# AI Скоринг активов

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в Онлайн-справке на продукт: [https://support.kaspersky.com/help/KUMA/3.4/ru-RU/292784.htm](https://support.kaspersky.com/help/KUMA/3.4/ru-RU/292784.htm) </p>

### Описание

AI-сервис позволяет уточнить критичность корреляционных событий, сгенерированных в результате срабатывания правил корреляции.

AI-сервис получает из доступных кластеров хранения корреляционные события, содержащие непустое поле Affected assets, выстраивает ожидаемую последовательность событий и обучает модель AI. На основании цепочки срабатываний корреляционных правил AI-сервис высчитывает, является ли такая последовательность срабатываний характерной в этой инфраструктуре. Нехарактерные паттерны повышают рейтинг актива.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/IVlimage.png)

По результатам расчетов AI-сервиса в карточке активов становится доступным для просмотра Рейтинг AI и Статус. Рейтинг – это число, которое отражает степень нетипичной активности на активе, на которую стоит обратить внимание. Доступные значения поля Статус: Low, Medium, High, Critical.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/qfOimage.png)

После каждого перезапуска AI-сервиса, AI-сервис заново обучает модель и выполняет переоценку рейтинга активов, указанных в событиях за сегодня. Активы со скорингом выглядят следующим образом:

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-04/scaled-1680-/4WOimage.png)

В директории, указанной в конфигурационном файле, хранятся события, которые AI-сервис получил из кластеров хранения KUMA за указанное количество дней. Например, если в конфигурационном файле указано 12 дней (period\_for\_train\_days), AI-сервис будет получать события за последние 12 дней. Самые давние события удаляются из директории. В этой же директории будет храниться обученная модель.

Переобучение модели происходит в полночь по UTC. Переоценка рейтинга активов происходит раз в час для всех активов, которые были в событиях за сегодня по UTC.

Если лицензию удалить, поля Рейтинг AI и Статус будут скрыты из карточки актива. Если лицензию снова добавить, значения полей Рейтинг AI и Статус снова будут отображаться.

Журналы сервиса хранятся в /var/log/syslog.

### Необходимые мощности

4 vCPU, 12 GB RAM, 100 GB HDD

### Установка

1. Скачайте архив: [**ссылка**](https://box.kaspersky.com/d/f26ee34f11cd45b79eeb/). Архив содержит скрипты для установки и удаления сервиса, а также конфигурационный файл `config.yaml`.
2. В конфигурационном файле `config.yaml` укажите порт, по которому хост Ядра будет ожидать подключения от AI-сервиса. Например, в установке в отказоустойчивой конфигурации должен быть указан порт 7226. Для остальных параметров можно оставить значения по умолчанию.
3. В веб-интерфейсе KUMA скачайте **AI service certificate (в меню пользователя) и поместите его в *roles/mlservice/files*![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-02/scaled-1680-/5HVimage.png)
4. Перейдите в директорию с файлами сервиса и из этой папки выполните команду: `bash ./install <путь к ИНВЕНТОРИ.yaml>`
5. По умолчанию сервис устанавливается на хост с Ядром. Если вы хотите установить сервис на другой хост, укажите в конфигурационном файле `<hostname>:<port>` ядра KUMA в `kuma_address` и убедитесь в наличии сетевого доступа.
6. Установщик генерирует необходимые сертификат и ключ в процессе установки и помещает их в директории, указанные в конфигурационном файле, по умолчанию: `/opt/kaspersky/mlservice/`. Сертификат необходимо загрузить в KUMA. В веб-интерфейсе KUMA в разделе (появляется при наличии лицензии AI) **Параметры – AI-сервис** во вкладке **AI рейтинг и статус активов** заполните следующие поля:

- - В поле **URL** укажите **адрес и номер порта**, по которому Ядро будет ожидать подключения от AI-сервиса. Например, **:7226** (означает поднять порт на ядре 0.0.0.0:7226). Номер порта должен соответствовать указанному в конфигурационном файле.
    - В поле **Сертификат** в раскрывающемся списке выберите Создать и в открывшемся окне Создание сертификата укажите тип сертификата Certificate и загрузите сертификат из директории, указанной в конфигурационном файле, по умолчанию `/opt/kaspersky/mlservice/service.crt`.

![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2025-02/scaled-1680-/Ufjimage.png)

Сразу после установки сервис будет пытаться в течение 15 минут подключиться к KUMA с интервалом в 1 минуту. Если сертификат не добавлен в веб-интерфейсе KUMA, подключение не будет выполнено и сервис остановится. В таком случае можно добавить сертификат и перезапустить (`systemctl restart mlservice.service`) AI-сервис, сервис опять попробует подключиться. AI-сервис установлен.

Для проверки, что AI-сервис успешно запущен выполните команду `systemctl status mlservice` и проверьте наличие строки старта обучения модели (msg: "training started").

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/WkCimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/WkCimage.png)

---

### Use Case 1. Приоритизация алертов

В KUMA можно настроить проактивную категоризацию активов на основании значений полей «**AI-рейтинг»** и **«AI-статус»**. Как только **ИИ-сервис «Скоринг активов»** присвоит активу рейтинг и статус, актив будет перемещен в категорию, соответствующую данному уровню нетипичной активности.

Уровень важности категории актива влияет на уровень важности алерта, с которым связан этот актив. Таким образом, итоговый уровень важности алерта будет выше, если на активе фиксируется аномально высокий уровень нетипичной активности и актив помещен в соответствующую категорию.

<p class="callout info">По умолчанию уровень важности алерта определяется сработавшим правилом корреляции.</p>

Благодаря скорингу активов выполняется автоматическая приоритизация: алерты, связанные с активами с повышенным уровнем нетипичной активности, получают более высокий уровень важности и должны обрабатываться аналитиками в приоритетном порядке. Помимо этого аналитики получают дополнительный контекст при расследовании алерта/инцидента, принимая во внимание текущий уровень нетипичной активности на активе.

Чтобы настроить проактивную категоризацию:

- Перейдите в раздел **Активы** веб-интерфейса <span lang="en-us">KUMA</span>.
- Выберите категорию **<span lang="en-us">Main</span>**/**<span lang="en-us">Categorized</span> <span lang="en-us">assets</span>** и нажмите **Добавить подкатегорию**.
- В окне **Добавить категорию** укажите: 
    - В поле **Название** введите название категории - **AI-Cтатус**.
    - В поле **Родительская категория** укажите место категории в дереве категорий - **Categorized assets**.
    - В поле **Тенант** отображается тенант, в структуре которого вы выбрали родительскую категорию.
    - В раскрывающемся списке **Способ категоризации** выберите **Вручную**.
    - Назначьте уровень важности категории в раскрывающемся списке **Уровень важности** выберите **Низкий**.
- Нажмите **Сохранить**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/3VBimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/3VBimage.png)

- Далее выберите созданную категорию выберите категорию **AI-Cтатус** и нажмите **Добавить подкатегорию**.
- Создайте подкатегорию Critical с параметрами, как на скриншоте ниже.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/98Timage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/98Timage.png)

- - Повторите операцию для подкатегорий High, Medium и Low.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/pbmimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/pbmimage.png)

- [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/XXTimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/XXTimage.png)
    
    [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/M7mimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/M7mimage.png)
- 
- После создания категорий убедитесь, что в них присутствуют активы с соответствующим AI-статусом.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/XxKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/XxKimage.png)

##### Пример алерта без использовании скоринга активов и активной категоризации

- Итоговый уровень важности алерта **Средний** и равен уровню важности сработавшего правила корреляции.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/pAUimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/pAUimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/kHIimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/kHIimage.png)

##### Пример алерта с использованием скоринга активов и активной категоризацией

- Итоговый уровень важности алерта **Высокий**, так как с алертом связан актив **PC-5**, на котором зафиксирован критический уровень нетипичной активности и который автоматически определен в категорию **AI-Статус/Critical**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/vEbimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/vEbimage.png)

- При этом сработавшее правило корреляции с уровнем важности **Средний,** но за счет критического уровня важности категории актива алерт получил более высокий приоритет.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/w84image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/w84image.png)

---

### Use Case 2. Мониторинг уровня нетипичной активности на активах

Для отслеживания распределения активов по уровню нетипичной активности в KUMA доступен виджет **Активы по уровню важности**. На круговом графике будет отображаться количество активов с группировкой по AI-Статусу.

<p class="callout warning">Виджет **Активы по уровню важности** доступен, если лицензия содержит модуль AI.</p>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/hnjimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/hnjimage.png)

Кроме этого можно отслеживать перемещение активов между разными категориями (см. Use Case 1) на основании событий аудита активов KUMA.

Для настройки аудита активов:

- Перейдите в **Параметры** → **Другое → Активы →** вкладка **Аудит активов**.
- Нажмите **Добавить параметры для нового тенанта**.
- Выполните настройку параметров аудита активов, как на скриншоте ниже.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/g5jimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/g5jimage.png)

Теперь при изменении категории актива, например, при переходе из категории High в Critical будет создано событие аудита активов.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/R9bimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/R9bimage.png)

Перемещение активов между категориями можно визуализировать с помощью виджетов. Для этого:

- Перейдите в **Панель мониторинга** и нажмите **Создать панель мониторинга**.
- Нажмите **Добавить параметры для нового тенанта**.
- В окне **Настройки макета** укажите параметры, как на скриншоте ниже, и нажмите **Применить**.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/ydiimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/ydiimage.png)

- На новой панели мониторинга добавьте следующие виджеты: 
    - "Коробочный" виджет **Активы по уровню AI важности** (**Добавить виджет** **→ Активы → Активы по уровню AI важности)**
    - Виджеты (**Добавить виджет** **→ События)** на основе событий: 
        - **Активы с критическим уровнем нетипичной активности**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/xKBimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/xKBimage.png)

 SQL-запрос

```sql
SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Critical' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp 
ORDER BY value 
LIMIT 250
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/QWDimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/QWDimage.png)

- - - **Активы с высоким уровнем нетипичной активности**

- - [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/fsVimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/fsVimage.png)
- 
- SQL-запрос:
- ```sql
    SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
    FROM `events`
    WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/High' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
    GROUP BY Timestamp 
    ORDER BY value 
    LIMIT 250
    ```
    
    [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/1i8image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/1i8image.png)
    
    
    - - **Активы с средним уровнем нетипичной активности**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/1tzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/1tzimage.png)

SQL-запрос:

```sql
SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Medium' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp 
ORDER BY value 
LIMIT 250
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/kjeimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/kjeimage.png)

- - - **Активы с низким уровнем нетипичной активности**

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/VLRimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/VLRimage.png)

SQL-запрос:

```sql
SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Low' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp 
ORDER BY value 
LIMIT 250
```

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/oWYimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/oWYimage.png)

Виджеты для мониторинга перемещений активов между категорями настроены. При нажатии на дату в легенде виджета будет выполнен переход в раздел **События** для просмотра событий аудита активов и определения какие активы были перемещены в категорию.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/iswimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/iswimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/68Simage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/68Simage.png)

Дополнительно можно настроить аналогичный шаблон отчета и правила корреляции для создания алертов в случае перемещения активов в заданную категорию, например, в категорию Critical.

---

### Use Case 3. Проактивный поиск угроз

Для активов с критическим или высоким уровнем нетипичной активности аналитик может вручную исследовать алерты и события с этих активов в поисках признаков вредоносной активности и проработки гипотез.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/jHWimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/jHWimage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/ADaimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/ADaimage.png)

При нажатии на **Найти в алертах** будет выполнен переход в раздел **Алерты** и автоматически применен фильтр по активу для отображения только тех алертов, в которых фигурирует выбранный актив.

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/scaled-1680-/ROKimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-07/ROKimage.png)