Ретроспективная проверка

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/217979

В обычном режиме коррелятор работает только с событиями, поступающими от коллекторов в реальном времени, выполняя потоковую корреляцию.

Ретроспективная проверка позволяет применять правила корреляции к историческим событиям, уже сохранённым в хранилище. Это удобно, если вы внесли изменения в существующие правила корреляции или загрузили новые и хотите проверить наличие вредоносной активности или инцидентов в ранее сохранённых событиях.

С помощью поискового запроса можно определить список исторических событий, для которых будет выполнена ретроспективная проверка, задать период поиска и указать хранилище, в котором следует искать события. Также можно настроить задачу так, чтобы во время ретроспективной проверки создавались алерты и применялись правила реагирования.

Для тестирования ретроспективной проверки:

image430.png

Чтобы выполнить ретроспективную проверку:

image431.png

SELECT * FROM `events` WHERE Type = 4 ORDER BY Timestamp DESC LIMIT 250

image432.png

image433.png

В разделе Диспетчер задач создана задача ретроспективной проверки. 

Чтобы просмотреть результаты проверки:

image434.png

image435.png

Также в ходе ретроспективной проверки будет создан алерт Неудачная попытка входа в веб-интерфейс KUMA (если переключатель Создать алерты был активирован).

image436.png

Таким образом, в ходе ретроспективной проверки выборки исторических событий было выявлено событие неудачной попытки входа в веб-интерфейс KUMA, что привело к срабатыванию правила корреляции.


Revision #2
Created 2026-08-12 13:06:04 UTC by Dmitry Borisov
Updated 2026-08-12 14:04:57 UTC by Dmitry Borisov