Kaspersky Unified Monitoring and Analysis Platform

Настройка таблицы алертов

05 апреля 2024

ID 217769

В основной части раздела Алерты отображается таблица с информацией о зарегистрированных алертах.

В таблице алертов отображаются следующие столбцы:

  • Уровень важности (priority) – степень значимости потенциальной угрозы безопасности: критическая priority-critical, высокая priority-high, средняя priority-medium, низкая priority-low.
  • Название – имя алерта.

    Если рядом с названием алерта отображается тег Переполнен, это означает, что размер алерта достиг или приближается к пределу и должен быть обработан как можно скорее.

  • Статус – текущее состояние алерта:
    • Новый – новый, еще не обработанный алерт.
    • Назначен – алерт обработан и передан сотруднику службы безопасности для расследования или реагирования.
    • Закрыт – алерт закрыт. Алерт был ложный или угроза безопасности устранена.
    • Эскалирован – на основе этого алерта был создан инцидент.
  • Назначен – имя сотрудника службы безопасности, которому алерт передан для расследования или реагирования.
  • Инцидент – название инцидента, к которому привязан алерт.
  • Первое появление – дата и время создания первого корреляционного события в последовательности событий, приведшего к созданию алерта.
  • Последнее появление – дата и время создания последнего корреляционного события в последовательности событий, приведшего к созданию или обновлению алерта.
  • Категории – категории активов с наибольшим уровнем важности, относящихся к алерту. Отображается не более трех категорий.
  • Тенант – название тенанта, которому принадлежит алерт.
  • КИИ – указание на то, относятся ли к алерту активы, являющиеся объектами КИИ. Столбец скрыт от пользователей, не имеющих прав доступа к объектам КИИ.

По нажатию на заголовки столбцов вы можете просмотреть инструменты для фильтрации алертов. При фильтрации алертов по какому-либо параметру соответствующий заголовок таблицы алертов подсвечивается желтым цветом.

По кнопке gear.png вы можете настроить отображаемые столбцы таблицы алертов.

В поле Поиск можно ввести регулярное выражение для поиска алертов по связанным с ними активам, пользователям, тенантам или корреляционным правилам. Параметры, по которым производится поиск:

  • Активы: название, FQDN, IP-адрес.
  • Учетные записи Active Directory: атрибуты displayName, SAMAccountName, UserPrincipalName.
  • Корреляционные правила: название.
  • Пользователи KUMA, которым назначены алерты: имя, логин, адрес электронной почты.
  • Тенанты: название.

Вам помогла эта статья?
Что нам нужно улучшить?
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!