Korelacje

Powiązane alerty zebrane w jedną historię, z oceną ryzyka encji.

Czym jest korelacja

Mechanizm korelacji działa równolegle z detekcją. Przegląda niedawne alerty, łączy te, które mają wspólne encje, takie jak host, użytkownik lub adres, i zapisuje grupy dwóch lub więcej alertów jako korelacje. Identyfikator korelacji wynika z jej najstarszego alertu, więc nowe alerty dołączają do istniejącej korelacji, zamiast tworzyć nową.

Encje występujące w bardzo wielu alertach, zwykle kontroler domeny lub serwer proxy, są traktowane jako węzły centralne, dzięki czemu korelacje obejmują tylko naprawdę powiązane alerty.

Ryzyko encji

Każda encja ma ocenę ryzyka wyliczaną z alertów, w których występuje. Ocena zależy od ważności alertów, maleje z czasem i rośnie, gdy na encję wskazują różne reguły i źródła. Strona Correlations pokazuje najbardziej zagrożone encje w Twoim zakresie wraz z alertami, z których wynika ocena.

Praca z korelacją

Otwórz korelację, aby zobaczyć wszystkie jej alerty na wspólnej osi czasu i grafie. Stamtąd możesz:

  • Eskalować do sprawy: tworzy sprawę ze wszystkimi alertami korelacji.
  • Zamknąć wszystkie: zamyka wszystkie alerty z tym samym powodem zamknięcia.
  • Otworzyć dowolny alert i obsłużyć go osobno.

Incydenty

W konsoli incydent to po prostu sprawa. Korelacje służą do grupowania alertów, a sprawy do prowadzenia dochodzenia.