Alert, Event, Incident e Offense: as diferenças que todo analista deve conhecer

Um Event é um registo ou atividade observada; um Alert é uma notificação gerada quando um mecanismo de deteção encontra uma correspondência ou anomalia; um Incident é um conjunto de descobertas que foram determinadas como exigindo investigação e resposta; um Offense é o objeto de investigação do IBM QRadar, criado a partir da correlação de Events e Flows de acordo com as Rules. Os termos não são idênticos entre produtos, portanto, um analista precisa de entender o significado geral e o modelo de dados da ferramenta com a qual está a trabalhar.
Um analista iniciante encontra palavras semelhantes em cada ecrã: Event, Alert, Incident, Case, Finding e Offense. É fácil assumir que cada uma descreve um “incidente cibernético”, mas, na verdade, representam diferentes camadas de dados e decisões. A confusão afeta a pesquisa, a documentação, as métricas e a escalada.
A NIST define Cybersecurity Incident como um incidente cibernético que se determinou ter um impacto na organização e, portanto, exige resposta e recuperação. A Microsoft descreve um Incident como uma coleção de Alerts relacionados que contam a história de um ataque. O IBM QRadar usa o termo Offense para um objeto de ação criado quando Events e Flows atendem às condições das Rules. Portanto, é impossível traduzir cada termo automaticamente sem entender o contexto.
Este guia constrói a cadeia desde o registo bruto até um Case de investigação e explica onde a decisão humana entra em jogo.




