Severity مقابل الأولوية: كيف تصنف أحداث الأمن

Severity تصف التأثير المحتمل وشدة الحدث؛ الأولوية تحدد ترتيب وسرعة المعالجة الفعلية. قد يكون الحدث خطيرًا ولكنه ليس عاجلاً إذا كان معزولًا ومحتوى، أو ذا شدة متوسطة ولكنه ذو أولوية عالية إذا كان نشطًا على أصل حرج. التصنيف المهني يجمع بين الموثوقية، النطاق (Scope)، حرجية الأصل، الهوية، التعرض التجاري، حالة الاحتواء، والوقت.
في أنظمة SOC، تظهر أحيانًا عدة درجات في نفس الوقت: Alert Severity, Incident Severity, Risk Score, Magnitude أو Priority. عندما تستخدم الفرق هذه الدرجات وكأنها الشيء نفسه، تكون النتيجة قائمة عمل غير متناسقة: حدث 'مرتفع' قديم ومعزول يزيح نشاط 'متوسط' يحدث الآن على حساب مسؤول.
تصف Microsoft Severity كمقياس للتأثير المحتمل على الأصول، بينما تضيف قائمة الأحداث الموحدة آلية الأولوية التي تأخذ في الاعتبار أيضًا حرجية الأصل، ندرته، تقنيات MITRE، والتهديدات عالية الخطورة. في QRadar، يتم حساب Magnitude للاعتداء من خلال دمج Severity, Relevance و Credibility جنبًا إلى جنب مع عوامل أخرى. توضح الأمثلة أنه لا توجد درجة واحدة تناسب جميع القرارات.
الهدف ليس استبدال درجات الأدوات، بل إنشاء لغة تنظيمية تشرح لماذا يتم التعامل مع حدث ما الآن، من يعالجها، وما الذي سيؤدي إلى تغيير في التصنيف.




