Skip to main content

Панель мониторинга

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт:
 https://support.kaspersky.ru/kuma/4.0/217979217855

Видео «Типовые операции с панелями мониторинга и отчетами»:
https://rutube.ru/video/304bc4fd81bae7219ade8c3a3d717213/

ВПанель обычноммониторинга режимепредставляет корреляторсобой работаетнабор виджетов, которые визуализируют статистику по собранным/обработанным данным.

Набор виджетов, используемых на панели мониторинга, называется макетом. Вы можете создавать макеты вручную или воспользоваться преднастроенными макетами (https://support.kaspersky.ru/kuma/4.0/222445). Параметры виджетов в преднастроенных макетах можно редактировать при необходимости. По умолчанию на панели мониторинга отображается преднастроенный макет Alerts Overview.

image437.png

Создавать, редактировать и удалять макеты могут только пользователи с событиями,ролями поступающимиГлавный отадминистратор, коллекторовАдминистратор тенанта, Аналитик второго уровня и Аналитик первого уровня. Пользователи с учетными записями всех ролей могут просматривать макеты и назначать макеты по умолчанию. Если макет назначен по умолчанию, этот макет отображается для учетной записи при каждом переходе в реальномраздел времени,Панель выполняя потоковую корреляцию.мониторинга.

РетроспективнаяИнформация проверкана позволяетпанели применятьмониторинга правила корреляции к историческим событиям, уже сохранённымобновляется в хранилище.соответствии Этос удобно,расписанием, еслизаданным в параметрах макета. При необходимости вы внеслиможете измененияобновить вданные существующиепринудительно, правиланажав корреляциина или загрузили новые и хотите проверить наличие вредоносной активности или инцидентов в ранее сохранённых событиях.

С помощью поискового запроса можно определить список исторических событий, для которых будет выполнена ретроспективная проверка, задать период поиска и указать хранилище, в котором следует искать события. Также можно настроить задачу так, чтобы во время ретроспективной проверки создавались алерты и применялись правила реагирования.
image.png.

Для тестированияудобства ретроспективнойпредставления проверки:

данных
    на Создайтепанели правиломониторинга корреляциивы Неудачнаяможете попыткавключить входарежим ТВ. В этом случае вы перейдете в веб-интерфейсрежим KUMAполноэкранного (см.просмотра Созданиепанели правила корреляции типа Simple). Выполните неудачную попытку входамониторинга в веб-интерфейсFullHD-разрешении. KUMA.В Перейдитережиме вТВ Алертывы итакже закройтеможете алертнастроить Неудачнаяпоказ попыткаслайд-шоу входадля ввыбранных веб-интерфейс KUMA (при наличии).макетов.

    image430.pngimage439.png

    image440.png

    В качестве примера создадим «кастомный» макет со статистикой по KUMA.

    Чтобы выполнитьсоздать ретроспективную проверку:макет:

    • Перейдите в раздел СобытияПанель мониторингаи сформируйте необходимую выборку событий:
      • Выберите хранилище..
      • УкажитеОткройте поисковыйраскрывающийся запрос.
      список Задайтев необходимыйправом временнойверхнем период.углу Нажмитеокна ВыполнитьПанель мониторинга и выберите запросСоздать макет.

      image431.pngimage441.png

      SELECT
      *Откроется FROMокно `events`Новый WHEREмакет. TypeВ =раскрывающемся 4списке ORDERТенанты BYвыберите Timestampтенанты DESC LIMITнашем 250примере Main), которым будет принадлежать создаваемый макет и данными из которых будут наполняться виджеты макета. В раскрывающемся списке Период выберите период времени, по которому требуется аналитика. В нашем примере – 7 дней. В раскрывающемся списке Обновлять каждые выберите частоту обновления данных в виджетах макета. В нашем примере 1 час. В поле Название макета укажите название макета.

      Первым создадим виджет со статистикой по количеству нормализованных событий от каждого типа источника за неделю.

      Чтобы добавить виджет:

      • В раскрывающемся списке image.pngДобавить виджет выберите виджет Ретроспективная проверкаСобытия. Данный тип виджета будет строится на основе событий из хранилища.

      image432.pngimage442.png

      • В появившемся окне справа укажите:
        • Во вкладке  image.png:
          • РетроспективнаяГрафик проверка– Круговая диаграмма
          Тенант – Main Период – Как на макете Хранилище – выберите сервис Хранилища. В нашем примере [OOTB] Storage. В поле SQL-запроса (т.е. данные на основании, которых будет строится виджет) укажите следующий поисковый запрос:
          SELECT count(ID) AS `metric`, DeviceProduct AS `value` FROM `events` WHERE DeviceProduct != '' GROUP BY DeviceProduct ORDER BY metric DESC LIMIT 10
                Нажмите Предварительный просмотр, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.

                image444.png

                    Во вкладке image.png:
                      Укажите Название виджета. В нашем примере Количество нормализованных событий от каждого типа источника. Активируйте параметр Итоговые значения. Нажмите Добавить. Виджет будет добавлен на макет. Виджеты можно перетаскивать по окну и изменять их размер с помощью кнопки  image.png, которая появляется при наведении указателя мыши на виджет.

                      image447.png

                      Вторым создадим виджет со статистикой по количеству и типу действий пользователей в KUMA.

                      Чтобы добавить новый виджет на макет KUMA:

                        Откройте раскрывающийся список в правом верхнем углу окна Панель мониторинга и выберите макет KUMA. Нажмите Редактировать макет.

                        image448.png

                        • В раскрывающемся списке КорреляторДобавить виджет выберите сервисвиджет коррелятора, в который будут загружены выбранные события.События.
                        • В раскрывающемсяпоявившемся спискеокне справа укажите:
                          • Во вкладке image.png:
                            • ПравилаГрафик корреляции– Столбчатая диаграмма
                            Тенант – Main Период – Как на макете Хранилище выберите правиласервис корреляции,Хранилища. В нашем примере [OOTB] Storage. Возле поля SQL-запроса нажмите на кнопку image.pngдля формирования SQL-запроса с помощью которыхконструктора. необходимоВ обработатьпоявившемся выбранныеокне события.Формирование ЕслиSQL-запроса заполните поля как на этомскриншоте шагениже неи выбранонажмите ни одного правила, проверка будет выполнена с применением всех правил корреляции.Применить. Если необходимо, чтобы в процессе обработки событий срабатывали правила реагирования, включите переключатель Выполнить правила реагирования. Если необходимо, чтобы в процессе обработки событий создавались алерты, включите переключатель Создать алерты. Нажмите на кнопку Создать.

                            image433.pngimage450.png

                            В разделе Диспетчер задач создана задача ретроспективной проверки. 

                            Чтобы просмотреть результаты проверки:

                            • Перейдите
                                • Сформированный запрос из конструктора появится в поле SQL-запроса.

                                image451.png

                                      Нажмите ДиспетчерПредварительный задачпросмотр, чтобы убедиться, что SQL-запрос корректен и выполняется успешное построение виджета.

                                      image452.png

                                          Во вкладке  image.png:
                                            Укажите Название виджета. В нашем примере Действия пользователей в KUMA. Активируйте параметр Итоговые значения. Нажмите Добавить. Виджет будет добавлен на созданнуюмакет. задачуВиджеты Ретроспективнаяможно проверкаперетаскивать по окну и визменять раскрывающемсяих спискеразмер выберитес Перейтипомощью ккнопки  событиям.image.png , которая появляется при наведении указателя мыши на виджет.

                                            image434.pngimage453.png

                                            image454.png

                                            • ОткроетсяНажмите новаяСохранить вкладкадля браузерасохранения смакета.
                                            таблицей корреляционных

                                            Новый событий,макет созданныхсоздан и отображается в процессе ретроспективной проверки исторических событий. Корреляционные события, содержат дополнительное полеразделе ReplayIDПанель мониторинга веб-интерфейса KUMA.

                                            image455.png

                                            Значения, отображаемые в легенде виджета представляют собой ссылку, при нажатии на которую происходит перенаправление в раздел События, в котором хранитсяможно уникальныйпросмотреть идентификаторсобытия выполненияс ретроспективнойвыбранным проверки.значением. В поисковый запрос автоматически добавляется искомое значение, а в качестве Периода поиска указывается Период из виджета. 

                                            image435.pngimage456.png

                                            Также в ходе ретроспективной проверки будет создан алерт Неудачная попытка входа в веб-интерфейс KUMA (если переключатель Создать алерты был активирован).

                                            image436.pngimage457.png

                                            Таким образом,

                                            в

                                             ходе ретроспективной проверки выборки исторических событий было выявлено событие неудачной попытки входа в веб-интерфейс KUMA, что привело к срабатыванию правила корреляции.