Вы можете связать алерты с инцидентом, например, по следующим причинам:
алерт можно связать с инцидентом, если он имеет любой статус, кроме статуса Закрыт. При связывании с инцидентом алерт меняет свой текущий статус на специальный статус – Связан с инцидентом. При привязке к выбранному инциденту алертов, связанных с другими инцидентами, происходит отмена связи алертов с этими инцидентами, поскольку алерт может быть связан только с одним инцидентом.
Алерты можно связать с инцидентом вручную или автоматически.
Связь алертов вручную
Чтобы связать алерты с существующим или новым инцидентом:
Выбранные алерты будут связаны с существующим или новым инцидентом.
Связь алертов автоматически
В Kaspersky EDR Expert есть встроенные правила для автоматической связи алертов с инцидентами. По умолчанию эти правила отключены. Вы можете включить их, чтобы обрабатывать недавно зарегистрированные алерты. Можно включать или отключать только все правила сразу.
Правила автоматического создания инцидентов:
Kaspersky EDR Expert связывает новый алерт с существующим инцидентом, если хотя бы один из следующих параметров алерта совпадает с соответствующим параметром инцидента:
Параметр хеш MD5 приводит к срабатыванию правила, только если с момента последнего обновления инцидента до момента регистрации алерта прошло менее 30 дней. Для остальных параметров (веб-адрес, IP-адрес, доменное имя) этот промежуток времени не должен превышать двух дней.
Этот параметр приводит к срабатыванию правила, только если с момента последнего обновления инцидента до момента регистрации алерта прошло менее одного часа.
Этот параметр приводит к срабатыванию правила, только если с момента последнего обновления инцидента до момента регистрации алерта прошло менее одного часа.
Другие условия, которые должны выполняться для срабатывания правила:
При регистрации нового алерта Kaspersky EDR Expert проверяет одновременное выполнение следующих условий:
Если выполнены эти условия, Kaspersky EDR Expert создает инцидент и связывает новые и найденные алерты с новым инцидентом.
Kaspersky EDR Expert создает инцидент и связывает с ним новое зарегистрированное алерт, если выполняются следующие условия:
Чтобы включить правила автоматического создания инцидентов:
Откроется окно Параметры консоли.
Откроется окно Создание инцидента.
Правила автоматического создания инцидентов будут включены.