Линия | Основные технологии |
L1 | SIEM, SOAR, EDR, IDS/IPS, системы мониторинга |
L2 | SIEM, EDR/XDR, анализ логов, Threat Intelligence, Sandbox |
L3 | Threat Hunting, Digital Forensics, Reverse Engineering, техники и тактики MITRE ATT&CK, инструментарий YARA для детектирования, разработка правил корреляции |
Критерий | L1 | L2 | L3 |
Основная задача | Мониторинг и триаж | Расследование инцидентов | Экспертный анализ и развитие SOC |
Уровень доступа | Ограниченный | Расширенный | Максимальный |
Основной тип работы | Обработка алертов | Анализ атак | Threat Hunting и Forensics |
Работа по Playbook | Да | Частично | Минимально |
Реагирование на инциденты | Первичное | Полное | Наиболее сложные случаи |
Разработка правил SIEM | Нет | Иногда | Да |
Создание сценариев SOAR | Нет | Частично | Да |
Анализ вредоносного ПО | Нет | Базовый | Глубокий |
Взаимодействие с Threat Intelligence | Ограниченное | Регулярное | Постоянное |