Комментарии 4
Хорошие рекомендации, но маловато конкретики. Например, на какие метрики опираться для анализа уровня зрелости SOC, который мониторит вашу инфру? Как выстраивать процесс "проверки гипотез", чтобы понимать, на что мониторинг отреагирует, а на что нет? И как должен происходить процесс обмена IoC? Должен ли SOC регулярно присылать индикаторы компрометации для их превентивной блокировки?
Про "операционные системы генерируют достаточно мало событий" очень сомнительно. Это справедливо только в том случае, если команда крайне чëтко понимает, какие события надо фиксировать в ОС, что в силу количества различных техник кибератак - очень нетривиальная задача.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий
Как избежать иллюзии защищённости: советы по работе с провайдером кибербезопасности