Cztery elementy
| Część | Znaczenie |
|---|---|
| Werdykt | benign, malicious lub needs a person. |
| Pewność | Liczba od 0 do 1. Progi automatyzacji ustawiasz osobno w każdym playbooku. |
| Rekomendacja | Proponowany następny krok: close, escalate, isolate lub ask. |
| Ocena dowodów | Litera określająca, jaka część przytoczonych dowodów faktycznie dotyczy tego alertu i tej encji. Ocena A oznacza, że uzasadnienie opiera się na zdarzeniach samego alertu. Niska ocena oznacza, że podsumowanie opiera się na wiedzy ogólnej lub luźno powiązanych zdarzeniach. |
Ocena dowodów chroni przed najgroźniejszym przypadkiem: pewnym werdyktem opartym na słabych dowodach. Sprawdź ją, zanim przeczytasz podsumowanie.
Podsumowanie
Pod tymi czterema elementami znajduje się krótkie, zrozumiałe podsumowanie: co się stało i dlaczego werdykt jest taki, a nie inny, z odnośnikami do zdarzeń, na których się opiera. Każde z nich otworzysz na stronie Logs.
Co wykonał workflow
Karta AI wymienia kroki, które przypięty playbook wykonał przed werdyktem: sprawdzenia wzbogacające, wyniki korelacji, zapytania agenta dochodzeniowego. Widzisz dokładnie, jakie dane otrzymał model.
Co dalej
- Zgadzasz się z werdyktem: zamknij alert lub go eskaluj. Decyzja zostanie zapisana jako zgodna z AI.
- Nie zgadzasz się: podejmij inną decyzję. Zostanie zapisana jako niezgodna z AI, co wpłynie na wskaźnik „AI agrees” w inspektorze reguły.
- Nie masz pewności: pamiętaj, że werdykt to tylko porada. Zbadaj alert tak, jakby werdyktu nie było.
Werdykty deterministyczne
Bez skonfigurowanego modelu blok werdyktu pokazuje wynik wyliczony według stałych reguł na podstawie ważności reguły, wyników wzbogacania i przynależności do korelacji. Taki werdykt jest oznaczony jako deterministyczny.