ID статьи: 958
Последнее обновление: 25 мар, 2024
Documentation: Product: SIEM Version: 7.1.x Technology: IRP
Выбор инцидента и нажатие кнопки Показать произведет перевод на новую вкладку (название вкладки формируется из индекса и заданного имени инцидента), где будет отображена подробная информация о выбранном инциденте. На данной вкладке также можно редактировать (кнопка Редактировать) и комментировать (кнопка Комментировать) инцидент, изменять ответственного за инцидент (кнопка Назначить), и статус рабочего процесса (кнопка Рабочий процесс). Помимо информации об инциденте, отображённой во вкладке Журнал инцидентов (подробнее читайте в разделе Журнал инцидентов), можно увидеть следующую информацию. В разделе Срабатывания отражена информация о срабатываниях правил аналитики, добавленных в инцидент. Подробнее читайте в разделе Срабатывания. Добавить срабатывания в инцидент можно нажатием кнопки Добавить срабатывания. Далее необходимо выбрать срабатывания, которые необходимо добавить в инцидент. Чтобы просмотреть подробности срабатывания выделите нужное срабатывание правила аналитики и нажмите кнопку Показать подробно. Также можно просмотреть краткую информацию о срабатывании нажав на кнопку Показать. Нажатием на кнопку Удалить из инцидента можно удалить запись о срабатывании правила аналитики из инцидента. Список срабатываний правил аналитики, добавленный в инциденты, можно скачать в csv-файл для дальнейшего анализа нажатием кнопки Экспортировать в CSV. В разделе Журналы отображена подробная информация о событиях всех журналов (подробнее о записях журналов читайте в разделе Поиск). Чтобы добавить события в инцидент нажмите Добавить в инцидент и выберите события для добавления. Нажатие кнопки Удалить из инцидента позволяет удалить ненужные события. В разделе Улики отображены записи о наблюдениях за объектами, указанными при настройке. Улики необходимы для упрощения анализа инцидента информационной безопасности, принятия верного решения и уменьшения затраченного на инцидент времени. Для получения информации используются ресурсы для обогащения (подробнее читайте в разделе Внешние сервисы обогащений). Подробную информацию, предоставленную сервисом, можно увидеть в настройках обогащения, нажав на обогащение. Улики можно создать нажатием кнопки Добавить. Далее необходимо указать параметры, которые будут отражены в таблице раздела.
С использованием соответствующих кнопок Редактировать и Удалить улики можно редактировать или удалять. В разделе Активность можно просмотреть комментарии по инциденту и историю внесения изменений (добавление наблюдателей, изменение статуса рабочего процесса и т.д.). С использованием кнопки Создать отчёт можно создать отчёт об инциденте:
Эта статья была:
Полезна |
Не полезна
Сообщить об ошибке
ID статьи: 958
Последнее обновление: 25 мар, 2024
Ревизия: 9
Просмотры: 4652
Комментарии: 0
Теги
|