Alert, Event, Incident и Offense: различия, которые должен знать каждый аналитик

Event — это зафиксированная запись или действие; Alert — это уведомление, которое генерируется, когда механизм обнаружения находит совпадение или аномалию; Incident — это набор обнаружений, который, как было определено, требует расследования и реагирования; Offense — это объект расследования IBM QRadar, который создается путем корреляции Events и Flows в соответствии с Rules. Термины не идентичны в разных продуктах, поэтому аналитик должен понимать как общее значение, так и модель данных используемого инструмента.
Начинающий аналитик сталкивается с похожими словами на каждом экране: Event, Alert, Incident, Case, Finding и Offense. Легко предположить, что каждое из них описывает «киберинцидент», но на самом деле они представляют разные уровни данных и решений. Путаница влияет на поиск, документирование, метрики и эскалацию.
NIST определяет Cybersecurity Incident как киберинцидент, который, как было установлено, оказывает влияние на организацию и, следовательно, требует реагирования и восстановления. Microsoft описывает Incident как набор связанных Alerts, которые рассказывают историю атаки. IBM QRadar использует термин Offense для объекта действия, который создается, когда Events и Flows соответствуют условиям Rules. Поэтому невозможно автоматически перевести каждый термин без понимания контекста.
Данное руководство строит цепочку от необработанного журнала до Case расследования и объясняет, где входит человеческое решение.




