Ошибки триажа алертов: почему SOC пропустит реальную атаку

Всем привет 👋 😊

Три часа ночи, в очереди тысячи алертов. Аналитик закрывает их пачками — и ровно один оказывается реальной атакой.

Атакующий маскирует действия под рутину, которую мы привыкли закрывать не глядя.

Разбираем 5 ошибок триажа в #SOC и обсуждаем, как это чинят зрелые команды.

Тема полезна не только безопасникам: ловушки шумных алертов знакомы каждому, кто работал с #monitoring и #alerting в проде.

Ссылка на статью: https://habr.com/ru/companies/otus/articles/1047070/

Буду рад обсудить в комментариях 🤝