Работа с событиями
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/228267
После подключения источников событий вы можете просматривать полученные KUMA события в разделе События веб-интерфейса KUMA.
Формирование SQL-запроса
По умолчанию в разделе События данные не отображаются. Для просмотра событий в поле поиска нужно задать SQL-запрос и нажать на кнопку Выполнить запрос. SQL-запрос можно ввести вручную или сформировать с помощью конструктора запросов.
Для создания SQL-запроса вручную:
1.
2. Нажмите на кнопку Выполнить запрос.
Для создания SQL-запроса c помощью конструктора:
1.
2. В появившемся окне конструктора запросов сформулируйте поисковый запрос.
3. Нажмите на кнопку Применить запрос.
5. Для отображения данных в таблице нажмите на кнопку Выполнить запрос.
6. Отобразится таблица событий, соответствующих условиям вашего запроса.
Примеры запросов
SELECT * FROM `events` WHERE Type IN ('Base', 'Audit') ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events с типом Base и Audit, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE BytesIn BETWEEN 1000 AND 2000 ORDER BY Timestamp ASC LIMIT 250
Все события таблицы events, для которых в поле BytesIn значение полученного трафика находится в диапазоне от 1000 до 2000 байт, отсортированные по столбцу Timestamp в порядке возрастания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE Message LIKE '%ssh:%' ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events, которые в поле Message содержат данные, соответствующие заданному шаблону %ssh:% в нижнем регистре, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE inSubnet(DeviceAddress, '00.0.0.0/00') ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events для хостов, которые входят в подсеть 00.0.0.0/00, отсортированные по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT * FROM `events` WHERE match(Message, 'ssh.*') ORDER BY Timestamp DESC LIMIT 250
Все события таблицы events, которые в поле Message содержат текст, соответствующий шаблону ssh.*, и отсортированы по столбцу Timestamp в порядке убывания. Количество отображаемых в таблице строк – 250.
SELECT max(BytesOut) / 1024 FROM `events`
Максимальный размер исходящего трафика (КБ) за выбранный период времени.
SELECT count(ID) AS "Count", SourcePort AS "Port" FROM `events` GROUP BY SourcePort ORDER BY Port ASC LIMIT 250
Количество событий и номер порта. События сгруппированы по номеру порта и отсортированы по столбцу Port в порядке возрастания. Количество отображаемых в таблице строк – 250.
Столбцу ID в таблице событий присвоено имя Count, столбцу SourcePort присвоено имя Port.
Фильтрация событий по периоду
В KUMA вы можете настроить отображение событий, относящихся к определенному временному периоду. В предыдущих примерах поиск событий выполнялся за последние 5 минут (диапазон по умолчанию).
Чтобы отфильтровать события по периоду:
1.
2. Выполните одно из следующих действий, чтобы выбрать временной период:
·
· Если вы хотите выполнить фильтрацию по конкретному временному периоду, в календаре слева выберите дату начала и окончания периода и нажмите на кнопку Применить. Формат даты и времени зависит от настроек вашей операционной системы. При необходимости вы также можете указать значения даты вручную в полях Дата от и Дата до.
3.
Нажмите на кнопку Выполнить запрос.

Вы также можете настроить отображение событий с помощью гистограммы событий, которая отображается при нажатии на кнопку
в верхней части раздела События. События отобразятся, если нажать на нужный столбец данных или выделить требуемый период времени и нажать на кнопку Показать события.
Просмотр информации о событии
Чтобы просмотреть информацию о событии (карточку события):
1.
2. Откроется окно Информация о событии со списком полей события и их значений.
В окне Информация о событии доступны следующие действия:
·
· По хешу файла в полях FileHash или OldFileHash раскрыть список, в котором можно выбрать одно из следующих действий:
·
· Добавить в Internal TI CyberTrace (доступно при интеграции с Kaspersky CyberTrace. См. РазделСтатью Интеграция с Kaspersky CyberTrace).
·
·
Открыть окно со сведениями об активе, если событие обогащено информацией об активе (см. РазделСтатью Интеграция с Kaspersky Security Center).
· Просмотреть параметры сервиса, обработавшего событие, перейдя по ссылке с именем коллектора в поле Service.
Для просмотра остальных событий в таблице можно воспользоваться «горячими клавишами» - стрелка вниз/вверх.
Настройка таблицы событий
В KUMA поддерживается настройка отображаемого набора столбцов полей событий и порядок их отображения (пресет). Выбранную конфигурацию столбцов можно сохранить.
Например, необходимо, чтобы для событий Linux всегда отображались столбцы полей TenantID, Timestamp, DeviceProduct, DeviceAddress, DeviceEventCategory, DestinationProcessName и DeviceCustomString6.
Для создания пресета:
1.
2. В открывшемся окне на вкладке Столбцы полей событий выберите необходимые поля (см. выше). Для упрощения поиска можно начать набирать название поля в области Поиск.
3. Чтобы сохранить выбранные поля, нажмите Сохранить текущий пресет.
4. В открывшемся окне Новый пресет укажите Название пресета и выберите Тенант в раскрывающемся списке.
5. Нажмите Сохранить.
Пресет создан и сохранен. Сохраненные пресеты доступны при нажатии на значок во вкладке Пресеты.
Группировка событий
После получения списка событий часто возникает потребность разделить полученные события по группам, чтобы локализовать событие информационной безопасности. В KUMA есть возможность сгруппировать события по одному или нескольким полям для полученного списка событий.
Чтобы сгруппировать события:
1.
2. После того как вы выбрали нужные столбцы, нажмите Выполнить запрос. В результате будет выполнена группировка событий по заданным полям. Найденные группы будут отображаться в разделе Группы.
Отображение доступно в виде таблицы и в виде карточек. Вы можете переключаться между режимами отображения.
Можно переходить по группам и просматривать содержимое каждой группы.
Фильтры
Для сохранения часто используемых поисковых запросов применяется механизм фильтров. При сохранении фильтра сохраняются также настроенные параметры поискового запроса: фильтр по периоду, конструктору запросов и отображаемые столбцы полей событий.
Чтобы сохранить текущие настройки фильтра, запроса и периода:1.
2.
3. В раскрывающемся списке Тенант выберите тенант, которому будет принадлежать создаваемый фильтр.
4.
Конфигурация фильтра сохранена.
Для проверки сохраненной конфигурации фильтра:
1.
SELECT * FROM `events` ORDER BY Timestamp DESC LIMIT 250
2.
3. Нажмите на Пресет по умолчанию.
4. Измените параметры временного диапазона на 5 минут.
Чтобы применить ранее сохраненную конфигурацию фильтра:
1.
3. Для отправки поискового запроса нажмите на кнопку Выполнить запрос.
Обратите внимание, что набор столбцов полей событий также изменился.
Если нажать на значок
рядом с названием сохраненной конфигурации фильтра, данный фильтр станет использоваться в качестве фильтра по умолчанию.
Другие пользователи KUMA также могут использовать сохраненные фильтры при условии, что у них есть соответствующие права доступа.
Получение статистики по событиям в таблице
Вы можете получить статистику по текущей выборке событий, отображаемой в таблице событий.
Чтобы получить статистику:
- В разделе События в правом верхнем углу таблицы событий в раскрывающемся списке
выберите Статистика или в таблице событий нажмите на любое значение и в открывшемся контекстном меню выберите Статистика
2.
При нажатии на +
или -
напротив значения можно добавлять значение поля в поисковый запрос в качестве условия поиска событий.
Экспорт событий
Из KUMA можно экспортировать информацию о событиях в TSV-файл. Выборка событий, которые будут экспортированы в TSV-файл, зависит от используемого поискового запроса и диапазона времени. Информация экспортируется из столбцов, которые в момент экспорта отображаются в таблице событий.
Чтобы экспортировать информацию о событиях:
1.
2. После этого в разделе Диспетчере задач будет создана новая задача экспорта TSV-файла.
3.
4. Когда файл будет готов к загрузке, в строке задачи в столбце Статус отобразится статус Завершено и значок
.
.
5. Нажмите на название типа задачи и в раскрывающемся списке выберите Загрузить.
6.
event-export-<date>_<time>.tsv.
















































