Информация об инциденте – это страница в интерфейсе, содержащая всю информацию, относящуюся к инциденту, включая свойства инцидента.
Чтобы просмотреть информацию об инциденте:
Откроется окно с информацией об инциденте.
Панель инструментов в верхней части раздела информации об инциденте позволяет выполнять следующие действия:
В информации об инциденте содержатся следующие разделы:
Раздел общей информации содержит следующие свойства инцидента:
В разделе Похожие инциденты можно просмотреть список инцидентов, которые затрагивали те же артефакты, что и текущий инцидент. Затронутые артефакты включают наблюдаемые объекты и затронутые устройства алертов, связанных с инцидентом. Список содержит инциденты, имеющие любой статус.
Этот список позволит оценить степень сходства текущего инцидента с другими инцидентами. Сходство рассчитывается следующим образом:
Сходство = M / T * 100
Где M – это количество совпадающих артефактов в текущем и сравниваемом инциденте, а T – это общее количество артефактов в текущем инциденте.
Если сходство составляет 100%, текущий инцидент полностью совпадает со сравниваемым инцидентом. Если сходство составляет 0%, текущий и сравниваемый инциденты полностью различаются. Инциденты со сходством, равным 0%, не включаются в список.
Рассчитанное значение округляется до ближайшего целого числа. Если сходство составляет от 0% до 1%, это значение не округляется до 0%. В этом случае отображается значение "менее 1%".
По щелчку на идентификаторе инцидента открывается информация об инциденте.
Настройка списка похожих инцидентов
Вы можете настроить таблицу, выполнив следующие действия:
В разделе Алерты можно просмотреть список алертов, связанных с текущим инцидентом.
Нажмите на идентификатор алерта, чтобы просмотреть детали алерта. Вы также можете использовать кнопки на панели инструментов, чтобы отменить связь алертов с инцидентом или назначить алерты себе.
В разделе Активы можно просмотреть устройства и пользователей, затронутых инцидентом или участвующих в нем.
Щелкнув по имени пользователя или устройства, можно выполнить следующие действия:
Вы также можете щелкнуть по имени устройства, чтобы перейти к свойствам устройства.
Щелкнув по идентификатору безопасности пользователя или идентификатору устройства, можно выполнить следующие действия:
Вы также можете щелкнуть по идентификатору устройства, чтобы перейти к свойствам устройства.
В разделе Наблюдаемые объекты можно просмотреть наблюдаемые объекты, относящиеся к алертам, связанным с текущим инцидентом. Наблюдаемые объекты могут включать:
Щелкнув по ссылке в столбцах Значение или Данные, можно выполнить следующие действия:
В разделе История можно отслеживать следующие изменения инцидента как рабочего элемента:
См. также: Назначение инцидентов аналитикам |