خیلی از SOCها Alert تولید میکنن، اما مشخص نیست بعدش چه اتفاقی باید بیفته:
🔹 چه کسی Alert رو بررسی کنه؟
🔹 چه لاگهایی باید بررسی بشن؟
🔹 چه زمانی Alert به Incident تبدیل بشه؟
🔹 چه زمانی موضوع به Tier 2 یا تیم زیرساخت Escalate بشه؟
وقتی این مسیر مشخص نباشه، هر Analyst بر اساس تجربه شخصی خودش تصمیم میگیره؛ در نتیجه بعضی Alertها اشتباه بسته میشن و بعضی موارد مهم هم دیر بررسی میشن.
برای هر سناریو باید یک مسیر مشخص وجود داشته باشه:
Alert → Triage → Investigation → Decision → Escalation یا Closure
همچنین باید معلوم باشه در هر مرحله چه چیزی بررسی بشه، چه شواهدی ثبت بشه و مسئول ادامه کار چه کسیه.
🎯درضمن SOC حرفهای فقط Alert تولید نمیکنه؛ برای هر Alert، مسیر مشخصی از تشخیص تا تصمیمگیری داره.
@Socroot