SOC не ловит «хакеров» вручную. Он строит конвейер: собрать события, нормализовать, применить правила, приоритизировать alert, провести triage, сдержать угрозу и улучшить правила. Каждый alert должен иметь доказательства: какие события, какие активы, какой пользователь, какой риск.
Начинающий аналитик часто смотрит на одно событие. Профессионал собирает timeline: что было до, во время и после. Только так можно отличить ложное срабатывание от реальной атаки.