Bosh sahifa / Yangiliklar 16-11-2025, 18:49

SIEM KUMA 4.0: yangi funksiyalar, kengaytirilgan imkoniyatlar.

Kirish: Kuma nima?
Kasperskiy laboratoriyasining Kuma SIEM tizimi: Kasperskiy yagona Monitoring va tahlil platformasi. (img.kaspersky.com)
U markazlashtirilgan yig'ish, tahlil qilish va xavfsizlik hodisalarini o'zaro bog'lash uchun ishlatiladi. (img.kaspersky.com)
4.0 versiyasida platforma sezilarli yangilanishni oldi: masshtablash, tahlil, sun'iy intellekt modullari va vizualizatsiyani yaxshilash. (kaspersky.ru)
KUMA 4.0-da yangi xususiyatlar va rivojlangan xususiyatlar
Quyida arxitektura, aniqlash, tahlil qilish va qulaylik nuqtai nazaridan 4.0 versiyasidagi asosiy yaxshilanishlar keltirilgan:
DLL almashtirishni aniqlash uchun AI moduli (DLL o'g'irlash)
Hujumchilar kutubxonalarni (DLL) almashtiradigan hujumlarni aniqlay olishdi. (kaspersky.ru)
Mashinani o'rganishga asoslangan modul yuklab olingan kutubxonalarni tahlil qiladi va shubhali voqealarga aylanishi mumkin bo'lgan voqealarni belgilaydi. (kaspersky.ru)
Ishlash uchun integratsiya talab qilinadi: dllhijacking turidagi korrelyatsiya qoidasi kollektor yoki korrelyatorga ulangan bo'lishi kerak va Internetga kirish ham talab qilinishi mumkin. (kaspersky.ru)
Kasperskiy raqamli oyoq izi razvedkasi (DFI) integratsiyasi
KUMA 4.0 DFI orqali voqealarni tashqi tahdid tahlillari bilan boyitishga imkon beradi. (kaspersky.ru )
Bu shuni anglatadiki, oqish, hisobni buzish va boshqa tashqi tahdidlar Siem-da alohida ogohlantirishlar sifatida baholanishi va belgilanishi mumkin. (kaspersky.ru )
Bunday ogohlantirishlarning voqealari to'g'ridan-to'g'ri kumada o'rganilishi mumkin. (kaspersky.ru)
Yaxshilangan boshqaruv paneli va hisobotlar
Endi boshqaruv paneli va hisobot shablonlari "resurslar", ya'ni KUMA qurilmalari o'rtasida ko'chma va Kasperskiy jamoasi tomonidan yangilanishi mumkin. (kaspersky.ru)
Yangi vidjetlar qo'shildi: trend jadvallari, ko'rsatkichlar o'rtasidagi munosabatlar, grafikalarni birlashtirish va boshqalar. (kaspersky.ru )
Bu axborot xavfsizligi tahlilchilariga ma'lumotlarni yaxshiroq tasavvur qilish, vizual hisobotlarni yaratish va xavf dinamikasini kuzatishga yordam beradi.
Gorizontal masshtablash va xatolarga bardoshlik
4.0 yilda KUMA tarqatilgan o'rnatishni qo'llab-quvvatlaydi: bir nechta" yadro " xizmatlari (Kuma yadrosi) Raft klasterida joylashtirilishi mumkin. (Kasperskiy qo'llab-quvvatlash)
O'zgarishlarni yozishda Klaster menejeri ularni boshqalarga yuboradi va o'qish uchun har bir tugun o'zining mahalliy SQLite ma'lumotlar bazasi bilan ishlaydi, bu esa mavjudlik va barqarorlikni oshiradi. (Kasperskiy qo'llab-quvvatlash)
Ushbu yondashuv masshtabni ham osonlashtiradi: jurnallar va hodisalarning kattalashgan hajmini boshqarish uchun ko'proq LCD displeylarni qo'shishingiz mumkin.
MongoDB dan SQLite + ga o'tish clickhouse-da ogohlantirishni saqlash
Kuma tizimning "yadrosi" uchun saqlash sifatida MongoDB-dan SQLite-ga o'tmoqda. (Kasperskiy qo'llab-quvvatlash)
4.0 versiyasiga yangilashda siz ogohlantirish voqealarini MongoDB-dan ClickHouse-ga nusxalashingiz va yangi voqealar saqlanadigan joyni sozlashingiz kerak. (Kasperskiy qo'llab-quvvatlash)
Ogohlantirishlarni saqlashning yangi yondashuvi sizga saqlashni moslashuvchan sozlash va hodisalarni o'chirish/korrelyatsiya va saqlashni boshqarish imkonini beradi. (support.kaspersky.ru)
Ogohlantirishlar va hodisalarni istisno qilish shartlari qayta ko'rib chiqildi: korrelyatsiya hodisalari bilan ogohlantirishni qancha vaqt "to'ldirish" va qaysi holatlar ko'rsatilishi mumkin. (support.kaspersky.ru)
O'zgaruvchan panellarni moslashuvchan yaratish
Version 4.0.1 dashboard vidjet SQL so'rovlarni o'zgaruvchilar foydalanish qobiliyatini qo'shadi. (Kasperskiy qo'llab-quvvatlash)
O'zgaruvchilar boshqaruv panellariga SQL so'rovlarini qo'lda qayta ishlashni talab qilmasdan ma'lumotlarni dinamik ravishda filtrlash va tasavvur qilish imkonini beradi-tahlilchi o'zgaruvchining qiymatini o'zgartirishi va yangilangan grafikni ko'rishi mumkin. (Kasperskiy qo'llab-quvvatlash)
Bu vizualizatsiyani sozlash va tahlilni soddalashtirish uchun kuchli yaxshilanishdir.
Osint orqali boyitish (4.0.1 yilda)
Kasperskiy tahdid razvedka portali bilan birlashganda, KUMA osint ma'lumotlari bilan voqealar, ogohlantirishlar va korrelyatsiya hodisalarini avtomatik ravishda boyitishi mumkin. (Kasperskiy qo'llab-quvvatlash)
Bu xavfsizlik hodisalariga qo'shimcha kontekst qo'shadi, bu tergov va signalizatsiya sifatini yaxshilash uchun foydalidir.
GigaChat 2.0 asosida AI yordamchisi bilan integratsiya
Kumaning yangi versiyasida AI yordamchisi KIRA (Kasperskiy tergov va javob yordamchisi) GigaChat 2.0 modeliga asoslangan. (kaspersky.ru )
Bu sizga voqealarni tahlil qilishni avtomatlashtirish, axborot xavfsizligi xodimlarining ishini soddalashtirish va ularga tezroq javob berishga yordam beradi.
Arxitektura va texnik talablar
Uskuna talablari oshiriladi: yuqori yuklar uchun (soniyada ko'p sonli EPS hodisalari) muhim server konfiguratsiyasi talab qilinadi. (support.kaspersky.com.br)
KUMA yadrosi, korrelyator, kollektor va ClickHouse saqlash tugunlari ko'p tarmoqli protsessor, muhim xotira va tezkor qattiq holatdagi disklarni talab qiladi. (Kasperskiy qo'llab-quvvatlash)
Klasterni masshtablashda, ayniqsa, ClickHouse tugunlari orasida tarmoq o'tkazuvchanligini hisobga olish kerak. (support.kaspersky.com.br)
Afzalliklari va foydalanish holatlari
Afzalliklari:
Sun'iy intellekt bilan kengaytirilgan himoya: murakkab DLL almashtirish hujumlarini aniqlash ilg'or tahdidlarga qarshi mukammal himoya hisoblanadi.
Boy voqealar konteksti: DFI + OSINT ma'lumotlari chuqurlik va informativlikni ta'minlaydi.
Miqyosi: katta tashkilotlar va SOC birliklari xatolarga chidamli arxitekturani joylashtirishi mumkin.
Analytics moslashuvchanligi: o'zgaruvchan asboblar paneli, moslashtirilgan SQL so'rovlari, trend vizualizatsiyasi.
Tahlillarni avtomatlashtirish: AI yordamchisi AI tahlilchilariga tezroq javob berishga yordam beradi.
Ishlar:
Katta kompaniyaning SOC ilgari ko'rilmagan DLL o'g'irlash hujumlarini aniqlash uchun KUMA 4.0 dan foydalanishi mumkin.
Xavfsizlik bo'limi voqealar va voqealarni DFI-dan tashqi ma'lumotlar bilan boyitishi mumkin, bu sizga kompasga oqish yoki kelish xavfini darhol ko'rish imkonini beradi.
Oq tahlilchilar o'zgaruvchilarga (vaqt oralig'i, voqea manbai va boshqalar) qarab dinamik ravishda o'zgarib turadigan interaktiv boshqaruv panellarini yaratadilar.) doimiy SQL ishlash holda.
Yuqori yuk ostida kafolatlangan ishlash uchun taqsimlangan arxitekturada juda mavjud bo'lgan kuma klasterini joylashtirish (ko'pchilik EPS).
Xatarlar va cheklovlar
Migratsiya: MongoDB-dan Sqlite + ClickHouse-ga migratsiya qo'shimcha kuch va resurslarni talab qilishi mumkin.
Infratuzilmaning murakkabligi: kengaytiriladigan 4.0 versiyasi muhim server infratuzilmasini talab qilishi mumkin, bu esa xarajatlarni oshiradi.
Integratsiyaga bog'liqlik: AI DLL modulidan foydalanish va boyitish xavfsizlik siyosati bilan cheklanishi mumkin bo'lgan tashqi xizmatlar (DFI, OSINT) bilan integratsiyani talab qiladi.
Xodimlarni o'qitish: Asboblar paneli va AI yordamchisining yangi funktsiyalari axborot xavfsizligi tahlilchilaridan yangilangan interfeys va operatsion mantiqni o'zlashtirishni talab qiladi.
Litsenziyalash va yangilanishlar: ba'zi yangilanishlarda, masalan, ba'zi hududlarda cheklovlar bo'lishi mumkin (Kasperskiyning litsenziyalash modeliga qarab).
Xulosa
KUMA 4.0 Kasperskiy SIEM platformasi uchun katta qadamdir. Yangi xususiyatlar sun'iy intellekt va xorijiy razvedka yordamida murakkab kiberhujumlarni aniqlash darajasida o'z pozitsiyasini mustahkamlaydi. To'g'ri arxitektura va integratsiya bilan ushbu echim SOC samaradorligini sezilarli darajada oshirishi va kompaniya xavfsizligini oshirishi mumkin.
Agar siz maqola yoki hisobot yozayotgan bo'lsangiz: siz Aini aniqlash, masshtablash va takomillashtirilgan tahlillarga e'tibor qaratishingiz mumkin, chunki bu Siem bozoridagi asosiy o'yin almashtiruvchilardir.