Тут вопрос то в чем. У нас (не без помощи вендоров / интеграторов) хватают новомодное решение и начинают внедрять. А надо то снизу вверх идти, поступательно. Выстроить процессы, разработать модель угроз, какие-то поведенческие шаблоны, выстроить реагирование. Потом построить базовую "тупую" защиту типа антивируса, FW, IPS, а потом уже на это натягивать песочницы, СИЕМы и нейросети. А то начинается типа даже логической схемы сети нет, кто куда доступы имеет непонятно, но СИЕМ "внедряем". Куда, зачем...