Связь обнаружений с инцидентами

Вы можете связать обнаружения с инцидентом, например, по следующим причинам:

Обнаружение можно связать с инцидентом, если оно имеет любой статус, кроме статуса Закрыто. При связывании с инцидентом обнаружение меняет свой текущий статус на специальный статус – Связано с инцидентом. При привязке к выбранному инциденту обнаружений, связанных с другими инцидентами, происходит отмена связи обнаружений с этими инцидентами, поскольку обнаружение может быть связано только с одним инцидентом.

Обнаружения можно связать с инцидентом вручную или автоматически.

Связь обнаружений вручную

Чтобы связать обнаружения с существующим или новым инцидентом, выполните следующие действия:

  1. В главном меню выберите МОНИТОРИНГ И ОТЧЕТЫ Обнаружения.
  2. Если в Kaspersky Security Center Cloud Console интегрированы как Kaspersky EDR Optimum, так и Kaspersky EDR Expert, раздел Обнаружения разделен на закладки. Перейдите на закладку Expert. В противном случае, пропустите этот шаг.
  3. Установите флажки рядом с обнаружениями, которые вы хотите связать с инцидентом.
  4. Чтобы связать обнаружения с существующим инцидентом:
    1. Нажмите на кнопку Связать с инцидентом.
    2. Выберите инцидент, с которым требуется связать обнаружения.
  5. Чтобы связать обнаружения с новым инцидентом:
    1. Нажмите на кнопку Создать инцидент.
    2. Укажите свойства нового инцидента: имя, ответственного и приоритет.
  6. Нажмите на кнопку Сохранить.

Выбранные обнаружения будут связаны с существующим или новым инцидентом.

Связь обнаружений автоматически

В Kaspersky EDR Expert есть встроенные правила для автоматической связи обнаружений с инцидентами. По умолчанию эти правила отключены. Вы можете включить их, чтобы обрабатывать недавно зарегистрированные обнаружения. Можно включать или отключать только все правила сразу.

Правила автоматического создания инцидентов:

Чтобы включить правила автоматического создания инцидентов, выполните следующие действия:

  1. Перейдите в раздел Параметры консоли Интеграция.

    Откроется окно Параметры консоли.

  2. На закладке Интеграция выберите раздел Kaspersky EDR Expert.
  3. Нажмите на ссылку Параметры рядом с параметром Создание инцидента.

    Откроется окно Создание инцидента.

  4. Выберите параметр Включить правила автоматического создания инцидентов.
  5. Нажмите на кнопку OK.

Правила автоматического создания инцидентов будут включены.

См. также:

Об обнаружениях

Просмотр таблицы обнаружений

Отмена связи обнаружений с инцидентами

Об инцидентах

В начало