diamond model для расследования инцидентов

  1. Сергей Попов

    Статья Diamond Model threat intelligence: пошаговый разбор расследования от алерта до атрибуции

    SOC-аналитик фиксирует кластер алертов: 14 писем с .iso-вложением от домена, зарегистрированного 36 часов назад, разлетелись по трём департаментам за 20 минут. К полудню EDR ловит C2-beacon на хосте бухгалтера. Через 2 часа - lateral movement через скомпрометированные credentials. SIEM забит...