Реагирование на алерты и инциденты
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Одним из шагов расследования алерта или инцидента является реагирование, направленное на сдерживание (Containment) угрозы/злоумышленника или устранение (Eradication) угрозы.
Сдерживание (Containment)
Цель: Ограничить распространение угрозы/злоумышленника и минимизировать ущерб.
Примеры возможных действий:
- Изоляция зараженных систем/сетевых сегментов/хостов.
- Блокировка вредоносных IP-адресов или доменов.
- Временное отключение сервисов, если это необходимо.
Устранение (Eradication)
Цель: Полностью устранить причину инцидента.
Примеры возможных действий:
- Удаление вредоносного ПО или вредоносных скриптов.
- Закрытие уязвимостей, которые были использованы злоумышленниками.
- Обновление систем и приложений до актуальных версий.
- Смена скомпрометированных учетных данных (паролей, ключей).
За счет интеграции с другими решениями KUMA позволяет производить действия по реагированию:
- Реагирование через Kaspersky Security Center:
- Запуск обновления антивирусных баз и модулей Kaspersky Endpoint Security для Windows или Linux;
- Запуск задачи поиска вредоносного ПО.
- Реагирование через KEDR:
- Управление сетевой изоляцией активов.
- Управление правилами запрета (по хеш-сумме файла).
- Запуск программы.
- Реагирование через KICS for Networks:
- Изменение статуса устройства на Разрешенное
- Изменение статуса устройства на Неразрешенное
- Реагирование через Active Directory:
- Добавление учетной записи в группу.
- Удаление учетной записи из группы.
- Сброс пароля учетной записи.
- Блокировка учетной записи.
- Выполнение произвольного скрипта на сервере коррелятора KUMA.
Действия по реагированию могут запускаться вручную из веб-интерфейса KUMA или автоматически с помощью правил реагирования.
Статья онлайн-справки «Интеграция с другими решениями»
https://support.kaspersky.ru/kuma/4.0/217927
Статья KUMA Community «Реагирование» (доступны «кастомные» интеграции со сторонними решениями):
https://kb.kuma-community.ru/books/integracii/chapter/reagirovanie
Ниже рассмотрен пример ручного реагирования средствами Kaspersky Security Center.
Создание задач в Kaspersky Security Center
Предварительно выполните шаги по настройке интеграции с Kaspersky Security Center, описанные в Статье Интеграция с Kaspersky Security Center.
Вы можете вручную или автоматически запускать на активах Kaspersky Security Center, импортированных в KUMA, задачу обновления антивирусных баз и модулей программы и задачу поиска вредоносного ПО. На активах должны быть установлены программы Kaspersky Endpoint Security для Windows или Linux.
Предварительно на стороне Kaspersky Security Center необходимо создать задачи обновления антивирусных баз и поиска вредоносного ПО.
Kaspersky Security Center Web Console
Чтобы создать задачу поиска вредоносного ПО:
- Выберите Активы (Устройства) → Задачи.
- В Списке задач нажмите на кнопку Добавить.
- Запустится мастер создания задачи.
- Настройте параметры задачи:
- В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
- В раскрывающемся списке Тип задачи выберите Поиск вредоносного ПО.
- В поле Название задачи введите название создаваемой задачи. Важно в названии задачи указать префикс «KUMA». Задачи для Kaspersky Endpoint Security с данным префиксом в дальнейшем будут доступны в интерфейсе KUMA.
- В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка.
- Нажмите на кнопку Далее.
- В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Для создания задачи можно указать любое устройство. KUMA будет передавать имена устройств, на которых нужно запустить задачу поиска вредоносного ПО.
- Нажмите Добавить и затем Далее.
- В окне Выбор учетной записи для запуска задачи укажите Учетная запись по умолчанию. Нажмите Далее.
- Завершите работу мастера, нажав кнопку Готово.
- В открывшемся окне свойств задачи перейдите на вкладку Параметры приложения и укажите Области проверки. В рамках тестирования можно уменьшить область проверки. В дальнейшем эту настройку можно изменить.
- В секции Действие при обнаружении угрозы снимите флажок Выполнять только во время простоя компьютера.
- Перейдите на вкладку Расписание и убедитесь, что для параметра Запуск задачи указано Вручную.
- Нажмите Сохранить.
Задача поиска вредоносного ПО создана.
Далее создадим задачу обновления антивирусных баз и модулей.
Чтобы создать задачу обновления антивирусных баз и модулей:
- Выберите Активы (Устройства) → Задачи.
- В Списке задач нажмите на кнопку Добавить
- Запустится мастер создания задачи.
- Настройте параметры задачи:
- В раскрывающемся списке Приложение выберите используемое приложение Kaspersky Endpoint Security для Windows (в нашем примере 12.8.0).
- В раскрывающемся списке Тип задачи выберите Обновление.
- В поле Название задачи введите название создаваемой задачи. Важно в названии задачи указать префикс «KUMA». Задачи для Kaspersky Endpoint Security с данным префиксом в дальнейшем будут доступны в интерфейсе KUMA.
- В блоке Устройства, которым будет назначена задача выберите Задать адреса устройств вручную или импортировать из списка.
- Нажмите на кнопку Далее.
- В окне Область действия задачи нажмите Добавить устройства. В окне справа Добавить устройства выберите Выбрать устройства, обнаруженные в сети Сервером администрирования. Для создания задачи можно указать любое устройство. KUMA будет передавать имена устройств, на которых нужно запустить задачу обновления антивирусных баз.
- Нажмите Добавить и затем Далее.
- В окне Выбор учетной записи для запуска задачи укажите Учетная запись по умолчанию. Нажмите Далее.
- Завершите работу мастера, нажав кнопку Готово.
- В открывшемся окне свойств задачи перейдите на вкладку Параметры приложения и при необходимости отредактируйте Источники обновлений и Настройки обновлений.
- Перейдите на вкладку Расписание и убедитесь, что для параметра Запуск задачи указано Вручную.
- Нажмите Сохранить.
Задача обновления антивирусных баз и модулей создана.
Реагирование вручную средствами Kaspersky Security Center
Чтобы запустить реагирование средствами Kaspersky Security Center вручную:
- Перейдите в Алерты и выберите алерт, в рамках которого необходимо запустить действие по реагированию. В нашем примере это алерт R220_Сбор информации об учетных записях (см. статью Работа с
алертами)2.алертами) - В карточке алерта в разделе Связанные активы выберите актив для запуска задачи.
3. - В появившемся окне Информация об активе нажмите Запустить
задачу.
Алерт задачу- это уведомление (оповещение), создаваемое в KUMA, при получении события или последовательности событий, которое приводит к срабатыванию правила корреляции.
KUMA автоматически присваивает уровень важности каждому алерту. Уровень важности отражает насколько критичны для безопасности действия/выполненные команды/запущенные процессы и файлы, обнаруженные в событии. Уровень важности зависит от уровня важности сработавшего правила корреляции и категории актива, который вовлечен в алерт.Возможные значения уровня важности:
В первую очередь следует обрабатывать алерты с более высоким уровнем важности. Значение уровня важности автоматически обновляется при получении новых корреляционных событий в результате срабатывания правил корреляции, но аналитик также может задать уровень важности вручную. В этом случае уровень важности алерта больше не обновляется автоматически.В разделе Алерты веб-интерфейса KUMA можно просматривать и обрабатывать алерты, зарегистрированные KUMA.
Жизненный цикл алертов
С помощью правил сегментации поток однотипных корреляционных событий можно разделять, создавая более одного алерта.
Наполнение алертов событиями
По умолчанию количество привязанных событий к алерту не может превышать 10 000. Когда количество событий привязанных к алерту достигает 10 000, создается новый алерт с таким же названием, но новым идентификатором. Идентификатор алерта можно просмотреть в деталях алерта. При необходимости вы можете изменить это значение в свойствах правила сегментации в поле Количество корреляционных событий. Правило сегментации при этом должно быть включено и привязано к правилам корреляции алертов тенанта.
Поиск алертов
Чтобы выполнить поиск алертов:
Пример алерта с именем «KUMA» будет доступен при создании правила типа Simple или Standard.
Параметры, по которым производится поиск:• Активы: название, FQDN, IP-адрес.• Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.• Корреляционные правила: название.• Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.• Тенанты: название.
При нажатии на заголовки столбцов вы можете просмотреть значения для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.
Чтобы сохранить текущие параметры фильтрации алертов:
Чтобы сбросить текущие настройки фильтра, откройте раскрывающийся список Фильтры и выберите ОчиститьРеагирование фильтры.
Просмотр информации об алерте
Для примера можно использовать уже сформированный алерт в KUMA (при наличии) или выполнить следующие действия для создания алерта:
Убедитесь,Нажмите Запустить.
Задача обновления на выбранном активе запущена.
Чтобы убедиться, что событиязадача Windowsбыла Aзапущена newи processзавершена hasуспешно been created (Event ID 4688) поступают с тестовой рабочей станции. Для этого:
Перейдитеперейдите в раздел События .и Укажитевыполните следующий поисковый запрос:
SELECT * FROM `events` WHERE FlexString2 = 'KUMA Обновление антивирусных баз и модулей' AND DeviceEventClassID = '4688'KLPRCI_TaskState' AND DeviceHostNameDeviceProduct = '<имя тестовой рабочей станции>'KSC' ORDER BY Timestamp DESC LIMIT 250
ЧтобыТакже просмотретьстатус информациювыполнения обзадачи алерте:можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.
Далее запустите ранее созданную задачу KUMA Поиск вредоносного ПО:
- Перейдите в
разделАлерты.
В
Раздел Информация об алерте
Этот раздел позволяет просмотреть основную информацию об алерте. Он содержит следующие данные:
Раздел Связанные события
Этот раздел содержит таблицу событий, относящихся к алерту. Если нажать на значок ![]()
рядом с корреляционным событием, отобразятся базовые события, которые стали триггером срабатывания правила корреляции.
Базовое событие. Событие, которое было получено от источника и было нормализовано.Корреляционное событие. При обнаружении события или последовательности событий, удовлетворяющих условиям правила корреляции, коррелятор создает корреляционное событие.
В нашем примере используется «вложенное» правило корреляции R220_02_Сбор информации об учетных записях стандартными средствами Windows, срабатывание которого приводит к срабатыванию вышестоящего (обобщающего) правила R220_Сбор информации об учетных записях. Поэтому при нажатии на значок ![]()
отображается сначала еще одно корреляционное событие (результат срабатывания R220_02_Сбор информации об учетных записях стандартными средствами Windows), а уже затем отображается базовое событие.
При выборе события в таблице открывается область деталей, содержащая информацию о выбранном событии.
Кнопка Найти в событиях справа от заголовка раздела используется для перехода к расследованию алерта.
Подробнее про расследование алерта:https://support.kaspersky.ru/kuma/4.0/217847Пример расследования инцидента с помощью KUMA:https://support.kaspersky.ru/kuma/4.0/245892
С помощью кнопки Скачать события вы можете скачать информацию о связанных событиях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные активы
Этот раздел содержит таблицу активов, связанных с алертом. Информация об активах поступает из событий, связанных с алертом. С помощью поля Поиск по IP или FQDN можно искать нужные активы. Активы можно сортировать по столбцам Количество и Актив.
При нажатии на название актива открывается окно Информация об активе, в котором можно посмотреть владельца актива, состояние защиты (статусы KSC), информацию о ПО, аппаратном обеспечении и уязвимостях (опционально).
С помощью кнопки Скачать активы вы можете скачать информацию о связанных активах в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные пользователи
Этот раздел содержит таблицу пользователей, относящихся к алерту. Информация о пользователях поступает из событий, связанных с алертом. С помощью поля Поиск пользователей можно искать нужных пользователей. Пользователей можно сортировать по столбцам Количество, Пользователь, User principal name (Основное имя пользователя) и Адрес электронной почты.

При нажатии на имя пользователя открывается окно Информация об учетной записи, в котором можно посмотреть данные учетной записи: в каких группах состоит учетная запись, UAC, контактные данные, местонахождение пользователя и другие атрибуты, которые были импортировать из MS Active Directory.
С помощью кнопки Скачать пользователей вы можете скачать информацию о связанных пользователях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Журнал изменений
Этот раздел содержит записи об изменениях, которые пользователи внесли в алерт. Изменения регистрируются автоматически, при этом есть возможность вручную добавлять комментарии. Комментарии можно сортировать по столбцу Время.
Например, назначьте алерт пользователю Administrator. Статус алерта изменится c Новый на Назначен.
Убедитесь, что в разделе ЖурналСвязанные изменений появилась запись о назначении алерта пользователю Administrator.
При необходимости в поле Комментарийактивы вывыберите можете внести комментарий к алерту и нажать Добавить, чтобы сохранить его.
Обработка алертов
Вы можете изменить уровень важности алерта, назначить алерт пользователю, закрыть алерт или создать на основе алерта инцидент.
В терминах Лаборатории Касперского инцидент — это подтвержденный алерт (другими словами, подтвержденная угроза информационной безопасности). Инцидент может объединять несколько алертов, например, в рамках расследования аналитик обнаружил первичное заражение и боковое перемещение и привязал эти алерты к одному инциденту.
Чтобы обработать алерт:
Алерты со статусом Закрыт не могут быть выбраныактив для обработки.
В нашем примере измените Уровень важности с Высокий на Критический.
Статус алерта будет изменен наЗакрыт. Алерты с таким статусом не обновляются новыми корреляционными событиями и отображаются в таблице алертов, только если вВ раскрывающемся спискеСтатусустановлен флажоквыберитеЗакрытРеагирование KSC. Изменить статус закрытого алерта или назначить его другому пользователю невозможно.
Подробнее про работу с инцидентами:https://support.kaspersky.ru/kuma/4.0/220213
Уведомления об алертах
При создании и назначении алертов по электронной почте рассылаются стандартные уведомления KUMA. Предварительно необходимо настроить подключение к SMTP-серверу организации, а также установить флажок Получать уведомления по почте в карточке пользователя.
Чтобы настроить подключение к SMTP-серверу:
Соединение с SMTP-сервером настроено.
Для того, чтобы пользователи смогли получать сообщения электронной почты от KUMA такжеПоиск необходимовредоносного в карточке пользователей установить флажок Получать уведомления по почте. Для этого:
СгенерируйтеЗадача тестовыйпоиска алертвредоносного (см.ПО Разделна Просмотрвыбранном информацииактиве обзапущена.
Чтобы убедиться, что назадача почтовыйзавершена ящикуспешно пользователяперейдите пришлов почтовоераздел сообщениеСобытия си уведомлениемвыполните оследующий созданномпоисковый алерте.
запрос:
SELECT * FROM `events` WHERE FlexString2 = 'KUMA Поиск вредоносного ПО' AND DeviceEventClassID = 'KLPRCI_TaskState' AND DeviceProduct = 'KSC' ORDER BY Timestamp DESC LIMIT 250
Также статус выполнения задачи можно посмотреть в консоли Kaspersky Security Center или непосредственно в интерфейсе приложения Kaspersky Endpoint Security.
ВместоЗапускать стандартныхвручную уведомленийреагирование KUMAсредствами оKaspersky созданииSecurity алертовCenter (кактакже можно из раздела Активы, выбрав соответствующий актив из списка, или из карточки События, нажав на скриншотеимя выше)актива можнов рассылатьполе уведомления на основании пользовательских шаблонов. Подробнее:https://support.kaspersky.ru/kuma/4.0/233518
*AssetID.
Статья онлайн-справки «ОтправкаАвтоматический уведомленийзапуск взадач Telegram»Kaspersky Security Center»:
https://support.kaspersky.ru/kuma/4.0/258846218008Community-скрипт с расширенными возможностями уведомлений и управления через Telegram:https://github.com/KUMA-Community/kuma_telebot






















































