение** выберите используемое приложение <span lang="EN-US">Kaspersky</span> <span lang="EN-US">Endpoint</span> <span lang="EN-US">Security</span> для <span lang="EN-US">Windows</span> (в нашем примере 12.8.0).</span>
    - В раскрывающемся списке **Тип задачи** выберите **Изменение состава компонентов приложения**.
    - В поле **Название задачи** введите название создаваемой задачи.
    - В блоке **Устройства, которым будет назначена задача** выберите **Задать адреса устройств вручную или импортировать из списка**.

[![image139.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image139.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image139.png)

- <span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">Нажмите на кнопку **Далее**.</span>
- <span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">В окне **Область действия задачи** нажмите **Добавить** **устройства.** В окне справа **Добавить устройства** выберите **Выбрать устройства, обнаруженные в сети Сервером администрирования.** Укажите тестовое устройство или тестовую группу администрирования для добавления компонента.</span>

[![image140.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image140.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image140.png)

- <span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">Нажмите **Добавить** и затем **Далее**.</span></span>
- <span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">В окне **Завершение создания задачи** установите флажок **Открыть окно свойств задачи после ее создания** и нажмите кнопку **Готово**.</span></span>
- <span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">В открывшемся окне свойств задачи перейдите на вкладку **Параметры приложения** и в секции **Выбор компонентов для установки** поставьте флажок напротив компонента **Интеграция с** </span>**<span lang="EN-US" style="mso-bidi-font-size: 10.0pt;">KUMA</span>**<span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">.</span></span>

[![image141.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/K9Yimage141.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/K9Yimage141.png)

<p class="callout warning"><span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Если используется пароль для удаления продукта - необходимо поставить флажок напротив **Использовать пароль для изменения состава компонентов приложения** и указать пользователя и пароль.</span></p>

- <span style="color: black; mso-color-alt: windowtext; mso-ansi-language: RU; mso-bidi-font-weight: bold;">Нажмите **Сохранить**.</span>

<span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt;">Задача добавления компонента интеграции с </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; mso-ansi-language: EN-US;">KUMA</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt;"> </span><span style="mso-bidi-font-size: 10.0pt;">создана.</span></span>

<span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt;">Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку **Запустить**.</span></span>

[![image142.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image142.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image142.png)

```bash
# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload
```

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке **Общие**.

[![image143.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image143.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image143.png)

<p class="callout warning">Для завершения обновления Kaspersky Endpoint Security после добавления нового компонента нужно перезагрузить устройство.</p>

В результате на выбранных устройствах будет установлен компонент **Интеграция с <span lang="EN-US" style="mso-ansi-language: EN-US;">KUMA</span>**. Убедитесь, что компонент был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел **Безопасность**.

[![image144.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image144.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image144.png)

<p class="callout info">Добавление компонента для интеграции с KUMA с помощью задачи **Изменение состава компонентов приложения** в Консоли администрирования (MMC):  
[https://support.kaspersky.com/help/KESWin/12.6/ru-RU/181472.htm](https://support.kaspersky.com/help/KESWin/12.6/ru-RU/181472.htm)</p>

Далее необходимо активировать компонент **Интеграция с <span lang="EN-US" style="mso-ansi-language: EN-US;">KUMA</span>** с помощью полученного файла ключа.

Чтобы импортировать в <span lang="EN-US" style="mso-ansi-language: EN-US;">Kaspersky</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Security</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">Center</span> полученный файл ключа:

**Kaspersky Security Center Web Console**

- <span style="mso-ansi-language: RU; mso-fareast-language: RU;">Перейдите в раздел **Операции** → **Лицензии "Лаборатории Касперского"**.</span>
- <span style="mso-ansi-language: RU; mso-fareast-language: RU;">Нажмите на кнопку **Добавить**.</span>
- <span style="mso-ansi-language: RU; mso-fareast-language: RU;">Появившемся окне справа выберите вариант **Добавить файл ключа** и нажмите **Выберите файл ключа**.</span>
- <span style="mso-ansi-language: RU; mso-fareast-language: RU;">Укажите полученный файл ключа </span>**<span lang="EN-US" style="mso-fareast-language: RU;">Kaspersky</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-fareast-language: RU;">Endpoint</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-fareast-language: RU;">Security</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;"> для </span><span lang="EN-US" style="mso-fareast-language: RU;">Windows</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-fareast-language: RU;">KUMA</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-fareast-language: RU;">Integration</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU;"> </span><span lang="EN-US" style="mso-fareast-language: RU;">Add</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">-</span><span lang="EN-US" style="mso-fareast-language: RU;">on</span><span lang="EN-US" style="mso-ansi-language: RU; mso-fareast-language: RU;"> </span>**<span style="mso-ansi-language: RU; mso-fareast-language: RU;">(имя файла \*.</span><span lang="EN-US" style="mso-fareast-language: RU;">key</span><span style="mso-ansi-language: RU; mso-fareast-language: RU;">).</span>

<span style="mso-ansi-language: RU; mso-fareast-language: RU;">В окне появится информация об импортированном ключе.</span>

- <span style="mso-ansi-language: RU; mso-fareast-language: RU;">Нажмите **Сохранить.**</span>

[![image145.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image145.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image145.png)

Файл ключа успешно импортирован в Kaspersky Security Center.

[![image146.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image146.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image146.png)

<p class="callout info">Импорт файла ключа в Kaspersky Security Center с помощью консоли администрирования (MMC):  
[https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm](https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm)  
</p>

<span style="color: rgb(0, 0, 0);">Чтобы распространить ключ по конечным устройствам Kaspersky Endpoint Security:</span>

<span style="color: rgb(0, 0, 0);">**<span lang="EN-US" style="mso-ansi-language: EN-US;">Kaspersky Security Center Web Console</span>**</span>

- <span style="color: rgb(0, 0, 0);"><span style="mso-ansi-language: RU;">Перейдите в раздел **Активы (Устройства)** </span><span style="font-family: 'Arial',sans-serif; mso-ansi-language: RU;">→</span><span style="mso-ansi-language: RU;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;">Задачи.</span>**</span>
- <span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">В **Списке задач** нажмите на кнопку **Добавить**.</span></span>
- <span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">Запустится мастер создания задачи.</span></span>
- <span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">Настройте параметры задачи:</span></span>
    - <span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">В раскрывающемся списке **Приложение** выберите используемое приложение </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt;">Kaspersky</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt;">Endpoint</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;"> </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt;">Security</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">для </span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt;">Windows</span><span lang="EN-US" style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;"> </span><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">(в нашем примере 12.8.0).</span></span>
    - <span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">В раскрывающемся списке **Тип задачи** выберите **Добавление ключа**.</span></span>
    - <span style="color: rgb(0, 0, 0);"><span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">В поле **Название задачи** введите название создаваемой задачи.</span></span>
    - <span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">В блоке **Устройства, которым будет назначена задача** выберите **Задать адреса устройств вручную или импортировать из списка**.</span>

[![image147.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/sUfimage147.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/sUfimage147.png)

- Нажмите на кнопку **Далее**.
- В окне **Область действия задачи** нажмите **Добавить устройства**. В окне справа **Добавить устройства** выберите **Выбрать устройства, обнаруженные в сети Сервером администрирования**. Укажите тестовое устройство или тестовую группу администрирования для добавления ключа.

[![image140.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image140.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image140.png)

- <span style="mso-bidi-font-size: 10.0pt; mso-ansi-language: RU;">Нажмите **Добавить** и затем **Далее**.</span>
- В окне **Выбор лицензионного ключа** укажите ранее импортированный ключ **<span lang="EN-US">Kaspersky</span> <span lang="EN-US">Endpoint</span> <span lang="EN-US">Security</span> для <span lang="EN-US">Windows</span> <span lang="EN-US">KUMA</span> <span lang="EN-US">Integration</span> <span lang="EN-US">Add</span>-<span lang="EN-US">on</span>**. Нажмите **Далее**.
- В окне **Информация о лицензии** ознакомьтесь с информацией и нажмите **Далее**.
- В окне **Завершение создания задачи** снимите флажок **Открыть окно свойств задачи после ее создания**  и нажмите кнопку **Готово**.

Задача добавления ключа создана.

Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку **Запустить**.

[![image148.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image148.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image148.png)

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке **Общие**.

[![image149.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image149.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image149.png)

В результате на выбранных устройствах будет еще один активный ключ для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что активный ключ для интеграции с KUMA был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел **Лицензия**.

[![image150.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image150.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image150.png)

<p class="callout info">Распространение ключа по конечным устройствам Kaspersky Endpoint Security с помощью консоли администрирования (MMC):  
[https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm](https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm)  
</p>

Далее для отправки событий <span lang="EN-US" style="mso-ansi-language: EN-US;">Windows</span> с помощью Kaspersky Endpoint Security необходимо в политике Kaspersky Endpoint Security добавить адрес сервера KUMA и настроить сетевые параметры подключения:

**Kaspersky Security Center Web Console**

- <span style="mso-ansi-language: RU;">Перейдите в раздел **Активы (Устройства)** </span><span style="font-family: 'Arial',sans-serif; mso-ansi-language: RU;">→</span><span style="mso-ansi-language: RU;"> </span>**<span style="mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;">Политики и профили политик.</span>**
- <span style="mso-ansi-language: RU;">Нажмите на название используемой политики Kaspersky Endpoint Security для перехода в свойства политики.</span>
- <span style="mso-ansi-language: RU;">В окне свойств политики перейдите на вкладку **Параметры приложения** и далее в раздел **Интеграция с KUMA**.</span>
- <span style="mso-ansi-language: RU;">Нажмите на **Интеграция с** </span>**<span lang="EN-US">KUMA</span>**<span style="mso-ansi-language: RU;">.</span>

[![image151.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image151.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image151.png)

- <span style="mso-ansi-language: RU;">В появившемся окне **Интеграция с** </span>**<span lang="EN-US">KUMA</span>**<span style="mso-ansi-language: RU;">:</span>
    - Включите переключатель **Интеграцию с KUMA**.
    - Нажмите **Добавить.**
    - В окне справа укажите: 
        - **<span lang="EN-US"> IP</span><span style="mso-ansi-language: RU;">-адрес</span>**<span style="mso-ansi-language: RU;"> сервера </span><span lang="EN-US">KUMA</span><span style="mso-ansi-language: RU;"> (для распределенной инсталляции укажите </span><span lang="EN-US">IP</span><span style="mso-ansi-language: RU;">-адрес сервера коллектора </span><span lang="EN-US">KUMA</span><span style="mso-ansi-language: RU;">).</span>
        - **<span style="mso-ansi-language: RU;"> Порт </span>**<span style="mso-ansi-language: RU;">для подключения (см. параметры ранее созданного коллектора Раздел </span><span style="mso-ansi-language: RU;"><span style="color: black; mso-color-alt: windowtext; background: white;">Создание коллектора </span></span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; background: white;">KUMA</span><span style="mso-ansi-language: RU;"></span><span style="mso-ansi-language: RU;">)</span>
        - <span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;"> </span></span><span style="mso-ansi-language: RU;">Используемый **Протокол** (см. параметры ранее созданного коллектора **Раздел** </span>**<span style="mso-ansi-language: RU;"><span style="color: black; mso-color-alt: windowtext; background: white;">Создание коллектора </span></span><span lang="EN-US" style="color: black; mso-color-alt: windowtext; background: white;">KUMA</span>**<span style="mso-ansi-language: RU;"></span><span style="mso-ansi-language: RU;">).</span>
        - <span style="mso-ansi-language: RU;"> Нажмите **Сохранить**.</span>

[![image152.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image152.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image152.png)

- Нажмите **ОК**.

[![image153.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image153.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image153.png)

- <span style="mso-ansi-language: RU;">Далее нажмите **Сохранить**.</span>

<p class="callout warning">Для версии KES 12.11 и выше также необходимо указать перечень журналов, из которых будет осуществляться отправка событий. Настройка производится на вкладке "Общие настройки" - "Исключения и типы объектов". Ниже приведен пример добавления журналов для MMC-консоли.</p>

<details id="bkmrk-%D0%94%D0%BE%D0%B1%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-%D0%B6%D1%83%D1%80%D0%BD%D0%B0%D0%BB%D0%B0-%D0%97"><summary>Добавление журнала</summary>

Зайдите в настройки политики и откройте исключения.  
![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-12/scaled-1680-/image.png)

В перечне журналов выберите галочкой интересующие, либо добавьте из через нопку "Добавить".  
![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-12/scaled-1680-/emzimage.png)

В конце настройки проверьте, что все у всех пунктов настройки закрыты замки в политике.

</details>В результате на выбранных устройствах будет активирован компонент для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что компонент успешно активирован, для этого в локальном интерфейсе Kaspersky Endpoint Security:

- <span style="mso-ansi-language: RU;">П</span><span lang="EN-US">ерейдите в раздел **Безопасность**.</span>
- Убедитесь, что индикация статуса компонента **Интеграция с <span lang="EN-US">KUMA</span>** изменилась на **зеленый**.

[![image154.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image154.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image154.png)

- <span style="mso-ansi-language: RU;">Нажмите на <span style="mso-spacerun: yes;"> [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/CUEimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/CUEimage.png) </span></span><span style="mso-ansi-language: RU;">и в открывшемся окне **Отчеты** убедитесь, что появилось событие **Успешное подключение к серверу** </span>**<span lang="EN-US">KUMA</span>**<span style="mso-ansi-language: RU;">.</span>

[![image156.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image156.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image156.png)

<p class="callout info">Опционально для протокола TCP Вы можете настроить защищенное соединение с использованием протокола TLS:  
[https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm](https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm)  
</p>

<p class="callout info">Настройка политики Kaspersky Endpoint Security для отправки событий Windows в KUMA с помощью консоли администрирования (MMC):  
[https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm](https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm)  
</p>

### Проверка поступления событий Windows в KUMA

- <span style="color: rgb(0, 0, 0);"><span style="mso-ansi-language: RU;">Для проверки, что сбор событий </span><span lang="EN-US">Windows</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">с помощью </span><span lang="EN-US">Kaspersky</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">Endpoint</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span lang="EN-US">Security</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">успешно настроен перейдите в</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">Ресурсы</span>**<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">→</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">Активные сервисы</span>**<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">→ выберите ранее созданный **коллектор** для</span><span lang="EN-US"> </span><span style="mso-ansi-language: RU;">событий </span><span lang="EN-US">Windows </span><span style="mso-ansi-language: RU;">и нажмите</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">Перейти к событиям.</span>**</span>

[![image157.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image157.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image157.png)

- <span style="mso-ansi-language: RU;">В открывшемся окне</span><span lang="EN-US"> </span>**<span style="mso-ansi-language: RU;">События</span>**<span lang="EN-US"> </span><span style="mso-ansi-language: RU;">убедитесь, что присутствуют события с</span><span lang="EN-US"> </span><span style="mso-ansi-language: RU;">устройств </span><span lang="EN-US">Windows</span><span style="mso-ansi-language: RU;">.</span>

[![image158.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/scaled-1680-/image158.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-05/image158.png)

### <span style="color: #000000;">Настройка tls для Windows KES</span>

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;"> Для настройки защищенного соединения вам нужен TLS-сертифика, далее добавить его в Kaspersky Endpoint Security. </span>

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;">Перед настройкой убедитесь, что события поступают на коллектор без использования </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white; mso-ansi-language: EN-US;">tls</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;">, а далее переходите к настройке </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white; mso-ansi-language: EN-US;">TCP</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;">+</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white; mso-ansi-language: EN-US;">TLS</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;">:</span>

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;">Для настройки транспорта с использованием </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white; mso-ansi-language: EN-US;">tcp</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;"> + </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white; mso-ansi-language: EN-US;">tls</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;"> в меню переходим в **Ресурсы** -&gt; **Активные Сервисы -&gt; Выберите сервис коллектора,** отвечающий за прием событий с </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white; mso-ansi-language: EN-US;">KES</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/0Wsimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/0Wsimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Далее переходим в раздел транспорт и в основных настройка в параметр “Тип” ставим </span>**<span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">tcp</span>**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/VGHimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/VGHimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">В том же разделе переходим в “Дополнительные параметры”, в параметре “Режим </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">TLS</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">” ставим значение **Включено** </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/Op8image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/Op8image.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">С</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">охраняем параметры, перезагружаем коллектор.</span>

##### <span style="font-size: 14.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Получение сертификата </span>

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Дя экспорта сертификата, который необходим для загрузки в </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KES</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> в меню </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KUMA</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> </span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">нажимаем в левом нижнем углу на имя учетной записи пользователя“” -&gt; Дополнительная информация -&gt; </span>**<span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">Microservice</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">CA</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> сертификат</span>**<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">. Сертификат автоматически начнет скачиваться на компьютер</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/T2Yimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/T2Yimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">После необходимо поменять расширение файла на </span>**<span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">crt</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> </span>**<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">для его дальнейшего импорта в </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KSC</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">, иначе он не добавится </span>

*<span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">core-internal-ca-ca.cert -&gt; core-internal-ca-ca.crt</span>*

##### <span style="font-size: 14.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;">Добавление</span><span lang="EN-US" style="font-size: 14.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white; mso-ansi-language: EN-US;"> TLS-</span><span style="font-size: 14.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;">сертификата</span><span style="font-size: 14.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white; mso-ansi-language: EN-US;"> </span><span style="font-size: 14.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white;">в</span><span lang="EN-US" style="font-size: 14.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; color: #1d1d1b; background: white; mso-ansi-language: EN-US;"> Kaspersky Endpoint Security</span>

**<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Этап настройка в </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KSC</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">: </span>**<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">в <span style="mso-spacerun: yes;"> </span>веб-консоли </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KSC</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> </span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">в меню выбираем “Активы(Устройства)” -&gt; “Политики и профили политик” -&gt; Открываем политику, которая применяется на устройство</span><span class="MsoCommentReference"><span style="font-size: 8.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"></span></span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/rbsimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/rbsimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Переходим во вкладку “Параметры приложения”</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/dd6image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/dd6image.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Далее открываем “Интеграция с </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KUMA</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">”</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/Whtimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/Whtimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Разворачиваем “Интеграция с </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KUMA</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">”</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/Ioximage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/Ioximage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Необходимо проставить галочку в параметр “Использовать шифрование </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">TLS</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">”, а также поменять/поставить в параметр “</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">ip</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">-адрес” </span>**<span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">FQDN</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> сервера коллектора </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KUMA</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> (сервера </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KUMA</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> </span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">в случае </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">All</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">-</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">in</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">-</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">One</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">)</span>**<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> вместо </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">ipv</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">4</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/iNnimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/iNnimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Далее переходим в “Настройки подключения к серверам </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KUMA</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">”. Необходимо загрузить сертификат, который мы скачивали ранее </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/d0fimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/d0fimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">После чего придет уведомление об успешной загрузки сертификата </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">TLS</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">. Необходимо все сохранить и вернуться на страницу “Политики и профили политик”<span style="mso-spacerun: yes;"> </span></span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/rzVimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/rzVimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Автоматически политика начнет применяться ко всем устройствам, а чтобы убедиться в ее успешном применении нужно нажать флаг </span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">политики, станет доступен параметр среди действий “Результаты применения"</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/lYNimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/lYNimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-no-proof: yes;">Где можно увидеть статус применения политики на устройства</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/0GWimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/0GWimage.png)

<div id="bkmrk--46" style="mso-element: comment-list;"><div style="mso-element: comment;"><div class="msocomtxt" id="bkmrk--47" language="JavaScript" onmouseout="msoCommentHide('_com_1')" onmouseover="msoCommentShow('_anchor_1','_com_1')"></div></div></div><span style="font-size: 12pt; line-height: 107%; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">Важные примечания:</span><span style="font-size: 12pt; line-height: 107%; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> устройства, которые будут отправлять события в коллектор с использованием </span><span lang="EN-US" style="font-size: 12pt; line-height: 107%; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">tls</span><span style="font-size: 12pt; line-height: 107%; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">, должны корректно «резолвить» имя сервера </span><span lang="EN-US" style="font-size: 12pt; line-height: 107%; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">c</span><span lang="EN-US" style="font-size: 12pt; line-height: 107%; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> </span><span style="font-size: 12pt; line-height: 107%; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">коллектором </span><span lang="EN-US" style="font-size: 12pt; line-height: 107%; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;">KUMA</span>**<span lang="EN-US" style="font-size: 12pt; line-height: 107%; background-image: initial; background-position: initial; background-size: initial; background-repeat: initial; background-attachment: initial; background-origin: initial; background-clip: initial;"> </span>**<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-no-proof: yes;">. Для этого рекомендуется добавить </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US; mso-no-proof: yes;">A</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-no-proof: yes;">-запись сервера </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US; mso-no-proof: yes;">KUMA</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-no-proof: yes;">/сервера коллектора </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US; mso-no-proof: yes;">KUMA</span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-no-proof: yes;"> </span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-no-proof: yes;">на </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US; mso-no-proof: yes;">DNS</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-no-proof: yes;">-серверы организации.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/jeyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/jeyimage.png)

<span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">Далее переходим в **События** в </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KUMA</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;"> и проверяем наличие событий, поступающих от </span><span lang="EN-US" style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri; mso-ansi-language: EN-US;">KES</span><span style="font-size: 12.0pt; line-height: 107%; mso-ascii-font-family: Calibri; mso-hansi-font-family: Calibri; mso-bidi-font-family: Calibri;">. </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/LMPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/LMPimage.png)

# Sysmon

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

### Что такое Sysmon

**System Monitor (Sysmon)** — это инструмент мониторинга ОС от Microsoft, который входит в пакет Sysinternals Suite. Представляет собой системную службу и драйвер устройства Windows, которые после установки постоянно работают в системе, в том числе после перезагрузки.

Типы событий, создаваемые Sysmon: [https://learn.microsoft.com/ru-ru/sysinternals/downloads/sysmon#event-id-1-process-creation](https://learn.microsoft.com/ru-ru/sysinternals/downloads/sysmon#event-id-1-process-creation)

Sysmon предоставляет подробную информацию о создании процессов, сетевых подключениях и изменениях времени создания файлов. За счет сбора событий Sysmon средствами сбора событий Windows (Windows Event Collection) или SIEM-системами и последующего их анализа, можно выявлять вредоносную или аномальную активность и понять, как злоумышленники и вредоносное ПО действуют в вашей сети. Служба работает как защищенный процесс, что блокирует широкий спектр взаимодействий из пользовательского режима.

Sysmon не анализирует генерируемые им события и не пытается скрыть свое присутствие от злоумышленников.

### Описание схемы работы

Схема работы абсолютно идентична схеме работы, приведенной в разделе [**Описание схемы работы с Windows Event Collector**](https://kb.kuma-community.ru/link/97#bkmrk-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-%D0%B0%D1%83%D0%B4%D0%B8%D1%82%D0%B0-%D0%BE%D1%82%D0%B4) статьи **MS WEC**.

### Установка и настройка Sysmon

<p class="callout info">Sysmon использует файл конфигурации, который содержит набор правил (фильтров), указывающих Sysmon какие именно события операционной системы (создание процессов, сетевые подключения, изменение файлов и т.д.) нужно регистрировать в журнале.  
  
В статье используется готовый шаблон файла конфигурации из репозитория - [https://github.com/SwiftOnSecurity/sysmon-config](https://github.com/SwiftOnSecurity/sysmon-config).  
  
По умолчанию в шаблоне включены достаточно "шумные" правила для мониторинга DNS-запросов. Если их мониторинг не требуется просто удалите эту секцую или закомментируйте правила.</p>

#### На отдельной рабочей станции/сервере

- Выполните загрузку **Sysmon.exe** с официального сайта [Sysinternals](https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon):

```powershell
Invoke-WebRequest -Uri "https://download.sysinternals.com/files/Sysmon.zip" -OutFile "<Путь для загрузки файла>\<Имя файла>"
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/1bvimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/1bvimage.png)

- Распакуйте архив средствами проводника Windows или с помощью PowerShell-команды:

```powershell
Expand-Archive -Path "<Путь, куда был загружен файл>\<Имя файла>" -DestinationPath "<Путь для загрузки файла>\<Имя файла>" -Force
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/MlTimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/MlTimage.png)

- Загрузите готовый конфигурационный [файл](https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml) Sysmon. Можно использовать конфигурационные файлы из других репозиториев, например, [отсюда](https://github.com/olafhartong/sysmon-modular) или создать собственный (подробнее см. [здесь](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon#configuration-files)):

```powershell
Invoke-WebRequest -Uri "https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml" -OutFile "<Путь для загрузки файла>\<Имя файла>" 
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/UOCimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/UOCimage.png)

- Запустите PowerShell с правами администратора и выполните установку Sysmon с ранее загруженной (или собственной) конфигурацией:

```powershell
<Путь до файла>\Sysmon.exe -accepteula -i "<Путь до файла конфигурации>\<Имя файла конфигурации>"
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/2S3image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/2S3image.png)

- Проветье статус службы Sysmon:

```powershell
Get-Service -Name Sysmon
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/XVlimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/XVlimage.png)

- <span class="fontstyle0">Нажмите кнопку **Win**, введите **eventvwr.msc** и запустите **Просмотр** </span><span class="fontstyle0">**событий (Event Viewer)** от имени администратора.</span>
- <span class="fontstyle0">Перейдите в </span>**Журналы приложений и служб** <span class="fontstyle2">→ <span class="fontstyle0">**Microsoft →** **Windows →** **Sysmon →** **Operational**</span></span>. Если в появившемся окне <span class="fontstyle2"><span class="fontstyle0">**Operational**</span></span> отображаются события Sysmon, значит cлужба Sysmon установлена и настроена корректно.<span class="fontstyle0">   
    </span>
    - -
- [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/R6fimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/R6fimage.png)

#### На группе рабочих станций/серверов средствами GPO

При наличии опыта администрирования <span lang="EN-US">Windows</span> инфраструктуры вы можете использовать наиболее привычный для Вас способ. Ниже описан один из вариантов установки и настройки Sysmon.

- Выполните загрузку **Sysmon.exe** с официального сайта [Sysinternals](https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon):

```powershell
Invoke-WebRequest -Uri "https://download.sysinternals.com/files/Sysmon.zip" -OutFile "<Путь для загрузки файла>\<Имя файла>"
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/1bvimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/1bvimage.png)

- Распакуйте архив средствами проводника Windows или с помощью PowerShell-команды:

```powershell
Expand-Archive -Path "<Путь, куда был загружен файл>\<Имя файла>" -DestinationPath "<Путь для загрузки файла>\<Имя файла>" -Force
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/MlTimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/MlTimage.png)

- Загрузите готовый конфигурационный [файл](https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml) Sysmon. Можно использовать конфигурационные файлы из других репозиториев, например, [отсюда](https://github.com/olafhartong/sysmon-modular) или создать собственный (подробнее см. [здесь](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon#configuration-files)):

```powershell
Invoke-WebRequest -Uri "https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml" -OutFile "<Путь для загрузки файла>\<Имя файла>" 
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/UOCimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/UOCimage.png)

- На контроллере домена создайте папку **sysmon** по пути **\\\\&lt;Имя контроллера домена&gt;\\SYSVOL\\&lt;Название домена&gt;\\scripts\\**.

<p class="callout info">**Почему SYSVOL?**  
**Репликация и доступность:**   
Папка SYSVOL автоматически реплицируется между всеми контроллерами домена (DC). Это означает, что файлы Sysmon будут доступны с любого контроллера домена по пути \\\\&lt;ANY\_DC&gt;\\SYSVOL\\&lt;domain&gt;\\scripts\\sysmon\\. Таким образом обеспечивается высокая доступность исполняемого файла Sysmon.exe и файла конфигурации.  
 **Гарантированный доступ с компьютеров домена:** По умолчанию у всех компьютеров в домене есть право на чтение из SYSVOL. Вам не потребуется вручную настраивать права NTFS или общие ресурсы (Network Shares).  
  
**Безопасность:** Поскольку запись в SYSVOL по умолчанию разрешена только администраторам домена, риск случайного или злонамеренного изменения скриптов или файлов Sysmon посторонними лицами минимален.</p>

- Скопируйте файл **Sysmon.exe** и файл конфигурации **sysmonconfig-export.xml** на контроллер домена в **\\\\&lt;Имя контроллера домена&gt;\\SYSVOL\\&lt;Название домена&gt;\\scripts\\sysmon.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/SNhimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/SNhimage.png)

- Создайте скрипт установки **deploy\_sysmon.cmd** (укажите актуальное имя домена в значении переменной **SYSMON\_NETWORK\_PATH**):

```bash
@echo off
setlocal EnableDelayedExpansion

rem --- Проверка установлен ли уже Sysmon ---
sc query Sysmon >nul 2>&1
if !ERRORLEVEL! EQU 0 (
    echo [INFO] Sysmon is already installed. Exiting.
    goto :clean_exit
)

rem --- Пути ---
set "SYSMON_NETWORK_PATH=\\<Domain Name>\SYSVOL\<Domain Name>\scripts\sysmon"
set "CONFIG_FILE=%SYSMON_NETWORK_PATH%\sysmonconfig-export.xml"
set "SYSMON_EXE=%SYSMON_NETWORK_PATH%\Sysmon.exe"

rem --- Локальный путь для копирования ---
set "SYSMON_LOCAL_DIR=C:\Windows\Temp\SysmonDeploy"
set "SYSMON_LOCAL_EXE=%SYSMON_LOCAL_DIR%\Sysmon.exe"
set "CONFIG_LOCAL_FILE=%SYSMON_LOCAL_DIR%\sysmonconfig-export.xml"

rem --- Создание локальной папки ---
if not exist "%SYSMON_LOCAL_DIR%" mkdir "%SYSMON_LOCAL_DIR%"

rem --- Копирование файлов с контроллера домена в локальную папку ---
echo Copying files from SYSVOL...
copy /Y "%SYSMON_EXE%" "%SYSMON_LOCAL_DIR%\" >nul
copy /Y "%CONFIG_FILE%" "%SYSMON_LOCAL_DIR%\" >nul

rem --- Установка Sysmon ---
echo [INFO] Installing Sysmon...
"%SYSMON_LOCAL_EXE%" -i "%CONFIG_LOCAL_FILE%" -accepteula

rem --- Очистка временных файлов ---
rd /S /Q "%SYSMON_LOCAL_DIR%" >nul 2>&1

:clean_exit
endlocal
echo Sysmon deployment task completed.
```

<p class="callout info">Вместо использования имени конкретного контроллера домена в скрипте используется полное имя домена. Это обеспечивает отказоустойчивость: если "вернувшийся" в запросе контроллер домена будет недоступен, устройства автоматически обратятся к другому контроллеру домена за файлами.</p>

<p class="callout warning"><span class="fontstyle0">GPO можно применять к группе компьютеров, к OU, к сайт или всему домену. Первоначально рекомендуется выполнить развертывание службы Sysmon на нескольких некритичных рабочих станциях и далее после успешного тестирования постепенно масштабировать GPO на другие группы компьютеров и/или OU.</span></p>

- <span class="fontstyle0">В нашем примере будет использоваться группа компьютеров - создайте группу компьютеров средствами **Active Directory – пользователи и компьютеры**, задайте имя группе, например, **KUMA Sysmon**. Добавьте в данную группу несколько некритичных рабочих станций, на которых предполагается развертывание службы Sysmon.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/6t6image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/6t6image.png)

- <span class="fontstyle0">Для того, чтобы изменения вступили в силу (в данном случае членство в новой группе), </span><span class="fontstyle0">выполните перезагрузку устройства. Альтернативным вариантом может быть </span><span class="fontstyle0">перевыпуск Kerberos-тикетов для устройства с помощью klist.exe.</span>

<p class="callout info">Проверить, что устройство стало членом группы можно с помощью команды: **gpresult /r /scope:computer**</p>

- <span class="fontstyle0">На контроллере домена запустите оснастку **Управление групповой политикой**: </span><span class="fontstyle0">нажмите **Win + R** </span><span class="fontstyle2">→ </span>**<span class="fontstyle0">gpmc.msc.</span>**
- <span class="fontstyle0">Создайте новый</span> <span class="fontstyle0">объект групповой политики, например,</span> **Deploy Sysmon:** <span class="fontstyle0">ПКМ</span> <span class="fontstyle0">Объекты групповой политики </span><span class="fontstyle2">→ </span><span class="fontstyle0">Создать </span><span class="fontstyle2">→ </span>**<span class="fontstyle0">введите в качестве имени объекта</span>**<span class="fontstyle0"> Deploy Sysmon.</span>**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/B6kimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/B6kimage.png)

- <span class="fontstyle0">Далее выберите созданный объект групповой политики **Deploy Sysmon**</span> <span class="fontstyle0">и нажмите </span>**<span class="fontstyle0">Изменить.</span>**
- <span class="fontstyle0">Перейдите в **Конфигурация компьютера** <span class="fontstyle2">→ </span>**Политики** <span class="fontstyle2">→ </span>**Конфигурация Windows** <span class="fontstyle2">→ **Сценарии (Запуск/Завершение)** → **Автозагрузка** </span></span><span class="fontstyle0"><span class="fontstyle2">**(Computer Configuration → Policies → Windows Settings → Scripts (Startup/Shutdown) → Startup)**</span></span>
- Нажмите **Добавить** и в появившемся окне **Добавление сценария** нажмите **Обзор.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/w9dimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/w9dimage.png)

- <span class="fontstyle0">В окне **Проводника** в папку \\\\&lt;Наименование домена&gt;\\SysVol\\&lt;Наименование домена&gt;\\Policies\\&lt;GUID политики&gt;\\Machine\\Scripts\\Startup скопируйте ранее созданный скрипт **deploy\_sysmon.cmd**, далее выберите скрипт и нажмите **Открыть**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/Aucimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/Aucimage.png)

- <span class="fontstyle0">Нажмите **ОК**.</span>
- <span class="fontstyle0">В окне **Свойства: Автозагрузка** нажмите **ОК**. Таким образом, скрипт, устанавливающий службу Sysmon будет выполняться при запуске ОС.</span>
- <span class="fontstyle0">Далее вернитесь в окно **Управление групповой политикой** <span class="fontstyle2">→ </span>выберите объект групповой политики **Deploy Sysmon** <span class="fontstyle2">→ </span>в окне справа **Фильтры безопасности** удалите группу **Прошедшие проверку** и добавьте группу **KUMA Sysmon.**</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/jbyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/jbyimage.png)

- <span class="fontstyle0">Нажмите **ПКМ** на домен и выберите **Связать существующий объект групповой** </span><span class="fontstyle0">**политики** <span class="fontstyle2">→ </span>выберите **KUMA Sysmon** и нажмите ОК. </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/AiXimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/AiXimage.png)

- <span class="fontstyle0">Итоговый вид политики должен выглядеть следующим образом (см. скриншот). </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/xy7image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/xy7image.png)

- <span class="fontstyle0">Для того, чтобы скрипт установки Sysmon из новой GPO был применен на рабочих станциях, необходимо </span><span class="fontstyle0">перезагрузить устройства и выполнить вход под УЗ пользователя.</span>
- <span class="fontstyle0">Для проверки, что GPO была успешно применена и Sysmon был установлен, на одном из тестовых устройств:</span>
    - Проверьте статус службы Sysmon:

```
Get-Service -Name Sysmon
```

<span class="fontstyle0">[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/XVlimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/XVlimage.png)</span>

- - - <span class="fontstyle0">Нажмите кнопку **Win**, введите **eventvwr.msc** и запустите **Просмотр** </span><span class="fontstyle0">**событий (Event Viewer)** от имени администратора.</span>
        - <span class="fontstyle0">Перейдите в </span>**Журналы приложений и служб** <span class="fontstyle2">→ <span class="fontstyle0">**Microsoft →** **Windows →** **Sysmon →** **Operational**</span></span>. Если в появившемся окне <span class="fontstyle2"><span class="fontstyle0">**Operational**</span></span> отображаются события Sysmon, значит cлужба Sysmon установлена и настроена корректно.<span class="fontstyle0">   
            </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/R6fimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/R6fimage.png)

---

### Настройка WEC-сервера

<p class="callout info">[Рекомендуемые системные требования](https://support.kaspersky.ru/kuma/4.0/217889) для WEC-сервера  
[Best Practice](https://learn.microsoft.com/en-us/troubleshoot/windows-server/admin-development/configure-eventlog-forwarding-performance) от MS</p>

#### Настройка службы Windows Event Collector (WEC)

Если служба Windows Event Collector (WEC) еще не настроена см. раздел [**Настройка службы Windows Event Collector (WEC)**](https://kb.kuma-community.ru/link/97#bkmrk-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-%D1%81%D0%BB%D1%83%D0%B6%D0%B1%D1%8B-win)

#### Настройка подписки для событий Sysmon на WEC-сервере

Чтобы настроить подписку для событий Sysmon на WEC-сервере:

- Нажмите кнопку **<span lang="EN-US">Win</span>**, введите **eventvwr.msc** и запустите **Просмотр событий** от имени администратора.
- Выберите **Подписки <span class="fontstyle0">→</span>** правой кнопкой мыши **Создать подписку** <span class="fontstyle0">→</span> Укажите имя подписки, например, KUMA Sysmon и тип подписки **Инициировано исходным компьютером.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/3p2image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/3p2image.png)

- Выберите отдельные компьютеры или группу компьютеров, на которых установлен Sysmon и события которых требуется собирать. В нашем примере – это группа компьютеров KUMA Sysmon: нажмите **Выбрать группы компьютеров** <span class="fontstyle0">**→** </span>**Добавить доменный компьютер** **<span class="fontstyle0">→ </span>**в поле **Введите имена выбираемых объектов** укажите ранее созданную группу компьютеров и нажмите **ОК**.

<p class="callout info">Если предполагается сбор событий с контроллера домена, в таком случае, контроллер домена **можно добавить как отдельный доменный компьютер**.</p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/nF0image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/nF0image.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/ZJpimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/ZJpimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/o5Eimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/o5Eimage.png)

- Задайте собираемые события: Выбрать события <span class="fontstyle0">→ </span>**<span class="fontstyle0">перейдите на вкладку XML и установите флажок **Изменить запрос вручную**.</span>
- <span class="fontstyle0">Вставьте в поле следующий фильтр событий:</span>

```xml
<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
    <Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
  </Query>
</QueryList>
```

- Нажмите **ОК**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/V77image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/V77image.png)

- Далее в окне **Свойства подписки** нажмите **Дополнительно** и для параметра **Оптимизация доставки событий** укажите **Уменьшенная задержка**.
- Нажмите **ОК.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/5Cximage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/5Cximage.png)

---

### Настройка WinRM и подписки на источниках событий

#### Для отдельной рабочей станции/сервера

Если WinRM и подписка на источниках событий еще не настроены см. раздел [**Настройка WinRM и подписки на источниках событий (Для отдельной рабочей станции/сервера)**](https://kb.kuma-community.ru/link/97#bkmrk-%D0%94%D0%BB%D1%8F-%D0%BE%D1%82%D0%B4%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9-%D1%80%D0%B0%D0%B1%D0%BE%D1%87%D0%B5)

#### Для группы рабочих станций/серверов

Если WinRM и подписка на источниках событий еще не настроены см. раздел [**Настройка WinRM и подписки на источниках событий (Для группы рабочих станций/серверов).**](https://kb.kuma-community.ru/link/97#bkmrk-%D0%94%D0%BB%D1%8F-%D0%B3%D1%80%D1%83%D0%BF%D0%BF%D1%8B-%D1%80%D0%B0%D0%B1%D0%BE%D1%87%D0%B8%D1%85-%D1%81)

<p class="callout info">В качестве объекта групповой политики используйте **Deploy Sysmon**.</p>


### Проверка поступления событий

Убедитесь, что на WEC-сервер поступают события Sysmon с рабочих станций/серверов:

- На WEC-сервере нажмите кнопку **Win**, введите **eventvwr.msc** и запустите **Просмотр событий** от имени администратора.
- Перейдите в **Журналы Windows** → **Перенаправленные события (Forwarded Events)**.
- В панели справа выберите **Фильтр текущего журнала.**
- В окне **Фильтровать текущий журнал** в поле **Источники событий** укажите **Microsoft-Windows-Sysmon** и нажмите **ОК**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/xdCimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/xdCimage.png)

- Если в окне **Перенаправленные события (Forwarded Events)** отображаются события Sysmon, значит подписка работает корректно.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/g8uimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/g8uimage.png)

<p class="callout warning">Для MS Server 2016 и 2019 в случае если события не пересылаются, выполнить шаги по **[этой инструкции](https://learn.microsoft.com/ru-ru/troubleshoot/windows-server/admin-development/events-not-forwarded-by-windows-server-collector)**. При добавлении разрешения для URL-адреса с помощью **netsh http add urlacl** добавьте кавычки "..." в параметре SDDL:  
`netsh http delete urlacl url=http://+:5985/wsman/netsh http add urlacl url=http://+:5985/wsman/ sddl="D:(A;;GX;;;S-1-5-80-569256582-2953403351-2909559716-1301513147-412116970)(A;;GX;;;S-1-5-80-4059739203-877974739-1245631912-527174227-2996563517)"netsh http delete urlacl url=https://+:5986/wsman/netsh http add urlacl url=https://+:5986/wsman/ sddl="D:(A;;GX;;;S-1-5-80-569256582-2953403351-2909559716-1301513147-412116970)(A;;GX;;;S-1-5-80-4059739203-877974739-1245631912-527174227-2996563517)"`</p>

В случае если от источников не поступают события Sysmon проверьте на WEC-сервере в журнале `Microsoft/windows/event_forwardingPlugin/Operational` события с кодом 5004 (<span class="ui-provider ed azy azz baa bab bac bae baf bag bah bai baj bak bal bam ban bao bap baq bar bas bat bau bav baw bax bay baz bba bbb bbc bbd bbe bbf bbg" dir="ltr">ошибка отправки логов на WEC-сервер</span>), если там есть такие события, то выполните рекомендации согласно этой статье: [https://learn.microsoft.com/ru-ru/troubleshoot/windows-server/system-management-components/security-event-log-forwarding-fails-error-0x138c-5004](https://learn.microsoft.com/ru-ru/troubleshoot/windows-server/system-management-components/security-event-log-forwarding-fails-error-0x138c-5004)

### Настройка коллектора и агента KUMA

Если Вы уже ранее развернули агент KUMA на WEC-сервере и настроили сервис коллектор для сбора событий Windows (см. статью [MS WEC](https://kb.kuma-community.ru/link/97#bkmrk-page-title)), в таком случае дополнительных действий не требуется и можно переходить к шагу **Проверка поступления событий Windows в KUMA.**

В случае если агент KUMA и сервис коллектора для событий Windows ранее не настраивались - см. раздел **[Настройка коллектора и агента KUMA](https://kb.kuma-community.ru/link/97#bkmrk-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-%D0%BA%D0%BE%D0%BB%D0%BB%D0%B5%D0%BA%D1%82%D0%BE%D1%80%D0%B0).**

### Проверка поступления событий Windows в KUMA

Для проверки, что сбор событий Sysmon успешно настроен перейдите в **Ресурсы** → **Активные сервисы** → выберите коллектор для событий Windows/Sysmon и нажмите **Перейти к событиям**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/Q9himage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/Q9himage.png)

  
2\. В открывшемся окне **События** добавьте в поисковый запрос условие DeviceProduct = 'Sysmon' и убедитесь, что события Sysmon доступны.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/scaled-1680-/JzMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-09/JzMimage.png)

---

### Полезные ссылки

Статья MS о Sysmon - [https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)

Шаблон файла конфигурации Sysmon - [https://github.com/SwiftOnSecurity/sysmon-config](https://github.com/SwiftOnSecurity/sysmon-config)