я говорю про инструмент внутри организации. или я тебя не понял
Как инструмент внутри организации он точно так же для СЗИ должен предоставлять всего лишь репутацию. Потому что всё остальное крайне избыточно и обычно только мешает ;)
Фиды, что я хочу от их применения (предположим они уже обогащенные, очищенные и всё такое). Разделил задачи на три по скорости реагирования: 1. Экстренное реагирование. (пример ванакрай). Моментальное выявление и блокировка. Речь явно про массовые эпидемии. (выявление и реакция – близкое к реальному времени) 2. Выявление «чего-то плохого» для расследования. Время выявление – 1 час. Только выявление, для передачи ИБшнику на расследование. 3. Выявление пропущенной атаки в прошлом. Исторический поиск по новым ИОКам. Время – по ночам.