Реальная атака редко приходит с табличкой «Срочно!». Чаще она сидит в очереди алертов под видом очередного ложняка, который аналитик закрывает одной левой за полсекунды. Разбираем типичный «автопилот» в триаже.
🔹 Mute шумных правил без анализа. Просто выключили сигнал, который мешал жить. Через месяц оказывается, что это был единственный детект на новый фишинг.
🔹 Закрытие одной строкой «FP». Срабатывание на легитимный трафик (например, обновление антивируса) — не повод ставить крест на правиле. Нужен тюнинг, а не гильотина.
🔹 Игнорирование контекста. Алерт сам по себе может быть слабым (e.g., DNS-запрос к подозрительному домену). Но если это сервер в DMZ и за час до этого был сканер портов — это цепочка, а не шум.
🔹 «Слепое» доверие к автоматизации. SOAR-плейбуки, которые глушат алерты по жесткому whitelist-у. Злоумышленники знают эти списки и просто используют легитимные инструменты (LOLBins).
🔹 Отсутствие обратной связи. Аналитик закрыл инцидент, но правило не переписали, сигнал не докрутили. Через неделю — то же самое, но уже с ущербом.
Вывод: триаж — это не про «убить алерт», а про «почему он вообще пришел». Если ваша команда не задает этот вопрос — она уже пропустила атаку.
#SOC #триаж #безопасность #инциденты



