Пример расследования инцидента с помощью Kaspersky EDR Expert

Этот сценарий представляет собой пример рабочего процесса расследования инцидента.

Расследование инцидента состоит из следующих этапов:

  1. Назначение алерта пользователю

    Вы можете назначить алерт себе или другому пользователю.

  2. Проверка совпадения сработавшего правила корреляции с данными событий алерта

    Просмотрите информацию об алерте и убедитесь, что данные о событии алерта соответствуют сработавшему правилу корреляции. Если алерт является ложным срабатыванием, измените правило корреляции.

  3. Анализ информации об алерте

    Проанализируйте информацию об алерте, чтобы определить, какие данные требуются для дальнейшего анализа алерта.

  4. Обогащение вручную

    Запустите доступные решения для дополнительного обогащения события (например, Kaspersky TIP).

  5. Проверка ложного срабатывания

    Убедитесь, что действие, запустившее правило корреляции, является аномальным для ИТ-инфраструктуры организации.

  6. Создание инцидента

    Если шаги с 3 по 5 показывают, что алерт требует расследования, вы можете создать инцидент или связать алерт с существующим инцидентом.

    Вы также можете объединить инциденты.

  7. Управление инцидентами.

    Вы можете управлять инцидентами, изменяя статусы инцидентов и их приоритеты, а также назначая инциденты другим аналитикам.

    Можно управлять SLA инцидентов, типами инцидентов и рабочими процессами. Также вы можете отслеживать трудозатраты на работу, связанную с инцидентом.

  8. Расследование

    Этот шаг включает в себя просмотр информации об активах, учетных записях пользователей и алертах, связанных с инцидентом. Вы можете использовать граф расследования и инструменты поиска угроз, чтобы получить дополнительную информацию.

  9. Поиск связанных активов

    Вы можете просмотреть алерты, которые возникли на активах, связанных с инцидентом.

  10. Поиск связанных событий

    Вы можете расширить область расследования, выполнив поиск событий связанных алертов.

  11. Запись причин инцидента

    Вы можете записать информацию, необходимую для расследования, в журнал изменений инцидента.

  12. Действие по реагированию

    Вы можете выполнять действия по реагированию вручную.

  13. Реагирование с помощью плейбуков

    Вы можете выполнить действие по реагированию на инцидент, запустив плейбук вручную.

  14. Закрытие инцидента

    После принятия мер по удалению следов присутствия злоумышленника в ИТ-инфраструктуре организации можно закрыть инцидент.

В начало