Ретроспективная проверка
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в онлайн-справке на продукт:
https://support.kaspersky.ru/kuma/4.0/218046217979
АлертВ -обычном эторежиме уведомлениекоррелятор (оповещение),работает создаваемоетолько с событиями, поступающими от коллекторов в KUMA,реальном привремени, получениивыполняя событияпотоковую или последовательности событий, которое приводит к срабатыванию правила корреляции.корреляцию.
KUMAРетроспективная автоматическипроверка присваиваетпозволяет уровень важности каждому алерту. Уровень важности отражает насколько критичны для безопасности действия/выполненные команды/запущенные процессы и файлы, обнаруженные в событии. Уровень важности зависит от уровня важности сработавшегоприменять правила корреляции ик категорииисторическим актива,событиям, которыйуже вовлеченсохранённым в алерт.хранилище. Это удобно, если вы внесли изменения в существующие правила корреляции или загрузили новые и хотите проверить наличие вредоносной активности или инцидентов в ранее сохранённых событиях.
С помощью поискового запроса можно определить список исторических событий, для которых будет выполнена ретроспективная проверка, задать период поиска и указать хранилище, в котором следует искать события. Также можно настроить задачу так, чтобы во время ретроспективной проверки создавались алерты и применялись правила реагирования.Возможные
Для уровнятестирования важности:ретроспективной проверки:
НизкийСоздайте правило корреляции Неудачная попытка входа в веб-интерфейс KUMA (см. Создание правила корреляции типа Simple).СреднийВыполните неудачную попытку входа в веб-интерфейс KUMA.Высокий
В первую очередь следует обрабатывать алерты с более высоким уровнем важности. Значение уровня важности автоматически обновляется при получении новых корреляционных событий в результате срабатывания правил корреляции, но аналитик также может задать уровень важности вручную. В этом случае уровень важности алерта больше не обновляется автоматически.В разделе Алерты веб-интерфейса KUMA можно просматривать и обрабатывать алерты, зарегистрированные KUMA.
Жизненный цикл алертов
С помощью правил сегментации поток однотипных корреляционных событий можно разделять, создавая более одного алерта.
Наполнение алертов событиями
По умолчанию количество привязанных событий к алерту не может превышать 10 000. Когда количество событий привязанных к алерту достигает 10 000, создается новый алерт с таким же названием, но новым идентификатором. Идентификатор алерта можно просмотреть в деталях алерта. При необходимости вы можете изменить это значение в свойствах правила сегментации в поле Количество корреляционных событий. Правило сегментации при этом должно быть включено и привязано к правилам корреляции алертов тенанта.
Поиск алертов
Чтобы выполнить поиск алертов:
Пример алерта с именем «KUMA» будет доступен при создании правила типа Simple или Standard.
Параметры, по которым производится поиск:• Активы: название, FQDN, IP-адрес.• Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.• Корреляционные правила: название.• Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.• Тенанты: название.
При нажатии на заголовки столбцов вы можете просмотреть значения для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.
Чтобы сохранитьвыполнить текущиеретроспективную параметры фильтрации алертов:проверку:
В разделеАлертыоткройте раскрывающийся списокФильтры.
Чтобы сбросить текущие настройки фильтра, откройте раскрывающийся список Фильтры и выберите Очистить фильтры.
Просмотр информации об алерте
Для примера можно использовать уже сформированный алерт в KUMA (при наличии) или выполнить следующие действия для создания алерта:
SELECT * FROM `events` WHERE DeviceEventClassIDType = '4688' AND DeviceHostName = '<имя тестовой рабочей станции>'4 ORDER BY Timestamp DESC LIMIT 250
- В
веб-интерфейсепоявившемсяKUMA перейдите в разделокнеАлертыРетроспективная проверкаи убедитесь, что алертR220_Сбор информации об учетных записяхпоявился в таблице алертов.
Чтобы просмотреть информацию об алерте:
ПерейдитеВ раскрывающемся списке Коррелятор выберите сервис коррелятора, вразделкоторый будут загружены выбранные события.
Раздел Информация об алерте
Этот раздел позволяет просмотреть основную информацию об алерте. Он содержит следующие данные:
Раздел Связанные события
Этот раздел содержит таблицу событий, относящихся к алерту. Если нажать на значок ![]()
рядом с корреляционным событием, отобразятся базовые события, которые стали триггером срабатывания правила корреляции.
Базовое событие. Событие, которое было получено от источника и было нормализовано.Корреляционное событие. При обнаружении события или последовательности событий, удовлетворяющих условиям правила корреляции, коррелятор создает корреляционное событие.
В нашем примере используется «вложенное» правило корреляции R220_02_Сбор информации об учетных записях стандартными средствами Windows, срабатывание которого приводит к срабатыванию вышестоящего (обобщающего) правила R220_Сбор информации об учетных записях. Поэтому при нажатии на значок ![]()
отображается сначала еще одно корреляционное событие (результат срабатывания R220_02_Сбор информации об учетных записях стандартными средствами Windows), а уже затем отображается базовое событие.
При выборе события в таблице открывается область деталей, содержащая информацию о выбранном событии.
Кнопка Найти в событиях справа от заголовка раздела используется для перехода к расследованию алерта.
Подробнее про расследование алерта:https://support.kaspersky.ru/kuma/4.0/217847Пример расследования инцидента с помощью KUMA:https://support.kaspersky.ru/kuma/4.0/245892
С помощью кнопки Скачать события вы можете скачать информацию о связанных событиях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные активы
Этот раздел содержит таблицу активов, связанных с алертом. Информация об активах поступает из событий, связанных с алертом. С помощью поля Поиск по IP или FQDN можно искать нужные активы. Активы можно сортировать по столбцам Количество и Актив.
При нажатии на название актива открывается окно Информация об активе, в котором можно посмотреть владельца актива, состояние защиты (статусы KSC), информацию о ПО, аппаратном обеспечении и уязвимостях (опционально).
С помощью кнопки Скачать активы вы можете скачать информацию о связанных активах в виде файла в формате CSV (в кодировке UTF-8).
Раздел Связанные пользователи
Этот раздел содержит таблицу пользователей, относящихся к алерту. Информация о пользователях поступает из событий, связанных с алертом. С помощью поля Поиск пользователей можно искать нужных пользователей. Пользователей можно сортировать по столбцам Количество, Пользователь, User principal name (Основное имя пользователя) и Адрес электронной почты.

При нажатии на имя пользователя открывается окно Информация об учетной записи, в котором можно посмотреть данные учетной записи: в каких группах состоит учетная запись, UAC, контактные данные, местонахождение пользователя и другие атрибуты, которые были импортировать из MS Active Directory.
С помощью кнопки Скачать пользователей вы можете скачать информацию о связанных пользователях в виде файла в формате CSV (в кодировке UTF-8).
Раздел Журнал изменений
Этот раздел содержит записи об изменениях, которые пользователи внесли в алерт. Изменения регистрируются автоматически, при этом есть возможность вручную добавлять комментарии. Комментарии можно сортировать по столбцу Время.
Например, назначьте алерт пользователю Administrator. Статус алерта изменится c Новый на Назначен.
Убедитесь, что в разделе Журнал изменений появилась запись о назначении алерта пользователю Administrator.
При необходимости в поле Комментарий вы можете внести комментарий к алерту и нажать Добавить, чтобы сохранить его.
Обработка алертов
Вы можете изменить уровень важности алерта, назначить алерт пользователю, закрыть алерт или создать на основе алерта инцидент.
В терминах Лаборатории Касперского инцидент — это подтвержденный алерт (другими словами, подтвержденная угроза информационной безопасности). Инцидент может объединять несколько алертов, например, в рамках расследования аналитик обнаружил первичное заражение и боковое перемещение и привязал эти алерты к одному инциденту.
Чтобы обработать алерт:
Алерты со статусом Закрыт не могут быть выбраны для обработки.
В нашем примере измените Уровень важности с Высокий на Критический.
Подробнее про работу с инцидентами:https://support.kaspersky.ru/kuma/4.0/220213
Уведомления об алертах
При создании и назначении алертов по электронной почте рассылаются стандартные уведомления KUMA. Предварительно необходимо настроить подключение к SMTP-серверу организации, а также установить флажок Получать уведомления по почте в карточке пользователя.
Чтобы настроитьпросмотреть подключениерезультаты к SMTP-серверу:проверки:
- Перейдите в
разделДиспетчерПараметры→Общие.
Соединение с SMTP-сервером настроено.
Для того, чтобы пользователи смогли получать сообщения электронной почты от KUMA также необходимо в карточке пользователей установить флажок Получать уведомления по почте. Для этого:
СгенерируйтеТакже тестовыйв ходе ретроспективной проверки будет создан алерт Неудачная попытка входа в веб-интерфейс KUMA (см.если переключатель РазделСоздать Просмотралерты информациибыл об алертеактивирован).Убедитесь, что на почтовый ящик пользователя пришло почтовое сообщение с уведомлением о созданном алерте.
ВместоТаким стандартных уведомлений KUMA о создании алертов (как на скриншоте выше) можно рассылать уведомления на основании пользовательских шаблонов. Подробнее:https://support.kaspersky.ru/kuma/4.0/233518
Такжеобразом, в KUMAходе поддерживаетсяретроспективной отправкапроверки уведомленийвыборки исторических событий было выявлено событие неудачной попытки входа в Telegram:веб-интерфейс KUMA, что привело к срабатыванию правила корреляции.Статья онлайн-справки «Отправка уведомлений в Telegram»:https://support.kaspersky.ru/kuma/4.0/258846Community-скрипт с расширенными возможностями уведомлений и управления через Telegram:https://github.com/KUMA-Community/kuma_telebot










































