Перейти к содержимому
Правило корреляции

KSC: Обнаружено вредоносное ПО

Правило создаёт инцидент по событиям Kaspersky Security Center об обнаружении вредоносных файлов на рабочих станциях, с агрегацией по хосту и деталями обнаружения.

Правило из модуля Kaspersky Security Center. Создаёт инцидент, когда антивирус Касперского фиксирует вредоносные файлы на рабочей станции, — события KSC становятся инцидентами Smart Monitor с полным контекстом обнаружения. Срабатывание также регистрируется как событие MITRE ATT&CK.

Как работает

  • Источник: события KSC (ksc_events), event.kind = alert, event.category = malware.
  • Логика: события агрегируются по хосту и адресу источника; в карточке инцидента — период обнаружений, число событий, причина (вердикт), путь к файлу и имя угрозы.
  • Расписание: каждые 15 минут (0-59/15 * * * *); троттлинг — 60 минут по паре «адрес × хост».

Требования

  • Smart Monitor: >=6.1
  • События Kaspersky Security Center в индексах модуля — конфигурация сбора kaspersky_security_center.
  • Справочники не требуются.

Установка

  1. Загрузите архив rule_ksc_virus_found-<версия>.zip в меню «Управление контентом» и установите задачу.
  2. Включите задачу в планировщике: она устанавливается выключенной.

Поток данных

Конфигурация сбора
Kaspersky Security Center
Правило корреляции
KSC: Обнаружено вредоносное ПО

Конфигурации сбора данных

Разработчик
VolgaBlob
Категория
Безопасность · Конечные точки и СЗИ
Тип
Правило корреляции
Задание Планировщика задач с активными действиями
Стоимость
Бесплатно
Лицензия
Apache 2.0
Конфигурации сбора данных