Содержание
Настройка получения событий KICS for Networks
Вы можете настроить получение событий из программы Kaspersky Industrial CyberSecurity for Networks (KICS for Networks) версии 4.2 в KUMA.
Настройка получения событий состоит из следующих этапов:
- Создание коннектора KICS for Networks для передачи событий в KUMA.
- Настройка передачи событий KICS for Networks в KUMA.
- Создание и установка коллектора KUMA для получения событий KICS for Networks.
- Проверка поступления событий KICS for Networks в коллектор KUMA.
Вы можете проверить, что настройка передачи событий KICS for Networks выполнена правильно в разделе веб-интерфейса KUMA Поиск связанных событий.
Создание коннектора KICS for Networks для передачи событий в KUMA
Чтобы создать коннектор для передачи событий в веб-интерфейсе KICS for Networks:
- Войдите в веб-интерфейс KICS for Networks под учетной записью администратора.
- Перейдите в раздел Параметры → Коннекторы.
- Нажмите на кнопку Добавить коннектор.
- Укажите следующие параметры:
- В раскрывающемся списке Тип коннектора выберите значение SIEM.
- В поле Имя коннектора укажите имя для коннектора.
- В поле Адрес Сервера введите IP-адрес Сервера KICS for Networks.
- В раскрывающемся списке Узел размещения коннектора выберите узел, на котором вы устанавливаете коннектор.
Вы можете указать любое имя.
- В поле Имя пользователя укажите имя пользователя, под которым KUMA будет подключаться к программе через коннектор. Требуется указать имя одного из пользователей KICS for Networks.
- В поле Адрес-SIEM сервера введите IP-адрес сервера коллектора KUMA.
- В поле Номер порта введите номер порта коллектора KUMA.
- В раскрывающемся списке Транспортный протокол выберите одно из следующих значений: TCP или UDP.
- Установите флажок Разрешить отправку записей аудита.
- Установите флажок Разрешить отправку записей программы.
- Нажмите на кнопку Сохранить.
Коннектор будет создан. Он отобразится в таблице коннекторов KICS for Networks со статусом Работает.
Коннектор KICS for Networks для передачи событий в KUMA будет готов к работе.
В началоНастройка передачи событий KICS for Networks в KUMA
Чтобы события безопасности KICS for Networks передавались в KUMA:
- Войдите в веб-интерфейс KICS for Networks под учетной записью администратора.
- Перейдите в раздел Параметры → Типы событий.
- Установите флажки для типов событий, которые вы хотите передавать в KUMA.
- Нажмите на кнопку Выбрать коннекторы.
- В открывшемся окне выберите коннектор, созданный для передачи событий в KUMA.
- Нажмите на кнопку Ok.
Выбранные типы событий будут передаваться в KUMA. В таблице Типы событий эти типы событий отмечаются флажком в столбце с названием коннектора.
В началоСоздание коллектора KUMA для получения событий KICS for Networks
После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий KICS for Networks.
Подробнее о процедуре создания коллектора KUMA см. в разделе Создание коллектора.
При создании коллектора в веб-интерфейсе KUMA вам нужно выполнить следующие требования:
- На шаге Транспорт требуется выбрать тип транспортного протокола, соответствующий типу, выбранному при создании коннектора в KICS for Networks на шаге 4i (TCP или UDP), и номер порта, соответствующий номеру порта, указанному на шаге 4h.
- На шаге Парсинг событий требуется выбрать нормализатор [OOTB] KICS4Net v3.х.
- На шаге Маршрутизация нужно убедиться, что в набор ресурсов коллектора добавлены следующие точки назначения:
- storage – используется для передачи данных в хранилище.
- correlator – используется для передачи данных в коррелятор.
Если точки назначения не добавлены в коллектор, вам нужно создать их.
- На последнем шаге мастера в нижней части окна отобразится команда, с помощью которой вы можете установить сервис на сервер, предназначенный для получения событий. Вам нужно скопировать эту команду и использовать при установке второй части коллектора.