Пример расследования инцидента с помощью Kaspersky SMP

15 мая 2024

ID 264018

Этот сценарий представляет собой пример рабочего процесса расследования инцидента.

Расследование инцидента проходит поэтапно:

  1. Назначение алерта пользователю

    Вы можете назначить алерт себе или другому пользователю.

  2. Проверка совпадения сработавшего правила корреляции с данными событий алерта

    Просмотрите информацию об алерте и убедитесь, что данные о событии алерта соответствуют сработавшему правилу корреляции.

  3. Анализ информации об алерте

    Проанализируйте информацию об алерте, чтобы определить, какие данные требуются для дальнейшего анализа алерта.

  4. Обогащение вручную

    Запустите доступные решения для дополнительного обогащения события (например, Kaspersky TIP).

  5. Проверка ложного срабатывания

    Убедитесь, что действие, запустившее правило корреляции, является аномальным для ИТ-инфраструктуры организации.

  6. Создание инцидента

    Если шаги с 3 по 5 показывают, что алерт требует расследования, вы можете создать инцидент или связать алерт с существующим инцидентом.

    Вы также можете объединить инциденты.

  7. Расследование

    Этот шаг включает в себя просмотр информации об активах, учетных записях пользователей и алертах, связанных с инцидентом. Вы можете использовать граф расследования и инструменты поиска угроз, чтобы получить дополнительную информацию.

  8. Поиск связанных активов

    Вы можете просмотреть алерты, которые возникли на активах, связанных с инцидентом.

  9. Поиск связанных событий

    Вы можете расширить область расследования, выполнив поиск событий связанных алертов.

  10. Запись причин инцидента

    Вы можете записать информацию, необходимую для расследования, в журнал изменений инцидента.

  11. Действие по реагированию

    Вы можете выполнять действия по реагированию вручную.

  12. Закрытие инцидента

    После принятия мер по удалению следов присутствия злоумышленника в ИТ-инфраструктуре организации можно закрыть инцидент.

Вам помогла эта статья?
Что нам нужно улучшить?
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!