Не «security как service», и не Excel с открытыми инцидентами. SIEM, EDR, NGFW/IPS/WAF, DLP, threat intel, MITRE ATT&CK покрытие, IRP с автоплейбуками — связанная платформа. Один контекст, одна war-room, одна метрика MTTR. Дежурит наш SOC или ваш.
SOC на 8 продуктах — это 8 биллингов, 8 моделей данных, 8 разных API. Аутсорсный MSSP — чёрный ящик. Мы попробовали взять лучшее из двух подходов.
Связанная модель данных: алерт из SIEM → инцидент с killchain → playbook → action item → compliance-control. Не 8 продуктов с интеграциями, а одна платформа с категориями.
Live-таймлайн событий, geo-map атак, KPI: EPS, alerts/24ч, MTTR, riskscore. Single pane of glass.
Чат с дежурным SOC-инженером + AI Atlas. Quick-actions: containment, isolation, blocklist push.
Killchain-таймлайн с MITRE-тэгами на каждом шаге. Связь алерт → инцидент → постмортем → action item.
1,24M EPS · 90 дней hot-storage · ECS-format · ad-hoc query language. Saved hunts.
14 тактик enterprise. Покрытие в %, hits за 30 дней, hot-techniques. Mapping из rule-engine автоматически.
Готовые playbook'и: ransomware, credential stuffing, BEC, supply-chain, web defacement. Запуск из инцидента в 1 клик.
STIX 2.1 feed, MISP-совместимо. IOC matching на потоках. AI-агенты-охотники: beaconing, DGA, LOLBin.
Zone-based, app-id, TLS-decrypt опционально. Auto-rule generation из ML.
Suricata-style правила + наш ML-feed. Inline блокировка, MITRE-mapped signatures.
OWASP Top 10 coverage, anti-bot, custom rules для каждого сайта. Геоблокировка.
1 842 endpoint, process-tree analytics, behavior rules, isolation в 1 клик.
Классификация контента (PII, code, secrets), DLP policies на endpoint и в трафике.
Continuous scan, CVE feed, exploit weather. Приоритизация по asset criticality + KEV.
Auto-discovery: облако, on-prem, endpoint. Inventory связан с инцидентами и compliance-controls.
ФЗ-152 / ФСТЭК / PCI DSS / ISO 27001 / ГОСТ. Failed-controls — как инциденты, action items автоматом.
Каждый detection-rule mapped на технику. Тут — 5 тактик из 14 как preview, цифры — live coverage в %. Hot-техники подсвечены — там реальный поток за 30 дней.
Community — полная платформа до 100K EPS. Enterprise — без лимитов и air-gapped. Managed SOC — наш SOC дежурит 24×7, MTTD ≤ 5 мин.
Реальные практики SOC-команды h3llo и наших Managed-клиентов. Без воды и маркетинга.
Methodology, маппинг rule-engine на техники, hot-techniques, как находить дыры. С формулами и примерами.
Roster, эскалация, runbook'и, MTTD цели, on-call ротации. Что обязательно настроить до day-1.
1.2 ТБ/день логов, 14 источников, без перерыва SOC-операций. Что переписывали в детектах, во что инвестировали.
Containment, eradication, recovery. С реальными pre-conditions и успехами/провалами из 18 кейсов.
Цифры из Verizon DBIR, M-Trends, наших Managed SOC клиентов. Где именно теряется время.
Open-source detection-rules под наш SIEM. Регулярные коммиты, поддержка community-contrib.
Установка платформы, подключение источников, включение 500+ детекторов с MITRE-маппингом, настройка эскалации. От нуля до production-grade SOC.
Скачать Community →helm install h3llo-sec h3llo/security · 1 команда. Поддерживает любой приёмник (syslog, OTLP, ECS).h3 sec rules enable --all или выборочно по тактикам.SIEM, EDR, NGFW, IPS, WAF, DLP, MITRE, IRP — в одной консоли. Дежурит ваш SOC или наш. MTTD ≤ 5 мин, MTTR ≤ 20 мин по типовым инцидентам.