Вы можете связать обнаружения с инцидентом, например, по следующим причинам:
Обнаружение можно связать с инцидентом, если оно имеет любой статус, кроме статуса Закрыто. При связывании с инцидентом обнаружение меняет свой текущий статус на специальный статус – Связано с инцидентом. При привязке к выбранному инциденту обнаружений, связанных с другими инцидентами, происходит отмена связи обнаружений с этими инцидентами, поскольку обнаружение может быть связано только с одним инцидентом.
Обнаружения можно связать с инцидентом вручную или автоматически.
Связь обнаружений вручную
Чтобы связать обнаружения с существующим или новым инцидентом, выполните следующие действия:
Выбранные обнаружения будут связаны с существующим или новым инцидентом.
Связь обнаружений автоматически
В Kaspersky EDR Expert есть встроенные правила для автоматической связи обнаружений с инцидентами. По умолчанию эти правила отключены. Вы можете включить их, чтобы обрабатывать недавно зарегистрированные обнаружения. Можно включать или отключать только все правила сразу.
Правила автоматического создания инцидентов:
Kaspersky EDR Expert связывает новое обнаружение с существующим инцидентом, если хотя бы один из следующих параметров обнаружения совпадает с соответствующим параметром инцидента:
Параметр хеш MD5 приводит к срабатыванию правила, только если с момента последнего обновления инцидента до момента регистрации обнаружения прошло менее 30 дней. Для остальных параметров (веб-адрес, IP-адрес, доменное имя) этот промежуток времени не должен превышать двух дней.
Этот параметр приводит к срабатыванию правила, только если с момента последнего обновления инцидента до момента регистрации обнаружения прошло менее одного часа.
Этот параметр приводит к срабатыванию правила, только если с момента последнего обновления инцидента до момента регистрации обнаружения прошло менее одного часа.
Другие условия, которые должны выполняться для срабатывания правила:
При регистрации нового обнаружения Kaspersky EDR Expert проверяет одновременное выполнение следующих условий:
Если выполнены эти условия, Kaspersky EDR Expert создает новый инцидент и связывает новые и найденные обнаружения с новым инцидентом.
Kaspersky EDR Expert создает новый инцидент и связывает с ним новое зарегистрированное обнаружение, если выполняются следующие условия:
Чтобы включить правила автоматического создания инцидентов, выполните следующие действия:
Откроется окно Параметры консоли.
Откроется окно Создание инцидента.
Правила автоматического создания инцидентов будут включены.