Информация об обнаружении – это страница интерфейса, содержащая все сведения, связанные с обнаружением, включая свойства обнаружения.
Чтобы просмотреть информацию об обнаружении, выполните следующие действия:
Отобразятся детали обнаружения.
Панель инструментов в верхней части раздела информации об обнаружении позволяет выполнять следующие действия:
В информации об обнаружении содержатся следующие разделы:
Раздел общей информации содержит следующие свойства обнаружения:
Содержимое этого раздела зависит от типа обнаружения.
Информация об обнаружении IOA
Раздел Сведения информации об обнаружении IOA можно использовать для отслеживания событий телеметрии, связанных с обнаружением.
Доступные действия:
Информация об обнаружении IOC
В информации об обнаружении IOC в разделе Сведения отображаются объекты, обнаруженные в результате выполнения задачи Поиск IOC.
В разделе Активы можно просмотреть активы и пользователей, затронутых при обнаружении или участвующих в нем.
Щелкнув по имени пользователя или устройства, можно выполнить следующие действия:
Вы также можете щелкнуть по имени устройства, чтобы перейти к свойствам устройства.
Щелкнув по идентификатору безопасности пользователя или идентификатору устройства, можно выполнить следующие действия:
Вы также можете щелкнуть по идентификатору устройства, чтобы перейти к свойствам устройства.
В разделе Наблюдаемые значения можно просмотреть наблюдаемые значения, связанные с обнаружением. Наблюдаемые значения могут включать:
Щелкнув по ссылке в столбцах Значение или Данные, можно выполнить следующие действия:
В разделе Похожие закрытые обнаружения можно просмотреть список закрытых обнаружений, которые затрагивали те же артефакты, что и текущее обнаружение. Затронутые артефакты включают наблюдаемые значения и затронутые устройства. Похожие закрытые обнаружения могут помочь при расследовании текущего обнаружения.
Их список позволит оценить степень сходства текущего обнаружения с другими. Сходство рассчитывается следующим образом:
Сходство = M / T * 100
Где M – это количество совпадающих артефактов в текущем и сравниваемом обнаружении, а T – это общее количество артефактов в текущем обнаружении.
Если сходство составляет 100%, текущее обнаружение полностью совпадает со сравниваемым обнаружением. Если сходство составляет 0%, текущее и сравниваемое обнаружение полностью различаются. Обнаружения со сходством, равным 0%, не включаются в список.
Рассчитанное значение округляется до ближайшего целого числа. Если сходство составляет от 0% до 1%, это значение не округляется до 0%. В этом случае отображается значение "менее 1%".
По щелчку на идентификаторе обнаружения открывается информация об обнаружении.
Настройка списка похожих закрытых обнаружений
Вы можете настроить таблицу, выполнив следующие действия:
В разделе Похожие инциденты можно просмотреть список инцидентов, которые затрагивали те же артефакты, что и текущее обнаружение. Затронутые артефакты включают наблюдаемые значения и затронутые устройства. Похожие инциденты могут помочь определить, связано ли текущее обнаружение с существующим инцидентом.
Их список позволит оценить степень сходства текущего обнаружения с инцидентами. Сходство рассчитывается следующим образом:
Сходство = M / T * 100
Где M – это количество совпадающих артефактов в текущем обнаружении и сравниваемом инциденте, а T – это общее количество артефактов в текущем обнаружении.
Если сходство составляет 100%, текущее обнаружение полностью совпадает со сравниваемым инцидентом. Если сходство составляет 0%, текущее обнаружение и сравниваемый инцидент полностью различаются. Инциденты со сходством, равным 0%, не включаются в список.
Рассчитанное значение округляется до ближайшего целого числа. Если сходство составляет от 0% до 1%, это значение не округляется до 0%. В этом случае отображается значение "менее 1%".
По щелчку на идентификаторе инцидента открывается информация об инциденте.
Настройка списка похожих инцидентов
Вы можете настроить таблицу, выполнив следующие действия:
В разделе Комментарии можно добавить комментарии, относящиеся к обнаружению. Например, вы можете добавить комментарий о результатах расследования или об изменении свойств обнаружения при смене ответственного за обнаружение или статуса обнаружения.
Вы можете редактировать и удалять собственные комментарии. Комментарии других пользователей изменять и удалять нельзя.
В разделе История можно отслеживать следующие изменения обнаружения как рабочего элемента:
См. также: |