# Сбор событий с помощью KESL

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт:  
[https://support.kaspersky.ru/kes-for-linux/12.5.0/290588](https://support.kaspersky.ru/kes-for-linux/12.5.0/290588)  
[https://support.kaspersky.ru/kes-for-linux/12.5.0/290593](https://support.kaspersky.ru/kes-for-linux/12.5.0/290593)</p>

#### Создание коллектора KUMA

Для создания коллектора в веб-интерфейсе KUMA:

- Перейдите в раздел **Ресурсы** и нажмите на кнопку **Подключить источник**.
- В появившемся окне мастера настройки **Создание коллектора** на первом шаге (**Подключение источников**) выберите **Имя коллектора** и **Тенант**, к которому будет принадлежать создаваемый коллектор.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/cKUimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/cKUimage.png)

- На втором шаге мастера (**Транспорт**) укажите параметры коннектора для взаимодействия с подключаемым источником: 
    - **Тип** – tcp/udp. В данном примере tcp.
    - **URL** – FQDN:порт (порт, на котором коллектор будет ожидать входящие подключения. Выбирается любой из незанятых, выше 1024). В данном примере 8443.
    - **Auditd** – выключено[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/vksimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/vksimage.png)

<p class="callout info">В поле URL можно указать только порт при инсталляции All-in-one.</p>

- На третьем шаге мастера укажите нормализатор. В данном случае рекомендуется использовать «коробочный» нормализатор для событий auditd Linux **\[OOTB\] KESL json,** если плагин KESL -**12.5**. Если плагин KESL &lt;**12.5**, нормализатор для событий auditd Linux **\[OOTB\] KESL syslog cef**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/udLimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/udLimage.png)

- Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить и вернуться к настройке позднее.
- На седьмом шаге мастера задайте точки назначения. Для хранения событий добавьте точку назначения типа **Хранилище**. В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типа **Коррелятор**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/3XMimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/3XMimage.png)

- На завершающем шаге мастера нажмите на кнопку **Создать и сохранить сервис**. После чего появится строка установки сервиса, которую необходимо скопировать для дальнейшей установки.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/dcSimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/dcSimage.png)

- Нажмите **Сохранить**.
- После выполнения вышеуказанных действий в разделе **Ресурсы → Активные сервисы** появится созданный сервис коллектора.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/Yo6image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/Yo6image.png)

#### Настройка источника событий

Для передачи событий c рабочей станции/сервера в коллектор KUMA требуется настроить политику KESL на стороне KSC

<p class="callout info">При разработке статьи использовался плагин KESL версии 12.5</p>


- Перейдите в политику устройства Kaspersky Endpoint Security for Linux 12.5. Далее **Параметры приложения,** перейдите в параметр **Встроенные агенты,** далее **Интеграция с KUMA,** переключите тумблер в **активное** состояние

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/ghtimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/ghtimage.png)

- Далее, добавьте **подключение**. Укажите **IP-адрес,** где был установлен коллектор KUMA, протокол - **TCP**, порт на котором коллектор принимает событий, в примере **8443.** Добавить

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/bUFimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/bUFimage.png)

- Сохранить и закрыть

<p class="callout warning">Убедитесь, что на конечном устройстве добавлены лицензии **<span lang="en-us">Kaspersky</span> <span lang="en-us">Endpoint</span> <span lang="en-us">Security</span>** , в том числе **<span lang="en-us">Kaspersky</span> <span lang="en-us">Endpoint</span> <span lang="en-us">Security</span> для <span lang="en-us">Windows</span> <span lang="en-us">KUMA</span> <span lang="en-us">Integration</span> <span lang="en-us">Add</span>-<span lang="en-us">on, </span>**<span lang="en-us">без этого ключа события в KUMA не будут отправляться, подробнее о добавлении и распространении ключей можно ознакомиться в **[статье](https://kb.kuma-community.ru/link/213#bkmrk-%D0%90%D0%BA%D1%82%D0%B8%D0%B2%D0%B0%D1%86%D0%B8%D1%8F-%D0%BA%D0%BE%D0%BC%D0%BF%D0%BE%D0%BD%D0%B5%D0%BD%D1%82%D0%B0-1)**</span></p>

#### Проверка поступления событий Windows в KUMA

- Для проверки, что сбор событий <span lang="en-us">Windows</span> с помощью <span lang="en-us">Kaspersky</span> <span lang="en-us">Endpoint</span> <span lang="en-us">Security</span> успешно настроен перейдите в<span lang="en-us"> </span>**Ресурсы**<span lang="en-us"> </span>→<span lang="en-us"> </span>**Активные сервисы**<span lang="en-us"> </span>→ выберите ранее созданный **коллектор** для<span lang="en-us"> </span>событий <span lang="en-us">Windows </span>и нажмите<span lang="en-us"> </span>**Перейти к событиям.**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/YEDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/YEDimage.png)

- В открывшемся окне<span lang="en-us"> </span>**События**<span lang="en-us"> </span>убедитесь, что присутствуют события с<span lang="en-us"> </span>устройств <span lang="en-us">Linux</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/scaled-1680-/SLOimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-09/SLOimage.png)