В рамках проекта подключаются новые источники, анализируется поступающая телеметрия и настраиваются сценарии обнаружения с учетом архитектуры систем, бизнес-процессов и актуального ландшафта угроз. Тонкая настройка правил корреляции и фильтрация избыточной телеметрии позволяют оптимизировать обработку данных и выстроить более рациональную модель обеспечения безопасности.
В результате мониторинг Skyeng постепенно выходит за рамки контроля отдельных инфраструктурных событий. BI.ZONE SOC помогает выявлять подозрительную активность на уровне приложений и бизнес-процессов, где для корректной интерпретации событий требуется знание специфики конкретной системы.
Развитие мониторинга строится в тесном взаимодействии команд Skyeng и BI.ZONE. Специалисты Skyeng предоставляют экспертные знания об архитектуре и эксплуатации собственных сервисов, а эксперты SOC используют их для настройки детектирования и оценки потенциальных сценариев атак.
Круглосуточный мониторинг и техническое реагирование выполняют эксперты BI.ZONE SOC, поэтому компании не требуется самостоятельно формировать круглосуточную дежурную смену. При этом развитие системы мониторинга остается совместной задачей: Skyeng и BI.ZONE регулярно оценивают качество детектирования, актуальность источников и эффективность используемых сценариев. В результате компания получает возможность последовательно расширять охват мониторинга без пропорционального увеличения объема избыточной телеметрии и затрат на ее обработку.