Skip to main content

Простое правило (simple)

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в онлайн-справке на продукт: https://support.kaspersky.ru/kuma/4.0/221199

После создания правил корреляции и привязке их коррелятору или внесении изменений в правила корреляции необходимо выполнять "Обновление параметров" коррелятора.

Простое правило (simple) — срабатывает при обнаружении каждого события, удовлетворяющего условиям в одном селекторе.

Типовой пример правила:

image.png

Параметр Наследуемые поля (Identical fields) имеет разный смысл, в зависимости от типа правила. В простом правиле он просто перечисляет, какие поля базового события коррелятор скопирует в корреляционное событие при срабатывании правила. Этот параметр обязательный, поэтому хотя бы одно такое поле нужно задать.

Если аналитик планирует создавать другие правила корреляции, которые реагируют не только на базовые, но и на корреляционные события, то от того, какие поля будут скопированы в корреляционное событие, будет зависеть, какие условия аналитик сможет использовать для такого события.

Простое правило используется, когда нужно создать алерт при обнаружении любого события, которое соответствует определенным условиям. В этом правиле есть только один селектор, который определяет эти условия.

Селектор работает как фильтр. В настройках селектора можно выбрать фильтр из существующих ресурсов или создать новый прямо в этом правиле. Также, как и в других фильтрах, можно использовать ссылки на другие фильтры в более сложных условиях. Например, можно задать условие: "Если поле события равно Х" или "Если выполняются условия фильтра Y".

При срабатывании правила аналитик может настроить одно или несколько из следующих действий:

  • В дальнейшую обработку - флажок, включающий отправку корреляционных событий на пост-обработку – на внешнее обогащение вне корреляционного правила, для реагирования и в точки назначения (обычно это хранилище). По умолчанию этот флажок снят.
  • В коррелятор - флажок, включающий обработку созданного корреляционного события цепочкой правил текущего коррелятора. Это позволят достичь иерархической корреляции. По умолчанию этот флажок снят.

    Если вы устанавливаете флажки В дальнейшую обработку и В коррелятор, правило корреляции будет отправлено сначала на пост-обработку, а затем в селекторы текущего правила корреляции.

  • Не создавать алерт - флажок, ВЫключающий создание алертов при срабатывании правила корреляции. По умолчанию этот флажок снят.

    Если вы хотите, чтобы алерт не создавался при срабатывании правила корреляции, но корреляционное событие все-равно отправлялось в хранилище, установите флажки В дальнейшую обработку и Не создавать алерт. Если установлен только флажок Не создавать алерт, корреляционное событие не будет сохраняться в хранилище.

В качестве дополнительных действий аналитик может настроить обогащение корреляционное события, изменение категории актива, обновление активных листов или контекстых таблиц.

Необходимо указывать все поля и переменные, которые были использованы в селекторе, в наследуемых полях.

Создание правила корреляции типа Simple

В качестве примера создадим простое правило корреляции для обнаружения неудачной попытки входа в веб-интерфейс KUMA.

Чтобы настроить правило корреляции типа Simple:

  • Перейдите в раздел Ресурсы  Правила корреляции.
  • Опционально слева нажмите Добавить папку для создания отдельной папки под пользовательские правила.
  • В окне Новая папка укажите Название и нажмите Сохранить.

image347.png

  • В панели слева выберите созданную папку и далее нажмите Добавить.

image348.png

  • В появившемся окне Создание правила корреляции на вкладке Общие укажите:
    • Название правила корреляции
    • Тенант
    • Тип (в нашем примере simple)
    • Наследуемые поля (в нашем примере это поля DeviceAction, SourceAddress, SourceUserName и EventOutcome).

Наследуемые поля – это поля базового события, которые коррелятор скопирует в корреляционное событие при срабатывании правила.

Например, если простое правило срабатывает на событие неудачного входа в веб-интерфейс в наследуемых полях уместно будет перечислить поля с информацией под какой учетной записью и с какого адреса была выполнена неудачная попытка входа.

Какие поля с полезной информацией необходимо добавить в наследуемые можно «подсмотреть» в примере события, на которое Вы планируете, чтобы срабатывало правило корреляции и создавался алерт.

image349.png

    •  Уровень важности (в нашем примере Средний)
    • Опционально Описание

image350.png


  • Перейдите на вкладку Селекторы и добавьте условия (Добавить условие) согласно скриншоту ниже. На вкладке Селекторы определяются условия, которым должны удовлетворять обрабатываемые события для срабатывания правила корреляции.

image351.png

image352.png

 

Условия можно задавать как в виде конструктора, так и в виде кода.

Какие поля и их значения необходимо использовать в качестве условий Селектора можно «подсмотреть» в примере события, на которое Вы планируете, чтобы срабатывало правило корреляции и создавался алерт.

Для повышения производительности более специфичные условия рекомендуется размещать выше, например, условие DeviceAction = ‘user login’ является более специфичным, чем условие DeviceProduct = ‘KUMA’.

  • Перейдите на вкладку Действия и установите флажок возле параметра В дальнейшую обработку для отправки корреляционного события, создаваемого в результате срабатывания правила корреляции, на хранение в Хранилище.
  • Добавьте обогащение, нажав Добавить обогащение:
    • Укажите Исходный типШаблон
    • В поле Шаблон добавьте следующий текст:

Обнаружена неудачная попытка входа в веб-интерфейс KUMA под учетной записью {{.SourceUserName}} c IP-адреса {{.SourceAddress}}

    • В поле Целевое поле укажите Message

Данное обогащение является опциональным и используется для информирования аналитика какое потенциально вредоносное действие было совершено.

  • Нажмите Создать.

image353.png

После создания правила корреляции необходимо выполнить его привязку к коррелятору:

  • Выберите созданное правило корреляции и нажмите Привязать к коррелятору.

image354.png

  • В окне Корреляторы выберите сервис Коррелятора, к которому будет привязано правило и нажмите ОК

image355.png

Чтобы коррелятор применил изменения конфигурации необходимо обновить параметры сервиса:

  • Перейдите в Ресурсы  Активные сервисы.
  • Нажмите ПКМ на сервис Коррелятора и выберите Обновить параметры.

image.png

Чтобы проверить корректность работы созданного правила корреляции выполните неудачную попытку входа в веб-интерфейс KUMA. Для проверки, что созданное правило сработало:

  • Перейдите в Алерты.
  • Убедитесь, что в списке алертов присутствует алерт Неудачная попытка входа в веб-интерфейс KUMA

image356.png

  • Откройте карточку алерта, нажав на алерт.
  • В карточке алерта в секции Связанные события нажмите на созданное корреляционное событие.

image357.png

  • Убедитесь, что в окне Информация о корреляционном событии присутствуют поля, которые при создании правила корреляции были добавлены в Наследуемые поля:
    • DeviceAction
    • SourceAddress
    • SourceUserName
    • EventOutcome
  • Убедитесь, что в окне Информация о корреляционном событии в поле Message добавлен текст согласно ранее настроенному обогащению для информирования аналитика какое потенциально вредоносное действие было совершено.