Skip to main content

AI Скоринг активов

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/help/KUMA/3.4/ru-RU/292784.htm 

Описание

AI-сервис позволяет уточнить критичность корреляционных событий, сгенерированных в результате срабатывания правил корреляции. 

AI-сервис получает из доступных кластеров хранения корреляционные события, содержащие непустое поле Affected assets, выстраивает ожидаемую последовательность событий и обучает модель AI. На основании цепочки срабатываний корреляционных правил AI-сервис высчитывает, является ли такая последовательность срабатываний характерной в этой инфраструктуре. Нехарактерные паттерны повышают рейтинг актива.

image.png

По результатам расчетов AI-сервиса в карточке активов становится доступным для просмотра Рейтинг AI и Статус. Рейтинг – это число, которое отражает степень нетипичной активности на активе, на которую стоит обратить внимание. Доступные значения поля Статус: Low, Medium, High, Critical.

image.png

После каждого перезапуска AI-сервиса, AI-сервис заново обучает модель и выполняет переоценку рейтинга активов, указанных в событиях за сегодня. Активы со скорингом выглядят следующим образом:

image.png

В директории, указанной в конфигурационном файле, хранятся события, которые AI-сервис получил из кластеров хранения KUMA за указанное количество дней. Например, если в конфигурационном файле указано 12 дней (period_for_train_days), AI-сервис будет получать события за последние 12 дней. Самые давние события удаляются из директории. В этой же директории будет храниться обученная модель.

Переобучение модели происходит в полночь по UTC. Переоценка рейтинга активов происходит раз в час для всех активов, которые были в событиях за сегодня по UTC.

Если лицензию удалить, поля Рейтинг AI и Статус будут скрыты из карточки актива. Если лицензию снова добавить, значения полей Рейтинг AI и Статус снова будут отображаться. 

Журналы сервиса хранятся в /var/log/syslog.

Необходимые мощности

4 vCPU, 12 GB RAM, 100 GB HDD

Установка

  1. Скачайте архив: ссылка. Архив содержит скрипты для установки и удаления сервиса, а также конфигурационный файл config.yaml.
  2. В конфигурационном файле config.yaml укажите порт, по которому хост Ядра будет ожидать подключения от AI-сервиса. Например, в установке в отказоустойчивой конфигурации должен быть указан порт 7226. Для остальных параметров можно оставить значения по умолчанию.
  3. В веб-интерфейсе KUMA скачайте AI service certificate (в меню пользователя) и поместите его в roles/mlservice/filesimage.png
  4. Перейдите в директорию с файлами сервиса и из этой папки выполните команду:  bash ./install <путь к ИНВЕНТОРИ.yaml>
  5. По умолчанию сервис устанавливается на хост с Ядром. Если вы хотите установить сервис на другой хост, укажите в  конфигурационном файле <hostname>:<port> ядра KUMA в kuma_address и убедитесь в наличии сетевого доступа.
  6. Установщик генерирует необходимые сертификат и ключ в процессе установки и помещает их в  директории, указанные в конфигурационном файле, по умолчанию: /opt/kaspersky/mlservice/. Сертификат необходимо загрузить в KUMA. В веб-интерфейсе KUMA в разделе (появляется при наличии лицензии AI) Параметры – AI-сервис во вкладке AI рейтинг и статус активов заполните следующие поля:
    • В поле URL укажите адрес и номер порта, по которому Ядро будет ожидать подключения от AI-сервиса. Например, :7226 (означает поднять порт на ядре 0.0.0.0:7226). Номер порта должен соответствовать указанному в конфигурационном файле.
    • В поле Сертификат в раскрывающемся списке выберите Создать и в открывшемся окне Создание сертификата укажите тип сертификата Certificate и загрузите сертификат из директории, указанной в конфигурационном файле, по умолчанию /opt/kaspersky/mlservice/service.crt.

image.png

Сразу после установки сервис будет пытаться в течение 15 минут подключиться к KUMA с интервалом в 1 минуту. Если сертификат не добавлен в веб-интерфейсе KUMA, подключение не будет выполнено и сервис остановится. В таком случае можно добавить сертификат и перезапустить (systemctl restart mlservice.service) AI-сервис, сервис опять попробует подключиться. AI-сервис установлен.

Для проверки, что AI-сервис успешно запущен выполните команду systemctl status mlservice и проверьте наличие строки старта обучения модели (msg: "training started").

image.png


Use Case 1. Приоритизация алертов

В KUMA можно настроить проактивную категоризацию активов на основании значений полей «AI-рейтинг» и «AI-статус». Как только ИИ-сервис «Скоринг активов» присвоит активу рейтинг и статус, актив будет перемещен в категорию, соответствующую данному уровню нетипичной активности.

Уровень важности категории актива влияет на уровень важности алерта, с которым связан этот актив. Таким образом, итоговый уровень важности алерта будет выше, если на активе фиксируется аномально высокий уровень нетипичной активности и актив помещен в соответствующую категорию.

По умолчанию уровень важности алерта определяется сработавшим правилом корреляции.

Благодаря скорингу активов выполняется автоматическая приоритизация: алерты, связанные с активами с повышенным уровнем нетипичной активности, получают более высокий уровень важности и должны обрабатываться аналитиками в приоритетном порядке.

Чтобы настроить проактивную категоризацию:

  • Перейдите в раздел Активы веб-интерфейса KUMA.
  • Выберите категорию Main/Categorized assets и нажмите Добавить подкатегорию.
  • В окне Добавить категорию укажите:
    • В поле Название введите название категории - AI-Cтатус.
    • В поле Родительская категория укажите место категории в дереве категорий - Categorized assets.
    • В поле Тенант отображается тенант, в структуре которого вы выбрали родительскую категорию.
    • В раскрывающемся списке Способ категоризации выберите Вручную.
    • Назначьте уровень важности категории в раскрывающемся списке Уровень важности выберите Низкий.
  • Нажмите Сохранить.

image.png

  • Далее выберите созданную категорию выберите категорию AI-Cтатус и нажмите Добавить подкатегорию.
  • Создайте подкатегорию Critical с параметрами, как на скриншоте ниже.

image.png

    • Повторите операцию для подкатегорий High, Medium и Low.

image.png

  • image.png

    image.png

  •  
  • После создания категорий убедитесь, что в них присутствуют активы с соответствующим AI-статусом.

image.png

Пример алерта без использовании скоринга активов и активной категоризации
  • Итоговый уровень важности алерта Средний и равен уровню важности сработавшего правила корреляции.

image.png

image.png

Пример алерта с использованием скоринга активов и активной категоризацией
  • Итоговый уровень важности алерта Высокий, так как с алертом связан актив PC-5, на котором зафиксирован критический уровень нетипичной активности и который автоматически определен в категорию AI-Статус/Critical

image.png

  • При этом сработавшее правило корреляции с уровнем важности Средний, но за счет критического уровня важности категории актива алерт получил более высокий приоритет.

image.png