Kaspersky Anti Targeted Attack Platform

Общие переменные для подстановки значений в Kaspersky Anti Targeted Attack Platform

Для подстановки текущих значений в Kaspersky Anti Targeted Attack Platform могут использоваться общие переменные. Вы можете использовать общие переменные в следующих параметрах:

Чтобы вставить общую переменную в поле ввода,

начните вводить имя переменной с символа $ и выберите подходящую общую переменную в появившемся списке.

В зависимости от своего назначения, общие переменные могут использоваться для подстановки значений в различных параметрах (см. таблицу ниже).

Общие переменные для подстановки значений

Переменная

Назначение

Где используется

$communications

Строки описания сетевых взаимодействий (по одной строке на каждое сетевое взаимодействие) с указанием протокола и адресов отправителя и получателя сетевого пакета

  • Пользовательские параметры для регистрации событий.
  • Параметры передачи событий через коннектор.

$dst_address

Адрес получателя сетевого пакета (в зависимости от доступных в протоколе данных это могут быть IP-адрес, номер порта, MAC-адрес и/или другие адресные данные)

  • Пользовательские параметры для регистрации событий.

$extra.<paramName>

Дополнительная переменная, добавленная с помощью функции AddEventParam для внешней системы или Lua-скрипта

  • Пользовательские параметры для регистрации событий.

$monitoring_point

Имя точки мониторинга, трафик с которой вызвал регистрацию события

  • Пользовательские параметры для регистрации событий.
  • Параметры передачи событий через коннектор.

$occurred

Дата и время регистрации

  • Пользовательские параметры для регистрации событий.
  • Параметры передачи событий через коннектор.
  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$protocol

Название протокола прикладного уровня, при отслеживании которого зарегистрировано событие

  • Пользовательские параметры для регистрации событий.

$src_address

Адрес отправителя сетевого пакета (в зависимости от доступных в протоколе данных это могут быть IP-адрес, номер порта, MAC-адрес и/или другие адресные данные)

  • Пользовательские параметры для регистрации событий.

$technology_rule

Имя правила в событии

  • Пользовательские параметры для регистрации событий.
  • Параметры передачи событий через коннектор.

$top_level_protocol

Название протокола верхнего уровня

  • Пользовательские параметры для регистрации событий.

$type_id

Код типа события, сообщения приложения или записи аудита

  • Пользовательские параметры для регистрации событий (также может использоваться переменная $event_type_id).
  • Параметры передачи событий через коннектор.
  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$closed

Дата и время присвоения статуса Обработано или дата и время разрешения повтора события (для событий, не являющихся агрегирующими событиями), либо дата и время регистрации последнего события, включенного в агрегирующее событие (для агрегирующих событий)

  • Параметры передачи событий через коннектор.

$count

Количество срабатываний вложенного или агрегирующего события

  • Параметры передачи событий через коннектор.

$description

Описание

  • Параметры передачи событий через коннектор.
  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$id

Уникальный идентификатор зарегистрированного события, сообщения приложения или записи аудита

  • Параметры передачи событий через коннектор.
  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$message_category

Категория переданных данных (событие, сообщение приложения или запись аудита)

  • Параметры передачи событий через коннектор.
  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$message_count

Количество передаваемых событий, сообщений приложения или записей аудита

  • Параметры передачи событий через коннектор.
  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$messages

Шаблон, представляющий собой блок со списком данных

  • Параметры передачи событий через коннектор.
  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$msg_line_templ

Шаблон строк для уведомлений в письмах

  • Параметры передачи событий через коннектор.
  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$node

Узел с установленным компонентом приложения, от которого поступили данные

  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$result

Результат действия в записи аудита

  • Параметры передачи записей аудита через коннектор.

$score

Значение оценки события

  • Параметры передачи событий через коннектор.

$severity

Уровень критичности события

  • Параметры передачи событий через коннектор.

$status

Статус сообщения приложения

  • Параметры передачи сообщений приложения через коннектор.

$system_process

Процесс приложения, который вызвал регистрацию сообщения

  • Параметры передачи сообщений приложения через коннектор.

$technology

Технология, к которой относится событие

  • Параметры передачи событий через коннектор.

$title

Заголовок события, текст сообщения или зарегистрированное действие

  • Параметры передачи событий через коннектор.
  • Параметры передачи сообщений приложения через коннектор.
  • Параметры передачи записей аудита через коннектор.

$user

Имя пользователя, который совершил зарегистрированное действие

  • Параметры передачи записей аудита через коннектор.