洞察
マネージドSOCは明確なオペレーティングモデルから始まります
どのシグナルが重要か、誰がそれらを処理するか、そしてインシデントがエスカレーションされたときに何が起こるかを決定します。.

プラットフォームの前に決定を下す
マネージドSOCは、どのイベントに注意が必要か、誰がそれらを評価し、組織としてどのような対応を準備しているのかという、運用の問いから始まります。テレメトリーの増加は、不明確な対応モデルを解決するものではありません。.
監視境界を明確にする
対象となるシステム、アイデンティティ、サービスをリストアップします。利用可能なテレメトリーと、まだ統合が必要なソースを区別します。ライセンス権、データの品質、保持期間、およびソースの健全性に関する責任を確認します。.
アラートの重要度をアクションに紐付ける
エスカレーションテーブルは、影響度、重要度、連絡先、および対策を講じる権限を結びつける必要があります。SOCが実行できること、承認が必要なこと、そしてお客様の責任として残るものを文書化してください。.
検知だけでなく、ハンドオーバーもテストする
テレメトリーからチケット、担当者、そして記録された決定事項に至るまでの一連のシナリオを管理された環境下で実行してください。誰も対応できない技術的に正しいだけの警告は、受け入れられるサービスの結果ではありません。.
サービスの変化に伴ってレビューする
新しいシステム、スタッフの変更、およびアーキテクチャの変更は、運用合意書に影響を与えます。有益なレビューでは、アラートの量だけに頼るのではなく、実行可能な結果、繰り返されるノイズ、死角、および改善の所有権を追跡します。.
会話を始めましょう。
質問をエンゲージメントに変えてください。.
アセスメント、デザインレビュー、または運用の準備状況に関する演習を活用して、次の決定を明確にしてください。.

