В прошлый раз мы рассмотрели примеры источников требований к обнаружению.
Давай попробуем сформулировать общее описание требований:
🔤 описание источника требования
заказчик, соседний департамент, результат red team. с указанием контактного лица (тг, почта, чат …)
🔤 что должно быть обнаружено
описание активности или события, которое необходимо обнаруживать (если есть возможность сразу на техническом языке)
🔤 причина для проработки нового обнаружения
указать причину, по которой требуется разработка нового правила обнаружения. скорее всего они будут определены заранее, исходя из источников требований
🔤 исключения из правила
описание легитимной активности, или белых списков для правила
🔤 вряд ли такое случится при заведении таска) прикрепление логов, pcap-файлов с активностью, которую нужно обнаруживать. Скорее всего появится при разработке правила.
#detection@detectioneasy
