TGViewer
НеДобрый SOC НеДобрый SOC @nedobrysoc · 50 subscribers
Post #20 53
SOC не может работать в вакууме. Зачем ему CTI

Можно построить SOC, подключить SIEM, EDR, NDR, настроить корреляции и собрать команду аналитиков.

На дашбордах будут алерты.
В очереди — инциденты.
В отчётах — показатели SLA.

Но откуда SOC узнаёт, что именно сегодня делают злоумышленники?

Какие техники они используют для первоначального доступа? Как закрепляются в инфраструктуре? Какими легитимными инструментами маскируют активность? Какие уязвимости эксплуатируют? Какие TTP характерны для группировок, атакующих именно вашу отрасль?

Если на эти вопросы некому отвечать, SOC начинает работать в вакууме.

Он хорошо обнаруживает то, что уже умеет обнаруживать. Но почти не понимает, насколько его возможности соответствуют реальной угрозе.

И вот здесь CTI становится не дополнительной функцией, а частью операционной модели SOC.
  • ❤ 1
  • 👍 1
  • 🔥 1
More from @nedobrysoc
  1. Sep 17, 2026Post #29
  2. Sep 17, 2026АТАКУЮЩЕМУ БОЛЬШЕ НЕ НУЖЕН ВРЕДОНОСНЫЙ ФАЙЛ Мы привыкли представлять атаку примерно одинак…
  3. Sep 4, 2026КАК ПОЯВЛЯЕТСЯ СЛЕПАЯ ЗОНА Обычно всё начинается вполне логично. Сервисная учётная запись…
  4. Sep 4, 2026БЕЛЫЙ СПИСОК, В КОТОРОМ СПРЯТАЛСЯ АТАКУЮЩИЙ Иногда детект не срабатывает не потому, что пр…
  5. Aug 18, 2026Post #25
  6. Aug 18, 2026Детект есть. Защиты нет. Почему правила SIEM нужно проверять атаками. В матрице покрытия в…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →