А вот если SOC не занимается корпоративными боянами то первая линия это просто удлинение цепочки обработки инцидента без особой ценности.
Все сильно зависит от того, что называть первой линией и как её строить. Потому что первый год просыпаться среди ночи от сработки сценария по ti и в выходные разбираться с подозрительно массовым спросом паролей - прикольно, а потом становится несколько неприятно