AI Скоринг активов

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/help/KUMA/3.4/ru-RU/292784.htm 

Описание

AI-сервис позволяет уточнить критичность корреляционных событий, сгенерированных в результате срабатывания правил корреляции. 

AI-сервис получает из доступных кластеров хранения корреляционные события, содержащие непустое поле Affected assets, выстраивает ожидаемую последовательность событий и обучает модель AI. На основании цепочки срабатываний корреляционных правил AI-сервис высчитывает, является ли такая последовательность срабатываний характерной в этой инфраструктуре. Нехарактерные паттерны повышают рейтинг актива.

image.png

По результатам расчетов AI-сервиса в карточке активов становится доступным для просмотра Рейтинг AI и Статус. Рейтинг – это число, которое отражает степень нетипичной активности на активе, на которую стоит обратить внимание. Доступные значения поля Статус: Low, Medium, High, Critical.

image.png

После каждого перезапуска AI-сервиса, AI-сервис заново обучает модель и выполняет переоценку рейтинга активов, указанных в событиях за сегодня. Активы со скорингом выглядят следующим образом:

image.png

В директории, указанной в конфигурационном файле, хранятся события, которые AI-сервис получил из кластеров хранения KUMA за указанное количество дней. Например, если в конфигурационном файле указано 12 дней (period_for_train_days), AI-сервис будет получать события за последние 12 дней. Самые давние события удаляются из директории. В этой же директории будет храниться обученная модель.

Переобучение модели происходит в полночь по UTC. Переоценка рейтинга активов происходит раз в час для всех активов, которые были в событиях за сегодня по UTC.

Если лицензию удалить, поля Рейтинг AI и Статус будут скрыты из карточки актива. Если лицензию снова добавить, значения полей Рейтинг AI и Статус снова будут отображаться. 

Журналы сервиса хранятся в /var/log/syslog.

Необходимые мощности

4 vCPU, 12 GB RAM, 100 GB HDD

Установка

  1. Скачайте архив: ссылка. Архив содержит скрипты для установки и удаления сервиса, а также конфигурационный файл config.yaml.
  2. В конфигурационном файле config.yaml укажите порт, по которому хост Ядра будет ожидать подключения от AI-сервиса. Например, в установке в отказоустойчивой конфигурации должен быть указан порт 7226. Для остальных параметров можно оставить значения по умолчанию.
  3. В веб-интерфейсе KUMA скачайте AI service certificate (в меню пользователя) и поместите его в roles/mlservice/filesimage.png
  4. Перейдите в директорию с файлами сервиса и из этой папки выполните команду:  bash ./install <путь к ИНВЕНТОРИ.yaml>
  5. По умолчанию сервис устанавливается на хост с Ядром. Если вы хотите установить сервис на другой хост, укажите в  конфигурационном файле <hostname>:<port> ядра KUMA в kuma_address и убедитесь в наличии сетевого доступа.
  6. Установщик генерирует необходимые сертификат и ключ в процессе установки и помещает их в  директории, указанные в конфигурационном файле, по умолчанию: /opt/kaspersky/mlservice/. Сертификат необходимо загрузить в KUMA. В веб-интерфейсе KUMA в разделе (появляется при наличии лицензии AI) Параметры – AI-сервис во вкладке AI рейтинг и статус активов заполните следующие поля:

image.png

Сразу после установки сервис будет пытаться в течение 15 минут подключиться к KUMA с интервалом в 1 минуту. Если сертификат не добавлен в веб-интерфейсе KUMA, подключение не будет выполнено и сервис остановится. В таком случае можно добавить сертификат и перезапустить (systemctl restart mlservice.service) AI-сервис, сервис опять попробует подключиться. AI-сервис установлен.

Для проверки, что AI-сервис успешно запущен выполните команду systemctl status mlservice и проверьте наличие строки старта обучения модели (msg: "training started").

image.png


Use Case 1. Приоритизация алертов

В KUMA можно настроить проактивную категоризацию активов на основании значений полей «AI-рейтинг» и «AI-статус». Как только ИИ-сервис «Скоринг активов» присвоит активу рейтинг и статус, актив будет перемещен в категорию, соответствующую данному уровню нетипичной активности.

Уровень важности категории актива влияет на уровень важности алерта, с которым связан этот актив. Таким образом, итоговый уровень важности алерта будет выше, если на активе фиксируется аномально высокий уровень нетипичной активности и актив помещен в соответствующую категорию.

По умолчанию уровень важности алерта определяется сработавшим правилом корреляции.

Благодаря скорингу активов выполняется автоматическая приоритизация: алерты, связанные с активами с повышенным уровнем нетипичной активности, получают более высокий уровень важности и должны обрабатываться аналитиками в приоритетном порядке. Помимо этого аналитики получают дополнительный контекст при расследовании алерта/инцидента, принимая во внимание текущий уровень нетипичной активности на активе.

Чтобы настроить проактивную категоризацию:

image.png

image.png

image.png

image.png

Пример алерта без использовании скоринга активов и активной категоризации

image.png

image.png

Пример алерта с использованием скоринга активов и активной категоризацией

image.png

image.png


Use Case 2. Мониторинг уровня нетипичной активности на активах

Для отслеживания распределения активов по уровню нетипичной активности в KUMA доступен виджет Активы по уровню важности. На круговом графике будет отображаться количество активов с группировкой по AI-Статусу.

Виджет Активы по уровню важности доступен, если лицензия содержит модуль AI.

image.png

Кроме этого можно отслеживать перемещение активов между разными категориями (см. Use Case 1) на основании событий аудита активов KUMA.

Для настройки аудита активов:

image.png

Теперь при изменении категории актива, например, при переходе из категории High в Critical будет создано событие аудита активов.

image.png

Перемещение активов между категориями можно визуализировать с помощью виджетов. Для этого:

image.png

image.png

 SQL-запрос

SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Critical' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp 
ORDER BY value 
LIMIT 250

image.png

image.png

SQL-запрос:

SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Medium' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp 
ORDER BY value 
LIMIT 250

image.png

image.png

SQL-запрос:

SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Low' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp 
ORDER BY value 
LIMIT 250

image.png

Виджеты для мониторинга перемещений активов между категорями настроены. При нажатии на дату в легенде виджета будет выполнен переход в раздел События для просмотра событий аудита активов и определения какие активы были перемещены в категорию.

image.png

image.png

Дополнительно можно настроить аналогичный шаблон отчета и правила корреляции для создания алертов в случае перемещения активов в заданную категорию, например, в категорию Critical.


Use Case 3. Проактивный поиск угроз

Для активов с критическим или высоким уровнем нетипичной активности аналитик может вручную исследовать алерты и события с этих активов в поисках признаков вредоносной активности и проработки гипотез.

image.png

image.png

При нажатии на Найти в алертах будет выполнен переход в раздел Алерты и автоматически применен фильтр по активу для отображения только тех алертов, в которых фигурирует выбранный актив.

image.png


Revision #16
Created 2025-02-26 09:28:25 UTC by Boris Rzr
Updated 2026-07-28 11:49:04 UTC by Dmitry Borisov