Alert, Event, Incident ו-Offense: ההבדלים שכל אנליסט צריך להכיר

Event הוא רשומה או פעילות שנצפתה; Alert הוא הודעה שנוצרה כאשר מנגנון זיהוי מצא התאמה או חריגה; Incident הוא אוסף ממצאים שנקבע כי מצריך חקירה ותגובה; Offense הוא אובייקט החקירה של IBM QRadar, שנוצר מקורלציה של Events ו-Flows לפי Rules. המונחים אינם זהים בין מוצרים, ולכן אנליסט צריך להבין גם את המשמעות הכללית וגם את מודל הנתונים של הכלי שבו הוא עובד.
אנליסט מתחיל פוגש מילים דומות בכל מסך: Event, Alert, Incident, Case, Finding ו-Offense. קל להניח שכל אחת מתארת “אירוע סייבר”, אך בפועל הן מייצגות שכבות שונות של נתונים והחלטות. הבלבול משפיע על חיפוש, תיעוד, מדדים והסלמה.
NIST מגדיר Cybersecurity Incident כאירוע סייבר שנקבע שיש לו השפעה על הארגון ולכן נדרשות תגובה והתאוששות. Microsoft מתארת Incident כאוסף Alerts קשורים שמספרים את סיפור התקיפה. IBM QRadar משתמשת במונח Offense לאובייקט פעולה שנוצר כאשר Events ו-Flows עומדים בתנאי Rules. לכן אי אפשר לתרגם כל מונח אוטומטית בלי להבין את ההקשר.
המדריך בונה את השרשרת מהלוג הגולמי ועד Case חקירה ומסביר איפה נכנסת החלטה אנושית.




