Работа с алертами

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/218046

Алерт - это уведомление (оповещение), создаваемое в KUMA, при получении события или последовательности событий, которое приводит к срабатыванию правила корреляции.

KUMA автоматически присваивает уровень важности каждому алерту. Уровень важности отражает насколько критичны для безопасности действия/выполненные команды/запущенные процессы и файлы, обнаруженные в событии. Уровень важности зависит от уровня важности сработавшего правила корреляции и категории актива, который вовлечен в алерт.
Возможные значения уровня важности:

image377.png

image378.png

В первую очередь следует обрабатывать алерты с более высоким уровнем важности. Значение уровня важности автоматически обновляется при получении новых корреляционных событий в результате срабатывания правил корреляции, но аналитик также может задать уровень важности вручную. В этом случае уровень важности алерта больше не обновляется автоматически.
В разделе Алерты веб-интерфейса KUMA можно просматривать и обрабатывать алерты, зарегистрированные KUMA. 

Жизненный цикл алертов

С помощью правил сегментации поток однотипных корреляционных событий можно разделять, создавая более одного алерта.

Наполнение алертов событиями

По умолчанию количество привязанных событий к алерту не может превышать 10 000. Когда количество событий привязанных к алерту достигает 10 000, создается новый алерт с таким же названием, но новым идентификатором. Идентификатор алерта можно просмотреть в деталях алерта. При необходимости вы можете изменить это значение в свойствах правила сегментации в поле Количество корреляционных событий. Правило сегментации при этом должно быть включено и привязано к правилам корреляции алертов тенанта.


Поиск алертов

Чтобы выполнить поиск алертов:

Пример алерта с именем «KUMA» будет доступен при создании правила типа Simple или Standard.

image379.png

Параметры, по которым производится поиск:
•    Активы: название, FQDN, IP-адрес.
•    Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.
•    Корреляционные правила: название.
•    Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.
•    Тенанты: название.

При нажатии на заголовки столбцов вы можете просмотреть значения для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.

image380.png

image381.png

Чтобы сохранить текущие параметры фильтрации алертов:

image382.png

Чтобы сбросить текущие настройки фильтра, откройте раскрывающийся список Фильтры и выберите Очистить фильтры.


Просмотр информации об алерте

Для примера можно использовать уже сформированный алерт в KUMA (при наличии) или выполнить следующие действия для создания алерта:

image383.png

SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>'  ORDER BY Timestamp DESC LIMIT 250

image384.png

image385.png

image386.png

Чтобы просмотреть информацию об алерте:

image387.png

Раздел Информация об алерте

Этот раздел позволяет просмотреть основную информацию об алерте. Он содержит следующие данные:

image388.png

Раздел Связанные события

Этот раздел содержит таблицу событий, относящихся к алерту. Если нажать на значок image389.png  рядом с корреляционным событием, отобразятся базовые события, которые стали триггером срабатывания правила корреляции.

Базовое событие. Событие, которое было получено от источника и было нормализовано.
Корреляционное событие. При обнаружении события или последовательности событий, удовлетворяющих условиям правила корреляции, коррелятор создает корреляционное событие.

В нашем примере используется «вложенное» правило корреляции R220_02_Сбор информации об учетных записях стандартными средствами Windows, срабатывание которого приводит к срабатыванию вышестоящего (обобщающего) правила R220_Сбор информации об учетных записях. Поэтому при нажатии на значок image389.png  отображается сначала еще одно корреляционное событие (результат срабатывания R220_02_Сбор информации об учетных записях стандартными средствами Windows), а уже затем отображается базовое событие.

image390.png

image391.png

При выборе события в таблице открывается область деталей, содержащая информацию о выбранном событии. 

image392.png

image393.png

Кнопка Найти в событиях справа от заголовка раздела используется для перехода к расследованию алерта.

Подробнее про расследование алерта:
https://support.kaspersky.ru/kuma/4.0/217847

Пример расследования инцидента с помощью KUMA:
https://support.kaspersky.ru/kuma/4.0/245892

С помощью кнопки Скачать события вы можете скачать информацию о связанных событиях в виде файла в формате CSV (в кодировке UTF-8). 

Раздел Связанные активы

Этот раздел содержит таблицу активов, связанных с алертом. Информация об активах поступает из событий, связанных с алертом. С помощью поля Поиск по IP или FQDN можно искать нужные активы. Активы можно сортировать по столбцам Количество и Актив.

image394.png

При нажатии на название актива открывается окно Информация об активе, в котором можно посмотреть владельца актива, состояние защиты (статусы KSC), информацию о ПО, аппаратном обеспечении и уязвимостях (опционально). 

image395.png

image396.png

С помощью кнопки Скачать активы вы можете скачать информацию о связанных активах в виде файла в формате CSV (в кодировке UTF-8). 

Раздел Связанные пользователи

Этот раздел содержит таблицу пользователей, относящихся к алерту. Информация о пользователях поступает из событий, связанных с алертом. С помощью поля Поиск пользователей можно искать нужных пользователей. Пользователей можно сортировать по столбцам Количество, Пользователь, User principal name (Основное имя пользователя) и Адрес электронной почты.

image397.pngПри нажатии на имя пользователя открывается окно Информация об учетной записи, в котором можно посмотреть данные учетной записи: в каких группах состоит учетная запись, UAC, контактные данные, местонахождение пользователя и другие атрибуты, которые были импортировать из MS Active Directory.

image398.png

С помощью кнопки Скачать пользователей вы можете скачать информацию о связанных пользователях в виде файла в формате CSV (в кодировке UTF-8). 

Раздел Журнал изменений

Этот раздел содержит записи об изменениях, которые пользователи внесли в алерт. Изменения регистрируются автоматически, при этом есть возможность вручную добавлять комментарии. Комментарии можно сортировать по столбцу Время.

Например, назначьте алерт пользователю Administrator. Статус алерта изменится c Новый на Назначен.

image399.png

image400.png

Убедитесь, что в разделе Журнал изменений появилась запись о назначении алерта пользователю Administrator.

image401.png

При необходимости в поле Комментарий вы можете внести комментарий к алерту и нажать Добавить, чтобы сохранить его.


Обработка алертов

Вы можете изменить уровень важности алерта, назначить алерт пользователю, закрыть алерт или создать на основе алерта инцидент.

В терминах Лаборатории Касперского инцидент — это подтвержденный алерт (другими словами, подтвержденная угроза информационной безопасности). Инцидент может объединять несколько алертов, например, в рамках расследования аналитик обнаружил первичное заражение и боковое перемещение и привязал эти алерты к одному инциденту.

Чтобы обработать алерт:

image.png

image402.png

Алерты со статусом Закрыт не могут быть выбраны для обработки.

В нашем примере измените Уровень важности с Высокий на Критический.

image403.png

image404.png

image405.png

image406.png

image407.png

image408.png

image409.png

image410.png

Подробнее про работу с инцидентами:
https://support.kaspersky.ru/kuma/4.0/220213


Уведомления об алертах

При создании и назначении алертов по электронной почте рассылаются стандартные уведомления KUMA. Предварительно необходимо настроить подключение к SMTP-серверу организации, а также установить флажок Получать уведомления по почте в карточке пользователя.

Чтобы настроить подключение к SMTP-серверу:

Соединение с SMTP-сервером настроено.

image411.png

Для того, чтобы пользователи смогли получать сообщения электронной почты от KUMA также необходимо в карточке пользователей установить флажок Получать уведомления по почте. Для этого:

image412.png

Сгенерируйте тестовый алерт (см. Раздел Просмотр информации об алерте).
Убедитесь, что на почтовый ящик пользователя пришло почтовое сообщение с уведомлением о созданном алерте.

image413.png

Вместо стандартных уведомлений KUMA о создании алертов (как на скриншоте выше) можно рассылать уведомления на основании пользовательских шаблонов. Подробнее:
https://support.kaspersky.ru/kuma/4.0/233518

Также в KUMA поддерживается отправка уведомлений в Telegram:
Статья онлайн-справки «Отправка уведомлений в Telegram»:
https://support.kaspersky.ru/kuma/4.0/258846

Community-скрипт с расширенными возможностями уведомлений и управления через Telegram:
https://github.com/KUMA-Community/kuma_telebot


Revision #4
Created 2026-08-10 13:48:47 UTC by Dmitry Borisov
Updated 2026-08-11 14:19:02 UTC by Dmitry Borisov