انتقل إلى المحتوى الرئيسي

إدارة التنبيهات

تعد صفحة التنبيهات هي مساحة العمل الأساسية لمحللي الأمن، حيث توفر رؤية في الوقت الفعلي لجميع الأحداث الأمنية التي اكتشفها مسار الاستيعاب متعدد المصادر الخاص بـ AuroraSOC.

دورة حياة التنبيه

تعريفات الحالة

حالةوصفمن يحددها
جديدتم تناولها للتو، ولم يتم فرزها بعدالنظام (مطبيع الصدأ)
مصنفةقام وكيل الذكاء الاصطناعي بتقييم الخطورة والفئةوكيل محلل الأمن
** التحقيق **يقوم الإنسان أو الذكاء الاصطناعي بالتحقيق بنشاطمحلل / منسق
** تم التصعيد **يتطلب محللًا كبيرًا أو الاستجابة للحوادثمحلل / قاعدة العتبة
تم الحلتم تحديد السبب الجذري أو معالجته أو كونه إيجابيًا كاذبًامحلل / كتاب اللعب

جدول التنبيه

يعرض جدول التنبيه الرئيسي:

عمودوصف
خطورةشارة مرمزة بالألوان (حرجة/عالية/متوسطة/منخفضة)
عنوانعنوان التنبيه الوصفي
مصدرنظام الأصل (سوريكاتا، وازوه، فيلوسيرابتور، إلخ.)
ميتري أت&كمعرف (معرفات) التقنية المعينة
حالةحالة دورة الحياة الحالية
مخلوقالطابع الزمني للاكتشاف الأول
الإجراءاتعرض، التحقيق، رفض

التصفية والبحث

استخدم شريط التصفية لتضييق نطاق التنبيهات:

  • فلتر الخطورة — انقر على شارات الخطورة للتبديل
  • فلتر الحالة — عرض حالات محددة فقط
  • النطاق الزمني — نافذة زمنية مخصصة
  • البحث — البحث عن نص حر عبر العنوان والوصف

العمليات السائبة

حدد تنبيهات متعددة باستخدام مربعات الاختيار للإجراءات المجمعة:

  • الحل المجمع — وضع علامة على أنه تم التحديد على أنه تم الحل
  • التصعيد المجمع — تم تحديد التصعيد للاستجابة للحوادث
  • إنشاء حالة — تجميع التنبيهات ذات الصلة في حالة واحدة

عرض تفاصيل التنبيه

يؤدي النقر فوق تنبيه إلى فتح جزء التفاصيل الخاص به:

علامة تبويب نظرة عامة

  • وصف التنبيه الكامل مع بيانات الحدث الأولية
  • بطاقات IOC المستخرجة (عناوين IP، والمجالات، والتجزئة، ورسائل البريد الإلكتروني)
  • رسم الخرائط بتقنية MITRE ATT&CK مع مراحل سلسلة القتل

علامة تبويب التحقيق

عند إجراء تحقيق الذكاء الاصطناعي:

  • استدلال الوكيل — تحليل الذكاء الاصطناعي خطوة بخطوة
  • الأحداث المرتبطة — التنبيهات ذات الصلة التي تم العثور عليها حسب الارتباط
  • الإجراءات الموصى بها — خطوات الاستجابة المقترحة بواسطة الذكاء الاصطناعي

علامة التبويب الجدول الزمني

التاريخ الزمني لجميع الإجراءات المتخذة:

  • تم إنشاء التنبيه
  • تم إجراء فرز الوكيل
  • تغييرات الحالة
  • تعليقات المحللين
  • عمليات إعدام كتاب اللعب

إلغاء البيانات المكررة

تقوم AuroraSOC تلقائيًا بإلغاء تكرار التنبيهات باستخدام تجزئة SHA-256:

dedup_hash = SHA256(source + title + mitre_techniques)

عند وصول نسخة مكررة داخل نافذة الحذف (قابلة للتكوين، الافتراضية 15 دقيقة)، يزداد عدد التنبيه الموجود بدلاً من إنشاء إدخال جديد. ولهذا السبب قد ترى عمود العدد يعرض قيمًا أكبر من 1.

سير عمل التحقيق

أسرع سير عمل: قم بالتصفية حسب حرج + جديد → مراجعة أهم التنبيهات → انقر فوق تحقيق لتشغيل تحليل وكيل الذكاء الاصطناعي → مراجعة نتائج الوكيل → حل أو إنشاء حالة.

تفعيل تحقيق الذكاء الاصطناعي

من أي تنبيه، انقر فوق الزر تحقيق للقيام بما يلي:

  1. يتم إرسال التنبيه إلى وكيل المنسق
  2. يرسل المنسق إلى محلل الأمان لإجراء التقييم الأولي
  3. إذا تم العثور على بطاقات IOC → يقوم وكيل Threat Intel بإثرائها
  4. إذا كانت مؤشرات الشبكة → وكيل أمان الشبكة يقوم بتحليل التدفقات
  5. في حالة فحص وكيل نقاط النهاية → EDR / Endpoint Security
  6. تم تجميع النتائج في تقرير تحقيق منظم
  7. تم تحديث حالة التنبيه إلى التحقيق

يتم تشغيل التحقيق بشكل غير متزامن - ستشاهد التقدم في الوقت الفعلي عبر تدفق أفكار وكيل WebSocket.