Kaspersky Unified Monitoring and Analysis Platform

Правила агрегации

Ресурсы правил агрегации используются для объединения повторяющихся событий.

Доступные параметры:

  • Название (обязательно) – уникальное имя для этого типа ресурса. Должно содержать от 1 до 128 символов Юникода.
  • Тенант (обязательно) – название тенанта, которому принадлежит ресурс.
  • Предел событий – количество событий, которое должно быть получено для того, чтобы сработало правило агрегации и события были объединены. Значение по умолчанию: 100.
  • Время ожидания событий (обязательно) – время (в секундах), в течение которого получаются события для объединения. По истечении этого срока правило агрегирования срабатывает и создается новое событие. Значение по умолчанию: 60.
  • Описание – описание ресурса: до 256 символов Юникода.
  • Группирующие поля (обязательно) – в этом раскрывающемся списке можно выбрать поля, по которым будут определяться однотипные события.
  • Уникальные поля – в этом раскрывающемся списке можно выбрать поля, наличие которых выведет событие из процесса агрегации даже при наличие полей, указанных в разделе Группирующие поля.
  • Поля суммы – в этом раскрывающемся списке можно выбрать поля, значения которых при агрегации будут суммироваться.
  • Фильтр – блок параметров, в котором можно задать условия определения событий, которые будут обрабатываться этим ресурсом. В раскрывающемся списке можно выбрать существующий ресурс фильтра или выбрать Создать, чтобы создать новый фильтр.

    Не используйте в ресурсах правил агрегации фильтры с операндом TI или операторами TIDetect, inActiveDirectoryGroup и hasVulnerability. Поля Active Directory, для которых используется оператор inActiveDirectoryGroup, появляются на этапе обогащения, то есть после выполнения правил агрегации.

    Создание фильтра в ресурсах