AI Скоринг активов
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/help/KUMA/3.4/ru-RU/292784.htm
Описание
AI-сервис позволяет уточнить критичность корреляционных событий, сгенерированных в результате срабатывания правил корреляции.
AI-сервис получает из доступных кластеров хранения корреляционные события, содержащие непустое поле Affected assets, выстраивает ожидаемую последовательность событий и обучает модель AI. На основании цепочки срабатываний корреляционных правил AI-сервис высчитывает, является ли такая последовательность срабатываний характерной в этой инфраструктуре. Нехарактерные паттерны повышают рейтинг актива.

По результатам расчетов AI-сервиса в карточке активов становится доступным для просмотра Рейтинг AI и Статус. Рейтинг – это число, которое отражает степень нетипичной активности на активе, на которую стоит обратить внимание. Доступные значения поля Статус: Low, Medium, High, Critical.

После каждого перезапуска AI-сервиса, AI-сервис заново обучает модель и выполняет переоценку рейтинга активов, указанных в событиях за сегодня. Активы со скорингом выглядят следующим образом:

В директории, указанной в конфигурационном файле, хранятся события, которые AI-сервис получил из кластеров хранения KUMA за указанное количество дней. Например, если в конфигурационном файле указано 12 дней (period_for_train_days), AI-сервис будет получать события за последние 12 дней. Самые давние события удаляются из директории. В этой же директории будет храниться обученная модель.
Переобучение модели происходит в полночь по UTC. Переоценка рейтинга активов происходит раз в час для всех активов, которые были в событиях за сегодня по UTC.
Если лицензию удалить, поля Рейтинг AI и Статус будут скрыты из карточки актива. Если лицензию снова добавить, значения полей Рейтинг AI и Статус снова будут отображаться.
Журналы сервиса хранятся в /var/log/syslog.
Необходимые мощности
4 vCPU, 12 GB RAM, 100 GB HDD
Установка
- Скачайте архив: ссылка. Архив содержит скрипты для установки и удаления сервиса, а также конфигурационный файл
config.yaml. - В конфигурационном файле
config.yamlукажите порт, по которому хост Ядра будет ожидать подключения от AI-сервиса. Например, в установке в отказоустойчивой конфигурации должен быть указан порт 7226. Для остальных параметров можно оставить значения по умолчанию. - В веб-интерфейсе KUMA скачайте AI service certificate (в меню пользователя) и поместите его в roles/mlservice/files

- Перейдите в директорию с файлами сервиса и из этой папки выполните команду:
bash ./install <путь к ИНВЕНТОРИ.yaml> - По умолчанию сервис устанавливается на хост с Ядром. Если вы хотите установить сервис на другой хост, укажите в конфигурационном файле
<hostname>:<port>ядра KUMA вkuma_addressи убедитесь в наличии сетевого доступа. - Установщик генерирует необходимые сертификат и ключ в процессе установки и помещает их в директории, указанные в конфигурационном файле, по умолчанию:
/opt/kaspersky/mlservice/. Сертификат необходимо загрузить в KUMA. В веб-интерфейсе KUMA в разделе (появляется при наличии лицензии AI) Параметры – AI-сервис во вкладке AI рейтинг и статус активов заполните следующие поля:
-
- В поле URL укажите адрес и номер порта, по которому Ядро будет ожидать подключения от AI-сервиса. Например, :7226 (означает поднять порт на ядре 0.0.0.0:7226). Номер порта должен соответствовать указанному в конфигурационном файле.
- В поле Сертификат в раскрывающемся списке выберите Создать и в открывшемся окне Создание сертификата укажите тип сертификата Certificate и загрузите сертификат из директории, указанной в конфигурационном файле, по умолчанию
/opt/kaspersky/mlservice/service.crt.

Сразу после установки сервис будет пытаться в течение 15 минут подключиться к KUMA с интервалом в 1 минуту. Если сертификат не добавлен в веб-интерфейсе KUMA, подключение не будет выполнено и сервис остановится. В таком случае можно добавить сертификат и перезапустить (systemctl restart mlservice.service) AI-сервис, сервис опять попробует подключиться. AI-сервис установлен.
Для проверки, что AI-сервис успешно запущен выполните команду systemctl status mlservice и проверьте наличие строки старта обучения модели (msg: "training started").
Use Case 1. Приоритизация алертов
В KUMA можно настроить проактивную категоризацию активов на основании значений полей «AI-рейтинг» и «AI-статус». Как только ИИ-сервис «Скоринг активов» присвоит активу рейтинг и статус, актив будет перемещен в категорию, соответствующую данному уровню нетипичной активности.
Уровень важности категории актива влияет на уровень важности алерта, с которым связан этот актив. Таким образом, итоговый уровень важности алерта будет выше, если на активе фиксируется аномально высокий уровень нетипичной активности и актив помещен в соответствующую категорию.
По умолчанию уровень важности алерта определяется сработавшим правилом корреляции.
Благодаря скорингу активов выполняется автоматическая приоритизация: алерты, связанные с активами с повышенным уровнем нетипичной активности, получают более высокий уровень важности и должны обрабатываться аналитиками в приоритетном порядке. Помимо этого аналитики получают дополнительный контекст при расследовании алерта/инцидента, принимая во внимание текущий уровень нетипичной активности на активе.
Чтобы настроить проактивную категоризацию:
- Перейдите в раздел Активы веб-интерфейса KUMA.
- Выберите категорию Main/Categorized assets и нажмите Добавить подкатегорию.
- В окне Добавить категорию укажите:
- В поле Название введите название категории - AI-Cтатус.
- В поле Родительская категория укажите место категории в дереве категорий - Categorized assets.
- В поле Тенант отображается тенант, в структуре которого вы выбрали родительскую категорию.
- В раскрывающемся списке Способ категоризации выберите Вручную.
- Назначьте уровень важности категории в раскрывающемся списке Уровень важности выберите Низкий.
- Нажмите Сохранить.
- Далее выберите созданную категорию выберите категорию AI-Cтатус и нажмите Добавить подкатегорию.
- Создайте подкатегорию Critical с параметрами, как на скриншоте ниже.
-
- Повторите операцию для подкатегорий High, Medium и Low.
Пример алерта без использовании скоринга активов и активной категоризации
- Итоговый уровень важности алерта Средний и равен уровню важности сработавшего правила корреляции.
Пример алерта с использованием скоринга активов и активной категоризацией
- Итоговый уровень важности алерта Высокий, так как с алертом связан актив PC-5, на котором зафиксирован критический уровень нетипичной активности и который автоматически определен в категорию AI-Статус/Critical
- При этом сработавшее правило корреляции с уровнем важности Средний, но за счет критического уровня важности категории актива алерт получил более высокий приоритет.
Use Case 2. Мониторинг уровня нетипичной активности на активах
Для отслеживания распределения активов по уровню нетипичной активности в KUMA доступен виджет Активы по уровню важности. На круговом графике будет отображаться количество активов с группировкой по AI-Статусу.
Виджет Активы по уровню важности доступен, если лицензия содержит модуль AI.
Кроме этого можно отслеживать перемещение активов между разными категориями (см. Use Case 1) на основании событий аудита активов KUMA.
Для настройки аудита активов:
- Перейдите в Параметры → Другое → Активы → вкладка Аудит активов.
- Нажмите Добавить параметры для нового тенанта.
- Выполните настройку параметров аудита активов, как на скриншоте ниже.
Теперь при изменении категории актива, например, при переходе из категории High в Critical будет создано событие аудита активов.
Перемещение активов между категориями можно визуализировать с помощью виджетов. Для этого:
- Перейдите в Панель мониторинга и нажмите Создать панель мониторинга.
- Нажмите Добавить параметры для нового тенанта.
- В окне Настройки макета укажите параметры, как на скриншоте ниже, и нажмите Применить.
- На новой панели мониторинга добавьте следующие виджеты:
- "Коробочный" виджет Активы по уровню AI важности (Добавить виджет → Активы → Активы по уровню AI важности)
- Виджеты (Добавить виджет → События) на основе событий:
- Активы с критическим уровнем нетипичной активности
SQL-запрос
SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value`
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Critical' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp
ORDER BY value
LIMIT 250
-
-
- Активы с высоким уровнем нетипичной активности
-
- SQL-запрос:
-
SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` FROM `events` WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/High' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets' GROUP BY Timestamp ORDER BY value LIMIT 250-
- Активы с средним уровнем нетипичной активности
-
SQL-запрос:
SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value`
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Medium' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp
ORDER BY value
LIMIT 250
-
-
- Активы с низким уровнем нетипичной активности
-
SQL-запрос:
SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value`
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Low' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp
ORDER BY value
LIMIT 250
Виджеты для мониторинга перемещений активов между категорями настроены. Дополнительно можно настроить аналогичный шаблон отчета и правила корреляции для создания алертов в случае перемещения активов в заданную категорию, например, в категорию Critical.






















