20 lines
3.3 KiB
Markdown
20 lines
3.3 KiB
Markdown
![[Pasted image 20251117200258.png]]
|
|
|
|
| № | объект | описание | пример |
|
|
| --- | -------------------- | --------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------- |
|
|
| 1 | Время предупреждения | Показывает время создание алерта, обычно на несколько минут позже события | Alert time: March 21, 15:32 |
|
|
| 2 | Название | Коротко описывает суть произошедего, основываясь на названии политик | Необычные локации логина, письма фишинга, подбор паролей, утечки |
|
|
| 3 | Важность | Основывается на срочности, обычно устанавливается инженером по обнаружению. | - (green) Low / Informational<br>- (yellow) Medium / Moderate<br>- (orange) High / Severe<br>- (Red) Critical / Urgent |
|
|
| 4 | Статус | Информирует о том, что кто-то на данный момент работает | - (🆕) New / Unassigned<br>- (🔄) In Progress / Pending<br>- (✅) Closed / Resolved |
|
|
| 5 | Вердикт | По-другому классификация, помечает реальность угрозы. | - (🔴) True Positive / Real Threat<br>- (🟢) False Positive / No Threat |
|
|
| 6 | Ответсвенный | Показывает прикрепленного аналитика, оценивающего алерт | |
|
|
| 7 | Описание | Описывает что случилось подробнее | Логика создания аллерта, почему помечено как атака |
|
|
| 8 | Уточнения | Коментарий аналитика, то, что стриггирило предупреждение | Хостнейм, команда и т.д. |
|
|
## Структура репорта
|
|
1. ***Кто*** - какой юзер
|
|
2. ***Что*** - что произошло
|
|
3. ***Когда*** - когда действие началось и закончилось
|
|
4. ***Где*** - устройство, IP, сайт и т.д
|
|
5. ***Почему*** - Самое главное для описание вердикта
|
|
|