Tworzenie sprawy
Sprawy powstają przez eskalację alertu lub korelacji, z akcji eskalacji w playbooku albo ręcznie z Cases › New. Eskalacja przenosi notatki alertu, zdarzenia, hosty, wskaźniki i przygotowane akcje reagowania.
Kategorie
Każda sprawa ma kategorię wybieraną przy tworzeniu z listy w Settings › Case categories. Kategoria określa strukturę opisu i szablon zadań, więc sprawa z kategorii „kradzież poświadczeń” od razu ma zadania właściwe dla tego typu incydentu. Zobacz Kategorie spraw.
Panele
| Panel | Co zawiera |
|---|---|
| Timeline | Alerty, zdarzenia, notatki, akcje i zmiany statusu w porządku chronologicznym. Tryb na żywo dla trwających incydentów. |
| Tasks | Listę zadań z szablonu kategorii oraz zadania dodane ręcznie. Sprawę można zamknąć dopiero po wykonaniu lub pominięciu wszystkich zadań. |
| Evidence | Pola i wartości zebrane z alertów i ręcznie, z informacją o pochodzeniu. |
| Artifacts | Wskaźniki znalezione w sprawie, porównane z całą historią organizacji. Jeśli wskaźnik wystąpił gdzie indziej, zobaczysz to tutaj. |
| War room | Rozmowę osób pracujących nad sprawą, ze wzmiankami @ i rolami (owner, responder, observer). |
| Attachments | Obrazy i pliki, gdy dowód wymaga ilustracji. |
| Linked alerts | Każdy alert w sprawie z przejściem jednym kliknięciem. |
| Status | Ważność, stan (open, contained, resolved), właściciela, SLA. |
Zamykanie
Ustaw stan na resolved, wykonaj każde zadanie albo pomiń je z podaniem powodu, wybierz powód zamknięcia i napisz notatkę zamykającą. Zamknięcie trafia do dziennika audytu i blokuje sprawę przed zmianami. Osoba z rolą lead może ją ponownie otworzyć.
Raportowanie
Z zamkniętej sprawy Generate report tworzy raport z szablonu kategorii z dołączoną sprawą. Zobacz Raporty.