Кибербезопасность и информационная безопасность

Alert, Event, Incident и Offense: различия, которые должен знать каждый аналитик

6 мин чтенияОпубликовано: 5 августа 2026 г.
Профессиональная визуальная иллюстрация на тему Alert Event Incident Offense в области SOC и операций
Быстрый ответ

Event — это зафиксированная запись или действие; Alert — это уведомление, которое генерируется, когда механизм обнаружения находит совпадение или аномалию; Incident — это набор обнаружений, который, как было определено, требует расследования и реагирования; Offense — это объект расследования IBM QRadar, который создается путем корреляции Events и Flows в соответствии с Rules. Термины не идентичны в разных продуктах, поэтому аналитик должен понимать как общее значение, так и модель данных используемого инструмента.

Начинающий аналитик сталкивается с похожими словами на каждом экране: Event, Alert, Incident, Case, Finding и Offense. Легко предположить, что каждое из них описывает «киберинцидент», но на самом деле они представляют разные уровни данных и решений. Путаница влияет на поиск, документирование, метрики и эскалацию.

NIST определяет Cybersecurity Incident как киберинцидент, который, как было установлено, оказывает влияние на организацию и, следовательно, требует реагирования и восстановления. Microsoft описывает Incident как набор связанных Alerts, которые рассказывают историю атаки. IBM QRadar использует термин Offense для объекта действия, который создается, когда Events и Flows соответствуют условиям Rules. Поэтому невозможно автоматически перевести каждый термин без понимания контекста.

Данное руководство строит цепочку от необработанного журнала до Case расследования и объясняет, где входит человеческое решение.

Event: базовое наблюдение

Event — это запись действия, состояния или изменения. Примеры: успешный вход в систему, сбой аутентификации, создание Process, DNS-запрос, изменение Policy или сетевое подключение. Большинство Events легитимны; их ценность исходит из полей и контекста.

Event может поступать из Raw Log, Telemetry EDR, Audit Log в облаке или Flow в сети. SIEM выполняет Parsing и нормализацию, чтобы представить единообразные поля, но запись по-прежнему не является утверждением о том, что произошла атака.

Качество Event зависит от источника: Timestamp, Host, User, Action, Result и уникальный идентификатор. Отсутствующий или ошибочный Event может привести к ложному Alert, поэтому профессиональное расследование иногда возвращается к Raw Data.

Alert: сигнал, генерируемый логикой

Alert создается, когда правило, модель, сигнатура или Analytics обнаруживают совпадение. Он может основываться на одном Event, последовательности, Threshold, Anomaly или IOC. Alert означает «стоит проверить», а не «событие вредоносно».

Alert обычно включает Title, Severity, время, Entities, Evidence и имя Detection. Он может быть True Positive, Benign Positive или False Positive. Задача Triage состоит в том, чтобы понять, достаточно ли контекста для начала расследования, закрытия или обогащения.

В разных системах Alert может называться Detection, Finding или Signal. Важно проверить в документации продукта, является ли это необработанным результатом, агрегацией или уже объектом расследования.

Incident: история расследования и реагирования

Incident объединяет Alerts, Entities, Evidence, Timeline и действия вокруг одного сценария. В Microsoft Defender XDR связанные Alerts группируются, чтобы представить историю атаки по Endpoint, Identity, Email и Cloud. Incident может обновляться по мере поступления новой информации.

На организационном уровне Incident — это не только технический объект. Он включает Owner, Status, Severity, Classification, Tasks, Comments и реагирование. Возможно, настоящий Alert не превратится в Incident, если он имеет незначительное влияние и обрабатывается автоматически; и возможно, Incident будет открыт вручную по сообщению пользователя даже без автоматического Alert.

Термин должен быть связан с критериями организации: когда обнаружение становится событием, требующим Response, кто уполномочен его объявлять и как оно закрывается.

Offense в QRadar

QRadar собирает Events и Flows и запускает Custom Rule Engine. Когда условия соблюдаются, Rule может способствовать созданию Offense. Offense объединяет связанные Events и Flows и предоставляет Context для расследования.

Offense — это не общее слово для любого Incident. Это объект, специфичный для модели QRadar. Он включает Magnitude, которое рассчитывается по Severity, Relevance, Credibility и другим факторам. Аналитик открывает Offense, проверяет Rules, Events, Source/Destination, Assets, Notes и Timeline.

Иногда Offense представляет подозрение на нарушение политики или атаку, но его все равно необходимо классифицировать. Он может быть закрыт как False Positive, Non-Issue, Policy Violation или в соответствии с местной Taxonomy.

Finding, Case и Detection

Finding — это обнаружение, требующее внимания, распространенное в инструментах Cloud и Vulnerability. Detection может быть логикой обнаружения или ее результатом, в зависимости от продукта. Case — это широкая рабочая оболочка, которая объединяет несколько Incidents или сквозное расследование.

Вместо того чтобы спорить о «правильном слове», создайте организационный словарь: название термина, источник, что он представляет, кто Owner, какие Status существуют и что его создает или закрывает. Словарь особенно важен при подключении нескольких продуктов к SOAR.

Примерная цепочка от журнала до Incident

1. Domain Controller регистрирует Event о пятидесяти неудачных входах с одного IP-адреса. 2. SIEM Rule подсчитывает события в пятиминутном окне и создает Alert о Password Spray. 3. Еще один Alert отображает успешный вход для одного из пользователей. 4. Механизм корреляции объединяет два Alerts в Incident. 5. Аналитик проверяет Scope, отменяет Sessions и классифицирует Incident как True Positive.

В QRadar те же Events и Flows могут активировать Rules и создать Offense, который отображает источник атаки, пользователей, Magnitude и сопутствующие события. Информация похожа, но названия и отношения между объектами различаются.

Сравнительная таблица

ТерминЧто он представляетКто его создаетТребует ли он ответа?
EventДействие или запись TelemetryИсходная система/CollectorОбычно не сам по себе
AlertСигнал, созданный обнаружениемRule, Model или продукт безопасностиТребует Triage
IncidentЦентрализованное расследование воздействия/атакиCorrelation, Analyst или WorkflowДа, в соответствии с Classification
OffenseОбъект расследования в QRadarCustom Rule Engine и корреляцияТребует расследования и приоритизации
FindingОбнаружение безопасности или рискаScanner, Cloud service или AnalystЗависит от типа и воздействия
CaseШирокая управленческая оболочкаAnalyst/SOAR/Case systemДа, в соответствии с Scope

Упражнение по классификации

ЭлементВероятная классификацияПояснение
Одиночный Event ID 4625EventЗапись о неудачном входе
Rule: 20 сбоев за 2 минутыAlertЛогика обнаружения обнаружила Threshold
Два Alerts для одного и того же пользователя и устройстваIncidentОбщая история для расследования
QRadar показывает Magnitude 8 с 300 EventsOffenseОбъект расследования QRadar
CSPM обнаруживает общедоступное хранилищеFindingОбнаружение конфигурации/риска
Расследование, охватывающее три TenantsCaseШирокая оболочка для нескольких Incidents

Практический контрольный список

  • Я проверил определение термина в документации продукта.
  • Я знаю источник и Trigger каждого объекта.
  • Я не рассматривал Alert как доказательство атаки.
  • Я связал Events с Alerts и Incident с помощью идентификаторов.
  • Я задокументировал Classification и Owner.
  • Я создал глоссарий для команды и SOAR.

Распространенные ошибки

  • Называть каждую строку журнала «Incident».
  • Использовать Offense вне контекста QRadar, как если бы это был общий стандарт.
  • Считать Events и Incidents одной и той же метрикой.
  • Закрывать Alert без проверки, является ли он частью более широкого Incident.
  • Предполагать, что термины идентичны в Sentinel, Defender, QRadar и Elastic.
  • Не поддерживать связь между объектами в системе Ticketing.

Заключение и CTA

Откройте SIEM или лабораторный сценарий и выберите десять элементов. Для каждого из них укажите, является ли он Event, Alert, Incident, Offense или Finding, и объясните, кто его создал. Затем перейдите к статье «Что такое SIEM и как он работает», чтобы понять полный конвейер данных. На курсе HPI термины отрабатываются в инструментах расследования, а не только как определения.

Вопросы и ответы

Превращается ли каждый Alert в Incident?

Нет. Alert может быть закрыт в Triage, объединен с существующим Incident или оставаться как независимый сигнал в соответствии с продуктом и политикой.

Должен ли Incident содержать несколько Alerts?

Нет. Он может основываться на одном значимом Alert или быть открыт вручную по сообщению или другому Evidence.

В чем разница между Incident и Case?

Incident обычно относится к определенному сценарию безопасности; Case может быть широкой оболочкой для нескольких Incidents, юридического расследования или кампании.

Является ли Offense Incident?

Функционально это похожий объект расследования, но это термин и модель, специфичные для QRadar. При документировании следует использовать точное название.

Что учитывается в отчете SOC?

Необходимо разделять объем Events, количество Alerts, количество Incidents и Classifications. Их смешение приводит к бессмысленным метрикам.

Хотите проверить, подходит ли вам эта программа?

Оставьте контакты — консультант HPI перезвонит вам для короткого разговора, без обязательств.

Ваши данные хранятся безопасно.

Для изучения SOC и кибербезопасности в рамках программы Cybersecurity & AI

Хотите узнать подробности программы? Оставьте контакты — мы свяжемся.

Похожие статьи