Группировка алертов по атрибутам

Агрегирование алертов помогает идентифицировать алерты, которые могут быть связаны с одним и тем же инцидентом, что упрощает процесс расследования.

Чтобы включить функцию агрегирования алертов, вам нужно выполнить следующее:

Вы можете агрегировать алерты по имени устройства, учетной записи или SHA256.

Алерты объединяются по атрибуту, только если этот атрибут не пуст.

Алерты объединяются, если они имеют хотя бы один атрибут и возникают в течение 24 часов после любого другого алерта в группе.

Чтобы агрегировать алерты по атрибутам:

  1. В главном окне приложения перейдите в раздел Мониторинг и отчетыАлерты.
  2. Выполните одно из следующих действий:
    • Включите переключатель Агрегация алертов и выберите один или несколько атрибутов, по которым нужно агрегировать алерты:
      • Имя устройства
      • Учетная запись
      • Название хеша (SHA256).

      По умолчанию выбраны атрибуты Имя устройства и Учетная запись.

    • Нажмите на значок параметров (). В открывшейся панели Параметры столбцов перейдите на вкладку Группировка. Выберите Идентификатор группы агрегации и нажмите Сохранить.

    Когда агрегация включена, алерты сортируются по параметру Время события от самого нового к самому старому. Дополнительные параметры сортировки не поддерживаются. Выбор другой группы параметров выключит агрегацию.

В таблице отображаются алерты, сгруппированные по атрибутам. Неагрегированные алертры перечислены внизу таблицы.

Каждый алерт назначается только одной группе после агрегирования.

В начало