Sprawy

Prowadzenie dochodzenia: oś czasu, zadania, artefakty, war room, załączniki i zamknięcie.

Sprawa z osią czasu, tabelą dowodów, panelem statusu, powiązanymi alertami i zadaniami.
Sprawa z osią czasu, tabelą dowodów, panelem statusu, powiązanymi alertami i zadaniami.

Tworzenie sprawy

Sprawy powstają przez eskalację alertu lub korelacji, z akcji eskalacji w playbooku albo ręcznie z Cases › New. Eskalacja przenosi notatki alertu, zdarzenia, hosty, wskaźniki i przygotowane akcje reagowania.

Kategorie

Każda sprawa ma kategorię wybieraną przy tworzeniu z listy w Settings › Case categories. Kategoria określa strukturę opisu i szablon zadań, więc sprawa z kategorii „kradzież poświadczeń” od razu ma zadania właściwe dla tego typu incydentu. Zobacz Kategorie spraw.

Panele

PanelCo zawiera
TimelineAlerty, zdarzenia, notatki, akcje i zmiany statusu w porządku chronologicznym. Tryb na żywo dla trwających incydentów.
TasksListę zadań z szablonu kategorii oraz zadania dodane ręcznie. Sprawę można zamknąć dopiero po wykonaniu lub pominięciu wszystkich zadań.
EvidencePola i wartości zebrane z alertów i ręcznie, z informacją o pochodzeniu.
ArtifactsWskaźniki znalezione w sprawie, porównane z całą historią organizacji. Jeśli wskaźnik wystąpił gdzie indziej, zobaczysz to tutaj.
War roomRozmowę osób pracujących nad sprawą, ze wzmiankami @ i rolami (owner, responder, observer).
AttachmentsObrazy i pliki, gdy dowód wymaga ilustracji.
Linked alertsKażdy alert w sprawie z przejściem jednym kliknięciem.
StatusWażność, stan (open, contained, resolved), właściciela, SLA.

Zamykanie

Ustaw stan na resolved, wykonaj każde zadanie albo pomiń je z podaniem powodu, wybierz powód zamknięcia i napisz notatkę zamykającą. Zamknięcie trafia do dziennika audytu i blokuje sprawę przed zmianami. Osoba z rolą lead może ją ponownie otworzyć.

Raportowanie

Z zamkniętej sprawy Generate report tworzy raport z szablonu kategorii z dołączoną sprawą. Zobacz Raporty.