Об уровне важности

Параметр Уровень важности отражает, насколько чувствительны для безопасности происшествия, обнаруженные коррелятором KUMA. Он показывает порядок, в котором следует обрабатывать алерты, а также указывает, требуется ли участие старших специалистов по безопасности.

Коррелятор автоматически назначает уровень важности корреляционным событиям и алертам, руководствуясь настройками правил корреляции. Уровень важности алерта также зависит от активов, связанных с обработанными событиями, так как правила корреляции принимают во внимание уровень важности категории этих активов. Если к алерту или корреляционному событию не привязаны активы с уровнем важности или не привязаны активы вообще, уровень важности такого алерта или корреляционного события приравнивается к уровню важности породившего их правила корреляции. Уровень важности алерта или корреляционного события всегда больше или равен уровню важности породившего их правила корреляции.

Если событие связано с активами, система использует наивысшую важность категории активов для расчета уровня важности корреляционного события или алерта.

Пример формулы для расчета уровня важности:

  • Если к корреляционному событию или алерту не привязаны активы с уровнем важности или не привязаны активы вообще, в этом случае:
    • Уровень важности корреляционного события = Уровень важности правила корреляции.
    • Уровень важности алерта = Уровень важности правила корреляции.
  • Если к событию или алерту привязано несколько активов, то наивысшей важностью категории активов считается самый высокий уровень важности категории активов, связанных с этим событием или активом. Если это значение больше уровня важности правила корреляции, в этом случае:
    • Уровень важности корреляционного события = (Уровень важности правила корреляции + Наивысшая важность категории активов + 1) / 2.
    • Уровень важности алерта = (Уровень важности правила корреляции + Наивысшая важность категории активов + 1) / 2.

Уровень важности корреляционного события не может быть ниже уровня важности правила корреляции. Коррелятор и коллектор должны находиться в том же тенанте, что и активы. Уровни важности активов других тенантов не учитываются.

Уровень важности алерта можно изменить вручную. Измененный вручную уровень важности перестает автоматически обновляться правилами корреляции.

Возможные значения уровня важности:

В начало