Часто ли мы коррелируем между разными источниками - Не часто (надо сделать голосовалку)
Однако мы ведь очень часто коррелируем в одном источнике. (у меня таких примеров тонна +1). Да есть кейсы на одиночные события но и тут есть масса вопросов:
А без сиема мы чё с фидами и другими списками делать будем. Последовательно интегрировать с каждым СЗИ?
А что делать с системами не СЗИ? Тут ещё пролетало ЛМ. Умеет ЛМ нормализовывать? Нет? И много у нас специалистов способных читать сырые логи 20 разных систем? (не с целью расследования а именно реагирования по 100 раз в день)
Ну и главное. Давайте придумаем формат закрытия темы. Может нам нужна голосовалка до и после. Хотелось бы чтоб мы научились приходить к какому то консенсусу даже если он не до конца устраивает меньшинство
Ну и главное. Давайте придумаем формат закрытия темы. Может нам нужна голосовалка до и после. Хотелось бы чтоб мы научились приходить к какому то консенсусу даже если он не до конца устраивает меньшинство