Перед формированием требований к процессам обнаружения атак необходимо определить их источники.
Источниками могут выступать:
🔤 описание недопустимых событий
🔤 результаты инвентаризации активов (критичные системы, уязвимые активы, которые нельзя пропатчить и др)
🔤 нормативные акты регуляторов
🔤 best practices, требования SOC
🔤 результаты CTI, Red Team
🔤 политика безопасности организации
Давайте рассмотрим несколько примеров:
🔤Процесс передачи результатов проведения Pentest и Red team
Результаты должны передаваться для ознакомления команде SOC.
Red Team удалось остаться незамеченными при закреплении на хосте через WMI-подписки. Рекомендация для SOC - проверить наличие правила корреляции, при его наличии, проверить корректность работы.
🔤 Взаимодействие с CTI
При выявлении новых ТТП группировок за которыми следим, передавать разработчикам правил корреляции информацию о ТТП
#detection@detectioneasy
