Тут реально важно не только шары поведенческие, но и проанализировать цепочки процессов — сразу видно, когда что-то идёт не так, а не ждать, когда надо будет расшифровывать файлы. SIEM, конечно, без постоянного апдейта правил превращается в самую шумную штуку, но если прокачать фильтры, можно вычленить много полезного из этого хаоса. Главное — не залезать в рутину и смотреть в корень.