Skip to main content

KICS for Linux Nodes 2.0

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Сбор событий KICS for Linux Nodes возможен двумя способами:

  • Из БД KSC, если KICS for Linux Nodes управляется централизованно средствами KSC.
  • Напрямую средствами самого KICS for Linux Nodes, в случае когда KSC не используется в инфраструктуре и KICS for Linux Nodes работает в автономном режиме.

Для сбора событий KICS for Linux Nodes из БД PostgreSQL KSC воспользуйтесь следующей статьей

Настройка коллектора KUMA

Настройка коллектора KUMA для приема и обработки событий KICS for Linux Nodes приведена в отдельной общей статье по созданию сервиса коллектора.

На шаге Парсинг событий в качестве нормализатора для событий KICS for Linux Nodes выберите нормализатор [Community] Kaspersky Industrial CyberSecurity for Linux Nodes 2.0 Syslog-CEF. Нормализатор доступен в рамках Community Pack.


Настройка KICS for Linux Nodes

По умолчанию KICS for Linux Nodes журналирует события во внутреннюю БД, однако для централизованного хранения и обработки можно настроить отправку событий в SIEM-систему. Для отправки событий может использоваться протокол TCP, UDPTCP или TLS.UDP.

Чтобы настроить отправку событий КиберKICS Бэкапfor Linux Nodes в коллектор KUMA:KUMA запустите скрипт tune_syslog_for_siem.sh (см. Приложение 5. Настройка совместной работы с SIEM-системами онлайн-справки KICS for Linux Nodes).

Скрипт tune_syslog_for_siem.sh предоставляется по запросу.

image.png

    В веб-интерфейсе Кибер Бэкап перейдите в Настройки → Параметры Syslog. В окне Параметры Syslog активируйте параметр Передавать журнал аудита на Syslog-сервер и укажите:
      В поле Адрес удаленного сервера IP-адрес/DNS-имя сервера коллектора KUMA. Порт для подключения (используйте значение, заданное на шаге Транспорт при создании коллектора). Используемый протокол (используйте значение, заданное на шаге Транспорт при создании коллектора). Формат сообщения, в котором будут отправляться события. Выберите CEF (RFC 3164). Нажмите Отправить тестовое сообщения для проверки интеграции. Нажмите Сохранить.

      image.png

      Опционально в Кибер Бэкап поддерживается настройка защищенного соединения с использованием протокола TLS.


      Проверка поступления событий Кибер Бэкап в KUMA

      Для проверки, что сбор событий Кибер Бэкап успешно настроен перейдите в РесурсыАктивные сервисы > выберите ранее созданный коллектор для Кибер Бэкап > ПКМ > Перейти к событиям.

      В открывшемся окне События убедитесь, что присутствуют события  Кибер Бэкап.

      image.png


      Полезные ссылки

      Документация Кибер Бэкап