Pereiti prie turinio

Veiklos modelis

Kas ką daro ir kas sprendžia trečią valandą nakties

SOC daug dažniau lūžta ties savo ribomis nei ties technologijomis. Šiame puslapyje išdėstyti trys įprasti šios funkcijos organizavimo būdai, atskyrimai, kurie turi galioti bet kuriame iš jų, ir (dažniausiai taip ir nenuspręsta dalis) kas tiksliai turi teisę veikti, kai nebėra kada klausti.

Modeliai
A · B · C
Griežta taisyklė
Administravimą atskirti nuo stebėsenos
Trūkstama dalis
Sprendimų teisės

Struktūra

Trys modeliai ir ko kiekvienas kainuoja

Organizacijos paprastai pradeda nuo A ir, augant srautui, pereina prie B arba C. Nė vienas iš trijų nėra klaidingas, bet kiekvienas turi savo lūžio tašką, o žinoti savąjį iš anksto reiškia jį valdyti, o ne būti jo užkluptam.

A

Viena komanda: operacijos, inžinerija ir reagavimas kartu

Vienas padalinys apima stebėseną, tyrimą, aptikimo inžineriją ir reagavimą į incidentus, o vaidmenys atskiriami jo viduje.

Kada tinkaNedideliam ar vidutiniam srautui, ribotiems ištekliams ir tada, kai greitis bei kompaktiškumas svarbiau už specializaciją.

Privalumai

  • Mažiau perdavimų, greitesnis reagavimas
  • Vienas bendras situacijos vaizdas
  • Pigiau išlaikyti ir paprasčiau valdyti

Rizikos

  • Perdegimas: tie patys žmonės tempia visų tipų darbą
  • Interesų konfliktas tarp priemonių administravimo ir stebėsenos tomis pačiomis priemonėmis
  • Sunku išlaikyti tikrą visos paros aprėptį ar gilią specialisto kompetenciją
B

SOC, atskirtas nuo reagavimo į incidentus

SOC aptinka, atlieka pirminį vertinimą (triage) ir eskaluoja. Atskira reagavimo komanda koordinuoja suvaldymą, atkūrimą ir skaitmeninę kriminalistiką. Aptikimo inžinerija veikia atskirai nuo abiejų arba prie reagavimo komandos.

Kada tinkaKai reikalinga visos paros aprėptis, kai yra keli verslo padaliniai ar klientų organizacijos, didelė rizika, griežtas reguliavimas arba didelis incidentų srautas.

Privalumai

  • Aiškesnė atskaitomybė ties kiekviena riba
  • Geresnė metodinė kokybė ir stipresnis pareigų atskyrimas
  • Plečiasi nemenkindamas visos funkcijos kokybės

Rizikos

  • Reikia daugiau žmonių
  • Atsiranda perdavimo taškų, o jiems atlaikyti reikia gerų procesų ir priemonių
C

Bendrai valdomas: išorės tiekėjas su vidiniu paslaugos savininku

Dalį stebėsenos ir tyrimo bei aprėptį ne darbo valandomis atlieka tiekėjas. Viduje lieka paslaugos savininkas, integracijos, organizacijos kontekstas, sprendimai ir komunikacija.

Kada tinkaKai visos paros aprėpties reikia greitai, o vidinių pajėgumų nėra, arba kai sąmoningai siekiama per šešis–dvylika mėnesių pakelti brandą.

Privalumai

  • Greitas nuolatinės aprėpties startas
  • Prieiga prie kompetencijos, kurią savo jėgomis kurtum metų metus
  • Esant nedideliam srautui, dažnai efektyviau kaštų požiūriu

Rizikos

  • Priklausomybė nuo tiekėjo
  • Reikia sutarčių ir procesų, tiksliai apibrėžiančių įgaliojimus: kas ką gali daryti ir kuriose sistemose
  • Atsakomybė lieka jums, nesvarbu, kas atlieka darbą

Visos paros aritmetika

Vienai nuolat užimtai darbo vietai išlaikyti reikia kelių etatų, kai suskaičiuojamos pamainos, atostogos, mokymai ir ligos. Jei organizacija tokio srauto neturi, sąžiningi variantai yra du: bendrai valdoma aprėptis su vidiniais vyresniaisiais lygiais darbo metu arba aiškus sprendimas, kad ne darbo valandomis dirbama budint, o ne pamainomis.

Ko negalima: paslaugos apraše žadėti nuolatinės aprėpties, o darbuotojus turėti aštuonias valandas per parą. Tokia spraga išaiškėja būtent per tą incidentą, kuriam jos ir reikėjo.

Vienas katalogas, vienas savininkas

Kad ir kurį modelį pasirinktumėte, laikykitės vieno paslaugų katalogo ir vieno atskaitingo paslaugos savininko. Pilkosios zonos tarp dviejų katalogų yra vieta, kurioje incidentai tampa niekieno rūpesčiu.

Pareigų atskyrimas

Ką galima sujungti, o kur būtinas kontrolės taškas

Šie atskyrimai išsilaiko net ir keturių žmonių komandoje. Kai žmonės neišvengiamai tie patys, vaidmenys, procesai ir peržiūros vis tiek turi likti atskiri. Būtent tai paverčia tai kontrole, o ne pageidavimu.

Nuolatinė stebėsena ir pirminis vertinimas

Gali būti bendra

Gali būti bendra funkcija. Būtini aiškūs reagavimo laiko įsipareigojimai kiekvienam sunkumo lygiui.

Pirminis tyrimas ir įrodymų rinkimas

Gali būti bendra

Gali būti bendra, jei yra viena bylų valdymo sistema ir standartiniai scenarijai (playbooks).

Grėsmių medžioklė

Būtinas kontrolės taškas

Paprastai priklauso vyresniajam lygiui. Medžioklė neturi išstumti nuolatinių operacijų. Skirkite jai atskirą apsaugotą laiką ir atskirus rodiklius.

Aptikimo inžinerija ir derinimas

Būtinas kontrolės taškas

Atskirta nuo budėjimo grafiko. Taisyklės keičiamos tik per pokyčių valdymą su kolegos peržiūra.

Priemonių administravimas

Būtinas kontrolės taškas

Tas pats žmogus negali to daryti tuo pačiu metu kaip ir tyrimo. Kai žmonės neišvengiamai tie patys, vaidmenys turi likti atskiri.

Suvaldymo veiksmai veikiančiose sistemose

Būtinas kontrolės taškas

Reikia iš anksto suteiktų įgaliojimų ir avarinės („break-glass“) procedūros. Kas gali izoliuoti kompiuterį, išjungti paskyrą ar pakeisti ugniasienės taisyklę, turi būti įvardyta iš anksto.

Vadovavimas incidentui ir komunikacija

Būtinas kontrolės taškas

Bendravimas su vadovybe, teisininkais, duomenų apsaugos funkcija ir išorės šalimis centralizuojamas per incidento vadovą.

Skaitmeninė kriminalistika ir įrodymų grandinė

Būtinas kontrolės taškas

Dažnai atskira kompetencija, kad išliktų metodinis nuoseklumas ir teisinė įrodymų vertė.

Pamokos ir prevenciniai pokyčiai

Gali būti bendra

Gali būti bendra, tačiau iš to kylantys sprendimai eina įprastu pokyčių ir rizikos valdymo keliu.

Atitikties ataskaitos ir pranešimai

Būtinas kontrolės taškas

SOC pateikia techninius faktus. Sprendimas pranešti priežiūros institucijai ar klientui priimamas kartu su valdysena, teise ir atitiktimi.

Sprendimų teisės

Klausimas, į kurį mandatas neatsako

Mandatas suteikia įgaliojimus „SOC“ kaip padaliniui. Jis nepasako, kuris konkretus žmogus ir kuriame lygyje gali 03:00 izoliuoti gamybinį serverį nieko nežadindamas. Išskaidykite tai, arba sprendimą priims tas, kuris tą naktį jausis drąsiausias.

Suvaldymo veiksmai

Vykdomi tik pagal iš anksto sutartus scenarijus su aiškiu patvirtinimo mechanizmu. Aukščiausiems sunkumo lygiams automatiškai, kai sąlygos apibrėžtos iš anksto; kitais atvejais incidento vadovo pritarimu.

Aptikimo taisyklių keitimai

Per pokyčių procesą: užduotis, kolegos peržiūra, testinė aplinka ir diegimo langas. Niekada tiesiai konsolėje incidento metu.

Incidento komunikacija

Priklauso incidento vadovui, prireikus kartu su teisininkais ir duomenų apsaugos funkcija. Analitikai bendrauja tik techniniais kanalais ir nustatytomis formomis.

Avarinė („break-glass“) procedūra

Dokumentuotas avarinis kelias, viršijantis įprastus įgaliojimus, su privalomu nedelsiamu pranešimu ir peržiūra po fakto. Nepatikrinta avarinė procedūra nėra kontrolė.

Užpildyta RACI matrica

VeiklaPaslaugos savininkasL1L2Aptikimo inž.Reagavimo komandaIT operacijosTeisė / DAP
Įspėjimų pirminis vertinimas ir patikrinimasARCCIII
Incidento klasifikavimasACRCRCI
Suvaldymas (pvz., kompiuterio izoliavimas)AICCRRC
Kriminalistinis tyrimas ir įrodymų surinkimasAICCRCC
Aptikimo taisyklių keitimaiAICRCII
Grėsmių žvalgybos srautų priežiūraAICRCII
Komunikacija su vadovybe ar klientuAIIIRCR
Poincidentinė peržiūra ir tobulinimasACCRRCC

R: vykdo · A: atsako · C: konsultuojamas · I: informuojamas. Kiekvienoje eilutėje lygiai vienas A. Jei radote du, radote ir ginčą, kuris kils incidento metu.

Eskalavimas

Sunkumo lygis, pirmasis reagavimas ir kam tenka sprendimas

Atkreipkite dėmesį: eskalavimo stulpelyje surašyta ne tik kam pranešama, bet ir kam priklauso sprendimas. „Eskaluoti reagavimo komandai“, nepasakius, kas gali leisti suvaldymo veiksmus, palieka neapibrėžtą pačią skubiausią sprendimo dalį.

S1: kritinis

15 minučių, visą parą

Aktyvus įsilaužimas, išpirkos reikalaujančios programos požymiai arba realus duomenų nutekinimo pavojus

Nedelsiant reagavimo komandai ir IT operacijoms. Suvaldymas tik su incidento vadovu arba automatiškai, kai tenkinamos iš anksto sutartos sąlygos.

S2: aukštas

60 minučių

Patvirtintas incidentas su ribotu poveikiu

Reagavimo komandai per 2 valandas. Suvaldymas pagal scenarijų.

S3: vidutinis

4 valandos esant pratęstų valandų aprėpčiai; 2 valandos esant nuolatinei

Įtartinas įvykis, kuriam įvertinti reikia daugiau duomenų

L2. Reagavimo komandai tik pasitvirtinus.

S4: žemas

1 darbo diena

Triukšmas, informacinis įrašas arba politikos pažeidimas

Uždaryti arba įtraukti į aptikimo derinimo darbų eilę.

Suderinimas

Keturios sunkumo skalės, vienas incidentas

Dauguma SOC vienu metu naudoja kelis sunkumo žodynus (operacinę skalę, sutartinę, ataskaitos ir teisės akte nustatytas poveikio kategorijas) ir niekada jų tarpusavyje nesusieja. Būtent taip incidentas viduje įvertinamas kaip žemas, o išorėje tampa praneštinas.

OperacinisPaslaugos įsipareigojimasAtaskaitojeTeisės aktasKą daro SOC vadovas
S1: kritinisA: kritinisAukštasTikėtina, kad didelis kibernetinis incidentas; vertinkite nedelsdamiPaleiskite teisės akto nustatytą laikrodį. Informuokite vadovybę. Suvaldymas pagal mandatą.
S2: aukštasB: aukštasAukštas arba vidutinisĮvertinkite pagal kriterijus; gali atitiktiAiškiai atlikite reikšmingumo vertinimą ir užfiksuokite rezultatą, kad ir koks jis būtų.
S3: vidutinisC: įprastasVidutinisPaprastai nesiekia ribos, tačiau nacionalinės taisyklės vis tiek gali reikalauti praneštiPrieš uždarydami patikrinkite nacionalinę pareigą pranešti apie incidentus, kurie nėra dideli.
S4: žemasC: įprastasŽemasNereikšmingasUždaryti, suderinti taisykles ir, kai privaloma, įtraukti į periodinę suvestinę.
Paskelbkite šį susiejimą. Tai vienintelis dokumentas, neleidžiantis operacinės skalės supainioti su reguliacine, ir jo vieta yra pirminio vertinimo procedūroje, o ne vien ataskaitoje.

Ritmas

Ritmas, kuris neleidžia modeliui likti popieriuje

Struktūra skaidrėje dar nėra veiklos modelis. Tikru jį daro pasikartojančių veiklų rinkinys, vykstantis nepriklausomai nuo to, ar kas nors dega, ir kiekviena iš jų turi įvardytą savininką.

Kiekvieną pamainą

L1 / pamainos vadovas
  • Perdavimas: atviri incidentai, stebimi dalykai, vykdomi aplinkos pakeitimai
  • Įsitikinti, kad aptikimo ir žurnalų šaltinių būklės skydeliai žali
  • Išdirbti įspėjimų eilę laikantis sutarto pirminio vertinimo laiko tikslo
  • Eskaluoti pagal užrašytus kriterijus, o ne pagal darbo krūvį
  • Įrašyti perdavimą prieš išeinant; jokių tik žodinių perdavimų

Kasdien

SOC vadovas
  • Peržiūrėti per pastarąsias 24 valandas atidarytus, eskaluotus ir uždarytus incidentus
  • Patikrinti senėjimą: kas viršijo su sunkumo lygiu susietą reagavimo terminą
  • Įsitikinti, kad nė vienas žurnalų šaltinis tyliai nenustojo siųsti duomenų
  • Priimti eskalavimo sprendimus, kuriems reikia jūsų įgaliojimų

Kas savaitę

SOC vadovas
  • Derinimo peržiūra: triukšmingiausios taisyklės ir ką su kiekviena darysime
  • Aptikimų darbų eilės peržiūra pagal naujausią grėsmių žvalgybą
  • Atviros rekomendacijos sistemų savininkams: priminti apie vėluojančias
  • Grafiko ir aprėpties patikra artimiausioms dviem savaitėms

Kas mėnesį

SOC vadovas
  • Pateikti vadovybės ataskaitą: būklė, incidentai, veiklos rodikliai, rizikos
  • Peržiūrėti MTTD ir MTTR tendencijas ir paaiškinti kiekvieną pokytį
  • Užbaigti poincidentinių apžvalgų veiksmus, kurių terminas jau atėjo
  • Peržiūrėti aprėpties pokyčius: prijungtos naujos aplinkos, atjungti šaltiniai

Kas ketvirtį

SOC vadovas + CISO
  • Pratybos: stalo ar techninės, su užrašytu rezultatu
  • Veiksmingumo patikrinimas: ar aptikimo priemonės vis dar pagauna tai, ką deklaruoja?
  • Peržiūrėti paties SOC rizikas: raktinis asmuo, pajėgumas, įrankių sutartis
  • Atnaujinti grėsmių modelį ir perrikiuoti aptikimo planą

Kasmet

Valdymo organas
  • Iš naujo patvirtinti SOC mandatą, apimtį ir deleguotus įgaliojimus
  • Iš naujo įvertinti rizikos valdymo priemonių veiksmingumą
  • Patikrinti, ar valdymo organo kibernetinio saugumo mokymai nepasenę
  • Peržiūrėti komandos komplektavimą, kompetencijų matricą ir pavadavimą kiekviename lygyje

Rizikos

Šias uždarykite pirmą dieną

Kiekviena iš jų nuspėjama ir kiekviena turi žinomą kontrolę. Nuspręsti anksti kainuoja vieną susitikimą; atrasti vėlai kainuoja incidentą.

RizikaKontrolės
Neaiški atskaitomybė: „o kas turėjo tai padaryti?“RACI matrica, paskelbtas paslaugų katalogas, įvardytas incidento vadovo vaidmuo ir raštiškos eskalavimo taisyklės.
Interesų konfliktas: tas pats žmogus rašo taisykles ir vertina jų kokybęKolegų peržiūra ir pokyčių valdymas; atskiras aptikimo inžinerijos vaidmuo.
Perdegimas ir nuolatinio pasiekiamumo kultūraPaskelbtas pamainų grafikas, rotacija, realistiški reagavimo įsipareigojimai, budėjimo apmokėjimas ir pasikartojančio darbo automatizavimas.
Tiekėjo rizika: privilegijuota prieiga ir duomenų konfidencialumasSutartyje apibrėžtos teisės ir ribos, audito teisė, konfidencialumo įsipareigojimai, mažiausios privilegijos principas ir avarinės („break-glass“) procedūros.
Duomenų išsibarstymas po atskiras priemones ir skydeliusViena bylų valdymo sistema, standartizuotas duomenų praturtinimas ir centralizuotas žurnalų šaltinių prijungimas.
Įspėjimų nuovargisNaudojimo atvejų prioritetai, sistemingas derinimas, žvalgybos kokybės filtravimas ir netikrų pavojų (false positives) skaičiavimas kiekvienai taisyklei.

Šaltiniai

Kuo remtis

Veiklos modelio išradinėti nereikia. Tai šaltiniai, kuriuos profesija iš tikrųjų naudoja. Cituokite juos, kai kvestionuojamas jūsų sprendimas, ir remsitės nusistovėjusia praktika, o ne asmenine nuomone.

  • ENISA: kaip įsteigti CSIRT ir SOC

    Europinis atskaitos taškas kuriant šią funkciją ir skiriant SOC nuo reagavimo komandos.

  • NIST SP 800-61: kompiuterių saugumo incidentų valdymas

    Incidento gyvavimo ciklas ir pagrindas, iš kurio kildinama dauguma reagavimo procedūrų.

  • NIST SP 800-137: nuolatinė informacijos saugumo stebėsena

    Kaip suplanuoti, ką ir kaip nuolat stebėti, užuot stebėjus tai, ką stebėti lengva.

  • ISO/IEC 27035: informacijos saugumo incidentų valdymas

    Vadybos sistemos požiūris į incidentų valdymą; naudinga, kai į apimtį įeina sertifikavimas.

  • NIST kibernetinio saugumo sistema (CSF)

    Bendra kalba paaiškinti valdymo organui, kur SOC vieta tarp platesnių saugumo funkcijų.