Skip to main content

Операционное правило (operational)

"ОбновитьИнформация, параметры"приведенная нужнона делатьданной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в корреляторе,онлайн-справке когдана какое-либопродукт: правилоhttps://support.kaspersky.ru/kuma/4.0/221203

меняется,

После чтобысоздания подтянулисьправил актуальныекорреляции измененияи привязке их коррелятору или внесении изменений в правилахправила корреляции необходимо выполнять "Обновление параметров" коррелятора.

Обучающее видео по правилам корреляции в коррелятор.

KUMA:

https://rutube.ru/video/a37c939ed992377b38a592503ef4d983/?playlist=891489

Операционное правило (operational) — наполняет активные листы или контекстные таблицы без создания корреляционного события, механика работы аналогична простому правилу корреляции. С помощью списков можно отслеживать закономерности на длительных промежутках времени. Активный списоклист хранитсяи контектсные таблицы хранятся в памяти коррелятора (и кешируетсякешируются на диск), так что состояние спискалиста/таблицы не теряется при перезагрузке службы или сбое.

Наполнять списокактивные листы/контекстные таблицы могут любые правила. Но простые и стандартные правила всегда создают корреляционные события и предупреждения.алерты. Чтобы просто наполнять списоклисты/таблицы и не создавать предупреждений,алертов предусмотрены операционные правила.

В операционном правиле доступны только двеследующие операции над списком: setлистами и del.таблицами: ОперацияСложить, getУстановить, неУдалить имеети смысла,Объединить поскольку(только онадля призванатаблиц). обогащать корреляционное событие, а операционное правило не создает таких событий.

Пример правила:

image.png

Если при выполнении операции setУстановить окажется, что запись с таким же ключом уже есть в списке, она будет перезаписана новым значением на основании полей нового события.

При записи в активный лист, в качестве ключевого поля могут бытьвыступать несколько занчений полей события, для составления комбинированного ключа, при этом в значении ключа это быдет выглядеть так: поле1|поле2|поле3 сравнивать с этим впоследствии можно будет только с целым ключом, а не с какой-то его частью.

Атрибуты записей из активного спискалиста можно использовать для обогащения корреляционных событий. Для этого его нужно сохранить в виде атрибута записи в активном списке операционным правилом. А затем в корреляционном правиле в разделе действий нужно будет выполнить операцию getполучить над активным спискомлистом  и записать в какое-нибудь поле корреляционного события содержимое атрибута записи из активного списка.листа.

Если естьиспользуется несколько службсервисов коррелятора, использующих один и тот же ресурс активного листа/списка, у каждойкаждого коррелятора будет свое состояние этого списка.листа.

Чтобы просмотреть содержимое спискаактивного нужносписка/таблицы необходимо перейти в раздел Ресурсы →  Активные листы или Контекстные таблицы и далее открыть списоклист/таблицу. активныхВ сервисовсекции (ActiveКонтент services),будут выбратьотображаться службуданные типа Correlator (поставить галочку слева) и у нее появится активная кнопка Go to active lists (Перейтизаписанные в активные листы).лист/таблицу.

Аналитик может экспортировать и импортировать, а также очистить содержимое списка.списка/таблицы. Аналитик также может отобразитьпри содержимоепросмотре списка,данных увидеть,таблицы/листа увидеть какие в нем есть записи, когда они были созданы или обновлены, и когда у них истекает время жизни, если для спискасписка/таблицы настроено времяСрок жизни.жизни записей. Аналитик может вручную удалять (но не редактировать) записи.
 Каждую запись можно открыть и изучить ее дополнительные атрибуты.

 image.png