§§IBT7§§¶@definition¶Blue Team — команда, отвечающая за защиту, мониторинг, обнаружение и реагирование в инфраструктуре организации.¶@plain¶Проще говоря, «Blue Team» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Blue Team» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Blue Team»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Security Operations¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/security-operations¦Security Operations — операционная деятельность по непрерывному наблюдению за безопасностью и управлению защитными процессами.¤Аналитик SOC¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/analitik-soc¦Аналитик SOC — специалист, анализирующий телеметрию, алерты и контекст для выявления и сопровождения инцидентов.¶@steps¶Получить телеметрию¦Для «Blue Team» собирают нужные события с активом, временем и контекстом источника.¤Применить аналитику¦Правило или специалист сопоставляет признаки с ожидаемым и подозрительным поведением.¤Провести триаж¦Результат «Blue Team» проверяют, оценивают серьёзность и определяют требуемое действие.¤Улучшить обнаружение¦Итог расследования возвращают в правила, плейбуки, источники данных и контроль качества.¶@resources¶Защитник cиней команды — Blue Team¦https://ibcourses.ru/blueteamer¦Курс¤Кто такой Blue Team специалист: роли, зарплата, карьера¦https://ibcourses.ru/blue-team-specialist-professiya¦Статья¤Threat Hunting в Blue Team: проактивный поиск угроз¦https://ibcourses.ru/blog-cybersecurity/threat-hunting-blue-team-proaktivnyy-poisk-ugroz¦Статья¶@related¶Security Operations¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/security-operations¤Аналитик SOC¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/analitik-soc¤Аналитик третьей линии SOC¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/analitik-tretey-linii-soc¶@faq¶Что такое «Blue Team» простыми словами?¦Проще говоря, «Blue Team» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Blue Team» применяют на практике?¦В практике ИБ термин «Blue Team» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.