The Incident details page provides the summary, alert and events details, and context analysis. Admins will access this page to Acknowledge the violation. Admins must have a minimum of View and Manage privileges to acknowledge violations.
To access this page, click Incidents > Insider Threats & Advanced Compromise and click a UEBA triggered event. The Summary tab is the default tab.
Les champs affichés varient en fonction de la politique qui a déclenché l'événement. Une politique se déclenche lorsqu'un intervalle et un seuil de politique sont atteints. Les champs que vous voyez, tels que l'adresse électronique, la source, le lieu, le périphérique, etc. sont des attributs du dernier événement qui a rempli les conditions de déclenchement de la politique. Par exemple, si une politique est créée pour alerter si un utilisateur télécharge 100 fichiers en cinq minutes, les informations affichées concernent le 100e événement survenu dans les cinq minutes.
L'onglet Résumé présente :
- Nombre d'alertes pour cet incident.
- Nombre d'événements pour cet incident.
- Possibilité de faire défiler rapidement la liste des incidents à partir de la page de détails.

- État de l'incident et capacité à
l'alerte. - Possibilité d’autoriser / signaler les faux positifs, cliquez
sur . Conseil
Cette fonction : autorise une activité anormale détectée, supprime l'impact de la déduction de l'OPC pour la détection et rétablit immédiatement le score de l'OPC de l'utilisateur.
- Application qui a déclenché la politique.
- Nom du compte de l'instance.
- Courriel de l'utilisateur ou des utilisateurs qui ont déclenché la politique.
- périphérique qui a déclenché la politique.
- Emplacement de la source pour le(s) utilisateur(s).
- Nom de la police qui a été déclenché. Les administrateurs peuvent cliquer sur l’icône
de flèche pour consulter les détails de la politique.
- En option, vous pouvez voir le nom du profil du logiciel malveillant et la méthode d'accès. Cliquez sur View Alert pour ouvrir la page des événements de SkopeIT et voir l'alerte associée à l'anomalie.

- Vous pouvez éventuellement voir une application tierce ayant déclenché une règle. Par exemple, un fichier malveillant identifié par un tiers comme Box. Cliquez sur l’icône
de flèche pour ouvrir la page de politique Behavior Analytics pour plus de détails. 
- En option, vous pouvez voir une alerte DLP (Prévention des pertes de données) déclenchée. Cliquez sur l’icône
de flèche pour ouvrir la page de politique Behavior Analytics pour plus de détails. 
- Niveau de gravité de l'incident.
- Date à laquelle l'alerte a été déclenchée.
L'onglet Ligne de temps de l'événement s'affiche :
- Possibilité d'afficher les alertes et les événements les plus récents ou les plus anciens pour l'incident en question.

- Saisissez une requête dans le champ Filtre. Il s'agit d'une requête de recherche avancée Skope IT. Pour plus de détails, cliquez sur Langage de requête Skope IT. ASTUCE : Utilisez la requête « ~user » pour rechercher ces alertes par utilisateur spécifique sur la page des alertes informatiques de Skope.
- Consultez l’activité des dernières 24 heures de l’utilisateur. C’est l’utilisateur associé à l’incident. Cliquez
tout à droite de la page. Le nom d’alerte UEBA dans Skope IT est Shared Credentials et inclut tous les utilisateurs vus partageant une accréditation spécifique au cours des dernières 24 heures. - Chaque alerte et événement sont listés dans l’ordre séquentiel (le plus récent ou le plus ancien). Cliquez sur l’icône
pour voir les détails. Les panneaux latéraux Alert Details ou Network Event Details affichent. Par exemple, l’image ci-dessus montre une anomalie de Shared Credential. Cela montre des informations agrégées et des alertes pour les utilisateurs vus partageant une accréditation spécifique dans une seule alerte de détection. Pour l’UEBA avancé, tous les utilisateurs observés dans la détection d’anomalie auront la même déduction que l’UCI. Cela réduit le nombre d’alertes nécessitant une enquête pour une accréditation partagée spécifique, ce qui aide à accélérer l’enquête.
L'onglet Analyse du contexte affiche des informations contextuelles en examinant les activités de l'utilisateur pendant les 24 heures précédant l'incident, afin de fournir plus de détails.

Des indicateurs supplémentaires sont énumérés dans le panneau de droite.



