# Ретроспективная проверка

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

<p class="callout info">Официальная документация по данному разделу приведена в онлайн-справке на продукт:  
[https://support.kaspersky.ru/kuma/4.0/217979](https://support.kaspersky.ru/kuma/4.0/217979)  
</p>

В обычном режиме коррелятор работает только с событиями, поступающими от коллекторов в реальном времени, выполняя потоковую корреляцию.

Ретроспективная проверка позволяет применять правила корреляции к историческим событиям, уже сохранённым в хранилище. Это удобно, если вы внесли изменения в существующие правила корреляции или загрузили новые и хотите проверить наличие вредоносной активности или инцидентов в ранее сохранённых событиях.

С помощью поискового запроса можно определить список исторических событий, для которых будет выполнена ретроспективная проверка, задать период поиска и указать хранилище, в котором следует искать события. Также можно настроить задачу так, чтобы во время ретроспективной проверки создавались алерты и применялись правила реагирования.

Для тестирования ретроспективной проверки:

- Создайте правило корреляции Неудачная попытка входа в веб-интерфейс KUMA (см. **Создание правила корреляции типа Simple**).
- Выполните неудачную попытку входа в веб-интерфейс KUMA.
- Перейдите в **Алерты** и закройте алерт **Неудачная попытка входа в веб-интерфейс KUMA** (при наличии).

[![image430.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image430.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image430.png)

Чтобы выполнить ретроспективную проверку:

- Перейдите в раздел **События** и сформируйте необходимую выборку событий: 
    - Выберите хранилище.
    - Укажите поисковый запрос.
    - Задайте необходимый временной период.
- Нажмите **Выполнить** **запрос**.

[![image431.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image431.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image431.png)

```sql
SELECT * FROM `events` WHERE Type = 4 ORDER BY Timestamp DESC LIMIT 250
```

- В раскрывающемся списке [![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/t2qimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/t2qimage.png) выберите **Ретроспективная проверка**.

[![image432.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image432.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image432.png)

- В появившемся окне **Ретроспективная проверка**: 
    - В раскрывающемся списке **Коррелятор** выберите сервис коррелятора, в который будут загружены выбранные события.
    - В раскрывающемся списке **Правила корреляции** выберите правила корреляции, с помощью которых необходимо обработать выбранные события. Если на этом шаге не выбрано ни одного правила, проверка будет выполнена с применением всех правил корреляции.
    - Если необходимо, чтобы в процессе обработки событий срабатывали правила реагирования, включите переключатель **Выполнить правила реагирования**.
    - Если необходимо, чтобы в процессе обработки событий создавались алерты, включите переключатель **Создать алерты**.
    - Нажмите на кнопку **Создать**.

[![image433.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image433.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image433.png)

В разделе **Диспетчер задач** создана задача ретроспективной проверки.

Чтобы просмотреть результаты проверки:

- Перейдите в **Диспетчер задач**.
- Нажмите на созданную задачу **Ретроспективная проверка** и в раскрывающемся списке выберите **Перейти к событиям**.

[![image434.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image434.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image434.png)

- Откроется новая вкладка браузера с таблицей корреляционных событий, созданных в процессе ретроспективной проверки исторических событий. Корреляционные события, содержат дополнительное поле **ReplayID**, в котором хранится уникальный идентификатор выполнения ретроспективной проверки.

[![image435.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image435.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image435.png)

Также в ходе ретроспективной проверки будет создан алерт **Неудачная попытка входа в веб-интерфейс KUMA** (если переключатель **Создать алерты был активирован**).

[![image436.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/scaled-1680-/image436.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-08/image436.png)

Таким образом, в ходе ретроспективной проверки выборки исторических событий было выявлено событие неудачной попытки входа в веб-интерфейс KUMA, что привело к срабатыванию правила корреляции.