MS WMI

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/257568



Описание схемы сбора событий Windows с помощью WMI

Компоненты схемы:

Требования к устройствам для установки агентов:
https://support.kaspersky.ru/kuma/4.0/217889

image.png

Получение событий с помощью агента WMI рекомендуется использовать в следующих случаях:
- Если отсутствует возможность использовать технологию WEF и WEC-сервер для реализации централизованного сбора событий.
- Если необходимо выполнить сбор событий с небольшого количества хостов - не более 500 хостов для одного агента KUMA.


Настройка политики аудита

См. раздел Настройка политики аудита статьи MS WEC. 


Настройка служб и брандмауэра

Настройка служб и брандмауэра на отдельной рабочей станции/сервере

Предварительно на рабочей станции/сервере (источнике событий) необходимо убедиться, что службы Удаленный вызов процедур и Сопоставитель конечных точек RPC запущены. Для этого:

Агент KUMA может получать события журналов Windows с помощью WMI RPC, если открыты порты для входящих соединений на рабочей станции/сервере, с которого планируется сбор событий. 
Чтобы открыть порты для входящих соединений на рабочей станции/сервере (источнике событий):

image.png

image.png

image.png


Настройка коллектора и агента KUMA

Для передачи событий с рабочих станций/серверов Windows в KUMA используется связка агента и коллектора KUMA. Передача данных организована следующим образом:

  1. Агент с помощью коннектора WMI подключается к удаленным рабочим станциям/серверам, указанным в конфигурации, и получает события.
  2. Агент без предварительной обработки передает события коллектору KUMA, указанному в точке назначения. Можно настроить агент таким образом, чтобы разные журналы отправлялись в разные коллекторы.
  3. Коллектор принимает события от агента, выполняет полный цикл обработки события и отправляет обработанные события в точку назначения (Хранилище и/или Коррелятор).

Агент KUMA состоит из двух частей: одна часть создается внутри веб-интерфейса KUMA, а вторая устанавливается на рабочей станции/сервере.

Создание агента производится в несколько этапов:

Сервис агента в веб-интерфейсе KUMA создается на основе набора ресурсов для агента, в котором объединяются коннекторы и точки назначения.

Создание коллектора

Для создания коллектора в веб-интерфейсе KUMA:

image.png

В поле URL можно указать только порт при инсталляции All-in-one.

Коннектор типа internal стал доступен для использования, начиная с версии 3.4. Данный тип коннектора применяется для приема данных от сервисов KUMA и позволяет помимо передачи событий также отслеживать их маршрут. Все передаваемые данные пересылаются в зашифрованном виде.
https://support.kaspersky.ru/kuma/4.0/292827
https://support.kaspersky.ru/kuma/4.0/292279

image.png

image.png

image.png

image.png

image.png

image.png

image.png

image.png

Установка коллектора

Чтобы установить коллектор KUMA:

image.png

# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload

image.png

Создание сервисной учетной записи

Для функционирования агента KUMA предварительно необходимо создать доменную сервисную учетную запись, с помощью которой будет выполняться запуск службы агента KUMA и обеспечиваться доступ к журналам событий на рабочих станциях и серверах Windows (в нашем примере будет использоваться одна учетная запись).

image.png

Допускается использовать отдельные учетные записи (в том числе локальные) для запуска службы агента KUMA и доступа к журналам событий на рабочих станциях и серверах Windows.

Добавление сервисной учетной записи в группу "Читатели журнала событий"

Для доступа агента KUMA к журналам событий Windows добавьте созданную сервисную учетную запись в локальную группу Читатели журнала событий на каждой рабочей станции/сервере.

Чтобы добавить учетную запись в локальную группу Читатели журнала событий:

image.png

image.png

Назначение прав входа в качестве службы

На рабочей станции/сервере, где планируется установка агента KUMA, разрешите сервисной учетной записи вход в качестве службы (Log on as a service). Это необходимо, чтобы учетная запись могла использоваться для запуска и работы служб (сервисов). В данном случае для запуска и работы службы агента KUMA.

Чтобы разрешить учетной записи вход в качестве службы:

image.png

image.png

Дополнительно убедитесь, что соответствующая сервисная учетная запись отсутствует в свойствах политики Отказать во входе в качестве службы.

image.png

Создание секрета в KUMA

После создания сервисной учетной записи необходимо добавить секрет в веб-интерфейсе KUMA. Этот ресурс будет хранить учетные данные для подключения агента KUMA к рабочим станциям/серверам. Чтобы создать секрет в KUMA выполните следующие действия:

При использовании доменной учетной записи ДОМЕН УКАЗЫВАТЬ НЕ НУЖНО. Значение домена для доступа к устройству будет применяться из столбца Домен таблицы Удаленные хосты (см. Раздел Создание ресурса агента KUMA).

image.png

Из соображений безопасности после сохранения секрета строки, указанные в полях Пользователь и Пароль, скрываются.

Создание ресурса агента KUMA

Для создания ресурса агента в веб-интерфейсе KUMA:

image.png

image.png

В случае если используется локальная УЗ для доступа к журналам удаленной рабочей станции/сервера укажите IP-адрес рабочей станции/сервера в полях Сервер и Домен.

image.png

image.png

Точек назначения может быть несколько. Их можно добавить с помощью кнопки Добавить точку назначения.

Публикация агента

Когда ресурс агента создан, можно перейти к созданию сервиса агента в KUMA.

Чтобы создать сервис агента в веб-интерфейсе KUMA:

image.png

image.png

image.png

Установка агента KUMA

Перед установкой агента KUMA убедитесь, что для рабочей станции/сервера, где предполагается установка, открыты следующие сетевые доступы:

Также убедитесь, что на рабочей станции/сервере, где предполагается установка агента KUMA, «резолвится» DNS-имя сервера KUMA (для распределенной инсталляции DNS-имя сервера Ядра и сервера коллектора KUMA). При необходимости добавьте соответствующие записи в файл hosts, либо создайте A-записи на DNS-сервере организации.

Чтобы установить агент KUMA на устройство Windows:

image.png

kuma agent --core https://<полное доменное имя сервера ядра KUMA>:<порт, используемый сервером ядра KUMA для внутренних коммуникаций (по умолчанию используется порт 7210)> --id <идентификатор сервиса агента, созданного в KUMA> --user <имя пользователя, под которым будет работать агент, включая домен, в формате domain\username> --install

Пример:

kuma agent --core https://kuma.example.com:7210 --id XXXXX --user domain\username --install

image.png

kuma.exe license --show

     Если вы хотите принять лицензионное соглашение, выполните команду и нажмите y:

kuma.exe license

image.png

После установки сервис (служба) агента запускается автоматически. Сервис также настроен на перезапуск в случае сбоев. Агент можно перезапустить из веб-интерфейса KUMA, но только когда сервис активен. В противном случае сервис требуется перезапустить вручную на устройстве Windows.

image.png

Далее перейдите в веб-интерфейс KUMA и убедитесь в успешности запуска агента - статус сервиса агента KUMA WMI должен измениться на ВКЛ с зеленой индикацией. 

image.png

Чтобы удалить агент KUMA с устройства Windows по окончании тестирования продукта:

kuma.exe agent --id <идентификатор сервиса агента, созданного в KUMA> --uninstall

Проверка поступления событий Windows в KUMA

image.png

image.png


Revision #10
Created 2025-04-14 10:27:31 UTC by Dmitry Borisov
Updated 2026-07-17 13:07:23 UTC by Dmitry Borisov