SOC / SOC-04
検知エンジニアリングとルールの改善
顧客リスクに結びついた検知ルールの設計と保守を行い、テストおよび調査手順を策定する。目的は、有効化されたルールの野放図なカタログ化ではなく、実用的で説明可能なアラートの実現である。.

役立つとき
的確な回答
定義されたニーズに対して.
過度の誤検知、既知の盲点、変化する脅威、あるいは主張された制御が実際に実行可能なアラートを生み出しているかどうかを確認する必要性。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 優先シナリオ
- データへのアクセス可能性
- クエリーと相関
- 濃縮
- テスト
- アナリストのドキュメント
- 例外
- バージョン管理
- 変更によるメンテナンス
成果物
- 検出仕様
- バージョン化されたルール
- テストケース
- 調査手引き
- カバレッジマップ
- バックログ
- 品質指標と運用フィードバック
検収証拠
各優先ルールにはテスト、オーナー、および手順が含まれ、期待される結果が観察され、誤検出は記録され、カバレッジの制限は明示されています。.
配達
仕事の進め方.
アプローチ
サービスの範囲と役割の定義、データの接続と検証、テストシナリオの実施、運用の開始、測定と改善。.
前提条件と責任
カスタマー:資産、ログ、連絡先および対応権限。プロバイダー:契約に基づく収集/分析。ビジネス上の決定および復旧は明確に割り当てられています。.
スコープ要因
アセット、ソース、イベント、ボリューム、リテンション、統合、時間、および応答レベル。オンボーディング、ライセンス、従量課金、および継続的サービスを分離します。.
確認のための質問
どのビジネスシナリオが最も重要ですか?必要なデータは存在しますか?アラートの関連性や分析の取り組みはどのように測定されますか?
重要な境界線
MITRE ATT&CK マッピングは完全な検出を証明するものではありません。収集の品質、行動の変化、およびバージョンの変更も考慮する必要があります。.
契約承認後のみ対応時間および応答時間を適用。検出率や解決の保証はなく、収集の抜けや失敗したソースはレポートに表示されたままとなります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
SOCは数千のログインアラートを受け取ります。 プロジェクト:コンテキスト、権限、正当な例外を追加します。 ターゲットアウトカム:よりターゲットに合ったアラートの提供、削減数値の導入前に後に追加されたノイズの測定。.
シナリオ 02
ある企業は、機密性の高いアクセス権の変更を検知したいと考えています。 プロジェクト:管理者にイベントとテストを定義させる。 ターゲットの成果:変更が検知される。ログが不十分なアプリケーションは技術的欠陥として記録される。.
技術と参照コンテキスト
参考文献:MITRE ATT&CK;選択したSIEM/EDRの検索、相関、テスト機能。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
