![[Pasted image 20251117200258.png]]
| № | объект | описание | пример |
| --- | -------------------- | --------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------- |
| 1 | Время предупреждения | Показывает время создание алерта, обычно на несколько минут позже события | Alert time: March 21, 15:32 |
| 2 | Название | Коротко описывает суть произошедего, основываясь на названии политик | Необычные локации логина, письма фишинга, подбор паролей, утечки |
| 3 | Важность | Основывается на срочности, обычно устанавливается инженером по обнаружению. | - (green) Low / Informational
- (yellow) Medium / Moderate
- (orange) High / Severe
- (Red) Critical / Urgent |
| 4 | Статус | Информирует о том, что кто-то на данный момент работает | - (🆕) New / Unassigned
- (🔄) In Progress / Pending
- (✅) Closed / Resolved |
| 5 | Вердикт | По-другому классификация, помечает реальность угрозы. | - (🔴) True Positive / Real Threat
- (🟢) False Positive / No Threat |
| 6 | Ответсвенный | Показывает прикрепленного аналитика, оценивающего алерт | |
| 7 | Описание | Описывает что случилось подробнее | Логика создания аллерта, почему помечено как атака |
| 8 | Уточнения | Коментарий аналитика, то, что стриггирило предупреждение | Хостнейм, команда и т.д. |
## Структура репорта
1. ***Кто*** - какой юзер
2. ***Что*** - что произошло
3. ***Когда*** - когда действие началось и закончилось
4. ***Где*** - устройство, IP, сайт и т.д
5. ***Почему*** - Самое главное для описание вердикта