Вы можете расширить расследование, выполнив поиск событий из связанных алертов.
События можно найти в базе событий KUMA вручную или выбрать любой из связанных алертов и в информации о нем нажать на кнопку Найти в событиях (Инциденты → необходимый инцидент → Связанные алерты → необходимый алерт → Связанные активы → Найти в событиях). Найденные события можно привязать к выбранному алерту, предварительно отвязав алерт от инцидента.
Пример В результате поиска аналитику удалось найти событие A new process has been created, в котором была записана команда для создания нового ключа реестра. Исходя из данных события, аналитик обнаружил, что родительским процессом для
В результате поиска аналитик обнаружил, что файл был скачан из внешнего источника с помощью процесса Произведя поиск связанных событий для каждого алерта инцидента, аналитик выявил всю цепочку атаки. |