me_edu
SOC-аналитик и Blue Team: логи, SIEM, Sigma и реагированиеШаг 8 из 15 · 0% пройдено
Как работает SOC

От события к решению

Шаг 8 из 1511 минТеория
Цель

Понять основной механизм темы «От события к решению» без заучивания отдельных терминов.

Как работать

Прочитайте блок один раз целиком, затем вернитесь к схеме или примеру и перескажите идею своими словами.

Критерий

Сформулированное правило, пример применения и одно ограничение метода.

PROCESS DIAGRAM1collect2normalize3detect4triage5respond6improve
SOC-конвейер: от сырых событий к улучшенной защите
Опорная идея

SOC не ловит «хакеров» вручную. Он строит конвейер: собрать события, нормализовать, применить правила, приоритизировать alert, провести triage, сдержать угрозу и улучшить правила. Каждый alert должен иметь доказательства: какие события, какие активы, какой пользователь, какой риск.

Начинающий аналитик часто смотрит на одно событие. Профессионал собирает timeline: что было до, во время и после. Только так можно отличить ложное срабатывание от реальной атаки.

Назад

Обсуждение

Войдите, чтобы участвовать в обсуждении.

Пока нет сообщений.