Жизненный цикл воркспейсов

Область отображения и управления статусом воркспейса является интерактивным информационным инструментом.

image
Рисунок 1.

Область отображает пройденные стадии жизненного цикла. При создании подозрения ему автоматически присваивается статус Создан с датой и временем регистрации подозрения.

Статус Назначен используется для обеспечения возможности работы с воркспейсом несколькими аналитиками одновременно при закрепленной ответственности за соблюдение согласованных временных интервалов обработки подозрения и инцидентов ИБ за конкретным аналитиком.

Для явного закрепления воркспейса за аналитиком (установления статуса Назначен) выполните следующие действия: нажмите на интерактивный элемент image в области отображения и управления статусом в карточке воркспейса. В открывшемся окне выберите учетную запись аналитика и нажмите кнопку "Сохранить". В следующем информационном окне появится сообщение о подтверждении операции "Аналитик успешно добавлен".

Интерактивный элемент визуально изменится на пройденный: done green. В системе будет зафиксирована дата и время изменения статуса, а в базовой информации появится имя учетной записи аналитика, на которого назначен воркспейс.

Стадия "Назначен" считается автоматически пройденной, если воркспейс создан аналитиком вручную. В этом случае его учетная запись фиксируется в базовой информации в поле "Обнаружен" и в поле "Назначен". Интерактивный элемент "Назначен" доступен на любой стадии воркспейса для выбора учетной записи другого аналитика.

Статус Квалифицирован является обязательным к прохождению статусом для последующего закрытия воркспейса. Прохождение стадии "Квалифицирован" означает выполнение аналитиком всех необходимых предварительных действий, направленных на подтверждение инцидента/атаки или признания его ложноположительным срабатыванием. Интерактивный элемент "Квалифицирован" доступен для нажатия только после прохождения стадии "Назначено".

Для установления статуса Квалифицирован выполните следующие действия: нажмите на интерактивный элемент image в области отображения и управления статусом в карточке воркспейса.

image
Рисунок 2.

В поле "Тип воркспейса" выберите результат разбора воркспейса:

  • "Подозрение" - подозрение на инцидент ИБ. Устанавливается по умолчанию при регистрации нового воркспейса в системе. До момента выбора одного из значений "Атака"/ "Инцидент"/ "Фолс" подозрение является не разобранным;

  • "Атака" - если подозрение подтверждено и далее будет значиться атакой;

  • "Инцидент" – если подозрение подтверждено и далее будет значиться инцидентом ИБ;

  • "Фолс" – если подозрение признано ложноположительным срабатыванием.

Если выбран тип "Атака", заполните поля формы:

  • Тип атаки - выбрать из списка тип атаки;

  • Начало и завершение атаки – дата и время начала и завершения;

  • Необходимо наблюдение за этой атакой - переключатель, значение по умолчанию "Выкл". Переключите, если требуется наблюдение за всеми предпринимаемыми действиями;

  • Описание – информация о способе обнаружения атаки;

  • Уведомить в Max/Telegram – включите отправку уведомлений нужным способом.

image
Рисунок 3.

Если выбран тип "Инцидент", в открывшемся окне выберите из выпадающих списков уровень нарушения доступности, целостности и конфиденциальности данных.

image
Рисунок 4.

Если выбран тип "Фолс", статус подозрения принудительно будет установлен в Закрыт, назначены дата и время закрытия, соответствующие дате и времени установления статуса Квалифицирован.

Нажмите на кнопку "Сохранить". Интерактивный элемент done green изменится на пройденный, в системе будет зафиксирована дата и время изменения статуса.

После закрытия воркспейса он становится недоступным для редактирования или повторного открытия. Для пересмотра инцидента после закрытия воркспейса, нажмите кнопку "Пересмотреть решение". Будет создан новый воркспейс, однако в зависимости от прошедшего срока некоторые данные могут быть утрачены.

Для закрытия нескольких инцидентов с одинаковым типом:

Отметьте нужные записи в списке воркспейсов.

Нажмите кнопку "Массовые операции".

В окне "Управление списком воркспейсов" нажмите "Закрытие".

Укажите Тип воркспейса и добавьте описание.

Нажмите "Закрыть воркспейсы".

Статус Расследован является промежуточным статусом, используется для фиксации и обновления накапливаемых данных расследования воркспейса, а также для разработки списка рекомендуемых действий (плана мероприятий), в результате которых должно быть прекращено вредоносное воздействие, минимизированы или устранены последствия инцидента/атаки. Подробнее о решениях по атаке (инциденту) в разделе Решения по воркспейсам. Интерактивный элемент "Расследован" доступен для нажатия только после прохождения стадии "Квалифицирован". В результате расследования инцидента может быть направлено информационное письмо-уведомление с результатами расследования инцидента на адреса электронной почты ответственных лиц.

Для установления статуса Расследован нажмите на интерактивный элемент image.

Подтвердите изменение статуса, нажав "Сохранить".

image
Рисунок 5.

Интерактивный элемент done green изменится на пройденный, в системе будет зафиксирована дата и время изменения статуса.

Статус Решен используется для фиксации фактов всех предпринятых действий, принятых мер, мероприятий, наблюдении и контроля их исполнения. Подробнее в разделе Изменение и добавление предпринятых действий. Интерактивный элемент "Решен" доступен для нажатия только после прохождения стадии "Расследован".

Для установления статуса Решен нажмите на интерактивный элемент image.

На данном шаге в поле "Описание" опишите итоговое решение и принятые меры, затем подтвердите изменение статуса, нажав "Сохранить".

image
Рисунок 6.

Интерактивный элемент done green изменится на пройденный, в системе будет зафиксирована дата и время изменения статуса.

Статус Закрыт используется для прекращения работ с воркспейсом, является финальной стадией жизненного цикла воркспейса. Интерактивный элемент "Закрыт" доступен для нажатия только после прохождения стадии "Решен".

Нажмите на интерактивный элемент image и сохраните.

Интерактивный элемент done green изменится на пройденный, в системе будет зафиксирована дата и время изменения статуса.