Сведения о обнаружении – это страница в интерфейсе, которая содержит всю информацию, относящуюся к обнаружению, включая свойства обнаружения.
Чтобы просмотреть детали алерта:
Отображаются детали алерта.
Панель инструментов в верхней части деталей алерта позволяет выполнять следующие действия:
Детали алерта состоят из следующих разделов:
Раздел сводной информации содержит следующие свойства алерта:
В разделе Подробнее вы можете отслеживать события телеметрии, связанные с алертом.
В таблице событий отображается результат поиска, который вы определяете с помощью SQL-запроса.
Панель инструментов таблицы событий позволяет выполнить следующие действия:
В разделе Поиск угроз вы можете вручную связать события с алертами. Это может быть полезно, если вы выясните, что некоторые события относятся к алерту, но не были связаны с алертом автоматически. Дополнительные сведения см. в инструкциях по связыванию или удалению связи событий с алертами.
В разделе Активы можно просмотреть устройства и пользователей, затронутых алертом или участвующих в нем.
Таблица активов содержит следующие столбцы:
Возможные значения: устройство или пользователь.
Возможные значения: атакующий или атакуемый.
Этот параметр применяется только к типу актива – устройство. Статус авторизации устройства определяется KICS for Networks. Вы можете изменить статус авторизации, применив соответствующее действие по реагированию к устройству.
Сервер администрирования, который управляет устройством.
Группа администрирования, к которой принадлежит пользователь.
Категории активов, в которые входит актив.
Нажав на имя пользователя или устройства, вы можете:
Вы также можете нажать на имя устройства, чтобы открыть свойства устройства.
Нажав на идентификатор пользователя или идентификатор устройства, вы можете:
Вы также можете нажать на идентификатор устройства, чтобы открыть его свойства.
В разделе Наблюдаемые объекты вы можете просмотреть наблюдаемые объекты, связанные с алертом. Наблюдаемые объекты могут включать:
Нажав на ссылку в столбце Значение, вы можете:
Панель инструментов этого раздела содержит следующие кнопки:
В разделе Похожие закрытые алерты вы можете просмотреть список закрытых алертов, которые имеют те же затронутые артефакты, что и текущий алерт. Затронутые артефакты включают наблюдаемые объекты и затронутые устройства. Похожие закрытые алерты могут помочь вам изучить текущий алерт.
С помощью списка вы можете оценить степень сходства текущего алерта и других алертов. Сходство рассчитывается следующим образом:
Сходство = M / T * 100
Здесь "M" – количество артефактов, совпадающих в текущем и аналогичном алерте, "T" – общее количество артефактов в текущем алерте.
Если сходство составляет 100%, в текущем алерте нет ничего нового по сравнению с аналогичным алертом. Если сходство равно 0%, текущий и аналогичный алерт полностью различаются. Алерты, имеющие сходство 0%, не включаются в список.
Расчетное значение округляется до ближайшего целого числа. Если сходство равно значению от 0% до 1%, программа не округляет это значение до 0%. В этом случае значение отображается меньше 1%.
При нажатии на идентификатор алерта открываются детали алерта.
Настройка списка похожих закрытых алертов
Вы можете настроить таблицу, используя следующие параметры:
В разделе Подобные инциденты вы можете просмотреть список инцидентов, которые имеют те же затронутые артефакты, что и текущий алерт. Затронутые артефакты включают наблюдаемые объекты и затронутые устройства. Подобные инциденты могут помочь вам решить, может ли текущий алерт быть связан с существующим инцидентом.
С помощью списка вы можете оценить степень сходства текущего алерта и инцидентов. Сходство рассчитывается следующим образом:
Сходство = M / T * 100
Здесь "M" – количество артефактов, совпадающих в текущем и аналогичном инциденте, "T" – общее количество артефактов в текущем алерте.
Если сходство составляет 100%, в текущем алерте нет ничего нового по сравнению с аналогичным инцидентом. Если сходство равно 0%, текущий алерт и схожий инцидент полностью различаются. Инциденты, имеющие сходство 0%, не включаются в список.
Расчетное значение округляется до ближайшего целого числа. Если сходство равно значению от 0% до 1%, программа не округляет это значение до 0%. В этом случае значение отображается меньше 1%.
При нажатии на идентификатор инцидента открывается подробная информация об инциденте.
Настройка списка похожих инцидентов
Вы можете настроить таблицу, используя следующие параметры:
В разделе Комментарии вы можете оставлять комментарии, связанные с алертом. Например, вы можете написать комментарий о результатах расследования или при изменении свойств алерта, таких как исполнитель или статус алерта.
Вы можете изменять или удалять свои комментарии. Комментарии других пользователей невозможно изменить или удалить.
Чтобы сохранить комментарий, нажмите на клавишу Enter. Чтобы начать новую строку, нажмите на клавиши Shift + Enter. Чтобы изменить или удалить свой комментарий, используйте кнопки в правом верхнем углу.
Для возможности оставлять комментарии требуется право на Запись в функциональной области Алерты и инциденты.
В разделе Журнал событий алертов вы можете отслеживать изменения, внесенные в алерт как в объект:
В разделе История реагирований вы можете просмотреть действия по реагированию, выполненные вручную, а также действия, выполненные в рамках плейбука. Таблица содержит следующие столбцы:
См. также: |