Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a:
- Microsoft Defender XDR
Indipendentemente dalla maturità corrente delle operazioni di sicurezza, è importante allinearsi al Centro operazioni di sicurezza (SOC). Anche se non esiste un singolo modello adatto a ogni organizzazione, esistono alcuni aspetti più comuni rispetto ad altri.
Le sezioni seguenti descrivono le funzioni principali del SOC.
Fornire consapevolezza situazionale delle minacce moderne
Un team SOC si prepara ad affrontare e individuare minacce nuove ed emergenti, in modo da collaborare con l'organizzazione per definire contromisure e risposte. Il team soc deve avere personale altamente qualificato in metodi e tecniche di attacco moderni e comprendere gli attori delle minacce. La threat intelligence condivisa e framework come Cyber Kill Chain o il MITRE ATT&CK framework possono potenziare il vostro team di analisti delle minacce e threat hunter.
Fornire risposte di primo, secondo e potenzialmente di terzo livello agli eventi e agli eventi informatici
Il SOC è la prima linea di difesa degli eventi e degli eventi imprevisti di sicurezza. Quando un evento, una minaccia, un attacco, una violazione delle politiche o un rilievo di audit genera un avviso o una richiesta di intervento, il team SOC effettua una valutazione per stabilire come gestirli e contenerli oppure se inoltrarli per ulteriori indagini. Pertanto, gli operatori SOC di primo livello devono avere un'ampia conoscenza tecnica degli eventi di sicurezza e dei relativi indicatori.
Centralizzare il monitoraggio e la registrazione delle origini di sicurezza dell'organizzazione
Di solito, la funzione principale del team SOC è assicurarsi che tutti i dispositivi di sicurezza funzionino correttamente e siano monitorati. Questi dispositivi includono firewall, sistemi di prevenzione intrusioni, sistemi di prevenzione della perdita di dati, sistemi di gestione delle vulnerabilità e sistemi di identità. I team SOC lavorano con team più ampi di operazioni di rete, come i team di identità, DevOps, cloud, applicazioni, data science e altri team aziendali. Insieme, si assicurano che l'analisi delle informazioni di sicurezza sia centralizzata e protetta. Il team SOC mantiene anche i log in formati utilizzabili e leggibili. Questo lavoro può includere l'analisi e la normalizzazione di diversi formati dati.
Definire la prontezza operativa del team Rosso, del team Blu e del team Viola
Ogni team SOC dovrebbe verificare il proprio livello di preparazione nella risposta a un incidente informatico. I test possono essere eseguiti mediante esercitazioni formative, come esercitazioni tabletop e prove pratiche con diverse figure dell’IT, della sicurezza e del business. I singoli team di esercizi di formazione vengono creati in base ai ruoli rappresentativi. Ogni squadra svolge un ruolo specifico: un difensore (Blue Team), un attaccante (Red Team) o un osservatore (Purple Team). Il Team Viola cerca di migliorare i metodi dei team Blue e Red esaminando i punti di forza e i punti deboli scoperti durante l'esercizio.
Passaggio successivo
Per indicazioni sulla valutazione della prontezza all'integrazione SOC, vedi Eseguire una valutazione della prontezza all'integrazione SOC utilizzando lo Zero Trust Framework.
Consiglio
Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.