Скоринг активов

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/292782

Описание

Скоринг активов – это локальный сервис на базе машинного обучения, который обучается на сработавших правилах корреляции, анализирует типичные цепочки срабатываний в инфраструктуре и отслеживает отклонения.

Если на активе происходит нетипичная для инфраструктуры последовательность срабатываний, его рейтинг и статус повышаются, что перемещает его в более критичную категорию активов.

Таким образом, сервис помогает приоретизировать уже создаваемые алерты за счет анализа поведения хостов, вокруг которых эти алерты происходят. Кроме того, аналитик можно самостоятельно выбрать активы с высоким статусом аномальной активности и проанализировать события для поиска потенциальных угроз.

image.png

Сервис Скоринг активов получает из доступных кластеров хранения корреляционные события, содержащие непустое поле Affected assets, выстраивает ожидаемую последовательность событий и обучает модель AI. На основании цепочки срабатываний корреляционных правил AI-сервис высчитывает, является ли такая последовательность срабатываний характерной в этой инфраструктуре. Нехарактерные паттерны повышают рейтинг актива.

По результатам расчетов сервиса Скоринг активов в карточке активов становится доступным для просмотра поле AI-рейтинг и AI-Статус. Рейтинг – это число, которое отражает степень нетипичной активности на активе, на которую стоит обратить внимание. Доступные значения поля AI-Статус: Low, Medium, High, Critical.

image.png

После каждого перезапуска сервиса Скоринг активов, сервис заново обучает модель и выполняет переоценку рейтинга активов, указанных в событиях за сегодня. Активы со скорингом выглядят следующим образом:

image.png

В директории, указанной в конфигурационном файле, хранятся события, которые сервиса Скоринг активов получил из кластеров хранения KUMA за указанное количество дней. Например, если в конфигурационном файле указано 12 дней (period_for_train_days), сервис будет получать события за последние 12 дней. Самые давние события удаляются из директории. В этой же директории будет храниться обученная модель.

Переобучение модели происходит в полночь по UTC. Переоценка рейтинга активов происходит раз в час для всех активов, которые были в событиях за сегодня по UTC.

Если лицензию удалить, поля AI-рейтинг и AI-Статус будут скрыты из карточки актива. Если лицензию снова добавить, значения полей AI-рейтинг и AI-Статус снова будут отображаться. 

Журналы сервиса хранятся в /var/log/syslog.


Требуемые аппаратные ресурсы

4 vCPU, 12 GB RAM, 100 GB HDD


Шаги по установке

image.png

image.png

Сразу после установки сервис будет пытаться в течение 15 минут подключиться к KUMA с интервалом в 1 минуту. Если сертификат не добавлен в веб-интерфейсе KUMA, подключение не будет выполнено и сервис остановится. В таком случае можно добавить сертификат и перезапустить сервис (systemctl restart mlservice.service), сервис Скоринг активов опять попробует подключиться к Ядру KUMA.

Сервис Скоринг активов установлен.

Для проверки, что Скоринг активов успешно запущен выполните команду systemctl status mlservice и проверьте наличие строки старта обучения модели (msg: "training started").

image.png


Use Case 1. Приоритизация алертов

В KUMA можно настроить проактивную категоризацию активов на основании значений полей «AI-рейтинг» и «AI-статус». Как только ИИ-сервис «Скоринг активов» присвоит активу рейтинг и статус, актив будет перемещен в категорию, соответствующую данному уровню нетипичной активности.

Уровень важности категории актива влияет на уровень важности алерта, с которым связан этот актив. Таким образом, итоговый уровень важности алерта будет выше, если на активе фиксируется аномально высокий уровень нетипичной активности и актив помещен в соответствующую категорию.

По умолчанию уровень важности алерта определяется сработавшим правилом корреляции.

Благодаря скорингу активов выполняется автоматическая приоритизация: алерты, связанные с активами с повышенным уровнем нетипичной активности, получают более высокий уровень важности и должны обрабатываться аналитиками в приоритетном порядке. Помимо этого аналитики получают дополнительный контекст при расследовании алерта/инцидента, принимая во внимание текущий уровень нетипичной активности на активе.

Чтобы настроить проактивную категоризацию:

image.png

image.png

image.png

image.png

Пример алерта без использовании скоринга активов и активной категоризации

image.png

image.png

Пример алерта с использованием скоринга активов и активной категоризацией

image.png

image.png


Use Case 2. Мониторинг уровня нетипичной активности на активах

Для отслеживания распределения активов по уровню нетипичной активности в KUMA доступен виджет Активы по уровню важности. На круговом графике будет отображаться количество активов с группировкой по AI-Статусу.

Виджет Активы по уровню важности доступен, если лицензия содержит модуль AI.

image.png

Кроме этого можно отслеживать перемещение активов между разными категориями (см. Use Case 1) на основании событий аудита активов KUMA.

Для настройки аудита активов:

image.png

Теперь при изменении категории актива, например, при переходе из категории High в Critical будет создано событие аудита активов.

image.png

Перемещение активов между категориями можно визуализировать с помощью виджетов. Для этого:

image.png

image.png

 SQL-запрос

SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Critical' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp 
ORDER BY value 
LIMIT 250

image.png

image.png

SQL-запрос:

SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Medium' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp 
ORDER BY value 
LIMIT 250

image.png

image.png

SQL-запрос:

SELECT count(ID) AS `metric`, formatDateTime(toTimeZone(fromUnixTimestamp64Milli(Timestamp), 'Europe/Moscow'), '%d.%m.%Y %H:%m:%S') AS `value` 
FROM `events`
WHERE DeviceCustomString1 = 'Main/Categorized assets/AI-Статус/Low' AND DeviceAction = 'asset added to category' AND EventOutcome = 'succeeded' AND DeviceEventCategory = 'Audit assets'
GROUP BY Timestamp 
ORDER BY value 
LIMIT 250

image.png

Виджеты для мониторинга перемещений активов между категорями настроены. При нажатии на дату в легенде виджета будет выполнен переход в раздел События для просмотра событий аудита активов и определения какие активы были перемещены в категорию.

image.png

image.png

Дополнительно можно настроить аналогичный шаблон отчета и правила корреляции для создания алертов в случае перемещения активов в заданную категорию, например, в категорию Critical.


Use Case 3. Проактивный поиск угроз

Для активов с критическим или высоким уровнем нетипичной активности аналитик может вручную исследовать алерты и события с этих активов в поисках признаков вредоносной активности и проработки гипотез.

image.png

image.png

При нажатии на Найти в алертах будет выполнен переход в раздел Алерты и автоматически применен фильтр по активу для отображения только тех алертов, в которых фигурирует выбранный актив.

image.png


Revision #17
Created 2025-02-26 09:28:25 UTC by Boris Rzr
Updated 2026-08-17 18:11:19 UTC by Dmitry Borisov