Операционализация Threat Intelligence: от сырых IOC до детектирующих правил SIEM

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Ночной зал SOC, низкий ракурс с уровня стола. На мониторах — редактор Sigma-правил и панель MISP-фидов, янтарные символы терминала в полумраке.



🧠 L1-аналитик закрыл алерт как FP — через 3 дня тот же IP оказался активным C2, с которого атакующий управлял lateral movement 14 часов. Mandiant M-Trends 2025: медианное обнаружение — 11 дней, 57% узнают об инциденте от внешней стороны.

Разрыв между TI-подпиской и реальным детектом — это...


Операционализация Threat Intelligence: от сырых IOC до детектирующих правил SIEM

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх