Kaspersky Symphony XDR: Open Single Management Platform

Просмотр таблицы алертов

В таблице алертов представлена информация обо всех алертах, зарегистрированных Open Single Management Platform.

Чтобы просмотреть таблицу алертов:

  1. В главном окне приложения перейдите в раздел Мониторинг и отчетыАлерты.

    Отобразится таблица алертов.

  2. При необходимости отфильтруйте тенанты. По умолчанию фильтр для тенантов выключен и в таблице алертов отображаются алерты, относящиеся ко всем тенантам, к которым у вас есть права доступа. Чтобы применить фильтр для тенантов:
    1. По ссылке рядом с параметром Фильтр тенантов откройте список тенантов.
    2. Установите флажки рядом с требуемыми тенантами.

      В таблице отображаются только алерты, зарегистрированные на выбранных тенантах.

В таблица алертов содержит следующие столбцы:

  • ID алерта – уникальный идентификатор алерта.
  • Зарегистрировано – дата и время, когда алерт был добавлен в таблицу алертов.
  • Время обновления – дата и время последнего изменения в истории алертов.
  • Статус – текущий статус алерта.
  • Аналитик – текущий исполнитель алерта.
  • Тенант – имя тенанта, в котором зарегистрирован алерт.
  • Технология – технология, зарегистрировавшая алерт.
  • Правила – IOC- или IOA-правила, сработавшие для регистрации алерта.
  • Затронутые активы – устройства и пользователи, затронутые алертом.
  • Наблюдаемые объекты – артефакты обнаружения, например IP-адреса или MD5-хеши файлов.
  • Тип ссылки инцидента – способ добавления алерта в инцидент, вручную или автоматически.
  • Критичность – важность алерта.
  • Статус изменен – дата и время последнего изменения статуса алерта.
  • Объект КИИ – наличие хотя бы одного актива, который включен в алерт и является объектом критической информационной инфраструктуры (КИИ).

    Принимает значение Да, если затронутый актив – это объект КИИ первой, второй, третьей категории значимости или объект КИИ без категории значимости. Столбец доступен для отображения, если лицензия приложения включает модуль ГосСОПКА.

    События, которые содержат объекты КИИ, должны образовывать отдельный алерт. Для этого вам нужно настроить правило агрегации.

См. также:

Об алертах

Просмотр деталей алерта

Назначение алертов аналитикам

Изменение статуса алерта

Связь алертов с инцидентами

Удаление связи алертов с инцидентами