Kaspersky Anti Targeted Attack Platform

Настройка автоматического сохранения трафика для системных типов событий

При изменении типов событий вы можете включать и выключать автоматическое сохранение трафика для событий при их регистрации. Если сохранение трафика включено, в базе данных сохраняется сетевой пакет, вызвавший регистрацию события, а также пакеты до и после регистрации события, обнаруженные в рамках сетевого сеанса, в котором было зарегистрировано событие. Параметры сохранения трафика определяют количество сохраняемых сетевых пакетов и ограничения по времени.

Если автоматическое сохранение трафика выключено для типа события и для этого типа события не заданы пользовательские параметры, включающие автоматическое сохранение трафика, возможность загрузки трафика будет доступна только в течение некоторого времени после регистрации события этого типа. В этом случае для загрузки трафика приложение использует файлы дампа трафика. Эти файлы хранятся временно и автоматически удаляются по мере поступления трафика. При загрузке трафика из этих файлов в базе данных сохраняются сетевые пакеты в том объеме, который задан по умолчанию при включении сохранения трафика для типов событий.

Приложение сохраняет трафик в базе данных только при регистрации события. Если в течение времени разрешения повтора события повторяются условия для регистрации этого события, трафик на этот момент времени не сохраняется в базе данных.

Вы можете включить и настроить сохранение трафика для любых типов событий.

Если включено сохранение трафика для агрегирующих событий (то есть для системного типа события, которому присвоен код 8000000001), то при регистрации агрегирующего события приложение сохраняет трафик для всех вложенных событий. Для сохранения трафика вложенных событий применяются параметры, заданные для агрегирующего события. При этом параметры сохранения трафика, заданные непосредственно для типов событий, вложенных в агрегирующее событие, имеют приоритет перед параметрами, заданными для агрегирующего события. То есть трафик для вложенных событий будет сохранен в соответствии с параметрами, заданными для типов этих событий, а при отсутствии таких параметров – в соответствии с параметрами, заданными для агрегирующего события.

Чтобы включить и настроить параметры сохранения трафика для типа события:

  1. В окне веб-интерфейса приложения выберите раздел Параметры, подраздел Типы событий.
  2. В таблице типов событий выберите тип события, который вы хотите изменить.

    В правой части окна веб-интерфейса появится область деталей.

  3. Нажмите на кнопку Изменить.
  4. Установите переключатель Сохранять трафик в положение Включено.
  5. Настройте сохранение трафика до момента регистрации события. Для этого укажите нужные значения в полях Пакетов до события, шт. и/или Время до события, мс. При нулевом значении параметр не применяется. Если значения заданы в обоих этих полях, приложение будет сохранять минимальное количество пакетов, которое соответствует одному из заданных значений.
  6. Настройте сохранение трафика после момента регистрации события. Для этого укажите нужные значения в полях Пакетов после события, шт. и/или Время после события, мс. При нулевом значении параметр не применяется. Если значения заданы в обоих этих полях, приложение будет сохранять минимальное количество пакетов, которое соответствует одному из заданных значений.

    Для некоторых технологий (в частности, Контроль технологического процесса) в событиях может сохраняться меньше пакетов после момента регистрации, чем задано параметрами сохранения трафика. Это связано с технологическими особенностями отслеживания трафика.

  7. Нажмите на кнопку Сохранить.