Skip to main content

Типы правил корреляции

Правила корреляции - это логическое условие или набор условий, которые используются для выявления потенциально опасных или подозрительных событий в инфраструктуре. Правила помогают анализировать данные, поступающие от различных источников (например, журналов событий ОС, СЗИ, сетевых устройств, приложений), и выявлять аномалии, атаки или нарушения политик безопасности.

«Из коробки» в KUMA доступно сразу несколько пакетов правил корреляции, разработанных экспертами SOC Лаборатории Касперского и включающие на данный момент более 1000 правил корреляции. 

Подробнее с перечнем доступных пакетов правил корреляции и их описанием можно ознакомиться в официальной справке.

Также KUMA позволяет создавать пользовательские правила корреляции для расширения возможностей по обнаружению угроз.

В KUMA доступно 3 (три) типа правил корреляции:

  • simple – используются для создания корреляционных событий и алертов при обнаружении определенного события.
  • standard – используются для создания корреляционных событий и алертов при обнаружении комбинации событий. Этот тип правил используется для определения сложных закономерностей в последовательности событий. Для более простых сценариев следует использовать тип правила корреляции simple, которые требуют меньше ресурсов.
  • operational – используются для операций с активными листами и контекстными таблицами. Этот тип правил не может создавать корреляционные события и алерты.