Реагирование на алерты и инциденты

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Одним из шагов расследования алерта или инцидента является реагирование, направленное на сдерживание (Containment) угрозы/злоумышленника или устранение (Eradication) угрозы.

Сдерживание (Containment)

Цель: Ограничить распространение угрозы/злоумышленника и минимизировать ущерб.

Примеры возможных действий:

Устранение (Eradication)

Цель: Полностью устранить причину инцидента.

Примеры возможных действий:

За счет интеграции с другими решениями KUMA позволяет производить действия по реагированию:

Действия по реагированию могут запускаться вручную из веб-интерфейса KUMA или автоматически с помощью правил реагирования.

Статья онлайн-справки «Интеграция с другими решениями»
https://support.kaspersky.ru/kuma/4.0/217927

Статья KUMA Community «Реагирование» (доступны «кастомные» интеграции со сторонними решениями):
https://kb.kuma-community.ru/books/integracii/chapter/reagirovanie

Ниже рассмотрен пример ручного реагирования средствами Kaspersky Security Center.


Создание задач в Kaspersky Security Center

Предварительно выполните шаги по настройке интеграции с Kaspersky Security Center, описанные в Статье Интеграция с Kaspersky Security Center.

Вы можете вручную или автоматически запускать на активах Kaspersky Security Center, импортированных в KUMA, задачу обновления антивирусных баз и модулей программы и задачу поиска вредоносного ПО. На активах должны быть установлены программы Kaspersky Endpoint Security для Windows или Linux.

Предварительно на стороне Kaspersky Security Center необходимо создать задачи обновления антивирусных баз и поиска вредоносного ПО.

Kaspersky Security Center Web Console

Чтобы создать задачу поиска вредоносного ПО:

image414.png

image415.png

image415.png

image416.png

image417.png

Задача поиска вредоносного ПО создана.

Далее создадим задачу обновления антивирусных баз и модулей.

Чтобы создать задачу обновления антивирусных баз и модулей:

image418.png

image.png

image419.png

image420.png

Задача обновления антивирусных баз и модулей создана.


Реагирование вручную средствами Kaspersky Security Center

Чтобы запустить реагирование средствами Kaspersky Security Center вручную:

image421.png

image422.png

Задача обновления на выбранном активе запущена.
Чтобы убедиться, что задача была запущена и завершена успешно перейдите в раздел События и выполните следующий поисковый запрос:

SELECT * FROM `events` WHERE FlexString2 = 'KUMA Обновление антивирусных баз и модулей' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250

image423.png

Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.

image424.png

Далее запустите ранее созданную задачу KUMA Поиск вредоносного ПО:

image.png

image425.png

Задача поиска вредоносного ПО на выбранном активе запущена.

Чтобы убедиться, что задача завершена успешно перейдите в раздел События и выполните следующий поисковый запрос:

SELECT * FROM `events` WHERE FlexString2 = 'KUMA Поиск вредоносного ПО' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250

image426.png

Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.

image427.png

Запускать вручную реагирование средствами Kaspersky Security Center также можно из раздела Активы, выбрав соответствующий актив из списка, или из карточки События, нажав на имя актива в поле *AssetID.

image428.png

image429.png

Статья онлайн-справки «Автоматический запуск задач Kaspersky Security Center»:
https://support.kaspersky.ru/kuma/4.0/218008


Revision #3
Created 2026-08-12 11:17:46 UTC by Dmitry Borisov
Updated 2026-08-12 12:56:29 UTC by Dmitry Borisov