Обновлено: 6 октября 2026

Kaspersky KUMA

Практический разбор SIEM: возможности, ограничения, эксплуатация и стоимость

SIEM Лаборатория Касперского Версия 4.6 Лицензирование: по потоку событий
Kaspersky
KUMA

Kaspersky Unified Monitoring and Analysis Platform — российская SIEM-система для централизованного сбора, нормализации, хранения и анализа событий информационной безопасности.

Решение ориентировано на средние и крупные организации, которым требуется собственная SIEM с возможностью распределённой архитектуры и работы на высоких нагрузках.

Класс решения
SIEM
Разработчик
Лаборатория Касперского
Текущая версия в разборе
4.6
Модель лицензирования
по потоку событий
Актуальность разбора
октябрь 2026

1. Коротко

Сильные стороны

Масштабируемость, большая база готового контента, распределённая архитектура, совместимость с экосистемой Kaspersky.

Ограничения

Высокие требования к инфраструктуре и квалификации специалистов, сложность эксплуатации при масштабировании.

Рекомендация

Рассматривать для средних и крупных организаций после обследования реального потока событий и полноценного пилота.

Стоимость

Итоговый бюджет зависит от EPS, сроков хранения, инфраструктуры, внедрения и сопровождения. Ориентир — миллионы рублей.

2. Сильные стороны

Масштабируемость

Описана эксплуатация с потоками свыше 100 000 событий в секунду.

Готовый контент

Большое количество нормализаторов, правил корреляции и интеграций.

Гибкая архитектура

Коллекторы, корреляторы и хранилища можно разносить по узлам и площадкам.

ClickHouse

Подходит для хранения больших потоков событий и аналитических запросов.

Экосистема Kaspersky

Хорошая совместимость с продуктами Лаборатории Касперского.

KUMA строится как распределённая платформа из отдельных сервисов: коллекторов, корреляторов, хранилищ и управляющих компонентов. Такая архитектура позволяет масштабировать разные функции независимо.

В ветке 4.6 производитель отдельно выделил базу знаний с вендорским контентом, поддержку внешних больших языковых моделей через совместимый API, генерацию регулярных выражений с помощью ИИ-ассистента и новые варианты подключения источников через SFTP, SMB и ODBC.

3. Ограничения и особенности эксплуатации

Требует квалифицированной эксплуатации

Необходимы специалисты по SIEM, Linux, ClickHouse, нормализации и корреляции.

Хранилище необходимо рассчитывать отдельно

Реальная потребность зависит от EPS, срока хранения и архитектуры.

Риск переполнения диска

При недостатке места могут стать недоступны отдельные функции, требуется процедура восстановления.

Распределённая корреляция

Необходимо учитывать поведение правил при нескольких корреляторах.

Лавина после восстановления

После восстановления компонента может быть сформировано большое количество отложенных инцидентов.

Промышленный кейс

Более 100 000 EPS

В публичном материале об SOC «Газпром-Медиа» описана эксплуатация KUMA при потоке свыше 100 000 EPS и крупной распределённой инфраструктуре. На таком масштабе эксплуатация становится отдельной инженерной задачей.

Практика сообщества

Большое число коллекторов

Описаны случаи, когда множество небольших отправок повышало нагрузку CPU и памяти на корреляторах. На пилоте нужно проверять полную схему, а не несколько демонстрационных источников.

Официальная документация

Активные листы

При нескольких корреляторах создаются отдельные сущности активных листов, содержимое которых может различаться. Это важно для правил с локальным состоянием.

Отказовый сценарий

Заполнение диска

Наличие отдельных аварийных процедур по заполнению диска — основание обязательно включить этот сценарий в приёмочные испытания.

4. Практика внедрения

Пошаговый подход: от обследования до промышленной эксплуатации

1Измерить реальный EPS
2Выбрать критичные источники
3Провести пилот на реальных источниках
4Проверить отказоустойчивость
5Рассчитать хранение и инфраструктуру
6Определить команду эксплуатации
7Принять систему по понятным критериям

Измерить реальный поток событий

Перед выбором лицензии необходимо получить фактические данные о событиях: средний и пиковый EPS, средний размер события, необходимость хранения и корреляции.

ИсточникСредний EPSПикХранитьКоррелироватьПриоритет
NGFW8502 100ДаДаВысокий
Контроллер домена430950ДаДаВысокий
Kaspersky Security Center170400ДаДаВысокий
Сетевые коммутаторы6001 900ЧастичноЧастичноСредний
Прикладная система1 2003 100ВыборочноНетНизкий

Сценарии пилота

  • нестандартный источник и собственный нормализатор;
  • отказ коллектора и коррелятора;
  • отказ узла хранения;
  • восстановление после накопленной очереди;
  • критическое заполнение диска;
  • распределённая корреляция;
  • резервное копирование и восстановление;
  • обновление версии и регрессионная проверка.

Критерии приёмки

  • качество нормализации ключевых источников;
  • работа 10–20 приоритетных сценариев обнаружения;
  • приемлемая производительность поиска;
  • выдерживание пикового потока;
  • предсказуемое поведение при отказах;
  • восстановление без неконтролируемой потери данных;
  • понятная трудоёмкость сопровождения;
  • подтверждённый расчёт TCO.

Что должно остаться после пилота

фактический EPSперечень источниковрасчёт храненияархитектурная схемасерверные ресурсысобственные нормализаторыпроверенные правиларезультаты отказовых испытанийсостав командырасчёт TCOперечень ограниченийсравнение с альтернативами

5. Требования к инфраструктуре

Минимальные системные требования не отвечают на главный вопрос — сколько ресурсов понадобится конкретной организации. Расчёт начинается с потока и срока хранения, а не с количества виртуальных машин.

  • средний и пиковый EPS;
  • средний размер события;
  • суточный объём после фильтрации;
  • оперативный и архивный срок хранения;
  • репликация и отказоустойчивость;
  • число площадок и качество каналов;
  • DNS/FQDN и синхронизация времени;
  • резервное копирование и восстановление;
  • ресурсы коллекторов и корреляторов;
  • запас роста на проектный горизонт.
Не смешивать два числа. Дисковое пространство для компонентов и операционной системы не равно ёмкости хранилища SIEM. Хранилище рассчитывается отдельно по фактическим событиям и сроку хранения.

6. Требования к людям

Даже если несколько функций совмещает один человек, роли должны быть назначены заранее.

Администратор KUMAИнженер источниковСпециалист по нормализацииИнженер корреляцииАналитик SOCLinux / инфраструктураРезервное копированиеОбновления и регрессия

Если после пилота неясно, кто будет исправлять нормализатор, диагностировать проблемы хранилища или контролировать рост EPS, это уже риск промышленной эксплуатации.

7. Стоимость

Для KUMA некорректно публиковать одну универсальную цену. В документации EPS используется как лицензионный параметр, а конкретный набор модулей, срок и коммерческие условия для ветки 4.6 должны фиксироваться по актуальному коммерческому предложению.

СоставляющаяЧто включить в расчёт
ЛицензияДоступный EPS, срок, требуемые модули и резерв.
ВычисленияCPU/RAM для ядра, коллекторов, корреляторов и хранилища.
ДискиОперативное и архивное хранение, репликация, рост.
ВнедрениеАрхитектура, развёртывание, источники, правила и интеграции.
Нестандартные источникиРазработка и сопровождение собственных нормализаторов.
ЭксплуатацияТрудозатраты команды, обновления, резервное копирование и тестовый контур.
ОбучениеПодготовка администраторов, инженеров контента и аналитиков.
Сравнивать только TCO. Закупочные суммы без нормализации по EPS, сроку лицензии, инфраструктуре и составу услуг сравнивать некорректно.

8. Сертификация ФСТЭК

В предоставленном экземпляре сертификата соответствия ФСТЭК России № 4455 указано: документ выдан 28 сентября 2021 года, переоформлен 25 марта 2026 года, а срок действия данного экземпляра — до 28 сентября 2026 года. Сертификат подтверждает соответствие Kaspersky Unified Monitoring and Analysis Platform требованиям по 4 уровню доверия и техническим условиям.

На дату актуализации 06.10.2026. Срок, напечатанный в проверенном экземпляре сертификата, — до 28.09.2026. Перед закупкой для регулируемого контура необходимо проверить актуальную запись реестра ФСТЭК, новый срок действия при наличии продления, сертифицированную версию/сборку, формуляр и допустимость использования выбранной коммерческой ветки.

В читаемой основной части сертификата номер версии или сборки продукта не указан. Поэтому сертификат нельзя автоматически относить к коммерческой ветке 4.6 только по названию продукта или имени файла.

9. Альтернативы

Если инфраструктура сравнительно небольшая, поток умеренный, корреляционные сценарии просты или нет выделенной SIEM-команды, сложность распределённой KUMA может оказаться избыточной.

В shortlist имеет смысл включить решения того же класса и сравнивать их на одинаковом наборе источников и сценариев. В зависимости от требований организации это могут быть MaxPatrol SIEM, R-Vision SIEM, RuSIEM, Security Vision SIEM, KOMRAD Enterprise SIEM и UserGate SIEM. Состав shortlist нужно актуализировать на дату пилота.

Сравнение должно идти по полному циклу: покупка → инфраструктура → внедрение → подключение источников → эксплуатация → обновление → обучение → сопровождение.

10. Итоговая оценка

KUMA — сильный кандидат на роль российской SIEM для среднего и крупного предприятия, если возможности платформы действительно нужны и есть ресурсы для её эксплуатации. Решение о выборе стоит принимать после измерения EPS, расчёта хранения, пилота на реальных источниках, проверки отказов и сравнения TCO с альтернативами того же класса.

Главный вопрос выбора: оправданы ли возможности, стоимость и эксплуатационная сложность KUMA именно для вашей инфраструктуры?

11. Как подготовлен разбор

Фактические характеристики сверялись по материалам производителя. Практические источники использовались для формирования проверяемых гипотез пилота. Опыт отдельного пользователя или конкретной версии не считается универсальным свойством актуальной KUMA.

Производитель · 2026KUMA 4.6 — пресс-релиз

Дата релиза и изменения версии 4.6: база знаний, внешние LLM, Regex, SFTP/SMB/ODBC.

Официальный материал Kaspersky

Документация · 4.0Лицензирование и EPS

Официальная документация KUMA 4.0 описывает EPS как параметр лицензии и отдельно отображает доступный и текущий EPS.

Официальное руководство KUMA 4.0

ДокументацияАктивные листы

Официальная справка описывает отдельную сущность активного листа для каждого коррелятора.

Справка KUMA

Документация · 4.0Агрегация событий

Агрегация снижает число повторяющихся событий, нагрузку, объём хранилища и расход EPS-квоты.

Справка KUMA 4.0

Промышленный кейсSOC «Газпром-Медиа»

Публичный опыт эксплуатации KUMA при потоке более 100 000 EPS и крупной распределённой инфраструктуре.

Материал на Habr

СообществоKUMA Community: troubleshooting

Практические сценарии заполнения диска и нагрузки на коррелятор при большом числе коллекторов.

KUMA Community

Сравнение рынка · 2026Сравнение российских SIEM

Используется как вторичный ориентир для формирования shortlist и вопросов сравнения.

Anti-Malware.ru

Регуляторный документСертификат ФСТЭК России № 4455

Предоставленный экземпляр: выдан 28.09.2021, переоформлен 25.03.2026, срок в документе — до 28.09.2026, 4 уровень доверия.

Перед закупкой требуется проверка актуальной записи официального реестра, нового срока действия и формуляра.

Дата последней проверки источников: 6 октября 2026 года.