SOC не может работать в вакууме. Зачем ему CTI
Можно построить SOC, подключить SIEM, EDR, NDR, настроить корреляции и собрать команду аналитиков.
На дашбордах будут алерты.
В очереди — инциденты.
В отчётах — показатели SLA.
Но откуда SOC узнаёт, что именно сегодня делают злоумышленники?
Какие техники они используют для первоначального доступа? Как закрепляются в инфраструктуре? Какими легитимными инструментами маскируют активность? Какие уязвимости эксплуатируют? Какие TTP характерны для группировок, атакующих именно вашу отрасль?
Если на эти вопросы некому отвечать, SOC начинает работать в вакууме.
Он хорошо обнаруживает то, что уже умеет обнаруживать. Но почти не понимает, насколько его возможности соответствуют реальной угрозе.
И вот здесь CTI становится не дополнительной функцией, а частью операционной модели SOC.
Post #20
53

- ❤ 1
- 👍 1
- 🔥 1