Детали алерта – это страница в интерфейсе, которая содержит всю информацию, относящуюся к алерту, включая свойства алерта.
Чтобы просмотреть детали алерта:
Отображаются детали алерта.
Панель инструментов в верхней части деталей алерта позволяет выполнять следующие действия:
Детали алерта состоят из следующих разделов:
Раздел сводной информации содержит следующие свойства алерта:
Когда в меню вы нажимаете на раздел Перейти в Поиск угроз, раздел Поиск угроз открывается в той же вкладке. Если вы хотите открыть раздел Поиск угроз в новой вкладке браузера, зажмите клавишу Ctrl
и в меню нажмите на раздел Перейти в Поиск угроз.
В разделе Подробнее вы можете отслеживать события телеметрии, связанные с алертом.
В таблице событий отображается результат поиска, который вы определяете с помощью SQL-запроса.
Панель инструментов таблицы событий позволяет выполнить следующие действия:
В разделе Поиск угроз вы можете вручную связать события с алертами. Это может быть полезно, если вы выясните, что некоторые события относятся к алерту, но не были связаны с алертом автоматически. Дополнительные сведения см. в инструкциях по связыванию или удалению связи событий с алертами.
Вы можете вернуться к деталям инцидента, нажав на кнопку Исследование алерта или нажав на кнопку Назад в вашем браузере.
В разделе Активы можно просмотреть устройства и пользователей, затронутых алертом или участвующих в нем.
Таблица активов содержит следующие столбцы:
Возможные значения: устройство или пользователь.
Возможные значения: атакующий или атакуемый.
Этот параметр применяется только к типу актива – устройство. Статус авторизации устройства определяется KICS for Networks. Вы можете изменить статус авторизации, применив соответствующие действия по реагированию к устройству.
Сервер администрирования, который управляет устройством.
Группа администрирования, к которой принадлежит пользователь.
Категории активов, в которые входит актив.
Информация о том, является ли актив объектом критической информационной инфраструктуры (КИИ). Столбец доступен для отображения, если лицензия приложения включает модуль ГосСОПКА и если вам назначена одна из следующих ролей XDR: Доступ к объектам КИИ, Главный администратор.
Возможные значения:
Нажав на имя пользователя или устройства, вы можете:
Нажав на идентификатор пользователя или идентификатор устройства, вы можете:
В разделе Файлы вы можете загружать, скачивать или удалять файлы, связанные с алертом, или изменять описание файлов.
Вы можете загружать файлы любого расширения. Допускаются дубликаты имен файлов. Максимальное количество файлов, которые вы можете прикрепить к инциденту, и максимальный общий размер файлов, вы можете указать в конфигурационном файле.
Ограничения по умолчанию:
Чтобы загрузить файлы, нажмите на кнопку Загрузить и выберите один или несколько файлов. Если вы попытаетесь загрузить файлы, превышающие ограничения, появится панель Загрузка файлов с предупреждающим сообщением. В этой панели вы можете удалять файлы из очереди загрузки до тех пор, пока не исчезнет предупреждающее сообщение, и нажать на кнопку Загрузить, чтобы загрузить файлы. Если вы нажмете на кнопку Загрузить, проигнорировав предупреждающее сообщение, загрузка не будет выполнена, а в списке файлов появятся файлы, которые не удалось загрузить, со значком предупреждения рядом с именами файлов.
Нажмите на файл, чтобы открыть панель Изменить файл, на которой отображаются сведения о файле. В этой панели вы можете изменить описание файла.
Используйте флажки для выбора файла или нескольких файлов. Выберите файл и нажмите на кнопку Загрузить, чтобы загрузить его. Выберите файл или несколько файлов и нажмите на кнопку Удалить, чтобы удалить выбранные файлы.
Для загрузки и удаления файлов и изменения описаний файлов требуется право Запись в функциональной области Алерты и инциденты. Для возможности скачивать файлы требуется право на Чтение в функциональной области Алерты и инциденты.
В разделе Наблюдаемые объекты вы можете просмотреть наблюдаемые объекты, связанные с алертом. Наблюдаемые объекты могут включать:
Следующие частные IP-адреса не включены в наблюдаемые объекты, связанные с алертом:
От 10.0.0.0 до 10.255.255.255 с маской подсети 255.0.0.0 или /8.
От 172.16.0.0 до 172.31.255.255 с маской подсети 255.240.0.0 или /12.
От 192.168.0.0 до 192.168.255.255 с маской подсети 255.255.0.0 или /16.
От 100.64.0.0 до 100.127.255.255 с маской подсети 255.192.0.0 или /10.
Нажав на ссылку в столбце Значение, вы можете:
Если после перехода по ссылке в столбце Значение вы выбираете в меню раздел Перейти в Поиск угроз, раздел Поиск угроз открывается на той же вкладке. Если вы хотите открыть раздел Поиск угроз в новой вкладке браузера, зажмите клавишу Ctrl
и в меню нажмите на раздел Перейти в Поиск угроз.
Панель инструментов этого раздела содержит следующие кнопки:
В разделе Похожие закрытые алерты вы можете просмотреть список закрытых алертов, которые имеют те же затронутые артефакты, что и текущий алерт. Затронутые артефакты включают наблюдаемые объекты и затронутые устройства. Похожие закрытые алерты могут помочь вам изучить текущий алерт.
С помощью списка вы можете оценить степень сходства текущего алерта и других алертов. Сходство рассчитывается следующим образом:
Сходство = M / T * 100
Здесь "M" – количество артефактов, совпадающих в текущем и аналогичном алерте, "T" – общее количество артефактов в текущем алерте.
Если сходство составляет 100%, в текущем алерте нет ничего нового по сравнению с аналогичным алертом. Если сходство равно 0%, текущий и аналогичный алерт полностью различаются. Алерты, имеющие сходство 0%, не включаются в список.
Расчетное значение округляется до ближайшего целого числа. Если сходство равно значению от 0% до 1%, приложение не округляет это значение до 0%. В этом случае значение отображается меньше 1%.
При нажатии на идентификатор алерта открываются детали алерта.
Настройка списка похожих закрытых алертов
Вы можете настроить таблицу, используя следующие параметры:
В разделе Подобные инциденты вы можете просмотреть список инцидентов, которые имеют те же затронутые артефакты, что и текущий алерт. Затронутые артефакты включают наблюдаемые объекты и затронутые устройства. Подобные инциденты могут помочь вам решить, может ли текущий алерт быть связан с существующим инцидентом.
С помощью списка вы можете оценить степень сходства текущего алерта и инцидентов. Сходство рассчитывается следующим образом:
Сходство = M / T * 100
Здесь "M" – количество артефактов, совпадающих в текущем и аналогичном инциденте, "T" – общее количество артефактов в текущем алерте.
Если сходство составляет 100%, в текущем алерте нет ничего нового по сравнению с аналогичным инцидентом. Если сходство равно 0%, текущий алерт и схожий инцидент полностью различаются. Инциденты, имеющие сходство 0%, не включаются в список.
Расчетное значение округляется до ближайшего целого числа. Если сходство равно значению от 0% до 1%, приложение не округляет это значение до 0%. В этом случае значение отображается меньше 1%.
При нажатии на идентификатор инцидента открывается подробная информация об инциденте.
Настройка списка похожих инцидентов
Вы можете настроить таблицу, используя следующие параметры:
В разделе Комментарии вы можете оставлять комментарии, связанные с алертом. Например, вы можете написать комментарий о результатах расследования или при изменении свойств алерта, таких как исполнитель или статус алерта.
Вы можете изменять или удалять свои комментарии. Комментарии других пользователей невозможно изменить или удалить.
Чтобы сохранить комментарий, нажмите на клавишу Enter. Чтобы начать новую строку, нажмите на клавиши Shift + Enter. Чтобы изменить или удалить свой комментарий, используйте кнопки в правом верхнем углу.
Для возможности оставлять комментарии требуется право на Запись в функциональной области Алерты и инциденты.
В разделе Журнал событий алерта вы можете отслеживать изменения, внесенные в алерт как в объект:
В разделе История реагирований вы можете просмотреть действия по реагированию, выполненные вручную, а также действия, выполненные в рамках плейбука. Таблица содержит следующие столбцы:
См. также: |