Есть много чем поделиться по части Detection engineering-а, однако, для обеспечения одинакового понимания требуются некоторые пояснения, которые я решил вынести в отдельную статью, эту статью, и здесь мы поговорим о том, чем мы оперируем в MDR - о событиях (или "сырых событиях"), алертах (по-русски в формальной литературе мы это называем "события безопасности") и инцидентах (иногда мы также используем американизм "кейс", в отличие от "инцидента", кейс не был опубликован заказчику). События, "сырые события", "события телеметрии" или "телеметрия" - это минимальные сущности, которые прилетают от сенсоров, например, сенсоров EPP/EDR или NTA/NFT. Событие отражает какое-то действие, происходящее в системе. В событии надо соблюсти баланс между его низкоуровневостью, чтобы иметь возможность обнаружить активность с как можно большим контекстом (детализация также повысит шансы обнаружения и предоставит больше информации аналитику при расследовании), и, в то же время, хочется, чтобы событий было