Собирают firewall allow/deny, VPN auth, DNS, proxy, IDS, flow, cloud VPC logs в SIEM с парсингом, корреляцией и retention. Use-case: brute force, beaconing, exfil, policy violations. Качество нормализации важнее «ещё одного источника».
Разбор
- Time sync (NTP) критичен для корреляции.
- Хранилище дорогих PCAP — по триггеру.
- Дашборды для tier-1.
- Тестируйте пайплайн synthetic events.
Итог
Сетевой SOC-сигнал = нормализованные логи ключевых enforcement-точек.