Triage в SOC: Как расставить приоритеты для оповещений, не пропустив реальный инцидент

Triage в SOC — это первоначальная фильтрация и оценка оповещения для определения его срочности, необходимости глубокого расследования или возможности закрытия. Решение основано не только на уровне Severity, отображаемом системой, но и на комбинации критичности актива, чувствительности пользователя, надежности сигнала, выявленной техники, объема активности и потенциального влияния.
На дежурстве SOC у аналитика нет возможности исследовать каждое оповещение с одинаковой глубиной и в одном порядке. Очередь оповещений продолжает пополняться, некоторые сигналы повторяются, и реальный инцидент может скрываться среди десятков оповещений с похожей серьезностью. Цель Triage — быстро решить, куда направить внимание, не превращая скорость в опасный ярлык.
Triage — это не полное расследование. Это короткий этап, который создает первоначальную картину: что произошло, кто или что затронуто, насколько надежны данные, существует ли немедленная опасность и каков следующий шаг. Microsoft Sentinel, например, объединяет оповещения, сущности, серьезность, статус и сопоставление ATT&CK в инциденте, но ответственность за оценку контекста остается на аналитике.
Метод, описанный в статье, основан на пяти факторах: актив, идентификация, поведение, надежность и влияние. Он подходит для различных продуктов SIEM и может быть преобразован в таблицу решений или постоянные задачи Incident. Последовательное использование метода также облегчает передачу смены и последующий аудит.




