ARK. 1Słownik pojęćSOC, wywiad o zagrożeniach i reagowanie
triaż
Wstępna ocena napływających alertów rozstrzygająca, które z nich są fałszywe, a które wymagają pogłębionej analizy i z jakim priorytetem.
TAB. 1Nazwaobie formy
| Po angielsku | triage |
|---|---|
| Po polsku | triaż |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | wstępna ocena alertów · klasyfikacja i priorytetyzacja alertów (ujęcie ustawowe) |
| Odmiana | ten triaż, tego triażu, w triażu, o triażu; ang. ten triage, tego triage'u, w triage'u (sekurak: 'triage'u') |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | obie formy w tych samych redakcjach: 'w triażu', 'przeprowadzenia triażu' w tekście ciągłym (sekurak, kapitanhack) oraz 'pierwszy triage', 'na etapie triage', 'triage'u incydentu' w nazwach ról i etapów |
|---|---|
| Urząd i ustawa | cert.pl: 'triage' (forma angielska, 'podstawowy triage awarii' — jedyne trafienie w indeksie); ustawa o KSC nie zna hasła — opisuje czynność jako 'klasyfikowanie, priorytetyzację' |
TAB. 3Źródła7
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „Reagowanie na incydent na żywo: Określenie triage'u incydentu (...)” | sekurak.pl |
| EN | „SOC L1 (Analityk dyżurny) — Obsługa alertów Wazuh, eskalacja, pierwszy triage” | sekurak.pl |
| PL | „(...) pomoc w triażu zgłoszonych issues (...) [uwaga audytu: kontekst to triage zgłoszeń w GitHubie, nie alertów SOC — dowód na polską formę i odmianę]” | sekurak.pl |
| PL | „Jakie są oczekiwane działania, które analityk powinien podjąć w celu przeprowadzenia triażu?” | kapitanhack.pl |
| PL | „Wspierają one operatora w przeprowadzeniu triażu (...)” | kapitanhack.pl |
| EN | „Kluczowe jest, już na etapie triage, uwzględnienie kontekstu wieloplatformowego.” | kapitanhack.pl |
| EN | „Podstawowy triage awarii. (jedyne trafienie 'triage' w indeksie 627 stron; 'triaż' — 0)” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| threat actor | threat actor | Osoba, grupa lub organizacja stojąca za wrogim działaniem wobec systemów — od pojedynczego przestępcy po strukturę sponsorowaną przez państwo; termin parasolowy z modeli threat intelligence, obejmujący także sprawców nieatakujących bezpośrednio (np. brokerów dostępu, dostawców infrastruktury). |
| threat hunting (polowanie na zagrożenia) | threat hunting | Aktywne, prowadzone przez analityka poszukiwanie śladów napastnika w danych telemetrycznych, wychodzące od hipotezy, a nie od alertu wygenerowanego przez system. |
| threat intelligence | threat intelligence | Przetworzona i osadzona w kontekście wiedza o napastnikach, ich metodach i infrastrukturze, służąca do podejmowania decyzji obronnych. |
| UEBA | user and entity behavior analytics (UEBA) | Analityka wykrywająca zagrożenia przez wychwytywanie odstępstw od wyuczonego wzorca zachowania użytkownika lub innego podmiotu (konta serwisowego, hosta, urządzenia), zamiast dopasowania do znanej sygnatury. |
| usunięcie zagrożenia | eradication | Etap reagowania polegający na trwałym usunięciu zagrożenia ze środowiska: narzędzi napastnika, jego kont i mechanizmów utrzymania dostępu oraz wykorzystanej podatności. |
| wskaźnik kompromitacji (IoC) | indicator of compromise (IoC) | Techniczny ślad świadczący o naruszeniu — np. skrót kryptograficzny (hash) pliku, adres IP, nazwa domeny czy klucz rejestru — używany do wykrywania włamania i przeszukiwania środowiska. |