Сценарий выявления (use case)

§§IBT7§§¶@definition¶Сценарий выявления (detection use case) — формализованное описание того, какое опасное поведение нужно обнаружить, по каким данным, логике и критериям качества.¶@plain¶Это не просто запрос в SIEM: сценарий связывает угрозу, нужную телеметрию, правило, ожидаемые ложные срабатывания и действия аналитика.¶@use¶Use case создают на основе модели угроз, инцидентов и TTP, затем реализуют правилами, тестируют, измеряют покрытие и регулярно настраивают.¶@example¶Для выявления удалённого запуска PowerShell команда описывает источники событий, допустимые административные процессы, корреляцию с сетевым соединением и шаги проверки аналитика.¶@compare¶Правило выявления¦¦Правило выявления — техническая реализация логики в конкретном средстве¶@steps¶Гипотеза¦Формулируют поведение противника или нарушение, которое важно заметить.¤Телеметрия¦Проверяют наличие полей и источников, необходимых для наблюдения.¤Логика¦Создают условие, контекст и пороги, затем проверяют на тестовых событиях.¤Эксплуатация¦Измеряют качество, разбирают ошибки и обновляют сценарий при изменении среды и угроз.¶@resources¶Курсы для SOC¦https://ibcourses.ru/soc¦Курс¤Detection engineering: правила обнаружения угроз¦https://ibcourses.ru/detection-engineering-pravila-obnaruzheniya-ugroz¦Статья¤Инструменты Blue Team: от SIEM до EDR¦https://ibcourses.ru/instrumenty-blue-team-siem-edr-arsenal¦Статья¶@related¶¶@faq¶Откуда брать идеи use case?¦Из модели угроз, ATT&CK, расследованных инцидентов, красных команд и особенностей критичных активов.¤Как измерять качество?¦Покрытием, доступностью данных, долей подтверждённых срабатываний, временем разбора и устойчивостью тестов.¤Когда сценарий выводят из эксплуатации?¦Когда угроза или источник данных исчезли, а заменяющий контроль подтверждён и задокументирован.