me_edu
SOC-аналитик и Blue Team: логи, SIEM, Sigma и реагированиеШаг 14 из 15 · 0% пройдено
Incident response

Метрики SOC

Шаг 14 из 159 минТеория
Цель

Понять основной механизм темы «Метрики SOC» без заучивания отдельных терминов.

Как работать

Прочитайте блок один раз целиком, затем вернитесь к схеме или примеру и перескажите идею своими словами.

Критерий

Сформулированное правило, пример применения и одно ограничение метода.

ITERATION CYCLEактивугрозадетектреакциявосстановление
Цикл безопасности переводит угрозу в наблюдаемое событие и план реагирования.
Опорная идея

SOC оценивают не числом красивых дашбордов, а качеством решений. MTTD показывает время до обнаружения, MTTR — время до восстановления. Precision показывает долю полезных alert среди всех срабатываний, recall — сколько реальных угроз удалось поймать. Alert fatigue возникает, когда правил много, а точности мало.

Хороший аналитик улучшает не только отдельное правило, но и систему: меньше шума, быстрее triage, лучше покрытие критичных активов.

Назад

Обсуждение

Войдите, чтобы участвовать в обсуждении.

Пока нет сообщений.