Alerty

Obsługa kolejki alertów: lista i kanban, SLA, podgląd, strona alertu, zamykanie i eskalacja.

Kolejka alertów z otwartym panelem doradczego werdyktu dla zaznaczonego alertu.
Kolejka alertów z otwartym panelem doradczego werdyktu dla zaznaczonego alertu.

Kolejka

Strona Alerts pokazuje otwarte alerty z organizacji, do których masz dostęp. Możesz przełączać się między listą a tablicą kanban (new, assigned, investigating, review, closed). Lista odświeża się co określony czas, ustawiany w personalizacji, a odświeżanie możesz wstrzymać.

Kolumny to między innymi ważność, detekcja, encja, technika ATT&CK, etap, osoba przypisana, czas od utworzenia oraz SLA: czas pozostały na potwierdzenie lub rozwiązanie, który zmienia kolor w miarę zbliżania się terminu. Gdy kolejka jest długa, sortuj po SLA.

Szybki podgląd

Naciśnij o lub kliknij ikonę podglądu, aby otworzyć najważniejsze informacje w panelu bocznym bez opuszczania kolejki: podsumowanie, werdykt, encję, pierwsze zdarzenia oraz kontrolki przypisania i etapu.

Strona alertu

KartaCo zawiera
DetailsRegułę, encję, znaczniki czasu, tagi, przynależność do korelacji, panel linii bazowej.
EventsDopasowane zdarzenia z przejściem jednym kliknięciem do surowego dokumentu.
GraphGraf zdarzeń: powiązania alertu z hostami, użytkownikami, procesami i adresami docelowymi. Rozwiń dowolny węzeł.
Process treeDla alertów dotyczących procesów: procesy nadrzędne i potomne oraz to, co proces robił dalej.
ATT&CKTechnikę i taktykę z odnośnikami do macierzy pokrycia.
AIDoradczy werdykt, ocenę jego dowodów i kroki wykonane przez workflow. Zobacz Werdykty triage.
NotesNotatki analityków ze wzmiankami @.
ResponseAkcje przygotowane przez playbook i akcje, które możesz wykonać na hoście.

Obsługa alertu

  • Przypisz do siebie (a). Przypisanie oznacza potwierdzenie alertu i zatrzymuje odliczanie czasu na potwierdzenie.
  • Zbadaj: przeczytaj werdykt i ocenę jego dowodów, obejrzyj graf, otwórz surowe zdarzenia.
  • Działaj: potwierdź przygotowane akcje reagowania albo uruchom własne z karty Response.
  • Zamknij lub eskaluj: zamknij alert jako benign, false positive, expected lub malicious albo eskaluj go do sprawy (e). Eskalacja przenosi do sprawy notatki, zdarzenia, hosty i wskaźniki, więc nic nie trzeba przepisywać.

Zamknięcie zatrzymuje odliczanie czasu na rozwiązanie. Ponowne wykrycie tej samej encji w tym samym oknie nie otwiera ponownie zamkniętego alertu ani go nie nadpisuje.

Akcje zbiorcze

Zaznaczaj wiersze klawiszem x, aby zbiorczo przypisywać, tagować, zmieniać etap lub zamykać. Przy zbiorczym zamykaniu trzeba wybrać powód zamknięcia, a operacja trafia do dziennika audytu osobno dla każdego alertu.

W menu każdego wiersza znajdziesz Suppress… i Add rule exception. Oba formularze są od razu wypełnione regułą i encją alertu. Zobacz Wyjątki i wyciszenia.