Produktmodule

Incidents

Signale mit hohen Folgen untersuchen, Eindämmung erfassen und Abhilfe- sowie Nachweishistorie bewahren.

1 Min. Lesezeit182 Wörter

Incidents ist der Arbeitsbereich für Untersuchung und Eindämmung unter /incidents. Der Routenzugriff erfordert incident:read, sofern keine Vollzugriffsrolle greift. Lebenszyklusaktionen erfordern incident:manage.

Zuständigkeit

  • Incidents, die aus kritischen oder hohen Signalen und Meldungen von Operatoren entstehen.
  • Triage, aktive Untersuchung, Eindämmung, Lösung und Zustand nach dem Incident.
  • Eine Entscheidungs- und Nachweisspur der Lebenszyklusereignisse aus dem Audit-Log.
  • Verantwortlicher und Beobachter, betroffene Ressourcen, Eindämmungsaktionen und Kontrollpunkte, Befunde und Nachweisreferenzen.
  • Korrelation mit Kennungen des Quellsignals, der Ausführung, des Laufs, des Traces, des Workflows, des Agents, der Richtlinie und der Decision Request.

Die Klassifizierung leitet Eindämmungsarbeit an Incidents weiter, bevor eine gewöhnliche Prüfung oder Entscheidungsarbeit beginnt. Eine wiederholte Eskalation desselben Signals liefert für denselben Tenant und dasselbe Lebenszyklussignal den bestehenden Incident zurück.

Incident-Lebenszyklus

flowchart LR
  S["Signal empfangen"] --> I["Incident geöffnet"]
  I --> C["Eingedämmt"]
  C --> R["Abhilfe läuft"]
  R --> E["Nachweis bereit"]
  E --> X["Geschlossen"]

Die Nachweiserstellung delegiert an die gemeinsame Evidence Factory. Der Incident behält seinen Untersuchungsdatensatz. Die Evidence Factory besitzt den Exportjob und den Lebenszyklus des Bundles.

Tenant-Filterung und Ressourcenautorisierung gelten für jeden Lesevorgang und jeden Übergang.

Incidents | Developer Docs | KLA Control Plane