SIEM Tuning: Как снизить Alert Fatigue без ущерба для покрытия

SIEM Tuning — это процесс определения вариантов использования, проверки источника данных, тестирования синтаксического анализа и нормализации, проведения проверок качества и обеспечения того, чтобы вывод позволял проводить расследование, а не только отображать оповещения.
Система SIEM — это не просто хранилище логов. Ее ценность возникает, когда надежные данные собираются, разбираются, нормализуются, обогащаются, ищутся и обнаруживаются таким образом, чтобы их можно было расследовать и измерять. Данная статья посвящена SIEM Tuning и предназначена для аналитиков и специалистов по обнаружению. Цель состоит в том, чтобы предоставить методологию, которую можно применять на практике, в профессиональном интервью и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполны. Источник журнала и соединитель, время события и время приема, необработанные и нормализованные поля могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы будем строить проверку вокруг вопроса расследования, необходимых доказательств и четкого критерия для завершения.
Практический сценарий в статье: настройка правила, которое предупреждает о легитимном инструменте управления. Все примеры являются лабораторными данными или описанием процессов. В случае Penetration Testing, Web или Cloud, необходимо работать только с явным разрешением, определенным Scope и возможностью остановить тестирование.




