Case management — incident, tekshiruv, mijoz murojaati yoki boshqa murakkab ishni yagona yozuv atrofida tashkil etish, vazifalar va dalillarni boshqarish jarayonidir. Xavfsizlik operatsiyalarida case bir yoki bir nechta alertni, timeline, entity, analyst qarori, containment amali va yakuniy natijani bog‘laydi. U oddiy ticketdan ko‘ra investigation kontekstiga ko‘proq e’tibor beradi.
Case tuzilishi
Case ID, sarlavha, holat, severity, owner, yaratilgan vaqt va SLA asosiy metadata hisoblanadi. Alert, user, host, IP, file hash va boshqa entitylar alohida bog‘lanadi. Dalil qayerdan olingani va original eventga link saqlanadi; katta log nusxasini izoh maydoniga ko‘chirib tashlash shart emas.
Timeline avtomatik va qo‘lda kiritilgan hodisalarni bir vaqt tartibida ko‘rsatadi. Har yozuv muallif va timestampga ega. Taxmin, analyst xulosasi va tasdiqlangan fakt bir xil ko‘rinishda aralashmasligi kerak.
Holat va workflow
Case new, triage, investigating, contained, monitoring, closed kabi holatlardan o‘tishi mumkin. Har transition uchun zarur maydon va vakolat belgilanadi. Masalan, case impact va resolution code’siz yopilmaydi.
Reopen eski dalilni saqlab, yangi activityni davom ettiradi. Duplicate case master casega bog‘lanadi; uni izsiz o‘chirish trend va auditni buzadi. Parent-child model katta incident ichidagi mustaqil workstreamlarni ajratadi.
Task va hamkorlik
Tekshiruv qadamlari owner, deadline va statusga ega tasklarga bo‘linadi. “Logni tekshirish” o‘rniga qaysi source, vaqt oralig‘i va kutilgan output aniq yoziladi. Handoffda keyingi analyst bajarilgan ish va ochiq savolni ko‘radi.
Comment va chat tez aloqa beradi, lekin yakuniy qaror case recordga qaytariladi. External stakeholder uchun alohida communication view maxfiy analyst eslatmalarini oshkor qilmasdan status ulashadi.
Dalil va ruxsat
Attachment malware yoki shaxsiy ma’lumot bo‘lishi mumkin. U izolyatsiyalangan storage, access control va scan bilan saqlanadi. Hash, collection source va chain of custody forensik talab bo‘lsa qayd etiladi. Browser attachmentni avtomatik preview qilib zararli contentni bajarib yubormasligi kerak.
Role-based access tenant, case turi va sensitivity bo‘yicha cheklanadi. Insider investigation yoki legal hold umumiy SOC queue’dan yashirilishi mumkin. Har view, export va o‘zgartirish audit qilinadi.
Yopish va bilim
Closure classification true positive, false positive, policy violation yoki boshqa aniq natijani bildiradi. Resolution summary impact, root cause, choralar va qolgan riskni qisqa jamlaydi. Action item alohida trackerga bog‘lanib, case yopilganda yo‘qolib ketmaydi.
Case metadata trend tahlili uchun ishlatiladi: ko‘p qaytalangan detection, uzoq triage va bir xil assetdagi incidentlar. Biroq noto‘g‘ri yoki majburiy bo‘lmagan classification statistikani buzadi; schema va analyst treningi birga rivojlanadi.
Integratsiya va eksport
SIEM alerti casega kirganda source alert ID saqlanadi, lekin keyingi enrichment original eventni o‘zgartirmaydi. SOAR action natijasi task va timelinega qaytadi. Ikki tizim bir-birini cheksiz update qilib loop yaratmasligi uchun event origin va idempotency key ishlatiladi.
Case eksporti audit, legal yoki boshqa guruhga berilishi mumkin. Export view kerakli maydonlarni tanlab, secret, personal data va ichki note’ni redaction qiladi. PDF yoki archive hash bilan qayd etilib, kim olgani audit qilinadi. Case deletion oddiy ticket tozalashdan farq qiladi: retention, legal hold va bog‘langan evidence lifecycle birga tekshiriladi.
Bog‘liq tushunchalar
Incident, Alert triage, SOAR, Ticketing system, Chain of custody, Workflow, Post-incident review