Pereiti prie turinio

SOC kūrimas

Eiliškumas svarbiau už greitį

Kiekvieni žemiau aprašyti etapo vartai atsirado todėl, kad juos praleidus gaunamas SOC, nesugebantis paaiškinti, ką ir kodėl daro. Dažniausiai praleidžiami vartai yra ir brangiausi: techniniai reikalavimai rengiami po veiklos modelio, o ne prieš jį.

Etapai
P0 – P6
Sutrumpintas variantas
3 mėnesiai
Griežti vartai
Modelis pirmiau nei įrankiai

Vartai, kurių niekas nenori laikyti uždarytų

SOC, kuris pirmiausia nuperka platformą, galiausiai savo paslaugas apibrėžia taip, kaip atsitiktinai veikia ta platforma. Per pirmą pokalbį su priežiūros institucija paaiškėja, kad jis negali paaiškinti, kodėl stebi būtent tai, ką stebi, nes atsakymas yra „todėl, kad tai buvo lengva prijungti“.

P0

Pradinių dokumentų surinkimas

Suprasti teisinį ir vidaus politikų kontekstą, kol dar nieko neprojektuojate.

  • Surinkti dokumentus, reglamentuojančius organizacijos kibernetinio saugumo veiklą
  • Surinkti esamus informacijos saugumo politikos dokumentus ir procedūras
  • Išanalizuoti juos kaip veiklos modelio pagrindą
Rezultatai
Dokumentų sąrašas ir trūkumų analizė
Vartai į kitą etapą
Dokumentų bazė sudaryta ir perskaityta
P1

Mandatas ir veiklos modelis

Apibrėžti, kas yra SOC, už ką jis atsako ir ką teiks.

  • Parengti mandato, atsakomybių ir atskaitomybių projektą
  • Apibrėžti vaidmenis, grupes ir organizacinę struktūrą
  • Patikslinti pradinio etapo paslaugas
  • Peržiūrėti nuostatų, pareiginių aprašymų ir incidentų valdymo plano projektus
Rezultatai
Mandatas; veiklos modelis; organizacinė struktūra; pradinis paslaugų katalogas
Vartai į kitą etapą
Parengtas ir patvirtintas SOC modelis
P2

Procesai ir politikos

Paversti modelį veikiančiomis procedūromis ir apibrėžtais vaidmenimis.

  • Parengti darbo procesus, procedūras ir taisykles
  • Parengti incidentų valdymo procedūrą
  • Parengti bendradarbiavimo su išorės institucijomis planą
  • Parengti kompetencijų sąrašą, pareiginius aprašymus ir mokymų planą
Rezultatai
Incidentų valdymo procedūra; bendradarbiavimo planas; kompetencijų sąrašas; mokymų planas; organizacijos dokumentų registras
Vartai į kitą etapą
Patvirtintas minimalus būtinas dokumentų rinkinys
P3

Veiklos matavimas

Padaryti SOC išmatuojamą dar prieš jam pradedant veikti.

  • Apibrėžti efektyvumo ir rizikos rodiklius su siektinomis reikšmėmis
  • Parengti veiklos matavimo procedūrą
  • Apibrėžti ataskaitų auditorijas ir jų periodiškumą
Rezultatai
Vidiniai ir išoriniai rodiklių rinkiniai; matavimo procedūra; auditorijų žemėlapis
Vartai į kitą etapą
Rodikliai apibrėžti, jų duomenų šaltiniai nustatyti
P4

Techniniai reikalavimai

Įrankius kildinti iš prisiimtų paslaugų įsipareigojimų, o ne atvirkščiai.

  • Parinkti technines priemones atsižvelgiant į planuojamas paslaugas
  • Aprašyti reikalavimus priemonėms ir infrastruktūrai
Rezultatai
Techninių priemonių specifikacija; infrastruktūros reikalavimai
Vartai į kitą etapą
Reikalavimai aprašyti ir atsekami iki konkrečių paslaugų
P5

Techninis diegimas ir integracijos

Įdiegti platformą ir prijungti ją prie platesnės ekosistemos.

  • Sukurti žurnalo įrašų surinkimo grandinę ir įsitikinti, kad telemetrija pasiekia SOC
  • Užmegzti grėsmių žvalgybos mainus su nacionaliniu centru
  • Parengti bazinį koreliacijos taisyklių rinkinį
Rezultatai
Veikiantys žvalgybos mainai; bazinis taisyklių rinkinys gamybinėje aplinkoje
Vartai į kitą etapą
Telemetrija teka, baziniai aptikimai veikia gamybinėje aplinkoje
P6

Aptikimo scenarijai etapais

Palaipsniui padengti prioritetinius atakų kelius, kiekvieną etapą įrodant.

  • Nustatyti prioritetinius stebėsenos scenarijus ir jų reikalavimus
  • Įgyvendinti pirmąjį scenarijų kaip bandomąjį atvejį
  • Optimizuoti našumą ir tikslumą, tada likusius diegti dalimis
Rezultatai
Scenarijų katalogas; pirmasis scenarijus įrodytas; tolesnės dalys veikia
Vartai į kitą etapą
Pirmasis scenarijus įrodytas prieš pradedant likusius

Sutrumpintas variantas

Trys mėnesiai, prioritetus rikiuojant pagal gebėjimų svorį

Mažam SOC, kuris turi pradėti veikti greitai. Tai nėra suspausta etapų programa; tai sąmoningai kitokia seka, duodanti daugiausia apsaugos už kiekvieną pastangų vienetą.

MėnuoKas padaroma
1 mėnuoRizikos vertinimas; poveikio veiklai analizė; integruota stebėsenos platforma ir tekanti telemetrija; prijungti grėsmių žvalgybos mainai
2 mėnuoReagavimo scenarijai (playbooks) tiems incidentams, kuriuos iš tikrųjų matysite; nuo galo iki galo išbandytas žvalgybos srautas; darbuotojai supažindinti ir instruktuoti
3 mėnuoPasikartojančių veiksmų automatizavimas; matavimas pagal sutartas siektinas reikšmes; žvalgybos ir vertinimo ciklo optimizavimas
Visą laiką: rizikos vertinimas, poveikio veiklai analizė ir trijų sluoksnių stebėsena (perimetro, darbo krūvių, naudotojų) yra neginčijamas branduolys.

Paleidimas

Dokumentai, be kurių neįrodysite, kad valdote situaciją

  • 01Patvirtintas SOC mandatas
  • 02Kibernetinių incidentų valdymo planas, suderintas su visais dalyvaujančiais paslaugų teikėjais
  • 03Pirminio vertinimo (triage) ir eskalavimo procedūra su aprašytomis suveikimo sąlygomis
  • 04Sunkumo modelis ir (atskirai) teisės aktuose nustatytas reikšmingumo vertinimas
  • 05Žurnalų šaltinių katalogas su surinkimo būsena pagal kiekvieną privalomą įvykių klasę
  • 06Aptikimų katalogas, kuriame kiekviena taisyklė turi savininką ir reagavimo veiksmą
  • 07Įrodymų tvarkymo ir įrodymų grandinės procedūra
  • 08Suinteresuotų šalių informavimo procedūra ir kontaktų matrica
  • 09Veiklos matavimo procedūra su rodiklių apibrėžtimis
  • 10Pamainos perdavimo forma ir budėjimo grafikas
  • 11Sąsaja su veiklos tęstinumu: kaip incidentas paleidžia tęstinumo planą

Įsivertinimas

Kur esate dabar?

Dvidešimt šeši klausimai šešiose srityse. Atsakykite taip, kaip yra, o ne kaip turėtų būti; tik sąžiningas atskaitos taškas leidžia judėti į priekį, o įvesti duomenys niekur nesiunčiami.

Mandatas ir valdysena

Mandatas ir valdysena

0/12
  • Yra pasirašytas SOC mandatas, patvirtintas valdymo organo.

  • Į apimtį įtraukiamas ir neįtraukiamas turtas surašytas ir suderintas su turto savininkais.

  • Suvaldymo įgaliojimai suteikti iš anksto: SOC gali izoliuoti įrenginį be atskiro pasitarimo.

  • Mandatas peržiūrimas bent kartą per metus ir po esminių pokyčių.

Matomumas ir telemetrija

Matomumas ir telemetrija

0/12
  • Yra žurnalų šaltinių sąrašas ir jis sutikrinamas su turto apskaita.

  • Žurnalų šaltinių būklė stebima: gaunate įspėjimą, kai šaltinis nustoja siųsti duomenis.

  • Saugojimo trukmė atitinka ilgiausią iš teisinių, sutartinių ir tyrimo poreikių.

  • Visuose šaltiniuose patikrintas laiko sinchronizavimas ir laiko žymų nuoseklumas.

Aptikimo inžinerija

Aptikimo inžinerija

0/12
  • Aptikimo aprėptis susieta su grėsmių modeliu, o ne tik su gamintojo numatytosiomis taisyklėmis.

  • Kiekviena aptikimo taisyklė turi aprašytą reagavimo veiksmą arba scenarijų (playbook).

  • Netikrų pavojų (false positive) dažnis matuojamas kiekvienai taisyklei ir formuoja derinimo darbų eilę.

  • Nauji aptikimai išbandomi prieš pradedant pagal juos siųsti įspėjimus.

Reagavimas į incidentus

Reagavimas į incidentus

0/15
  • Aprašyta pirminio vertinimo (triage) procedūra apibrėžia L1/L2/L3 ir eskalavimo tarp jų kriterijus.

  • Incidentų sunkumo klasifikavimo kriterijai aprašyti ir taikomi nuosekliai.

  • Yra scenarijai toms incidentų rūšims, kurios pas jus iš tikrųjų pasitaiko.

  • Įrodymų tvarkymas ir įrodymų grandinė apibrėžti anksčiau, nei jų prireikia.

  • Budėjimas ne darbo metu yra realus: įvardyti žmonės, išbandyti susisiekimo būdai.

Privalomas informavimas

Privalomas informavimas

0/12
  • Didelio kibernetinio incidento kriterijai aprašyti operacine kalba, kurią analitikas gali pritaikyti.

  • 24 val. / 72 val. / vieno mėnesio informavimo kelias praktiškai išbandytas: įvardyti teikiantys asmenys ir jų pavaduotojai.

  • Sužinojimo momentas aiškiai užfiksuotas kiekviename incidento įraše.

  • Ataskaitos priežiūros institucijai rengiamos pagal šablonus, o ne rašomos nuo nulio.

Matavimas ir užtikrinimas

Matavimas ir užtikrinimas

0/12
  • Valdymo organas kas mėnesį gauna ataskaitą su veiklos rodikliais, o ne tik su pavieniais pasakojimais.

  • MTTD ir MTTR matuojami pagal apibrėžtas, patikrinamas laiko žymas.

  • Peržiūros po incidento duoda veiksmus su įvardytais atsakingais asmenimis, ir tie veiksmai užbaigiami.

  • Aptikimo veiksmingumas tikrinamas imituojant atakas: purple test, atominiai testai ar pratybos.