Keď je všetko dôležité, nie je dôležité nič
Keď sa hovorí o kybernetickej bezpečnosti, väčšina ľudí si predstaví hackerov a sofistikované útoky. V skutočnosti však mnoho SOC tímov bojuje každý deň s oveľa väčším problémom. So šumom.
Predstavte si analytika, ktorý počas svojej zmeny dostane desiatky alebo stovky upozornení. Každé z nich si vyžaduje určitú pozornosť:
- preverenie udalosti
- kontrolu kontextu
- vyhodnotenie rizika
- rozhodnutie o ďalšom postupe
Ak je veľká časť týchto upozornení nerelevantná, analytik trávi čas aktivitami, ktoré neprinášajú žiadnu bezpečnostnú hodnotu.
Skutočný problém však nie je len strata času. Problémom je, že medzi stovkami nepodstatných udalostí sa môže ukrývať jedna jediná, ktorá predstavuje reálny útok. A práve tá môže zostať nepovšimnutá.
Šum stojí firmy viac, než si myslia
Nadmerné množstvo alertov má priamy dopad na fungovanie bezpečnostného tímu. Vedie k:
- pomalšej reakcii na incidenty
- vyššej únave analytikov
- väčšiemu počtu chýb
- vyššiemu riziku prehliadnutia hrozby
- rastúcej fluktuácii v tíme
Mnohé organizácie sa snažia problém riešiť rozširovaním tímu. Najímajú ďalších analytikov a investujú do nových technológií. Ak však kvalita dát zostáva rovnaká, rastie iba počet ľudí, ktorí musia spracovávať ten istý šum.
Šum sa nezastaví pri produktivite
Dlhodobé vystavenie nerelevantným upozorneniam vedie k vyhoreniu a odchodom z tímu. Tejto téme sa venujeme podrobne v článku Vyhorenie v SOC tíme.
Menej šumu. Viac signálu.
Moderné SOC by nemalo produkovať viac alertov. Malo by produkovať kvalitnejšie alerty. Také, ktoré obsahujú kontext, sú zbavené duplicít a majú jasne definovanú prioritu.
Analytici dosahujú najlepšie výsledky vtedy, keď sa môžu sústrediť na skutočné hrozby, nie na filtrovanie nekonečného množstva nerelevantných upozornení.
Úlohou moderného managed SOC nie je len monitorovať prostredie. Jeho úlohou je zabezpečiť, aby sa k analytikom dostali tie správne informácie v správnom čase.
Korelácia udalostí, obohacovanie dát o kontext, eliminácia falošných pozitív a inteligentná prioritizácia incidentov pomáhajú oddeliť signál od šumu. Výsledkom je rýchlejšia detekcia, efektívnejšia reakcia a vyššia úroveň ochrany celej organizácie.
Dobrý alert odpovedá skôr, než sa spýtate
Ak analytik pri každom upozornení začína otázkou „a čo to vlastne znamená?“, chýba kontext. Kvalitný alert prichádza už s históriou používateľa, súvisiacimi udalosťami a odhadom rizika. Zvyšok je rozhodovanie, nie dohľadávanie.
Často kladené otázky
Čo sa v bezpečnostných operáciách označuje ako šum?
Nie je bezpečnejšie mať radšej viac alertov ako menej?
Ako sa dá oddeliť signál od šumu?
Pomôže proti šumu nákup ďalšieho nástroja?
Oddeľte signál od šumu
Prejdeme vaše detekčné pravidlá, obmedzíme falošné pozitíva a nastavíme prioritizáciu tak, aby sa tím venoval reálnym hrozbám. Konzultácia je zdarma a trvá 30 minút.
