Исходя из общепринятого, можно просто взглянуть на ответсвенность в рамках 1-ой линии, и посмотреть реализует ли система функционал системы тоже самое, а дальше по закону парето прийти к выводу.
Управление фаерволом или реагирование не входит в задачии первой линии 👌🏼
Что значит общепринятое? Табличка вообще больше подходит к ИТ инцидентам.
Если у вас СОК работает, у вас должны быть четко определены функции линий. И те, кто работают в СОКе, должны понимать, чем конкретно занимаются их аналитики Л1 и Л2. Это ведет к упорядоченному реагированию.