Przejdź do treści
SprintTech
← Wszystkie case studies

Telekomunikacja i IT

Budowa use case'ów SOC dla organizacji wielooddziałowej

Projekt i wdrożenie use case'ów detekcji SOC dla organizacji z 12 oddziałami i hybrydową infrastrukturą.

Kontekst

Dostawca usług IT dla sektora publicznego i prywatnego, 12 oddziałów, infrastruktura hybrydowa (on-prem + Azure), SIEM już wdrożony ale z wysokim false positive rate i bez standaryzowanych playbooków.

Wyzwanie

SOC wewnętrzny (3 osoby) był przeciążony alertami — 340 alertów dziennie, MTTD > 72h dla incydentów istotnych. Brak korelacji między źródłami, brak mapowania do MITRE ATT&CK, brak SLA z biznesem.

Podejście

  • Audyt źródeł logów i jakości danych
  • Projekt 24 use case'ów detekcji (malware, phishing, lateral movement, cloud)
  • Kalibracja progów i redukcja false positive
  • Playbooki eskalacji i integracja z ITSM
  • Szkolenie zespołu SOC i ćwiczenie tabletop

Zakres

  • Onboarding i normalizacja logów
  • Budowa use case'ów i reguł korelacji
  • Playbooki IR i eskalacja
  • Dashboard i raportowanie
  • Przekazanie do operacji (managed SOC opcjonalnie)

Rezultaty

  • Redukcja alertów dziennie z 340 do 28 (istotne)
  • MTTD spadł z >72h do <4h dla incydentów P1
  • 24 use case'y zmapowane do MITRE ATT&CK
  • SLA eskalacji uzgodnione z biznesem
  • Miesięczne raporty dla zarządu

Metryki

−92%
Redukcja false positive
< 4h
MTTD incydentów P1
24
Use case'y detekcji
11/14
Pokrycie MITRE tactics

Co klient otrzymał

  • Biblioteka use case'ów z dokumentacją
  • Playbooki reagowania (12 scenariuszy)
  • Dashboard SOC i raporty miesięczne
  • Procedury eskalacji i SLA
  • Plan rozwoju detekcji (roadmapa 12 mies.)

Dalsze kroki

  • Rozszerzenie o detekcję cloud (Azure AD, M365)
  • Managed SOC 24/7 (faza 2)
  • Purple team exercise