# Mi a észlelési mérnöki munka?

> A észlelési mérnöki munka (detection engineering) a gyanús vagy kártékony tevékenység azonosítására szolgáló módszerek tervezésének, tesztelésének, bevezetésének és karbantartásának fegyelmezett folyamata.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/detection-engineering/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Egy fenyegetésből, visszaélési esetből vagy védelmi célból indul ki, azonosítja, milyen bizonyítékot hagyna maga után az adott tevékenység, és ezt a gondolatmenetet olyan analitikává alakítja, amely valós adatokon validálható.

A munka a szabály élesítése után is folytatódik. A mérnökök figyelik a teljesítményét, a rendszerek és a támadói viselkedés változásával hangolják, dokumentálják a feltételezéseit, és kivonják, amikor már nem hasznos. Az egészséges program a telemetriai réseket is feltárja: egy elméletileg helyes észlelés nem működhet, ha a szükséges események hiányoznak, késnek, hibásan formázottak vagy elérhetetlenek.

### Legfontosabb pontok

- **Tipikus életciklus:** A viselkedés definiálása, a szükséges adatok feltérképezése, az analitika felépítése, a várt és nem várt esetek tesztelése, biztonságos bevezetés, mérés, hangolás és karbantartás.
- **Gyakori bemenetek:** Fenyegetésfelderítés, incidenstanulságok, támadói technikák, architektúraismeret, alapviselkedés és a szervezet saját kockázati prioritásai.
- **Hasznos bizonyíték:** Reprodukálható tesztek, ismert adatfüggőségek, verziótörténet, tulajdonlás, vizsgálati útmutatás, valamint a hangolás vagy elnyomás okainak rögzítése.
- **Fontos korlát:** A több szabály és a szélesebb ATT&CK-lefedettség nem jelent automatikusan jobb észlelést. A rosszul tesztelt analitikák zajt, vakfoltokat vagy hamis biztonságérzetet kelthetnek.

### Kapcsolódó kifejezések

[Biztonsági telemetria](<https://yellowcube.eu/hu/glossary/security-telemetry/>) · [Riasztástriage](<https://yellowcube.eu/hu/glossary/alert-triage/>) · [Fenyegetésvadászat](<https://yellowcube.eu/hu/glossary/threat-hunting/>) · [Biztonsági információ- és eseménykezelés (SIEM)](<https://yellowcube.eu/hu/glossary/security-information-and-event-management/>) · [MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)](<https://yellowcube.eu/hu/glossary/mitre-att-and-ck-adversarial-tactics-techniques-and-common-knowledge/>)

### Források

[MITRE ATT&CK Detection Strategies](https://attack.mitre.org/detectionstrategies/) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

