Pereiti prie turinio

Vaidmuo

SOC vadovas: vieta, kurioje atsakomybė ir įgaliojimai privalo susitikti

Saugumo operacijų centras (SOC) gali būti komanda, bendra paslauga arba sutartis su paslaugų teikėju. Kad ir kokia forma, visada yra vienas žmogus, į kurį organizacija kreipiasi, kai reikia sužinoti, kas įvyko, kas buvo padaryta ir ką galima įrodyti. Šiame puslapyje apibrėžiamas to žmogaus darbas.

Atsiskaito
CISO / valdymo organui
Atsako už
Aptikimą, reagavimą, įrodymus
Neatsako už
Infrastruktūros trūkumų šalinimą
Peržiūrima
Ne rečiau kaip kasmet

Apibrėžimas

Atsako už funkciją, o ne už kiekvieną pataisymą

SOC vadovas valdo saugumo operacijų funkciją: jis sprendžia, kas stebima, kaip tvarkomi įspėjimai, kada įvykis tampa incidentu, kam apie tai pranešama ir ką organizacija apie tai užfiksuoja. Jis atsako už tai, kad funkcija veiktų: kad aprėptis būtų tikra, reagavimas savalaikis, o įrašų grandinė pilna.

Jis neatsako už kiekvieno pažeidžiamo serverio užlopymą ar kiekvieno užvaldyto įrenginio perdiegimą. Tas darbas priklauso sistemų savininkams. SOC vadovas atsako už problemos aptikimą, eskalavimo kokybę, reagavimo koordinavimą ir įrašą, rodantį ir pateiktą rekomendaciją, ir verslo priimtą sprendimą dėl jos.

Šis skirtumas nėra smulkmeniškumas. SOC vadovas, iš kurio reikalaujama atsakyti už tai, ko jis nekontroliuoja, arba perdegs, arba pradės slėpti radinius. SOC vadovas, atsakingas už aptikimą, eskalavimą ir įrodymus, gali būti vertinamas sąžiningai ir gali eskaluoti neprisiimtą riziką, nelaikydamas to asmenine nesėkme.

Klausimas peržiūrojeKas atsako
Kodėl tai nebuvo aptikta?SOC vadovas
Kodėl į įspėjimą nereaguota šešias valandas?SOC vadovas
Kodėl institucijai nepranešta per 24 valandas?SOC vadovas
Kodėl šis serveris vis dar neužlopytas?Sistemos savininkas
Kodėl atmestas trūkumų šalinimo biudžetas?Valdymo organas
Kodėl ši rizika buvo prisiimta?Rizikos savininkas / valdymo organas
Riba brėžiama ties kontrolės tašku. Viskas, už ką atsako SOC vadovas, yra tai, ką jis iš tikrųjų gali pakeisti.

Spąstai

Kai riba neapibrėžta, ji savaime atitenka tam, kas pastebėjo. SOC, kuris praneša apie pažeidžiamumą ir tada yra paprašomas jį ištaisyti, tyliai tapo operacijų komanda, o už tai sumokės krintanti aptikimo kokybė. Ribą įrašykite į mandatą anksčiau, nei ją patikrins incidentas.

Funkcinės sritys

Penkios sritys ir įrodymai, kuriuos kiekviena privalo pateikti

Funkcija, kurios negalite įrodyti, yra funkcija, kurios negalėsite apginti. Kiekvienoje srityje žinokite, ką darote, ir žinokite, koks artefaktas įrodo, kad tai padarėte.

F01

Aptikimas ir analizė

Nuolatinė saugumo įvykių stebėsena ir koreliavimas, pirminis vertinimas (triage) ir proaktyvi medžioklė to, ko taisyklės nepagavo.

Pareigos

  • Stebėti ir koreliuoti saugumo įvykius visoje infrastruktūroje
  • Pirminis įspėjimų vertinimas (L1–L2) ir netikrų pavojų (false positive) atsijojimas
  • Proaktyvi grėsmių medžioklė pagal hipotezes, o ne pagal įspėjimus
  • Palaikyti ir plėsti aptikimo aprėptį pagal grėsmių modelį

Kokius įrodymus sukuria

  • Žurnalų šaltinių sąrašas, sugretintas su turto apskaita
  • Aptikimo aprėpties žemėlapis su atsakingaisiais už kiekvieną naudojimo atvejį
  • Pirminio vertinimo sprendimų įrašai, įskaitant įvykius, uždarytus kaip nepagrįstus
F02

Reagavimas į incidentus

Incidentų registravimas, klasifikavimas ir prioritetų nustatymas; gilus tyrimas ir kriminalistika; suvaldymas, likvidavimas ir koordinuotas atkūrimas.

Pareigos

  • Registruoti, klasifikuoti ir nustatyti kiekvieno incidento prioritetą
  • Gilus tyrimas ir skaitmeninė kriminalistika (L2–L3)
  • Suvaldyti ir likviduoti grėsmę, tada koordinuoti atkūrimą
  • Išsaugoti įrodymus taip, kad jie atlaikytų patikrinimą

Kokius įrodymus sukuria

  • Incidentų įrašai su sužinojimo, suvaldymo ir uždarymo laiko žymomis
  • Surinktų artefaktų įrodymų grandinės įrašai
  • Poincidentinės apžvalgos su priskirtais ir terminuotais veiksmais
F03

Atitiktis ir atskaitomybė

Teisės aktų nustatytas pranešimas apie kibernetinį incidentą, periodinės ataskaitos valdymo organui ir nuolatinis pasirengimas vidaus bei išorės auditui.

Pareigos

  • Pranešti nacionalinei institucijai per teisės aktų nustatytus terminus
  • Rengti periodines ataskaitas apie saugumo būklę, incidentus ir veiklos rodiklius
  • Dalyvauti vidaus ir išorės saugumo audituose
  • Kaupti įrodymus, rodančius, kad priemonės iš tikrųjų veikia

Kokius įrodymus sukuria

  • Pateikti pranešimai su laiko žymomis ir gavimo patvirtinimais
  • Valdymo organo ataskaitų rinkinys, teikiamas fiksuotą kiekvieno laikotarpio dieną
  • Audito pastebėjimų registras su ištaisymo būsena
F04

Saugumo gerinimas

Kiekvienas incidentas ir kiekvienas netikras pavojus virsta pokyčiu: suderintais aptikimais, uždarytomis spragomis ir saugumo reikalavimais naujoms sistemoms.

Pareigos

  • Kurti ir nuolat derinti aptikimo taisykles bei scenarijus
  • Teikti taisymo rekomendacijas sistemų savininkams
  • Formuluoti saugumo reikalavimus naujiems IT sprendimams
  • Vykdyti veiksmingumo patikrinimus: pratybas, atominius testus, purple test

Kokius įrodymus sukuria

  • Derinimo darbų eilė su netikrų pavojų dažniu kiekvienai taisyklei
  • Rekomendacijų registras su atsakingu asmeniu, terminu ir būsena
  • Pratybų ataskaitos ir iš jų kilę veiksmai
F05

Žinių valdymas

Grėsmių žvalgyba, kuri keičia tai, ko ieškote, ir dokumentacija, pakankamai gera, kad SOC atlaikytų bet kurio analitiko išėjimą.

Pareigos

  • Rinkti, analizuoti ir pritaikyti grėsmių žvalgybą
  • Dokumentuoti procedūras ir reagavimo scenarijus (playbook)
  • Palaikyti pamainos perdavimo ir budėjimo žinių bazę
  • Dalytis rezultatais su visa organizacija ir su srities kolegomis

Kokius įrodymus sukuria

  • Procedūrų ir scenarijų registras su peržiūros datomis
  • Grėsmių žvalgybos poreikiai, susieti su iš jų gimusiais aptikimais
  • Perdavimo įrašai, rodantys tęstinumą tarp pamainų

Pareigų atskyrimas

Vienas padalinys, trys kepurės

Net ir keturių žmonių komandoje trys SOC darbo režimai tempia į skirtingas puses. Juos įvardijus, garsiausias nustoja ryti kitus du.

KepurėKą optimizuojaKas nutinka sujungus
SOC operacijosPralaidumą ir savalaikiškumą: eilė išdirbama, niekas nesensta ilgiau, nei leidžia tikslasSugeria visą pajėgumą; įtemptomis savaitėmis inžinerija ir reagavimas lieka be resursų
Aptikimo inžinerijaSignalo kokybę: mažiau, bet geresnių įspėjimų, aprėptis susieta su grėsmių modeliuNiekada neįvyksta; darbų eilė visada mažiau skubi nei šiandienos įspėjimai
Reagavimas į incidentusGylį ir pagrįstumą: visa incidento apimtis, įrodymai, kurie atlaiko patikrinimąTyrimai nutraukiami pusiaukelėje, kad būtų galima grįžti prie įspėjimų eilės
Jei visas tris kepures nešioja vienas žmogus, laiką saugokite atvirai: inžinerijos ir pratybų darbams reikia savaitės lango, iš kurio operacijos negali pasiskolinti.

Sprendimų teisės svarbiau už įrankius

Didžiausią svertą SOC vadovui duoda iš anksto suteiktas leidimas suvaldyti: raštu įtvirtinta teisė izoliuoti įrenginį, išjungti paskyrą ar užblokuoti adresą nešaukiant pasitarimo. Be jos vidutinį reagavimo laiką riboja kažkieno kito kalendorius.

Atsakomoji pareiga

Iš anksto suteiktas leidimas suvaldyti duodamas su sąlygomis: apibrėžti kriterijai, pareiga nedelsiant pranešti, įvardytas tvirtintojas, informuojamas po fakto, ir dokumentuotas atstatymas. Šias sąlygas atsineškite kartu su prašymu. Būtent jos prašymą paverčia kontrolės priemone, o ne bandymu pasiimti galios.

Veiklos ritmas

Kaip šis darbas atrodo kalendoriuje

Jei norite suprasti, ar SOC yra funkcija, ar tik eilė, pažiūrėkite, kas vyksta tą savaitę, kai niekas nedega.

Kiekvieną pamainą

L1 / pamainos vadovas

  • Perdavimas: atviri incidentai, stebimi dalykai, vykdomi aplinkos pakeitimai
  • Įsitikinti, kad aptikimo ir žurnalų šaltinių būklės skydeliai žali
  • Išdirbti įspėjimų eilę laikantis sutarto pirminio vertinimo laiko tikslo
  • Eskaluoti pagal užrašytus kriterijus, o ne pagal darbo krūvį
  • Įrašyti perdavimą prieš išeinant; jokių tik žodinių perdavimų

Kasdien

SOC vadovas

  • Peržiūrėti per pastarąsias 24 valandas atidarytus, eskaluotus ir uždarytus incidentus
  • Patikrinti senėjimą: kas viršijo su sunkumo lygiu susietą reagavimo terminą
  • Įsitikinti, kad nė vienas žurnalų šaltinis tyliai nenustojo siųsti duomenų
  • Priimti eskalavimo sprendimus, kuriems reikia jūsų įgaliojimų

Kas savaitę

SOC vadovas

  • Derinimo peržiūra: triukšmingiausios taisyklės ir ką su kiekviena darysime
  • Aptikimų darbų eilės peržiūra pagal naujausią grėsmių žvalgybą
  • Atviros rekomendacijos sistemų savininkams: priminti apie vėluojančias
  • Grafiko ir aprėpties patikra artimiausioms dviem savaitėms

Kas mėnesį

SOC vadovas

  • Pateikti vadovybės ataskaitą: būklė, incidentai, veiklos rodikliai, rizikos
  • Peržiūrėti MTTD ir MTTR tendencijas ir paaiškinti kiekvieną pokytį
  • Užbaigti poincidentinių apžvalgų veiksmus, kurių terminas jau atėjo
  • Peržiūrėti aprėpties pokyčius: prijungtos naujos aplinkos, atjungti šaltiniai

Kas ketvirtį

SOC vadovas + CISO

  • Pratybos: stalo ar techninės, su užrašytu rezultatu
  • Veiksmingumo patikrinimas: ar aptikimo priemonės vis dar pagauna tai, ką deklaruoja?
  • Peržiūrėti paties SOC rizikas: raktinis asmuo, pajėgumas, įrankių sutartis
  • Atnaujinti grėsmių modelį ir perrikiuoti aptikimo planą

Kasmet

Valdymo organas

  • Iš naujo patvirtinti SOC mandatą, apimtį ir deleguotus įgaliojimus
  • Iš naujo įvertinti rizikos valdymo priemonių veiksmingumą
  • Patikrinti, ar valdymo organo kibernetinio saugumo mokymai nepasenę
  • Peržiūrėti komandos komplektavimą, kompetencijų matricą ir pavadavimą kiekviename lygyje