Работа с алертами
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/218046
Алерт - это уведомление (оповещение), создаваемое в KUMA, при получении события или последовательности событий, которое приводит к срабатыванию правила корреляции.
KUMA автоматически присваивает уровень важности каждому алерту. Уровень важности отражает насколько критичны для безопасности действия/выполненные команды/запущенные процессы и файлы, обнаруженные в событии. Уровень важности зависит от уровня важности сработавшего правила корреляции и категории актива, который вовлечен в алерт.
Возможные значения уровня важности:
- Низкий
- Средний
- Высокий
- Критический
В первую очередь следует обрабатывать алерты с более высоким уровнем важности. Значение уровня важности автоматически обновляется при получении новых корреляционных событий в результате срабатывания правил корреляции, но аналитик также может задать уровень важности вручную. В этом случае уровень важности алерта больше не обновляется автоматически.
В разделе Алерты веб-интерфейса KUMA можно просматривать и обрабатывать алерты, зарегистрированные KUMA.
Жизненный цикл алертов
- KUMA создает алерт при срабатывании правила корреляции. Алерт именуется по породившему его правилу корреляции. Алерту присваивается статус Новый.
- Алерты в статусе Новый продолжают наполняться данными при последующих срабатываниях того же правила корреляции (если не используются правила сегментации). При изменении статуса алерта на любой другой, алерт больше не обновляется и, если правило корреляции срабатывает снова, создается новый алерт.
С помощью правил сегментации поток однотипных корреляционных событий можно разделять, создавая более одного алерта.
- Алерт назначается пользователю (аналитику) для дальнейшего расследования. Статус алерта меняется на Назначен.
- Аналитик выполняет одно из следующих действий:
- Закрывает алерт как ложно положительный (статус алерта меняется на Закрыт).
- Реагирует на угрозу и закрывает алерт (статус алерта меняется на Закрыт).
- Создает на основе алерта инцидент (статус алерта меняется на В инциденте).
Наполнение алертов событиями
По умолчанию количество привязанных событий к алерту не может превышать 10 000. Когда количество событий привязанных к алерту достигает 10 000, создается новый алерт с таким же названием, но новым идентификатором. Идентификатор алерта можно просмотреть в деталях алерта. При необходимости вы можете изменить это значение в свойствах правила сегментации в поле Количество корреляционных событий. Правило сегментации при этом должно быть включено и привязано к правилам корреляции алертов тенанта.
Поиск алертов
Чтобы выполнить поиск алертов:
- Перейдите в Алерты
- Введи в поле Поиск искомое имя алерта, например, «KUMA»
Пример алерта с именем «KUMA» будет доступен при создании правила типа Simple или Standard.
- Убедитесь, что в таблице отображаются только алерты в названии, которых содержится слово "KUMA"
Параметры, по которым производится поиск:
• Активы: название, FQDN, IP-адрес.
• Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.
• Корреляционные правила: название.
• Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.
• Тенанты: название.
При нажатии на заголовки столбцов вы можете просмотреть значения для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.
Чтобы сохранить текущие параметры фильтрации алертов:
- В разделе Алерты откройте раскрывающийся список Фильтры.
- Выберите Сохранить текущий фильтр.
- Появится поле для ввода названия нового фильтра и выбора тенанта, которому он будет принадлежать.
- Введите название фильтра.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать фильтр, и нажмите Сохранить.
Фильтр сохранен.
Чтобы сбросить текущие настройки фильтра, откройте раскрывающийся список Фильтры и выберите Очистить фильтры.
Просмотр информации об алерте
Для примера можно использовать уже сформированный алерт в KUMA (при наличии) или выполнить следующие действия для создания алерта:
- Убедитесь, что правила R220_02_Сбор информации об учетных записях стандартными средствами Windows и R220_Сбор информации об учетных записях привязаны к коррелятору. Для этого:
- Перейдите в Ресурсы → Активные сервисы
- Выберите сервис коррелятора
- В окне Редактирование коррелятора перейдите на шаг Корреляция
- В поле Поиск введите «220»
- Убедитесь, что правила R220_02_Сбор информации об учетных записях стандартными средствами Windows и R220_Сбор информации об учетных записях присутствуют в списке.
- Если правила отсутствуют в списке выполните привязку правил аналогично статьям Простое правило (simple) и Стандартное правило (standard).
- Убедитесь, что события Windows A new process has been created (Event ID 4688) поступают с тестовой рабочей станции. Для этого:
- Перейдите в раздел События.
- Укажите следующий поисковый запрос:
SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>' ORDER BY Timestamp DESC LIMIT 250
-
- Нажмите Выполнить запрос
- Убедитесь, что события A new process has been created отображаются в таблице событий.
- Если события A new process has been created отсутствуют в таблице событий выполните настройку сбора событий с EventID 4688 одним из описанных способов.
- На тестовой рабочей станции запустите командую строку и выполните команду whoami для отображения имени текущего пользователя.
- В веб-интерфейсе KUMA перейдите в раздел Алерты и убедитесь, что алерт R220_Сбор информации об учетных записях появился в таблице алертов.
Чтобы просмотреть информацию об алерте:
В верхней части окна с информацией об алерте расположена панель инструментов, а также указаны уровень важности алерта и имя пользователя, которому назначен этот алерт. В этом окне можно обработать алерт: изменить его уровень важности, назначить его пользователю, закрыть, создать на его основе инцидент (подробнее см. Раздел Обработка алертов).
Раздел Информация об алерте
Этот раздел позволяет просмотреть основную информацию об алерте. Он содержит следующие данные:
Последнее появление – дата и время создания последнего корреляционного события, приведшего к созданию или обновлению алерта. Идентификатор алерта – уникальный идентификатор алерта в KUMA. Тенант – название тенанта, которому принадлежит алерт. Правило корреляции – название правила корреляции, в результате срабатывания которого создан алерт. Название правила представлено в виде ссылки, по которой можно перейти к настройкам этого правила корреляции.
Раздел Связанные события
Этот раздел содержит таблицу событий, относящихся к алерту. Если нажать на значок
рядом с корреляционным событием, отобразятся базовые события, которые стали триггером срабатывания правила корреляции.
Базовое событие. Событие, которое было получено от источника и было нормализовано.
Корреляционное событие. При обнаружении события или последовательности событий, удовлетворяющих условиям правила корреляции, коррелятор создает корреляционное событие.
В нашем примере используется «вложенное» правило корреляции R220_02_Сбор информации об учетных записях стандартными средствами Windows, срабатывание которого приводит к срабатыванию вышестоящего (обобщающего) правила R220_Сбор информации об учетных записях. Поэтому при нажатии на значок
отображается сначала еще одно корреляционное событие (результат срабатывания R220_02_Сбор информации об учетных записях стандартными средствами Windows), а уже затем отображается базовое событие.
При выборе события в таблице открывается область деталей, содержащая информацию о выбранном событии.
Кнопка Найти в событиях справа от заголовка раздела используется для перехода к расследованию алерта.
Подробнее про расследование алерта:
https://support.kaspersky.ru/kuma/4.0/217847
Пример расследования инцидента с помощью KUMA:
https://support.kaspersky.ru/kuma/4.0/245892
С помощью кнопки Скачать события вы можете скачать информацию о связанных событиях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные активы
Этот раздел содержит таблицу активов, связанных с алертом. Информация об активах поступает из событий, связанных с алертом. С помощью поля Поиск по IP или FQDN можно искать нужные активы. Активы можно сортировать по столбцам Количество и Актив.
При нажатии на название актива открывается окно Информация об активе, в котором можно посмотреть владельца актива, состояние защиты (статусы KSC), информацию о ПО, аппаратном обеспечении и уязвимостях (опционально).
С помощью кнопки Скачать активы вы можете скачать информацию о связанных активах в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные пользователи
Этот раздел содержит таблицу пользователей, относящихся к алерту. Информация о пользователях поступает из событий, связанных с алертом. С помощью поля Поиск пользователей можно искать нужных пользователей. Пользователей можно сортировать по столбцам Количество, Пользователь, User principal name (Основное имя пользователя) и Адрес электронной почты.
При нажатии на имя пользователя открывается окно Информация об учетной записи, в котором можно посмотреть данные учетной записи: в каких группах состоит учетная запись, UAC, контактные данные, местонахождение пользователя и другие атрибуты, которые были импортировать из MS Active Directory.
С помощью кнопки Скачать пользователей вы можете скачать информацию о связанных пользователях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Журнал изменений
Этот раздел содержит записи об изменениях, которые пользователи внесли в алерт. Изменения регистрируются автоматически, при этом есть возможность вручную добавлять комментарии. Комментарии можно сортировать по столбцу Время.
Например, назначьте алерт пользователю Administrator. Статус алерта изменится c Новый на Назначен.
Убедитесь, что в разделе Журнал изменений появилась запись о назначении алерта пользователю Administrator.
При необходимости в поле Комментарий вы можете внести комментарий к алерту и нажать Добавить, чтобы сохранить его.
Обработка алертов
Формирование SQL-запроса
По умолчанию в разделе События данные не отображаются. Для просмотра событий в поле поиска нужно задать SQL-запрос и нажать на кнопку Выполнить запрос. SQL-запрос можно ввести вручную или сформировать с помощью конструктора запросов.
Для создания SQL-запроса вручную:
- Введите SQL-запрос в поле ввода. Используйте одинарные кавычки в запросах.
- Нажмите на кнопку Выполнить запрос.
- Отобразится таблица событий, соответствующих условиям вашего запроса.
Для создания SQL-запроса c помощью конструктора:
- Нажмите на кнопку
.. - В появившемся окне конструктора запросов сформулируйте поисковый запрос.
- Нажмите на кнопку Применить запрос.
- Текущий SQL-запрос будет перезаписан. В поле поиска отобразится сформированный SQL-запрос.
- Для отображения данных в таблице нажмите на кнопку Выполнить запрос.
- Отобразится таблица событий, соответствующих условиям вашего запроса.
Примеры запросов
SELECT * FROM `events` WHERE Type IN ('Base', 'Audit') ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events с типом Base и Audit, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE BytesIn BETWEEN 1000 AND 2000 ORDER BY Timestamp ASC LIMIT 250
Все события таблицы events, для которых в поле BytesIn значение полученного трафика находится в диапазоне от 1000 до 2000 байт, отсортированные по столбцу Timestamp в порядке возрастания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE Message LIKE '%ssh:%' ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events, которые в поле Message содержат данные, соответствующие заданному шаблону %ssh:% в нижнем регистре, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE inSubnet(DeviceAddress, '00.0.0.0/00') ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events для хостов, которые входят в подсеть 00.0.0.0/00, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE match(Message, 'ssh.*') ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events, которые в поле Message содержат текст, соответствующий шаблону ssh.*, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT max(BytesOut) / 1024 FROM `events`
Максимальный размер исходящего трафика (КБ) за выбранный период времени.
SELECT count(ID) AS "Count", SourcePort AS "Port" FROM `events` GROUP BY SourcePort ORDER BY Port ASC LIMIT 250
Количество событий и номер порта. События сгруппированы по номеру порта и отсортированы по столбцу Port в порядке возрастания. Количество отображаемых в таблице строк – 250. Столбцу ID в таблице событий присвоено имя Count, столбцу SourcePort присвоено имя Port.
Фильтрация событий по периоду
В KUMA вы можете настроить отображение событий, относящихся к определенному временному периоду. В предыдущих примерах поиск событий выполнялся за последние 5 минут (диапазон по умолчанию).
Чтобы отфильтровать события по периоду:
- В разделе События веб-интерфейса KUMA в верхней части окна откройте раскрывающийся список временного периода.
- Выполните одно из следующих действий, чтобы выбрать временной период:
- Если вы хотите выполнить фильтрацию по относительному временному периоду, выберите один из доступных временных периодов в блоке Относительный диапазон времени справа. Например, вы можете выбрать временной период 5 минут, 15 минут, 1 час, 24 часа.
- Если вы хотите выполнить фильтрацию по конкретному временному периоду, в календаре слева выберите дату начала и окончания периода и нажмите на кнопку Применить. Формат даты и времени зависит от настроек вашей операционной системы. При необходимости вы также можете указать значения даты вручную в полях Дата от и Дата до.
- Нажмите на кнопку Выполнить запрос.
Вы также можете настроить отображение событий с помощью гистограммы событий, которая отображается при нажатии на кнопку
в верхней части раздела События. События отобразятся, если нажать на нужный столбец данных или выделить требуемый период времени и нажать на кнопку Показать события.
Просмотр информации о событии
Чтобы просмотреть информацию о событии (карточку события):
- В таблице событий выберите событие, информацию о котором вы хотите просмотреть.
- Откроется окно Информация о событии со списком полей события и их значений.
В окне Информация о событии доступны следующие действия:
- По хешу файла в полях FileHash или OldFileHash раскрыть список, в котором можно выбрать одно из следующих действий:
- Показать информацию о файле из Threat Lookup (доступно при интеграции с Kaspersky Threat Intelligence Portal. См. Статью Интеграция с Kaspersky Threat Intelligence Portal).
- Добавить в Internal TI CyberTrace (доступно при интеграции с Kaspersky CyberTrace. См. Статью Интеграция с Kaspersky CyberTrace).
-
- Найти похожие события (в строку поиска будет добавлено условие вида FileHash = '<значение хэш-суммы>' OR OldFileHash = '<значение хэш-суммы>')
- Открыть окно со сведениями об активе, если событие обогащено информацией об активе (см. Статью Интеграция с Kaspersky Security Center).
- Просмотреть параметры сервиса, обработавшего событие, перейдя по ссылке с именем коллектора в поле Service.
Для просмотра остальных событий в таблице можно воспользоваться «горячими клавишами» - стрелка вниз/вверх.
Настройка таблицы событий
В KUMA поддерживается настройка отображаемого набора столбцов полей событий и порядок их отображения (пресет). Выбранную конфигурацию столбцов можно сохранить.
Например, необходимо, чтобы для событий Linux всегда отображались столбцы полей TenantID, Timestamp, DeviceProduct, DeviceAddress, DeviceEventCategory, DestinationProcessName и DeviceCustomString6.
Для создания пресета:
- В разделе События нажмите на значок
. - В открывшемся окне на вкладке Столбцы полей событий выберите необходимые поля (см. выше). Для упрощения поиска можно начать набирать название поля в области Поиск.
- Чтобы сохранить выбранные поля, нажмите Сохранить текущий пресет.
- В открывшемся окне Новый пресет укажите Название пресета и выберите Тенант в раскрывающемся списке.
- Нажмите Сохранить.
Пресет создан и сохранен. Сохраненные пресеты доступны при нажатии на значок во вкладке Пресеты.
Группировка событий
После получения списка событий часто возникает потребность разделить полученные события по группам, чтобы локализовать событие информационной безопасности. В KUMA есть возможность сгруппировать события по одному или нескольким полям для полученного списка событий.
Чтобы сгруппировать события:
- В разделе События нажмите на заголовок столбца, по которому необходимо выполнить группировку и в контекстном меню выберите Добавить GROUP BY в запрос. Вы можете выбрать последовательно несколько столбцов для группировки, поля будут автоматически добавлены в строку запроса.
- После того как вы выбрали нужные столбцы, нажмите Выполнить запрос. В результате будет выполнена группировка событий по заданным полям. Найденные группы будут отображаться в разделе Группы.
Отображение доступно в виде таблицы и в виде карточек. Вы можете переключаться между режимами отображения. Можно переходить по группам и просматривать содержимое каждой группы.
Фильтры
Для сохранения часто используемых поисковых запросов применяется механизм фильтров. При сохранении фильтра сохраняются также настроенные параметры поискового запроса: фильтр по периоду, конструктору запросов и отображаемые столбцы полей событий.
Чтобы сохранить текущие настройки фильтра, запроса и периода:
- В открывшемся окне в поле Название введите название фильтра.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый фильтр.
- Нажмите Сохранить.
Конфигурация фильтра сохранена.
Для проверки сохраненной конфигурации фильтра:
- Примените поисковый запрос по умолчанию
SELECT * FROM `events` ORDER BY Timestamp DESC LIMIT 250
- Нажмите на значок
и перейдите во вкладку Пресеты. - Нажмите на Пресет по умолчанию.
- Измените параметры временного диапазона на 5 минут.
- Набор столбцов полей событий, таблица событий, временной диапазон вернутся к виду по умолчанию.
Чтобы применить ранее сохраненную конфигурацию фильтра:
- Выбранная конфигурация фильтра станет активна: в поле поиска отобразится сохраненный поисковый запрос, в верхней части окна применятся настроенные параметры периода, частоты обновления результатов поиска.
- Для отправки поискового запроса нажмите на кнопку Выполнить запрос.
Обратите внимание, что набор столбцов полей событий также изменился.
Если нажать на значок
рядом с названием сохраненной конфигурации фильтра, данный фильтр станет использоваться в качестве фильтра по умолчанию.
Другие пользователи KUMA также могут использовать сохраненные фильтры при условии, что у них есть соответствующие права доступа.
Получение статистики по событиям в таблице
Вы можете получить статистику по текущей выборке событий, отображаемой в таблице событий.
Чтобы получить статистику:
- В разделе События в правом верхнем углу таблицы событий в раскрывающемся списке
выберите Статистика или в таблице событий нажмите на любое значение и в открывшемся контекстном меню выберите Статистика
- В появившемся окне справа отобразится статистика со списком полей текущей выборки событий. Число возле каждого поля указывает на количество событий в выборке с данным полем. При раскрытии поля отображается пять наиболее частых значений. С помощью поля Поиск полей можно найти нужные поля.
При нажатии на
или
напротив значения можно добавлять значение поля в поисковый запрос в качестве условия поиска событий.
Экспорт событий
Из KUMA можно экспортировать информацию о событиях в TSV-файл. Выборка событий, которые будут экспортированы в TSV-файл, зависит от используемого поискового запроса и диапазона времени. Информация экспортируется из столбцов, которые в момент экспорта отображаются в таблице событий.
Чтобы экспортировать информацию о событиях:
- В разделе События нажмите на кнопку
. . - После этого в разделе Диспетчере задач будет создана новая задача экспорта TSV-файла.
- Найдите созданную задачу в разделе Диспетчер задач.
- Когда файл будет готов к загрузке, в строке задачи в столбце Статус отобразится статус Завершено и значок
. - Нажмите на название типа задачи и в раскрывающемся списке выберите Загрузить.
- TSV-файл с информацией о событиях будет загружен с использованием настроек вашего браузера. Имя файла по умолчанию:
event-export-<date>_<time>.tsv.















































