SOC L1 w tym docs oznacza pierwszą linię w labie i w opisie usługi, nie certyfikat i nie zmianę na trzy zmiany.
Workflow
- Alert albo zgłoszenie
- Walidacja źródła (host, czas, konto)
- Triage: true / false / nie da się powiedzieć
- Wzbogacenie tym, co jest w logu
- Eskalacja albo zamknięcie
- Notatka
Czego L1 nie udaje
- threat huntingu „na czuja” bez telemetrii
- containmentu bez ownera hosta
- że każdy alert to breach
Zobacz checklistę IR i lab SOC, zanim dokładzesz kolejny dashboard.