# Web

# IIS

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

### Настройка IIS сервера

1\. Откройте диспетчер служб IIS и перейдите в настройки требуемого сайта

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/JQMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/JQMimage.png)

2\. В разделе IIS выберите "Ведение журнала". Задайте формат журнала "IIS" и укажите папку для хранения логов. После выполнения настроек в окне "Действия" нажмите применить.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/gfGimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/gfGimage.png)

<p class="callout info">Формат логов должен быть именно **IIS** для возможности использования коробочного нормализатора  
Подробнее про данный формат логов: [https://learn.microsoft.com/en-us/windows/win32/http/iis-logging](https://learn.microsoft.com/en-us/windows/win32/http/iis-logging) </p>

3\. По умолчанию лог IIS будет записан в папку `C:\inetpub\logs\LogFiles`. Для данной папки необходимо включить общий доступ на чтение.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/tOeimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/tOeimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/wCKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/wCKimage.png)

---

### Монтирование папки в KUMA

Для чтения файла логов коллектором KUMA необходимо примонтировать папку содержащую логи IIS сервера на сервер коллектора KUMA.

1\. Для начала необходимо установить утилиту **cifs**, если она еще не установлена.

```bash
yum install -y cifs-utils
```

2\. Далее необходимо создать файл с учетными данными пользователя для доступа к общей папке **/root/.iis-secret** со следующим содержимым:

```bash
username=<имя пользователя с правами на чтение папки>
password=<пароль пользователя>
domain=<домен, в случае доменного пользователя>
```

3\. Далее нужно создать папку на сервере коллектора KUMA, куда будет примонтирована папка с логами DNS сервера.

```bash
mkdir /mnt/iis
```

4\. Далее в конец файла `/etc/fstab` необходимо добавить строку

```bash
\\<путь к общей папке сервера> <путь монтирования> cifs credentials=<файл с учетными данными>,cache=none 0 0
```

Пример:

```bash
\\iis.demo.lab\dhcp /mnt/iis cifs credentials=/root/.iis-secret,cache=none 0 0
```

5\. Далее необходимо примонтировать общую папку командой:

```
mount -a
```

Для проверки успешности монтирования можно выполнить следующую команду:

```
ls /mnt/iis
```

6\. Убедитесь, что у пользователя kuma есть права на чтение файлов логов из данной директории, а также возможность просматривать директории по пути к логам.

Альтернативно, можно назначить пользователя kuma владельцем примонтированной папки:

```
chown -R kuma:kuma /mnt/iis
```

---

### Создание коллектора KUMA

Для создания коллектора KUMA необходимо в веб-консоли KUMA перейти на вкладку **Ресурсы – Коллекторы** и нажать на кнопку **Добавить коллектор**. Также можно на вкладке **Ресурсы** выбрать пункт **Подключить источник**. В обоих случая откроется мастер подключения источников событий.

На первом шаге мастера необходимо выбрать **Тенант**, которому будет принадлежать коллектор и также задать **Имя коллектора**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/GSiimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/GSiimage.png)

На втором шаге мастера необходимо выбрать тип подключения **file** и указать **маску пути** для файлов логов IIS сервера.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/Z3Nimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/Z3Nimage.png)

  
На третьем шаге мастера необходимо выбрать предустановленный нормализатор **\[OOTB\] IIS Log File Format**. В случае отсутствия указанного нормализатора, обратитесь к своему менеджеру для его получения.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/scaled-1680-/Oyrimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-11/Oyrimage.png)

  
Шаги мастера с четвертого по шестой можно пропустить, либо заполнить позднее по своему усмотрению.

На седьмом шаге мастера необходимо указать точки назначения типа **Хранилище**, если требуется сохранение событий в БД и типа **Коррелятор**, если требуется корреляция событий.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/Vf2image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/Vf2image.png)

  
На последнем шаге мастера необходимо нажать на кнопку **Сохранить и создать сервис**, после чего скопировать появившуюся команду для дальнейшей установки сервиса коллектора.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/EVwimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/EVwimage.png)

В результате на вкладке **Ресурсы – Активные сервисы** появится созданный сервис коллектора.

---

### Установка коллектора KUMA

Для установки сервиса коллектора необходимо подключиться к консоли сервера коллектора KUMA.  
Для установки сервиса коллектора необходимо выполнить скопированную команду.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/pHQimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/pHQimage.png)

В результате статус коллектора в веб-интерфейсе KUMA изменится на **зеленый**.

Для поиска событий IIS можно использовать следующий запрос

```sql
SELECT * FROM `events` WHERE DeviceProduct = 'IIS' ORDER BY Timestamp DESC LIMIT 250
```

# Apache Access Syslog

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

### Настройка Apache

Для настройки пересылки access-лога веб-сервера apache в KUMA необходимо выполнить следующие действия:

1\. Подключитесь к веб-серверу Apache

2\. Создайте конфигурационный файл `/etc/rsyslog.d/apache-access.log.conf` и добавьте в него следующие строки:

```bash
$ModLoad imfile
$InputFileName /var/log/apache2/access.log
$InputFileTag apache_access:
$InputFileStateFile stat-apache-access
$InputFileSeverity info
$InputFileFacility local3
$InputRunFileMonitor
$InputFilePollInterval 10
local3.* @<IP-адрес коллектора KUMA>:<порт коллектора>
```

Если вы хотите отправлять события по протоколу TCP, последняя строчка должна выглядеть следующим образом:

```bash
local3.* @@<IP-адрес коллектора KUMA>:<порт коллектора>
```

3\. Перезапустите службу rsyslog. Для этого выполните команду:

```bash
systemctl restart rsyslog
```

---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий Apache Access Log.

1\. На шаге **Транспорт** укажите тип и порт в соответствии с настройками на стороне Apache.

2\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] Apache Access Syslog (Common or Combined Log Format)**.

3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

**- Хранилище**. Для отправки обработанных событий в хранилище.  
**- Коррелятор**. Для отправки обработанных событий в коррелятор.  
Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

# Fortinet FortiWeb

#### Информация об источнике

Fortinet FortiWeb — это специализированный Web Application Firewall, предназначенный для защиты веб-приложений и API от угроз уровня HTTP/HTTPS. Решение выявляет и блокирует атаки из OWASP Top 10, поведенческие аномалии, попытки brute force/credential stuffing, вредоносных ботов, нарушения схем API и ошибки протоколов. FortiWeb может работать в режимах reverse-proxy, transparent и load balancer, контролируя весь трафик между клиентом и backend-серверами.

Помимо классического WAF-функционала, FortiWeb использует машинное обучение для анализа нормального поведения запросов, включает антибот-механизмы, инспекцию загрузок файлов, защиту API, контроль целостности cookie и Web-DLP для предотвращения утечки чувствительных данных (PCI/PII, файлы, ключевые слова). Система формирует отдельные журналы системных событий, трафика, атак, DLP-срабатываний, аномалий ML и ошибок backend-служб, обеспечивая подробную видимость веб-активности и инцидентов безопасности.

**Типы собираемых событий:**

- **System Events** — изменение конфигурации, логины/логауты админов, ошибки служб, обновления сигнатур, состояние HA.
- **Traffic Events** — HTTP/HTTPS запросы, методы, URL, статус-коды, размеры запросов/ответов, время обработки.
- **Attack Events (WAF Security)** — SQLi, XSS, Command Injection, Path Traversal, File Inclusion, Protocol Anomalies, Brute Force, Credential Stuffing.
- **Machine Learning Anomalies** — отклонения от нормального поведения, аномальная структура запросов, параметры, частота запросов.
- **Bot Mitigation** — обнаружение вредоносных ботов, скраперов, автоматизированных клиентов, нарушения браузерных проверок.
- **DLP Events** — потенциальная утечка данных: PCI/PII, конфиденциальные шаблоны, ключевые слова, файлы в upload.
- **File Upload Protection** — результаты антивирусной проверки, недопустимые типы файлов, ошибки анализа архивов.
- **API Protection Events** — нарушения схемы OpenAPI, неправильные методы, неожиданные параметры, ошибки JSON/XML.
- **Threat Intelligence Hits** — совпадения с FortiGuard: злонамеренные IP, ботнет-источники, подозрительный трафик.
- **Backend / Server Errors** — недоступность backend-сервисов, ошибки health check, сбои reverse-proxy.

<p class="callout info">Если в инфраструктуре используется **FortiAnalyzer** в качестве централизованного сборщика логов, **настройка прямой передачи Syslog с устройства в SIEM не требуется**.</p>

**В этом случае необходимо убедиться, что:**

- устройство зарегистрировано в FortiAnalyzer;
- события от устройства отображаются в FortiAnalyzer.

<p class="callout info">Передача событий в SIEM выполняется **централизованно с FortiAnalyzer**</p>

#### Создание Syslog Policy

1. Зайдите в веб-интерфейс FortiWeb под учетной записью с правами администратора
2. В левом меню перейдите: “**Log&amp;Report” → “Log Policy”→ “Syslog Policy”**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-05/scaled-1680-/q5simage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-05/q5simage.png)

3. Нажмите “**Create New”**
4. В поле “**Name”** укажите имя policy, например `siem` и нажмите **OK**
5. В этом же окне “**Edit Syslog Policy”** нажмите “**Create New”**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-05/scaled-1680-/nv3image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-05/nv3image.png)

6. В открывшимся окне “**New Syslog Server”** заполните: 
    - **IP Address(IPv4)** – IP адрес коллектора/syslog-сервера SIEM.
    - **Port** – порт, на котором слушает коллектор (часто `514` для UDP/TCP или `6514` для TLS).
    - **Protocol** – `UDP`, `TCP` или `TLS` в соответствии с требованиями SIEM.
    - **Format** – \*\*\*\*`CEF` , либо другой формат в соответствии с требованиями SIEM.

<p class="callout info">В разделе “<span class="notion-enable-hover" data-token-index="1">Available Custom Fields”</span> вы можете добавить созданные у вас “<span class="notion-enable-hover" data-token-index="3">Custom Fields”</span>, для этого выделите необходимые поля и нажмите на стрелочку вправо “<span class="notion-enable-hover" data-token-index="5">→”. </span>После чего выбранные “<span class="notion-enable-hover" data-token-index="7">Custom Fields” </span>должны оказаться в блоке “<span class="notion-enable-hover" data-token-index="9">Selected Custom Fields”</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-05/scaled-1680-/o2Uimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-05/o2Uimage.png)

7. Нажмите “**OK”**, далее еще раз в окне “**Edit Syslog Policy”** нажмите “**ОК”**

## Включение отправки логов через Syslog

1. Перейдите в меню: “**Log&amp;Report” → “Log Config” → “Global Log Settings”**
2. В блоке “**Syslog”** включите тумблер (**Enable**)
3. В поле “**Syslog Policy”** выберите созданную syslog policy, в нашем случае `siem`
4. В поле “**Log Level”** установите минимальный уровень, который хотите отправлять (по умолчанию **Information**)
5. В поле “**Facility”** выберите одно из **local-use** значений (например, `local7`) или то, которое принято в вашей SIEM-стандартизации
6. В блоке “**Log Type”** отметьте все типы журналов для отправки: 
    - **Event Log** – системные события, логины админов, изменения конфигурации.
    - **Attack Log** – срабатывания WAF, DLP, ML, ботов и т.д.
    - **Traffic Log** – журналы HTTP/HTTPS-трафика
7. В итоге у вас должна получиться следующая конфигурация[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-05/scaled-1680-/iD0image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-05/iD0image.png)
8. Нажмите “<span class="notion-enable-hover" data-token-index="1">Apply”</span> для сохранения настроек