Работа с KIRA и примеры использования (юзкейсы)
Видео по работе KIRA и преимущества - https://box.kaspersky.com/f/48a6de7a26044d9ea60c/
Kaspersky Investigation and Response Assistant предоставляет аналитикам инструменты для оперативного декодирования и деобфускации строк выполнения, извлечённых из событий безопасности в режиме реального времени. Данное решение оптимизирует процесс приоритизации инцидентов, сокращая время на анализ сложных данных, и снижает квалификационные требования для аналитиков первого уровня, что повышает общую эффективность системы реагирования на инциденты.
Ключевые преимущества:
- Ускорение цикла принятия решений;
- Снижение зависимости от высокой экспертизы сотрудников;
- Повышение точности ранжирования алертов.
Как пользоваться
Перейдите из сработки алерта во все его события по кнопке Найти в событиях

Далее, либо в корреляционном событии, либо в базовом на интеремующем поле нажать на "три точки" и затем проанализировать:

Возможность редактирования запроса перед отправкой в KIRA обеспечивает дополнительный уровень контроля над конфиденциальностью данных. Это особенно важно в случаях, когда анализируемые строки кода содержат чувствительную информацию, такую как персональные данные, учетные записи или ключи доступа.

По кнопке Действия можно посмотреть отчет о деобфускации:

Примеры команд
Команды не рабочие все ссылки заменены, но это не отменяет перепроверку и аккуратность использования
ссылка на примеры - https://github.com/KUMA-Community/kuma_content/blob/main/kira/usecases.md
No comments to display
No comments to display