セキュリティインシデントのプロセスマイニングのユースケース
次のプロセスマイニングのユースケースでは、セキュリティインシデントの解決中に非効率性を特定するために使用できるさまざまな分析手法を提供しています。
マルチホップ分析
セキュリティインシデントが異なるチームに複数回再アサインされると、解決が遅れる可能性があります。このようなセキュリティインシデントの再アサインの理由と、インシデントが長期間保持されている場所を分析することで、全体的な効率を向上させることができます。
- 移動先 .
- [アサイン先グループ] を選択します。
- プロジェクトを開き、 アナリストワークベンチに移動します。
マイニングされたプロセス最適化プロジェクトを開くと、アナリストワークベンチがデフォルトで開きます。
- 「バリアント分析」を選択します。
- フィルター (
) アイコンを選択し、次のようなフィルターを設定します。
- 平均ステップ数より大きいステップ。
- より長いルートをたどったレコードの最小数より大きいレコード。注:要件に応じて値を設定できます。
- [Apply (適用)] を選択します。
フィルター基準に一致するすべてのレコードが表示されます。レコードを選択すると、そのレコードのクローズルートが表示されます。
- レコードを選択し、[ ルートの表示] を選択します。
レコードが通過したルートが表示されます。このルートを使用して、インシデントが予想よりも長い期間保留されたステップを特定できます。
SLA 違反分析
プロセスマイニングを使用して、特定の SLA (サービスレベルアグリーメント) に違反したセキュリティインシデントを分析できます。
- 移動先 .
- プロジェクトを開き、 アナリストワークベンチに移動します。
マイニングされたプロセス最適化プロジェクトを開くと、アナリストワークベンチがデフォルトで開きます。
- [詳細フィルター] から [ 条件] を選択します。
- [関連リスト条件] に対応する矢印を選択します。
- 次のような条件を設定します。
- [選択] リストを使用して、タスク SLA テーブルを選択します。
- [ 次の値以上] フィールドの値を 1 に設定します。
- Has breached の値を True に設定します。
- 特定の SLA に違反したセキュリティインシデントを識別するには、 SLA 定義 フィルターを設定します。
- [Apply (適用)] を選択します。
条件に一致するすべてのレコードが表示されます。レコードを選択して、分析するレコードのルートを表示します。
優先度分析
プロセスマイニングを使用して、セキュリティインシデントに対する既存の優先度アサインプロセスを確認し、改善することができます。
- 移動先 .
- プロジェクトを開き、 アナリストワークベンチに移動します。
マイニングされたプロセス最適化プロジェクトを開くと、アナリストワークベンチがデフォルトで開きます。
- 優先度を選択します。
- [詳細フィルター] から [ 移行] を選択します。
- [移行の詳細フィルター] で、次のように設定します。
- [優先度] を [1 - 重大] に設定します。
- [最終的に次が続く] を選択します
- [優先度] が [1 - 重大] ではない。
- [ すべてのチェーンを適用] を選択します。
マップには、優先度 1 が割り当てられ、後で優先度が下げられたすべてのセキュリティインシデントが表示されます。
ボトルネック分析
プロセスマイニングを使用して、セキュリティインシデントの状況移行を確認できます。この分析では、通常とは異なる遷移と、それが原因で発生する時間遅延を特定します。
- 移動先 .
- プロジェクトを開き、 アナリストワークベンチに移動します。
マイニングされたプロセス最適化プロジェクトを開くと、アナリストワークベンチがデフォルトで開きます。
- [モデル オプション] から [ボトルネック解析] を選択します。
画面には、セキュリティインシデントの状況移行が表示されます。
- [ フィルター基準 ] を選択して、ボトルネックの移行を特定します。または、検索バーを使用してボトルネック移行を検索します。たとえば、[クローズ済み] ステータスから他のステータスに移行したインシデントを識別するには、「クローズ済み」または「クローズ済み -」を使用します。
解決よりも開始に時間がかかっています
プロセスマイニングを使用して、ドラフトステータスになるまでに長い時間がかかったものの、比較的短い時間でクローズされたインシデントを確認できます。
- 移動先 .
- プロジェクトを開き、 アナリストワークベンチに移動します。
マイニングされたプロセス最適化プロジェクトを開くと、アナリストワークベンチがデフォルトで開きます。
- [詳細フィルター] から [ 移行] を選択します。
- [移行の詳細フィルター] で、次のように設定します。
- 設定 ステータス (インシデント) が ドラフト。
- [最終的に次が続く] を選択します
- [制約の追加] を選択し、[開始] を [2 日間] に設定します。
- [ 次のアクティビティを追加] を選択します。
- 設定ステータス (インシデント) が [分析中] です。
- [最終的に次が続く] を選択します
- [制約の追加] を選択し、[最大 (Up)] を30 分に設定します。
- [ 次のアクティビティを追加] を選択します。
- [最終的に次が続く] を選択します
- [制約の追加] を選択し、[最大 (Up)] を 30 分に設定します。
- 設定ステータス (インシデント) は [クローズ済み] です。
- [ すべてのチェーンを適用] を選択します。
- [ブレークダウンフィルター] を選択し、[最長の平均期間] でソートします。