# Простое правило (simple)

<p class="callout info">**"Обновить параметры"** нужно делать в корреляторе, когда какое-либо правило меняется, чтобы подтянулись актуальные изменения в правилах в коррелятор.</p>

**Простое правило (simple)** — срабатывает при обнаружении каждого события, удовлетворяющего условиям в одном селекторе.

Типовой пример правила:

<span style="color: rgb(0,0,0);">[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/scaled-1680-/twoimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2023-08/twoimage.png)</span>

Параметр **Наследуемые поля (Identical fields)** имеет разный смысл, в зависимости от типа правила. В простом правиле он просто перечисляет, какие поля базового события коррелятор скопирует в корреляционное событие при срабатывании правила. Этот параметр обязательный, поэтому хотя бы одно такое поле нужно задать.

Например, если простое правило срабатывает на события о сетевых атаках, в идентичных полях уместно будет перечислить поля с информацией, характеризующие атаку: адрес злоумышленника, адрес жертвы, тип атаки. Аналитику следует посмотреть, в каких полях базовых событий содержится эта информация и перечислить эти поля в Наследуемых полях.

Если аналитик планирует создавать другие правила корреляции, которые реагируют не только на базовые, но и на корреляционные события, то от того, какие поля будут скопированы в корреляционное событие, будет зависеть, какие условия аналитик сможет использовать для такого события.

Простое правило используется, когда нужно создать алерт при обнаружении любого события, которое соответствует определенным условиям. В этом правиле есть только один **селектор**, который определяет эти условия.

Селектор работает как фильтр. В настройках селектора можно выбрать фильтр из существующих ресурсов или создать новый прямо в этом правиле. Также, как и в других фильтрах, можно использовать ссылки на другие фильтры в более сложных условиях. Например, можно задать условие: "Если поле события равно Х" или "Если выполняются условия фильтра Y".

При срабатывании правила аналитик может настроить одно или несколько из следующих **действий**:

- output — создать корреляционное событие, которое будет передано в настроенные точки назначения (обычно это хранилище), и по которому будет создано (или дополнен) алерт
- loop — переслать корреляционное событие на вход этого же коррелятора для рекурсивной обработки
- пополнить активные списки — добавить в активный список (или удалить из списка) запись на основании содержимого полей события
- обогатить корреляционное событие по словарю, по данным исходного события, константой или по шаблону, без запросов во внешние системы (т.е. такое же обогащение как в нормализаторе на коллекторе). Обогащение правилами можно задать в корреляторе отдельно, точно так же как в коллекторе

<p class="callout warning">Необходимо указывать все поля и переменные участвующие в селекторах в наследуемых полях.</p>


#### **<span style="color: rgb(22, 145, 121);"><span style="mso-bookmark: _Ref193805437;">Создание правила корреляции типа </span><span style="mso-bookmark: _Toc225510207;"><span style="mso-bookmark: _Ref193805437;"><span lang="EN-US" style="mso-ansi-language: EN-US;">Simple</span></span></span></span>**

В качестве примера создадим простое правило корреляции для обнаружения неудачной попытки входа в веб-интерфейс <span lang="EN-US" style="mso-ansi-language: EN-US;">KUMA</span>.

Чтобы настроить правило корреляции типа <span lang="EN-US" style="mso-ansi-language: EN-US;">Simple</span>:

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Перейдите в раздел **Ресурсы** </span>**<span style="font-family: 'Arial',sans-serif; mso-ansi-language: RU;">→</span><span style="mso-ansi-language: RU;"> <span style="mso-spacerun: yes;"> </span>Правила корреляции.</span>**

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Опционально слева нажмите **Добавить папку** для создания отдельной папки под пользовательские правила.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В окне **Новая папка** укажите **Название** и нажмите **Сохранить**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/xSyimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/xSyimage.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В панели слева выберите созданную папку и далее нажмите **Добавить.**</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/APlimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/APlimage.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">5.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В появившемся окне **Создание правила корреляции** на вкладке **Общие** укажите:</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Название</span>**<span style="mso-ansi-language: RU;"> правила корреляции</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Тенант</span>**

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Тип </span>**<span style="mso-ansi-language: RU;">(в нашем примере </span>**<span lang="EN-US">simple</span>**<span style="mso-ansi-language: RU;">)</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span>**<span style="mso-ansi-language: RU;">Наследуемые поля </span>**<span style="mso-ansi-language: RU;">(в нашем примере это поля </span><span lang="EN-US">DeviceAction</span><span style="mso-ansi-language: RU;">, </span><span lang="EN-US">SourceAddress</span><span style="mso-ansi-language: RU;">, </span><span lang="EN-US">SourceUserName</span><span style="mso-ansi-language: RU;"> и </span><span lang="EN-US">EventOutcome</span><span style="mso-ansi-language: RU;">).</span>

**<span style="mso-ansi-language: RU;">Наследуемые поля – </span>**<span style="mso-ansi-language: RU;">это поля базового события, которые коррелятор скопирует в корреляционное событие при срабатывании правила.</span>

Например, если простое правило срабатывает на событие неудачного входа в веб-интерфейс в наследуемых полях уместно будет перечислить поля с информацией под какой учетной записью и с какого адреса была выполнена неудачная попытка входа.

Какие поля с полезной информацией необходимо добавить в наследуемые можно «подсмотреть» в примере события, на которое Вы планируете, чтобы срабатывало правило корреляции и создавался алерт.

<span style="mso-no-proof: yes;"> </span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Уровень важности (в нашем примере **Средний**)</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Опционально **Описание**</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/0LIimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/0LIimage.png)

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Уровень важности (в нашем примере **Средний**)</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Опционально **Описание**</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/Rpzimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/Rpzimage.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">6.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Перейдите на вкладку **Селекторы** и добавьте условия (**Добавить условие**) согласно скриншоту ниже. На вкладке **Селекторы** определяются условия, которым должны удовлетворять обрабатываемые события для срабатывания правила корреляции.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/PLximage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/PLximage.png)

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/ICrimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/ICrimage.png)

**<span style="mso-ansi-language: RU;"> </span>**

Условия можно задавать как в виде **конструктора**, так и в виде **кода**.

Какие поля и их значения необходимо использовать в качестве условий **Селектора** можно «подсмотреть» в примере события, на которое Вы планируете, чтобы срабатывало правило корреляции и создавался алерт.

Для повышения производительности более специфичные условия рекомендуется размещать выше, например, условие <span lang="EN-US" style="mso-ansi-language: EN-US;">DeviceAction</span> = ‘<span lang="EN-US" style="mso-ansi-language: EN-US;">user</span> <span lang="EN-US" style="mso-ansi-language: EN-US;">login</span>’ является более специфичным, чем условие <span lang="EN-US" style="mso-ansi-language: EN-US;">DeviceProduct</span> = ‘<span lang="EN-US" style="mso-ansi-language: EN-US;">KUMA</span>’.

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">7.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Перейдите на вкладку **Действия** и установите флажок возле параметра **В дальнейшую обработку** для отправки корреляционного события, создаваемого в результате срабатывания правила корреляции, на хранение в Хранилище**.**</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">8.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Добавьте обогащение, нажав **Добавить обогащение:**</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Укажите **Исходный тип** – **Шаблон**</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В поле **Шаблон** добавьте следующий текст:</span>

<span style="mso-ansi-language: RU;">Обнаружена неудачная попытка входа в веб-интерфейс </span><span lang="EN-US">KUMA</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span><span style="mso-ansi-language: RU;">под учетной записью </span><span lang="EN-US">{{.SourceUserName}} c IP-</span><span style="mso-ansi-language: RU;">адреса </span><span lang="EN-US">{{.SourceAddress}}</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В поле **Целевое поле** укажите </span>**<span lang="EN-US">Message</span>**

<span style="mso-ansi-language: RU;">Данное обогащение является опциональным и используется для информирования аналитика какое потенциально вредоносное действие было совершено.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">9.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Нажмите **Создать**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/A2Eimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/A2Eimage.png)

После создания правила корреляции необходимо выполнить его привязку к коррелятору:

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Выберите созданное правило корреляции и нажмите **Привязать к коррелятору**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/osaimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/osaimage.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В окне **Корреляторы** выберите сервис Коррелятора, к которому будет привязано правило и нажмите **ОК**.</span><span style="mso-ansi-language: RU;"> </span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/eF9image.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/eF9image.png)

Чтобы коррелятор применил изменения конфигурации необходимо обновить параметры сервиса:

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Перейдите в **Ресурсы** </span>**<span style="font-family: 'Arial',sans-serif; mso-ansi-language: RU;">→</span><span style="mso-ansi-language: RU;"> <span style="mso-spacerun: yes;"> </span>Активные сервисы</span>**<span style="mso-ansi-language: RU;">.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Нажмите **ПКМ** на сервис Коррелятора и выберите **Обновить параметры**.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/rkfimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/rkfimage.png)

Чтобы проверить корректность работы созданного правила корреляции выполните неудачную попытку входа в веб-интерфейс <span lang="EN-US" style="mso-ansi-language: EN-US;">KUMA</span>.

Для проверки, что созданное правило сработало:

<span lang="EN-US" style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light';"><span style="mso-list: Ignore;">1.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Перейдите в **Алерты.**</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">2.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Убедитесь, что в списке алертов присутствует алерт **Неудачная попытка входа в веб-интерфейс KUMA**</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/W2Iimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/W2Iimage.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">3.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Откройте карточку алерта, нажав на алерт.</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">4.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">В карточке алерта в секции **Связанные события** нажмите на созданное корреляционное событие.</span>

[![image.png](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/scaled-1680-/WElimage.png)](https://kb.kuma-community.ru/uploads/images/gallery/2026-06/WElimage.png)

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">5.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Убедитесь, что в окне **Информация о корреляционном событии** присутствуют поля, которые при создании правила корреляции были добавлены в **Наследуемые поля:**</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">DeviceAction</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">SourceAddress</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">SourceUserName</span>

<span style="font-family: Symbol; mso-fareast-font-family: Symbol; mso-bidi-font-family: Symbol; mso-ansi-language: RU;"><span style="mso-list: Ignore;">·<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">EventOutcome</span>

<span style="mso-fareast-font-family: 'Kaspersky Sans Display Light'; mso-bidi-font-family: 'Kaspersky Sans Display Light'; mso-ansi-language: RU;"><span style="mso-list: Ignore;">6.<span style="font: 7.0pt 'Times New Roman';"> </span></span></span><span style="mso-ansi-language: RU;">Убедитесь, что в окне **Информация о корреляционном событии** в поле </span>**<span lang="EN-US">Message</span><span lang="EN-US" style="mso-ansi-language: RU;"> </span>**<span style="mso-ansi-language: RU;">добавлен текст согласно ранее настроенному обогащению для информирования аналитика какое потенциально вредоносное действие было совершено.</span>