Всем привет! подскажите кто какие профили (бейзлайны) строит в siem, которые реально работают и мало фолсят. Например: процесс, количество уникальных хостов где он встретился за последние X дней. Далее в самом правиле алерт, если находим процесс, встречающийся менее чем на Y машинах
Или для логов сетевых соединений серверов, наверное, тоже можно построить профиль входящих/исходящих соединений. Если увидели новое, алерт, хотя тут боюсь много фолсов будет