me_edu
SOC-аналитик и Blue Team: логи, SIEM, Sigma и реагированиеШаг 13 из 15 · 0% пройдено
Incident response

От alert к incident report

Шаг 13 из 1511 минТеория
Цель

Понять основной механизм темы «От alert к incident report» без заучивания отдельных терминов.

Как работать

Прочитайте блок один раз целиком, затем вернитесь к схеме или примеру и перескажите идею своими словами.

Критерий

Сформулированное правило, пример применения и одно ограничение метода.

PROCESS DIAGRAM1alert2timeline3scope4contain5recover6lessons
Incident response: сначала понять масштаб, потом сдерживать и восстанавливать
Опорная идея

Инцидент оформляют не эмоционально, а доказательно: краткое описание, affected assets, timeline, root cause, impact, containment, eradication, recovery и lessons learned. Даже если alert оказался ложным, результат полезен: правило уточняют, добавляют allowlist или повышают качество логов.

NIST CSF помогает не забыть полный цикл: Govern, Identify, Protect, Detect, Respond, Recover.

Назад

Обсуждение

Войдите, чтобы участвовать в обсуждении.

Пока нет сообщений.