Сколько стоят ложные срабатывания в SOC Ложные срабатывания — это измеримая проблема. Вот три показателя, которые показывают, насколько эффективно работает центр управления безопасностью (SOC): ▪️ доля таких срабатываний (FPR), ▪️ точность детектирования, ▪️ нагрузка на аналитика.

Если в вашем SOC доля ложных срабатываний зашкаливает, а команда на пределе — начните с трех шагов:

1️⃣ Начните считать. Без метрик вы не поймёте, где теряете время и деньги. Посчитайте FPR, Precision и нагрузку на аналитика за последнюю неделю. Увидите проблемные правила — возьмите их в работу.

2️⃣ Настройте топ-3 самых шумных правила. Не пытайтесь починить всё сразу. Выберите три правила, которые дают больше всего ложных срабатываний, и последовательно их доработайте: уточните условия, добавьте исключения, настройте пороговые значения.

3️⃣ Запустите пилот автоматического триажа. Выберите один тип событий, который хорошо изучен и дает много ложных срабатываний. Настройте автоматическую проверку и фильтрацию. Посмотрите, сколько времени это сэкономит команде. Если эффект есть — масштабируйте на другие правила.

👆 Подробнее про то, как считать метрики и расходы на разбор ложных алертов, с чего начать автоматизацию, чтобы сократить «шум» рассказали в статье. 🛡 Контур инфобеза в МАКС | ВК

Сколько стоят ложные срабатывания в SOC
Ложные срабатывания — это измеримая проблема | Сетка — социальная сеть от hh.ru