Triage ב-SOC: איך מתעדפים התראות בלי לפספס אירוע אמיתי

Triage ב-SOC הוא סינון והערכה ראשוניים של התראה כדי לקבוע מה דחוף, מה דורש חקירה עמוקה ומה ניתן לסגור. ההחלטה אינה מבוססת רק על Severity שהמערכת הציגה, אלא על שילוב של קריטיות הנכס, רגישות המשתמש, אמינות האות, הטכניקה שזוהתה, היקף הפעילות וההשפעה האפשרית.
במשמרת SOC אין לאנליסט אפשרות לחקור כל התראה באותו עומק ובאותו סדר. תור ההתראות ממשיך להתמלא, חלק מהאותות חוזרים על עצמם, ואירוע אמיתי עלול להסתתר בין עשרות התראות בעלות חומרה דומה. מטרת ה-Triage היא להחליט במהירות היכן להשקיע את תשומת הלב — בלי להפוך מהירות לקיצור דרך מסוכן.
Triage אינו חקירה מלאה. הוא שלב קצר שמייצר תמונת מצב ראשונית: מה קרה, מי או מה מושפעים, עד כמה הנתון אמין, האם קיימת סכנה מיידית ומהו הצעד הבא. Microsoft Sentinel, לדוגמה, מרכז באירוע התראות, ישויות, חומרה, סטטוס ומיפוי ATT&CK, אך האחריות להעריך את ההקשר נשארת אצל האנליסט.
השיטה במאמר מבוססת על חמישה גורמים: נכס, זהות, התנהגות, אמינות והשפעה. היא מתאימה למוצרי SIEM שונים, וניתן להפוך אותה לטבלת החלטה או למשימות Incident קבועות. שימוש עקבי בשיטה גם מקל על העברת משמרת ועל ביקורת בדיעבד.




