Ну раз Нассиму Николасу Талебу можно одну из глав книги "Антихрупкость" позже расписать на целую книгу "Рискуя собственной шкурой...", не говоря уж о том, что во всех трех книгах, от Лебедя до Шкуры, он многократно повторяется, я решил, что мне тоже не зазорно развить более подробно тему необходимости постоянной адаптации детекторов, затронутую в предыдущей заметке. Теоретически понимаемо и подтверждаемо практикой, что исправление Контекстных ложных срабатываний отнимает несравненно больше времени, чем первоначальное создание правила обнаружения (детектора). Причинами здесь могут быть: В итоге мы обречены на постоянное получение потока ложных срабатываний, связанных с легитимной деятельностью. К счастью, большую их часть можно пофильтровать, и важность этих фильтров для эффективности и результативности детекторов принципиальна. Контент SIEM "из коробки" в лучшем случае генерит уйму ложных срабатываний, но без должной адаптации может и не срабатывать на реальные атаки, когда не заданы