Skip to main content

Работа с KIRA и примеры использования (юзкейсы)

Видео по работе KIRA и преимущества - https://box.kaspersky.com/f/48a6de7a26044d9ea60c/ 

Kaspersky Investigation and Response Assistant предоставляет аналитикам инструменты для оперативного декодирования и деобфускации строк выполнения, извлечённых из событий безопасности в режиме реального времени. Данное решение оптимизирует процесс приоритизации инцидентов, сокращая время на анализ сложных данных, и снижает квалификационные требования для аналитиков первого уровня, что повышает общую эффективность системы реагирования на инциденты.

Ключевые преимущества:

  • Ускорение цикла принятия решений;
  • Снижение зависимости от высокой экспертизы сотрудников;
  • Повышение точности ранжирования алертов.

Как пользоваться

Перейдите из сработки алерта во все его события по кнопке Найти в событиях

image.png

Далее, либо в корреляционном событии, либо в базовом на интеремующем поле нажать на "три точки" и затем проанализировать:

image.png

Возможность редактирования запроса перед отправкой в KIRA обеспечивает дополнительный уровень контроля над конфиденциальностью данных. Это особенно важно в случаях, когда анализируемые строки кода содержат чувствительную информацию, такую как персональные данные, учетные записи или ключи доступа.

image.png

По кнопке Действия можно посмотреть отчет о деобфускации:

image.png


Примеры команд

Команды не рабочие все ссылки заменены, но это не отменяет перепроверку и аккуратность использования

ссылка на примеры - https://github.com/KUMA-Community/kuma_content/blob/main/kira/usecases.md