Ускорение анализа первопричин

Материал из Документация Ключ-АСТРОМ

Ускорение анализа первопричин

Это руководство представляет расширенные возможности, предназначенные для улучшения анализа первопричин и оптимизации рабочих процессов расследований в Расследованиях — будь то решение инцидентов, анализ проблем производительности или расследование угроз.

В настоящее время доступны следующие функции (скоро появятся новые).

Обогащение IP-адресов

Добавляйте данные о внешней репутации к IP-адресам, используя доверенные источники данных об угрозах, такие как AbuseIPDB или VirusTotal. Обогащение можно применять вручную к отдельным IP-адресам или автоматически к записям в списке доказательств, что обеспечивает более быструю сортировку и более глубокий контекстный анализ.

Подробнее: «Обогащение IP-адресов»

Использование опорной метки времени

Сравнивайте и коррелируйте события в разных временных диапазонах с помощью опорной метки времени. Это помогает измерять смещения времени между событиями и ключевыми моментами инцидента. Виртуальный столбец отображает разницу во времени, которую можно использовать для более точной фильтрации и корреляции данных по всему дереву запросов.

Подробнее: «Установка опорного времени»

Сводные запросы

Быстро переходите к связанным данным, выполняя переключение из любой записи на основе доступных измерений. Это создаёт новый узел запроса, ограниченный окном +/- 5 минут вокруг выбранного события, выявляя связи и закономерности без ручного построения запросов.

Подробнее: «Сводные результаты»

Корреляция с метриками производительности

Коррелируйте записи логов с системными показателями производительности, такими как использование CPU, памяти или сети. Динамический график отображает данные метрик вокруг выбранной метки времени лога, помогая исследователям оценить влияние и точнее определить первопричины.

Подробнее: «Корреляция логов с метриками производительности»