SIEM TRIAGE LAB
v1.0// Wat doe je in dit lab?
Je bent SOC Tier 1 analyst bij een MSSP. Je ochtend-queue heeft 10 alerts die door de SIEM zijn opgepikt (Microsoft Sentinel of Splunk-stijl). Per alert lees je de evidence, bepaal je of het een True Positive (echte dreiging) of False Positive (vals alarm) is, en kies je de juiste vervolg-actie.
Een Tier 1 doet dit ~30 keer per dag. Snelheid telt, maar accuracy is belangrijker — een gemiste true positive kan duizenden euro\'s kosten, en een verkeerd-geescaleerde false positive verspilt Tier 2 tijd.
// Wat moet je zien?
- Sommige alerts zien er ernstig uit maar zijn FP (vulnerability-scanner op test-host).
- Andere alerts zien er onschuldig uit maar zijn TP (service-account login om 3:00).
- Severity = hoe groot het risico — niet altijd gelijk aan urgentie.
- Actie hangt af van verdict en wat je kunt onomkeerbaar doen (account uitzetten = high-impact).
- Na elke triage krijg je feedback met de redenering die een ervaren analyst zou volgen.
Alert queue
Klik een alert om te triagen. Severity in kleur links.
Selecteer een alert uit de queue links om te beginnen.