Alerta, Evento, Incidente y Ofensa: las diferencias que todo analista debe conocer

Un Evento es un registro o actividad observada; una Alerta es una notificación creada cuando un mecanismo de detección encuentra una coincidencia o anomalía; un Incidente es una colección de hallazgos que se ha determinado que requiere investigación y respuesta; una Ofensa es el objeto de investigación de IBM QRadar, creado a partir de la correlación de Eventos y Flujos según las Reglas. Los términos no son idénticos entre productos, por lo que un analista debe comprender tanto el significado general como el modelo de datos de la herramienta con la que trabaja.
Un analista principiante se encuentra con palabras similares en cada pantalla: Evento, Alerta, Incidente, Caso, Hallazgo y Ofensa. Es fácil asumir que cada una describe un “evento cibernético”, pero en realidad representan diferentes capas de datos y decisiones. La confusión afecta la búsqueda, la documentación, las métricas y la escalada.
NIST define un Incidente de Ciberseguridad como un evento cibernético que se determina que tiene un impacto en la organización y, por lo tanto, requiere respuesta y recuperación. Microsoft describe un Incidente como una colección de Alertas relacionadas que cuentan la historia del ataque. IBM QRadar utiliza el término Ofensa para un objeto de acción creado cuando los Eventos y Flujos cumplen las condiciones de las Reglas. Por lo tanto, no se puede traducir automáticamente cada término sin comprender el contexto.
La guía construye la cadena desde el registro sin procesar hasta un Caso de investigación y explica dónde entra la decisión humana.




