Files
obsidian/L1/Как устроены ALERT в SIEM.md
2026-07-30 11:35:10 +05:00

3.3 KiB

!Pasted image 20251117200258.png

объект описание пример
1 Время предупреждения Показывает время создание алерта, обычно на несколько минут позже события Alert time: March 21, 15:32
2 Название Коротко описывает суть произошедего, основываясь на названии политик Необычные локации логина, письма фишинга, подбор паролей, утечки
3 Важность Основывается на срочности, обычно устанавливается инженером по обнаружению. - (green) Low / Informational
- (yellow) Medium / Moderate
- (orange) High / Severe
- (Red) Critical / Urgent
4 Статус Информирует о том, что кто-то на данный момент работает - (🆕) New / Unassigned
- (🔄) In Progress / Pending
- () Closed / Resolved
5 Вердикт По-другому классификация, помечает реальность угрозы. - (🔴) True Positive / Real Threat
- (🟢) False Positive / No Threat
6 Ответсвенный Показывает прикрепленного аналитика, оценивающего алерт
7 Описание Описывает что случилось подробнее Логика создания аллерта, почему помечено как атака
8 Уточнения Коментарий аналитика, то, что стриггирило предупреждение Хостнейм, команда и т.д.

Структура репорта

  1. Кто - какой юзер
  2. Что - что произошло
  3. Когда - когда действие началось и закончилось
  4. Где - устройство, IP, сайт и т.д
  5. Почему - Самое главное для описание вердикта