Настройка получения событий Windows с помощью Kaspersky Endpoint Security (KES)

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/280730
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm

После выполнения настройки отправки событий KES будет отправлять события с журнала с самой начальной даты (полная перечитка)

В Kaspersky Endpoint Security для Windows, начиная с версии 12.6, появилась возможность отправлять события из журналов Windows в коллектор KUMA. Это позволяет получить в KUMA события из журналов Windows со всех хостов, на которых установлен Kaspersky Endpoint Security для Windows версии 12.6, без необходимости установки агента KUMA типа WEC или WMI, развертывания WEC-сервера (см. Раздел Настройка WEC-сервера) и создания групповых политик для запуска/конфигурации сервисов Windows.

Для того, чтобы настроить сбор событий Windows с помощью Kaspersky Endpoint Security 12.6 необходимо:

Настройка получения событий Windows с помощью Kaspersky Endpoint Security 12.6+ состоит из следующих этапов:

Если в предоставленной Вам лицензии не было ключа активации компонента Интеграции c KUMA, направьте в техническую поддержку письмо следующего содержания: «У нас приобретена лицензия KUMA и используется KES для Windows версии 12.6. Мы планируем активировать компонент Интеграции c KUMA. Просим предоставить файл ключа для активации соответствующего функционала». Новым пользователям KUMA не требуется писать запрос в техническую поддержку, поскольку новым пользователям будет предоставлено 2 ключа с лицензиями для KUMA и для активирования функционала KES для Windows.

В ответ на письмо вам будет предоставлен файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on.

Файл ключа, активирующий компонент Интеграции c KUMA, необходимо импортировать в KSC и распространить по конечным устройствам KES. Также необходимо в политике KES добавить адрес сервера коллектора KUMA и настроить сетевые параметры подключения.

Kaspersky Endpoint Security for Windows версии 12.6–12.10 поддерживает преднастроенный набор идентификаторов событий Windows без возможности внесения изменений (см. ссылку ниже).
Начиная с версии 12.11 в KESW добавлена возможность настраивать списки событий Windows для отправки в KUMA. Таким образом появилась возможность вручную добавлять пользовательские журналы событий Windows, а также настраивать фильтры для отправки или создания исключений на основании идентификаторов событий.

Перечень передаваемых Kaspersky Endpoint Security для Windows (версии 12.6 - 12.10) событий Windows доступен по ссылке:
https://support.kaspersky.com/help/KUMA/3.2/ru-RU/280730.htm


Настройка политики аудита

См. раздел Настройка политики аудита статьи MS WEC. 

Создание коллектора KUMA

Для создания коллектора в веб-интерфейсе KUMA:

image130.png

В поле URL можно указать только порт при инсталляции All-in-one.

image131.png

При отсутствии нормализатора в списке выполните загрузку нормализатора из репозитория.

image132.png

image133.png

Данный шаг необходим только при использовании Kaspersky Endpoint Security for Windows версии 12.6–12.10. Для Kaspersky Endpoint Security for Windows версии 12.11+ фильтр добавлять не требуется.

image134.png

image71.png

image72.png

image73.png

image74.png

image135.png

image136.png

Установка коллектора KUMA

Чтобы установить коллектор KUMA:

image137.png

# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload

image138.png


Настройка KSC и KES

Настройка Kaspersky Endpoint Security и Kaspersky Security Center состоит из следующих этапов:

Вы можете установить компонент для интеграции с KUMA во время установки или обновления приложения, а также с помощью задачи Изменение состава компонентов приложения (данный вариант будет использован в нашем примере).

Полученный файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on, активирующий функционал отправки событий Windows в коллектор KUMA, импортируется в Kaspersky Security Center и распространяется по конечным устройствам с Kaspersky Endpoint Security.

В политике для Kaspersky Endpoint Security добавляется адрес сервера KUMA, выполняется настройка сетевых параметров подключения и списка отправляемых журналов событий Windows.

Установка компонента для интеграции с KUMA

Kaspersky Security Center Web Console

Чтобы добавить компонент для интеграции с KUMA с помощью задачи Изменение состава компонентов приложения в Kaspersky Endpoint Security для Windows:

image139.png

image140.png

Стоит отметить, что нужно указать желаемый итоговый конфиг, а не что необходимо доустановить.

image141.png

Если используется пароль для удаления продукта - необходимо поставить флажок напротив Использовать пароль для изменения состава компонентов приложения и указать пользователя и пароль.

Задача добавления компонента интеграции с KUMA создана.

Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку Запустить.

image142.png

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке Общие.

image143.png

Для завершения обновления Kaspersky Endpoint Security после добавления нового компонента нужно перезагрузить устройство.

В результате на выбранных устройствах будет установлен компонент Интеграция с KUMA. Убедитесь, что компонент был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел Безопасность.

image144.png

Консоль администрирования (MMC) Kaspersky Security Center

Добавление компонента для интеграции с KUMA с помощью задачи Изменение состава компонентов приложения в Консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/181472.htm

Активация компонента для интеграции c KUMA

Далее необходимо активировать компонент Интеграция с KUMA с помощью полученного файла ключа.

Импорт ключа с помощью Kaspersky Security Center Web Console

Чтобы импортировать в Kaspersky Security Center полученный файл ключа:

В окне появится информация об импортированном ключе.

image145.png

Файл ключа успешно импортирован в Kaspersky Security Center.

image146.png

Импорт ключа с помощью консоли администрирования (MMC) Kaspersky Security Center

Импорт файла ключа в Kaspersky Security Center с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm

Распространение ключа с помощью Kaspersky Security Center Web Console

Чтобы распространить ключ по конечным устройствам Kaspersky Endpoint Security:

image147.png

image140.png

Задача добавления ключа создана.

Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку Запустить.

image148.png

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке Общие.

image149.png

В результате на выбранных устройствах будет еще один активный ключ для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что активный ключ для интеграции с KUMA был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел Лицензия.

image150.png

Распространение ключа с помощью консоли администрирования (MMC) Kaspersky Security Center

Распространение ключа по конечным устройствам Kaspersky Endpoint Security с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm

Подключение к KUMA и настройка отправляемой телеметрии

Далее в зависимости от используемой версии Kaspersky Endpoint Security for Windows для отправки событий Windows необходимо в политике Kaspersky Endpoint Security:

[Для версий KESW 12.6–12.10] Kaspersky Security Center Web Console 

image161.png

image162.png

image163.png

[для версий KESW 12.11+] Kaspersky Security Center Web Console 

image164.png

image165.png

image166.png

image167.png

image168.png

image169.png

image170.png

Таким образом, была выполнена настройка отправки определенных идентификаторов событий журнала PowerShell, которые необходимы для работы правил корреляции KUMA. При необходимости Вы можете отправлять все события без настройки фильтров.

Фильтрация позволяет повысить производительность и оптимизировать поток отправляемых данных в коллектор KUMA.

Перечень идентификаторов событий Windows, используемых в правилах корреляции KUMA:
https://support.kaspersky.ru/kuma/4.2/250594

Далее повторите аналогичные шаги для журнала Microsoft-Windows-Windows Defender/Operational и журналов Security и System.

Журналы Security и System уже преднастроены. Требуется настройка только правил включения.

image171.png

Опционально можно добавлять и другие журналы Windows , например, журналы событий Sysmon.

Настройка списка отправляемых журналов и событий Windows успешно завершена.

В результате на выбранных устройствах будет активирован компонент для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что компонент успешно активирован, для этого в локальном интерфейсе Kaspersky Endpoint Security:

image172.png

image174.png

Опционально для протокола TCP Вы можете настроить защищенное соединение с использованием протокола TLS:
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm

Консоль администрирования (MMC)

Настройка политики Kaspersky Endpoint Security для отправки событий Windows в KUMA с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm


Проверка поступления событий Windows в KUMA

image157.png

image158.png

Статья онлайн-справки «Настройка получения событий Windows с помощью Kaspersky Endpoint Security для Windows»:
https://support.kaspersky.ru/kuma/4.0/280730

Статья онлайн-справки по интеграции Kaspersky Endpoint Security для Windows с KUMA:
https://support.kaspersky.ru/kes-for-windows/12.6/274395?page=help
https://support.kaspersky.ru/kes-for-windows/12.11/274395


Приложение А. Настройка TLS для отправки событий Windows

 Для настройки защищенного соединения вам нужен TLS-сертифика, далее добавить его в Kaspersky Endpoint Security. 

Перед настройкой убедитесь, что события поступают на коллектор без использования tls, а далее переходите к настройке TCP+TLS:

Для настройки транспорта с использованием tcp + tls в меню переходим в Ресурсы -> Активные Сервисы -> Выберите сервис коллектора, отвечающий за прием событий с KES

image.png

Далее переходим в раздел транспорт и в основных настройка в параметр “Тип” ставим tcp

image.png

В том же разделе переходим в “Дополнительные параметры”, в параметре “Режим TLS” ставим значение Включено

image.png

Сохраняем параметры, перезагружаем коллектор.

Получение сертификата

Дя экспорта сертификата, который необходим для загрузки в KES в меню KUMA нажимаем в левом нижнем углу на имя учетной записи пользователя“” -> Дополнительная информация -> Microservice CA сертификат. Сертификат автоматически начнет скачиваться на компьютер

image.png

После необходимо поменять расширение файла на crt для его дальнейшего импорта в KSC, иначе он не добавится

core-internal-ca-ca.cert -> core-internal-ca-ca.crt

Добавление TLS-сертификата в Kaspersky Endpoint Security

Этап настройка в KSC: в  веб-консоли KSC в меню выбираем “Активы(Устройства)” -> “Политики и профили политик” -> Открываем политику, которая применяется на устройство

image.png

Переходим во вкладку “Параметры приложения”

image.png

Далее открываем “Интеграция с KUMA

image.png

Разворачиваем “Интеграция с KUMA

image.png

Необходимо проставить галочку в параметр “Использовать шифрование TLS”, а также поменять/поставить в параметр “ip-адрес” FQDN сервера коллектора KUMA (сервера KUMA в случае All-in-One) вместо ipv4

image.png

Далее переходим в “Настройки подключения к серверам KUMA”. Необходимо загрузить сертификат, который мы скачивали ранее

image.png

После чего придет уведомление об успешной загрузки сертификата TLS. Необходимо все сохранить и вернуться на страницу “Политики и профили политик”  

image.png

Автоматически политика начнет применяться ко всем устройствам, а чтобы убедиться в ее успешном применении нужно нажать флаг политики, станет доступен параметр среди действий “Результаты применения"

image.png

Где можно увидеть статус применения политики на устройства

image.png

Важные примечания: устройства, которые будут отправлять события в коллектор с использованием tls, должны корректно «резолвить» имя сервера c коллектором KUMA . Для этого рекомендуется добавить A-запись сервера KUMA/сервера коллектора KUMA на DNS-серверы организации.

image.png

Далее переходим в События в KUMA и проверяем наличие событий, поступающих от KES.

image.png


Revision #16
Created 2025-05-13 15:23:22 UTC by Dmitry Borisov
Updated 2026-07-21 11:35:07 UTC by Boris Rzr