§§IBT7§§¶@definition¶Подавление оповещений — контролируемое исключение или снижение шумных алертов по заданным условиям и сроку.¶@plain¶Проще говоря, «Подавление оповещений» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Подавление оповещений» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Подавление оповещений»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Разрешающий список (allowlist)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/razreshayuschiy-spisok-allowlist¦Allowlist — список доверенных объектов или действий, для которых допускается исключение из части проверок или правил.¤Запрещающий список (denylist)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/zapreschayuschiy-spisok-denylist¦Denylist — список запрещённых объектов, адресов, хешей или действий, для которых применяется блокировка либо усиленный контроль.¶@steps¶Получить телеметрию¦Для «Подавление оповещений» собирают нужные события с активом, временем и контекстом источника.¤Применить аналитику¦Правило или специалист сопоставляет признаки с ожидаемым и подозрительным поведением.¤Провести триаж¦Результат «Подавление оповещений» проверяют, оценивают серьёзность и определяют требуемое действие.¤Улучшить обнаружение¦Итог расследования возвращают в правила, плейбуки, источники данных и контроль качества.¶@resources¶¶@related¶Разрешающий список (allowlist)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/razreshayuschiy-spisok-allowlist¤Запрещающий список (denylist)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/zapreschayuschiy-spisok-denylist¤Аналитика поведения пользователей и сущностей (UEBA)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/analitika-povedeniya-polzovateley-i-suschnostey-ueba¶@faq¶Что такое «Подавление оповещений» простыми словами?¦Проще говоря, «Подавление оповещений» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Подавление оповещений» применяют на практике?¦В практике ИБ термин «Подавление оповещений» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.