Skip to main content

Операционное правило (operational)

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/221203

После создания правил корреляции и привязке их коррелятору или внесении изменений в правила корреляции необходимо выполнять "Обновление параметров" коррелятора.

Обучающее видео по правилам корреляции в KUMA: https://rutube.ru/video/a37c939ed992377b38a592503ef4d983/?playlist=891489

Операционное правило (operational) — наполняет активные листы или контекстные таблицы без создания корреляционного события, механика работы аналогична простому правилу корреляции. С помощью списков можно отслеживать закономерности на длительных промежутках времени. Активный лист и контектсные таблицы хранятся в памяти коррелятора (и кешируются на диск), так что состояние листа/таблицы не теряется при перезагрузке службы или сбое.

Наполнять активные листы/контекстные таблицы могут любые правила. Но простые и стандартные правила всегда создают корреляционные события и алерты. Чтобы просто наполнять листы/таблицы и не создавать алертов предусмотрены операционные правила.

В операционном правиле доступны следующие операции над листами и таблицами: Сложить, Установить, Удалить и Объединить (только для таблиц). 

Пример правила:

image.png

Если при выполнении операции Установить окажется, что запись с таким же ключом уже есть в списке, она будет перезаписана новым значением на основании полей нового события.

При записи в активный лист, в качестве ключевого поля могут выступать несколько занчений полей события, для составления комбинированного ключа, при этом в значении ключа это быдет выглядеть так: поле1|поле2|поле3 сравнивать с этим впоследствии можно будет только с целым ключом, а не с какой-то его частью.

Атрибуты записей из активного листа можно использовать для обогащения корреляционных событий. Для этого его нужно сохранить в виде атрибута записи в активном списке операционным правилом. А затем в корреляционном правиле в разделе действий нужно будет выполнить операцию получить над активным листом  и записать в какое-нибудь поле корреляционного события содержимое атрибута записи из активного листа.

Если используется несколько сервисов коррелятора, использующих один и тот же ресурс активного листа/списка, у каждого коррелятора будет свое состояние этого листа.

Чтобы просмотреть содержимое активного списка/таблицы необходимо перейти в раздел Ресурсы →  Активные листы или Контекстные таблицы и далее открыть лист/таблицу. В секции Контент будут отображаться данные записанные в лист/таблицу.

Аналитик может экспортировать и импортировать, а также очистить содержимое списка/таблицы. Аналитик также может при просмотре данных таблицы/листа увидеть какие в нем есть записи, когда они были созданы или обновлены, и когда у них истекает время жизни, если для списка/таблицы настроено Срок жизни записей. Аналитик может вручную удалять (но не редактировать) записи. Каждую запись можно открыть и изучить ее дополнительные атрибуты.

image.png