Skip to main content

Kaspersky EDR Expert (on-premise) + KUMA standalon: что и как можно отправить

Разбор сценария, когда Kaspersky EDR Expert 8 (развёрнут в Open Single Management Platform (OSMP), а Kaspersky SIEM (KUMA) установлена отдельно (standalone). Какие данные KEDR может отдать во внешнюю KUMA, как настроить каждый канал и что в итоге получится на стороне KUMA.

Дата обновления: 01.10.2026


1. Важные архитектурные особенности

В KEDR в составе OSMP разворачиваются сервисы KUMA: Ядро, Коллектор, Коррелятор и Хранилище. Именно они принимают и обрабатывают EDR‑телеметрию:

  • телеметрию от агентов (KES в режиме встроенного агента EDR) принимает предустановленный коллектор [OOTB] Kaspersky EDR;
  • коррелятор применяет правила [OOTB] EDR IOA alert, [OOTB] EDR IOA SB alert, [OOTB] OSMP Scanner detects и формирует корреляционные события, из которых KEDR создаёт алерты;
  • нормализованные события хранятся в хранилище KUMA и доступны в разделе Мониторинг → Поиск угроз.

Ресурсы и сервисы этого встроенного движка доступны в консоли OSMP: Мониторинг → Ресурсы и сервисы → Активные сервисы. Поэтому выгрузка во внешнюю KUMA строится на штатном механизме KUMA: к коллектору или коррелятору KEDR добавляется точка назначения (destination), которая пересылает события во внешний коллектор.


2. Карта каналов: что можно отправить

№ Что отправляем Откуда в KEDR Как Чем принимает KUMA standalone
1 EDR‑телеметрия (нормализованные события с хостов: процессы, файлы, реестр, сеть, DNS и т. д.) Коллектор [OOTB] Kaspersky EDR Точка назначения tcp (TLS, разделитель \n, JSON) Коллектор: коннектор tcp (TLS) + нормализатор json + хранилище
2 Корреляционные события (основа алертов: сработки IOA, Sandbox, сканера OSMP) Коррелятор KEDR8 Точка назначения в маршрутизации коррелятора (tcp / http / kafka) Коллектор с соответствующим коннектором + json
3 События Сервера администрирования и управляемых приложений (обнаружения KES, статусы устройств, события задач, изменения политик) Сервер администрирования (KSC в составе OSMP) Экспорт в SIEM‑систему: Syslog или CEF (формат Kaspersky SIEM) Коллектор [OOTB] KSC (CEF / Syslog TCP)

Важно: на момент написания статьи, реагирование через KEDR из KUMA не работает.


3. Канал 1. EDR‑телеметрия из коллектора KEDR во внешнюю KUMA

Это основной сценарий: Отправка событий из коллектора OSMP в коллектор внешней SIEM‑системы».

3.1. Предварительные условия

  1. Вход в консоль OSMP под учётной записью с правами Главного администратора.
  2. В OSMP установлен коллектор [OOTB] Kaspersky EDR.
  3. В KUMA standalone создан и установлен коллектор со следующими ресурсами:
    • коннектор типа tcp с включённым режимом TLS и разделителем \n;
    • нормализатор типа json без сопоставления полей, с сохранением сырого события;
    • точка назначения типа storage.

3.2. Шаг 1. Подготовка приёмника в KUMA standalone

В веб‑интерфейсе KUMA: Ресурсы → Коллекторы → Добавить коллектор.

  1. Подключение источников: название (например, KEDR8-telemetry-in) и тенант.
  2. Транспорт: коннектор → Создать, тип tcp:
    • URL — порт приёма, например 0.0.0.0:5140 (или <FQDN>:<порт>);
    • Разделитель — \n;
    • вкладка «Дополнительные параметры» → Режим TLS — Включено (или «Нестандартный PFX», если используете сертификат своего УЦ).
  3. Парсинг событий: нормализатор типа json, без сопоставления полей; в параметре Сохранить исходное событие выберите Всегда — тогда полное событие из KEDR8 сохранится в поле Raw.
  4. Маршрутизация: точка назначения storage (хранилище). Если планируете строить собственную корреляцию в KUMA standalone, добавьте также точку назначения correlator.
  5. Проверка параметров → Сохранить и создать сервис, скопируйте команду установки и выполните её на сервере коллектора. Откройте порт на межсетевом экране.

3.3. Шаг 2. Сертификат и ключ для тестовой отправки (OSMP)

  1. Параметры → Тенанты → тенант Root → Параметры → Сертификаты.
  2. Отметьте TLS‑сертификат и нажмите Экспортировать, задайте пароль. Скачается файл PFX.
  3. Распакуйте сертификат и ключ:
openssl pkcs12 -in certificate.pfx -clcerts -nokeys -out cert.pem && \
openssl pkcs12 -in certificate.pfx -nocerts -nodes -out key.pem

(пароль от PFX нужно ввести дважды).

3.4. Шаг 3. Точка назначения tcp на коллекторе [OOTB] Kaspersky EDR

  1. Мониторинг → Ресурсы и сервисы → Активные сервисы → выберите коллектор [OOTB] Kaspersky EDR.
  2. В окне редактирования коллектора откройте вкладку Маршрутизация → Добавить.
  3. Создайте точку назначения:
    • вкладка «Основные параметры»: Тип — tcp; URL — <имя_хоста_коллектора_KUMA>:<порт_коллектора_KUMA>;
    • вкладка «Дополнительные параметры»: Режим TLS — Включено; Разделитель — \n;
    • Сохранить.
  4. Вкладка Проверка параметров → Сохранить и перезапустить сервисы.

При включённом TLS в поле URL нельзя указывать IP‑адрес — только имя хоста (FQDN). Позаботьтесь о DNS‑записи для коллектора KUMA standalone.

Полезные параметры точки назначения tcp (вкладка «Дополнительные параметры»):

  • Выходной формат — JSON (по умолчанию для этого сценария), также доступны CEF и Syslog-CEF;
  • Сжатие — Snappy или gzip: снижает нагрузку на канал;
  • Дисковый буфер (по умолчанию включён, 10 ГБ) — события копятся на диске, если внешняя KUMA недоступна; при переполнении новые события перезаписывают самые старые;
  • Политика выбора URL — при нескольких адресах (несколько коллекторов KUMA): «Любой», «Сначала первый» или «Сбалансированный»;
  • Фильтр — отправлять во внешнюю KUMA не весь поток, а только нужные события (например, только определённые EventType, только события с признаком IOA, только серверы). Это главный инструмент управления объёмом.

3.5. Шаг 4. Тестовое событие

  1. Активные сервисы → правой кнопкой по [OOTB] Kaspersky EDR → Развернуть → скопируйте Connector gateway URL.
  2. Отправьте тестовое событие:
curl -w "%{http_code}\n" -X POST \
  --cert cert.pem \
  --key key.pem \
  -H "Content-Type: application/json" \
  --data-binary $'{"Product":"EDR","HostOsFamily":"Test_send_to_external_SIEM_collector"}\n' \
  https://<Connector gateway URL> -k

Ожидаемый ответ — код 200.

3.6. Шаг 5. Проверка в KUMA standalone

События → найдите событие со значением Test_send_to_external_SIEM_collector в поле KL_HostOsFamily. В поле Raw будет полное событие KEDR8 примерно такого вида:

{
  "ID": "fca85cda-...",
  "Timestamp": 1776534533425,
  "TenantID": "d22648f7-...",
  "ServiceName": "[OOTB] Kaspersky EDR",
  "DeviceTimeZone": "+03:00",
  "Type": 1,
  "Extra": { "Product": "EDR" },
  "S": {
    "KL_HostOsFamily": "Test_send_to_external_SIEM_collector",
    "KL_Product": "EDR"
  }
}

3.7. Что пориходит по каналу 1

  • Поток уже нормализованных событий KEDR в формате модели событий KUMA (JSON): поля схемы KUMA, служебные поля (TenantID, ServiceName), а также EDR‑специфичные поля в расширенной схеме (S.KL_*, например KL_HostOsFamily, KL_Product).
  • По составу это те же типы событий, что агент отправляет в KEDR: Process, File *, Registry *, Connection, DNS, Module, Code Injection, Process Access, Threat Detect, Bits Job *, Service *, Scheduled Task * и другие (модель данных событий EDR Expert).
  • Что это даёт в KUMA standalone: единое хранилище EDR‑телеметрии рядом с остальными источниками SOC (сеть, AD, СЗИ), собственные правила корреляции поверх EDR‑данных и других источников, дашборды и отчёты, длительное хранение по политикам хранилища KUMA standalone, ретроспективный поиск.

4. Канал 2. Корреляционные события из коррелятора KEDR

Коррелятор KUMA (и встроенный в KEDR тоже) на шаге Маршрутизация позволяет указать, куда отправлять созданные им корреляционные события. Обычно это хранилище, но, при необходимости, события можно отправлять в другие места. Точек назначения может быть несколько»*.

Как настроить:

  1. Мониторинг → Ресурсы и сервисы → Активные сервисы → откройте коррелятор KEDR8.
  2. Вкладка Маршрутизация → Добавить точку назначения → Другое.
  3. Создайте точку назначения типа tcp (аналогично каналу 1: FQDN коллектора KUMA standalone, TLS, \n, JSON). Также доступны http и kafka.
  4. Сохраните и перезапустите сервис.
  5. В KUMA standalone поднимите отдельный коллектор (tcp + json + storage), чтобы корреляционные события лежали отдельно от сырой телеметрии.

Что получаем: корреляционные события, на основе которых KEDR формирует алерты: сработки IOA ([OOTB] EDR IOA alert), обнаружения Sandbox ([OOTB] EDR IOA SB alert), детекты OSMP Scanner (YARA, IOC, Anti‑Malware) и т. п. Объём этого канала на порядки меньше телеметрии, поэтому он хорошо подходит, когда во внешнюю KUMA нужны только «сигналы», без всего потока событий.

Важно. В KUMA standalone приходят корреляционные события, а не алерты как объекты: статусы, назначение аналитика, инциденты и плейбуки остаются в OSMP.


5. Канал 3. События Сервера администрирования (Syslog / CEF)

В состав KEDR входит Сервер администрирования (KSC). Он умеет экспортировать в SIEM события, которые хранит в своей базе: события управляемых приложений (например, обнаружения KES), события Сервера, статусы устройств, а также события изменения политик.

5.1. Настройка отправки в OSMP

  1. В главном окне нажмите на имя Сервера администрирования → вкладка Общие → раздел Экспорт в SIEM‑систему → Параметры.
  2. Укажите:
    • Адрес сервера SIEM‑системы и Порт — адрес коллектора KUMA standalone;
    • Протокол — TCP, UDP или TLS over TCP (для TLS настройте аутентификацию сервера: доверенные сертификаты или отпечатки SHA1, при необходимости — клиентский сертификат);
    • Формат данных — Kaspersky SIEM (KUMA) (это CEF по правилам siem_conversion_rules.xml) или Syslog (RFC 5424; для него задаётся максимальный размер сообщения, по умолчанию 2048 байт).
  3. При необходимости задайте дату начала экспорта: тогда уйдут и архивные события из базы с этой даты.
  4. Включите Экспортировать события в SIEM.
  5. При необходимости включите Экспорт расширенных событий для изменений политики в SIEM. События изменения политик не хранятся в базе Сервера и доступны только через SIEM.
  6. Проверить подключение → Сохранить.

5.2. Какие события уходят

  • Формат Kaspersky SIEM (CEF) — экспортируются все общие события, выбирать их нельзя.
  • Формат Syslog — уходят только события, отмеченные для экспорта. Если ничего не отмечено, не уйдёт ничего. Отметить можно:
    • общие события: имя Сервера или политика → Настройка событий → Отметить для экспорта в SIEM‑систему по протоколу syslog;
    • события конкретного приложения: Управление активами → Политики → политика приложения → Настройка событий → отметить события → Отметить для экспорта в SIEM‑систему по протоколу syslog;
    • события для конкретного устройства: Активы (Устройства) → устройство → Приложения → приложение → Настройка событий. Если события уже выбраны в политике, переопределить их для отдельного устройства нельзя.

5.3. Приём в KUMA standalone

Ресурсы → Коллекторы → коллектор с нормализатором [OOTB] KSC (CEF, Syslog TCP):

  1. Транспорт — порт, совпадающий с указанным в OSMP.
  2. Парсинг событий — нормализатор [OOTB] KSC.
  3. Маршрутизация — точки назначения Хранилище и Коррелятор.
  4. Сохранить и создать сервис → установите коллектор командой из веб‑интерфейса.

Что получаем: события KES и Сервера администрирования (обнаружения угроз, результаты обработки, статусы защиты, события задач и политик) в нормализованном виде. Это «EPP‑слой» данных: он хорошо дополняет EDR‑телеметрию из канала 1, а аудит изменений политик возможен только через этот канал.