Настройка ретроспективного сканирования

Kaspersky CyberTrace позволяет сохранять события, которые могут содержать необнаруженные индикаторы, выполнять их ретроспективное сканирование по индикаторам из обновленных потоков данных об угрозах и просматривать результаты ретроспективного сканирования. В этом разделе описывается порядок настройки Kaspersky CyberTrace для использования ретроспективного сканирования.

События сохраняются не полностью; сохраняются только выбранные поля для использования в ретроспективном сканировании.

На вкладке Retrospective scan можно выполнять следующие действия:

Рекомендации по настройке ретроспективного сканирования

Ретроспективное сканирование – это ресурсоемкий процесс, который может потребовать много времени, если применять его к огромным объемам данных. Для более эффективного использования ретроспективного сканирования без поиска индикаторов для всех входящих событий рекомендуется выделить события, для которых будет выполняться ретроспективное сканирование, в отдельный источник событий.

Чтобы добавить источник для ретроспективного сканирования, выполните следующие действия:

  1. На вкладке Settings > Matching нажмите Add new event source.
  2. Добавьте регулярное выражение для выделения события (например, для формата события syslog это может быть ^\<d+\>.*$).
  3. Нажмите на кнопку Next.

    Откроется окно со свойствами только что добавленного источника.

  4. На вкладке Regular expressions добавьте типы индикаторов, которые могут поступить из этого источника.
  5. Задайте имя правила, характерное для данного источника и типа индикатора (например, RE_IP_NEW_SIEM).

    Регулярные выражения для различных источников событий см. в разделе Регулярные выражения для популярных источников событий.

  6. Нажмите на кнопку OK, чтобы убедиться, что новый источник успешно добавлен.
  7. Перейдите на вкладку Settings > Retroscan и выберите вкладку Fields saved for retroscan.
  8. Включите только те источники и их регулярные выражения, которые необходимы для ретроспективного сканирования.
  9. Сохраните изменения.

>Служебные оповещения, связанные с ретроспективным сканированием

Kaspersky CyberTrace генерирует следующие служебные оповещения, чтобы информировать вас о процессе ретроспективной проверки:

Подробную информацию об этих оповещениях см. в разделе «Оповещения о событиях, отправляемые Kaspersky CyberTrace».

В начало