![[Pasted image 20251117200258.png]] | № | объект | описание | пример | | --- | -------------------- | --------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------- | | 1 | Время предупреждения | Показывает время создание алерта, обычно на несколько минут позже события | Alert time: March 21, 15:32 | | 2 | Название | Коротко описывает суть произошедего, основываясь на названии политик | Необычные локации логина, письма фишинга, подбор паролей, утечки | | 3 | Важность | Основывается на срочности, обычно устанавливается инженером по обнаружению. | - (green) Low / Informational
- (yellow) Medium / Moderate
- (orange) High / Severe
- (Red) Critical / Urgent | | 4 | Статус | Информирует о том, что кто-то на данный момент работает | - (🆕) New / Unassigned
- (🔄) In Progress / Pending
- (✅) Closed / Resolved | | 5 | Вердикт | По-другому классификация, помечает реальность угрозы. | - (🔴) True Positive / Real Threat
- (🟢) False Positive / No Threat | | 6 | Ответсвенный | Показывает прикрепленного аналитика, оценивающего алерт | | | 7 | Описание | Описывает что случилось подробнее | Логика создания аллерта, почему помечено как атака | | 8 | Уточнения | Коментарий аналитика, то, что стриггирило предупреждение | Хостнейм, команда и т.д. | ## Структура репорта 1. ***Кто*** - какой юзер 2. ***Что*** - что произошло 3. ***Когда*** - когда действие началось и закончилось 4. ***Где*** - устройство, IP, сайт и т.д 5. ***Почему*** - Самое главное для описание вердикта