В KUMA можно контролировать состояние источников, из которых поступают данные в коллекторы. На одном сервере может быть несколько источников событий, а данные из нескольких источников могут поступать в один коллектор.
Вы можете настроить автоматическое определение источников событий с помощью одного из следующих наборов полей:
Определение источников происходит, если следующие поля в событиях содержат непустые значения: DeviceProduct, DeviceAddress и/или DeviceHostname и TenantID (вам не нужно задавать значение поля TenantID, оно определяется автоматически). Поле DeviceProcessName может быть пустым. Если поле DeviceProcessName не пусто, а остальные обязательные поля заполнены, определяется новый источник.
Определение источников событий в зависимости от непустых значений в полях событий
DeviceProduct |
DeviceHostName |
DeviceAddress |
DeviceProcessName; |
TenantID (определяется автоматически) |
|
---|---|---|---|---|---|
+ |
+ |
|
|
+ |
Источник 1 определен |
+ |
|
+ |
|
+ |
Источник 2 определен |
+ |
+ |
+ |
|
+ |
Источник 3 определен |
+ |
+ |
|
+ |
+ |
Источник 4 определен |
+ |
|
+ |
+ |
+ |
Источник 5 определен |
+ |
+ |
+ |
+ |
+ |
Источник 6 определен |
|
+ |
+ |
|
+ |
Источник не определен |
|
+ |
|
+ |
+ |
Источник не определен |
|
|
+ |
+ |
+ |
Источник не определен |
+ |
|
|
+ |
+ |
Источник не определен |
Для всей установки применяется только один набор полей. При обновлении до новой версии KUMA применяется набор полей по умолчанию. Только пользователь с ролью Главный администратор может настроить набор полей для определения источника события. После того как изменения в наборе полей сохранены, ранее определенные источники событий удаляются из Консоли KUMA и из базы данных. При необходимости вы можете вернуться к использованию набора полей для определения источников событий по умолчанию. Чтобы измененные параметры вступили в силу и программа KUMA начала определять источники на основе новых параметров, необходимо перезапустить коллекторы.
Чтобы определить источники событий:
Вы можете указать от 1 до 9 полей в нужной последовательности. В пользовательской конфигурации KUMA определяет источники, в которых заполнено поле TenantID (вам не нужно задавать значение поля, оно определяется автоматически) и заполнено хотя бы одно поле из Группирующие поля для определения источников. Для числовых полей 0 считается пустым значением. Если для определения источника выбрано одно числовое поле, а значение числового поля равно 0, источник не обнаруживается.
После того как вы сохранили измененный набор полей, создается событие аудита и все ранее определенные источники удаляются из Консоли KUMA и из базы данных, а примененные политики становятся неактивными.
Определение источника настроено.
Чтобы просмотреть события, связанные с источником событий:
Откроется раздел Поиск угроз, где вы можете просмотреть список событий для выбранного источника за последние 5 минут. Значения полей, заданные в параметрах определения источника событий, автоматически указываются в запросе. При необходимости в разделе Поиск угроз вы можете изменить период времени в запросе и снова нажать Запустить запрос, чтобы просмотреть данные за указанный период времени.
Ограничения
Если сырое событие не содержит поля DeviceProduct и DeviceAddress и/или DeviceHostName, вы можете:
KUMA выполнит обогащение и зарегистрирует источник событий.
Если вы хотите, чтобы KUMA регистрировала для таких событий один источник, вы можете дополнительно настроить поля в нормализаторе.
Списки источников формируются в коллекторах, объединяются в Ядре KUMA и отображаются в веб-интерфейсе программы в разделе Состояние источников на вкладке Список источников событий. Данные обновляются ежеминутно.
Данные о частоте и количестве поступающих событий являются важным показателем состояния наблюдаемой системы. Вы можете настроить политики мониторинга, чтобы изменения отслеживались автоматически и при достижении индикаторами определенных граничных значений автоматически создавались уведомления. Политики мониторинга отображаются в консоли KUMA в разделе Состояние источников на вкладке Политики мониторинга.
При срабатывании политик мониторинга создаются события мониторинга с данными об источнике событий.