Skip to main content

KSC CEF

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/241235

Функция экспорта событий Kaspersky Security Center в SIEM-системы в формате CEF доступна при наличии лицензии Kaspersky Endpoint Security для бизнеса Расширенный или выше.

С версии KSC от 15.1 наличие лицензии не важно. Подробнее: https://support.kaspersky.ru/ksc/15.1/12521 

 

Создание коллектора в  KUMA

Предварительно перед настройкой параметров передачи событий Kaspersky Security Center в формате CEF требуется создать коллектор в веб-интерфейсе KUMA.

 

1.        Для создания коллектора в веб-интерфейсе KUMA перейдите в раздел Ресурсы и нажмите на кнопку Подключить источник.

2.      В появившемся окне мастера настройки Создание коллектора на первом шаге (Подключение источников) выберите Имя коллектора и Тенант, к которому будет принадлежать создаваемый коллектор.

 

image.png

3.      На втором шаге мастера (Транспорт) укажите параметры коннектора для взаимодействия с подключаемым источником:

  • Типtcp/udp. В данном примере выберите tcp.
  • URL FQDN:порт (порт, на котором коллектор будет ожидать входящие подключения. Выбирается любой из незанятых, выше 1024). В данном примере будет использоваться 5153.

В поле URL можно указать только порт при инсталляции All-in-one.

 

image.png

  

4.       На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор [OOTB] KSC.

image.png

5.      Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.

 6.      На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа Хранилище. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа Коррелятор.

 

image.png

 

image.png

image.png

image.png

 

 

 

7.       На завершающем шаге мастера нажмите на кнопку Создать и сохранить сервис. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.

 

image.png

 

8.      Нажмите Сохранить.

 9.      После выполнения вышеуказанных действий в разделе Ресурсы  Активные сервисы появится созданный сервис коллектора.

image.png

 

Установка коллектора KUMA

1.        Выполните подключение к CLI сервера коллектора KUMA.

2.      Для установки сервиса коллектора в командной строке выполните команду под учетной записью root, скопированную на прошлом шаге.

 image.png

 3.      При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.

 

# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

 # Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload

 4.       После успешной установки сервиса его статус в веб-консоли KUMA изменится на ВКЛ с зеленой индикацией.

image.png

 

Настройка передачи событий KSC в формате CEF

Чтобы настроить передачу событий от Сервера администрирования Kaspersky Security Center в SIEM-систему KUMA:

Kaspersky Security Center Web Console

1.        В панели слева перейдите в свойства сервера администрирования KSC

image.png

2.      Во вкладке Общие перейдите в раздел Экспорт в SIEM-систему.

3.        В разделе Экспорт в SIEM-систему установите флаг Автоматически экспортировать события в базу SIEM-системы.

4.      Нажмите на Параметры

5.      В появившемся окне Параметры экспорта укажите:

  • Адрес сервера SIEM-системы - <IP-адрес сервера коллектора/сервера KUMA (в случае All-in-One)>
  • Порт SIEM-системы - <Порт ранее созданного сервиса коллектора. В нашем примере 5153>
  • Протокол – <Транспортный протокол TCP или UDP. В нашем примере TCP>
  • Формат данных ArcSight (CEF)
  • Нажмите ОК.

6.       Опционально:  Установите дату начала экспорта событий, начиная с которой уже созданные события будут экспортироваться в KUMA. По умолчанию Kaspersky Security Center экспортирует события с текущей даты.

image.png

7.      Нажмите Сохранить.

Автоматический экспорт событий KSC включен.

 

Консоль администрирования Kaspersky Security Center

1.        В дереве консоли Kaspersky Security Center выберите узел с именем Сервера администрирования, события которого необходимо экспортировать.

2.      В рабочей области выбранного Сервера администрирования перейдите на вкладку События.

  • даты.
  • Нажмите Применить и далее ОК.

image.png

Автоматический экспорт событий KSC включен.

 

Проверка поступления событий KSC в KUMA

1.        Для проверки, что сбор событий с KSC в формате CEF успешно настроен перейдите в Ресурсы  Активные сервисы → выберите ранее созданный коллектор для KSC и нажмите Перейти к событиям.

 image.png

2.      В открывшемся окне События убедитесь, что присутствуют события KSC.

image.png

 

Полезные ссылки