Celem labu nie jest „mieć SIEM”. Celem jest przejść:
zdarzenie → log → detekcja → alert → triage → notatka
To jest laboratorium edukacyjne i wpis w portfolio. Nie opisuję nim cudzego SOC i nie dokładam metryk, których nie zmierzyłem.
Minimum
- host z wirtualizacją
- Windows i Linux jako źródła
- miejsce, w którym logi się zbiegają (Wazuh albo świadome „jeszcze nie”)
- jedno zdarzenie testowe, które umiesz odtworzyć
Mapowanie na MITRE ATT&CK ma sens dopiero gdy konkretny log pokrywa technikę. Inaczej to naklejka.
Checklistę budowy zostawiam w Zasobach. Produkt płatny — jeśli powstanie — będzie rozszerzeniem, nie kopią tej listy.