Недостаточно один раз проверить, что правило детектирования угрозы работает корректно. После релиза мы продолжаем наблюдение: сколько раз правило срабатывает, какие сценарии создают шум и не пропускает ли детект реальные атаки.
Привет, это Сергей Рогов, младший ИБ-аналитик второй линии SOC. Мы в команде занимаемся разработкой логики детектирования для мониторинга защищённости корпоративной сети 😎
Правило корреляции может генерировать большое количество False Positive активностей. Чтобы первая линия SOC не утонула в алертах, а важные сигналы не затерялись в шуме, мы продумали свой подход к жизненному циклу правил.
↪️ В статье я рассказываю о каждом его этапе. Заходите узнать, как мы тестируем правила, анализируем срабатывания и дорабатываем детекты, когда инфраструктура и профиль событий меняются💫
#ozontech_habr #cybersec
Post #2286
3.48K

- ❤ 14
- 👍 4
- ❤🔥 3
- 👨💻 2
- 😁 1
- 💯 1
- 🤣 1