В этой заметке продолжу знакомить с некоторыми "нестандартными" процессами нашего SOC. Цель подобных публикаций - рассказать о практиках, которые действительно работают, и которые не часто можно встретить в академической литературе. Ранее я писал об организации Второй линии, а сегодня коснемся одной из множества задач этой команды. TH - со времен первой публикации на русском языке, уже звучит как заезженный термин, тем более, что со времен первых упоминаний этого словосочетания, накопился внушительный объем материала и здесь едва ли можно что-то открыть с технической точки зрения, поэтому поговорим о процессах. В нашем SOC TH используется обеими командами: командой исследований - для инженеринга детектирующей логики, командой мониторинга - для обнаружения атак. Команда исследований и разработки (aka SOC R&D) - классическая "фиолетовая команда", отвечающая за развитие технологий обнаружения: поставщики телеметрии, события телеметрии и поля этих событий, обработка телеметрии - обогащение