Severity vs. Priority: Cómo clasificar incidentes de seguridad

La Severidad describe el impacto potencial y la gravedad del incidente; la Prioridad determina el orden y la velocidad del tratamiento real. Un incidente puede ser grave pero no urgente si está aislado y contenido, o de gravedad media pero de alta prioridad si está activo en un activo crítico. La clasificación profesional combina fiabilidad, alcance, criticidad del activo, identidad, exposición comercial, estado de contención y tiempo.
En los sistemas SOC, a veces aparecen varias puntuaciones en paralelo: Alert Severity, Incident Severity, Risk Score, Magnitude o Priority. Cuando el equipo las utiliza como si fueran lo mismo, el resultado es una cola de trabajo inconsistente: un incidente "Alto" antiguo y aislado desplaza una actividad "Media" que está ocurriendo ahora en la cuenta de un administrador.
Microsoft describe la Severidad como una medida del impacto potencial en los activos, mientras que la cola de incidentes unificada añade un mecanismo de Prioridad que también tiene en cuenta la criticidad del activo, la rareza, las técnicas MITRE y las amenazas de alto perfil. En QRadar, la Magnitud de una Offense se calcula a partir de una combinación de Severidad, Relevancia y Credibilidad junto con otros factores. Los ejemplos demuestran que no hay una puntuación única que se adapte a todas las decisiones.
El objetivo no es reemplazar las puntuaciones de las herramientas, sino crear un lenguaje organizacional que explique por qué se trata un incidente ahora, quién lo trata y qué causará un cambio en la clasificación.




