Triage degli avvisi e flusso di lavoro del SOC
Definite la priorità degli avvisi, riducete i falsi positivi e seguite il flusso di triage di un analista SOC.
Triage degli avvisi e flusso di lavoro del SOC è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Il ruolo dell'analista SOC
Gli analisti SOC sono i primi a intervenire in risposta agli avvisi di sicurezza. Il loro compito è determinare rapidamente se un avviso rappresenta una minaccia reale, raccogliere prove, inoltrare gli incidenti autentici e chiudere i falsi positivi, spesso gestendo decine di avvisi per turno.
Livelli di gravità degli avvisi
Gli avvisi sono classificati in base alla gravità: P1 (Critico: compromissione attiva), P2 (Alto: attacco probabile), P3 (Medio: attività sospetta), P4 (Basso/Informativo: violazione di una policy o configurazione errata).
# Severity SLAs:
# P1 Critical: Respond within 15 minutes
# P2 High: Respond within 1 hour
# P3 Medium: Respond within 4 hours
# P4 Low: Respond within 24 hours
# SLAs drive staffing and escalation policyIl processo di triage
Fasi del triage per ogni avviso: 1) Leggete l'avviso: che cosa lo ha attivato? 2) Esaminate i log grezzi: ci sono prove concrete? 3) Valutate il contesto: chi, che cosa e dove? 4) Stabilite se si tratta di un vero positivo, di un falso positivo o di un positivo benigno.
Vero positivo e falso positivo
Vero positivo (TP): l'avviso si è attivato e l'attività è realmente dannosa. Falso positivo (FP): l'avviso si è attivato, ma l'attività è legittima. Positivo benigno: l'avviso si è attivato in presenza di un'attività realmente insolita, ma non dannosa (ad esempio un test di penetrazione o un'attività amministrativa).
Indagine contestuale
Durante il triage, raccogliete il contesto: quale utente? Quale host? Qual è il suo ruolo? Si tratta del suo comportamento abituale? Che cosa è accaduto prima e dopo? Usate insieme SIEM, EDR, informazioni sulle minacce e il contesto HR/IT.
# Questions to answer during triage:
# WHO: User identity, role, department
# WHAT: Process, command, file, network
# WHEN: Time, duration, business hours?
# WHERE: Source IP, geolocation, host
# WHY: Is there a business reason?
# HOW: Attack technique, lateral movement?Utilizzo dei playbook
I playbook sono procedure documentate, organizzate passo dopo passo, per i tipi di avviso più comuni. Garantiscono un triage coerente e ripetibile e riducono l'affaticamento decisionale degli analisti. Ogni tipo di avviso dovrebbe avere un playbook.
# Example playbook: Brute Force Alert
# 1. Check alert: source IP, target accounts
# 2. Query: successful logon after failures?
# 3. If yes: escalate to P1, isolate host
# 4. If no: check IP reputation
# 5. Malicious IP: block + document
# 6. Legitimate IP: tune rule, close FPFlusso di lavoro per l'escalation
Quando un avviso è confermato come vero positivo: inoltratelo al team IR (P1/P2), documentate i risultati (sequenza temporale, risorse interessate, vettore d'attacco), preservate le prove prima della remediation e informate gli stakeholder secondo la matrice di escalation.
Ticketing e documentazione
Ogni avviso deve essere documentato in un sistema di ticketing (Jira, ServiceNow, TheHive): fonte dell'avviso, risultati del triage iniziale, classificazione (TP/FP), azioni intraprese e motivo della chiusura. In questo modo si crea una traccia di audit e si rendono possibili le metriche.
Metriche del SOC
Metriche principali: Mean Time to Detect (MTTD), Mean Time to Respond (MTTR), volume degli avvisi per gravità, tasso di falsi positivi per regola e numero di ticket chiusi da ciascun analista per turno. Usate le metriche per individuare problemi nella qualità delle regole e carenze di personale.
Passaggio di consegne tra turni
Il passaggio di consegne tra turni è fondamentale: documentate gli incidenti aperti, le indagini in corso e le regole ottimizzate di recente. L'analista in entrata deve poter riprendere esattamente dal punto in cui ha interrotto quello in uscita, senza lacune nella copertura.
Come evitare l'affaticamento da avvisi
Tassi elevati di falsi positivi esauriscono gli analisti e portano a ignorare gli avvisi reali. Esaminate regolarmente e ritirate le regole che offrono prestazioni scarse. Un tasso di falsi positivi superiore al 90% per una regola indica che è necessario ottimizzarla o ritirarla immediatamente.
Verifica rapida
Che cos'è un "positivo benigno" nel triage SOC?
Riepilogo: flusso di lavoro del SOC
Un'efficace operatività del SOC dipende da un triage coerente, playbook documentati, percorsi di escalation chiari e metriche rigorose. Ogni avviso deve ricevere una classificazione documentata. Riducete costantemente i falsi positivi per mantenere l'attenzione degli analisti sulle minacce reali. MTTD e MTTR sono le metriche guida fondamentali: misurano la rapidità con cui rilevate e gestite gli incidenti reali.
Domande Frequenti
La lezione «Triage degli avvisi e flusso di lavoro del SOC» è gratuita?
Sì — il testo completo di «Triage degli avvisi e flusso di lavoro del SOC» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Triage degli avvisi e flusso di lavoro del SOC»?
Definite la priorità degli avvisi, riducete i falsi positivi e seguite il flusso di triage di un analista SOC. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Triage degli avvisi e flusso di lavoro del SOC»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Fonti dei log: sistemi operativi, reti e applicazioni
- Architettura SIEM e acquisizione dei log
- Scrittura di regole di rilevamento e correlazione
- Triage degli avvisi e flusso di lavoro del SOC