# Was ist Alert-Triage?

> Alert-Triage ist die initiale, strukturierte Bewertung eines Sicherheitsalarms, um zu entscheiden, was er darstellen könnte, wie dringend er Aufmerksamkeit braucht und was als Nächstes geschehen sollte.

- Kanonische URL: https://yellowcube.eu/de/glossary/alert-triage/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Der Analyst oder ein automatisierter Workflow fügt Kontext hinzu, prüft die Beweise, gruppiert Duplikate, schätzt betroffenen Umfang und Geschäftsauswirkung und weist eine begründete Disposition oder einen Eskalationsweg zu.

Triage sollte schnell genug sein, um die Reaktionszeit zu schützen, ohne eine vollständige Untersuchung vorzutäuschen. Schwere beschreibt die potenzielle Folge eines Ereignisses, während Priorität zusätzlich von Konfidenz, Exposition, Asset- oder Identitätskritikalität, aktiver Ausnutzung und Zeitkritikalität abhängt. Ein hochschwerer Alarm kann nach Validierung niedrig priorisiert sein, und ein unauffälliger Alarm, der einen kritischen Administrator betrifft, kann sofortiges Handeln erfordern.

### Wichtigste Punkte

- **Hinzuzufügender Kontext:** Alarmlogik, auslösende Beweise, Identitäts- und Asset-Details, verwandte Ereignisse, bekannte Änderungen, Exposition, Kontrollstatus und frühere Fälle.
- **Mögliche Ergebnisse:** Für Untersuchung oder Reaktion eskalieren, nach freigegebenem Playbook eindämmen, mit einem verwandten Fall zusammenführen, beobachten oder mit dokumentierter Begründung schließen.
- **Qualitätsmaße:** Zeit bis zur Kenntnisnahme, Konsistenz der Entscheidungen, wiedereröffnete Fälle, übersehene Vorfälle, Eskalationsqualität und Rückmeldung an das Detection Engineering.
- **Wichtige Einschränkung:** Automatisierung kann Alarme anreichern und priorisieren, doch stilles Schließen auf Basis fragiler Regeln kann echte Vorfälle unterdrücken. Hochriskante Dispositionen brauchen Nachvollziehbarkeit und Überprüfung.

### Verwandte Begriffe

[Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Detection Engineering](<https://yellowcube.eu/de/glossary/detection-engineering/>) · [Security Orchestration, Automation and Response (SOAR)](<https://yellowcube.eu/de/glossary/security-orchestration-automation-and-response/>) · [False Positive](<https://yellowcube.eu/de/glossary/false-positive/>) · [False Negative](<https://yellowcube.eu/de/glossary/false-negative/>)

### Quellen

[NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

