Я успел побывать по обе стороны. Сначала несколько лет разбирал алерты в SOC — сидел на потоке срабатываний и решал, что из этого инцидент, а что шум. Потом ушёл в разработку и последние годы пишу сами детекты — те правила, которые генерируют эти срабатывания. И вот что забавно: пока не начал…
Что понимаешь про алерты, только когда сам начинаешь их писать
Это краткое изложение. Полный текст материала доступен на сайте источника.