Werdykty triage

Jak czytać doradczy werdykt przy alercie: werdykt, pewność, rekomendacja i ocena dowodów.

Cztery elementy

CzęśćZnaczenie
Werdyktbenign, malicious lub needs a person.
PewnośćLiczba od 0 do 1. Progi automatyzacji ustawiasz osobno w każdym playbooku.
RekomendacjaProponowany następny krok: close, escalate, isolate lub ask.
Ocena dowodówLitera określająca, jaka część przytoczonych dowodów faktycznie dotyczy tego alertu i tej encji. Ocena A oznacza, że uzasadnienie opiera się na zdarzeniach samego alertu. Niska ocena oznacza, że podsumowanie opiera się na wiedzy ogólnej lub luźno powiązanych zdarzeniach.

Ocena dowodów chroni przed najgroźniejszym przypadkiem: pewnym werdyktem opartym na słabych dowodach. Sprawdź ją, zanim przeczytasz podsumowanie.

Podsumowanie

Pod tymi czterema elementami znajduje się krótkie, zrozumiałe podsumowanie: co się stało i dlaczego werdykt jest taki, a nie inny, z odnośnikami do zdarzeń, na których się opiera. Każde z nich otworzysz na stronie Logs.

Co wykonał workflow

Karta AI wymienia kroki, które przypięty playbook wykonał przed werdyktem: sprawdzenia wzbogacające, wyniki korelacji, zapytania agenta dochodzeniowego. Widzisz dokładnie, jakie dane otrzymał model.

Co dalej

  • Zgadzasz się z werdyktem: zamknij alert lub go eskaluj. Decyzja zostanie zapisana jako zgodna z AI.
  • Nie zgadzasz się: podejmij inną decyzję. Zostanie zapisana jako niezgodna z AI, co wpłynie na wskaźnik „AI agrees” w inspektorze reguły.
  • Nie masz pewności: pamiętaj, że werdykt to tylko porada. Zbadaj alert tak, jakby werdyktu nie było.

Werdykty deterministyczne

Bez skonfigurowanego modelu blok werdyktu pokazuje wynik wyliczony według stałych reguł na podstawie ważności reguły, wyników wzbogacania i przynależności do korelacji. Taki werdykt jest oznaczony jako deterministyczny.