Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article aide les équipes de sécurité et de technologie à établir et moderniser une discipline Opérations de sécurité (SecOps) qui aide les organisations à détecter, examiner et répondre aux menaces actives qui contournent les contrôles préventifs.
Les disciplines de sécurité regroupent des travaux de sécurité connexes qui aident les organisations à fournir de manière cohérente des résultats de sécurité dans l’ensemble du patrimoine technologique. Dans le modèle d’adoption de la sécurité, les disciplines permettent d’établir un pont entre les scénarios métier et l’implémentation technique, ce qui garantit que les investissements de sécurité se traduisent en résultats mesurables réels dans le cadre du modèle d’adoption de la sécurité.
Qu’est-ce que SecOps ?
Les équipes SecOps maintiennent et rétablissent les garanties de sécurité du système alors que de véritables attaquants l’attaquent. Le cadre de cybersécurité du NIST décrit bien les fonctions SecOps de Détection, Réponse et Récupération.
- Détecter - SecOps doit détecter la présence d’adversaires dans le système, qui sont incités à rester cachés dans la plupart des cas, ce qui leur permet d’atteindre leurs objectifs non bloqués. Cela peut prendre la forme d’une réaction à une alerte d’activité suspecte ou à la recherche proactive d’événements anormaux dans les journaux d’activité d’entreprise.
- Répondre - Lors de la détection d'une action ou d'une campagne potentiellement adverse, SecOps doit rapidement enquêter pour déterminer s'il s'agit d'une attaque réelle (vrai positif) ou d'une fausse alarme (faux positif), puis évaluer l'ampleur et l'objectif de l'opération de l'adversaire.
- Récupérer - L’objectif ultime de SecOps est de préserver ou de restaurer les garanties de sécurité (confidentialité, intégrité, disponibilité) des services métier pendant et après une attaque.
Atténuation des risques
Le risque de sécurité le plus important auquel font face la plupart des organisations provient d’opérateurs d’attaques humaines.
Avec des exceptions notables, les risques liés aux attaques automatisées/répétées ont été atténués de manière significative pour la plupart des organisations par des approches basées sur la signature et le Machine Learning intégrées à des programmes anti-programmes malveillants.
Bien que les opérateurs humains menant des attaques soient difficiles à contrer en raison de leur adaptabilité, ils opèrent au même « rythme humain » que les défenseurs, ce qui contribue à rééquilibrer les forces.
SecOps a un rôle essentiel à jouer pour limiter le temps dont dispose un attaquant et l’accès qu’il peut obtenir aux systèmes et aux données de valeur. Chaque minute qu’un attaquant a dans l’environnement leur permet de continuer à mener des opérations d’attaque et à accéder à des systèmes sensibles ou précieux.
Pourquoi cette discipline ?
Toutes les attaques ne peuvent pas être évitées. Même avec une architecture de sécurité forte et la gestion de la posture qui bloque la plupart des attaques, les acteurs des menaces obtiennent parfois un accès initial aux environnements.
SecOps se concentre sur la gestion des attaques actives et des incidents de sécurité, ce qui limite les dommages causés par les attaquants après la compromission. Le secOps effectif réduit les risques en :
- Détection rapide d’activités malveillantes.
- Réduire le temps de présence des attaquants.
- Confinement des mouvements latéraux et des impacts.
- Prise en charge de la récupération et de la résilience organisationnelle.
Dans le modèle d’adoption de la sécurité, SecOps représente le côté post-compromis, réactif de la sécurité, en complément de la gestion de la posture de sécurité, qui se concentre sur la réduction proactive des risques et la prévention des attaques.
Sans une discipline SecOps efficace, les attaquants qui parviennent à accéder au système peuvent agir sans être détectés, élever leurs privilèges, se déplacer latéralement et infliger un maximum de dommages à l’entreprise.
Mission et résultats
La mission de la discipline SecOps est de limiter l’impact commercial des cyberattaques en détectant, en examinant et en répondant rapidement aux menaces sur le patrimoine technologique moderne.
Quelle que soit la taille de l’équipe ou le modèle d’exploitation, secOps mature fournit ces résultats :
- Réponse rapide aux menaces : détection et confinement en temps voulu des menaces entre les identités, les points de terminaison, l’infrastructure, les applications et les données
- Informations sur les menaces partagées : signaux centralisés et insights qui informent les analystes, l’automatisation et les contrôles de sécurité en aval
- Détection proactive des menaces : simulation de chasse et d’attaque contre les menaces pour découvrir les techniques émergentes et le comportement de l’attaquant
Les équipes SecOps peuvent aller d’une seule personne à de grandes opérations mondiales réparties géographiquement, assurées 24 h/24 et 7 j/7, et les fonctions peuvent être partiellement ou entièrement externalisées. Quelle que soit la structure et la taille, les résultats restent identiques.
Adopter Confiance nulle dans SecOps
L’opération de sécurité (SecOps) est fondamentale pour une stratégie de Confiance nulle. Confiance nulle suppose la compromission et se concentre sur la réduction de l’impact lorsque les contrôles échouent. SecOps transforme cette hypothèse en action en détectant, en examinant et en répondant en permanence aux menaces dans l’environnement.
Dans un modèle Confiance nulle, la prévention seule est insuffisante. Les organisations doivent s’attendre à ce que les attaquants contournent les contrôles et s’appuient sur SecOps pour identifier les activités malveillantes au début, contenir rapidement des attaques et générer des insights qui améliorent la posture de sécurité au fil du temps.
Dans notre modèle d’adoption de la sécurité, les conseils secOps se concentrent sur les fonctionnalités opérationnelles requises pour prendre en charge les Confiance nulle au sein de l’organisation, notamment la surveillance, la détection, l’investigation, la réponse, l’automatisation et l’apprentissage continu.
- Centraliser la détection et la visibilité : intégrez les journaux et les données de télémétrie de l’ensemble de l’environnement, notamment les identités, les points de terminaison, les applications et l’infrastructure, dans une fonctionnalité centralisée de détection et d’investigation. Cela garantit que SecOps dispose d’une visibilité cohérente et inter-domaines pour détecter la compromission précoce et comprendre le comportement de l’attaquant.
- Automatiser la réponse et l’isolement : utilisez l’orchestration et l’automatisation pour exécuter des actions de réponse reproductibles, telles que l’isolation des appareils compromis ou la désactivation des comptes à risque. L’automatisation réduit le temps de réponse, réduit la charge cognitive des analystes et garantit une exécution cohérente sous pression.
- Chasse proactive aux menaces : traitez la chasse aux menaces comme une fonctionnalité SecOps de base. Utilisez la chasse basée sur des hypothèses et l’analytique avancée pour rechercher l’activité de l’attaquant qui évite les détections automatisées, réduisant ainsi le temps de travail et découvrant les lacunes dans les contrôles.
- Gérez efficacement les alertes et les incidents : ajustez les détections pour réduire le bruit et assurez-vous que les analystes se concentrent sur des alertes significatives. Normaliser les workflows d’investigation et de réponse à l’aide de playbooks afin que les incidents soient gérés de manière cohérente et efficace.
- Réduisez en permanence l’exposition en fonction du risque : utilisez l’analyse du chemin d’attaque et les insights d’exposition pour identifier les conditions qui pourraient permettre une compromission. Hiérarchisez la remédiation en fonction de l’impact métier et de la probabilité, afin de concentrer les efforts là où ils comptent le plus.
- Évolution continue des processus SecOps : passez régulièrement en revue les détections, les playbooks et les résultats de réponse en fonction des incidents réels et des informations sur les menaces. Alimentez ces enseignements dans la stratégie SecOps pour garantir que les fonctionnalités s’adaptent en tant qu’attaquants, technologies et priorités métier changent.
En alignant secOps sur les principes de Confiance nulle, les organisations passent de la gestion des incidents réactifs à un modèle d’exploitation résilient où chaque incident renforce la détection, la réponse et la prévention au sein de l’entreprise.
Comment appliquer cette discipline
Pour appliquer efficacement la discipline SecOps, concentrez-vous sur l’établissement d’une approche coordonnée pour détecter, répondre et récupérer des menaces au sein de l’organisation :
-
Définir une stratégie de détection et de réponse des menaces alignée sur les risques métier
Établissez une approche claire pour identifier, hiérarchiser et répondre aux menaces en fonction de leur impact potentiel sur l’entreprise. -
Garantir une détection et une réponse cohérentes dans l’environnement
Appliquez une approche unifiée pour la supervision, l’investigation et la réponse entre les identités, les appareils, les applications et l’infrastructure. -
Normaliser les processus de détection, de réponse et de récupération
Fournissez des conseils clairs pour vous assurer que les incidents sont gérés de manière cohérente, ce qui réduit le temps de réponse et limite l’impact. -
Aligner secOps avec les priorités métier et les scénarios critiques
Hiérarchiser les efforts de détection et de réponse pour se concentrer sur la protection des ressources critiques et réduire l’impact des incidents de sécurité. -
Améliorer en continu par le biais d’insights et de commentaires
Utilisez des apprentissages à partir d’incidents, de renseignements sur les menaces et de métriques opérationnelles pour renforcer les fonctionnalités de détection et améliorer la réponse au fil du temps.
Gérer les modifications
La modernisation de SecOps est un parcours d’amélioration continue, et non un déploiement d’outils unique. L’objectif est d’améliorer constamment la capacité de l’organisation à réduire l’impact de l’attaquant lorsque des compromissions se produisent.
Une approche SecOps moderne alignée sur les principes de Confiance nulle met l’accent sur les points suivants :
- Alignement de la mission - Hiérarchiser ce qui compte le plus pour l’entreprise lorsque les alertes et les menaces dépassent votre capacité à répondre aux humains et à l’automatisation, y compris l’IA.
- Apprentissage continu : adaptation des détections, compétences et processus en tant qu’acteurs des menaces, plateformes et priorités métier changent.
- Collaboration et partage - Traiter SecOps comme un effort d’équipe pour la sécurité, les opérations informatiques, l’ingénierie, la loi, les communications et le leadership.
Les acteurs des menaces ont tendance à réutiliser des techniques peu coûteuses, efficaces et fiables jusqu’à ce qu’elles échouent. Il est donc essentiel de capturer et de partager des informations sur les menaces sous forme d’insights sur les attaques passées. SecOps Threat Intelligence doit informer directement la conception du contrôle de sécurité, la hiérarchisation et l’amélioration de la posture, en même temps que les exigences métier et de conformité.
Rôles par discipline et collaborateurs
La discipline SecOps est généralement dirigée par une équipe SecOps dédiée. Dans les petites organisations, les responsabilités SecOps peuvent être à temps partiel ou partagées entre les rôles, mais elles nécessitent toujours une propriété claire.
Les rôles principaux de cette discipline sont généralement les suivants :
- SecOps / Gestionnaire SOC
- Analystes de triage de niveau 1
- Analystes d’investigation de niveau 2
- Chasseurs de menaces (niveau 3)
- Ingénieurs de détection
- Ingénieurs de plateforme et de données SecOps
- Spécialistes de la médecine légale numérique et des réponses aux incidents
- Analystes de renseignement sur les menaces
- Rôles de coordination et de gestion des incidents
- Spécialistes de simulation d’attaque (équipe rouge, équipe violette, test de pénétration)
Les collaborateurs clés sont les suivants :
- Équipes techniques d’ingénierie et d’exploitation – mettent en place la journalisation et prennent en charge l’investigation, le confinement et la restauration des systèmes qu’elles conçoivent et exploitent.
- Rôles d’architecture : améliorez continuellement la conception des systèmes et des contrôles en fonction des apprentissages des incidents provenant du renseignement sur les menaces SecOps.
- Équipes d’applications et de produits : mettez à jour les logiciels et services en réponse aux insights sur les incidents.
- Stratégie de sécurité, intégration et discipline de gouvernance : définissez les priorités, les métriques et la responsabilité des investissements SecOps. Fournir un soutien et une coordination pendant les incidents majeurs.
L’efficacité de SecOps dépend de boucles de rétroaction étroites entre la réponse aux incidents et la conception du système.
Alignement avec d’autres disciplines
SecOps fonctionne dans le cadre d’un modèle d’exploitation de sécurité plus large et est étroitement intégré à d’autres disciplines :
- Discipline gestion de la posture de sécurité : se concentre sur la prévention des incidents ; SecOps gère les incidents qui se produisent toujours.
- Discipline Accès et Identités : la télémétrie des identités est un signal de détection et d’investigation principal.
- Discipline Sécurité des données : SecOps examine le vol de données, l’extorsion, les risques internes et les incidents de confidentialité.
- Discipline architecture de sécurité : garantit que les mécanismes de détection et de réponse s’alignent sur la conception du système prévue.
- Discipline stratégie, intégration et gouvernance : définit les priorités, les métriques et les critères de réussite secOps.
Alignement avec les piliers technologiques
La discipline SecOps opère sur tous les piliers technologiques et doit détecter et contenir des attaques partout où elles se produisent.
- Identités : il s’agit d’une priorité absolue pour SecOps, car les identités sont des points d’entrée d’attaque principaux. Presque toutes les attaques en plusieurs étapes s’appuient sur des attaques d’identité (pass-the-hash/ticket/etc.) pour se déplacer latéralement et accéder à d’autres ressources de l’organisation, souvent à l’aide de comptes privilégiés associés aux administrateurs informatiques ou de comptes de service administratifs.
- Points de terminaison : les points de terminaison sont des points de terminaison courants, une base d’opérations et un stockage d’outils d’attaque local pour les attaquants. Il est essentiel de localiser rapidement les points de terminaison compromis pour contenir des dommages et obtenir des insights sur les objectifs et fonctionnalités des attaquants.
- Infrastructure : la détection et la réponse efficaces sont importantes, car les acteurs des menaces ciblent fréquemment des ressources d’infrastructure cloud et locales à valeur élevée qui permettent une compromission générale en cas de violation.
- Applications : détection et réponse rapides aux attaques par e-mail, collaboration, métier et autres applications est essentielle, car les attaquants les utilisent souvent pour entrer et traverser ultérieurement une organisation pour accéder aux ressources de l’entreprise.
- Données : les attaquants ciblent souvent des données pour le vol de propriété intellectuelle, le chiffrement pour tirer parti de l’exttortion ou des ransomwares, la planification des attaques futures et d’autres fins. En outre, SecOps peut participer à des enquêtes relatives aux données concernant la protection de la vie privée, les risques internes et d’autres sujets, ou y collaborer.
- Réseau : tout comme les communications légitimes, les communications d’acteur de menace et les opérations d’attaque se déplacent sur les connexions réseau. SecOps se concentre sur les capteurs réseau, et les données réseau restent précieuses pour fournir du contexte et permettre le confinement, même si le chiffrement réduit la visibilité.
- IA : à mesure que l’IA apparaît comme une surface d’attaque, de nouveaux outils et compétences sont nécessaires pour la détection et l’investigation efficaces. Le volume d’attaques par IA augmente à mesure que les acteurs des menaces adoptent la technologie IA. SecOps peut également tirer parti de l’IA pour automatiser l’analyse et d’autres processus.
Étapes suivantes
Microsoft Unified propose des ateliers dirigés par des experts pour aider les organisations à accélérer la modernisation de la stratégie de gestion de la posture de sécurité, de l’architecture et de la technologie. Ces ateliers sont les suivants :
Ateliers sur l’architecture et la stratégie - Le cadre d’adoption de la sécurité (SAF) - Session de conception de l’architecture : l’atelier sur les opérations de sécurité modernes se concentre sur l’accélération de la modernisation de SecOps. Cet atelier est disponible comme suit :
- Résumé de la rubrique : une discussion de moins de quatre heures axée sur les apprentissages clés et les meilleures pratiques.
- Full Security Architecture Design Session (Security ADS) - Un atelier de deux jours qui fournit des détails supplémentaires, une étude de cas Microsoft, des discussions sur le modèle de maturité et des plans de modernisation de référence.
Ateliers d’adoption de la technologie - Microsoft Unified propose des ateliers pour aider les organisations à en savoir plus sur, planifier, implémenter et optimiser SecOps.
Pour plus d’informations sur les ateliers dirigés par Microsoft, contactez votre responsable de compte de réussite client.