# MS WEC

<p class="callout success">**✔️ Рекомендуется** - Рекомендуемый способ сбора для этого источника событий</p>

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.ru/kuma/4.0/248413](https://support.kaspersky.ru/kuma/4.0/248413)</p>

### <iframe height="315" src="https://www.youtube.com/embed/SxSDfGzCsO0?si=bKWWT0byXomL-OWv" style="border: 0;" title="YouTube video player" width="560"></iframe>



### Описание схемы работы

Сбор событий Windows с использованием Windows Event Collector (WEC) позволяет централизованно собирать события с множества устройств Windows в сети. В основе данного способа лежит технология Windows Event Forwarding (WEF), которая обеспечивает передачу событий с источников (рабочие станции и серверы) на центральный сервер-коллектор (WEC). Этот подход упрощает мониторинг и управление событиями в масштабах всей сети, обеспечивая единую точку сбора данных.

Компоненты схемы:

- **Источники событий:** рабочие станции и серверы Windows.
- **Windows Event Collector или WEC-сервер** - сервер, с запущенной службой «Сборщик событий Windows». Данный сервер на основании создаваемых подписок на события получает события от источников и обеспечивает их локальное хранение. Взаимодействие между WEC-сервером и источниками событий осуществляется с использованием протокола удаленного управления Windows (WS-Management protocol). Для настройки доступно два типа подписок: 
    - Source-initiated subscriptions (Push) — события отправляются источником. Источники настраиваются на отправку событий на WEC-сервер с помощью GPO.
    - Collector-initiated subscriptions (Pull) — события собираются WEC-сервером самостоятельно. WEC-сервер подключается к рабочим станциям/серверам и забирает события из локальных журналов.
- **Агент KUMA** - компонент KUMA, устанавливаемый на WEC-сервер для отправки собранных событий с источников в коллектор KUMA.

<p class="callout info">В инфраструктуре с несколькими WEC-серверами, на которых установлены агенты KUMA, достаточно одного коллектора для приема и обработки событий. Создавать отдельный сервис коллектора под каждый агент — избыточно.</p>

- **Коллектор KUMA** - компонент KUMA, обеспечивающий прием/нормализацию/агрегацию/фильтрацию событий, полученных от агента KUMA, и их дальнейшую отправку в коррелятор и/или хранилище KUMA.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-02/scaled-1680-/Fkfimage.png)

<span style="line-height: 107%;">В статье рассматривается вариант **Source-initiated subscriptions (режим** </span>**<span lang="en-us" style="line-height: 107%;">Push</span><span style="line-height: 107%;">) </span>**<span style="line-height: 107%;">ввиду того, что этот режим более предпочтителен из-за отсутствия необходимости настройки «прослушивания» входящих соединений службой </span><span lang="en-us" style="line-height: 107%;">WinRM</span><span style="line-height: 107%;"> на источниках событий.</span>

<p class="callout info"><span style="line-height: 107%;">Подробнее о Windows Event Collector и технологии Windows Event Forwarding:  
[https://learn.microsoft.com/en-us/windows/win32/wec/windows-event-collector](https://learn.microsoft.com/en-us/windows/win32/wec/windows-event-collector)  
[https://learn.microsoft.com/en-us/windows/security/operating-system-security/device-management/use-windows-event-forwarding-to-assist-in-intrusion-detection](https://learn.microsoft.com/en-us/windows/security/operating-system-security/device-management/use-windows-event-forwarding-to-assist-in-intrusion-detection)  
</span></p>

### Рекомендации для сервера WEC

<div id="bkmrk-%D0%9E%D0%B4%D0%B8%D0%BD-wec-%D1%81%D0%B5%D1%80%D0%B2%D0%B5%D1%80-%D0%BD%D0%B0-2">- Один WEC-сервер на 2000-4000 источников событий (хосты Windows)
- 4-8 CPU и 16 ГБ RAM для обработки событий с 2000-4000 источников, зависит от обширности профиля аудита (при рекомендуемых [MS Common ID](https://kb.kuma-community.ru/link/14#bkmrk-%D0%A0%D0%B5%D0%BA%D0%BE%D0%BC%D0%B5%D0%BD%D0%B4%D0%B0%D1%86%D0%B8%D0%B8-%D0%BF%D0%BE-%D0%B0%D1%83%D0%B4%D0%B8) событий - до 1500 устройств)
- Для сбора событий с контроллеров домена также использовать схему с WEC-сервером.

</div><p class="callout info">[https://learn.microsoft.com/en-us/troubleshoot/windows-server/admin-development/configure-eventlog-forwarding-performance](https://learn.microsoft.com/en-us/troubleshoot/windows-server/admin-development/configure-eventlog-forwarding-performance)</p>

<div id="bkmrk-%D0%A0%D0%B5%D0%BA%D0%BE%D0%BC%D0%B5%D0%BD%D0%B4%D0%B0%D1%86%D0%B8%D1%8F%D0%BC-micros"></div>### Настройка политики аудита

По умолчанию в ОС Windows аудит событий не осуществляется.

Рекомендуется настраивать политику аудита Windows, исходя из перечня событий аудита, которые нужны для работы «коробочных» правил корреляции KUMA (например, вход в систему, запуск процессов и т.д.). При необходимости перечень журналируемых событий аудита в дальнейшем можно расширить.

<p class="callout info">Перечень событий аудита Windows, используемых в "коробочных" правилах корреляции:  
[https://support.kaspersky.ru/kuma/4.0/250594](https://support.kaspersky.ru/kuma/4.0/250594)</p>

<p class="callout success">Скрипт для настройки аудита по правилам корреляции - [https://box.kaspersky.com/d/a386963a95fd4b829269/](https://box.kaspersky.com/d/a386963a95fd4b829269/) </p>

#### Настройка политики аудита на отдельной рабочей станции/сервере

##### Windows Event Log Powershell

Чтобы настроить аудит событий, связанных с выполнением команд и скриптов в PowerShell на отдельной рабочей станции/сервере:

- Запустите оснастку **Редактор локальной групповой политики**: нажмите кнопку **Win** → введите **gpedit.msc** и запустите **Редактор локальной групповой политики** от имени администратора.

[![image28.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image28.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image28.png)

[![image29.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image29.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image29.png)

- Перейдите в **Конфигурация компьютера** → **Административные шаблоны** → **Компоненты Windows** → **Windows PowerShell**.

[![image30.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image30.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image30.png)

- Выберите **Включить ведение журнала модулей**.
- В появившемся окне **Включить ведение журнала модулей**: 
    - Укажите **Включено**.

[![image31.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image31.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image31.png)

- <span style="line-height: 107%;">В секции **Параметры** нажмите **Показать**. В окне **Вывод содержания** в качестве значения укажите «\*» и нажмите **ОК**.</span>

[![image32.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image32.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image32.png)

- <span style="line-height: 107%;">В окне **Включить ведение журнала модулей** нажмите **ОК**.</span>
- <span style="line-height: 107%;">Выберите **Включить регистрацию блоков сценариев PowerShell**.</span>
- <span style="line-height: 107%;">В появившемся окне **Включить регистрацию блоков сценариев PowerShell** укажите **Включено** и нажмите **ОК**.  
    </span>

[![image33.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image33.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image33.png)

- Убедитесь, что состояние параметров политики соответствует скриншоту ниже.

[![image34.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image34.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image34.png)

##### <span style="line-height: 107%;">Windows Event Log Security</span>

<span style="line-height: 107%;">Чтобы настроить аудит событий, связанных с входами пользователей, аутентификацией, доступом к ресурсам, изменениями учетных записей и т.д. на отдельной рабочей станции/сервере:</span>

- <span style="line-height: 107%;">Запустите оснастку **Редактор локальной групповой политики**: нажмите кнопку **Win** → введите **gpedit.msc** и запустите **Редактор локальной групповой политики** от имени администратора.  
    </span>

<span style="line-height: 107%;">[![image28.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image28.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image28.png)</span>

<span style="line-height: 107%;">[![image29.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image29.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image29.png)</span>

- <span style="line-height: 107%;">Перейдите в **Конфигурация компьютера** → **Конфигурация Windows** → **Параметры безопасности** → **Конфигурация расширенной политики аудита** → **Политики аудита системы** - **Объект локальной групповой политики**.</span>
- <span style="line-height: 107%;">Настройте параметры аудита согласно скриншотам ниже.  
    </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/NYuimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/NYuimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/351image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/351image.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/Cpkimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/Cpkimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/6URimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/6URimage.png)

<p class="callout warning"><span style="line-height: 107%;">При использовании **Расширенной политики аудита** необходимо включить параметр **"Аудит: принудительное переопределение параметров категории политики аудита параметрами подкатегории политики аудита (Windows Visa или более поздние версии)** в целях переопределения параметров, указанных в **Политике аудита**.</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/BeKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/BeKimage.png)

<span style="line-height: 107%;">Дополнительно необходимо включить журналирование команд, выполняемых в командной строке (cmd):</span>

- <span style="line-height: 107%;">Запустите оснастку **Редактор локальной групповой политики**: нажмите кнопку **Win** → введите **gpedit.msc** и запустите **Редактор локальной групповой политики** от имени администратора.</span>
- <span style="line-height: 107%;">Перейдите в **Конфигурация компьютера** → **Административные шаблоны** → **Система** → **Аудит создания процессов**.</span>
- <span style="line-height: 107%;">Активируйте параметр политики **Включать командную строку в события создания процессов**.  
    </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/Zbzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/Zbzimage.png)

[![image37.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image37.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image37.png)

<p class="callout info"><span style="line-height: 107%;">В данной статье не рассматривается настройка аудита событий доступа к объектам (ветки реестра, папки и файлы и т.д.) и событий доступа к службе каталогов.</span></p>

##### <span style="line-height: 107%;">Windows Event Log System</span>

<span style="line-height: 107%;">Дополнительные настройки для журнала System не требуются.</span>

##### <span style="line-height: 107%;">Windows Event Log Defender</span>

<span style="line-height: 107%;">Дополнительные настройки для журнала Microsoft-Windows-Windows Defender/Operational не требуются.</span>

#### Настройка политики аудита для группы рабочих станций/серверов средствами GPO

При наличии опыта администрирования Windows инфраструктуры вы можете использовать наиболее привычный для Вас способ настройки. Ниже описан один из вариантов настройки.

Чтобы настроить политику аудита для группы рабочих станций/серверов средствами GPO:

- Создайте группу компьютеров средствами **Active Directory – пользователи и компьютеры**, задайте имя группе, например, **KUMA WEC**. Добавьте в данную группу рабочие станции/серверы, с которых предполагается сбор событий.

[![image38.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image38.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image38.png)

<p class="callout info">Если предполагается сбор событий с контроллеров домена, в таком случае, контроллеры домена **можно не добавлять в созданную группу компьютеров**, добавив отдельно в **Фильтр безопасности** при настройке GPO</p>

- Для того, чтобы изменения вступили в силу (в данном случае членство в новой группе), выполните перезагрузку устройства. Альтернативным вариантом может быть перевыпуск Kerberos-тикетов для устройства с помощью klist.exe.
- На контроллере домена запустите оснастку **Управление групповой политикой**: нажмите **Win + R** → **gpmc.msc**.
- Выберите существующий объект групповой политики или создайте новый. В данном примере создается новый объект групповой политики **Audit Policy for KUMA**: **ПКМ Объекты групповой политики** → **Создать** → введите в имени **Audit Policy for KUMA**.

[![image39.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image39.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image39.png)

- Далее выберите созданный объект групповой политики **Audit Policy for KUMA** и нажмите **Изменить**.

##### Windows Event Log Powershell

Чтобы настроить аудит событий, связанных с выполнением команд и скриптов в PowerShell:

- Перейдите в **Конфигурация компьютера** → **Политики** → **Административные шаблоны** → **Компоненты Windows** → **Windows PowerShell**.

[![image40.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image40.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image40.png)

- Выберите **Включить ведение журнала модулей**.
- В появившемся окне **Включить ведение журнала модулей**: 
    - Укажите **Включено**.

[![image31.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image31.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image31.png)

- В секции **Параметры** нажмите **Показать**. В окне **Вывод содержания** в качестве значения укажите «\*» и нажмите **ОК**.

[![image32.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image32.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image32.png)

- В окне **Включить ведение журнала модулей** нажмите **ОК**.
- Выберите **Включить регистрацию блоков сценариев PowerShell**.
- В появившемся окне **Включить регистрацию блоков сценариев PowerShell** укажите **Включено** и нажмите **ОК**.

[![image33.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image33.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image33.png)

- Убедитесь, что состояние параметров политики соответствует скриншоту ниже.

[![image41.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image41.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image41.png)

##### Windows Event Log Security

Чтобы настроить аудит событий, связанных с входами пользователей, аутентификацией, доступом к ресурсам, изменениями учетных записей и т.д.:

- Перейдите в <span style="line-height: 107%;">**Конфигурация компьютера** → **Конфигурация Windows** → **Параметры безопасности** → **Конфигурация расширенной политики аудита** → **Политики аудита**.</span>
- Настройте параметры аудита согласно скриншотам ниже.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/ropimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/ropimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/Gqbimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/Gqbimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/wM8image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/wM8image.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/pNLimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/pNLimage.png)

<p class="callout warning"><span style="line-height: 107%;">При использовании **Расширенной политики аудита** необходимо включить параметр **"Аудит: принудительное переопределение параметров категории политики аудита параметрами подкатегории политики аудита (Windows Visa или более поздние версии)** в целях переопределения параметров, указанных в **Политике аудита**.</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/CQPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/CQPimage.png)

Дополнительно необходимо включить журналирование команд, выполняемых в командной строке (cmd):

- Перейдите в **Конфигурация компьютера** → **Политики** → **Административные шаблоны** → **Система** → **Аудит создания процессов**.
- Активируйте параметр политики **Включать командную строку в события создания процессов**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/6Ioimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/6Ioimage.png)

[![image37.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image37.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image37.png)

<p class="callout info"><span style="line-height: 107%;">В данном статье не рассматривается настройка аудита событий доступа к объектам (ветки реестра, папки и файлы и т.д.) и событий доступа к службе каталогов.</span></p>

##### <span style="line-height: 107%;">Windows Event Log System</span>

<span style="line-height: 107%;">Дополнительные настройки для журнала System не требуются.</span>

##### <span style="line-height: 107%;">Windows Event Log Defender</span>

<span style="line-height: 107%;">Дополнительные настройки для журнала Microsoft-Windows-Windows Defender/Operational не требуются.</span>

- Далее вернитесь в **Управление групповой политикой** → выберите объект групповой политики **Audit Policy for KUMA** → в окне справа **Фильтры безопасности** удалите группу **Прошедшие проверку** и добавьте группу **KUMA WEC**.

[![image44.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image44.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image44.png)

- Нажмите **ПКМ** на домен и выберите **Связать существующий объект групповой политики** → выберите **Audit Policy for KUMA** и нажмите **ОК**.

[![image45.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image45.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image45.png)

- Итоговый вид политики должен выглядеть следующим образом (см. скриншот).

[![image46.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image46.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image46.png)

- В целом, групповые политики Active Directory можно назначать на OU, сайт или весь домен. Для того, чтобы новые параметры аудита, заданные в GPO, были применены на рабочих станциях/серверах Windows необходимо выполнить обновление групповых политик. Настройки групповых политик обновляются в следующих случаях: 
    - перезагрузка устройства и вход пользователя;
    - автоматически в фоновом режиме раз в 90 минут (+ случайное смещение времени);
    - вручную с помощью команды gpupdate (на рабочей станции/сервере);
    - вручную из консоли Group Policy Management Console (на контроллере домена, только для OU);
    - вручную с помощью командлета Invoke-GPUpdate Powershell (на контроллере домена).

- Для проверки успешного применения GPO выполните следующую команду на одной из рабочих станций/сервере:

```powershell
auditpol.exe /get /category:* | Select-String -Pattern "Успех"
```

- Убедитесь, что параметры аудита соответствуют скриншоту ниже.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/EBMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/EBMimage.png)

### Настройка WEC-сервера

#### Настройка службы Windows Event Collector (WEC)

- Проверьте, что служба WinRM запущена на WEC-сервере с помощью следующей команды в PowerShell:

```powershell
Test-WSMan
```

Вывод в случае если служба <span lang="en-us">WinRM</span> запущена:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/gnIimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/gnIimage.png)

Если появилось сообщение, что «Клиенту не удается подключиться к узлу назначения, указанному в запросе. Убедитесь, что служба на узле назначения работает и принимает запросы», запустите на <span lang="en-us">WEC</span>-сервере службу WinRM с помощью следующей команды в <span lang="en-us">PowerShell</span>:

```bash
winrm qc
```

При применении команды согласитесь с выполнением изменений. После включения службы <span lang="en-us">WinRM</span> <span lang="en-us">WEC</span>-сервер начнет «прослушивать» соединения на порт TCP/5985 от источников событий.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/mt1image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/mt1image.png)

Команда winrm qc одновременно включает Windows Remote Shell (WinRS) и разрешает принимать входящие соединения для удаленного управления через функционал WinRS. Отключить WinRS можно следующей командой:

```powershell
winrm set winrm/config/Winrs ‘@{AllowRemoteShellAccess = "false"}’
winrm get winrm/config | findstr ‘AllowRemoteShellAccess’ # проверка, что WinRS отключен
```

- Запустите на WEC-сервере службу сборщика событий Windows («Сборщик событий Windows») с помощью следующей команды в PowerShell:

```powershell
wecutil qc
```

При включении службы сборщика событий Windows в Windows Firewall автоматически создается разрешающее правило для входящих соединений по TCP/5985.

#### Настройка подписки на WEC-сервере

Чтобы настроить подписку на WEC-сервере:

- Нажмите кнопку **Win**, введите **eventvwr.msc** и запустите **Просмотр событий** от имени администратора.
- Выберите **Подписки** → правой кнопкой мыши **Создать подписку** → Укажите имя подписки, например, KUMA WEC и тип подписки **Инициировано исходным компьютером**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/jVTimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/jVTimage.png)

- <span style="line-height: 107%;">Выберите группу устройств, события которой требуется собирать. В нашем примере – это ранее созданная группа KUMA WEC: нажмите **Выбрать группы компьютеров** → **Добавить доменный компьютер** → в поле **Введите имена выбираемых объектов** укажите ранее созданную группу компьютеров и нажмите **ОК**.</span>

[![image51.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image51.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image51.png)

[![image52.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image52.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image52.png)

<span style="line-height: 107%;">В качестве альтернативы вместо группы компьютеров можно добавить необходимые рабочие станции/серверы по отдельности.</span>

<p class="callout info"><span style="line-height: 107%;">Если предполагается сбор событий с контроллера домена, в таком случае, контроллер домена **можно добавить как отдельный доменный компьютер**</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/czRimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/czRimage.png)

- Задайте собираемые события: **Выбрать события** <span style="font-family: Arial, sans-serif;">→</span> перейдите на вкладку **<span lang="en-us">XML</span> и установите флажок **Изменить запрос вручную**.
- Вставьте в поле следующий фильтр событий:

```xml
<QueryList>
  <Query Id="0" Path="Microsoft-Windows-PowerShell/Operational">
    <!-- Windows Event Log Powershell (4103, 4104) -->
    <Select Path="Microsoft-Windows-PowerShell/Operational">*[System[(EventID=4103 or EventID=4104)]]</Select>
  </Query>
  <Query Id="1" Path="Security">
    <!-- Windows Event Log Security -->
    <Select Path="Security">*[System[(EventID=1102 or EventID=4624 or EventID=4625 or EventID=4656 or EventID=4657 or EventID=4663 or EventID=4672 or EventID=4688 or EventID=4697 or EventID=4720 or EventID=4722 or EventID=4723 or EventID=4724 or EventID=4725 or EventID=4726 or EventID=4731 or EventID=4732 or EventID=4733 or EventID=4734 or EventID=4735 or EventID=4738 or EventID=5140 or EventID=5145)]]</Select>
  </Query>
  <Query Id="2" Path="System">
    <!-- Windows Event Log System -->
    <Select Path="System">*[System[(EventID=7036 or EventID=7045)]]</Select>
  </Query>
  <Query Id="3" Path="Microsoft-Windows-Windows Defender/Operational">
    <!-- Windows Event Log Defender -->
    <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1006 or EventID=1015 or EventID=1116 or EventID=1117 or EventID=5001 or EventID=5010 or EventID=5012 or EventID=5101)]]</Select>
  </Query>
</QueryList>

```

- Нажмите **ОК**.

[![image54.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image54.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image54.png)

<p class="callout info">Рекомендации по настройке аудита событий Windows:  
[https://kb.kuma-community.ru/books/kuma-how-to/page/poleznye-ssylki-po-ib](https://kb.kuma-community.ru/books/kuma-how-to/page/poleznye-ssylki-po-ib)  
</p>

- Далее в окне **Свойства подписки** нажмите **Дополнительно** и для параметра **Оптимизация доставки** **событий** укажите **Уменьшенная задержка**.
- Нажмите **ОК**.

[![image55.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image55.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image55.png)

<p class="callout warning">В одну подписку можно добавить **не более 22** уникальных Event ID (кодов событий). Если указать больше, то на стороне источников событий (Журналы приложений и служб/Microsoft/Windows/Eventlog-ForwardingPlugin/Operational) появится ошибка **"Не удается создать подписку &lt;Наименование подписки&gt;. Код ошибки: 5004."**, при этом события от источников перестанут поступать на <span lang="en-us">WEC</span>-сервер.  
  
Поэтому, если стоит задача собирать большое количество разных типов событий, в таком случае **создайте несколько подписок**, в каждой из которых будет свой уникальный набор Event ID.  
  
Если в подписке не задан фильтр по Event ID, то есть используется значение по умолчанию **"&lt;Все коды событий&gt;"**, ограничение в 22 уникальных Event ID отсутствует и выполняется сбор всех журналируемых событий.</p>

<p class="callout warning">При наличии одинаковых Event ID в разных подписках, события будут дублироваться, как на WEC-сервере, так и в KUMA. Поэтому при создании нескольких подписок проверьте наличие дубликатов Event ID.</p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/scaled-1680-/TA1image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2024-04/TA1image.png)

### Настройка WinRM и подписки на источниках событий

#### Для отдельной рабочей станции/сервера

##### Настройка службы WinRM

- Проверьте наличие запущенной службы <span lang="en-us">WinRM</span> на рабочей станции/сервере с помощью следующей команды в <span lang="en-us">PowerShell</span>:

```powershell
Test-WSMan
```

 Вывод в случае, если служба <span lang="en-us">WinRM</span> запущена:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/4Veimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/4Veimage.png)

Если появилось сообщение, что «Клиенту не удается подключиться к узлу назначения, указанному в запросе. Убедитесь, что служба на узле назначения работает и принимает запросы», запустите на рабочей станции/сервере службу WinRM с помощью следующей команды в <span lang="en-us">PowerShell</span>:

```powershell
winrm qc
```

При применении команды согласитесь с выполнением изменений, **кроме** «Служба <span lang="en-us">WinRM</span> не настроена на разрешение удаленного управления компьютером. Разрешите исключение брандмауэра <span lang="en-us">WinRM</span>».

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/Qlyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/Qlyimage.png)

После включения службы <span lang="en-us">WinRM</span> рабочая станция/сервер начнет «прослушивать» соединения на порт TCP/5985. Для отключения данного <span lang="en-us">listener</span>’а (т.к. рабочая станция/сервер инициирует соединение к <span lang="en-us">WEC</span>-серверу, выступая в качестве клиента) выполните следующую команду в <span lang="en-us">PowerShell</span>:

```powershell
Remove-WSManInstance winrm/config/Listener -SelectorSet @{Address="*";Transport="http"}
```

Команда `winrm qc` одновременно включает Windows Remote Shell (WinRS) и разрешает принимать входящие соединения для удаленного управления через функционал WinRS. Отключить WinRS можно следующей командой:

```powershell
winrm set winrm/config/Winrs ‘@{AllowRemoteShellAccess = "false"}’
winrm get winrm/config | findstr ‘AllowRemoteShellAccess’ # проверка, что WinRS отключен
```

<span style="line-height: 107%;">На источнике событий требуется предоставить доступ к журналам аудита службе WinRM путем включения встроенной учетной записи **NT AUTHORITY \\ NETWORK SERVICE (SID S-1-5-20)** в локальную группу **BUILTIN \\ Event Log Readers («Читатели журнала событий»):**</span>

- <span style="line-height: 107%;">Нажмите кнопку **Win** → введите **lusrmgr.msc** и запустите **Локальные пользователи и группы** от имени администратора. </span>
- <span style="line-height: 107%;">В появившемся окне перейдите в **Группы**, выберите группу **Читатели журнала событий** и нажмите правой кнопкой мыши **Свойства**.</span>
- <span style="line-height: 107%;">В свойствах группы нажмите **Добавить**, в **Размещение** выберите имя рабочей станции и в поле **Введите имена выбираемых объектов** укажите **NETWORK SERVICE.**</span>
- <span style="line-height: 107%;">После ввода УЗ нажмите **Проверить имена**.</span>
- <span style="line-height: 107%;">Как только УЗ будет найдена нажмите **ОК**.</span>
- <span style="line-height: 107%;">В окне свойств группы нажмите еще раз **ОК** для применения изменений группы.  
    </span>

[![image57.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image57.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image57.png)

<p class="callout info"><span style="line-height: 107%;">Для сбора событий журнала Security с контроллера домена необходимо предоставить доступ к журналу встроенной учетной записи NT AUTHORITY \\ NETWORK SERVICE (SID S-1-5-20), из-под которой запускается сервис WinRM.  
Для этого на контроллере домена в PowerShell выполните следующую команду:  
wevtutil sl security /ca:'O:BAG:SYD:(A;;0xf0005;;;SY)(A;;0x5;;;BA)(A;;0x1;;;S-1-5-32-573)(A;;0x1;;;S-1-5-20)'</span></p>

##### Настройка подписки

Чтобы настроить подписку:

- Нажмите кнопку **Win**, введите **Политики** и запустите **Изменение групповой политики** от имени администратора.
- В появившемся окне перейдите в **Конфигурация компьютера** → **Административные шаблоны** → **Компоненты Windows** → **Пересылка событий** → **Настроить конечный диспетчер подписки**.
- Выберите **Включено** и нажмите **Показать**.
- В появившемся окне введите параметры WEC-сервера:

```
Server=http://<FQDN WEC-сервера>:5985/wsman/SubscriptionManager/WEC,Refresh=60
```

<span style="line-height: 107%;">где 60 – частота обращения (в секундах) источников событий к </span><span lang="en-us" style="line-height: 107%;">WEC</span><span style="line-height: 107%;">-серверу за новыми инструкциями по пересылке журналов.</span>

<p class="callout info"><span style="line-height: 107%;">Microsoft рекомендует настраивать параметр **Refresh** в зависимости от частоты внесения изменений в подписки. Если подписки изменяются нечасто, для параметра **Refresh** можно установить значение в несколько часов, например, Refresh=43200 (обновление раз в 12 часов).</span></p>

<p class="callout warning"><span style="line-height: 107%;">Источники событий должны иметь возможность «резолвить» FQDN WEC-сервера для отправки событий. Для этого создайте A-запись на DNS-сервере или создайте запись локально в файле hosts</span></p>

[![image58.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image58.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image58.png)

[![image59.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image59.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image59.png)

- После применения данной настройки перезапустите службу WinRM <span lang="en-us">c</span> помощью <span lang="en-us">PowerShell-</span>команды:

```powershell
Restart-Service -Name WinRM
```


#### Для группы рабочих станций/серверов средствами GPO

##### Настройка службы WinRM

<span style="line-height: 107%;">При наличии опыта администрирования </span><span lang="en-us" style="line-height: 107%;">Windows</span><span style="line-height: 107%;"> инфраструктуры вы можете использовать наиболее привычный для Вас способ настройки. Ниже описан один из вариантов.</span>

<span style="line-height: 107%;">Чтобы настроить службу WinRM для группы рабочих станций/серверов средствами GPO:</span>

- <span style="line-height: 107%;">На контроллере домена запустите оснастку **Управление групповой политикой**: нажмите **Win + R** </span><span style="line-height: 107%;"><span style="line-height: 107%;">→</span></span><span style="line-height: 107%;"> **gpmc.msc.**</span>
- Выберите ранее использовавшийся объект групповой политики **Audit Policy <span lang="en-us" style="line-height: 107%;">for</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">KUMA</span>**<span style="line-height: 107%;"> и нажмите **Изменить.**</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/s6Iimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/s6Iimage.png)

- <span style="line-height: 107%;">В открывшемся **Редакторе управления групповыми политиками** перейдите в **Конфигурация компьютера** → **Конфигурация Windows** → **Параметры безопасности** → **Системные службы** → в списке служб найдите **«Служба удаленного управления Windows (WS-Management)»** → **Свойства** и укажите параметры согласно скриншоту ниже. </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/TJLimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/TJLimage.png)

- <span lang="en-us" style="color: #000000;">Нажмите **Применить** и **ОК**.</span>
- <span style="color: #000000;">Далее перейдите в</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Конфигурация компьютера</span><span lang="en-us" style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">Настройка</span><span lang="en-us" style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">Параметры панели управления</span><span lang="en-us" style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">Службы</span><span lang="en-us" style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">справа в окне нажмите</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Создать</span>**<span lang="en-us" style="color: #000000;"> </span>**<span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> Службы </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span>**<span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">укажите параметры согласно скриншоту ниже.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/eZfimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/eZfimage.png)

- <span style="line-height: 107%;">Перейдите во вкладку **Восстановление** и укажите параметры согласно скриншоту ниже. </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/JxRimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/JxRimage.png)

- <span style="line-height: 107%;">Нажмите **Применить** и **ОК**.</span>
- <span style="color: #000000;">Перейдите в **Конфигурация компьютера** </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Политики</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Административные</span><span style="color: #000000;"> </span><span style="color: #000000;">шаблоны</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Компоненты</span><span style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">Windows</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Удаленное</span><span style="color: #000000;"> </span><span style="color: #000000;">управление</span><span style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">Windows</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Служба</span><span style="color: #000000;"> </span><span style="color: #000000;">удаленного</span><span style="color: #000000;"> </span><span style="color: #000000;">управления</span><span style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">Windows</span>**<span lang="en-us" style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span><span style="color: #000000;">выберите</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Разрешить</span><span style="color: #000000;"> </span><span style="color: #000000;">удаленное</span><span style="color: #000000;"> </span><span style="color: #000000;">администрирование</span><span style="color: #000000;"> </span><span style="color: #000000;">сервера</span><span style="color: #000000;"> </span><span style="color: #000000;">средствами</span><span style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">WinRM</span>**<span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">и</span><span style="color: #000000;"> </span><span style="color: #000000;">укажите</span><span style="color: #000000;"> </span><span style="color: #000000;">параметры</span><span style="color: #000000;"> </span><span style="color: #000000;">согласно</span><span style="color: #000000;"> </span><span style="color: #000000;">скриншоту</span><span style="color: #000000;"> </span><span style="color: #000000;">ниже</span><span style="color: #000000;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/m4Qimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/m4Qimage.png)

- <span style="color: #000000;">Перейдите в **Конфигурация компьютера** </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Политики</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Административные</span><span style="color: #000000;"> </span><span style="color: #000000;">шаблоны</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Компоненты</span><span style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">Windows</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Удаленная</span><span style="color: #000000;"> </span><span style="color: #000000;">оболочка</span><span style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">Windows</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span><span style="color: #000000;">выберите</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Разрешить</span><span style="color: #000000;"> </span><span style="color: #000000;">доступ</span><span style="color: #000000;"> </span><span style="color: #000000;">к</span><span style="color: #000000;"> </span><span style="color: #000000;">удаленной</span><span style="color: #000000;"> </span><span style="color: #000000;">оболочке</span>**<span style="color: #000000;"> </span><span style="color: #000000;">и</span><span style="color: #000000;"> </span><span style="color: #000000;">укажите</span><span style="color: #000000;"> </span><span style="color: #000000;">параметры</span><span style="color: #000000;"> </span><span style="color: #000000;">согласно</span><span style="color: #000000;"> </span><span style="color: #000000;">скриншоту</span><span style="color: #000000;"> </span><span style="color: #000000;">ниже</span><span style="color: #000000;">.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/p2Zimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/p2Zimage.png)

<span style="line-height: 107%;">Также на источниках событий требуется предоставить доступ к журналам аудита службе WinRM путем включения встроенной учетной записи **NT AUTHORITY \\ NETWORK SERVICE (SID S-1-5-20)** в локальную группу **BUILTIN \\ Event Log Readers («Читатели журнала событий»):**</span>

- <span style="color: #000000;">Выберите ранее использовавшийся объект групповой политики</span><span lang="en-us" style="color: #000000;"> **Audit**</span><span lang="en-us" style="color: #000000;"> </span>**<span lang="en-us" style="color: #000000;">Policy</span>**<span lang="en-us" style="color: #000000;"> **for** **KUMA** </span><span style="color: #000000;">и нажмите</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Изменить</span>**<span style="color: #000000;">.</span>
- <span style="color: #000000;">В открывшемся **Редакторе управления групповыми политиками** перейдите в **Конфигурация компьютера** </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Настройка</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Параметры</span><span style="color: #000000;"> </span><span style="color: #000000;">панели</span><span style="color: #000000;"> </span><span style="color: #000000;">управления</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span><span style="color: #000000;">нажмите</span><span style="color: #000000;"> </span><span style="color: #000000;">правой</span><span style="color: #000000;"> </span><span style="color: #000000;">кнопкой</span><span style="color: #000000;"> </span><span style="color: #000000;">мыш</span><span style="color: #000000;">и на **Локальные пользователи и группы** </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Создать</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Локальная</span><span style="color: #000000;"> </span><span style="color: #000000;">группа</span>**<span style="color: #000000;">. </span><span style="color: #000000;">В</span><span style="color: #000000;"> </span><span style="color: #000000;">появившемся</span><span style="color: #000000;"> </span><span style="color: #000000;">окне</span><span style="color: #000000;"> </span><span style="color: #000000;">укажите</span><span style="color: #000000;"> </span><span style="color: #000000;">параметры</span><span style="color: #000000;"> </span><span style="color: #000000;">согласно</span><span style="color: #000000;"> </span><span style="color: #000000;">скриншоту</span><span style="color: #000000;"> </span><span style="color: #000000;">ниже</span><span style="color: #000000;">.</span>

<p class="callout info"><span style="line-height: 107%;">При добавлении члена локальной группы введите NETWORK SERVICE и нажмите ОК.</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/FPMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/FPMimage.png)

- <span lang="en-us" style="color: #000000;">Нажмите **Применить** и **ОК**.</span>

<span style="line-height: 107%;">Для того, чтобы новые параметры групповой политики **Audit Policy** </span>**<span lang="en-us" style="line-height: 107%;">for</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">KUMA</span>**<span lang="en-us" style="line-height: 107%;"> </span><span style="line-height: 107%;">были применены на рабочих станциях/серверах </span><span lang="en-us" style="line-height: 107%;">Windows</span><span style="line-height: 107%;"> необходимо выполнить обновление групповых политик. Настройки групповых политик обновляются в следующих случаях:</span>

- <span lang="en-us" style="line-height: 107%;">перезагрузка устройства и вход пользователя</span>
- <span style="line-height: 107%;">автоматически в фоновом режиме раз в 90 минут (+ случайное смещение времени)</span>
- <span style="line-height: 107%;">вручную с помощью команды </span><span lang="en-us" style="line-height: 107%;">gpupdate</span><span style="line-height: 107%;"> (на рабочей станции/сервере)</span>
- <span style="line-height: 107%;">вручную из консоли </span><span lang="en-us" style="line-height: 107%;">Group</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">Policy</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">Management</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">Console</span><span style="line-height: 107%;"> (на контроллере домена, только для </span><span lang="en-us" style="line-height: 107%;">GPO</span><span style="line-height: 107%;">)</span>
- <span style="line-height: 107%;">вручную с помощью командлета Invoke-GPUpdate Powershell (на контроллере домена)</span>

Проверьте наличие запущенной службы <span lang="en-us">WinRM</span> на одной из рабочих станций/сервере с помощью следующей команды в <span lang="en-us">PowerShell</span>:

```powershell
Test-WSMan
```

Вывод в случае, если служба <span lang="en-us">WinRM</span> запущена:

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/DKKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/DKKimage.png)

Убедитесь, что WinRS отключен с помощью следующей команды:

```powershell
winrm get winrm/config | findstr ‘AllowRemoteShellAccess’ 
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/Qvbimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/Qvbimage.png)

Убедитесь, что порт TCP/5985 не «прослушивается» (т.к. рабочая станция/сервер инициирует соединение к <span lang="en-us">WEC</span>-серверу, выступая в качестве клиента):

```shell
netstat -aon -p TCP  # выполнить в cmd
```

<p class="callout info"><span style="line-height: 107%;">Для сбора событий журнала Security с контроллера домена необходимо предоставить доступ к журналу встроенной учетной записи NT AUTHORITY \\ NETWORK SERVICE (SID S-1-5-20), из-под которой запускается сервис WinRM.  
Для этого на контроллере домена в PowerShell выполните следующую команду:  
wevtutil sl security /ca:'O:BAG:SYD:(A;;0xf0005;;;SY)(A;;0x5;;;BA)(A;;0x1;;;S-1-5-32-573)(A;;0x1;;;S-1-5-20)'</span></p>

##### Настройка подписки

<span style="color: #000000;">Чтобы настроить подписку для группы рабочих станций/серверов средствами GPO:</span>

- <span style="color: #000000;">На контроллере домена запустите оснастку</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Управление групповой политикой: </span>**<span style="color: #000000;">нажмите </span>**<span lang="en-us" style="color: #000000;">Win</span><span style="color: #000000;"> + </span><span lang="en-us" style="color: #000000;">R</span>**<span lang="en-us" style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span lang="en-us" style="color: #000000;">gpmc</span><span style="color: #000000;">.</span><span lang="en-us" style="color: #000000;">msc</span>**<span style="color: #000000;">.</span>
- <span style="color: #000000;">Выберите ранее использовавшийся объект групповой политики</span><span lang="en-us" style="color: #000000;"> **Audit**</span>**<span lang="en-us" style="color: #000000;"> </span><span lang="en-us" style="color: #000000;">Policy for KUMA</span>**<span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">и нажмите</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Изменить</span>**<span style="color: #000000;">.</span>
- <span style="color: #000000;">В открывшемся **Редакторе управления групповыми политиками** перейдите в **Конфигурация компьютера** </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Политики</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Административные</span><span style="color: #000000;"> </span><span style="color: #000000;">шаблоны</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Компоненты</span>**<span style="color: #000000;"> **Windows** </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Пересылка</span><span style="color: #000000;"> </span><span style="color: #000000;">событий</span>**<span style="color: #000000;"> </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Настроить</span><span style="color: #000000;"> </span><span style="color: #000000;">конечный</span><span style="color: #000000;"> </span><span style="color: #000000;">диспетчер</span><span style="color: #000000;"> </span><span style="color: #000000;">подписки</span>**<span style="color: #000000;">. </span>
- <span style="color: #000000;">Выберите</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Включено</span>**<span style="color: #000000;"> </span><span style="color: #000000;">и</span><span style="color: #000000;"> </span><span style="color: #000000;">нажмите</span><span style="color: #000000;"> </span>**<span style="color: #000000;">Показать</span>**<span style="color: #000000;">.</span>
- <span style="color: #000000;">В появившемся окне введите параметры</span><span lang="en-us" style="color: #000000;"> WEC</span><span style="color: #000000;">-сервера:</span>

```
Server=http://<FQDN WEC-сервера>:5985/wsman/SubscriptionManager/WEC,Refresh=60
```

<span style="line-height: 107%;">где 60 – частота обращения (в секундах) источников событий к серверу за новыми инструкциями по пересылке журналов.</span>

<p class="callout info"><span style="line-height: 107%;">Microsoft рекомендует настраивать параметр **Refresh** в зависимости от частоты внесения изменений в подписки. Если подписки изменяются нечасто, для параметра **Refresh** можно установить значение в несколько часов, например, Refresh=43200 (обновление раз в 12 часов).</span></p>

<p class="callout warning"><span style="line-height: 107%;">Источники событий должны иметь возможность «резолвить» </span><span lang="en-us" style="line-height: 107%;">FQDN</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">WEC</span><span style="line-height: 107%;">-сервера для отправки событий. Для этого создайте </span><span lang="en-us" style="line-height: 107%;">A</span><span style="line-height: 107%;">-запись на </span><span lang="en-us" style="line-height: 107%;">DNS</span><span style="line-height: 107%;">-сервере или создайте запись локально в файле </span><span lang="en-us" style="line-height: 107%;">hosts</span></p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/NVcimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/NVcimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/KYsimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/KYsimage.png)

<span style="line-height: 107%;">Для того, чтобы новые параметры групповой политики **Audit Policy** </span>**<span lang="en-us" style="line-height: 107%;">for</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">KUMA</span>**<span style="line-height: 107%;"> были применены на рабочих станциях/серверах </span><span lang="en-us" style="line-height: 107%;">Windows</span><span style="line-height: 107%;"> необходимо выполнить обновление групповых политик. Настройки групповых политик обновляются в следующих случаях:</span>

- <span lang="en-us" style="line-height: 107%;">перезагрузка устройства и вход пользователя</span>
- <span style="line-height: 107%;">автоматически в фоновом режиме раз в 90 минут (+ случайное смещение времени)</span>
- <span style="line-height: 107%;">вручную с помощью команды </span><span lang="en-us" style="line-height: 107%;">gpupdate</span><span style="line-height: 107%;"> (на рабочей станции/сервере)</span>
- <span style="line-height: 107%;">вручную из консоли </span><span lang="en-us" style="line-height: 107%;">Group</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">Policy</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">Management</span><span lang="en-us" style="line-height: 107%;"> </span><span lang="en-us" style="line-height: 107%;">Console</span><span style="line-height: 107%;"> (на контроллере домена, только для </span><span lang="en-us" style="line-height: 107%;">OU</span><span style="line-height: 107%;">)</span>
- <span style="line-height: 107%;">вручную с помощью командлета Invoke-GPUpdate Powershell (на контроллере домена)</span>

### Проверка поступления событий

<span style="color: #000000;">Убедитесь, что на WEC-сервер поступают события с рабочих станций/серверов: </span>

- <span style="color: #000000;">На </span><span lang="en-us" style="color: #000000;">WEC</span><span style="color: #000000;">-сервере нажмите кнопку</span><span lang="en-us" style="color: #000000;"> </span>**<span lang="en-us" style="color: #000000;">Win</span>**<span style="color: #000000;">, введите</span><span lang="en-us" style="color: #000000;"> </span>**<span lang="en-us" style="color: #000000;">eventvwr</span><span style="color: #000000;">.</span><span lang="en-us" style="color: #000000;">msc</span>**<span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">и запустите</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Просмотр событий </span>**<span style="color: #000000;">от имени администратора. </span>
- <span style="color: #000000;">Перейдите в</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Журналы</span><span lang="en-us" style="color: #000000;"> Windows </span><span style="font-family: Arial, sans-serif; color: #000000;">→</span><span lang="en-us" style="color: #000000;"> </span><span style="color: #000000;">Перенаправленные события.</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Если в появившемся окне</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">Перенаправленные события</span><span lang="en-us" style="color: #000000;"> </span>**<span style="color: #000000;">отображаются события с источников, значит подписка работает корректно.</span>

<span style="color: #000000;">[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/scaled-1680-/YXQimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-09/YXQimage.png)</span>

<p class="callout warning">Для MS Server 2016 и 2019 в случае если события не пересылаются, выполнить шаги по **[этой инструкции](https://learn.microsoft.com/ru-ru/troubleshoot/windows-server/admin-development/events-not-forwarded-by-windows-server-collector)**. При добавлении разрешения для URL-адреса с помощью **netsh http add urlacl** добавьте кавычки "..." в параметре SDDL:  
`netsh http delete urlacl url=http://+:5985/wsman/netsh http add urlacl url=http://+:5985/wsman/ sddl="D:(A;;GX;;;S-1-5-80-569256582-2953403351-2909559716-1301513147-412116970)(A;;GX;;;S-1-5-80-4059739203-877974739-1245631912-527174227-2996563517)"netsh http delete urlacl url=https://+:5986/wsman/netsh http add urlacl url=https://+:5986/wsman/ sddl="D:(A;;GX;;;S-1-5-80-569256582-2953403351-2909559716-1301513147-412116970)(A;;GX;;;S-1-5-80-4059739203-877974739-1245631912-527174227-2996563517)"`</p>

<p class="callout info">В случае если события определенного журнала не отправляются с источника событий проверьте на данном источнике в журнале Microsoft/Windows/Event\_forwardingPlugin/Operational наличие событий с кодом 5004 (ошибка отправки журналов на WEC-сервер).  
При наличии событий с кодом 5004 выполните рекомендации из статьи:   
[https://learn.microsoft.com/ru-ru/troubleshoot/windows-server/system-management-components/security-event-log-forwarding-fails-error-0x138c-5004](https://learn.microsoft.com/ru-ru/troubleshoot/windows-server/system-management-components/security-event-log-forwarding-fails-error-0x138c-5004)  
</p>

---

### Настройка коллектора и агента KUMA

#### Создание коллектора KUMA

Для создания коллектора в веб-интерфейсе KUMA:

- Перейдите в раздел **Ресурсы** и нажмите на кнопку **Подключить источник**.
- В появившемся окне мастера настройки **Создание коллектора** на первом шаге (**Подключение источников**) выберите **Имя коллектора** и **Тенант**, к которому будет принадлежать создаваемый коллектор.

[![image70.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image70.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image70.png)

- На втором шаге мастера (**Транспорт**) укажите параметры коннектора для взаимодействия с агентом. В данном случае рекомендуется использовать тип **internal**. В поле URL задайте FQDN/порт (порт, на котором коллектор будет ожидать входящие подключения от агента. Выбирается любой из незанятых, выше 1024). В данном примере будет использоваться 5151.

<p class="callout info">В поле URL можно указать только порт при инсталляции All-in-one.</p>

<p class="callout info">Коннектор типа **internal** стал доступен для использования, начиная с версии 3.4. Данный тип коннектора применяется для приема данных от сервисов KUMA и позволяет помимо передачи событий также отслеживать их маршрут. Все передаваемые данные пересылаются в зашифрованном виде.  
[https://support.kaspersky.ru/kuma/4.0/292827](https://support.kaspersky.ru/kuma/4.0/292827)  
[https://support.kaspersky.ru/kuma/4.0/292279](https://support.kaspersky.ru/kuma/4.0/292279)  
</p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/yOfimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/yOfimage.png)

- На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор **\[OOTB\] Microsoft Products for KUMA 3**.

[![image73.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image73.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image73.png)

- Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.
- На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа **Хранилище**. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа **Коррелятор**.

[![image74.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image74.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image74.png)

[![image75.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/OcHimage75.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/OcHimage75.png)

[![image76.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/ToGimage76.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/ToGimage76.png)

[![image77.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image77.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image77.png)

- На завершающем шаге мастера нажмите на кнопку **Создать и сохранить сервис**. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.

[![image78.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image78.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image78.png)

- Нажмите **Сохранить**.
- После выполнения вышеуказанных действий в разделе **Ресурсы** → **Активные сервисы** появится созданный сервис коллектора.

[![image79.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image79.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image79.png)

#### Установка коллектора KUMA

Чтобы установить коллектор KUMA:

- Выполните подключение к CLI сервера, на котором планируется развертывание коллектора KUMA.
- Для установки сервиса коллектора в командной строке выполните команду под учетной записью root, скопированную на прошлом шаге.

[![image80.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image80.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image80.png)

- При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.

```bash
# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload

```

- После успешной установки сервиса его статус в веб-консоли KUMA изменится на ВКЛ с **зеленой индикацией**.

[![image81.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image81.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image81.png)

#### Создание сервисной учетной записи

Для функционирования агента KUMA предварительно необходимо создать доменную сервисную учетную запись, с помощью которой будет выполняться запуск службы агента KUMA и обеспечиваться доступ к журналам событий, полученных от рабочих станций/серверов Windows (журнал Forwarded Events).

[![image82.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image82.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image82.png)

<p class="callout info">В качестве более безопасной альтернативы обычной пользовательской учетной записи **рекомендуется** использование управляемой учетной записи службы (MSA). См. Приложение А. Использование Managed Service Accounts (MSA)**</p>

#### Добавление сервисной учетной записи в группу "Читатели журнала событий"

Для доступа агента KUMA к журналу Forwarded Events добавьте созданную сервисную учетную запись в локальную группу **Читатели журнала событий** на WEC-сервере.

Чтобы добавить учетную запись в локальную группу **Читатели журнала событий**:

- Нажмите кнопку **Win**.
- Введите **lusrmgr.msc** и запустите **Локальные пользователи и группы** от имени администратора.
- В появившемся окне перейдите в **Группы**, выберите группу **Читатели журнала событий** и нажмите правой кнопкой мыши **Свойства**.
- В свойствах группы нажмите **Добавить** и в поле **Введите имена выбираемых объектов** укажите &lt;имя созданной сервисной учетной записи&gt;.
- После ввода УЗ нажмите **Проверить имена**.

[![image83.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image83.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image83.png)

- Как только УЗ будет найдена нажмите **ОК**.
- В окне свойств группы нажмите еще раз **ОК** для применения изменений группы.

[![image84.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image84.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image84.png)


#### Назначение прав входа в качестве службы

Разрешите сервисной учетной записи вход в качестве службы (Log on as a service) на WEC-сервере. Это необходимо, чтобы учетная запись могла использоваться для запуска и работы служб (сервисов). В данном случае для запуска и работы службы агента KUMA.

Чтобы разрешить учетной записи вход в качестве службы:

- Нажмите кнопку **Win**, введите **secpol.msc** и запустите **Локальная политика безопасности** от имени администратора.
- В появившемся окне перейдите в **Локальные политики** → **Назначение прав пользователя**, выберите политику В**ход в качестве службы** и нажмите правой кнопкой мыши **Свойства**.
- В свойствах политики нажмите **Добавить пользователя или группу** и в поле **Введите имена выбираемых объектов** укажите &lt;имя созданной сервисной учетной записи&gt;.
- После ввода УЗ нажмите **Проверить имена**.
- Как только УЗ будет найдена нажмите **ОК**.

[![image85.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image85.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image85.png)

- В окне свойств политики нажмите еще раз **ОК** для применения изменений группы.

[![image86.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image86.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image86.png)

Дополнительно убедитесь, что соответствующая сервисная учетная запись отсутствует в свойствах политики Отказать во входе в качестве службы.

[![image87.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image87.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image87.png)

#### Создание ресурса агента <span lang="en-us">KUMA</span>

<span lang="en-us">Для создания ресурса агента в веб-интерфейсе KUMA:</span>

- <span lang="en-us">Перейдите на вкладку **Ресурсы** → **Агенты** и нажмите на кнопку **Добавить агент**.</span>
- <span lang="en-us">В окне **Создание агента** на вкладке **Общие параметры** укажите **Имя агента** и **Тенант**, которому он будет принадлежать. В поле **Описание** можно добавить описание сервиса.  
    </span>

[![image88.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image88.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image88.png)

- <span lang="en-us">Перейдите на вкладку **Подключение 1** и укажите следующие параметры:</span>
    - <span lang="en-us">В блоке параметров Коннектор укажите:</span>
        - <span lang="en-us">**Название** коннектора</span>
        - <span lang="en-us">**Тип** – WEC</span>
        - <span lang="en-us">**Журналы Windows** – ForwardedEvents  
            </span>

[![image89.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image89.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image89.png)

- <span lang="en-us">В блоке параметров **Точки назначения** укажите параметры точки назначения:</span>
    - <span lang="en-us">В поле **Название** укажите имя точки назначения (в качестве точки назначения для агента будет выступать ранее созданный коллектор).</span>
    - <span lang="en-us">В раскрывающемся списке **Тип** выберите тип точки назначения (в нашем примере **internal** по аналогии с созданным коллектором). </span>
    - <span lang="en-us">**URL** сервиса коллектора, который будет обрабатывать события, собранные агентом KUMA. URL созданного коллектора см. в **Разделе Создание коллектора KUMA.**  
        Доступные форматы URL:  
        &lt;имя хоста&gt;:&lt;номер порта&gt;;  
        &lt;IPv4-адрес&gt;:&lt;номер порта&gt;;  
        &lt;IPv6-адрес&gt;&lt;номер порта&gt;.  
        При необходимости можно добавить несколько URL для балансировки нагрузки или обеспечения отказоустойчивости.  
        </span>

[![image90.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image90.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image90.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/S3qimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/S3qimage.png)

<span lang="en-us">Точек назначения может быть несколько. Их можно добавить с помощью кнопки **Добавить точку назначения**.</span>

- <span lang="en-us">Нажмите **Создать** для создания ресурса агента.</span>

#### <span lang="en-us">Публикация агента KUMA</span>

Когда ресурс агента создан, можно перейти к созданию сервиса агента в KUMA.

Чтобы создать сервис агента в веб-интерфейсе KUMA:

- В веб-интерфейсе KUMA в разделе **Ресурсы** → **Активные сервисы** нажмите **Добавить**.
- В появившемся окне **Выберите сервис** выберите только что созданный ресурс агента и нажмите **Создать сервис**.

[![image92.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image92.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image92.png)

- <span lang="en-us">Сервис агента создан в веб-интерфейсе KUMA и отображается в разделе **Ресурсы** → **Активные сервисы**. Теперь сервис агента необходимо установить на WEC-сервере для сбора событий Windows.</span>

[![image93.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image93.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image93.png)

- <span lang="en-us">После публикации агента скопируйте идентификатор сервиса для последующей установки сервиса (службы) агента на WEC-сервере. </span>

[![image94.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image94.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image94.png)

#### Установка агента KUMA

Перед установкой агента KUMA убедитесь, что для WEC-сервера, где предполагается установка, открыты следующие сетевые доступы:

- Порт TCP/7210 к Ядру KUMA.
- К Коллектору KUMA, предназначенного для приема и обработки событий Windows. Порт и протокол, указанные при создании Коллектора (см. Раздел Создание коллектора KUMA).

Также убедитесь, что на WEC-сервере, где предполагается установка агента KUMA, «резолвится» DNS-имя сервера KUMA (для распределенной инсталляции DNS-имя сервера Ядра и сервера коллектора KUMA). При необходимости добавьте соответствующие записи в файл hosts на WEC-сервере, либо создайте A-записи на DNS-сервере организации.

Чтобы установить агент KUMA на WEC-сервер:

- Скопируйте файл **kuma.exe** в папку на WEC-сервере. Для установки рекомендуется использовать папку C:\\Users\\&lt;имя пользователя&gt;\\Desktop\\KUMA.  
    Файл **kuma.exe** находится внутри установщика в директории /kuma-ansible-installer/roles/kuma/files/.

[![image95.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image95.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image95.png)

- Запустите командную строку на WEC-сервере с правами администратора и перейдите в папку с файлом kuma.exe.
- Выполните следующую команду:

```cmd
kuma agent --core https://<полное доменное имя сервера ядра KUMA>:<порт, используемый сервером ядра KUMA для внутренних коммуникаций (по умолчанию используется порт 7210)> --id <идентификатор сервиса агента, созданного в KUMA> --user <имя пользователя, под которым будет работать агент, включая домен, в формате domain\username> --install
```

Пример:  
kuma agent --core https://kuma.example.com:7210 --id XXXXX --user domain\\username –install

[![image96.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image96.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image96.png)

<p class="callout info">Если агент устанавливается из-под доменной учетной записи пользователь указывается в формате &lt;домен&gt;\\&lt;имя учетной записи&gt;, например, demo\\user</p>

- Для запуска агента требуется подтверждение лицензионного соглашения. В процессе установки вам будет предложено ознакомиться с текстом лицензионного соглашения и у вас будет возможность принять соглашение или отказаться. Если этого не произошло автоматически, вы можете воспользоваться следующей командой, чтобы ознакомиться с текстом лицензионного соглашения:

```
kuma.exe license --show
```

Если вы хотите принять лицензионное соглашение, выполните команду и нажмите y:

```
kuma.exe license
```

- Введите пароль пользователя, под которым будет работать служба агента.
- В процессе установки будет создана папка C:\\ProgramData\\Kaspersky Lab\\KUMA\\agent\\&lt;идентификатор агента&gt;, в которую будет установлен сервис агента KUMA.

[![image97.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image97.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image97.png)

После установки сервис (служба) агента запускается автоматически. Сервис также настроен на перезапуск в случае сбоев. Агент можно перезапустить из веб-интерфейса KUMA, но только когда сервис активен. В противном случае сервис требуется перезапустить вручную на устройстве Windows.

[![image98.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image98.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image98.png)

Далее перейдите в веб-интерфейс KUMA и убедитесь в успешности запуска агента - статус сервиса агента KUMA WEC должен измениться на ВКЛ с **зеленой индикацией**.

[![image99.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image99.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image99.png)

Чтобы удалить агент KUMA с WEC-сервера по окончании тестирования продукта:

- Запустите командную строку на WEC-сервере с правами администратора и найдите папку с файлом kuma.exe.
- Выполните команду ниже:

```
kuma.exe agent --id <идентификатор сервиса агента, созданного в KUMA> --uninstall
```

### Проверка поступления событий Windows в KUMA

- <span style="line-height: 107%;">Для проверки, что сбор событий Windows успешно настроен перейдите в **Ресурсы** → **Активные сервисы** → выберите ранее созданный коллектор для событий Windows и нажмите **Перейти к событиям**.</span>

[![image100.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image100.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image100.png)

- <span style="line-height: 107%;">В открывшемся окне **События** убедитесь, что присутствуют события с устройств Windows. </span>

[![image101.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/scaled-1680-/image101.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-10/image101.png)

---

### Приложение А. Использование Managed Service Accounts (MSA)

**Управляемые учетные записи служб (Managed Service Accounts – MSA)** - это специальный тип учетных записей служб в Active Directory (AD), предназначенный для повышения безопасности и упрощения администрирования.

Создаваемая учетная запись службы (MSA) ассоциируется с определенным сервером. Эта учетная запись имеет автоматически генерируемый сложный пароль (120 символов) и поддерживается устройством без ручного вмешательства. Таким образом, MSA обеспечивает безопасный и удобный способ запуска служб на устройствах Windows.

Обычные сервисные учетные записи, которые используются для запуска служб (например, `DOMAIN\ServiceAccount`) создают административные сложности:

1. **Ручное управление паролями:** Администратор должен регулярно вручную менять пароль, а затем обновлять его в настройках службы на всех серверах, где она работает. Это трудоемко и чревато простоями, если пароль не сменить вовремя.
2. **Риск безопасности:** Часто администраторы устанавливают для таких учетных записей сложные пароли и никогда их не меняют, что создает угрозу безопасности.
3. **Принцип одного сервера:** Одна учетная запись не должна использоваться на нескольких серверах одновременно по соображениям безопасности (сложность аудита и отзыва).

**Основные особенности MSA:**

- **Автоматическое управление паролями:** Система сама генерирует очень сложный случайный пароль (120 символов) и регулярно его меняет (по умолчанию каждые 30 дней). Вам никогда не нужно его знать или вводить.
- **Привязка к одному компьютеру:** Один MSA может быть привязан только к *одному* серверу (компьютеру) в домене. Это обеспечивает изоляцию служб.
- **Упрощенное администрирование:** Вы просто указываете службе использовать MSA, и система сама на периодической основе обновляет пароль.
- **Нельзя использовать для интерактивного входа:** Эту учетную запись нельзя использовать для входа в систему по RDP или в консоли сервера.

**Типы MSA:**

- **Standalone Managed Service Account (sMSA)** – работает только на одном сервере.
- **Group Managed Service Account (gMSA)** – может использоваться на нескольких серверах в домене (например, в кластере или ферме).

**Настройка sMSA**

Предварительные требования:

- ОС Windows Server 2008 R2 / Windows 7 или выше.
- Требования к функциональному уровню домена: Минимальный уровень — Windows Server 2008 R2.
- Наличие powershell-модуля ActiveDirectory

Шаги по настройке:

**Действия на контроллере домена**

- Запустите PowerShell и выполните команду для создания sMSA:

```powershell
New-ADServiceAccount -Name "Имя sMSA" -Description "Описание учетной записи" -Enabled $true -RestrictToSingleComputer
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/qS7image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/qS7image.png)

- Привяжите sMSA к WEC-серверу:

```powershell
$Identity = Get-ADComputer -identity "Имя WEC-сервера"
```

```powershell
Add-ADComputerServiceAccount -Identity $identity -ServiceAccount "Имя sMSA"
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/RZzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/RZzimage.png)

- Убедитесь, что привязка sMSA к WEC-серверу выполнена успешно:

```Powershell
Get-ADComputer -Identity "Имя WEC-сервера" -Properties msDS-HostServiceAccount
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/dmqimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/dmqimage.png)

После создания учетная запись появится в контейнере `Managed Service Accounts` вашего домена. Чтобы увидеть его в оснастке **"Пользователи и компьютеры Active Directory" (ADUC)**, необходимо включить просмотр **расширенных функций** (View -&gt; Advanced Features).

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/nBYimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/nBYimage.png)

**Действия на WEC-сервере**

sMSA должен быть "установлен" на сервере, где он будет использоваться. Это сообщает системе, что данный сервер имеет право использовать эту управляемую учетную запись.

- Запустите PowerShell с правами администратора и выполните команду для установки модуля Active Directory:

```powershell
Add-WindowsFeature RSAT-AD-PowerShell
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/J7zimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/J7zimage.png)

- Выполните установку sMSA с использованием доменной учетной записи с соответствующими правами (в данном примере использовалась учетная запись с правами администратора домена):

```powershell
Install-ADServiceAccount -Identity "Имя_sMSA"
```

- Убедитесь, что sMSA успешно установлен:

```powershell
Test-ADServiceAccount -Identity "Имя_sMSA"
```

Если команда выполняется без ошибок, значит sMSA успешно установлен на сервере. Результат в случае успеха: `True`

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/SlJimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/SlJimage.png)

- Назначьте sMSA права **Входа в качестве службы (Log on as a service)** и добавьте в группу **Читатели журнала событий (Event Log Readers)**

<p class="callout info">При установке через `Install-ADServiceAccount` права **Вход в качестве службы (Log on as a service)** назначаются автоматически</p>

```powershell
Add-LocalGroupMember -Group "Event Log Readers" -Member "UserName"
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/wfKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/wfKimage.png)

- Выполните установку агента KUMA, указав в качестве пользователя учетную запись sMSA в формате `DOMAIN\sMSA_Name$` (см. раздел **Установка агента KUMA**).

<p class="callout info">Оставьте поле **User password** пустым</p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/scaled-1680-/lUPimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2025-08/lUPimage.png)

**Полезные ссылки**

[https://techcommunity.microsoft.com/blog/askds/managed-service-accounts-understanding-implementing-best-practices-and-troublesh/397009](https://techcommunity.microsoft.com/blog/askds/managed-service-accounts-understanding-implementing-best-practices-and-troublesh/397009)

---

### Приложение B. Отказоустойчивый сбор событий с WEC-сервером

<div id="bkmrk-%D0%BD%D0%B0-%D0%BA%D0%BE%D1%82%D1%80%D0%BE%D0%BB%D0%BB%D0%B5%D1%80%D1%8B-%D0%B4%D0%BE%D0%BC%D0%B5%D0%BD%D0%B0"></div><div id="bkmrk-%D0%92-%D0%BE%D0%B4%D0%BD%D0%BE%D0%B9-%D0%B8%D0%BD%D1%81%D1%82%D0%B0%D0%BB%D0%BB%D1%8F%D1%86%D0%B8%D0%B8%2C">События на контроллерах домена хранятся очень мало – ротация примерно через 3-5 минут. Поэтому чтобы гарантировать доставку, если по какой-то причине WEС не доступен, предлагается следующая схема:</div><div id="bkmrk-%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D1%82%D1%8C-2-wec-%D1%81">- использовать 2 WEC сервера
- все DC отправляют события не на один, а на 2 WEC сервера (события обоих WEC дублируются)
- на каждом WEC сервере установлены KUMA Agent
- оба KUMA Agent отправляют события в ОДИН и тот же коллектор Windows (это важный момент)
- на коллекторе Windows настраивается агрегация события, чтобы дубли событий с обоих WEC серверов были агрегированы в одно событий

</div><div id="bkmrk-%D0%A1-%D1%8D%D1%82%D0%B8%D0%BC-%D0%BE%D0%B4%D0%BD%D0%B8%D0%BC-%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B5">С этим одним событием, прошедшее через такую сложную цепочку и работает KUMA. Это позволит выполнять обслуживание, перезагружать WEC коллекторы (но не одновременно), без потери потока данных с контролеров.</div>