Об уровне важности

Параметр Уровень важности отражает, насколько чувствительны для безопасности происшествия, обнаруженные коррелятором KUMA. Он показывает порядок, в котором следует обрабатывать алерты, а также указывает, требуется ли участие старших специалистов по безопасности.

Коррелятор автоматически назначает уровень важности корреляционным событиям и алертам, руководствуясь настройками правил корреляции. Уровень важности алерта также зависит от активов, связанных с обработанными событиями, так как правила корреляции принимают во внимание уровень важности категории этих активов. Если к алерту или корреляционному событию не привязаны активы с уровнем важности или не привязаны активы вообще, уровень важности такого алерта или корреляционного события приравнивается к уровню важности породившего их правила корреляции. Уровень важности алерта или корреляционного события всегда больше или равен уровню важности породившего их правила корреляции.

Если событие связано с активами, система использует наивысшую важность категории активов для расчета уровня важности корреляционного события или алерта:

Пример формулы для расчета уровня важности:

  • Если к корреляционному событию или алерту не привязаны активы с уровнем важности или не привязаны активы вообще, то Уровень важности корреляционного события/ алерта = Уровень важности правила корреляции.
  • Если к событию или алерту привязано несколько активов, то Наивысшей важностью категории активов считается самый высокий уровень важности категории среди всех этих активов. Если это значение больше уровня важности правила корреляции, то Уровень важности корреляционного события/алерта = (Уровень важности правила корреляции + Наивысшая важность категории активов + 1) / 2.

Уровень важности корреляционного события не может быть ниже уровня важности правила корреляции. Коррелятор и коллектор должны находиться в том же тенанте, что и активы. Уровни важности активов других тенантов не учитываются.

Уровень важности алерта можно изменить вручную. Измененный вручную уровень важности перестает автоматически обновляться правилами корреляции.

Возможные значения уровня важности:

В начало