<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Работа с базовой информацией по воркспейсу on Alertix</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/</link><description>Recent content in Работа с базовой информацией по воркспейсу on Alertix</description><generator>Hugo</generator><language>ru-RU</language><atom:link href="https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/index.xml" rel="self" type="application/rss+xml"/><item><title>Общие сведения</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/general/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/general/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Базовая информация по воркспейсу содержит 4 области данных:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;Базовые сведения.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Собранные факты.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Полное описание.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Предпринятые действия.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Базовые сведения:&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Область «Базовые сведения» содержит сведения о квалификации, способе обнаружения воркспейса, назначенном ответственном за воркспейс аналитике, таймеров временных метрик обработки воркспейса:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Обнаружен&lt;/strong&gt; – сведения о способе обнаружения подозрения, задаются при создании воркспейса; если воркспейс создан в результате работы правил автоматизированного выявления, значение поля «Сигнал»; если создан аналитиком, отображается имя его учетной записи;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Тип&lt;/strong&gt; – сведения о типе подозрения. До прохождения стадии «Квалифицирован» – «Подозрение», после – «Инцидент», «Атака» или «Фолс»;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Назначен&lt;/strong&gt; – имя учетной записи пользователя аналитика, на которого назначено подозрение;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Причина создания&lt;/strong&gt; – причина регистрации подозрительного события, задается при создании воркспейса; если воркспейс создан в результате работы правил автоматизированного выявления, значение поля «Алертер: превышение порога риска»; если создан аналитиком – «анализ»;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Первое событие&lt;/strong&gt; - дата и время фиксации первого события, свидетельствующего о подозрении на инцидент. Метка времени согласно источнику события. Если воркспейс создан в результате работы правил автоматизированного выявления, поле заполняется автоматически. Значение поля используется для таймеров временных метрик обработки воркспейса;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Детектор&lt;/strong&gt; - отображается, если воркспейс создан в результате работы правил автоматизированного выявления, содержит название сервиса Signal и название организации-разработчика сигнала;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Стадия&lt;/strong&gt; – стадия развития атаки. Если воркспейс создан в результате работы правил автоматизированного выявления, поле заполняется автоматически. Подробнее о стадиях атаки далее в этом разделе;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Кейс&lt;/strong&gt; – класс, к которому отнесен воркспейс. Если воркспейс создан в результате работы правил автоматизированного выявления, поле заполняется автоматически. Подробнее о кейсах далее в этом разделе;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Ущерб доступности, целостности, конфиденциальности&lt;/strong&gt; – параметры количественной экспертной оценки величины возможного ущерба от 1 до 5 (1 – незначительный ущерб, 5 – значительный ущерб); отображаются для типа «Инцидент»;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Достоверность признаков атаки&lt;/strong&gt;, &lt;strong&gt;Серьезность атаки&lt;/strong&gt; и &lt;strong&gt;Приоритет атакованных ресурсов&lt;/strong&gt; – параметры важности, достоверности и приоритета; отображаются для типов «Подозрение» и «Атака» или если воркспейс создан в результате работы правил автоматизированного выявления; назначение и возможные значения описаны в разделе &lt;a href="#_изменение_и_добавление_базовых_сведений"&gt;Изменение и добавление базовых сведений&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;</description></item><item><title>Изменение и добавление базовых сведений</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/data/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/data/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для изменения информации &lt;em&gt;по подозрению&lt;/em&gt; или &lt;em&gt;атаке&lt;/em&gt; в области базовых сведений нажмите кнопку «Редактировать».&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0030" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/_3_8_0_workspace_management_0056.png" alt="image" width="634"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 1. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Для изменения информации &lt;em&gt;по инциденту&lt;/em&gt; состав полей редактора базовой информации немного отличается:&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0031" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/_3_8_0_workspace_management_0057.png" alt="image" width="628"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 2. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Введите или измените ранее заполненные значения:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Название&lt;/strong&gt; – название произошедшего события, доступное на странице списка воркспейсов и используемое для поиска;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Дата и время первого сырого события&lt;/strong&gt; – укажите точные дату и время фиксации первого события, свидетельствующего о подозрении на инцидент (метка времени согласно источнику события);&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Предпочитать мою оценку риска&lt;/strong&gt; - отображается для типов «Подозрение» и «Атака»; переведите переключатель в положение «Вкл.», чтобы вручную задать значения следующих полей;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;Достоверность&lt;/strong&gt; – выберите один из вариантов:&lt;/p&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;0 – фолс;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;1 – маловероятно;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;2 – вероятно;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;3 – 50 на 50;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;4 – очень похоже;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;5 – точно;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;</description></item><item><title>Изменение и добавление описания и результатов расследования</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/description_and_results/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/description_and_results/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для изменения информации в области «Полное описание» нажмите на кнопку «Редактировать».&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Введите текст, описывающий произошедшее в результате инцидента: затронутые ИТ-активы, ИС, пользователей, хронологию принятых мер и другую информацию, необходимую для целостного понимания произошедшего события:&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0032" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/_3_8_0_workspace_management_0058.png" alt="image" width="628"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 1. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Нажмите на кнопку «Сохранить». Обновленные данные отобразятся в области полного описания карточки воркспейса.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Изменение и добавление собранных фактов</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/facts/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/facts/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для добавления информации в области «Собранные факты» нажмите на кнопку «Добавить».&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;В поле &lt;strong&gt;Ссылка&lt;/strong&gt; введите ссылку на страницу интерфейса аналитика с информацией, свидетельствующей о произошедшем инциденте (ссылка на визуальный элемент в OpenSearch Dashboards), и добавьте &lt;strong&gt;Краткое описание&lt;/strong&gt; добавляемого факта, например, «События ОС Windows» или «Вердикт АВПО»:&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0033" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/_3_8_0_workspace_management_0059.png" alt="image" width="639"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 1. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Нажмите на кнопку «Сохранить». Добавленный факт отобразится в списке собранных фактов карточки воркспейса.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Для изменения или удаления ранее собранных фактов воспользуйтесь кнопками &lt;span class="image"&gt;&lt;img src="https://help.ngrsoftlab.ru/alertix/images/_3_8_0_pencil_grey.png" alt=" 3 8 0 pencil grey"/&gt;&lt;/span&gt; &lt;span class="image"&gt;&lt;img src="https://help.ngrsoftlab.ru/alertix/images/_3_8_0_trash_grey.png" alt=" 3 8 0 trash grey"/&gt;&lt;/span&gt; в списке собранных фактов.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Изменение и добавление предпринятых действий</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/actions/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/user-guide/workspace_management/base_info/actions/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для добавления действия в области «Предпринятые действия» нажмите на кнопку «Добавить». Введите краткое описание предпринятых действий в произвольной форме, например, «Произведено полное сканирование ПК АВПО» или «Выполнена сетевая изоляция хоста». Если результат действия требует дополнительного контроля, переведите переключатель «Это действие надо проконтролировать» в положение «Вкл»:&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0034" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/_3_8_0_workspace_management_0060.png" alt="image" width="594"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 1. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Нажмите на кнопку «Сохранить». Добавленное действие отобразится в списке предпринятых действий карточки воркспейса.&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0035" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/_3_8_0_workspace_management_0061.png" alt="image" width="609"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 2. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;После того, как будут предприняты эти меры, в списке предпринятых действий нажмите на элемент «Завершить» и подтвердите. Тем самым факт контроля будет зафиксирован и записана дата и время завершения в карточке воркспейса.&lt;/p&gt;
&lt;/div&gt;</description></item></channel></rss>