Новые функции в KUMA 4.2

Влияние SIEM на бизнес и киберустойчивость
В условиях роста числа кибератак и усложнения ИТ-инфраструктур системы класса SIEM становятся ключевым элементом корпоративной безопасности. Они позволяют централизованно собирать события, выявлять критические инциденты, расставлять приоритеты, проводить расследования и обеспечивать соответствие требованиям регуляторов. Для бизнеса это означает снижение рисков, прозрачность процессов ИБ и более быстрое реагирование на угрозы.
Kaspersky Unified Monitoring and Analysis Platform (KUMA) — это современная SIEM-платформа уровня SOC, построенная на актуальном технологическом стеке, дополненная механизмами машинного обучения и аналитикой киберугроз. Версия 4.2 делает систему ещё более гибкой, производительной и удобной для аналитиков безопасности.
Ключевые возможности KUMA 4.2
Интеллектуальное выявление компрометации учётных записей
В новой версии реализован механизм обнаружения кражи учётных данных с применением ИИ. Алгоритмы анализируют поведенческий профиль входов пользователей, формируют базовую модель «нормы» и автоматически фиксируют отклонения, указывающие на возможную компрометацию.
Коррелятор 2.0 (beta)
Обновлённый коррелятор повышает производительность обработки событий и снижает нагрузку на аппаратные ресурсы. Правила корреляции переводятся в формат YAML и обрабатываются как текстовые файлы, что упрощает управление и версионирование. Поддерживается кластерное развертывание из трёх узлов для обеспечения отказоустойчивости.
Гибкая ролевая модель
KUMA 4.2 позволяет создавать, копировать и настраивать пользовательские роли с учётом специфики процессов SOC. Это упрощает разграничение прав доступа и адаптацию платформы под внутренние регламенты компании.
Централизованное управление обработкой данных
Администраторы получают расширенные инструменты для настройки правил обогащения и агрегации событий, а также для управления точками назначения, что повышает гибкость архитектуры сбора и передачи данных.
Управление пользовательскими запросами
Платформа поддерживает контроль пользовательских поисковых запросов, включая выполнение задач с пониженным приоритетом. Это позволяет аналитикам продолжать работу без блокировок, пока ресурсоёмкие запросы обрабатываются в фоновом режиме.
Надёжность хранения и восстановление данных
Резервное копирование и восстановление событий
KUMA 4.2 поддерживает экспорт событий в защищённые архивы, обеспечивая целостность данных и их сохранность. Это особенно важно для расследований инцидентов и выполнения нормативных требований.
Резервное копирование ядра из интерфейса
Добавлена возможность создавать и восстанавливать резервные копии ядра системы непосредственно из пользовательской консоли без сложных ручных операций.
Интеграции и расширенные возможности сбора данных
- поддержка точек назначения с транспортом UDP;
- универсальный API-коллектор для получения данных из внешних систем;
- использование S3 в качестве «холодного» хранилища ClickHouse;
- поддержка Kafka с авторизацией SCRAM-SHA-256 и SCRAM-SHA-512 и выбором алгоритма сжатия;
- приём сжатых и несжатых данных через HTTP-коннектор.
Дополнительные улучшения версии 4.2
- расширен набор предустановленных ролей;
- добавлена возможность переопределения часового пояса пользователя;
- экспорт контекстных таблиц в формате CSV;
- опциональное отображение поля Message в алертах корреляции;
- возможность привязывать правила обогащения, агрегации и реагирования сразу к нескольким сервисам;
- обновление компонентов Kubernetes после перехода на версию 4.2.