В Д
Конечно нет. Но в описанной парадигме выглядит скорее логичным инциденты слать в IRP, а расследование вести в LM, которым может выступать siem
понял. ну да, логично отправлять события напрямую с сзи в irp, нежели в сием и на основе этих событий строить инцидент для отправки в irp)