SIEM & the SOC (Security Operations Center) mindset
- ▸Collect logs (identity, endpoint, network, cloud) → normalize → correlate → alert.
- ▸Detection engineering: write rules from real TTPs (MITRE ATT&CK), not vendor defaults.
- ▸Alert fatigue is the enemy — every alert needs an owner and a runbook.
- ▸Mean Time To Detect (MTTD (Mean Time To Detect)) + Mean Time To Respond (MTTR (Mean Time To Resolve)) are the scorecards.