Czym jest korelacja
Mechanizm korelacji działa równolegle z detekcją. Przegląda niedawne alerty, łączy te, które mają wspólne encje, takie jak host, użytkownik lub adres, i zapisuje grupy dwóch lub więcej alertów jako korelacje. Identyfikator korelacji wynika z jej najstarszego alertu, więc nowe alerty dołączają do istniejącej korelacji, zamiast tworzyć nową.
Encje występujące w bardzo wielu alertach, zwykle kontroler domeny lub serwer proxy, są traktowane jako węzły centralne, dzięki czemu korelacje obejmują tylko naprawdę powiązane alerty.
Ryzyko encji
Każda encja ma ocenę ryzyka wyliczaną z alertów, w których występuje. Ocena zależy od ważności alertów, maleje z czasem i rośnie, gdy na encję wskazują różne reguły i źródła. Strona Correlations pokazuje najbardziej zagrożone encje w Twoim zakresie wraz z alertami, z których wynika ocena.
Praca z korelacją
Otwórz korelację, aby zobaczyć wszystkie jej alerty na wspólnej osi czasu i grafie. Stamtąd możesz:
- Eskalować do sprawy: tworzy sprawę ze wszystkimi alertami korelacji.
- Zamknąć wszystkie: zamyka wszystkie alerty z tym samym powodem zamknięcia.
- Otworzyć dowolny alert i obsłużyć go osobno.
Incydenty
W konsoli incydent to po prostu sprawa. Korelacje służą do grupowania alertów, a sprawy do prowadzenia dochodzenia.