Incidents
Indaga segnali ad alta conseguenza, registra il contenimento e conserva la cronologia di remediation ed evidenze.
Incidents è lo spazio di lavoro per indagine e contenimento in /incidents. L'accesso alla route richiede incident:read, salvo un ruolo con accesso completo. Le azioni del ciclo di vita richiedono incident:manage.
Cosa gestisce
- Incident creati da segnali critici o elevati e segnalazioni degli operatori.
- Triage, indagine attiva, contenimento, risoluzione e stato post-incident.
- Una cronologia di decisioni ed evidenze degli eventi del ciclo di vita, ricavata dall'audit log.
- Proprietario e osservatori, risorse interessate, azioni e gate di contenimento, risultati ed evidenze di riferimento.
- Correlazione con identificatori di segnale di origine, esecuzione, run, trace, workflow, agent, policy e Decision Request.
La classificazione instrada il lavoro di contenimento in Incidents prima del normale lavoro di revisione o decisione. La ripetizione dell'escalation del segnale restituisce l'Incident esistente per lo stesso tenant e segnale del ciclo di vita.
Ciclo di vita dell'incident
flowchart LR S["Segnale ricevuto"] --> I["Incident aperto"] I --> C["Contenuto"] C --> R["Remediation in corso"] R --> E["Evidenza pronta"] E --> X["Chiuso"]
La creazione delle evidenze delega all'Evidence Factory condivisa. L'Incident conserva il proprio record di indagine. L'Evidence Factory gestisce il ciclo di vita del job di esportazione e del bundle.
Il filtro per tenant e l'autorizzazione delle risorse si applicano a ogni lettura e transizione.
