Moduli del prodotto

Incidents

Indaga segnali ad alta conseguenza, registra il contenimento e conserva la cronologia di remediation ed evidenze.

1 min di lettura214 parole

Incidents è lo spazio di lavoro per indagine e contenimento in /incidents. L'accesso alla route richiede incident:read, salvo un ruolo con accesso completo. Le azioni del ciclo di vita richiedono incident:manage.

Cosa gestisce

  • Incident creati da segnali critici o elevati e segnalazioni degli operatori.
  • Triage, indagine attiva, contenimento, risoluzione e stato post-incident.
  • Una cronologia di decisioni ed evidenze degli eventi del ciclo di vita, ricavata dall'audit log.
  • Proprietario e osservatori, risorse interessate, azioni e gate di contenimento, risultati ed evidenze di riferimento.
  • Correlazione con identificatori di segnale di origine, esecuzione, run, trace, workflow, agent, policy e Decision Request.

La classificazione instrada il lavoro di contenimento in Incidents prima del normale lavoro di revisione o decisione. La ripetizione dell'escalation del segnale restituisce l'Incident esistente per lo stesso tenant e segnale del ciclo di vita.

Ciclo di vita dell'incident

flowchart LR
  S["Segnale ricevuto"] --> I["Incident aperto"]
  I --> C["Contenuto"]
  C --> R["Remediation in corso"]
  R --> E["Evidenza pronta"]
  E --> X["Chiuso"]

La creazione delle evidenze delega all'Evidence Factory condivisa. L'Incident conserva il proprio record di indagine. L'Evidence Factory gestisce il ciclo di vita del job di esportazione e del bundle.

Il filtro per tenant e l'autorizzazione delle risorse si applicano a ogni lettura e transizione.

Incidents | Developer Docs | KLA Control Plane