Граф расследования – это инструмент визуального анализа, который показывает связь между следующими объектами:
На графе отображается подробная информация об инциденте: соответствующие алерты и их общие свойства.
Чтобы открыть граф расследования:
Откроется окно со сведениями об инциденте.
Для просмотра графа требуется право на Запись в функциональной области Алерты и инциденты. Дополнительную информацию см. в следующих разделах: Предопределенные роли пользователей.
Вы можете использовать панорамное отображение и масштабирование в правом нижнем углу для навигации по сложному графу.
Кроме того, на графе расследования можно отменить любое действие нажатием на значок отмены (
), а также повторить ранее отмененное действие нажатием на значок повтора (
). Глубина отмены и повтора составляет 10 действий.
Закрытие графа расследования во время выполнения действий в нем приводит к сбросу вашей истории изменений. Это значит, что после того, как вы снова откроете граф расследования, вы не сможете отменять и повторять действия, которые выполнялись перед закрытием графа.
При редактировании графа расследования одновременно с другими пользователями вы можете просматривать изменения, внесенные другими пользователями, но не можете отменять и повторять их действия.
Режим отображения
Граф расследования предусматривает два режима отображения: автоматический, когда узлы графа отображаются на временной шкале, и ручной. По умолчанию выбран автоматический режим.
Временная шкала отображается в нижней части экрана, на которой графически показаны объекты, составляющие контекст инцидента, время появления этих объектов и весь период, в течение которого они наблюдались.
Левая граница шкалы представляет собой конец периода: самое раннее событие из всех алертов, включенных в инцидент, или из самого раннего алерта. Правая граница шкалы представляет собой конец периода: самое позднее событие из всех алертов, включенных в инцидент, или из самого позднего алерта.
Полный период рассчитывается автоматически после анализа всех алертов в инциденте. При добавлении нового объекта на граф расследования, при удалении объекта или при генерации дерева процессов временная шкала автоматически перестраивается.
Цена деления шкалы (
) зависит от общей продолжительности периода. Для просмотра способа расчета интервала нажмите на эту ссылку.
В автоматическом режиме расположение узлов на графе расследования зависит от даты и времени обнаружения соответствующих объектов и определяется следующим образом:
Для наблюдаемых объектов используется время и дата тех алертов или событий, с которыми они связаны.
При наведении курсора мыши на узел отображаются дата и время создания узла.
Точки, в которых размещаются алерты или события на графе, соответствуют столбикам (
) на шкале. При наведении курсора мыши на столбик отображается информация о алертах и событиях, которые были одновременно обнаружены в инциденте.
Автоматический режим предполагает следующие ограничения:
Новые объекты можно добавлять только через контекстное меню тех объектов, которые уже отображаются (события и наблюдаемые объекты, связанные с алертом, или алерты и наблюдаемые объекты, связанные с событием). После переключения в ручной режим объект, добавленный в автоматическом режиме, размещается в непосредственной близости от того узла, с которым он связан. Если объект связан с несколькими узлами, он размещается в непосредственной близости от узла с самой поздней меткой времени.
Режимы графа расследования можно переключать нажатием на значок. В ручном режиме шкала времени не отображается, а узлы можно перемещать.
Если в ручном режиме отображения добавляется объект, у которого нет метки времени, то после переключения в автоматический режим этот объект отображаться не будет.
Взаимодействие с узлами графа
Вы можете использовать панель инструментов вверху, чтобы добавлять алерты и наблюдаемые объекты.
Вы можете нажать и перетащить узлы графа, чтобы переставить их.
Вы можете нажать на узел графа, чтобы открыть контекстное меню.
Общие пункты контекстного меню:
Открывает окно свойств выбранного узла.
Копирует значение узла в буфер обмена.
Удаляет выбранный узел из графа.
Вызывает текстовое поле для комментария. Чтобы подтвердить изменения, нажмите Отправить. Чтобы отменить изменения, нажмите Отмена.
Пункты контекстного меню, специфичные для событий:
Дерево процесса
Доступно только для определенных типов событий. Создает дерево процессов для события. Индикация события синим цветом указывает на то, что вы можете сгенерировать дерево процессов для этого события.
Пункты контекстного меню, специфичные для алертов:
Вызывает панель Изменения статуса, которая позволяет изменить статус алерта.
Меню добавления событий в качестве узлов графа.
Меню, которое позволяет добавлять общие наблюдаемые объекты в качестве узлов графа.
Меню, которое позволяет добавлять общие устройства в качестве узлов графа.
Используя это меню, вы также можете просмотреть список алертов или инцидентов, связанных с устройством. Для этого в этом меню необходимо выбрать Просмотреть информацию, чтобы открыть окно Информация об устройстве, затем нажать на кнопку Показать связанные и выбрать Алерты или Инциденты.
Меню добавления пользователей в качестве узлов графа.
Пункты контекстного меню, специфичные для наблюдаемых объектов:
Вызывает панель Поиск угроз, на которой отображаются похожие события.
Вызывает панель Алерты, на которой отображаются похожие алерты.
Позволяет вам получать подробную информацию о выбранном наблюдаемом объекте в Kaspersky Threat Intelligence Portal (Kaspersky TIP). Подробные сведения приведены в разделе Интеграция с Kaspersky Threat Intelligence Portal.
Используйте эту кнопку, чтобы получить подробную информацию о выбранном наблюдаемом объекте в Kaspersky TIP. Подробные сведения приведены в разделе Интеграция с Kaspersky Threat Intelligence Portal.
Правила сегментации, специфичные для объектов:
Открывает в новой вкладке браузера консоль KUMA, в которой отображаются сведения о правиле.
Вызывает панель Алерты, на которой отображаются похожие алерты.
Вы также можете добавить наблюдаемые объекты, нажав на алерт или событие. Для этого в открывшемся контекстном меню необходимо выбрать пункт Наблюдаемые объекты и нажать на наблюдаемый объект. Наблюдаемый объект будет добавлен на граф расследования. При необходимости вы можете удалить наблюдаемый объект с графа расследования. Для этого необходимо нажать на наблюдаемый объект и в открывшемся контекстном меню выбрать пункт Скрыть.
Группировка элементов графа
Граф расследования автоматически группирует алерты с общими параметрами.
Чтобы разгруппировать алерт:
Отобразится таблица со списком алертов.
Алерт добавлен в виде узла графа.
Связывание элементов графа
На графе расследования при необходимости автоматически создаются связи для новых элементов. Связи можно добавлять вручную.
Чтобы добавить связь вручную:
Вокруг узлов графа появятся точки привязки.
Связи, созданные вручную, имеют цветовую индикацию.
Удаление связи, созданной вручную:
В середине связи появится значок крестика.
Поиск угроз
Вы можете анализировать события для поиска угроз и уязвимостей, которые не были обнаружены автоматически. Для этого необходимо нажать на кнопку Поиск угроз на панели инструментов вверху или вызвать контекстное меню узла графа и выбрать пункты События или Найти похожие события. Откроется панель Поиск угроз. Дополнительную информацию см. в разделе: Поиск угроз.
Экспорт графа
Вы можете сохранить граф в формате SVG. Для этого необходимо нажать на кнопку Экспортировать в панели инструментов вверху.
Просмотр и редактирование комментариев
Теперь любой узел графа или связь можно снабдить комментарием.
Чтобы добавить или отредактировать комментарий, выполните действия в следующем порядке:
Рядом с элементом графа появляется значок сообщения (
). По нажатию на значок сообщения (
) открывается комментарий.
Чтобы показать все комментарии,
нажмите на кнопку Комментарии на верхней панели инструментов. Справа откроется панель с комментариями. По нажатию на комментарий на этой панели выделяется соответствующий значок сообщения (
) на графе. На панели можно оставлять комментарии к графу в целом.
Чтобы удалить комментарий,
выберите комментарий на графе или на панели комментариев. Нажмите на значок многоточия (
) и выберите команду Удалить.