アラートのトリアージ

検知されたアラートが組織に対して影響を及ぼすかを判断する作業

どのように影響を判断するか?

<aside> ❓ Q. 影響のない攻撃を検知する意味はある? 組織での運用方針などによるが、原則はあまり意味はない。外部からの攻撃の傾向を知るなどのユースケースはあるが、具体的なアクションに繋がらないのであればなるべくアラート自体を削減して認知負荷を下げる方がおすすめ。

</aside>

対応ランブック

監視体制

24/365体制