KSC CEF
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/2.1/ru-RU/241235.htmru/kuma/4.0/241235
Функция экспорта событий Kaspersky Security Center в SIEM-системы в формате CEF доступна при наличии лицензии Kaspersky Endpoint Security для бизнеса Расширенный или выше.
С версии KSC от 15.1 наличие лицензии не важно. Подробнее: https://support.kaspersky.ru/ksc/15.1/12521
Создание коллектора в KUMA
Предварительно перед настройкой параметров передачи событий Kaspersky Security Center в формате CEF требуется создать коллектор в веб-интерфейсе KUMA.
1. Для создания коллектора в веб-интерфейсе KUMA перейдите в раздел Ресурсы и нажмите на кнопку Подключить источник.
2. В появившемся окне мастера настройки Создание коллектора на первом шаге (Подключение источников) выберите Имя коллектора и Тенант, к которому будет принадлежать создаваемый коллектор.
3. На втором шаге мастера (Транспорт) укажите параметры коннектора для взаимодействия с подключаемым источником:
·
·
В поле URL можно указать только порт при инсталляции All-in-one.
4. На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор [OOTB] KSC.
5. Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.
6. На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа Хранилище. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа Коррелятор.
7. На завершающем шаге мастера нажмите на кнопку Создать и сохранить сервис. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.
8. Нажмите Сохранить.
9. После выполнения вышеуказанных действий в разделе Ресурсы → Активные сервисы появится созданный сервис коллектора.
Установка коллектора KUMA
1. Выполните подключение к CLI сервера коллектора KUMA.
2. Для установки сервиса коллектора в командной строке выполните команду под учетной записью root, скопированную на прошлом шаге.
3. При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.
# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload
# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload
4. После успешной установки сервиса его статус в веб-консоли KUMA изменится на ВКЛ с зеленой индикацией.
Настройка передачи событий KSC в формате CEF
Чтобы настроить передачу событий от Сервера администрирования Kaspersky Security Center в SIEM-систему KUMA:
Kaspersky Security Center Web Console
1. В панели слева перейдите в свойства сервера администрирования KSC
2. Во вкладке Общие перейдите в раздел Экспорт в SIEM-систему.
3. В разделе Экспорт в SIEM-систему установите флаг Автоматически экспортировать события в базу SIEM-системы.
4. Нажмите на Параметры
5. В появившемся окне Параметры экспорта укажите:
·
·
·
·
·
6. Опционально: Установите дату начала экспорта событий, начиная с которой уже созданные события будут экспортироваться в KUMA. По умолчанию Kaspersky Security Center экспортирует события с текущей даты.
7. Нажмите Сохранить.
Автоматический экспорт событий KSC включен.
Консоль администрирования Kaspersky Security Center
1. В дереве консоли Kaspersky Security Center выберите узел с именем Сервера администрирования, события которого необходимо экспортировать.
2. В рабочей области выбранного Сервера администрирования перейдите на вкладку События.
·
Автоматический экспорт событий KSC включен.
Проверка поступления событий KSC в KUMA
1. Для проверки, что сбор событий с KSC в формате CEF успешно настроен перейдите в Ресурсы → Активные сервисы → выберите ранее созданный коллектор для KSC и нажмите Перейти к событиям.
2. В открывшемся окне События убедитесь, что присутствуют события KSC.
Полезные ссылки
https://support.kaspersky.ru/kuma/3.2/241235
Статья KUMA Community «KSC CEF»:
Видео по настройке:
https://rutube.ru/video/7e876600705999b2ce9f12602c76c9df/?playlist=540937















