Severity vs. Priority: Como Classificar Incidentes de Segurança

Severity descreve o impacto potencial e a gravidade do incidente; Priority determina a ordem e a velocidade do tratamento real. Um incidente pode ser grave, mas não urgente, se estiver isolado e contido, ou de gravidade média, mas com alta prioridade, se estiver ativo num ativo crítico. Uma classificação profissional combina confiança, âmbito, criticidade do ativo, identidade, exposição comercial, estado de contenção e tempo.
Nos sistemas SOC, por vezes, aparecem vários scores em simultâneo: Alert Severity, Incident Severity, Risk Score, Magnitude ou Priority. Quando a equipa os usa como se fossem a mesma coisa, o resultado é uma fila de trabalho inconsistente: um incidente “High” antigo e isolado empurra para segundo plano uma atividade “Medium” que está a ocorrer agora na conta de um gestor.
A Microsoft descreve Severity como uma medida do impacto potencial nos ativos, enquanto a fila unificada de incidentes adiciona um mecanismo de Priority que também considera a criticidade do ativo, a raridade, as técnicas MITRE e as ameaças de alto perfil. No QRadar, a Magnitude de uma Offense é calculada a partir de uma combinação de Severity, Relevance e Credibility, juntamente com outros fatores. Os exemplos ilustram que não existe um único score adequado para todas as decisões.
O objetivo não é substituir os scores das ferramentas, mas sim criar uma linguagem organizacional que explique por que razão um incidente está a ser tratado agora, quem o está a tratar e o que levará a uma mudança na classificação.




