Alert, Event, Incident و Offense: الفروقات التي يجب أن يعرفها كل محلل

Event هو سجل أو نشاط تمت ملاحظته؛ Alert هو إشعار يتم إنشاؤه عندما تجد آلية الكشف تطابقًا أو شذوذًا؛ Incident هو مجموعة من النتائج التي تقرر أنها تتطلب تحقيقًا واستجابة؛ Offense هو كائن التحقيق في IBM QRadar، يتم إنشاؤه من خلال ربط الأحداث والتدفقات وفقًا للقواعد. المصطلحات ليست متطابقة بين المنتجات، لذلك يجب على المحلل فهم المعنى العام ونموذج البيانات للأداة التي يعمل بها.
يواجه المحلل المبتدئ كلمات متشابهة في كل شاشة: Event, Alert, Incident, Case, Finding, و Offense. من السهل افتراض أن كل واحدة تصف "حادثة سيبرانية"، ولكن في الواقع، تمثل طبقات مختلفة من البيانات والقرارات. يؤثر هذا الارتباك على البحث والتوثيق والمقاييس والتصعيد.
تُعرف NIST حادثة الأمن السيبراني (Cybersecurity Incident) بأنها حادثة سيبرانية ثبت أن لها تأثيرًا على المنظمة، وبالتالي تتطلب استجابة واستعادة. تصف Microsoft الحادثة (Incident) بأنها مجموعة من التنبيهات (Alerts) ذات الصلة التي تحكي قصة الهجوم. تستخدم IBM QRadar مصطلح Offense لكائن إجراء يتم إنشاؤه عندما تستوفي الأحداث والتدفقات شروط القواعد. لذلك، لا يمكن ترجمة كل مصطلح تلقائيًا دون فهم السياق.
يبني الدليل السلسلة من السجل الخام (Raw Log) حتى حالة التحقيق (Case) ويوضح أين يدخل القرار البشري.




