Severity против Priority: Как ранжировать инциденты безопасности

Severity описывает потенциальное влияние и серьезность инцидента; Priority определяет порядок и скорость фактической обработки. Инцидент может быть серьезным, но не срочным, если он изолирован и локализован, или иметь среднюю серьезность, но высокий приоритет, если он активен на критическом активе. Профессиональное ранжирование объединяет надежность, Scope, критичность актива, идентификацию, бизнес-риски, состояние локализации и время.
В системах SOC иногда появляются несколько оценок одновременно: Alert Severity, Incident Severity, Risk Score, Magnitude или Priority. Когда команда использует их как одно и то же, результатом является непоследовательная очередь работы: старый и изолированный инцидент “High” оттесняет активность “Medium”, которая сейчас происходит на учетной записи администратора.
Microsoft описывает Severity как меру возможного воздействия на активы, в то время как унифицированная очередь инцидентов добавляет механизм Priority, который также учитывает критичность актива, редкость, методы MITRE и угрозы с высоким профилем. В QRadar Magnitude of Offense рассчитывается из комбинации Severity, Relevance и Credibility вместе с дополнительными факторами. Примеры показывают, что не существует единой оценки, подходящей для всех решений.
Цель состоит не в том, чтобы заменять оценки инструментов, а в том, чтобы создать организационный язык, который объясняет, почему инцидент обрабатывается сейчас, кто его обрабатывает и что вызовет изменение в рейтинге.




