# Mi a riasztástriage?

> A riasztástriage (alert triage) a biztonsági riasztás kezdeti, strukturált értékelése annak eldöntésére, mit jelenthet, milyen sürgősen igényel figyelmet, és mit kell tenni ezután.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/alert-triage/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Az elemző vagy az automatizált munkafolyamat kontextust ad hozzá, ellenőrzi a bizonyítékot, csoportosítja a duplikátumokat, becsüli az érintett hatókört és üzleti hatást, majd megalapozott diszpozíciót vagy eszkalációs útvonalat rendel hozzá.

A triage-nak elég gyorsnak kell lennie ahhoz, hogy védje a reagálási időt, anélkül hogy teljes vizsgálatot színlelne. A súlyosság az esemény potenciális következményét írja le, míg a prioritás a bizonyosságtól, az expozíciótól, az eszköz vagy identitás kritikusságától, az aktív kihasználástól és az időérzékenységtől is függ. Egy súlyos riasztás validálás után alacsony prioritású lehet, és egy kritikus rendszergazdát érintő visszafogott riasztás azonnali intézkedést igényelhet.

### Legfontosabb pontok

- **Hozzáadandó kontextus:** Riasztási logika, kiváltó bizonyíték, identitás- és eszközadatok, kapcsolódó események, ismert változások, expozíció, kontrollállapot és korábbi ügyek.
- **Lehetséges kimenetek:** Eszkaláció vizsgálatra vagy reagálásra, megfékezés jóváhagyott playbook szerint, kapcsolódó üggyel való egyesítés, megfigyelés, vagy lezárás dokumentált indoklással.
- **Minőségi mértékek:** Az elfogadási idő, a döntések konzisztenciája, az újranyitott ügyek, a kihagyott incidensek, az eszkaláció minősége és a észlelési mérnöki munkába való visszacsatolás.
- **Fontos korlát:** Az automatizálás dúsíthatja és priorizálhatja a riasztásokat, de a törékeny szabályokon alapuló némale zárás valódi incidenseket nyomhat el. A kockázatos diszpozíciókhoz nyomon követhetőség és felülvizsgálat kell.

### Kapcsolódó kifejezések

[Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>) · [Észlelési mérnöki munka](<https://yellowcube.eu/hu/glossary/detection-engineering/>) · [Biztonsági orkesztráció, automatizálás és reagálás (SOAR)](<https://yellowcube.eu/hu/glossary/security-orchestration-automation-and-response/>) · [Téves pozitív](<https://yellowcube.eu/hu/glossary/false-positive/>) · [Téves negatív](<https://yellowcube.eu/hu/glossary/false-negative/>)

### Források

[NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

