← Все новости
Как мы снижаем количество ложных срабатываний в мониторинге безопасности

Как мы снижаем количество ложных срабатываний в мониторинге безопасности

Привет! Меня зовут Сергей, я начинающий аналитик на Второй линии SOC. Команды нашего Отдела SOC каждый день разбирают сработки правил корреляции и разрабатывают эти самые правила, а также поддерживают технические инструменты, которые мы используем. Одна из наших задач — разработать точную логику детектирования для обеспечения качественного мониторинга состояния защищённости корпоративной вычислительной сети, а также подготовить понятную инструкцию по реагированию, чтобы в итоге без проблем передать обработку алертов на Первую линию SOC для дальнейшего разбора возникающих сработок. И тут стоит подчеркнуть, что детект должен быть достаточно хорошим и в идеале не занимать весь капаситет L1 SOC ложными сработками. Первая линия организует непрерывный мониторинг состояния защищённости корпоративной вычислительной сети совершенно разными способами, о чём можно прочитать в статье моей коллеги Как измерить то, чего не видно: метрики SOC.Именно с этой точки начинается увлекательный путь по снижению ложных алертов и выявлению легитимной активности, на разбор которой тоже не хочется тратить время. В этой статье я расскажу, как наша группа аналитики справляется с такой задачей, какие решения и приёмы мы используем, чтобы на выходе получать правило, которое не будет создавать тысячи ложных сработок. Эта работа начинается ещё при постановке задачи и продолжается на всём жизненном цикле правила. Читать далее