CMDB не спасёт SOC, если никто не знает, что он защищает
Представьте два одинаковых алерта.
На двух хостах обнаружен подозрительный запуск PowerShell с обфусцированной командой.
Одинаковая техника.
Одинаковая критичность детекта.
Одинаковый пользовательский контекст.
Только первый хост — тестовый стенд, который через неделю выведут из эксплуатации.
А второй — сервер, через который проходят платежи компании.
Для SIEM эти события могут выглядеть одинаково.
Для бизнеса — нет.
Post #22
33
