Kaspersky Symphony XDR: Open Single Management Platform
Настройка планировщика для правила сбора и анализа данных

Чтобы правило сбора и анализа данных выполнялось, вам нужно создать для него планировщик.

Планировщик направляет SQL-запросы в заданные вами разделы хранилища с интервалом и глубиной поиска, который вы настраиваете в правиле, а затем преобразует результаты SQL-запросов в базовые события и направляет в коррелятор.

Результаты SQL-запросов, преобразованные в базовые события, не попадают в хранилище.

Для корректной работы планировщика необходимо настроить связь между правилом сбора и анализа данных, хранилищем и корреляторами в разделе Ресурсы → Сбор и анализ данных.

Для работы с разделом вам нужно иметь одну из следующих ролей: Главный администратор, Администратор тенанта, Аналитик второго уровня, Доступ к общим ресурсам, Редактирование общих ресурсов.

Планировщики расположены в таблице по дате последнего запуска. Вы можете сортировать данные в столбцах по возрастанию и убыванию, нажав на значок Arrow_Down_Icone в заголовке столбца.

Доступные столбцы таблицы планировщиков:

  • Название правила – название правила сбора и анализа данных, для которого вы создали планировщик.
  • Название тенанта – название тенанта, которому принадлежит правило сбора и анализа данных.
  • Состояние – статус планировщика. Возможны следующие значения:
    • Включено – планировщик выполняется, правило сбора и анализа данных будет запускаться по заданному расписанию.
    • Выключено – планировщик не выполняется.

      Этот статус планировщик имеет по умолчанию при создании. Чтобы планировщик выполнялся, необходимо перевести его в состояние Включено.

  • Планировщик завершил работу в – время последнего запуска правила сбора и анализа данных, для которого вы создали планировщик.
  • Статус выполнения правила – статус, с которым планировщик завершил работу. Возможны следующие значения:
    • ОК – планировщик завершил работу без ошибок, правило выполнено.
    • Неизвестно – планировщик переведен в состояние Включено, и его статус в данный момент неизвестен. Статус Неизвестно отображается, если вы привязали хранилища и корреляторы на соответствующих вкладках и перевели планировщик в состояние Включено, но еще не запустили.
    • Остановлен – планировщик остановлен, правило не выполняется.
    • Ошибка – планировщик завершил работу, правило выполнено с ошибкой.
  • Последняя ошибка – ошибки (при наличии), которые возникли при выполнении правила сбора и анализа данных.

Неуспешная попытка отправки событий в установленный коррелятор не является ошибкой.

На панели инструментов в верхней части таблицы вы можете выполнять действия над планировщиками.

Чтобы изменить параметры планировщика, нажмите на соответствующую строку в таблице.

Доступные параметры планировщика для правил сбора и анализа данных описаны ниже.

Вкладка Общие

На этой вкладке вы можете выполнить следующие действия:

  • Включить или выключить планировщик с помощью переключателя.

    Если переключатель включен, правило сбора и анализа данных будет запускаться по расписанию, заданному в его настройках.

  • Изменить следующие параметры правила сбора и анализа данных:
    • Название
    • Частота запуска запроса
    • Глубина
    • Sql
    • Описание
    • Сопоставление

Вкладка Привязанные хранилища

На этой вкладке вам нужно задать хранилище, в которое планировщик будет направлять SQL-запросы.

Чтобы задать хранилище:

  1. Нажмите на кнопку Привязать на панели инструментов.
  2. В открывшемся окне укажите название хранилища, к которому вы хотите добавить привязку, а также название раздела выбранного хранилища.

    Вы можете выбрать только одно хранилище, но несколько разделов этого хранилища.

  3. Нажмите на кнопку Добавить.

Привязка создана и отображается в таблице на вкладке Привязанные хранилища.

При необходимости вы можете удалить привязки, установив флажки в соответствующих строках таблицы и нажав на кнопку Отвязать выбранные.

Вкладка Привязанные корреляторы

На этой вкладке вам нужно добавить корреляторы для работы с базовыми событиями.

Чтобы добавить коррелятор:

  1. Нажмите на кнопку Привязать на панели инструментов.
  2. В открывшемся окне установите курсор мыши в поле Коррелятор.
  3. В отобразившемся списке корреляторов установите флажки рядом с корреляторами, которые вы хотите добавить.
  4. Нажмите на кнопку Добавить.

Корреляторы добавлены и отображаются в таблице на вкладке Привязанные корреляторы.

При необходимости вы можете удалить корреляторы, установив флажки в соответствующих строках таблицы и нажав на кнопку Отвязать выбранные.

Также вы можете просмотреть результат работы планировщика в журнале Ядра, предварительно настроив режим Отладка в параметрах Ядра. Чтобы скачать журнал, выберите раздел KUMA Ресурсы → Активные сервисы, затем выберите сервис Ядра и нажмите на кнопку Журнал.

Записи с результатом работы планировщика имеют приставку datamining scheduler.