В данном разделе приводится пошаговая инструкция по добавлению правила нормализации событий от Check Risk WAF в SIEM KUMA. Целью данного раздела является обеспечение корректного приёма, парсинга и маршрутизации логов WAF в KUMA посредством импорта нормализатора и настройки коллектора. Инструкция рассчитана на инженера по информационной безопасности или администратора KUMA и содержит практические указания, необходимые для интеграции, проверяемые действия и контрольные точки состояния коллектора после установки.
Инструкция по установке
- Импорт правила нормализации.
- Перейдите в раздел «Ресурсы и сервисы», затем откройте подраздел «Нормализаторы». Нажмите кнопку «Импортировать ресурсы» в интерфейсе.

- В диалоге импорта выберите целевой тенант (по умолчанию — main). В качестве источника импорта укажите «файл». В поле пароля введите q123123Q!q123123Q!. Выберите файл с именем check-risk-waf для загрузки.

- Отметьте все ресурсы, предназначенные для импорта, и подтвердите импорт нажатием кнопки «Импортировать».

- После успешного импорта в выбранном тенанте появится раздел Check Risk Waf с загруженным правилом нормализации. Убедитесь, что правило доступно для выбора в списке нормализаторов.
- Перейдите в раздел «Ресурсы и сервисы», затем откройте подраздел «Нормализаторы». Нажмите кнопку «Импортировать ресурсы» в интерфейсе.
- Добавление нового коллектора
- Перейдите в раздел «Ресурсы и сервисы», затем откройте «Сервисы».
- Нажмите «Добавить сервис» и в списке шаблонов выберите [OOTB] CEF как основу, затем нажмите «Создать».

- Откройте созданный сервис-коллектор для редактирования. Измените название на удобное для вас, например [CHECK-RISK] JSON WAF.

- На вкладке «Транспорт» укажите транспортный протокол UDP и назначьте свободный порт для приёма сообщений. Убедитесь, что порт не занят другими сервисами.

- На вкладке «Парсинг событий» в поле выбора нормализатора укажите ранее импортированный нормализатор Check Risk Waf.

- На вкладке «Маршрутизация» проверьте, что у коллектора указан корректный путь к хранилищу и коррелятору. При необходимости добавьте дополнительные точки назначения.

- При необходимости на вкладке «Проверка параметров» сохраните команду установки коллектора, которая будет показана для запуска на целевом сервере. Сохраните настройки коллектора нажатием «Сохранить коллектор».

- Подключитесь к серверу, на который будет устанавливаться коллектор, по SSH от имени root и выполните ранее сохранённую команду установки. Пример команды (в вашем окружении FQDN, идентификатор и порт будут отличаться; используйте значения, сгенерированные интерфейсом KUMA):
/opt/kaspersky/kuma/kuma collector --core https://kuma.check.risk:7210 --id 72faff01-5b10-4aed-bc9d-bf510f5c4b1c --api.port 7237 --install
- После выполнения команды при необходимости выполните перезагрузку коллектора через интерфейс KUMA, выбрав нужный коллектор и нажав «Перезагрузить».
- Контроль успешной установки: в интерфейсе «Активные сервисы» коллектоp должен приобрести зелёный статус «работает».

- Проведите тестовую отправку логов из Check Risk WAF на указанный UDP-порт и убедитесь, что события корректно проходят через нормализатор и поступают в назначенные точки хранения/корреляции. Для верификации используйте просмотр входящих событий в KUMA и/или логи коллектора.
- Пример корректно нормализованного события безопасности:

- Пример корректно нормализованного события доступа к ресурсу:

В данной инструкции представлена полная последовательность действий по интеграции Check Risk WAF с KUMA. Следуя описанным шагам — от импорта правила и его установки до создания коллектора и проверки нормализации — Вы обеспечите надёжную и корректную обработку событий.
Корректно установленный пакет нормализации позволит использовать события WAF в механизмах корреляции, настраивать оповещения, формировать отчёты и проводить расследования инцидентов в единой системе.
Если в процессе импорта или установки возникают ошибки, рекомендуется проверить версию пакета и совместимость с текущей версией SIEM, а также обратиться в техническую поддержку.