Ускорение анализа первопричин
Ускорение анализа первопричин
Это руководство представляет расширенные возможности, предназначенные для улучшения анализа первопричин и оптимизации рабочих процессов расследований в Расследованиях — будь то решение инцидентов, анализ проблем производительности или расследование угроз.
В настоящее время доступны следующие функции (скоро появятся новые).
Обогащение IP-адресов
Добавляйте данные о внешней репутации к IP-адресам, используя доверенные источники данных об угрозах, такие как AbuseIPDB или VirusTotal. Обогащение можно применять вручную к отдельным IP-адресам или автоматически к записям в списке доказательств, что обеспечивает более быструю сортировку и более глубокий контекстный анализ.
Подробнее: «Обогащение IP-адресов»
Использование опорной метки времени
Сравнивайте и коррелируйте события в разных временных диапазонах с помощью опорной метки времени. Это помогает измерять смещения времени между событиями и ключевыми моментами инцидента. Виртуальный столбец отображает разницу во времени, которую можно использовать для более точной фильтрации и корреляции данных по всему дереву запросов.
Подробнее: «Установка опорного времени»
Сводные запросы
Быстро переходите к связанным данным, выполняя переключение из любой записи на основе доступных измерений. Это создаёт новый узел запроса, ограниченный окном +/- 5 минут вокруг выбранного события, выявляя связи и закономерности без ручного построения запросов.
Подробнее: «Сводные результаты»
Корреляция с метриками производительности
Коррелируйте записи логов с системными показателями производительности, такими как использование CPU, памяти или сети. Динамический график отображает данные метрик вокруг выбранной метки времени лога, помогая исследователям оценить влияние и точнее определить первопричины.
Подробнее: «Корреляция логов с метриками производительности»