Правило из модуля Kaspersky Security Center. Создаёт инцидент, когда антивирус Касперского фиксирует вредоносные файлы на рабочей станции, — события KSC становятся инцидентами Smart Monitor с полным контекстом обнаружения. Срабатывание также регистрируется как событие MITRE ATT&CK.
Как работает
- Источник: события KSC (
ksc_events), event.kind = alert, event.category = malware. - Логика: события агрегируются по хосту и адресу источника; в карточке инцидента — период обнаружений, число событий, причина (вердикт), путь к файлу и имя угрозы.
- Расписание: каждые 15 минут (
0-59/15 * * * *); троттлинг — 60 минут по паре «адрес × хост».