Работа с алертами
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/218046
Алерт - это уведомление (оповещение), создаваемое в KUMA, при получении события или последовательности событий, которое приводит к срабатыванию правила корреляции.
KUMA автоматически присваивает уровень важности каждому алерту. Уровень важности отражает насколько критичны для безопасности действия/выполненные команды/запущенные процессы и файлы, обнаруженные в событии. Уровень важности зависит от уровня важности сработавшего правила корреляции и категории актива, который вовлечен в алерт.
Возможные значения уровня важности:
- Низкий
- Средний
- Высокий
- Критический
В первую очередь следует обрабатывать алерты с более высоким уровнем важности. Значение уровня важности автоматически обновляется при получении новых корреляционных событий в результате срабатывания правил корреляции, но аналитик также может задать уровень важности вручную. В этом случае уровень важности алерта больше не обновляется автоматически.
В разделе Алерты веб-интерфейса KUMA можно просматривать и обрабатывать алерты, зарегистрированные KUMA.
Жизненный цикл алертов
- KUMA создает алерт при срабатывании правила корреляции. Алерт именуется по породившему его правилу корреляции. Алерту присваивается статус Новый.
- Алерты в статусе Новый продолжают наполняться данными при последующих срабатываниях того же правила корреляции (если не используются правила сегментации). При изменении статуса алерта на любой другой, алерт больше не обновляется и, если правило корреляции срабатывает снова, создается новый алерт.
С помощью правил сегментации поток однотипных корреляционных событий можно разделять, создавая более одного алерта.
- Алерт назначается пользователю (аналитику) для дальнейшего расследования. Статус алерта меняется на Назначен.
- Аналитик выполняет одно из следующих действий:
- Закрывает алерт как ложно положительный (статус алерта меняется на Закрыт).
- Реагирует на угрозу и закрывает алерт (статус алерта меняется на Закрыт).
- Создает на основе алерта инцидент (статус алерта меняется на В инциденте).
Наполнение алертов событиями
По умолчанию количество привязанных событий к алерту не может превышать 10 000. Когда количество событий привязанных к алерту достигает 10 000, создается новый алерт с таким же названием, но новым идентификатором. Идентификатор алерта можно просмотреть в деталях алерта. При необходимости вы можете изменить это значение в свойствах правила сегментации в поле Количество корреляционных событий. Правило сегментации при этом должно быть включено и привязано к правилам корреляции алертов тенанта.
Поиск алертов
Чтобы выполнить поиск алертов:
- Перейдите в Алерты
- Введи в поле Поиск искомое имя алерта, например, «KUMA»
Пример алерта с именем «KUMA» будет доступен при создании правила типа Simple или Standard.
- Убедитесь, что в таблице отображаются только алерты в названии, которых содержится слово "KUMA"
Параметры, по которым производится поиск:
• Активы: название, FQDN, IP-адрес.
• Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.
• Корреляционные правила: название.
• Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.
• Тенанты: название.
При нажатии на заголовки столбцов вы можете просмотреть значения для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.
Чтобы сохранить текущие параметры фильтрации алертов:
- В разделе Алерты откройте раскрывающийся список Фильтры.
- Выберите Сохранить текущий фильтр.
- Появится поле для ввода названия нового фильтра и выбора тенанта, которому он будет принадлежать.
- Введите название фильтра.
- В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать фильтр, и нажмите Сохранить.
Фильтр сохранен.
Чтобы сбросить текущие настройки фильтра, откройте раскрывающийся список Фильтры и выберите Очистить фильтры.
Просмотр информации об алерте
Для примера можно использовать уже сформированный алерт в KUMA (при наличии) или выполнить следующие действия для создания алерта:
- Убедитесь, что правила R220_02_Сбор информации об учетных записях стандартными средствами Windows и R220_Сбор информации об учетных записях привязаны к коррелятору. Для этого:
- Перейдите в Ресурсы → Активные сервисы
- Выберите сервис коррелятора
- В окне Редактирование коррелятора перейдите на шаг Корреляция
- В поле Поиск введите «220»
- Убедитесь, что правила R220_02_Сбор информации об учетных записях стандартными средствами Windows и R220_Сбор информации об учетных записях присутствуют в списке.
- Если правила отсутствуют в списке выполните привязку правил аналогично статьям Простое правило (simple) и Стандартное правило (standard).
- Убедитесь, что события Windows A new process has been created (Event ID 4688) поступают с тестовой рабочей станции. Для этого:
- Перейдите в раздел События.
- Укажите следующий поисковый запрос:
SELECT * FROM `events` WHERE DeviceEventClassID = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>' ORDER BY Timestamp DESC LIMIT 250
-
- Нажмите Выполнить запрос
- Убедитесь, что события A new process has been created отображаются в таблице событий.
- Если события A new process has been created отсутствуют в таблице событий выполните настройку сбора событий с EventID 4688 одним из описанных способов.
- На тестовой рабочей станции запустите командую строку и выполните команду whoami для отображения имени текущего пользователя.
- В веб-интерфейсе KUMA перейдите в раздел Алерты и убедитесь, что алерт R220_Сбор информации об учетных записях появился в таблице алертов.
Чтобы просмотреть информацию об алерте:
- Перейдите в раздел Алерты.
- Нажмите на название алерта, информацию о котором вы хотите просмотреть. В нашем примере это алерт R220_Сбор информации об учетных записях.
- Откроется окно с информацией об алерте.
В верхней части окна с информацией об алерте расположена панель инструментов, а также указаны уровень важности алерта и имя пользователя, которому назначен этот алерт. В этом окне можно обработать алерт: изменить его уровень важности, назначить его пользователю, закрыть, создать на его основе инцидент (подробнее см. Раздел Обработка алертов).
Раздел Информация об алерте
Этот раздел позволяет просмотреть основную информацию об алерте. Он содержит следующие данные:
- Уровень важности правила корреляции – уровень важности правила корреляции, в результате срабатывания которого создан алерт.
- Наивысшая важность категории активов – самый высокий уровень важности категории активов из тех, которые принадлежат связанным с этим алертом активам. Если с алертом связано несколько активов, отображается наибольшее значение.
- Привязан к инциденту – если алерт привязан к инциденту, то отображаются название и статус алерта. Если алерт не привязан к инциденту, поле не заполнено.
- Первое появление – дата и время создания первого корреляционного события, приведшего к созданию алерта.
- Последнее появление – дата и время создания последнего корреляционного события, приведшего к созданию или обновлению алерта.
- Идентификатор алерта – уникальный идентификатор алерта в KUMA.
- Тенант – название тенанта, которому принадлежит алерт.
- Правило корреляции – название правила корреляции, в результате срабатывания которого создан алерт. Название правила представлено в виде ссылки, по которой можно перейти к настройкам этого правила корреляции.
Раздел Связанные события
Этот раздел содержит таблицу событий, относящихся к алерту. Если нажать на значок
рядом с корреляционным событием, отобразятся базовые события, которые стали триггером срабатывания правила корреляции.
Базовое событие. Событие, которое было получено от источника и было нормализовано.
Корреляционное событие. При обнаружении события или последовательности событий, удовлетворяющих условиям правила корреляции, коррелятор создает корреляционное событие.
В нашем примере используется «вложенное» правило корреляции R220_02_Сбор информации об учетных записях стандартными средствами Windows, срабатывание которого приводит к срабатыванию вышестоящего (обобщающего) правила R220_Сбор информации об учетных записях. Поэтому при нажатии на значок
отображается сначала еще одно корреляционное событие (результат срабатывания R220_02_Сбор информации об учетных записях стандартными средствами Windows), а уже затем отображается базовое событие.
При выборе события в таблице открывается область деталей, содержащая информацию о выбранном событии.
Кнопка Найти в событиях справа от заголовка раздела используется для перехода к расследованию алерта.
Подробнее про расследование алерта:
https://support.kaspersky.ru/kuma/4.0/217847
Пример расследования инцидента с помощью KUMA:
https://support.kaspersky.ru/kuma/4.0/245892
С помощью кнопки Скачать события вы можете скачать информацию о связанных событиях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные активы
Этот раздел содержит таблицу активов, связанных с алертом. Информация об активах поступает из событий, связанных с алертом. С помощью поля Поиск по IP или FQDN можно искать нужные активы. Активы можно сортировать по столбцам Количество и Актив.
При нажатии на название актива открывается окно Информация об активе, в котором можно посмотреть владельца актива, состояние защиты (статусы KSC), информацию о ПО, аппаратном обеспечении и уязвимостях (опционально).
С помощью кнопки Скачать активы вы можете скачать информацию о связанных активах в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные пользователи
Этот раздел содержит таблицу пользователей, относящихся к алерту. Информация о пользователях поступает из событий, связанных с алертом. С помощью поля Поиск пользователей можно искать нужных пользователей. Пользователей можно сортировать по столбцам Количество, Пользователь, User principal name (Основное имя пользователя) и Адрес электронной почты.
При нажатии на имя пользователя открывается окно Информация об учетной записи, в котором можно посмотреть данные учетной записи: в каких группах состоит учетная запись, UAC, контактные данные, местонахождение пользователя и другие атрибуты, которые были импортировать из MS Active Directory.
С помощью кнопки Скачать пользователей вы можете скачать информацию о связанных пользователях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Журнал изменений
Этот раздел содержит записи об изменениях, которые пользователи внесли в алерт. Изменения регистрируются автоматически, при этом есть возможность вручную добавлять комментарии. Комментарии можно сортировать по столбцу Время.
Например, назначьте алерт пользователю Administrator. Статус алерта изменится c Новый на Назначен.
Убедитесь, что в разделе Журнал изменений появилась запись о назначении алерта пользователю Administrator.
При необходимости в поле Комментарий вы можете внести комментарий к алерту и нажать Добавить, чтобы сохранить его.
Обработка алертов
Вы можете изменить уровень важности алерта, назначить алерт пользователю, закрыть алерт или создать на основе алерта инцидент.
В терминах Лаборатории Касперского инцидент — это подтвержденный алерт (другими словами, подтвержденная угроза информационной безопасности). Инцидент может объединять несколько алертов, например, в рамках расследования аналитик обнаружил первичное заражение и боковое перемещение и привязал эти алерты к одному инциденту.
Чтобы
обработать
Формирование SQL-запроса
По умолчанию в разделе События данные не отображаются. Для просмотра событий в поле поиска нужно задать SQL-запрос и нажать на кнопку Выполнить запрос. SQL-запрос можно ввести вручную или сформировать с помощью конструктора запросов.
Для создания SQL-запроса вручную:алерт:
ВведитеВыберитеSQL-запроснеобходимый алерт одним из следующих способов:- В разделе Алерты веб-интерфейса KUMA нажмите на алерт, сведения о котором вы хотите просмотреть. Откроется окно алерта, в
полеверхнейввода.егоИспользуйтечастиодинарныерасположенакавычкипанельв запросах.инструментов. Нажмите
ОтобразитсяВтаблицаразделесобытий,Алертысоответствующихвеб-интерфейсаусловиямKUMAвашегоустановитезапроса.флажок рядом с требуемым алертом (можно выбрать более одного алерта). В нижней части окна отобразится панель инструментов.
ДляАлерты созданиясо SQL-запросастатусом cЗакрыт помощьюне конструктора:могут быть выбраны для обработки.
НажмитеИзмените уровень важности алерта с помощью раскрывающегося списка Уровень важности:- Низкий.
В нашем примере измените Уровень важности с Высокий на Критический.
ТекущийОтработан.SQL-запросЭтобудетозначает,перезаписан.чтоВбылополепроведенопоискарасследованиеотобразитсяалертасформированныйиSQL-запрос.приняты необходимые меры по устранению угрозы безопасности.ДляНеверныеотображенияданные.данныхЭтовозначает,таблицечтонажмитеалерт был ложным, а полученные события не указывают накнопкуугрозуВыполнить запрос.безопасности.ОтобразитсяНеверноетаблицаправилособытий,корреляции.соответствующихЭтоусловиямозначает,вашегочтозапроса.
Примерыа запросов
SELECT * FROM `events` WHERE Type IN ('Base', 'Audit') ORDER BY Timestamp DESC LIMIT 250Всеполученные события таблицыне events с типом Base и Audit, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE BytesIn BETWEEN 1000 AND 2000 ORDER BY Timestamp ASC LIMIT 250Все события таблицы events, для которых в поле BytesIn значение полученного трафика находится в диапазоне от 1000 до 2000 байт, отсортированные по столбцу Timestamp в порядке возрастания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE Message LIKE '%ssh:%' ORDER BY Timestamp DESC LIMIT 250Все события таблицы events, которые в поле Message содержат данные, соответствующие заданному шаблону %ssh:% в нижнем регистре, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE inSubnet(DeviceAddress, '00.0.0.0/00') ORDER BY Timestamp DESC LIMIT 250Все события таблицы events для хостов, которые входят в подсеть 00.0.0.0/00, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE match(Message, 'ssh.*') ORDER BY Timestamp DESC LIMIT 250Все события таблицы events, которые в поле Message содержат текст, соответствующий шаблону ssh.*, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT max(BytesOut) / 1024 FROM `events`Максимальный размер исходящего трафика (КБ) за выбранный период времени.
SELECT count(ID) AS "Count", SourcePort AS "Port" FROM `events` GROUP BY SourcePort ORDER BY Port ASC LIMIT 250Количество событий и номер порта. События сгруппированы по номеру порта и отсортированы по столбцу Port в порядке возрастания. Количество отображаемых в таблице строк – 250. Столбцу ID в таблице событий присвоено имя Count, столбцу SourcePort присвоено имя Port.
Фильтрация событий по периоду
В KUMA вы можете настроить отображение событий, относящихся к определенному временному периоду. В предыдущих примерах поиск событий выполнялся за последние 5 минут (диапазон по умолчанию).
Чтобы отфильтровать события по периоду:
Вы также можете настроить отображение событий с помощью гистограммы событий, которая отображается при нажатии на кнопку ![]()
в верхней части раздела События. События отобразятся, если нажать на нужный столбец данных или выделить требуемый период времени и нажать на кнопку Показать события.
Просмотр информации о событии
Чтобы просмотреть информацию о событии (карточку события):
В окне Информация о событии доступны следующие действия:
- Статус алерта будет изменен на Закрыт. Алерты с таким статусом не обновляются новыми корреляционными событиями и отображаются в таблице алертов, только если в раскрывающемся списке Статус установлен флажок Закрыт. Изменить статус закрытого алерта или назначить его другому пользователю невозможно.
НайтиЕслипохожие события (встрокупроцессепоискарасследования алерта Вы выявили и подтвердили вредоносные действия, а также предполагаете наличие других алертов, связанных с данной вредоносной активностью, создайте на основе алерта инцидент:- Нажмите Создать инцидент.
Подробнее про работу с инцидентами:
https://support.kaspersky.ru/kuma/4.0/220213
Уведомления об активе,алертах
При событиесоздании обогащенои информациейназначении обалертов активепо (см.электронной Статьюпочте Интеграциярассылаются сстандартные Kasperskyуведомления SecurityKUMA. Center)Предварительно необходимо настроить подключение к SMTP-серверу организации, а также установить флажок Получать уведомления по почте в карточке пользователя.
Чтобы настроить подключение к SMTP-серверу:
(Опционально) Если при подключении к почтовому серверу необходимо пройти аутентификацию в поле
Для просмотра остальных событий в таблице можно воспользоваться «горячими клавишами» - стрелка вниз/вверх.
Настройка таблицы событий
В KUMA поддерживается настройка отображаемого набора столбцов полей событий и порядок их отображения (пресет). Выбранную конфигурацию столбцов можно сохранить.
Например, необходимо, чтобы для событий Linux всегда отображались столбцы полей TenantID, Timestamp, DeviceProduct, DeviceAddress, DeviceEventCategory, DestinationProcessName и DeviceCustomString6.
Для создания пресета:
- Нажмите Сохранить.
ПресетСоединение созданс иSMTP-сервером сохранен. Сохраненные пресеты доступны при нажатии на значок во вкладке Пресеты.настроено.
Группировка событий
ПослеДля получениятого, спискачтобы событийпользователи частосмогли возникаетполучать потребностьсообщения разделитьэлектронной полученныепочты событияот KUMA также необходимо в карточке пользователей установить флажок Получать уведомления по группам,почте. чтобыДля локализовать событие информационной безопасности. В KUMA есть возможность сгруппировать события по одному или нескольким полям для полученного списка событий.
Чтобы сгруппировать события:этого:
В разделеСобытиянажмите на заголовок столбца, по которому необходимо выполнить группировку иПерейдите вконтекстном меню выберитеразделДобавитьПараметрыGROUPBY→в запросПользователи.Вы можете выбрать последовательно несколько столбцов для группировки, поля будут автоматически добавлены в строку запроса.
Отображение доступно в виде таблицы и в виде карточек. Вы можете переключаться между режимами отображения. Можно переходить по группам и просматривать содержимое каждой группы.
Фильтры
Для сохранения часто используемых поисковых запросов применяется механизм фильтров. При сохранении фильтра сохраняются также настроенные параметры поискового запроса: фильтр по периоду, конструктору запросов и отображаемые столбцы полей событий.
Чтобы сохранить текущие настройки фильтра, запроса и периода:
Конфигурация фильтра сохранена.
Для проверки сохраненной конфигурации фильтра:
SELECT * FROM `events` ORDER BY Timestamp DESC LIMIT 250Чтобы применить ранее сохраненную конфигурацию фильтра:
Обратите внимание, что набор столбцов полей событий также изменился.
Если нажать на значок ![]()
рядом с названием сохраненной конфигурации фильтра, данный фильтр станет использоваться в качестве фильтра по умолчанию.
Другие пользователи KUMA также могут использовать сохраненные фильтры при условии, что у них есть соответствующие права доступа.
Получение статистики по событиям в таблице
Вы можете получить статистику по текущей выборке событий, отображаемой в таблице событий.
Чтобы получить статистику:
- В появившемся окне справа
отобразитсяПользователи установите флажокстатистикаПолучать уведомления по почтесо списком полей текущей выборки событий. Число возле каждого поля указывает на количество событий в выборке с данным полем. При раскрытии поля отображается пять наиболее частых значений. С помощью поляПоискполей можно найти нужные поля.
При нажатии на ![]()
или ![]()
напротив значения можно добавлять значение поля в поисковый запрос в качестве условия поиска событий.
Экспорт событий
Из KUMA можно экспортировать информацию о событиях в TSV-файл. Выборка событий, которые будут экспортированы в TSV-файл, зависит от используемого поискового запроса и диапазона времени. Информация экспортируется из столбцов, которые в момент экспорта отображаются в таблице событий.
Чтобы экспортировать информацию о событиях:
Сгенерируйте
Убедитесь, что на почтовый ящик пользователя пришло почтовое сообщение с уведомлением о созданном алерте.
Вместо стандартных уведомлений KUMA о создании алертов (как на скриншоте выше) можно рассылать уведомления на основании пользовательских шаблонов. Подробнее:
https://support.kaspersky.ru/kuma/4.0/233518
Также в разделеKUMA Диспетчерподдерживается задач.
Статья
https://support.kaspersky.ru/kuma/4.0/258846
Community-скрипт
event-export-<date>_<time>.tsv.




























































