В данном разделе приводится пошаговая инструкция по добавлению правила нормализации событий от Check Risk WAF в SIEM KUMA. Целью данного раздела является обеспечение корректного приёма, парсинга и маршрутизации логов WAF в KUMA посредством импорта нормализатора и настройки коллектора. Инструкция рассчитана на инженера по информационной безопасности или администратора KUMA и содержит практические указания, необходимые для интеграции, проверяемые действия и контрольные точки состояния коллектора после установки.

 

Инструкция по установке

  1. Импорт правила нормализации.
    • Перейдите в раздел «Ресурсы и сервисы», затем откройте подраздел «Нормализаторы». Нажмите кнопку «Импортировать ресурсы» в интерфейсе.
    • В диалоге импорта выберите целевой тенант (по умолчанию — main). В качестве источника импорта укажите «файл». В поле пароля введите q123123Q!q123123Q!. Выберите файл с именем check-risk-waf для загрузки.
    • Отметьте все ресурсы, предназначенные для импорта, и подтвердите импорт нажатием кнопки «Импортировать».
    • После успешного импорта в выбранном тенанте появится раздел Check Risk Waf с загруженным правилом нормализации. Убедитесь, что правило доступно для выбора в списке нормализаторов.
  2. Добавление нового коллектора
    • Перейдите в раздел «Ресурсы и сервисы», затем откройте «Сервисы».
    • Нажмите «Добавить сервис» и в списке шаблонов выберите [OOTB] CEF как основу, затем нажмите «Создать».
    • Откройте созданный сервис-коллектор для редактирования. Измените название на удобное для вас, например [CHECK-RISK] JSON WAF
    • На вкладке «Транспорт» укажите транспортный протокол UDP и назначьте свободный порт для приёма сообщений. Убедитесь, что порт не занят другими сервисами.
    • На вкладке «Парсинг событий» в поле выбора нормализатора укажите ранее импортированный нормализатор Check Risk Waf.

    • На вкладке «Маршрутизация» проверьте, что у коллектора указан корректный путь к хранилищу и коррелятору. При необходимости добавьте дополнительные точки назначения.
    • При необходимости на вкладке «Проверка параметров» сохраните команду установки коллектора, которая будет показана для запуска на целевом сервере. Сохраните настройки коллектора нажатием «Сохранить коллектор».
  3. Подключитесь к серверу, на который будет устанавливаться коллектор, по SSH от имени root и выполните ранее сохранённую команду установки. Пример команды (в вашем окружении FQDN, идентификатор и порт будут отличаться; используйте значения, сгенерированные интерфейсом KUMA):

    /opt/kaspersky/kuma/kuma collector --core https://kuma.check.risk:7210 --id 72faff01-5b10-4aed-bc9d-bf510f5c4b1c --api.port 7237 --install

    • После выполнения команды при необходимости выполните перезагрузку коллектора через интерфейс KUMA, выбрав нужный коллектор и нажав «Перезагрузить».
    • Контроль успешной установки: в интерфейсе «Активные сервисы» коллектоp должен приобрести зелёный статус «работает».
    • Проведите тестовую отправку логов из Check Risk WAF на указанный UDP-порт и убедитесь, что события корректно проходят через нормализатор и поступают в назначенные точки хранения/корреляции. Для верификации используйте просмотр входящих событий в KUMA и/или логи коллектора.
    • Пример корректно нормализованного события безопасности:

    • Пример корректно нормализованного события доступа к ресурсу:

В данной инструкции представлена полная последовательность действий по интеграции Check Risk WAF с KUMA. Следуя описанным шагам — от импорта правила и его установки до создания коллектора и проверки нормализации — Вы обеспечите надёжную и корректную обработку событий.

Корректно установленный пакет нормализации позволит использовать события WAF в механизмах корреляции, настраивать оповещения, формировать отчёты и проводить расследования инцидентов в единой системе.

Если в процессе импорта или установки возникают ошибки, рекомендуется проверить версию пакета и совместимость с текущей версией SIEM, а также обратиться в техническую поддержку.