اگر یک تحلیلگر برای بررسی هر اتفاق، دوباره از اول دنبال Query، لاگ و روش بررسی بگرده، زمان زیادی از تیم گرفته میشه.
بهتره برای موارد پرتکرار، یک سری Runbook داشته باشید.
مثلاً برای:
- بررسی Brute Force
- بررسی Login مشکوک
- بررسی اجرای PowerShell
- بررسی ارتباط با IP مشکوک
- بررسی Malware روی Endpoint
- بررسی Account مشکوک
🔹️ داخل هر Runbook مشخص باشه:
چه چیزهایی باید بررسی بشه؟
چه لاگهایی لازمه؟
چه Queryهایی باید اجرا بشه؟
چه زمانی مورد بسته بشه؟
چه زمانی باید به Tier 2 ارجاع داده بشه؟
📌 اینطوری تحلیلگر به جای اینکه هر بار روش کار رو از خودش بسازه، یک مسیر مشخص برای بررسی داره.
و Runbook خوب، تجربه یک تحلیلگر رو تبدیل به یک فرآیند قابل استفاده برای کل تیم میکنه.
@Socroot