Настройка получения событий Windows с помощью Kaspersky Endpoint Security (KES)

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/3.4/280730
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm

Список передаваемых событий ограничен! Подробнее Приложение. События журналов Windows, отправляемые в KUMA

После выполнения настройки KES будет отправлять события с журнала с самой начальной даты (полная перечитка)

В Kaspersky Endpoint Security для Windows, начиная с версии 12.6, появилась возможность отправлять события из журналов Windows в коллектор KUMA. Это позволяет получить в KUMA события из журналов Windows со всех хостов, на которых установлен Kaspersky Endpoint Security для Windows версии 12.6 и выше, без необходимости установки агентов KUMA типа WEC или WMI, развертывания WEC-сервера и создания групповых политик для запуска/конфигурации сервисов Windows.

Для того, чтобы настроить сбор событий Windows с помощью Kaspersky Endpoint Security необходимо:

Настройка получения событий Windows с помощью Kaspersky Endpoint Security состоит из следующих этапов:

В ответ на письмо вам будет предоставлен файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on.

Файл ключа, активирующий компонент Интеграции c KUMA, необходимо импортировать в KSC и распространить по конечным устройствам KES. Также необходимо в политике KES добавить адрес сервера коллектора KUMA и настроить сетевые параметры подключения.

Создание коллектора KUMA

Для создания коллектора в веб-интерфейсе KUMA:

image130.png

В поле URL можно указать только порт при инсталляции All-in-one.

image131.png

При отсутствии в списке нормализатора [OOTB] Microsoft Products via KES WIN выполните загрузку нормализатора из репозитория.

image132.png

image133.png

image134.png

image71.png

image72.png

image73.png

image74.png

image135.png

image136.png

Установка коллектора KUMA

Чтобы установить коллектор KUMA:

image137.png

image138.png

Настройка KSC и KES

Настройка Kaspersky Endpoint Security и Kaspersky Security Center состоит из следующих этапов:

Вы можете установить компонент для интеграции с KUMA во время установки или обновления приложения, а также с помощью задачи Изменение состава компонентов приложения (данный вариант будет использован в нашем примере).

Полученный файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on, активирующий функционал отправки событий Windows в коллектор KUMA, импортируется в Kaspersky Security Center и распространяется по конечным устройствам с Kaspersky Endpoint Security.

В политике для Kaspersky Endpoint Security добавляется адрес сервера KUMA и выполняется настройка сетевых параметров подключения.

Чтобы добавить компонент для интеграции с KUMA с помощью задачи Изменение состава компонентов приложения в Kaspersky Endpoint Security для Windows:

Kaspersky Security Center Web Console

image139.png

image140.png

image141.png

Если используется пароль для удаления продукта - необходимо поставить флажок напротив Использовать пароль для изменения состава компонентов приложения и указать пользователя и пароль.

Задача добавления компонента интеграции с KUMA создана.

Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку Запустить.

image142.png

# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке Общие.

image143.png

Для завершения обновления Kaspersky Endpoint Security после добавления нового компонента нужно перезагрузить устройство.

В результате на выбранных устройствах будет установлен компонент Интеграция с KUMA. Убедитесь, что компонент был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел Безопасность.

image144.png

Добавление компонента для интеграции с KUMA с помощью задачи Изменение состава компонентов приложения в Консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/181472.htm

Далее необходимо активировать компонент Интеграция с KUMA с помощью полученного файла ключа.

Чтобы импортировать в Kaspersky Security Center полученный файл ключа:

Kaspersky Security Center Web Console

В окне появится информация об импортированном ключе.

image145.png

Файл ключа успешно импортирован в Kaspersky Security Center.

image146.png

Импорт файла ключа в Kaspersky Security Center с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm

Чтобы распространить ключ по конечным устройствам Kaspersky Endpoint Security:

Kaspersky Security Center Web Console

image147.png

image140.png

Задача добавления ключа создана.

Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку Запустить.

image148.png

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке Общие.

image149.png

В результате на выбранных устройствах будет еще один активный ключ для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что активный ключ для интеграции с KUMA был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел Лицензия.

image150.png

Распространение ключа по конечным устройствам Kaspersky Endpoint Security с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm

Далее для отправки событий Windows с помощью Kaspersky Endpoint Security необходимо в политике Kaspersky Endpoint Security добавить адрес сервера KUMA и настроить сетевые параметры подключения:

Kaspersky Security Center Web Console

image151.png

image152.png

image153.png

Для версии KES 12.11 и выше также необходимо указать перечень журналов, из которых будет осуществляться отправка событий. Настройка производится на вкладке "Общие настройки" - "Исключения и типы объектов". Ниже приведен пример добавления журналов для MMC-консоли.

Добавление журнала

Зайдите в настройки политики и откройте исключения.
image.png

В перечне журналов выберите галочкой интересующие, либо добавьте из через нопку "Добавить".
image.png

В конце настройки проверьте, что все у всех пунктов настройки закрыты замки в политике.

В результате на выбранных устройствах будет активирован компонент для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что компонент успешно активирован, для этого в локальном интерфейсе Kaspersky Endpoint Security:

image154.png

image156.png

Опционально для протокола TCP Вы можете настроить защищенное соединение с использованием протокола TLS:
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm

Настройка политики Kaspersky Endpoint Security для отправки событий Windows в KUMA с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm

Проверка поступления событий Windows в KUMA

image157.png

image158.png

Настройка tls для Windows KES

 Для настройки защищенного соединения вам нужен TLS-сертифика, далее добавить его в Kaspersky Endpoint Security. 

Перед настройкой убедитесь, что события поступают на коллектор без использования tls, а далее переходите к настройке TCP+TLS:

Для настройки транспорта с использованием tcp + tls в меню переходим в Ресурсы -> Активные Сервисы -> Выберите сервис коллектора, отвечающий за прием событий с KES

image.png

Далее переходим в раздел транспорт и в основных настройка в параметр “Тип” ставим tcp

image.png

В том же разделе переходим в “Дополнительные параметры”, в параметре “Режим TLS” ставим значение Включено

image.png

Сохраняем параметры, перезагружаем коллектор.

Получение сертификата

Дя экспорта сертификата, который необходим для загрузки в KES в меню KUMA нажимаем в левом нижнем углу на имя учетной записи пользователя“” -> Дополнительная информация -> Microservice CA сертификат. Сертификат автоматически начнет скачиваться на компьютер

image.png

После необходимо поменять расширение файла на crt для его дальнейшего импорта в KSC, иначе он не добавится

core-internal-ca-ca.cert -> core-internal-ca-ca.crt

Добавление TLS-сертификата в Kaspersky Endpoint Security

Этап настройка в KSC: в  веб-консоли KSC в меню выбираем “Активы(Устройства)” -> “Политики и профили политик” -> Открываем политику, которая применяется на устройство

image.png

Переходим во вкладку “Параметры приложения”

image.png

Далее открываем “Интеграция с KUMA

image.png

Разворачиваем “Интеграция с KUMA

image.png

Необходимо проставить галочку в параметр “Использовать шифрование TLS”, а также поменять/поставить в параметр “ip-адрес” FQDN сервера коллектора KUMA (сервера KUMA в случае All-in-One) вместо ipv4

image.png

Далее переходим в “Настройки подключения к серверам KUMA”. Необходимо загрузить сертификат, который мы скачивали ранее

image.png

После чего придет уведомление об успешной загрузки сертификата TLS. Необходимо все сохранить и вернуться на страницу “Политики и профили политик”  

image.png

Автоматически политика начнет применяться ко всем устройствам, а чтобы убедиться в ее успешном применении нужно нажать флаг политики, станет доступен параметр среди действий “Результаты применения"

image.png

Где можно увидеть статус применения политики на устройства

image.png

Важные примечания: устройства, которые будут отправлять события в коллектор с использованием tls, должны корректно «резолвить» имя сервера c коллектором KUMA . Для этого рекомендуется добавить A-запись сервера KUMA/сервера коллектора KUMA на DNS-серверы организации.

image.png

Далее переходим в События в KUMA и проверяем наличие событий, поступающих от KES.

image.png


Revision #11
Created 2025-05-13 15:23:22 UTC by Dmitry Borisov
Updated 2025-12-01 12:09:01 UTC by Koala