Kaspersky Anti Targeted Attack Platform

Мониторинг событий в трафике сети

При анализе трафика сети приложение регистрирует события. Анализ трафика сети является частью функциональности NDR.

Событие в трафике сети (далее также событие NDR) – это запись, содержащая информацию об обнаружении в трафике сети определенных изменений или условий, которые требуют внимания специалиста по безопасности. События NDR регистрируются и передаются на сервер Central Node. Сервер обрабатывает полученные события и сохраняет их в базе данных.

Агрегирующее событие – это событие особого типа, которое регистрируется при получении определенной последовательности событий NDR. Агрегирующие события группируют события NDR, имеющие некоторые общие признаки или относящиеся к одному процессу.

Приложение регистрирует агрегирующие события по правилам корреляции событий. Правило корреляции событий описывает условия для проверки последовательностей событий. При обнаружении последовательности событий NDR, удовлетворяющих условиям правила, приложение регистрирует агрегирующее событие, в котором указано название сработавшего правила. Для регистрации агрегирующих событий используется системный тип события, которому присвоен код 8000000001.

Правила корреляции событий встроены в приложение и применяются независимо от политики безопасности.

После установки приложения используются исходные правила корреляции событий. Для повышения эффективности работы правил специалисты "Лаборатории Касперского" регулярно обновляют базы с наборами правил. Вы можете обновлять правила корреляции, устанавливая обновления.

Сервер Kaspersky Anti Targeted Attack Platform регистрирует события NDR в соответствии с параметрами, заданными для регистрации типов событий. Вы можете настроить эти параметры в разделе Настройка типов событий.

Для сокращения количества часто повторяющихся событий NDR, которые не требуют внимания пользователя, предусмотрена возможность создания разрешающих правил на события. События NDR, удовлетворяющие разрешающим правилам, не регистрируются. Например, с помощью разрешающего правила можно временно выключить регистрацию всех событий с определенной точки мониторинга. Вы можете просматривать разрешающие правила для событий в разделе Параметры, подразделе Разрешающие правила. Для таких правил указан тип EVT.

Приложение сохраняет события NDR и агрегирующие события в базе данных на Central Node. Суммарный объем сохраняемых записей не может превышать заданного ограничения. Если объем превышает заданное ограничение, приложение автоматически удаляет самые старые записи. При этом если включено ограничение на минимальное время хранения, при удалении записей, время хранения которых меньше заданного ограничения, в журнале сообщений приложения появляется соответствующее сообщение. Вы можете настроить параметры хранения событий и инцидентов.

Вы можете просматривать информацию о событиях NDR и агрегирующих событиях в разделе События в трафике сети.В разделе отображается подробная информация о событиях NDR и агрегирующих событиях и предоставляется возможность загрузки информации из базы данных сервера за любой период.

События NDR создаются при наличии действующего лицензионного ключа KATA+NDR. После истечения срока действия лицензионного ключа созданные события остаются доступны для просмотра, связанные алерты не создаются.

В этом разделе

Оценки и уровни критичности событий NDR

Технологии регистрации событий NDR

Статусы событий NDR

Таблица зарегистрированных событий NDR

Настройка таблицы зарегистрированных событий

Просмотр событий, вложенных в агрегирующее событие

Просмотр подробных данных о событии NDR

Изменение статусов событий NDR

Работа с разрешающими правилами для событий NDR

Установка меток

Копирование событий NDR в текстовый редактор

Загрузка трафика для событий

Создание директории для экспорта событий на сетевой ресурс