Skip to main content

Работа с алертами

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/218046

Алерт - это уведомление (оповещение), создаваемое в KUMA, при получении события или последовательности событий, которое приводит к срабатыванию правила корреляции.

KUMA автоматически присваивает уровень важности каждому алерту. Уровень важности отражает насколько критичны для безопасности действия/выполненные команды/запущенные процессы и файлы, обнаруженные в событии. Уровень важности зависит от уровня важности сработавшего правила корреляции и категории актива, который вовлечен в алерт.
Возможные значения уровня важности:

  • Низкий
  • Средний
  • Высокий
  • Критический

image377.png

image378.png

В первую очередь следует обрабатывать алерты с более высоким уровнем важности. Значение уровня важности автоматически обновляется при получении новых корреляционных событий в результате срабатывания правил корреляции, но аналитик также может задать уровень важности вручную. В этом случае уровень важности алерта больше не обновляется автоматически.
В разделе Алерты веб-интерфейса KUMA можно просматривать и обрабатывать алерты, зарегистрированные KUMA. 

Жизненный цикл алертов

  • KUMA создает алерт при срабатывании правила корреляции. Алерт именуется по породившему его правилу корреляции. Алерту присваивается статус Новый.
  • Алерты в статусе Новый продолжают наполняться данными при последующих срабатываниях того же правила корреляции (если не используются правила сегментации). При изменении статуса алерта на любой другой, алерт больше не обновляется и, если правило корреляции срабатывает снова, создается новый алерт.

С помощью правил сегментации поток однотипных корреляционных событий можно разделять, создавая более одного алерта.

  • Алерт назначается пользователю (аналитику) для дальнейшего расследования. Статус алерта меняется на Назначен.
  • Аналитик выполняет одно из следующих действий:
    • Закрывает алерт как ложно положительный (статус алерта меняется на Закрыт).
    • Реагирует на угрозу и закрывает алерт (статус алерта меняется на Закрыт).
    • Создает на основе алерта инцидент (статус алерта меняется на В инциденте).

Наполнение алертов событиями

По умолчанию количество привязанных событий к алерту не может превышать 10 000. Когда количество событий привязанных к алерту достигает 10 000, создается новый алерт с таким же названием, но новым идентификатором. Идентификатор алерта можно просмотреть в деталях алерта. При необходимости вы можете изменить это значение в свойствах правила сегментации в поле Количество корреляционных событий. Правило сегментации при этом должно быть включено и привязано к правилам корреляции алертов тенанта.


Поиск алертов

Чтобы выполнить поиск алертов:

  • Перейдите в Алерты
  • Введи в поле Поиск искомое имя алерта, например, «KUMA»

Пример алерта с именем «KUMA» будет доступен при создании правила типа Simple или Standard.

  • Убедитесь, что в таблице отображаются только алерты в названии, которых содержится слово "KUMA"

image379.png

Параметры, по которым производится поиск:
•    Активы: название, FQDN, IP-адрес.
•    Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.
•    Корреляционные правила: название.
•    Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.
•    Тенанты: название.

При нажатии на заголовки столбцов вы можете просмотреть значения для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.

image380.png

image381.png

Чтобы сохранить текущие параметры фильтрации алертов:

  • В разделе Алерты откройте раскрывающийся список Фильтры.
  • Выберите Сохранить текущий фильтр.
  • Появится поле для ввода названия нового фильтра и выбора тенанта, которому он будет принадлежать.
  • Введите название фильтра.
  • В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать фильтр, и нажмите Сохранить.
    Фильтр сохранен.

image382.png

Чтобы сбросить текущие настройки фильтра, откройте раскрывающийся список Фильтры и выберите Очистить фильтры.


Просмотр информации об алерте

Для примера можно использовать уже сформированный алерт в KUMA (при наличии) или выполнить следующие действия для создания алерта:

  • Убедитесь, что правила R220_02_Сбор информации об учетных записях стандартными средствами Windows и R220_Сбор информации об учетных записях привязаны к коррелятору. Для этого:
    • Перейдите в Ресурсы Активные сервисы
    • Выберите сервис коррелятора
    • В окне Редактирование коррелятора перейдите на шаг Корреляция
    • В поле Поиск введите «220»
    • Убедитесь, что правила R220_02_Сбор информации об учетных записях стандартными средствами Windows и R220_Сбор информации об учетных записях присутствуют в списке.
    • Если правила отсутствуют в списке выполните привязку правил аналогично статьям Простое правило (simple) и Стандартное правило (standard).

image383.png

  • Убедитесь, что события Windows A new process has been created (Event ID 4688) поступают с тестовой рабочей станции. Для этого:
    • Перейдите в раздел События.
    • Укажите следующий поисковый запрос:
SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>'  ORDER BY Timestamp DESC LIMIT 250
    • Нажмите Выполнить запрос
    • Убедитесь, что события A new process has been created отображаются в таблице событий.
    • Если события A new process has been created отсутствуют в таблице событий выполните настройку сбора событий с EventID 4688 одним из описанных способов.

image384.png

  • На тестовой рабочей станции запустите командую строку и выполните команду whoami для отображения имени текущего пользователя.

image385.png

  • В веб-интерфейсе KUMA перейдите в раздел Алерты и убедитесь, что алерт R220_Сбор информации об учетных записях появился в таблице алертов.

image386.png

 

 

 

Формирование SQL-запроса

По умолчанию в разделе События данные не отображаются. Для просмотра событий в поле поиска нужно задать SQL-запрос и нажать на кнопку Выполнить запрос. SQL-запрос можно ввести вручную или сформировать с помощью конструктора запросов.

Для создания SQL-запроса вручную:

  • Введите SQL-запрос в поле ввода. Используйте одинарные кавычки в запросах.
  • Нажмите на кнопку Выполнить запрос.

image222.png

  • Отобразится таблица событий, соответствующих условиям вашего запроса.

image223.png

Для создания SQL-запроса c помощью конструктора:

  • Нажмите на кнопку image.png ..
  • В появившемся окне конструктора запросов сформулируйте поисковый запрос.
  • Нажмите на кнопку Применить запрос.

image225.png

  • Текущий SQL-запрос будет перезаписан. В поле поиска отобразится сформированный SQL-запрос.
  • Для отображения данных в таблице нажмите на кнопку Выполнить запрос.
  • Отобразится таблица событий, соответствующих условиям вашего запроса.

image226.png

Примеры запросов

SELECT * FROM `events` WHERE Type IN ('Base', 'Audit') ORDER BY Timestamp DESC LIMIT 250

Все события таблицы events с типом Base и Audit, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.

 SELECT * FROM `events` WHERE BytesIn BETWEEN 1000 AND 2000 ORDER BY Timestamp ASC LIMIT 250

Все события таблицы events, для которых в поле BytesIn значение полученного трафика находится в диапазоне от 1000 до 2000 байт, отсортированные по столбцу Timestamp в порядке возрастания. Количество отображаемых в таблице строк – 250.

 SELECT * FROM `events` WHERE Message LIKE '%ssh:%' ORDER BY Timestamp DESC LIMIT 250

Все события таблицы events, которые в поле Message содержат данные, соответствующие заданному шаблону %ssh:% в нижнем регистре, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.

 SELECT * FROM `events` WHERE inSubnet(DeviceAddress, '00.0.0.0/00') ORDER BY Timestamp DESC LIMIT 250

Все события таблицы events для хостов, которые входят в подсеть 00.0.0.0/00, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.

 SELECT * FROM `events` WHERE match(Message, 'ssh.*') ORDER BY Timestamp DESC LIMIT 250

Все события таблицы events, которые в поле Message содержат текст, соответствующий шаблону ssh.*, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.

SELECT max(BytesOut) / 1024 FROM `events`

Максимальный размер исходящего трафика (КБ) за выбранный период времени.

SELECT count(ID) AS "Count", SourcePort AS "Port" FROM `events` GROUP BY SourcePort ORDER BY Port ASC LIMIT 250

Количество событий и номер порта. События сгруппированы по номеру порта и отсортированы по столбцу Port в порядке возрастания. Количество отображаемых в таблице строк – 250. Столбцу ID в таблице событий присвоено имя Count, столбцу SourcePort присвоено имя Port.


Фильтрация событий по периоду

В KUMA вы можете настроить отображение событий, относящихся к определенному временному периоду. В предыдущих примерах поиск событий выполнялся за последние 5 минут (диапазон по умолчанию).

Чтобы отфильтровать события по периоду:

  • В разделе События веб-интерфейса KUMA в верхней части окна откройте раскрывающийся список временного периода.
  • Выполните одно из следующих действий, чтобы выбрать временной период:
    • Если вы хотите выполнить фильтрацию по относительному временному периоду, выберите один из доступных временных периодов в блоке Относительный диапазон времени справа. Например, вы можете выбрать временной период 5 минут, 15 минут, 1 час, 24 часа.
    • Если вы хотите выполнить фильтрацию по конкретному временному периоду, в календаре слева выберите дату начала и окончания периода и нажмите на кнопку Применить. Формат даты и времени зависит от настроек вашей операционной системы. При необходимости вы также можете указать значения даты вручную в полях Дата от и Дата до.
  • Нажмите на кнопку Выполнить запрос.

image227.png

image228.png

Вы также можете настроить отображение событий с помощью гистограммы событий, которая отображается при нажатии на кнопку image.png в верхней части раздела События. События отобразятся, если нажать на нужный столбец данных или выделить требуемый период времени и нажать на кнопку Показать события.

image230.png


Просмотр информации о событии

Чтобы просмотреть информацию о событии (карточку события):

  • В таблице событий выберите событие, информацию о котором вы хотите просмотреть.
  • Откроется окно Информация о событии со списком полей события и их значений.

image231.png

В окне Информация о событии доступны следующие действия:

  • Включить выбранное поле в поиск или исключить его из поиска, нажав на image.png или image.png рядом со значением поля.

image234.png

  • По хешу файла в полях FileHash или OldFileHash раскрыть список, в котором можно выбрать одно из следующих действий:

image235.png

 

    • Найти похожие события (в строку поиска будет добавлено условие вида FileHash = '<значение хэш-суммы>' OR OldFileHash = '<значение хэш-суммы>')
  • Открыть окно со сведениями об активе, если событие обогащено информацией об активе (см. Статью Интеграция с Kaspersky Security Center).
  • Просмотреть параметры сервиса, обработавшего событие, перейдя по ссылке с именем коллектора в поле Service.

image236.png

Для просмотра остальных событий в таблице можно воспользоваться «горячими клавишами» - стрелка вниз/вверх.


Настройка таблицы событий

В KUMA поддерживается настройка отображаемого набора столбцов полей событий и порядок их отображения (пресет). Выбранную конфигурацию столбцов можно сохранить.

Например, необходимо, чтобы для событий Linux всегда отображались столбцы полей TenantID, Timestamp, DeviceProduct, DeviceAddress, DeviceEventCategory, DestinationProcessName и DeviceCustomString6.

Для создания пресета:

  • В разделе События нажмите на значок image.png.
  • В открывшемся окне на вкладке Столбцы полей событий выберите необходимые поля (см. выше). Для упрощения поиска можно начать набирать название поля в области Поиск.

image238.png

  • Чтобы сохранить выбранные поля, нажмите Сохранить текущий пресет.
  • В открывшемся окне Новый пресет укажите Название пресета и выберите Тенант в раскрывающемся списке.

image239.png

  • Нажмите Сохранить.

Пресет создан и сохранен. Сохраненные пресеты доступны при нажатии на значок во вкладке Пресеты.


Группировка событий

После получения списка событий часто возникает потребность разделить полученные события по группам, чтобы локализовать событие информационной безопасности. В KUMA есть возможность сгруппировать события по одному или нескольким полям для полученного списка событий.

Чтобы сгруппировать события:

  • В разделе События нажмите на заголовок столбца, по которому необходимо выполнить группировку и в контекстном меню выберите Добавить GROUP BY в запрос. Вы можете выбрать последовательно несколько столбцов для группировки, поля будут автоматически добавлены в строку запроса.

image240.png

  • После того как вы выбрали нужные столбцы, нажмите Выполнить запрос. В результате будет выполнена группировка событий по заданным полям. Найденные группы будут отображаться в разделе Группы.

image241.png

Отображение доступно в виде таблицы и в виде карточек. Вы можете переключаться между режимами отображения. Можно переходить по группам и просматривать содержимое каждой группы.


Фильтры

Для сохранения часто используемых поисковых запросов применяется механизм фильтров. При сохранении фильтра сохраняются также настроенные параметры поискового запроса: фильтр по периоду, конструктору запросов и отображаемые столбцы полей событий.

Чтобы сохранить текущие настройки фильтра, запроса и периода:

  • В разделе События нажмите на значок image242.png и выберите Сохранить текущий фильтр.

image243.png

  • В открывшемся окне в поле Название введите название фильтра.
  • В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый фильтр.
  • Нажмите Сохранить.

image244.png

Конфигурация фильтра сохранена.

Для проверки сохраненной конфигурации фильтра:

  • Примените поисковый запрос по умолчанию
SELECT * FROM `events` ORDER BY Timestamp DESC LIMIT 250
  • Нажмите на значок image245.png   и перейдите во вкладку Пресеты.
  • Нажмите на Пресет по умолчанию.
  • Измените параметры временного диапазона на 5 минут.
  • Набор столбцов полей событий, таблица событий, временной диапазон вернутся к виду по умолчанию.

Чтобы применить ранее сохраненную конфигурацию фильтра:

  • В разделе События нажмите на значок image.png  и выберите нужный фильтр.

image246.png

  • Выбранная конфигурация фильтра станет активна: в поле поиска отобразится сохраненный поисковый запрос, в верхней части окна применятся настроенные параметры периода, частоты обновления результатов поиска.
  • Для отправки поискового запроса нажмите на кнопку Выполнить запрос.

image247.png

Обратите внимание, что набор столбцов полей событий также изменился.

Если нажать на значок image.png  рядом с названием сохраненной конфигурации фильтра, данный фильтр станет использоваться в качестве фильтра по умолчанию.

Другие пользователи KUMA также могут использовать сохраненные фильтры при условии, что у них есть соответствующие права доступа.


Получение статистики по событиям в таблице

Вы можете получить статистику по текущей выборке событий, отображаемой в таблице событий.

Чтобы получить статистику:

  • В разделе События в правом верхнем углу таблицы событий в раскрывающемся списке image.png выберите Статистика или в таблице событий нажмите на любое значение и в открывшемся контекстном меню выберите Статистика

image250.png

image251.png

  • В появившемся окне справа отобразится статистика со списком полей текущей выборки событий. Число возле каждого поля указывает на количество событий в выборке с данным полем. При раскрытии поля отображается пять наиболее частых значений. С помощью поля Поиск полей можно найти нужные поля.

image252.png

При нажатии на image.png или image.png напротив значения можно добавлять значение поля в поисковый запрос в качестве условия поиска событий.

image255.png


Экспорт событий

Из KUMA можно экспортировать информацию о событиях в TSV-файл. Выборка событий, которые будут экспортированы в TSV-файл, зависит от используемого поискового запроса и диапазона времени. Информация экспортируется из столбцов, которые в момент экспорта отображаются в таблице событий.

Чтобы экспортировать информацию о событиях:

  • В разделе События нажмите на кнопку image256.png. .
  • После этого в разделе Диспетчере задач будет создана новая задача экспорта TSV-файла.

image257.png

  • Найдите созданную задачу в разделе Диспетчер задач.
  • Когда файл будет готов к загрузке, в строке задачи в столбце Статус отобразится статус Завершено и значок image.png.
  • Нажмите на название типа задачи и в раскрывающемся списке выберите Загрузить.

image259.png

  • TSV-файл с информацией о событиях будет загружен с использованием настроек вашего браузера. Имя файла по умолчанию: event-export-<date>_<time>.tsv.