1.ブルー チーム — 概要
コードブロック_0
2.シグマ ルール — コードとしての検出
コードブロック_1
コードブロック_2
コードブロック_3
3. SIEM 検出 — Wazuh/Elastic_
コードブロック_4
4.脅威ハンティング
コードブロック_5
コードブロック_6
5. SOC 指標と KPI
コードブロック_7
6.概要_
- シグマ ルール: コードとしての検出 — 一度作成すれば、任意の SIEM に変換
- SIEM: ログの関連付けとアラート用の Wazuh/Elastic/Splunk
- 脅威ハンティング: 仮説に基づいた未検出の脅威の検索
- SOC メトリクス: MTTD、MTTR、検出カバレッジ、誤検知率
- スタック: SIEM + EDR + NDR + SOAR + 脅威インテル
次の記事では、赤と青を組み合わせて__HTMLTAG_112___紫チーム — 協調セキュリティ.