3.3 KiB
3.3 KiB
| № | объект | описание | пример |
|---|---|---|---|
| 1 | Время предупреждения | Показывает время создание алерта, обычно на несколько минут позже события | Alert time: March 21, 15:32 |
| 2 | Название | Коротко описывает суть произошедего, основываясь на названии политик | Необычные локации логина, письма фишинга, подбор паролей, утечки |
| 3 | Важность | Основывается на срочности, обычно устанавливается инженером по обнаружению. | - (green) Low / Informational - (yellow) Medium / Moderate - (orange) High / Severe - (Red) Critical / Urgent |
| 4 | Статус | Информирует о том, что кто-то на данный момент работает | - (🆕) New / Unassigned - (🔄) In Progress / Pending - (✅) Closed / Resolved |
| 5 | Вердикт | По-другому классификация, помечает реальность угрозы. | - (🔴) True Positive / Real Threat - (🟢) False Positive / No Threat |
| 6 | Ответсвенный | Показывает прикрепленного аналитика, оценивающего алерт | |
| 7 | Описание | Описывает что случилось подробнее | Логика создания аллерта, почему помечено как атака |
| 8 | Уточнения | Коментарий аналитика, то, что стриггирило предупреждение | Хостнейм, команда и т.д. |
Структура репорта
- Кто - какой юзер
- Что - что произошло
- Когда - когда действие началось и закончилось
- Где - устройство, IP, сайт и т.д
- Почему - Самое главное для описание вердикта
