Корреляционные события создаются корреляторами KUMA при соблюдении определенных условий, заданных в правилах корреляции. Корреляционное событие соответствует модели данных нормализованного события.
Поля корреляционных событий
Поле |
Описание |
|
Уникальный идентификатор |
|
Тип события. Корреляционному событию должно соответствовать значение 3. |
|
Название корреляционного события. По умолчанию в качестве названия используется имя правила корреляции (то есть название ресурса Правило корреляции), которое породило это событие. Именования можно изменить в правилах корреляции в группе настроек Обогащение. |
|
Время и дата создания корреляционного события. |
|
Идентификатор правила корреляции, породившего это событие. |
|
Название правила корреляции, породившего это событие. |
|
Уровень важности корреляционного события |
|
Идентификатор коррелятора, сервиса создавшего событие. |
|
|
|
|
|
Количество базовых событий, связанных с корреляционным событием. |
|
Список идентификаторов базовых событий, на которых было основано корреляционное событие. Для детализированного анализа. |
|
Список уникальных адресов, хостов, пользователей, идентификаторы активов, которые были затронуты потенциальным инцидентом |
<Поля, которые были указанные в поле Группирующие поля ресурса Правило корреляции> |
Копируется из событий, обработанных правилом корреляции. |