Criar um incidente ou incidente de segurança a partir de um alerta

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 1 min. de leitura
  • Quando um alerta deve ser escalado e atribuído a alguém que possa resolver o problema subjacente, você pode abrir um incidente.

    Antes de Iniciar

    Função necessária: evt_mgmt_admin, evt_mgmt_operator ou evt_mgmt_user

    Por Que e Quando Desempenhar Esta Tarefa

    Se Resposta a incidentes de segurança estiver ativado, um incidente de segurança poderá ser criado.

    Você pode criar manualmente incidentes e incidentes de segurança a partir do formulário Alerta. Para evitar tarefas duplicadas, o sistema verifica as condições de todos os modelos de tarefa antes de criar um incidente.

    Você pode personalizar o incidente criado usando a inclusão de script EvtMgmtCustomIncidentPopulator.populateFieldsFromAlert. A personalização inclui o mapeamento de campos do alerta para o incidente ou a anulação da criação do incidente de acordo com as condições personalizadas. Para obter mais informações, consulte Campos de alerta personalizados.

    Você pode preencher campos de incidente usando valores de campos de alerta personalizados que foram preenchidos a partir de campos de informações adicionais. Use a inclusão de script EvtMgmtCustomIncidentPopulator para copiar os valores para o incidente depois de copiar os dados para o alerta. Para obter mais informações, consulte Campos de alerta personalizados.

    Nota:
    Se o Security Incident Response estiver ativado, o sistema de base incluirá uma regra de ação de alerta chamada Criar incidentes de segurança para alertas críticos. Esta regra de ação de alerta cria incidentes de segurança quando eventos de segurança críticos são relatados.

    Procedimento

    1. Navegar até Tudo > Gestão de eventos > Todos os Alertas.
    2. Clique no Númerodo alerta .
    3. Para criar um incidente:
      • Para criar um incidente, clique em Incidente rápido.
      • Para criar um incidente de segurança, clique em Criar incidente de segurança. Você deve instalar o plug-in Segurança (secops) para habilitar essa opção.
    4. Clique em Atualizar.

    Resultado

    O incidente criado aparece no campo Tarefa do formulário Alerta.