следуя такой логике, TH - это по сути часть инцидент респонса, а точнее этапа идентификации угрозы 🙂 но ведь главное отличие и новизна TH в том, что это проактивная мера, а не реактивная как IR
Она проактивная в том плане, что ты не ждёшь, пока сзи выдаст алерт или сработает правило корреляции, а пытаешься искать подтверждение своих гипотез о возможных векторах компрометации в имеющихся в твоём распоряжении логах