В обычном режиме коррелятор работает только с событиями, поступающими от коллекторов в реальном времени. Ретроспективная проверка позволяет применить правила корреляции к историческим событиям, если вы хотите отладить правила корреляции или проанализировать исторические данные.
Чтобы проверить работу правила корреляции, не обязательно воспроизводить инцидент в реальном времени – можно запускать правило корреляции в режиме Ретроспективная проверка на исторических событиях, среди которых есть интересующий инцидент.
С помощью поискового запроса вы можете определить список исторических событий, для которых будет выполнена ретроспективная проверка, задать период поиска и указать хранилище, в котором следует искать события. Можно настроить задачу таким образом, чтобы во время ретроспективной проверки событий создавались алерты и применялись правила реагирования.
При ретроспективной проверке события не обогащаются данными из CyberTrace и Kaspersky Threat Intelligence Portal.
Активные листы при ретроспективной проверке обновляются.
Ретроспективную проверку невозможно проводить по SQL-запросам, содержащим арифметические выражения или только поля агрегации. Вы можете провести ретроспективную проверку на группах событий, полученных с помощью SQL-запроса с группировкой данных, только после завершения выполнения запроса. Для этого сначала выполните SQL-запрос с группировкой и получите список групп событий, а затем запустите ретроспективную проверку по одной из групп.
Чтобы включить ретроспективную проверку:
Откроется окно ретроспективной проверки.
В разделе Диспетчер задач создана задача ретроспективной проверки.
Чтобы просмотреть результаты проверки, в разделе Диспетчер задач веб-интерфейса KUMA нажмите на созданную вами задачу и в раскрывающемся списке выберите Перейти к событиям.
Открывается новая вкладка браузера с таблицей событий, обработанных в ходе ретроспективной проверки, а также агрегированными и корреляционными событиями, созданными во время обработки. Корреляционные события, созданные ретроспективной проверкой, имеют дополнительное поле ReplayID, в котором хранится уникальный идентификатор выполнения ретроспективной проверки. Аналитик может повторно запустить ретроспективный поиск из контекстного меню задачи. У новых корреляционных событий будет другой ReplayID.
В зависимости от настроек вашего браузера может потребоваться ваше подтверждение на открытие новой вкладки с результатами ретроспективной проверки. Подробнее см. в документации вашего браузера.
В начало