Детект есть. Защиты нет. Почему правила SIEM нужно проверять атаками.
В матрице покрытия всё выглядит убедительно.
PowerShell — покрыт.
Credential Dumping — покрыт.
Создание службы — покрыто.
Подозрительная аутентификация — тоже покрыта.
Напротив каждой техники стоит зелёная отметка, а в SIEM действительно существует правило с подходящим названием.
Но сработает ли оно во время настоящей атаки?
Post #24
39
