Информация об инциденте – это страница в интерфейсе, содержащая всю информацию, относящуюся к инциденту, включая свойства инцидента.
Чтобы просмотреть информацию об инциденте, выполните следующие действия:
Откроется окно с информацией об инциденте.
Панель инструментов в верхней части раздела информации об инциденте позволяет выполнять следующие действия:
В информации об инциденте содержатся следующие разделы:
Раздел общей информации содержит следующие свойства инцидента:
В разделе Похожие инциденты можно просмотреть список инцидентов, которые затрагивали те же артефакты, что и текущий инцидент. Затронутые артефакты включают наблюдаемые значения и затронутые устройства обнаружений, связанных с инцидентом. Список содержит инциденты, имеющие любой статус.
Этот список позволит оценить степень сходства текущего инцидента с другими инцидентами. Сходство рассчитывается следующим образом:
Сходство = M / T * 100
Где M – это количество совпадающих артефактов в текущем и сравниваемом инциденте, а T – это общее количество артефактов в текущем инциденте.
Если сходство составляет 100%, текущий инцидент полностью совпадает со сравниваемым инцидентом. Если сходство составляет 0%, текущий и сравниваемый инциденты полностью различаются. Инциденты со сходством, равным 0%, не включаются в список.
Рассчитанное значение округляется до ближайшего целого числа. Если сходство составляет от 0% до 1%, это значение не округляется до 0%. В этом случае отображается значение "менее 1%".
По щелчку на идентификаторе инцидента открывается информация об инциденте.
Настройка списка похожих инцидентов
Вы можете настроить таблицу, выполнив следующие действия:
В разделе Обнаружения можно просмотреть список обнаружений, связанных с текущим инцидентом.
По щелчку на идентификаторе обнаружения открывается информация об обнаружении. Вы также можете использовать кнопки на панели инструментов, чтобы отменить связь обнаружений с инцидентом или назначить обнаружения себе.
В разделе Активы можно просмотреть устройства и пользователей, затронутых инцидентом или участвующих в нем.
Щелкнув по имени пользователя или устройства, можно выполнить следующие действия:
Вы также можете щелкнуть по имени устройства, чтобы перейти к свойствам устройства.
Щелкнув по идентификатору безопасности пользователя или идентификатору устройства, можно выполнить следующие действия:
Вы также можете щелкнуть по идентификатору устройства, чтобы перейти к свойствам устройства.
В разделе Наблюдаемые значения можно просмотреть наблюдаемые значения, относящиеся к обнаружениям, связанным с текущим инцидентом. Наблюдаемые значения могут включать:
Щелкнув по ссылке в столбцах Значение или Данные, можно выполнить следующие действия:
В разделе История можно отслеживать следующие изменения инцидента как рабочего элемента:
См. также: Назначение инцидентов аналитикам |