Продолжим тему Detection Engineering 🔤🔤
В начале своего пути специалисты пытаются собрать события из каждого «утюга» в инфраструктуре, забывая о стоимости такого подхода и о задаче недопустить наступления недопустимых (критических, нежелательных) событий 🤠 на ранних этапах. Иногда это происходит из-за отсутствия выстроенных процессов, отсутствия наставника, а иногда — из-за здравого интереса к новым типам событий и возможным корреляциям с ними.
Как и везде, есть одно НО 🚫: ресурсы для хранения событий не безграничны, и велика вероятность пропустить что-то важное. Стоит учитывать влияние каждой такой "хотелки" на общее состояние системы. Вспоминая составляющие SOC — люди, процессы и технологии — стоит обратить внимание на место процессов. При отсутствии у тебя выстроенных процессов определения источников событий, типов событий, их предназначения, подключения источников, разработки под них правил нормализации и т.п., скорее всего, у тебя будет некий бардак 🤮
#notes@detectioneasy
#detection@detectioneasy
Post #35
132

- 👍 2