Оставить заявку
+7 (812) 214-21-00

Kaspersky KUMA 4.6: какие обновления платформы ускорят реагирование на инциденты

Kaspersky KUMA 4.6: какие обновления платформы ускорят реагирование на инциденты

Скорость реагирования на киберугрозы зависит от того, насколько быстро система получает актуальные данные и насколько легко интегрируется с различными источниками. Оперативность и гибкость интеграции часто становятся узким местом для компаний: правила обнаружения устаревают, подключение нового источника логов занимает недели, а расследование инцидентов упирается в нехватку квалифицированных аналитиков.

«Лаборатория Касперского» выпустила обновление платформы Kaspersky Unified Monitoring and Analysis Platform (KUMA), которое помогает решить эти задачи. В версии 4.6 появились механизмы оперативной доставки вендорского контента об угрозах, поддержка внешних больших языковых моделей, генерация Regex с помощью KIRA и дополнительные варианты интеграции с источниками данных. При правильном использовании эти обновления могут помочь сократить время реагирования и оптимизировать работу команды технических специалистов.

Основные изменения в версии 4.6

▪️ Оперативная доставка контента, связанного с актуальными киберугрозами. Теперь пользователи KUMA получают уведомления о публикации экстренных пакетов с правилами обнаружения угроз и другими необходимыми ресурсами. Это позволяет быстрее внедрять защитные меры и своевременно использовать рекомендации экспертов.

▪️ Возможность использования больших языковых моделей, совместимых с OpenAI API. Обновлённая система поддерживает большие языковые модели, например GPT-4, Llama 3 и GLM-5.2, для анализа событий и помощи в расследовании инцидентов. Модели могут быть развёрнуты как в инфраструктуре заказчика, так и в облаке.

▪️ Создание Regex с помощью ИИ. Искусственный интеллект «Лаборатории Касперского» (KIRA) автоматически генерирует регулярные выражения для парсинга событий на основе примеров логов.

▪️ Новые коннекторы. Появилась возможность получать данные из файловых хранилищ по протоколам SFTP и SMB. Пользователи также могут подключаться к произвольным СУБД через ODBC-драйверы.

Почему это важно не только с технической точки зрения

▪️ Чем быстрее внедряются защитные меры, тем меньше окно уязвимости. Автоматические оповещения об экстренных обновлениях платформы и пакетах правил сокращают время от появления угрозы до настройки защиты от неё.

▪️ Автогенерация Regex и использование LLM-моделей в расследовании снижают порог входа для аналитиков первой линии. Это особенно актуально в условиях нехватки специалистов по информационной безопасности.

▪️ Гибкость с учётом требований комплаенса. Возможность развернуть LLM в собственной инфраструктуре важна для компаний, где данные не могут покидать периметр. Например, это актуально для финансовых организаций, государственных структур, объектов КИИ и компаний, которые с ними сотрудничают.

▪️ Быстрое подключение новых систем. Расширенный набор коннекторов позволяет интегрировать новые источники логов в SIEM без индивидуальной разработки в большинстве случаев.

Как внедрить обновления с пользой для бизнеса

Чтобы внедрение обновлённой версии Kaspersky Unified Monitoring and Analysis Platform (KUMA) принесло максимальный эффект, нужно придерживаться последовательного подхода:

  1. Провести аудит информационной безопасности и определить, какие компоненты и процессы ограничивают эффективность SIEM.
  2. Подобрать и внедрить обновлённый функционал платформы. Например, определить источники событий и настроить их через новые коннекторы, выбрать подходящую конфигурацию LLM с учётом требований безопасности и встроить автогенерацию Regex в текущие процессы SOC.
  3. Проверить ключевые сценарии работы и обучить сотрудников работе с ними.

Такой подход позволяет не просто обновить SIEM, а связать технологические изменения с конкретными задачами бизнеса — сокращением времени реагирования, снижением нагрузки на ИБ-команду и повышением управляемости инфраструктуры.

Почему ИБ-аудит — критический шаг перед модернизацией SIEM?

Внедрение KUMA требует глубокого понимания того, как устроена инфраструктура компании. Проведение аудита до начала работ позволяет увидеть реальную картину: от состояния источников событий до эффективности текущих процессов реагирования.

Результат аудита — не просто отчёт, а дорожная карта модернизации. Компания получает чёткий план действий с приоритизацией задач и оценкой необходимых ресурсов. Это снижает риск формального внедрения, при котором SIEM работает не в полную силу, а команда перегружена ручными операциями.

Когда стоит провести аудит:

▪️ Вы планируете внедрение KUMA с нуля или миграцию с другого решения.
▪️ Текущая SIEM не справляется с нагрузкой или объёмом данных.
▪️ Возникли проблемы с качеством корреляции и количеством ложных срабатываний.
▪️ Требуется оптимизировать процессы расследования инцидентов.
▪️ Инфраструктура должна соответствовать новым стандартам безопасности.

Чтобы провести ИБ-аудит, оставьте заявку — наш менеджер свяжется с вами в течение дня и поделится дорожной картой работ.

Может быть интересно

Защита серверной инфраструктуры и рабочих мест

Подробнее

Управление доступом и учётными записями

Подробнее
Обработка данных
Мы используем cookie и обрабатываем данные для работы сайта, аналитики, сохранения незавершённого оформления заказа и связи менеджера по этому заказу. Подробнее