Kaspersky Unified Monitoring and Analysis Platform (KUMA)

Kaspersky Endpoint Security for Windows prend en charge la solution Kaspersky Unified Monitoring and Analysis Platform. Kaspersky Unified Monitoring and Analysis Platform (KUMA) est une solution de gestion de la sécurité des informations et des événements (SIEM) pour l'infrastructure informatique des organisations. KUMA permet de détecter, d'analyser et d'atténuer les menaces à la sécurité avant qu'elles ne causent des dommages.

Kaspersky Endpoint Security est installé sur chaque ordinateur de l'infrastructure informatique de l'entreprise et surveille en permanence les processus, les connexions réseau ouvertes ainsi que les fichiers en cours de modification. Les informations relatives aux événements survenus sur l'ordinateur (télémétrie) sont envoyées au serveur Kaspersky Unified Monitoring and Analysis Platform (KUMA). Kaspersky Endpoint Security envoie également au serveur KUMA des informations relatives aux menaces découvertes par l'application ainsi que des informations relatives aux résultats du traitement de ces menaces. Dans sa console, KUMA affiche les événements sous la forme d'une liste sans annotation, semblable au journal des événements Windows. Pour accéder à toutes les fonctionnalités de KUMA, vous devez acheter une licence et déployer la solution conformément aux Manuel de l'administrateur KUMA.

Intégration avec KUMA

Pour utiliser KUMA, les conditions suivantes doivent être remplies :

La configuration de l'intégration KUMA comprend les étapes suivantes :

  1. Installation du module d'intégration KUMA

    Vous pouvez sélectionner le module d'intégration KUMA lors de l'installation ou de la mise à niveau de l'application ainsi qu'à l'aide de la tâche Modification de la sélection des modules de l'application.

    Vous devez redémarrer votre ordinateur pour terminer la mise à niveau de l'application avec le nouveau module.

  2. Activation KUMA

    Vous devez acheter une licence qui inclut l'objet licence de télémétrie XDR.

    Cette fonctionnalité n'est disponible qu'après l'ajout de la clé KUMA séparée. Par conséquent, deux clés sont ajoutées à l'ordinateur : une clé pour Kaspersky Endpoint Security et une clé pour Kaspersky Unified Monitoring and Analysis Platform (KUMA).

    La licence de la fonctionnalité autonome KUMA est la même que celle de Kaspersky Endpoint Security.

    Assurez-vous que la fonctionnalité KUMA est incluse dans la licence et qu'elle fonctionne dans l'interface locale de l'application.

  3. Connexion à KUMA

    Pour connecter l'ordinateur doté de l'application Kaspersky Endpoint Security à la solution KUMA, procédez comme suit :

    1. Dans la stratégie de Kaspersky Endpoint Security, ajoutez les adresses des serveurs KUMA et définissez les paramètres réseau de la connexion.
    2. Dans la console KUMA, ajoutez un collecteur avec des connecteurs de type tcp ou udp et définissez les paramètres réseau de base de la connexion. Pour en savoir plus sur la gestion des collecteurs, consultez l'aide de Kaspersky Unified Monitoring and Analysis Platform.

    Vous pouvez établir une connexion de confiance entre les serveurs Kaspersky Endpoint Security et KUMA. Pour configurer une connexion sécurisée, vous devez utiliser un certificat TLS. Vous pouvez obtenir un certificat TLS sur le serveur KUMA Core (voir les paramètres du connecteur de type tcp dans l'aide de Kaspersky Unified Monitoring and Analysis Platform). Ensuite, vous devez ajouter le certificat TLS à Kaspersky Endpoint Security (voir les instructions ci-dessous).

    Pour rendre la connexion plus sécurisée, vous pouvez en outre activer la vérification de l'ordinateur dans KUMA (authentification bidirectionnelle). Pour activer cette vérification, vous devez activer l'authentification bidirectionnelle dans les paramètres de KUMA et de Kaspersky Endpoint Security. Pour utiliser l'authentification bidirectionnelle, vous aurez également besoin d'un conteneur crypto. Un conteneur crypto est une archive PFX contenant un certificat et une clé privée. Vous devez générer un certificat avec la clé privée au format de conteneur PKCS#12 dans une autorité de certification externe. Ensuite, il faut ajouter l'archive PFX dans la console KUMA et dans Kaspersky Endpoint Security (voir les paramètres du connecteur de type tcp dans l'aide de Kaspersky Unified Monitoring and Analysis Platform).

    Comment connecter un ordinateur Kaspersky Endpoint Security au module KUMA à l'aide de la Console d'administration (MMC)

    Comment connecter un ordinateur Kaspersky Endpoint Security au module KUMA à l'aide de Web Console

Par conséquent, l'ordinateur est ajouté à la console KUMA. Vérifiez l'état de fonctionnement du module en consultant le rapport sur l'état des modules de l'application. Vous pouvez également consulter l'état de fonctionnement d'un module dans les rapports de l'interface locale de Kaspersky Endpoint Security. Le module Intégration KUMA sera ajouté à la liste des modules de Kaspersky Endpoint Security.

Haut de page