TGViewer
НеДобрый SOC НеДобрый SOC @nedobrysoc · 50 subscribers
Post #14 52
Телеметрия против логов. Почему большинство SOC тонет не в атаках, а в собственных данных

Коллеги, иногда мне кажется, что главная задача SIEM-вендоров — убедить нас хранить как можно больше бесполезных логов.

И знаете что?

Мы сами с удовольствием за это платим.

Сегодня большинство SOC живет по очень простой логике:

«Подключите еще один источник.»
«Давайте соберем вообще всё.»
«А вдруг пригодится.»

В какой-то момент SIEM превращается в цифровую свалку, куда летит всё подряд: события Windows, логи файрволов, прокси, почты, VPN, антивирусов... Если устройство умеет что-то писать — значит, это обязательно должно попасть в SIEM.

Потом компания покупает новую лицензию, расширяет хранилище и гордо говорит, что теперь хранит 30 терабайт логов в сутки.

Звучит впечатляюще.

Только вот во время расследования очередного инцидента выясняется знакомая картина:

«Да, событие было... Просто мы его не заметили.»

И проблема здесь не в SIEM.

Проблема в том, что многие до сих пор путают логи и телеметрию.

Лог — это просто запись о событии.

Телеметрия — это данные, которые помогают обнаружить атаку.

На первый взгляд разница небольшая. На практике именно она определяет, будет ваш SOC расследовать инциденты или бесконечно листать миллионы событий.

Я регулярно вижу одну и ту же картину.

В SIEM лежат миллиарды событий об успешных входах пользователей. Они занимают место, стоят денег и практически никогда никому не нужны.

Зато информации о том, какой процесс запустил PowerShell, кто породил подозрительное сетевое соединение или почему пользователь внезапно получил административные права, — нет.

Мы прекрасно видим движение пакетов по сети, но совершенно не понимаем, что происходит на конечной станции.

Именно так появляются слепые зоны.

Самое интересное, что многие компании искренне считают огромное количество логов признаком зрелого SOC.

На мой взгляд — всё наоборот.

Зрелый SOC умеет говорить «нет».

Нет бесполезным данным.

Нет событиям, которые никогда не участвуют в детектах.

Нет принципу «соберем всё, потом разберемся».

Перед тем как подключить очередной источник, я всегда задаю простой вопрос:

Какую технику злоумышленника мы сможем обнаружить благодаря этим данным?

Если ответа нет — зачем мы вообще их собираем?

Есть еще одна вещь, которую многие недооценивают.

Контекст.

Сам по себе IP-адрес почти ничего не говорит аналитику.

Но если вместе с событием сразу приходит информация, что это контроллер домена, пользователь из финансового отдела, а IP уже замечен в Threat Intelligence, расследование начинается не с поиска информации, а сразу с принятия решений.

Вот это уже телеметрия.

И чем дальше, тем сильнее я убеждаюсь в одной мысли.

Через несколько лет мы перестанем мериться количеством собранных логов.
Главной ценностью станет качество данных.

Победит не тот SOC, который собирает больше всех.

Победит тот, который собирает только то, что действительно помогает поймать злоумышленника.

И напоследок вопрос, который я бы задал каждому руководителю SOC.

Какой процент данных, которые вы храните в SIEM, реально используется хотя бы в одном правиле детекта?

Есть ощущение, что ответ многих неприятно удивит.

НеДобрый SOC
Когда заканчиваются красивые отчеты — начинается настоящая работа.
 
#SOC #SIEM #DetectionEngineering #BlueTeam #Кибербезопасность
  • 👍 2
  • ❤ 1
  • 🔥 1
More from @nedobrysoc
  1. Sep 17, 2026Post #29
  2. Sep 17, 2026АТАКУЮЩЕМУ БОЛЬШЕ НЕ НУЖЕН ВРЕДОНОСНЫЙ ФАЙЛ Мы привыкли представлять атаку примерно одинак…
  3. Sep 4, 2026КАК ПОЯВЛЯЕТСЯ СЛЕПАЯ ЗОНА Обычно всё начинается вполне логично. Сервисная учётная запись…
  4. Sep 4, 2026БЕЛЫЙ СПИСОК, В КОТОРОМ СПРЯТАЛСЯ АТАКУЮЩИЙ Иногда детект не срабатывает не потому, что пр…
  5. Aug 18, 2026Post #25
  6. Aug 18, 2026Детект есть. Защиты нет. Почему правила SIEM нужно проверять атаками. В матрице покрытия в…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →