Severity מול Priority: איך מדרגים אירועי אבטחה

Severity מתארת את פוטנציאל ההשפעה והחומרה של האירוע; Priority קובעת את סדר ומהירות הטיפול בפועל. אירוע יכול להיות חמור אך לא דחוף אם הוא מבודד ונבלם, או בעל חומרה בינונית אך בעדיפות גבוהה אם הוא פעיל על נכס קריטי. דירוג מקצועי משלב אמינות, Scope, קריטיות נכס, זהות, חשיפה עסקית, מצב הבלימה וזמן.
במערכות SOC מופיעים לעיתים כמה ציונים במקביל: Alert Severity, Incident Severity, Risk Score, Magnitude או Priority. כאשר הצוות משתמש בהם כאילו הם אותו דבר, התוצאה היא תור עבודה לא עקבי: אירוע “High” ישן ומבודד דוחק הצידה פעילות “Medium” שמתרחשת עכשיו על חשבון מנהל.
Microsoft מתארת Severity כמדד להשפעה האפשרית על הנכסים, בעוד תור האירועים המאוחד מוסיף מנגנון Priority שמביא בחשבון גם קריטיות נכס, נדירות, טכניקות MITRE ואיומים בעלי פרופיל גבוה. ב-QRadar, Magnitude של Offense מחושב משילוב Severity, Relevance ו-Credibility יחד עם גורמים נוספים. הדוגמאות ממחישות שאין ציון יחיד שמתאים לכל החלטה.
המטרה היא לא להחליף את הציונים של הכלים, אלא ליצור שפה ארגונית שמסבירה מדוע אירוע מטופל עכשיו, מי מטפל בו ומה יגרום לשינוי בדירוג.




