Skip to main content

Настройка получения событий Windows с помощью Kaspersky Endpoint Security (KES)

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/280730
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm

После выполнения настройки отправки событий KES будет отправлять события с журнала с самой начальной даты (полная перечитка)

В Kaspersky Endpoint Security для Windows, начиная с версии 12.6, появилась возможность отправлять события из журналов Windows в коллектор KUMA. Это позволяет получить в KUMA события из журналов Windows со всех хостов, на которых установлен Kaspersky Endpoint Security для Windows версии 12.6, без необходимости установки агента KUMA типа WEC или WMI, развертывания WEC-сервера (см. Раздел Настройка WEC-сервера) и создания групповых политик для запуска/конфигурации сервисов Windows.

Для того, чтобы настроить сбор событий Windows с помощью Kaspersky Endpoint Security 12.6 необходимо:

  • иметь действующую лицензию KUMA.
  • использовать KSC 14.2 и выше.
  • использовать KES для Windows 12.6 или выше.

Настройка получения событий Windows с помощью Kaspersky Endpoint Security 12.6+ состоит из следующих этапов:

  • Настройка политики аудита.
  • Создание и установка коллектора KUMA для получения событий Windows.
  • Запрос ключа в технической поддержке KUMA.

Если в предоставленной Вам лицензии не было ключа активации компонента Интеграции c KUMA, направьте в техническую поддержку письмо следующего содержания: «У нас приобретена лицензия KUMA и используется KES для Windows версии 12.6. Мы планируем активировать компонент Интеграции c KUMA. Просим предоставить файл ключа для активации соответствующего функционала». Новым пользователям KUMA не требуется писать запрос в техническую поддержку, поскольку новым пользователям будет предоставлено 2 ключа с лицензиями для KUMA и для активирования функционала KES для Windows.

В ответ на письмо вам будет предоставлен файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on.

  • Настройка на стороне KSC и KES для Windows 12.6+.

Файл ключа, активирующий компонент Интеграции c KUMA, необходимо импортировать в KSC и распространить по конечным устройствам KES. Также необходимо в политике KES добавить адрес сервера коллектора KUMA и настроить сетевые параметры подключения.

  • Проверка поступления событий Windows в коллектор KUMA.

Kaspersky Endpoint Security for Windows версии 12.6–12.10 поддерживает преднастроенный набор идентификаторов событий Windows без возможности внесения изменений (см. ссылку ниже).
Начиная с версии 12.11 в KESW добавлена возможность настраивать списки событий Windows для отправки в KUMA. Таким образом появилась возможность вручную добавлять пользовательские журналы событий Windows, а также настраивать фильтры для отправки или создания исключений на основании идентификаторов событий.

Перечень передаваемых Kaspersky Endpoint Security для Windows (версии 12.6 - 12.10) событий Windows доступен по ссылке:
https://support.kaspersky.com/help/KUMA/3.2/ru-RU/280730.htm


Настройка политики аудита

См. раздел Настройка политики аудита статьи MS WEC. 

Создание коллектора KUMA

Для создания коллектора в веб-интерфейсе KUMA:

  • Перейдите в раздел Ресурсы и нажмите на кнопку Подключить источник.
  • В появившемся окне мастера настройки Создание коллектора на первом шаге (Подключение источников) выберите Имя коллектора и Тенант, к которому будет принадлежать создаваемый коллектор.

image130.png

  • На втором шаге мастера (Транспорт) укажите параметры коннектора для взаимодействия с подключаемым источником:
    • Типtcp/udp. В данном примере выберите tcp.
    • URL FQDN:порт (порт, на котором коллектор будет ожидать входящие подключения. Выбирается любой из незанятых, выше 1024). В данном примере будет использоваться 5155.

В поле URL можно указать только порт при инсталляции All-in-one.

image131.png

  • На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор:
    • [OOTB] Microsoft Products via KES WIN при использовании Kaspersky Endpoint Security for Windows версии 12.6–12.10.
    • [OOTB] Microsoft Products via KES WIN NG for KUMA 3.2 при использовании Kaspersky Endpoint Security for Windows версии 12.11+ и KUMA версии 3.2–4.0.
    • [OOTB] Microsoft Products via KES WIN NG for KUMA 4.0.1 при использовании Kaspersky Endpoint Security for Windows версии 12.11+ и KUMA версии 4.0.1+.

При отсутствии нормализатора в списке выполните загрузку нормализатора из репозитория.

image132.png

image133.png

  • На шаге Фильтрация событий нажмите Добавить фильтр и выберите фильтр [OOTB] Microsoft Products via KES WIN - Event filter for collector.

Данный шаг необходим только при использовании Kaspersky Endpoint Security for Windows версии 12.6–12.10. Для Kaspersky Endpoint Security for Windows версии 12.11+ фильтр добавлять не требуется.

image134.png

  • Шаги мастера настройки с пятого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.
  • На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа Хранилище. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа Коррелятор.

image71.png

image72.png

image73.png

image74.png

  • На завершающем шаге мастера нажмите на кнопку Создать и сохранить сервис. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.

image135.png

  • Нажмите Сохранить.
  • После выполнения вышеуказанных действий в разделе Ресурсы  Активные сервисы появится созданный сервис коллектора.

image136.png

Установка коллектора KUMA

Чтобы установить коллектор KUMA:

  • Выполните подключение к CLI сервера, на котором планируется развертывание коллектора KUMA.
  • Для установки сервиса коллектора в командной строке выполните команду под учетной записью root, скопированную на прошлом шаге.

image137.png

  • При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.
# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload

  • После успешной установки сервиса его статус в веб-консоли KUMA изменится на ВКЛ с зеленой индикацией.

image138.png


Настройка KSC и KES

Настройка Kaspersky Endpoint Security и Kaspersky Security Center состоит из следующих этапов:

  • Установка компонента для интеграции c KUMA.

Вы можете установить компонент для интеграции с KUMA во время установки или обновления приложения, а также с помощью задачи Изменение состава компонентов приложения (данный вариант будет использован в нашем примере).

  • Активация компонента для интеграции c KUMA.

Полученный файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on, активирующий функционал отправки событий Windows в коллектор KUMA, импортируется в Kaspersky Security Center и распространяется по конечным устройствам с Kaspersky Endpoint Security.

  • Подключение к KUMA и настройка отправляемой телеметрии.

В политике для Kaspersky Endpoint Security добавляется адрес сервера KUMA, выполняется настройка сетевых параметров подключения и списка отправляемых журналов событий Windows.

Установка компонента для интеграции с KUMA

Kaspersky Security Center Web Console

Чтобы добавить компонент для интеграции с KUMA с помощью задачи Изменение состава компонентов приложения в Kaspersky Endpoint Security для Windows:

  • Перейдите в раздел Активы (Устройства)Задачи (для версии KSC 16+: Управление активами → Задачи).
  • В Списке задач нажмите на кнопку Добавить.
  • Запустится мастер создания задачи.
  • Настройте параметры задачи:
    • В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
    • В раскрывающемся списке Тип задачи выберите Изменение состава компонентов приложения.
    • В поле Название задачи введите название создаваемой задачи.
    • В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка.

image139.png

  • Нажмите на кнопку Далее.
  • В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Укажите тестовое устройство или тестовую группу администрирования для добавления компонента.

image140.png

  • Нажмите Добавить и затем Далее.
  • В окне Завершение создания задачи установите флажок Открыть окно свойств задачи после ее создания и нажмите кнопку Готово.
  • В открывшемся окне свойств задачи перейдите на вкладку Параметры приложения и в секции Выбор компонентов для установки поставьте флажок напротив компонента Интеграция с KUMA.

image141.png

Если используется пароль для удаления продукта - необходимо поставить флажок напротив Использовать пароль для изменения состава компонентов приложения и указать пользователя и пароль.

  • Нажмите Сохранить.

Задача добавления компонента интеграции с KUMA создана.

Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку Запустить.

image142.png

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке Общие.

image143.png

Для завершения обновления Kaspersky Endpoint Security после добавления нового компонента нужно перезагрузить устройство.

В результате на выбранных устройствах будет установлен компонент Интеграция с KUMA. Убедитесь, что компонент был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел Безопасность.

image144.png

Консоль администрирования (MMC) Kaspersky Security Center

Добавление компонента для интеграции с KUMA с помощью задачи Изменение состава компонентов приложения в Консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/181472.htm

Активация компонента для интеграции c KUMA

Далее необходимо активировать компонент Интеграция с KUMA с помощью полученного файла ключа.

Импорт ключа с помощью Kaspersky Security Center Web Console

Чтобы импортировать в Kaspersky Security Center полученный файл ключа:

  • Перейдите в раздел ОперацииЛицензии "Лаборатории Касперского".
  • Нажмите на кнопку Добавить.
  • Появившемся окне справа выберите вариант Добавить файл ключа и нажмите Выберите файл ключа.
  • Укажите полученный файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on (имя файла *.key).

В окне появится информация об импортированном ключе.

  • Нажмите Сохранить.

image145.png

Файл ключа успешно импортирован в Kaspersky Security Center.

image146.png

Импорт ключа с помощью консоли администрирования (MMC) Kaspersky Security Center

Импорт файла ключа в Kaspersky Security Center с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm

Распространение ключа с помощью Kaspersky Security Center Web Console

Чтобы распространить ключ по конечным устройствам Kaspersky Endpoint Security:

  • Перейдите в раздел Активы (Устройства) Задачи (для версии KSC 16+: Управление активами → Задачи).
  • В Списке задач нажмите на кнопку Добавить.
  • Запустится мастер создания задачи.
  • Настройте параметры задачи:
    • В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
    • В раскрывающемся списке Тип задачи выберите Добавление ключа.
    • В поле Название задачи введите название создаваемой задачи.
    • В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка.

image147.png

  • Нажмите на кнопку Далее.
  • В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Укажите тестовое устройство или тестовую группу администрирования для добавления ключа.

image140.png

  • Нажмите Добавить и затем Далее.
  • В окне Выбор лицензионного ключа укажите ранее импортированный ключ Kaspersky Endpoint Security для Windows KUMA Integration Add-on. Нажмите Далее.
  • В окне Информация о лицензии ознакомьтесь с информацией и нажмите Далее.
  • В окне Завершение создания задачи снимите флажок Открыть окно свойств задачи после ее создания  и нажмите кнопку Готово.

Задача добавления ключа создана.

Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку Запустить.

image148.png

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке Общие.

image149.png

В результате на выбранных устройствах будет еще один активный ключ для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что активный ключ для интеграции с KUMA был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел Лицензия.

image150.png

Распространение ключа с помощью консоли администрирования (MMC) Kaspersky Security Center

Распространение ключа по конечным устройствам Kaspersky Endpoint Security с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm

Подключение к KUMA и настройка отправляемой телеметрии

Далее в зависимости от используемой версии Kaspersky Endpoint Security for Windows для отправки событий Windows необходимо в политике Kaspersky Endpoint Security:

  • [для версий 12.6–12.10] Добавить адрес сервера KUMA и настроить сетевые параметры подключения.
  • [для версий 12.11+] Добавить адрес сервера KUMA, настроить сетевые параметры подключения и задать список отправляемых журналов событий Windows.
[Для версий KESW 12.6–12.10] Kaspersky Security Center Web Console 
  • Перейдите в раздел Активы (Устройства)Политики и профили политик (для версии KSC 16+: Управление активами → Политики).
  • Нажмите на название используемой политики Kaspersky Endpoint Security для перехода в свойства политики.
  • В окне свойств политики перейдите на вкладку Параметры приложения и далее в раздел Интеграция с KUMA.
  • Нажмите на Интеграция с KUMA.

image161.png

  • В появившемся окне Интеграция с KUMA:
    • Включите переключатель Интеграцию с KUMA.
    • Нажмите Добавить.
    • В окне справа укажите:
      • IP-адрес сервера KUMA (для распределенной инсталляции укажите IP-адрес сервера коллектора KUMA).
      • Порт для подключения (см. параметры ранее созданного коллектора Раздел Создание коллектора KUMA).
      • Используемый Протокол (см. параметры ранее созданного коллектора Раздел Создание коллектора KUMA).
      • Нажмите ОК.

image162.png

  • Нажмите ОК.

image163.png

  • Далее нажмите Сохранить.
[для версий KESW 12.11+] Kaspersky Security Center Web Console 
  • Перейдите в раздел Активы (Устройства)Политики и профили политик (для версии KSC 16+: Управление активамиПолитики).
  • Нажмите на название используемой политики Kaspersky Endpoint Security для перехода в свойства политики.
  • В окне свойств политики перейдите на вкладку Параметры приложения и далее в раздел Встроенные агентыИнтеграция с KUMA.

image164.png

  • В разделе Интеграция с KUMA:
    • Включите переключатель Интеграция с KUMA.
    • Нажмите Добавить.
    • В окне справа укажите:
      • Используемый Протокол (см. параметры ранее созданного коллектора Раздел Создание коллектора KUMA).
      • IP-адрес сервера KUMA (для распределенной инсталляции укажите IP-адрес сервера коллектора KUMA).
      • Порт для подключения (см. параметры ранее созданного коллектора Раздел Создание коллектора KUMA).
      • Нажмите Добавить.

image165.png

image166.png

  • Далее перейдите в раздел Общие настройкиНастройки телеметрии для настройки списка журналов и идентификаторов событий Windows, отправляемых в KUMA.
  • Перейдите на вкладку Телеметрия KUMA.

image167.png

  • Нажмите Добавить и в появившемся окне укажите полное имя журнала PowerShell Windows - Microsoft-Windows-PowerShell/Operational.
  • Нажмите Сохранить.

image168.png

  • Нажмите на имя журнала Microsoft-Windows-PowerShell/Operational и в появившемся окне:
    • Выберите параметр Отправлять только выбранные события.
    • В секции Правила включения нажмите Добавить:
    • В появившемся окне Добавить:
    • Укажите Имя правила, например, Идентификаторы для работы правил корреляции KUMA.
    • В поле Идентификатор события укажите 4103, 4104.
    • Нажмите Сохранить.

image169.png

  • Нажмите Сохранить.

image170.png

Таким образом, была выполнена настройка отправки определенных идентификаторов событий журнала PowerShell, которые необходимы для работы правил корреляции KUMA. При необходимости Вы можете отправлять все события без настройки фильтров.

Фильтрация позволяет повысить производительность и оптимизировать поток отправляемых данных в коллектор KUMA.

Перечень идентификаторов событий Windows, используемых в правилах корреляции KUMA:
https://support.kaspersky.ru/kuma/4.2/250594

Далее повторите аналогичные шаги для журнала Microsoft-Windows-Windows Defender/Operational и журналов Security и System.

Журналы Security и System уже преднастроены. Требуется настройка только правил включения.

image171.png

Опционально можно добавлять и другие журналы Windows , например, журналы событий Sysmon.

Настройка списка отправляемых журналов и событий Windows успешно завершена.

В результате на выбранных устройствах будет активирован компонент для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что компонент успешно активирован, для этого в локальном интерфейсе Kaspersky Endpoint Security:

  • Перейдите в раздел Безопасность.
  • Убедитесь, что индикация статуса компонента Интеграция с KUMA изменилась на зеленый.

image172.png

  • Нажмите на  image.png и в открывшемся окне Отчеты убедитесь, что появилось событие Успешное подключение к серверу KUMA.

image174.png

Опционально для протокола TCP Вы можете настроить защищенное соединение с использованием протокола TLS:
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm

Консоль администрирования (MMC)

Настройка политики Kaspersky Endpoint Security для отправки событий Windows в KUMA с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm


Проверка поступления событий Windows в KUMA

  • Для проверки, что сбор событий Windows с помощью Kaspersky Endpoint Security успешно настроен перейдите в Ресурсы  Активные сервисы → выберите ранее созданный коллектор для событий Windows и нажмите Перейти к событиям.

image157.png

  • В открывшемся окне События убедитесь, что присутствуют события с устройств Windows.

image158.png

Статья онлайн-справки «Настройка получения событий Windows с помощью Kaspersky Endpoint Security для Windows»:
https://support.kaspersky.ru/kuma/4.0/280730

Статья онлайн-справки по интеграции Kaspersky Endpoint Security для Windows с KUMA:
https://support.kaspersky.ru/kes-for-windows/12.6/274395?page=help
https://support.kaspersky.ru/kes-for-windows/12.11/274395


Приложение А. Настройка TLS для отправки событий Windows

 Для настройки защищенного соединения вам нужен TLS-сертифика, далее добавить его в Kaspersky Endpoint Security. 

Перед настройкой убедитесь, что события поступают на коллектор без использования tls, а далее переходите к настройке TCP+TLS:

Для настройки транспорта с использованием tcp + tls в меню переходим в Ресурсы -> Активные Сервисы -> Выберите сервис коллектора, отвечающий за прием событий с KES

image.png

Далее переходим в раздел транспорт и в основных настройка в параметр “Тип” ставим tcp

image.png

В том же разделе переходим в “Дополнительные параметры”, в параметре “Режим TLS” ставим значение Включено

image.png

Сохраняем параметры, перезагружаем коллектор.

Получение сертификата

Дя экспорта сертификата, который необходим для загрузки в KES в меню KUMA нажимаем в левом нижнем углу на имя учетной записи пользователя“” -> Дополнительная информация -> Microservice CA сертификат. Сертификат автоматически начнет скачиваться на компьютер

image.png

После необходимо поменять расширение файла на crt для его дальнейшего импорта в KSC, иначе он не добавится

core-internal-ca-ca.cert -> core-internal-ca-ca.crt

Добавление TLS-сертификата в Kaspersky Endpoint Security

Этап настройка в KSC: в  веб-консоли KSC в меню выбираем “Активы(Устройства)” -> “Политики и профили политик” -> Открываем политику, которая применяется на устройство

image.png

Переходим во вкладку “Параметры приложения”

image.png

Далее открываем “Интеграция с KUMA

image.png

Разворачиваем “Интеграция с KUMA

image.png

Необходимо проставить галочку в параметр “Использовать шифрование TLS”, а также поменять/поставить в параметр “ip-адрес” FQDN сервера коллектора KUMA (сервера KUMA в случае All-in-One) вместо ipv4

image.png

Далее переходим в “Настройки подключения к серверам KUMA”. Необходимо загрузить сертификат, который мы скачивали ранее

image.png

После чего придет уведомление об успешной загрузки сертификата TLS. Необходимо все сохранить и вернуться на страницу “Политики и профили политик”  

image.png

Автоматически политика начнет применяться ко всем устройствам, а чтобы убедиться в ее успешном применении нужно нажать флаг политики, станет доступен параметр среди действий “Результаты применения"

image.png

Где можно увидеть статус применения политики на устройства

image.png

Важные примечания: устройства, которые будут отправлять события в коллектор с использованием tls, должны корректно «резолвить» имя сервера c коллектором KUMA . Для этого рекомендуется добавить A-запись сервера KUMA/сервера коллектора KUMA на DNS-серверы организации.

image.png

Далее переходим в События в KUMA и проверяем наличие событий, поступающих от KES.

image.png