Skip to main content

Настройка получения событий Windows с помощью Kaspersky Endpoint Security (KES)

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/280730
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm

Список передаваемых событий ограничен! Подробнее Приложение. События журналов Windows, отправляемые в KUMA

После выполнения настройки отправки событий KES будет отправлять события с журнала с самой начальной даты (полная перечитка)

В Kaspersky Endpoint Security для Windows, начиная с версии 12.6, появилась возможность отправлять события из журналов Windows в коллектор KUMA. Это позволяет получить в KUMA события из журналов Windows со всех хостов, на которых установлен Kaspersky Endpoint Security для Windows версии 12.6, без необходимости установки агента KUMA типа WEC или WMI, развертывания WEC-сервера (см. Раздел Настройка WEC-сервера) и создания групповых политик для запуска/конфигурации сервисов Windows.

Для того, чтобы настроить сбор событий Windows с помощью Kaspersky Endpoint Security 12.6 необходимо:

  • иметь действующую лицензию KUMA.
  • использовать KSC 14.2 и выше.
  • использовать KES для Windows 12.6 или выше.

Настройка получения событий Windows с помощью Kaspersky Endpoint Security 12.6+ состоит из следующих этапов:

  • Настройка политики аудита.
  • Создание и установка коллектора KUMA для получения событий Windows.
  • Запрос ключа в технической поддержке KUMA.

Если в предоставленной Вам лицензии не было ключа активации компонента Интеграции c KUMA, направьте в техническую поддержку письмо следующего содержания: «У нас приобретена лицензия KUMA и используется KES для Windows версии 12.6. Мы планируем активировать компонент Интеграции c KUMA. Просим предоставить файл ключа для активации соответствующего функционала». Новым пользователям KUMA не требуется писать запрос в техническую поддержку, поскольку новым пользователям будет предоставлено 2 ключа с лицензиями для KUMA и для активирования функционала KES для Windows.

В ответ на письмо вам будет предоставлен файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on.

  • Настройка на стороне KSC и KES для Windows 12.6+.

Файл ключа, активирующий компонент Интеграции c KUMA, необходимо импортировать в KSC и распространить по конечным устройствам KES. Также необходимо в политике KES добавить адрес сервера коллектора KUMA и настроить сетевые параметры подключения.

  • Проверка поступления событий Windows в коллектор KUMA.

Kaspersky Endpoint Security for Windows версии 12.6–12.10 поддерживает преднастроенный набор идентификаторов событий Windows без возможности внесения изменений (см. ссылку ниже).
Начиная с версии 12.11 в KESW добавлена возможность настраивать списки событий Windows для отправки в KUMA. Таким образом появилась возможность вручную добавлять пользовательские журналы событий Windows, а также настраивать фильтры для отправки или создания исключений на основании идентификаторов событий.

Перечень передаваемых Kaspersky Endpoint Security для Windows (версии 12.6 - 12.10) событий Windows доступен по ссылке:
https://support.kaspersky.com/help/KUMA/3.2/ru-RU/280730.htm


Настройка политики аудита

См. раздел Настройка политики аудита статьи MS WEC. 

Создание коллектора KUMA

Для создания коллектора в веб-интерфейсе KUMA:

  • Перейдите в раздел Ресурсы и нажмите на кнопку Подключить источник.
  • В появившемся окне мастера настройки Создание коллектора на первом шаге (Подключение источников) выберите Имя коллектора и Тенант, к которому будет принадлежать создаваемый коллектор.

image130.png

  • На втором шаге мастера (Транспорт) укажите параметры коннектора для взаимодействия с подключаемым источником:
    • Типtcp/udp. В данном примере выберите tcp.
    • URL FQDN:порт (порт, на котором коллектор будет ожидать входящие подключения. Выбирается любой из незанятых, выше 1024). В данном примере будет использоваться 5155.

В поле URL можно указать только порт при инсталляции All-in-one.

image131.png

  • На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор:
    • [OOTB] Microsoft Products via KES WIN при использовании Kaspersky Endpoint Security for Windows версии 12.6–12.10.
    • [OOTB] Microsoft Products via KES WIN NG for KUMA 3.2 при использовании Kaspersky Endpoint Security for Windows версии 12.11+ и KUMA версии 3.2–4.0.
    • [OOTB] Microsoft Products via KES WIN NG for KUMA 4.0.1 при использовании Kaspersky Endpoint Security for Windows версии 12.11+ и KUMA версии 4.0.1+.

При отсутствии нормализатора в списке выполните загрузку нормализатора из репозитория.

image132.png

image133.png

  • На шаге Фильтрация событий нажмите Добавить фильтр и выберите фильтр [OOTB] Microsoft Products via KES WIN - Event filter for collector.

Данный шаг необходим только при использовании Kaspersky Endpoint Security for Windows версии 12.6–12.10. Для Kaspersky Endpoint Security for Windows версии 12.11+ фильтр добавлять не требуется.

image134.png

  • Шаги мастера настройки с пятого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.
  • На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа Хранилище. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа Коррелятор.

image71.png

image72.png

image73.png

image74.png

  • На завершающем шаге мастера нажмите на кнопку Создать и сохранить сервис. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.

image135.png

  • Нажмите Сохранить.
  • После выполнения вышеуказанных действий в разделе Ресурсы  Активные сервисы появится созданный сервис коллектора.

image136.png

Установка коллектора KUMA

Чтобы установить коллектор KUMA:

  • Выполните подключение к CLI сервера, на котором планируется развертывание коллектора KUMA.
  • Для установки сервиса коллектора в командной строке выполните команду под учетной записью root, скопированную на прошлом шаге.

image137.png

  • При необходимости добавьте используемый порт сервиса коллектора в исключения МЭ ОС и обновите параметры службы.
# Пример для firewalld
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp|udp –permanent
firewall-cmd –reload

# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload

 

  • После успешной установки сервиса его статус в веб-консоли KUMA изменится на ВКЛ с зеленой индикацией.

image138.png


Настройка KSC и KES

Настройка Kaspersky Endpoint Security и Kaspersky Security Center состоит из следующих этапов:

  • Установка компонента для интеграции c KUMA.

Вы можете установить компонент для интеграции с KUMA во время установки или обновления приложения, а также с помощью задачи Изменение состава компонентов приложения (данный вариант будет использован в нашем примере).

  • Активация компонента для интеграции c KUMA.

Полученный файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on, активирующий функционал отправки событий Windows в коллектор KUMA, импортируется в Kaspersky Security Center и распространяется по конечным устройствам с Kaspersky Endpoint Security.

  • Подключение к KUMA.KUMA и настройка отправляемой телеметрии.

В политике для Kaspersky Endpoint Security добавляется адрес сервера KUMA иKUMA, выполняется настройка сетевых параметров подключения.подключения и списка отправляемых журналов событий Windows.

Установка компонента для интеграции с KUMA

Kaspersky Security Center Web Console

Чтобы добавить компонент для интеграции с KUMA с помощью задачи Изменение состава компонентов приложения в Kaspersky Endpoint Security для WindowsWindows::

Kaspersky Security Center Web Console
  • Перейдите в раздел Активы (Устройства)Задачи (для версии KSC 16+: Управление активами → Задачи).
  • В Списке задач нажмите на кнопку Добавить.
  • Запустится мастер создания задачи.
  • Настройте параметры задачи:
    • В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
    • В раскрывающемся списке Тип задачи выберите Изменение состава компонентов приложения.
    • В поле Название задачи введите название создаваемой задачи.
    • В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка.

image139.png

  • Нажмите на кнопку Далее.
  • В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Укажите тестовое устройство или тестовую группу администрирования для добавления компонента.

image140.png

  • Нажмите Добавить и затем Далее.
  • В окне Завершение создания задачи установите флажок Открыть окно свойств задачи после ее создания и нажмите кнопку Готово.
  • В открывшемся окне свойств задачи перейдите на вкладку Параметры приложения и в секции Выбор компонентов для установки поставьте флажок напротив компонента Интеграция с KUMA.

image141.png

Если используется пароль для удаления продукта - необходимо поставить флажок напротив Использовать пароль для изменения состава компонентов приложения и указать пользователя и пароль.

  • Нажмите Сохранить.

Задача добавления компонента интеграции с KUMA создана.

Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку Запустить.

image142.png

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке Общие.

image143.png

Для завершения обновления Kaspersky Endpoint Security после добавления нового компонента нужно перезагрузить устройство.

В результате на выбранных устройствах будет установлен компонент Интеграция с KUMA. Убедитесь, что компонент был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел Безопасность.

image144.png

Консоль администрирования (MMC) Kaspersky Security Center

Добавление компонента для интеграции с KUMA с помощью задачи Изменение состава компонентов приложения в Консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/181472.htm

Активация компонента для интеграции c KUMA

Далее необходимо активировать компонент Интеграция с KUMA с помощью полученного файла ключа.

Импорт ключа с помощью Kaspersky Security Center Web Console

Чтобы импортировать в Kaspersky Security Center полученный файл ключа:

Импорт ключа с помощью Kaspersky Security Center Web Console
  • Перейдите в раздел ОперацииЛицензии "Лаборатории Касперского".
  • Нажмите на кнопку Добавить.
  • Появившемся окне справа выберите вариант Добавить файл ключа и нажмите Выберите файл ключа.
  • Укажите полученный файл ключа Kaspersky Endpoint Security для Windows KUMA Integration Add-on (имя файла *.key).

В окне появится информация об импортированном ключе.

  • Нажмите Сохранить.

image145.png

Файл ключа успешно импортирован в Kaspersky Security Center.

image146.png

Импорт ключа с помощью консоли администрирования (MMC) Kaspersky Security Center

Импорт файла ключа в Kaspersky Security Center с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm

Распространение ключа с помощью Kaspersky Security Center Web Console

Чтобы распространить ключ по конечным устройствам Kaspersky Endpoint Security:

Распространение ключа с помощью Kaspersky Security Center Web Console
  • Перейдите в раздел Активы (Устройства) Задачи (для версии KSC 16+: Управление активами → Задачи).
  • В Списке задач нажмите на кнопку Добавить.
  • Запустится мастер создания задачи.
  • Настройте параметры задачи:
    • В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
    • В раскрывающемся списке Тип задачи выберите Добавление ключа.
    • В поле Название задачи введите название создаваемой задачи.
    • В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка.

image147.png

  • Нажмите на кнопку Далее.
  • В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Укажите тестовое устройство или тестовую группу администрирования для добавления ключа.

image140.png

  • Нажмите Добавить и затем Далее.
  • В окне Выбор лицензионного ключа укажите ранее импортированный ключ Kaspersky Endpoint Security для Windows KUMA Integration Add-on. Нажмите Далее.
  • В окне Информация о лицензии ознакомьтесь с информацией и нажмите Далее.
  • В окне Завершение создания задачи снимите флажок Открыть окно свойств задачи после ее создания  и нажмите кнопку Готово.

Задача добавления ключа создана.

Для выполнения задачи установите флажок напротив задачи и нажмите на кнопку Запустить.

image148.png

Результат выполнения задачи можно посмотреть в свойствах задачи на вкладке Общие.

image149.png

В результате на выбранных устройствах будет еще один активный ключ для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что активный ключ для интеграции с KUMA был успешно добавлен на устройства. Для этого в локальном интерфейсе Kaspersky Endpoint Security перейдите в раздел Лицензия.

image150.png

Распространение ключа с помощью консоли администрирования (MMC) Kaspersky Security Center

Распространение ключа по конечным устройствам Kaspersky Endpoint Security с помощью консоли администрирования (MMC):
https://support.kaspersky.com/help/KESWin/12.6/ru-RU/177935.htm

Подключение к KUMA и настройка отправляемой телеметрии

Далее в зависимости от используемой версии Kaspersky Endpoint Security for Windows для отправки событий Windows с помощью Kaspersky Endpoint Security необходимо в политике Kaspersky Endpoint SecuritySecurity:

добавить
    [для версий 12.6–12.10] Добавить адрес сервера KUMA и настроить сетевые параметры подключения:подключения.

    [для версий 12.11+] Добавить адрес сервера KUMA, настроить сетевые параметры подключения и задать список отправляемых журналов событий Windows.
    [Для версий KESW 12.6–12.10] Kaspersky Security Center Web Console 
    • Перейдите в раздел Активы (Устройства) Политики и профили политик.политик (для версии KSC 16+: Управление активами → Политики).
    • Нажмите на название используемой политики Kaspersky Endpoint Security для перехода в свойства политики.
    • В окне свойств политики перейдите на вкладку Параметры приложения и далее в раздел Интеграция с KUMA.
    • Нажмите на Интеграция с KUMA.

    image151.pngimage161.png

    • В появившемся окне Интеграция с KUMA:KUMA:
      • Включите переключатель Интеграцию с KUMA.
      • Нажмите Добавить.Добавить.
      • В окне справа укажите:
        • IP-адрес  IP-адрес сервера KUMA (для распределенной инсталляции укажите IP-IP-адрес сервера коллектора KUMA)KUMA).
        •    Порт для подключения (см. параметры ранее созданного коллектора Раздел Создание коллектора KUMA)KUMA).
        •    Используемый Протокол (см. параметры ранее созданного коллектора Раздел Создание коллектора KUMA)KUMA).
        •    Нажмите СохранитьОК.

    image152.pngimage162.png

    • Нажмите ОК.

    image153.pngimage163.png

    • Далее нажмите Сохранить.

    Для

    Kaspersky Security Center Web Console [для версий KESW 12.11+]
      Перейдите в раздел Активы (Устройства) → Политики и профили политик (для версии KESKSC 12.1116+: Управление активами → Политики). Нажмите на название используемой политики Kaspersky Endpoint Security для перехода в свойства политики. В окне свойств политики перейдите на вкладку Параметры приложения и вышедалее такжев необходимораздел указатьВстроенные переченьагенты журналов, изИнтеграция которыхс будетKUMA.
      осуществляться отправка

      image164.png

      событий.
      НастройкаВ производитсяразделе Интеграция с KUMA:
        Включите переключатель Интеграция с KUMA. Нажмите Добавить. В окне справа укажите:
          Используемый Протокол (см. параметры ранее созданного коллектора Раздел Создание коллектора KUMA). IP-адрес сервера KUMA (для распределенной инсталляции укажите IP-адрес сервера коллектора KUMA). Порт для подключения (см. параметры ранее созданного коллектора Раздел Создание коллектора KUMA). Нажмите Добавить.

          image165.png

          image166.png

            Далее перейдите в раздел Общие настройки → Настройки телеметрии для настройки списка журналов и идентификаторов событий Windows, отправляемых в KUMA. Перейдите на вкладкевкладку "ОбщиеТелеметрия настройки"KUMA.

            image167.png

              Нажмите Добавить и в появившемся окне укажите полное имя журнала PowerShell Windows - "ИсключенияMicrosoft-Windows-PowerShell/Operational. Нажмите Сохранить.

              image168.png

                Нажмите на имя журнала Microsoft-Windows-PowerShell/Operational и типыв объектов"появившемся окне:
                  Выберите параметр Отправлять только выбранные события. НижеВ приведенсекции примерПравила добавлениявключения нажмите Добавить: В появившемся окне Добавить: Укажите Имя правила, например, Идентификаторы для работы правил корреляции KUMA. В поле Идентификатор события укажите 4103, 4104. Нажмите Сохранить.

                  image169.png

                    Нажмите Сохранить.

                    image170.png

                    Таким образом, была выполнена настройка отправки определенных идентификаторов событий журнала PowerShell, которые необходимы для работы правил корреляции KUMA. При необходимости Вы можете отправлять все события без настройки фильтров.

                    Фильтрация позволяет повысить производительность и оптимизировать поток отправляемых данных в коллектор KUMA.

                    Перечень идентификаторов событий Windows, используемых в правилах корреляции KUMA:
                    https://support.kaspersky.ru/kuma/4.2/250594

                    Далее повторите аналогичные шаги для журнала Microsoft-Windows-Windows Defender/Operational и журналов дляSecurity MMC-консоли.и System.

                    Добавление журнала

                    Журналы

                    Зайдите в настройки политикиSecurity и откройтеSystem исключения.уже преднастроены. Требуется настройка только правил включения.
                    image.png

                    Вimage171.png

                    перечне

                    Опционально можно добавлять и другие журналы Windows , например, журналы событий Sysmon.

                    Настройка списка отправляемых журналов выберитеи галочкойсобытий интересующие,Windows либоуспешно добавьте из через нопку "Добавить".
                    image.pngзавершена.

                    В конце настройки проверьте, что все у всех пунктов настройки закрыты замки в политике.

                    В результате на выбранных устройствах будет активирован компонент для интеграции Kaspersky Endpoint Security с KUMA. Убедитесь, что компонент успешно активирован, для этого в локальном интерфейсе Kaspersky Endpoint Security:

                    • ПерейдитеПерейдите в раздел Безопасность.
                    • Убедитесь, что индикация статуса компонента Интеграция с KUMA изменилась на зеленый.зеленый.

                    image154.pngimage172.png

                    • Нажмите на   image.pngimage.png и в открывшемся окне Отчеты  убедитесь, что появилось событие Успешное подключение к серверу KUMA.

                    image156.pngimage174.png

                    Опционально для протокола TCP Вы можете настроить защищенное соединение с использованием протокола TLS:
                    https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm

                    Консоль администрирования (MMC)

                    Настройка политики Kaspersky Endpoint Security для отправки событий Windows в KUMA с помощью консоли администрирования (MMC):
                    https://support.kaspersky.com/help/KESWin/12.6/ru-RU/274395.htm


                    Проверка поступления событий Windows в KUMA

                    • Для проверки, что сбор событий Windows с помощью Kaspersky Endpoint Security успешно настроен перейдите в Ресурсы  Активные сервисы → выберите ранее созданный коллектор для событий Windows и нажмите Перейти к событиям.

                    image157.png

                    • В открывшемся окне События убедитесь, что присутствуют события с устройств Windows.

                    image158.png

                    Статья онлайн-справки «Настройка получения событий Windows с помощью Kaspersky Endpoint Security для Windows»:
                    https://support.kaspersky.ru/kuma/4.0/280730

                    Настройка

                    Статья tlsонлайн-справки по интеграции Kaspersky Endpoint Security для Windows KESс KUMA:
                    https://support.kaspersky.ru/kes-for-windows/12.6/274395?page=help
                    https://support.kaspersky.ru/kes-for-windows/12.11/274395


                    Приложение А. Настройка TLS для отправки событий Windows

                     Для настройки защищенного соединения вам нужен TLS-сертифика, далее добавить его в Kaspersky Endpoint Security. 

                    Перед настройкой убедитесь, что события поступают на коллектор без использования tls, а далее переходите к настройке TCP+TLS:

                    Для настройки транспорта с использованием tcp + tls в меню переходим в Ресурсы -> Активные Сервисы -> Выберите сервис коллектора, отвечающий за прием событий с KES

                    image.png

                    Далее переходим в раздел транспорт и в основных настройка в параметр “Тип” ставим tcp

                    image.png

                    В том же разделе переходим в “Дополнительные параметры”, в параметре “Режим TLS” ставим значение Включено

                    image.png

                    Сохраняем параметры, перезагружаем коллектор.

                    Получение сертификата

                    Дя экспорта сертификата, который необходим для загрузки в KES в меню KUMA нажимаем в левом нижнем углу на имя учетной записи пользователя“” -> Дополнительная информация -> Microservice CA сертификат. Сертификат автоматически начнет скачиваться на компьютер

                    image.png

                    После необходимо поменять расширение файла на crt для его дальнейшего импорта в KSC, иначе он не добавится

                    core-internal-ca-ca.cert -> core-internal-ca-ca.crt

                    Добавление TLS-сертификата в Kaspersky Endpoint Security

                    Этап настройка в KSC: в  веб-консоли KSC в меню выбираем “Активы(Устройства)” -> “Политики и профили политик” -> Открываем политику, которая применяется на устройство

                    image.png

                    Переходим во вкладку “Параметры приложения”

                    image.png

                    Далее открываем “Интеграция с KUMA

                    image.png

                    Разворачиваем “Интеграция с KUMA

                    image.png

                    Необходимо проставить галочку в параметр “Использовать шифрование TLS”, а также поменять/поставить в параметр “ip-адрес” FQDN сервера коллектора KUMA (сервера KUMA в случае All-in-One) вместо ipv4

                    image.png

                    Далее переходим в “Настройки подключения к серверам KUMA”. Необходимо загрузить сертификат, который мы скачивали ранее

                    image.png

                    После чего придет уведомление об успешной загрузки сертификата TLS. Необходимо все сохранить и вернуться на страницу “Политики и профили политик”  

                    image.png

                    Автоматически политика начнет применяться ко всем устройствам, а чтобы убедиться в ее успешном применении нужно нажать флаг политики, станет доступен параметр среди действий “Результаты применения"

                    image.png

                    Где можно увидеть статус применения политики на устройства

                    image.png

                    Важные примечания: устройства, которые будут отправлять события в коллектор с использованием tls, должны корректно «резолвить» имя сервера c коллектором KUMA . Для этого рекомендуется добавить A-запись сервера KUMA/сервера коллектора KUMA на DNS-серверы организации.

                    image.png

                    Далее переходим в События в KUMA и проверяем наличие событий, поступающих от KES.

                    image.png