Kaspersky Anti Targeted Attack Platform
Фильтрация по зарегистрированным событиям

Вы можете отобразить на карте сетевых взаимодействий узлы и соединения, информация о которых сохранена в событиях, связанных с выбранными узлами.

Возможность фильтрации по событиям доступна, если выбрано не более 200 узлов на карте сетевых взаимодействий. Вы можете выбирать нужные узлы как по отдельности, так и в составе свернутых групп, включающих нужные устройства. При выборе свернутой группы в выборку устройств также попадают все устройства в дочерних группах любого уровня вложенности.

Фильтрацию по событиям можно выполнить следующими способами:

  • Начальная фильтрация по событиям. Этот способ применяется, если требуется отфильтровать объекты по событиям, связанным только с выбранными узлами.
  • Дополнительная фильтрация по событиям. Этот способ применяется, если уже выполнена начальная фильтрация по событиям (например, при переходе на карту сетевых взаимодействий из таблицы событий) и требуется добавить к фильтру события, связанные с дополнительно выбранными узлами из числа отображаемых на карте сетевых взаимодействий.

Чтобы отобразить узлы и соединения с использованием начальной фильтрации по событиям:

  1. На карте сетевых взаимодействий выберите один или несколько объектов, представляющих узлы и/или свернутые группы.

    Для выбора нескольких узлов и/или групп выполните одно из следующих действий:

    • Удерживая нажатой клавишу SHIFT, выделите мышью прямоугольную область с нужными объектами.
    • Удерживая нажатой клавишу CTRL, выберите нужные объекты с помощью мыши.
  2. В панели инструментов, которая расположена над картой сетевых взаимодействий, откройте раскрывающийся список Фильтр по событиям.
  3. В раскрывающемся списке выберите пункт Отфильтровать.

На карте сетевых взаимодействий отобразятся только те узлы и соединения, информация о которых содержится в , связанных с выбранными узлами. В панели инструментов, которая расположена над картой сетевых взаимодействий, появится список с идентификаторами событий (идентификаторы перечислены в порядке обнаружения связанных событий).

Чтобы добавить к отображаемым объектам узлы и соединения с использованием дополнительной фильтрации по :

  1. Убедитесь, что выполнена начальная фильтрация по событиям. Для этого проверьте наличие списка с идентификаторами событий в панели инструментов, которая расположена над картой сетевых взаимодействий.
  2. Среди отображаемых узлов на карте сетевых взаимодействий выберите те узлы, для которых вы хотите добавить связанные события к фильтру.

    В правой части окна веб-интерфейса появится область деталей.

  3. В панели инструментов. которая расположена над картой сетевых взаимодействий, откройте раскрывающийся список Фильтр по событиям.
  4. В раскрывающемся списке выберите пункт Добавить к фильтру.

На карте сетевых взаимодействий дополнительно отобразятся те узлы и соединения, информация о которых содержится в событиях, связанных с выбранными узлами. Идентификаторы обнаруженных событий добавятся в список с идентификаторами в панели инструментов.