Панель мониторинга
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/217979217855
Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/
ВПанель обычноммониторинга режимепредставляет корреляторсобой работаетнабор виджетов, которые визуализируют статистику по собранным/обработанным данным.
Набор виджетов, используемых на панели мониторинга, называется макетом. Вы можете создавать макеты вручную или воспользоваться преднастроенными макетами (https://support.kaspersky.ru/kuma/4.0/222445). Параметры виджетов в преднастроенных макетах можно редактировать при необходимости. По умолчанию на панели мониторинга отображается преднастроенный макет Alerts Overview.
Создавать, редактировать и удалять макеты могут только пользователи с событиями,ролями поступающимиГлавный отадминистратор, коллекторовАдминистратор тенанта, Аналитик второго уровня и Аналитик первого уровня. Пользователи с учетными записями всех ролей могут просматривать макеты и назначать макеты по умолчанию. Если макет назначен по умолчанию, этот макет отображается для учетной записи при каждом переходе в реальномраздел времени,Панель выполняя потоковую корреляцию.мониторинга.
РетроспективнаяИнформация проверкана позволяетпанели применятьмониторинга правила корреляции к историческим событиям, уже сохранённымобновляется в хранилище.соответствии Этос удобно,расписанием, еслизаданным в параметрах макета. При необходимости вы внеслиможете измененияобновить вданные существующиепринудительно, правиланажав корреляциина или загрузили новые и хотите проверить наличие вредоносной активности или инцидентов в ранее сохранённых событиях.
С помощью поискового запроса можно определить список исторических событий, для которых будет выполнена ретроспективная проверка, задать период поиска и указать хранилище, в котором следует искать события. Также можно настроить задачу так, чтобы во время ретроспективной проверки создавались алерты и применялись правила реагирования.
.
Для тестированияудобства ретроспективнойпредставления проверки:
В качестве примера создадим «кастомный» макет со статистикой по KUMA.
Чтобы выполнитьсоздать ретроспективную проверку:макет:
- Перейдите в раздел
СобытияПанель мониторингаи сформируйте необходимую выборку событий: Выберите хранилище..УкажитеОткройтепоисковыйраскрывающийсязапрос.
SELECTПервым создадим виджет со статистикой по количеству нормализованных событий от каждого типа источника за неделю.
Чтобы добавить виджет:
- В раскрывающемся списке
Добавить виджет выберите виджет
Ретроспективная проверкаСобытия. Данный тип виджета будет строится на основе событий из хранилища.
SELECT count(ID) AS `metric`, DeviceProduct AS `value` FROM `events` WHERE DeviceProduct != '' GROUP BY DeviceProduct ORDER BY metric DESC LIMIT 10
Вторым создадим виджет со статистикой по количеству и типу действий пользователей в KUMA.
Чтобы добавить новый виджет на макет KUMA:
- В раскрывающемся списке
КорреляторДобавить виджет выберитесервисвиджеткоррелятора, в который будут загружены выбранные события.События. - В
раскрывающемсяпоявившемсяспискеокне справа укажите: - Во вкладке
:
ПравилаГрафиккорреляции– Столбчатая диаграмма
В разделе Диспетчер задач создана задача ретроспективной проверки.
Чтобы просмотреть результаты проверки:
Перейдите-
- Сформированный запрос из конструктора появится в поле SQL-запроса.
ОткроетсяНажмитеноваяСохранитьвкладкадлябраузерасохранениясмакета.
Новый событий,макет созданныхсоздан и отображается в процессе ретроспективной проверки исторических событий. Корреляционные события, содержат дополнительное полеразделе ReplayIDПанель мониторинга веб-интерфейса KUMA.
Значения, отображаемые в легенде виджета представляют собой ссылку, при нажатии на которую происходит перенаправление в раздел События, в котором хранитсяможно уникальныйпросмотреть идентификаторсобытия выполненияс ретроспективнойвыбранным проверки.значением. В поисковый запрос автоматически добавляется искомое значение, а в качестве Периода поиска указывается Период из виджета.
Также в ходе ретроспективной проверки будет создан алерт Неудачная попытка входа в веб-интерфейс KUMA (если переключатель Создать алерты был активирован).
Таким образом,
ходе ретроспективной проверки выборки исторических событий было выявлено событие неудачной попытки входа в веб-интерфейс KUMA, что привело к срабатыванию правила корреляции.






















