Keď sa pozornosť obracia na nesprávne miesto
Keď sa hovorí o vyhorení v kybernetickej bezpečnosti, často sa pozornosť obracia na jednotlivcov. Príliš veľa práce. Príliš veľa stresu. Nedostatočná odolnosť.
Realita je však oveľa zložitejšia. Bezpečnostní analytici nevyhoria preto, že sú slabí. Vyhoria preto, že od nich každý deň očakávame desiatky až stovky správnych rozhodnutí v situáciách, kde majú minimum informácií a maximum neistoty.
A to nie je problém človeka. To je problém systému.
Problém menom alert fatigue
Bezpečnostný priemysel už roky bojuje s fenoménom známym ako „alert fatigue“, teda únava z upozornení. Priemerný SOC tím môže denne spracovať stovky až tisíce bezpečnostných udalostí.
Mnohé z nich sú automaticky generované rôznymi nástrojmi:
- systémami SIEM
- riešeniami EDR
- firewallmi
- cloudovými platformami
- identitnými systémami
Na prvý pohľad to vyzerá dobre. Viac upozornení znamená viac bezpečnosti. V praxi je to však často presný opak.
Veľká časť alertov predstavuje falošné pozitíva, teda udalosti, ktoré vyzerajú podozrivo, ale v skutočnosti nepredstavujú bezpečnostné riziko.
Analytik preto trávi značnú časť pracovného času overovaním udalostí, ktoré sa nakoniec ukážu ako neškodné. Po stovkách podobných prípadov denne začína byť čoraz náročnejšie udržať koncentráciu. A práve vtedy rastie riziko, že medzi falošnými poplachmi zostane nepovšimnutý skutočný útok.
Nie je to otázka schopností
Mnohé organizácie sa snažia problém riešiť náborom ďalších analytikov. Lenže ani ten najskúsenejší odborník nedokáže dlhodobo fungovať v prostredí, kde musí robiť kritické rozhodnutia bez dostatočného kontextu.
Dostane alert. A všetko ostatné musí dohľadávať manuálne: históriu používateľa, predchádzajúce incidenty, aktivitu zariadení, súvisiace udalosti a kontext, ktorý je pre správne rozhodnutie kľúčový.
Cena vyhorenia
Vyhorenie v SOC tíme nie je len problém zamestnancov. Je to bezpečnostné riziko. Unavený analytik:
- robí viac chýb
- reaguje pomalšie
- prehliada dôležité signály
- častejšie odchádza z organizácie
Fluktuácia v bezpečnostných tímoch následne vedie k strate know-how, vyšším nákladom na nábor a ďalšiemu zaťaženiu zostávajúcich kolegov.
Viac práce, väčší stres, menší tím
Viac práce vedie k väčšiemu stresu. Väčší stres vedie k vyššej fluktuácii. Menší tím následne spracúva ešte viac alertov. Kruh sa uzatvára a každé jeho otočenie zhoršuje východiskovú pozíciu.
Budúcnosť patrí kontextu
Moderné SOC už nestavia len na množstve dát. Stavia na kvalite informácií. Cieľom nie je produkovať viac alertov, cieľom je poskytovať lepší kontext.
Analytik by nemal dostávať iba upozornenie. Mal by dostať odpovede na základné otázky ešte pred začiatkom vyšetrovania:
- Kto je používateľ?
- Vyskytla sa podobná udalosť už v minulosti?
- Aké zariadenia sú zapojené?
- Aké ďalšie súvisiace aktivity boli zaznamenané?
- Aká je pravdepodobnosť, že ide o reálnu hrozbu?
Práve preto sa čoraz viac presadzujú technológie založené na automatizácii, korelácii udalostí a umelej inteligencii. Ich cieľom nie je nahradiť analytika. Ich cieľom je umožniť mu robiť lepšie rozhodnutia. Ako to vyzerá v praxi, opisujeme v článku o Security Analyst Agentovi.
Vyhorenie sa nerieši školením o odolnosti
Ak tím spracúva neúnosné množstvo nerelevantných upozornení, riešením nie je tréning zvládania stresu. Riešením je znížiť množstvo šumu a zvýšiť kvalitu kontextu, ktorý analytik dostane spolu s alertom.
Často kladené otázky
Čo je alert fatigue?
Prečo nepomôže jednoducho prijať viac analytikov?
Ako súvisí vyhorenie s bezpečnostným rizikom?
Čo znamená, že alert má kontext?
Topí sa váš tím v alertoch?
Pomôžeme vám znížiť množstvo falošných pozitív, obohatiť alerty o kontext a nastaviť prioritizáciu tak, aby sa tím venoval reálnym hrozbám. Konzultácia je zdarma a trvá 30 minút.
