Kaspersky Machine Learning for Anomaly Detection

Создание монитора

Функциональность доступна после добавления лицензионного ключа.

Чтобы создать монитор:

  1. В основном меню выберите раздел Процессор событий → Мониторинг.
  2. Нажмите на кнопку Создать монитор.

    Справа отобразится панель Создание монитора.

  3. В поле Название укажите название монитора.
  4. Если требуется использовать монитор для отслеживания значений параметров, событий или паттернов, установите переключатель Состояние в положение Активен.
  5. В поле Скользящее окно (сек.) укажите интервал в секундах от текущего момента времени назад по временной последовательности, за который монитор будет обрабатывать поступившие значения параметров, события или паттерны.
  6. В поле Размер списка активаций укажите количество активаций монитора, которое требуется отображать при просмотре информации о мониторе.
  7. В блоке параметров Тип подписки выберите один из следующих вариантов:
    • Если требуется отслеживать появление определенных значений параметров событий, выберите Значения параметров.
    • Если требуется отслеживать появление определенных событий, выберите События.
    • Если требуется отслеживать появление закономерностей в поведении объекта мониторинга, выберите Паттерны.
    • Если требуется отслеживать уникальные обобщенные события или паттерны, выберите Уникальные обобщенные.
    • Если требуется отслеживать похожие обобщенные события или паттерны, выберите Похожие обобщенные.
  8. В блоке параметров Параметры активации выполните следующие действия:
    1. В поле Порог активации укажите количество активаций монитора на скользящем окне, после достижения которого монитор отправит оповещение во внешнюю систему.

      Параметр отображается, если в блоке параметров Тип подписки был выбран вариант Значения параметров, События или Паттерны.

    2. Если требуется отслеживать новые события, паттерны или значения параметров событий, установите переключатель Тип активации в положение Отслеживать только новые.

      Параметр отображается, если в блоке параметров Тип подписки был выбран вариант Значения параметров, События или Паттерны.

    3. В раскрывающемся списке Голова внимания выберите голову внимания для фокусировки внимания монитора на нужные направления развития поведения объекта мониторинга.

      Параметр отображается, если в блоке параметров Тип подписки был выбран вариант Паттерны, Уникальные обобщенные или Похожие обобщенные.

    4. В поле Подписка на события или паттерны выберите один из следующих вариантов:
      • Если требуется отслеживать обобщенные события, выберите Подписка на события.
      • Если требуется отслеживать обобщенные паттерны, выберите Подписка на паттерны.

      Параметр отображается, если в блоке параметров Тип подписки был выбран вариант Уникальные обобщенные или Похожие обобщенные.

  9. Если требуется уточнить условия активации монитора при отслеживании значений параметров событий, событий или паттернов, в блоке параметров Фильтры выполните следующие действия:
    1. Выполните одно из следующих действий:
      • Если требуется отслеживать события по всем заданным значениям в рамках одного монитора, установите переключатель в положение Отслеживать по всем значениям одновременно.
      • Если требуется создать дочерние мониторы на каждое заданное значение параметра события, выбранного в раскрывающемся списке Параметр события, и отслеживать их появление отдельно, установите переключатель в положение Отслеживать по каждому значению.

      Переключатель отображается, если в блоке параметров Тип подписки был выбран вариант События.

    2. В раскрывающемся списке Параметр события выберите параметр события, по которому требуется уточнить условия активации монитора.
    3. В раскрывающемся списке Тип фильтра выберите одно из следующих значений:
      • Параметр, если требуется активировать монитор при отслеживании конкретных значений параметра события.
      • Обобщенный параметр, если требуется активировать монитор при отслеживании обобщенных значений параметра события.

        Это значение доступно для выбора, если монитор отслеживает появление паттернов.

      • Внимание, если требуется сфокусировать внимание процессора событий на выбранном параметре события.

        Это значение доступно для выбора, если монитор отслеживает появление паттернов.

      • Обобщенное внимание, если на выбранном параметре требуется сфокусировать обобщенное внимание процессора событий.

        Это значение доступно для выбора, если монитор отслеживает появление паттернов.

    4. Выполните одно из следующих действий:
      • Если требуется включить во внимание все значения параметра события или обобщить их во внимании, в раскрывающемся списке Тип значения выберите Все значения.
      • Если требуется включить во внимание конкретное значение параметра события или обобщить это значение во внимании, в раскрывающемся списке Тип значения выберите Определенные значения и введите нужное значение в поле Значение. Начните вводить нужное значение, чтобы все подходящие значения параметров отобразились в списке.
      • Если требуется включить во внимание значения параметра события по шаблону или обобщить их во внимании, в раскрывающемся списке Тип значения выберите Регулярное выражение и введите шаблон значения с помощью регулярного выражения в поле Значение.

        Для поиска событий и паттернов с помощью регулярных выражений вы можете использовать специальные символы регулярных выражений.

      • Если требуется включить во внимание новые значения параметра события или обобщить их во внимании, в раскрывающемся списке Тип значения выберите Новые значения.

        Этот тип значения доступен, если переключатель Тип активации установлен в положении Отслеживать только новые.

      Если требуется, вы можете задать более одного условия активации монитора. При необходимости вы можете удалить ранее добавленное условие нажатием на кнопку Пиктограмма в виде корзины. напротив строки с нужным условием.

  10. Нажмите на кнопку Сохранить.

Новый монитор будет создан и отобразится на вкладке Мониторинг.