Kolejka
Strona Alerts pokazuje otwarte alerty z organizacji, do których masz dostęp. Możesz przełączać się między listą a tablicą kanban (new, assigned, investigating, review, closed). Lista odświeża się co określony czas, ustawiany w personalizacji, a odświeżanie możesz wstrzymać.
Kolumny to między innymi ważność, detekcja, encja, technika ATT&CK, etap, osoba przypisana, czas od utworzenia oraz SLA: czas pozostały na potwierdzenie lub rozwiązanie, który zmienia kolor w miarę zbliżania się terminu. Gdy kolejka jest długa, sortuj po SLA.
Szybki podgląd
Naciśnij o lub kliknij ikonę podglądu, aby otworzyć najważniejsze informacje w panelu bocznym bez opuszczania kolejki: podsumowanie, werdykt, encję, pierwsze zdarzenia oraz kontrolki przypisania i etapu.
Strona alertu
| Karta | Co zawiera |
|---|---|
| Details | Regułę, encję, znaczniki czasu, tagi, przynależność do korelacji, panel linii bazowej. |
| Events | Dopasowane zdarzenia z przejściem jednym kliknięciem do surowego dokumentu. |
| Graph | Graf zdarzeń: powiązania alertu z hostami, użytkownikami, procesami i adresami docelowymi. Rozwiń dowolny węzeł. |
| Process tree | Dla alertów dotyczących procesów: procesy nadrzędne i potomne oraz to, co proces robił dalej. |
| ATT&CK | Technikę i taktykę z odnośnikami do macierzy pokrycia. |
| AI | Doradczy werdykt, ocenę jego dowodów i kroki wykonane przez workflow. Zobacz Werdykty triage. |
| Notes | Notatki analityków ze wzmiankami @. |
| Response | Akcje przygotowane przez playbook i akcje, które możesz wykonać na hoście. |
Obsługa alertu
- Przypisz do siebie (a). Przypisanie oznacza potwierdzenie alertu i zatrzymuje odliczanie czasu na potwierdzenie.
- Zbadaj: przeczytaj werdykt i ocenę jego dowodów, obejrzyj graf, otwórz surowe zdarzenia.
- Działaj: potwierdź przygotowane akcje reagowania albo uruchom własne z karty Response.
- Zamknij lub eskaluj: zamknij alert jako benign, false positive, expected lub malicious albo eskaluj go do sprawy (e). Eskalacja przenosi do sprawy notatki, zdarzenia, hosty i wskaźniki, więc nic nie trzeba przepisywać.
Zamknięcie zatrzymuje odliczanie czasu na rozwiązanie. Ponowne wykrycie tej samej encji w tym samym oknie nie otwiera ponownie zamkniętego alertu ani go nie nadpisuje.
Akcje zbiorcze
Zaznaczaj wiersze klawiszem x, aby zbiorczo przypisywać, tagować, zmieniać etap lub zamykać. Przy zbiorczym zamykaniu trzeba wybrać powód zamknięcia, a operacja trafia do dziennika audytu osobno dla każdego alertu.
Menu kontekstowe
W menu każdego wiersza znajdziesz Suppress… i Add rule exception. Oba formularze są od razu wypełnione regułą i encją alertu. Zobacz Wyjątki i wyciszenia.