Der Analyst oder ein automatisierter Workflow fügt Kontext hinzu, prüft die Beweise, gruppiert Duplikate, schätzt betroffenen Umfang und Geschäftsauswirkung und weist eine begründete Disposition oder einen Eskalationsweg zu.
Triage sollte schnell genug sein, um die Reaktionszeit zu schützen, ohne eine vollständige Untersuchung vorzutäuschen. Schwere beschreibt die potenzielle Folge eines Ereignisses, während Priorität zusätzlich von Konfidenz, Exposition, Asset- oder Identitätskritikalität, aktiver Ausnutzung und Zeitkritikalität abhängt. Ein hochschwerer Alarm kann nach Validierung niedrig priorisiert sein, und ein unauffälliger Alarm, der einen kritischen Administrator betrifft, kann sofortiges Handeln erfordern.
Wichtigste Punkte
Hinzuzufügender KontextAlarmlogik, auslösende Beweise, Identitäts- und Asset-Details, verwandte Ereignisse, bekannte Änderungen, Exposition, Kontrollstatus und frühere Fälle.
Mögliche ErgebnisseFür Untersuchung oder Reaktion eskalieren, nach freigegebenem Playbook eindämmen, mit einem verwandten Fall zusammenführen, beobachten oder mit dokumentierter Begründung schließen.
QualitätsmaßeZeit bis zur Kenntnisnahme, Konsistenz der Entscheidungen, wiedereröffnete Fälle, übersehene Vorfälle, Eskalationsqualität und Rückmeldung an das Detection Engineering.
Wichtige EinschränkungAutomatisierung kann Alarme anreichern und priorisieren, doch stilles Schließen auf Basis fragiler Regeln kann echte Vorfälle unterdrücken. Hochriskante Dispositionen brauchen Nachvollziehbarkeit und Überprüfung.