Kaspersky EDR Expert (on-premise) + KUMA standalon: что и как можно отправить
Разбор сценария, когда Kaspersky EDR Expert 8 (развёрнут в Open Single Management Platform (OSMP), а Kaspersky SIEM (KUMA) установлена отдельно (standalone). Какие данные KEDR может отдать во внешнюю KUMA, как настроить каждый канал и что в итоге получится на стороне KUMA.
Дата обновления: 01.10.2026
1. Важные архитектурные особенности
В KEDR в составе OSMP разворачиваются сервисы KUMA: Ядро, Коллектор, Коррелятор и Хранилище. Именно они принимают и обрабатывают EDR‑телеметрию:
- телеметрию от агентов (KES в режиме встроенного агента EDR) принимает предустановленный коллектор
[OOTB] Kaspersky EDR; - коррелятор применяет правила
[OOTB] EDR IOA alert,[OOTB] EDR IOA SB alert,[OOTB] OSMP Scanner detectsи формирует корреляционные события, из которых KEDR создаёт алерты; - нормализованные события хранятся в хранилище KUMA и доступны в разделе Мониторинг → Поиск угроз.
Ресурсы и сервисы этого встроенного движка доступны в консоли OSMP: Мониторинг → Ресурсы и сервисы → Активные сервисы. Поэтому выгрузка во внешнюю KUMA строится на штатном механизме KUMA: к коллектору или коррелятору KEDR добавляется точка назначения (destination), которая пересылает события во внешний коллектор.
2. Карта каналов: что можно отправить
| № | Что отправляем | Откуда в KEDR | Как | Чем принимает KUMA standalone |
|---|---|---|---|---|
| 1 | EDR‑телеметрия (нормализованные события с хостов: процессы, файлы, реестр, сеть, DNS и т. д.) | Коллектор [OOTB] Kaspersky EDR |
Точка назначения tcp (TLS, разделитель \n, JSON) |
Коллектор: коннектор tcp (TLS) + нормализатор json + хранилище |
| 2 | Корреляционные события (основа алертов: сработки IOA, Sandbox, сканера OSMP) | Коррелятор KEDR8 | Точка назначения в маршрутизации коррелятора (tcp / http / kafka) | Коллектор с соответствующим коннектором + json |
| 3 | События Сервера администрирования и управляемых приложений (обнаружения KES, статусы устройств, события задач, изменения политик) | Сервер администрирования (KSC в составе OSMP) | Экспорт в SIEM‑систему: Syslog или CEF (формат Kaspersky SIEM) | Коллектор [OOTB] KSC (CEF / Syslog TCP) |
Важно: на момент написания статьи, реагирование через KEDR из KUMA не работает.
3. Канал 1. EDR‑телеметрия из коллектора KEDR во внешнюю KUMA
Это основной сценарий: Отправка событий из коллектора OSMP в коллектор внешней SIEM‑системы».
3.1. Предварительные условия
- Вход в консоль OSMP под учётной записью с правами Главного администратора.
- В OSMP установлен коллектор
[OOTB] Kaspersky EDR. - В KUMA standalone создан и установлен коллектор со следующими ресурсами:
- коннектор типа tcp с включённым режимом TLS и разделителем
\n; - нормализатор типа json без сопоставления полей, с сохранением сырого события;
- точка назначения типа storage.
- коннектор типа tcp с включённым режимом TLS и разделителем
3.2. Шаг 1. Подготовка приёмника в KUMA standalone
В веб‑интерфейсе KUMA: Ресурсы → Коллекторы → Добавить коллектор.
- Подключение источников: название (например,
KEDR8-telemetry-in) и тенант. - Транспорт: коннектор → Создать, тип tcp:
- URL — порт приёма, например
0.0.0.0:5140(или<FQDN>:<порт>); - Разделитель —
\n; - вкладка «Дополнительные параметры» → Режим TLS — Включено (или «Нестандартный PFX», если используете сертификат своего УЦ).
- URL — порт приёма, например
- Парсинг событий: нормализатор типа json, без сопоставления полей; в параметре Сохранить исходное событие выберите Всегда — тогда полное событие из KEDR8 сохранится в поле
Raw. - Маршрутизация: точка назначения storage (хранилище). Если планируете строить собственную корреляцию в KUMA standalone, добавьте также точку назначения correlator.
- Проверка параметров → Сохранить и создать сервис, скопируйте команду установки и выполните её на сервере коллектора. Откройте порт на межсетевом экране.
3.3. Шаг 2. Сертификат и ключ для тестовой отправки (OSMP)
- Параметры → Тенанты → тенант Root → Параметры → Сертификаты.
- Отметьте TLS‑сертификат и нажмите Экспортировать, задайте пароль. Скачается файл PFX.
- Распакуйте сертификат и ключ:
openssl pkcs12 -in certificate.pfx -clcerts -nokeys -out cert.pem && \
openssl pkcs12 -in certificate.pfx -nocerts -nodes -out key.pem
(пароль от PFX нужно ввести дважды).
3.4. Шаг 3. Точка назначения tcp на коллекторе [OOTB] Kaspersky EDR
- Мониторинг → Ресурсы и сервисы → Активные сервисы → выберите коллектор
[OOTB] Kaspersky EDR. - В окне редактирования коллектора откройте вкладку Маршрутизация → Добавить.
- Создайте точку назначения:
- вкладка «Основные параметры»: Тип —
tcp; URL —<имя_хоста_коллектора_KUMA>:<порт_коллектора_KUMA>; - вкладка «Дополнительные параметры»: Режим TLS — Включено; Разделитель —
\n; - Сохранить.
- вкладка «Основные параметры»: Тип —
- Вкладка Проверка параметров → Сохранить и перезапустить сервисы.
При включённом TLS в поле URL нельзя указывать IP‑адрес — только имя хоста (FQDN). Позаботьтесь о DNS‑записи для коллектора KUMA standalone.
Полезные параметры точки назначения tcp (вкладка «Дополнительные параметры»):
- Выходной формат —
JSON(по умолчанию для этого сценария), также доступныCEFиSyslog-CEF; - Сжатие —
Snappyилиgzip: снижает нагрузку на канал; - Дисковый буфер (по умолчанию включён, 10 ГБ) — события копятся на диске, если внешняя KUMA недоступна; при переполнении новые события перезаписывают самые старые;
- Политика выбора URL — при нескольких адресах (несколько коллекторов KUMA): «Любой», «Сначала первый» или «Сбалансированный»;
- Фильтр — отправлять во внешнюю KUMA не весь поток, а только нужные события (например, только определённые
EventType, только события с признаком IOA, только серверы). Это главный инструмент управления объёмом.
3.5. Шаг 4. Тестовое событие
- Активные сервисы → правой кнопкой по
[OOTB] Kaspersky EDR→ Развернуть → скопируйте Connector gateway URL. - Отправьте тестовое событие:
curl -w "%{http_code}\n" -X POST \
--cert cert.pem \
--key key.pem \
-H "Content-Type: application/json" \
--data-binary $'{"Product":"EDR","HostOsFamily":"Test_send_to_external_SIEM_collector"}\n' \
https://<Connector gateway URL> -k
Ожидаемый ответ — код 200.
3.6. Шаг 5. Проверка в KUMA standalone
События → найдите событие со значением Test_send_to_external_SIEM_collector в поле KL_HostOsFamily. В поле Raw будет полное событие KEDR8 примерно такого вида:
{
"ID": "fca85cda-...",
"Timestamp": 1776534533425,
"TenantID": "d22648f7-...",
"ServiceName": "[OOTB] Kaspersky EDR",
"DeviceTimeZone": "+03:00",
"Type": 1,
"Extra": { "Product": "EDR" },
"S": {
"KL_HostOsFamily": "Test_send_to_external_SIEM_collector",
"KL_Product": "EDR"
}
}
3.7. Что пориходит по каналу 1
- Поток уже нормализованных событий KEDR в формате модели событий KUMA (JSON): поля схемы KUMA, служебные поля (
TenantID,ServiceName), а также EDR‑специфичные поля в расширенной схеме (S.KL_*, напримерKL_HostOsFamily,KL_Product). - По составу это те же типы событий, что агент отправляет в KEDR:
Process,File *,Registry *,Connection,DNS,Module,Code Injection,Process Access,Threat Detect,Bits Job *,Service *,Scheduled Task *и другие (модель данных событий EDR Expert). - Что это даёт в KUMA standalone: единое хранилище EDR‑телеметрии рядом с остальными источниками SOC (сеть, AD, СЗИ), собственные правила корреляции поверх EDR‑данных и других источников, дашборды и отчёты, длительное хранение по политикам хранилища KUMA standalone, ретроспективный поиск.
4. Канал 2. Корреляционные события из коррелятора KEDR
Коррелятор KUMA (и встроенный в KEDR тоже) на шаге Маршрутизация позволяет указать, куда отправлять созданные им корреляционные события. Обычно это хранилище, но, при необходимости, события можно отправлять в другие места. Точек назначения может быть несколько»*.
Как настроить:
- Мониторинг → Ресурсы и сервисы → Активные сервисы → откройте коррелятор KEDR8.
- Вкладка Маршрутизация → Добавить точку назначения → Другое.
- Создайте точку назначения типа tcp (аналогично каналу 1: FQDN коллектора KUMA standalone, TLS,
\n, JSON). Также доступны http и kafka. - Сохраните и перезапустите сервис.
- В KUMA standalone поднимите отдельный коллектор (tcp + json + storage), чтобы корреляционные события лежали отдельно от сырой телеметрии.
Что получаем: корреляционные события, на основе которых KEDR формирует алерты: сработки IOA ([OOTB] EDR IOA alert), обнаружения Sandbox ([OOTB] EDR IOA SB alert), детекты OSMP Scanner (YARA, IOC, Anti‑Malware) и т. п. Объём этого канала на порядки меньше телеметрии, поэтому он хорошо подходит, когда во внешнюю KUMA нужны только «сигналы», без всего потока событий.
Важно. В KUMA standalone приходят корреляционные события, а не алерты как объекты: статусы, назначение аналитика, инциденты и плейбуки остаются в OSMP.
5. Канал 3. События Сервера администрирования (Syslog / CEF)
В состав KEDR входит Сервер администрирования (KSC). Он умеет экспортировать в SIEM события, которые хранит в своей базе: события управляемых приложений (например, обнаружения KES), события Сервера, статусы устройств, а также события изменения политик.
5.1. Настройка отправки в OSMP
- В главном окне нажмите на имя Сервера администрирования → вкладка Общие → раздел Экспорт в SIEM‑систему → Параметры.
- Укажите:
- Адрес сервера SIEM‑системы и Порт — адрес коллектора KUMA standalone;
- Протокол —
TCP,UDPилиTLS over TCP(для TLS настройте аутентификацию сервера: доверенные сертификаты или отпечатки SHA1, при необходимости — клиентский сертификат); - Формат данных — Kaspersky SIEM (KUMA) (это CEF по правилам
siem_conversion_rules.xml) или Syslog (RFC 5424; для него задаётся максимальный размер сообщения, по умолчанию 2048 байт).
- При необходимости задайте дату начала экспорта: тогда уйдут и архивные события из базы с этой даты.
- Включите Экспортировать события в SIEM.
- При необходимости включите Экспорт расширенных событий для изменений политики в SIEM. События изменения политик не хранятся в базе Сервера и доступны только через SIEM.
- Проверить подключение → Сохранить.
5.2. Какие события уходят
- Формат Kaspersky SIEM (CEF) — экспортируются все общие события, выбирать их нельзя.
- Формат Syslog — уходят только события, отмеченные для экспорта. Если ничего не отмечено, не уйдёт ничего. Отметить можно:
- общие события: имя Сервера или политика → Настройка событий → Отметить для экспорта в SIEM‑систему по протоколу syslog;
- события конкретного приложения: Управление активами → Политики → политика приложения → Настройка событий → отметить события → Отметить для экспорта в SIEM‑систему по протоколу syslog;
- события для конкретного устройства: Активы (Устройства) → устройство → Приложения → приложение → Настройка событий. Если события уже выбраны в политике, переопределить их для отдельного устройства нельзя.
5.3. Приём в KUMA standalone
Ресурсы → Коллекторы → коллектор с нормализатором [OOTB] KSC (CEF, Syslog TCP):
- Транспорт — порт, совпадающий с указанным в OSMP.
- Парсинг событий — нормализатор
[OOTB] KSC. - Маршрутизация — точки назначения Хранилище и Коррелятор.
- Сохранить и создать сервис → установите коллектор командой из веб‑интерфейса.
Что получаем: события KES и Сервера администрирования (обнаружения угроз, результаты обработки, статусы защиты, события задач и политик) в нормализованном виде. Это «EPP‑слой» данных: он хорошо дополняет EDR‑телеметрию из канала 1, а аудит изменений политик возможен только через этот канал.