Kaspersky Unified Monitoring and Analysis Platform (KUMA)
Kaspersky Endpoint Security for Windows obsługuje rozwiązanie Kaspersky Unified Monitoring and Analysis Platform. Kaspersky Unified Monitoring and Analysis Platform (KUMA) to rozwiązanie do zarządzania informacjami i zdarzeniami dotyczącymi bezpieczeństwa (SIEM) dla infrastruktury IT organizacji. Platforma KUMA umożliwia wykrywanie, analizowanie i łagodzenie zagrożeń bezpieczeństwa, zanim wyrządzą szkodę.
Aplikacja Kaspersky Endpoint Security jest instalowana na pojedynczych komputerach w korporacyjnej infrastrukturze IT i cały czas monitoruje procesy, otwiera połączenia sieciowe i modyfikowane pliki. Informacje o zdarzeniach na komputerze (telemetria) są wysyłane na serwer Kaspersky Unified Monitoring and Analysis Platform (KUMA). W swojej konsoli KUMA wyświetla zdarzenia w postaci listy bez znaczników, podobnie jak dziennik zdarzeń Windows. Aby uzyskać dostęp do wszystkich funkcjonalności KUMA, należy zakupić licencję i wdrożyć rozwiązanie zgodnie z przewodnikiem administratora KUMA.
Integracja z KUMA
W celu użycia platformy KUMA spełnione muszą być następujące warunki:
Kaspersky Security Center w wersji 14.2 lub nowszej. We wcześniejszych wersjach Kaspersky Security Center nie ma możliwości aktywowania funkcjonalności integracji platformy KUMA.
Aplikacja jest aktywowana, a funkcjonalność jest objęta licencją.
Komponent integracyjny KUMA jest włączony.
Konfiguracja integracji KUMA obejmuje następujące kroki:
Musisz ponownie uruchomić komputer, aby dokończyć aktualizację aplikacji o nowe komponenty.
Aktywacja KUMA
Aby zintegrować Kaspersky Endpoint Security z KUMA (Kaspersky Endpoint Security for Windows KUMA Integration Add-on), potrzebna jest osobna licencja.
Funkcjonalność staje się dostępna po dodaniu osobnego klucza KUMA. W efekcie na komputerze pojawi się kolejny aktywny klucz umożliwiający integrację Kaspersky Endpoint Security z KUMA.
W celu połączenia komputera z aplikacją Kaspersky Endpoint Security z rozwiązaniem KUMA:
W zasadzie Kaspersky Endpoint Security dodaj adresy serwerów KUMA i określ ustawienia sieciowe połączenia.
W konsoli KUMA dodaj poborcę ze złączami typu tcp lub udp oraz określ podstawowe ustawienia sieciowe połączenia. Szczegółowe informacje na temat zarządzania poborcami można znaleźć w pomocy platformy Kaspersky Unified Monitoring and Analysis Platform.
Możesz nawiązać zaufane połączenie pomiędzy Kaspersky Endpoint Security a serwerami KUMA. Aby skonfigurować zaufane połączenie, musisz użyć certyfikatu TLS. Certyfikat TLS możesz uzyskać na serwerze KUMA Core (patrz ustawienia złącza typu tcp w pomocy platformy Kaspersky Unified Monitoring and Analysis Platform). Następnie musisz dodać certyfikat TLS do Kaspersky Endpoint Security (zobacz instrukcje poniżej).
Aby połączenie było bezpieczniejsze, możesz dodatkowo włączyć weryfikację komputera na platformie KUMA (uwierzytelnianie dwukierunkowe). Aby włączyć tę weryfikację, musisz włączyć uwierzytelnianie dwukierunkowe w ustawieniach platformy KUMA i Kaspersky Endpoint Security. Aby korzystać z uwierzytelniania dwukierunkowego, potrzebujesz również kontener kryptograficzny. Kontener kryptograficzny to archiwum PFX z certyfikatem i kluczem prywatnym. Należy wygenerować certyfikat z kluczem prywatnym w formacie kontenera PKCS#12 w zewnętrznym urzędzie certyfikacji. Następnie musisz dodać archiwum PFX w konsoli KUMA i w Kaspersky Endpoint Security (zobacz ustawienia złącza typu tcp w pomocy platformy Kaspersky Unified Monitoring and Analysis Platform).
Wybierz żądany profil i kliknij go dwukrotnie, aby otworzyć właściwości profilu.
W oknie zasad, wybierz $IsKUMATelemetry ? "Integracja KUMA": "Integracja SIEM.
Zaznacz pole $IsKUMATelemetry ? "Integracja KUMA": "Integracja SIEM.
Wybierz protokół połączenia z serwerami KUMA: TCP, UDP.
Dodaj serwery KUMA. W tym celu należy określić adres serwera (IPv4, IPv6) oraz port do połączenia z serwerem.
Kaspersky Endpoint Security łączy się z pierwszym serwerem KUMA na liście. Jeśli połączenie nie powiedzie się, Kaspersky Endpoint Security połączy się z drugim serwerem KUMA na liście itd.
W przypadku protokołu TCP można skonfigurować zaufane połączenie. W tym celu kliknij przycisk Ustawienia na potrzeby łączenia z serwerami KUMA.
Skonfiguruj połączenie z serwerem:
Limit czasu. Maksymalny limit czasu odpowiedzi serwera KUMA. Po przekroczeniu limitu czasu Kaspersky Endpoint Security próbuje połączyć się z innym serwerem KUMA.
Certyfikat TLS serwera. Certyfikat TLS do nawiązania zaufanego połączenia z serwerem KUMA.
Zastosuj uwierzytelnianie dwukierunkowe. Uwierzytelnianie dwukierunkowe podczas nawiązywania bezpiecznego połączenia między Kaspersky Endpoint Security a platformą KUMA. Aby skorzystać z uwierzytelniania dwukierunkowego, w konsoli KUMA w ustawieniach złącza tcp należy wybrać opcję trybu TLS Custom PFX (patrz ustawienia złącza typu tcp w pomocy platformy Kaspersky Unified Monitoring and Analysis Platform). Następnie musisz uzyskać kontener szyfrowania i ustawić hasło, aby chronić kontener szyfrowania. Kontener kryptograficzny to archiwum PFX z certyfikatem i kluczem prywatnym. Po skonfigurowaniu ustawień platformy KUMA należy również włączyć uwierzytelnianie dwukierunkowe w ustawieniach Kaspersky Endpoint Security i załadować chroniony hasłem kontener kryptograficzny.
Kontener szyfrowania musi być zabezpieczony hasłem. Nie ma możliwości dodania kontenera szyfrowania z pustym hasłem.
Kliknij OK.
W razie potrzeby skonfiguruj ustawienie Maksymalne opóźnienie transmisji zdarzenia (s) w bloku Ustawienia przesyłania danych. Kiedy upłynie określony czas, Kaspersky Endpoint Security spróbuje połączyć się z tym samym serwerem lub połączy się z kolejnym serwerem na liście, jeśli istnieje wiele serwerów. Domyślnie ustawienie to 30 sekund.
W oknie głównym Web Console wybierz Urządzenia → Profile zasad.
Kliknij nazwę zasady Kaspersky Endpoint Security.
Zostanie otwarte okno właściwości profilu.
Wybierz zakładkę Ustawienia aplikacji.
Przejdź do sekcji Integracja KUMA.
Włącz przełącznik Włącz integrację KUMA.
Wybierz protokół połączenia z serwerami KUMA: TCP, UDP.
Dodaj serwery KUMA. W tym celu należy określić adres serwera (IPv4, IPv6) oraz port do połączenia z serwerem.
Kaspersky Endpoint Security łączy się z pierwszym serwerem KUMA na liście. Jeśli połączenie nie powiedzie się, Kaspersky Endpoint Security połączy się z drugim serwerem KUMA na liście itd.
W przypadku protokołu TCP można skonfigurować zaufane połączenie. W tym celu kliknij przycisk Ustawienia na potrzeby łączenia z serwerami KUMA.
Skonfiguruj połączenie z serwerem:
Limit czasu. Maksymalny limit czasu odpowiedzi serwera KUMA. Po przekroczeniu limitu czasu Kaspersky Endpoint Security próbuje połączyć się z innym serwerem KUMA.
Certyfikat TLS serwera. Certyfikat TLS do nawiązania zaufanego połączenia z serwerem KUMA.
Zastosuj uwierzytelnianie dwukierunkowe. Uwierzytelnianie dwukierunkowe podczas nawiązywania bezpiecznego połączenia między Kaspersky Endpoint Security a platformą KUMA. Aby skorzystać z uwierzytelniania dwukierunkowego, w konsoli KUMA w ustawieniach złącza tcp należy wybrać opcję trybu TLS Custom PFX (patrz ustawienia złącza typu tcp w pomocy platformy Kaspersky Unified Monitoring and Analysis Platform). Następnie musisz uzyskać kontener szyfrowania i ustawić hasło, aby chronić kontener szyfrowania. Kontener kryptograficzny to archiwum PFX z certyfikatem i kluczem prywatnym. Po skonfigurowaniu ustawień platformy KUMA należy również włączyć uwierzytelnianie dwukierunkowe w ustawieniach Kaspersky Endpoint Security i załadować chroniony hasłem kontener kryptograficzny.
Kontener szyfrowania musi być zabezpieczony hasłem. Nie ma możliwości dodania kontenera szyfrowania z pustym hasłem.
Kliknij OK.
W razie potrzeby skonfiguruj ustawienie Maksymalne opóźnienie transmisji zdarzenia (s) w bloku Ustawienia przesyłania danych. Kiedy upłynie określony czas, Kaspersky Endpoint Security spróbuje połączyć się z tym samym serwerem lub połączy się z kolejnym serwerem na liście, jeśli istnieje wiele serwerów. Domyślnie ustawienie to 30 sekund.
Zapisz swoje zmiany.
Możesz sprawdzić, czy odbiór zdarzeń systemu Windows jest poprawnie skonfigurowany w konsoli KUMA (szczegóły patrz Pomoc dla platformy Kaspersky Unified Monitoring and Analysis Platform). Sprawdź stan działania komponentu, przeglądając Raport dotyczący stanu komponentów aplikacji w konsoli Kaspersky Security Center. Stan działania komponentu można sprawdzić także w raportach, w lokalnym interfejsie Kaspersky Endpoint Security. Komponent Integracja KUMA zostanie dodany do listy komponentów Kaspersky Endpoint Security.