Классификация инцидентов исключительно по критичности нетрудоемка в реализации, но не позволяет делать какую-либо аналитику, а это очень надо, ибо целью управления инцидентами является не полное искоренение инцидентов (что невозможно), а повышение вероятности их переживания без ущерба - об этом я еще напишу отдельную заметку, так как, судя по частому вопросу: "Кто виноват в том, что инцидент случился?", полного понимания в вопросе нет. А пока поговорим о классификации по природе, используемой нами в MDR, и в каждом аналитическом отчете ее можно встретить, тем более, что я обещал представить эту классификацию, а обещания надо держать. Итак, классификация инцидентов по их природе на момент их обнаружения (Дзен не достиг великих возможностей, позволить вставить табличку, поэтому, к сожалению, картинка). Рассмотрим, как работает эта классификация на примере инцидентов высокой критичности. Любая человекоуправляемая атака получает классификацию inc_apt. Если в доступном нам TI нашлись перес