Правила можно проверять на подготовленных событиях и запускать по историческим данным — например, чтобы поискать следы старой атаки после появления нового IOC.Anti-Malware.ru
В карточке инцидента SIEM ретроспективно восстанавливает родительские процессы, пользовательские и сетевые сессии, а также перемещения между хостами.Anti-Malware.ru
Из той же карточки доступны более 100 готовых действий над хостами, учётными записями и артефактами — от сбора дополнительной информации до запуска изоляции узла.Anti-Malware.ru
Главный результат – компания получает управляемый процесс, в котором видны качество исходных данных, эффективность детектов и весь путь инцидента от первого сигнала до реакции.CNews