Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel helpt beveiligings- en technologieteams bij het opzetten en moderniseren van een SecOps-discipline (Security Operations) waarmee organisaties actieve bedreigingen detecteren, onderzoeken en erop reageren die preventieve controles omzeilen.
Beveiligingsdisciplines zijn groeperingen van gerelateerd beveiligingswerk waarmee organisaties consistent beveiligingsresultaten kunnen leveren in de hele technologieomgeving. Binnen het beveiligingsacceptatiemodel helpen disciplines een brug te bieden tussen bedrijfsscenario's en technische implementatie, zodat beveiligingsinvesteringen worden omgezet in echte meetbare resultaten als onderdeel van het beveiligingsacceptatiemodel.
Wat is SecOps?
SecOps onderhoudt en herstelt de beveiligingsgaranties van het systeem als live aanvallers het aanvallen. In het NIST Cybersecurity Framework worden de SecOps-functies van Detect, Respond en Recover goed beschreven.
- Detecteren - SecOps moet de aanwezigheid van kwaadwillende personen in het systeem detecteren, die in de meeste gevallen worden geïncentiveerd om verborgen te blijven, zodat ze hun doelstellingen niet kunnen bereiken. Dit kan de vorm aannemen van reageren op een waarschuwing van verdachte activiteiten of proactief opsporen op afwijkende gebeurtenissen in de ondernemingsactiviteitenlogboeken.
- Reageren: bij detectie van potentiële aanvallersacties of campagnes moet SecOps snel onderzoeken of het een echte aanval (terecht-positief) of een vals alarm (fout-positief) is en vervolgens het bereik en doel van de aanvallersoperatie in kaart brengen.
- Herstellen - Het uiteindelijke doel van SecOps is om de beveiligingsgaranties (vertrouwelijkheid, integriteit, beschikbaarheid) van zakelijke services tijdens en na een aanval te behouden of te herstellen.
Risicobeperking
Het belangrijkste beveiligingsrisico dat de meeste organisaties ondervinden, is afkomstig van operators voor menselijke aanvallen.
Met opvallende uitzonderingen is het risico van geautomatiseerde/herhaalde aanvallen aanzienlijk beperkt voor de meeste organisaties door op handtekeningen en machine learning gebaseerde benaderingen die zijn ingebouwd in antimalware.
Hoewel menselijke aanvallers door hun aanpassingsvermogen moeilijk te bestrijden zijn, opereren ze op dezelfde "menselijke snelheid" als verdedigers, wat helpt om de verhoudingen gelijk te trekken.
SecOps heeft een cruciale rol te spelen bij het beperken van de tijd en de toegang die een aanvaller kan krijgen tot waardevolle systemen en data. Elke minuut dat een aanvaller in de omgeving heeft, kunnen ze aanvalsbewerkingen blijven uitvoeren en toegang krijgen tot gevoelige of waardevolle systemen.
Waarom deze discipline?
Niet alle aanvallen kunnen worden voorkomen. Zelfs met sterk beveiligingsarchitectuur- en houdingsbeheer dat de meeste aanvallen blokkeert, krijgen bedreigingsactoren soms initiële toegang tot omgevingen.
SecOps richt zich op het beheren van deze actieve aanvallen en beveiligingsincidenten, waardoor de schade die aanvallers kunnen veroorzaken, worden beperkt na inbreuk. Effectieve SecOps vermindert het risico door:
- Het snel detecteren van schadelijke activiteiten.
- De verblijfsduur van aanvallers verkorten.
- Het beperken van zijwaartse beweging en impact.
- Ondersteuning van herstel en organisatorische veerkracht.
Binnen het beveiligingsacceptatiemodel vertegenwoordigt SecOps de reactieve kant van de beveiliging, die een aanvulling vormt op beveiligingspostuurbeheer, dat gericht is op proactieve risicoreductie en aanvalspreventie.
Zonder een effectieve SecOps-discipline kunnen aanvallers die toegang krijgen, onopgemerkt werken, bevoegdheden escaleren, lateraal verplaatsen en maximale bedrijfsschade toebrengen.
Missie en resultaten
De missie van de SecOps-discipline is het beperken van de bedrijfsimpact van cyberaanvallen door snel bedreigingen in de moderne technologieomgeving te detecteren, te onderzoeken en erop te reageren.
Ongeacht de grootte of het operationele model van het team, levert volwassen SecOps deze resultaten:
- Snelle reactie op bedreigingen : tijdige detectie en insluiting van bedreigingen tussen identiteiten, eindpunten, infrastructuur, toepassingen en gegevens
- Gedeelde bedreigingsinformatie : gecentraliseerde signalen en inzichten die analisten, automatisering en downstreambeveiligingsmaatregelen informeren
- Proactieve detectie van bedreigingen : detectie van bedreigingen en aanvalssimulatie om opkomende technieken en gedrag van aanvallers te ontdekken
SecOps-teams kunnen variëren van één persoon tot grote wereldwijd gedistribueerde 24/7-bewerkingen en functies kunnen gedeeltelijk of volledig worden uitbesteed. Ongeacht de structuur en grootte blijven de resultaten hetzelfde.
Zero Trust in SecOps gebruiken
Security Operation (SecOps) is een basis voor een Zero Trust strategie. Zero Trust gaat uit van een inbreuk en richt zich op het minimaliseren van de impact wanneer beveiligingsmaatregelen falen. SecOps verandert die aanname in actie door continu bedreigingen in de hele omgeving te detecteren, te onderzoeken en erop te reageren.
In een Zero Trust model is preventie alleen onvoldoende. Organisaties moeten verwachten dat aanvallers besturingselementen omzeilen en vertrouwen op SecOps om schadelijke activiteiten vroeg te identificeren, aanvallen snel te bevatten en inzichten te genereren die de beveiligingspostuur in de loop van de tijd verbeteren.
Binnen ons beveiligingsacceptatiemodel richt de SecOps-richtlijnen zich op de operationele mogelijkheden die nodig zijn om Zero Trust binnen de hele organisatie te ondersteunen, waaronder bewaking, detectie, onderzoek, reactie, automatisering en doorlopend leren.
- Detectie en zichtbaarheid centraliseren: integreer logboeken en telemetrie vanuit de hele omgeving, inclusief identiteiten, eindpunten, toepassingen en infrastructuur, in een gecentraliseerde detectie- en onderzoeksmogelijkheid. Dit zorgt ervoor dat SecOps consistente zichtbaarheid tussen domeinen heeft om in een vroeg stadium inbreuk te detecteren en inzicht te krijgen in het gedrag van aanvallers.
- Reactie en insluiting automatiseren: gebruik indeling en automatisering om herhaalbare reactieacties uit te voeren, zoals het isoleren van gecompromitteerde apparaten of het uitschakelen van riskante accounts. Automatisering vermindert de reactietijd, verlaagt de cognitieve belasting van analisten en zorgt voor consistente uitvoering onder druk.
- Proactief bedreigingen opsporen: opsporing van bedreigingen behandelen als een kern-SecOps-mogelijkheid. Gebruik hypothesegestuurde opsporing en geavanceerde analyses om activiteiten van aanvallers te vinden die geautomatiseerde detectiemechanismen omzeilen, waardoor de verblijftijd wordt verkort en lacunes in beveiligingsmaatregelen aan het licht komen.
- Waarschuwingen en incidenten effectief beheren: stem detecties af om ruis te verminderen en zorg ervoor dat analisten zich richten op zinvolle waarschuwingen. Standaardiseer onderzoeks- en responswerkstromen met behulp van playbooks, zodat incidenten consistent en efficiënt worden afgehandeld.
- Verminder continu de blootstelling op basis van risico: gebruik analyse van aanvalspaden en blootstellingsinzichten om voorwaarden te identificeren die inbreuk kunnen mogelijk maken. Prioriteit geven aan herstel op basis van bedrijfsimpact en waarschijnlijkheid, dus de inspanning is gericht op waar het belangrijkst is.
- Continu ontwikkelen SecOps-processen: controleer regelmatig detecties, playbooks en reactieresultaten op basis van echte incidenten en bedreigingsinformatie. Voer deze kennis terug in de SecOps-strategie om ervoor te zorgen dat de mogelijkheden zich aanpassen wanneer aanvallers, technologieën en bedrijfsprioriteiten veranderen.
Door SecOps af te stemmen op Zero Trust principes, verplaatsen organisaties zich van reactieve incidentafhandeling naar een tolerant operationeel model, waarbij elk incident detectie, respons en preventie in de hele onderneming versterkt.
Deze discipline toepassen
Als u de SecOps-discipline effectief wilt toepassen, richt u zich op het opzetten van een gecoördineerde aanpak voor het detecteren, reageren op en herstellen van bedreigingen in de hele organisatie:
-
Een strategie voor bedreigingsdetectie en -respons definiëren die is afgestemd op bedrijfsrisico's
Stel een duidelijke benadering vast voor het identificeren, prioriteren en reageren op bedreigingen op basis van hun potentiële zakelijke impact. -
Consistente detectie en respons in de omgeving garanderen
Pas een uniforme benadering toe voor het bewaken, onderzoeken en reageren op identiteiten, apparaten, toepassingen en infrastructuur. -
Processen standaardiseren voor detectie, reactie en herstel
Geef duidelijke richtlijnen om ervoor te zorgen dat incidenten consistent worden verwerkt, waardoor de reactietijd wordt verminderd en de impact wordt beperkt. -
SecOps afstemmen met bedrijfsprioriteiten en kritieke scenario's
Prioriteit geven aan detectie- en responsinspanningen om zich te richten op het beveiligen van kritieke assets en het minimaliseren van de impact van beveiligingsincidenten. -
Continu verbeteren via inzichten en feedback
Gebruik leertrajecten van incidenten, bedreigingsinformatie en operationele metrische gegevens om de detectiemogelijkheden te versterken en de reactie in de loop van de tijd te verbeteren.
Wijziging beheren
SecOps-modernisering is een doorlopend verbeteringstraject, niet een eenmalige implementatie van hulpprogramma's. Het doel is om het vermogen van de organisatie om de impact van aanvallers te verminderen wanneer er inbreuk optreedt, geleidelijk te verbeteren.
Een moderne SecOps-benadering die is afgestemd op Zero Trust principes benadrukt:
- Missieuitlijning : prioriteit geven aan wat het belangrijkst is voor het bedrijf wanneer waarschuwingen en bedreigingen uw capaciteit overschrijden om te reageren met mensen en automatisering, waaronder AI.
- Doorlopend leren : detecties, vaardigheden en processen aanpassen naarmate bedreigingsactoren, platforms en zakelijke prioriteiten veranderen.
- Samenwerking en delen : SecOps behandelen als teaminspanning voor beveiliging, IT-activiteiten, engineering, juridische, communicatie en leiderschap.
Bedreigingsactoren gebruiken vaak technieken die goedkoop, effectief en betrouwbaar zijn totdat ze mislukken, dus het is essentieel om bedreigingsinformatie vast te leggen en te delen als inzichten in eerdere aanvallen. Dreigingsinformatie van SecOps moet direct richting geven aan het ontwerp van beveiligingsmaatregelen, de prioritering ervan en de verbetering van de beveiligingshouding, naast bedrijfs- en nalevingsvereisten.
Disciplinerollen en samenwerkers
De SecOps-discipline wordt doorgaans geleid door een toegewezen SecOps-team. In kleinere organisaties zijn SecOps-verantwoordelijkheden mogelijk parttime of gedeeld tussen rollen, maar vereisen nog steeds duidelijk eigendom.
Primaire rollen in deze discipline zijn doorgaans:
- SecOps/SOC-manager
- Triageanalisten op laag 1
- Onderzoeksanalisten op laag 2
- Bedreigingsjagers (laag 3)
- Detectietechnici
- SecOps-platform en gegevenstechnici
- Specialisten voor digitale forensische en incidentrespons
- Bedreigingsinformatieanalisten
- Incidentcoördinatie- en beheerrollen
- Aanvalssimulatiespecialisten (rood team, paars team, penetratietests)
Belangrijke medewerkers zijn onder andere:
- Technische engineering- en operationsteams – Zorg voor logging en ondersteun onderzoek, inperking en herstel van de systemen die zij ontwerpen en beheren.
- Architectuurrollen : verbeter continu het ontwerp van systemen en besturingselementen op basis van incident learnings van SecOps-bedreigingsinformatie.
- Toepassings- en productteams : software en services bijwerken als reactie op incidentinzichten.
- Beveiligingsstrategie, integratie en governance-discipline : stel prioriteiten, metrische gegevens en verantwoordelijkheid voor SecOps-investeringen in. Ondersteuning en coördinatie bieden tijdens grote incidenten.
Effectieve SecOps is afhankelijk van strakke feedbacklussen tussen het reageren op incidenten en het systeemontwerp.
Uitlijning met andere disciplines
SecOps werkt als onderdeel van een breder beveiligingsbedrijfsmodel en is nauw geïntegreerd met andere disciplines:
- Discipline beveiligingspostuurbeheer: richt zich op het voorkomen van incidenten; SecOps beheert de incidenten die nog steeds optreden.
- Discipline Toegang en identiteiten: Identiteitstelemetrie is een primair detectie- en onderzoekssignaal.
- Gegevensbeveiligingsdiscipline: SecOps onderzoekt gegevensdiefstal, afpersing, intern risico en privacyincidenten.
- Discipline beveiligingsarchitectuur: zorgt ervoor dat detectie- en responsmechanismen zijn afgestemd op het beoogde systeemontwerp.
- Strategie-, integratie- en governance-discipline: Definieert SecOps-prioriteiten, metrische gegevens en succescriteria.
Uitlijning met technologiepijlers
De SecOps-discipline bestrijkt alle technologische pijlers en moet aanvallen detecteren en indammen, waar die ook plaatsvinden.
- Identiteiten: dit is een hoogste prioriteit voor SecOps omdat identiteiten primaire toegangspunten voor aanvallen zijn. Bijna alle aanvallen met meerdere fasen zijn afhankelijk van identiteitsaanvallen (pass-the-hash/ticket/etc.) om lateraal door te gaan en toegang te krijgen tot meer organisatieactiva, vaak met behulp van bevoegde accounts die zijn gekoppeld aan IT-beheerders of beheerdersserviceaccounts.
- Endpoints: Endpoints zijn veelgebruikte toegangspunten, een operationele basis en een lokale opslagplaats voor aanvalstools voor aanvallers. Het is essentieel om snel gecompromitteerde endpoints te lokaliseren om de schade te beperken en inzicht te krijgen in de doelstellingen en capaciteiten van de aanvallers.
- Infrastructuur: effectieve detectie en respons zijn belangrijk omdat bedreigingsactoren vaak gericht zijn op hoogwaardige cloud- en on-premises infrastructuurassets die een breed compromis mogelijk maken wanneer deze worden geschonden.
- Apps: Snel detecteren en reageren op aanvallen op e-mail, samenwerking, line-of-business en andere apps is essentieel omdat aanvallers deze vaak gebruiken om een organisatie binnen te gaan en lateraal te doorlopen om toegang te krijgen tot zakelijke assets.
- Gegevens: Aanvallers richten zich vaak op gegevens voor diefstal van intellectuele eigendom, versleuteling om gebruik te maken van afpersing of ransomware, toekomstige aanvallen te plannen en andere doeleinden. Daarnaast kan SecOps betrokken zijn bij of samenwerken aan gegevensgerelateerde onderzoeken met betrekking tot privacy, intern risico en andere.
- Netwerk: net als legitieme communicatie, communicatie van bedreigingsacteur en aanvalsbewerkingen, worden via netwerkverbindingen uitgevoerd. SecOps is gericht op netwerksensor en gegevens zijn nog steeds waardevol voor context en insluiting, zelfs als versleuteling de zichtbaarheid vermindert.
- AI: Naarmate AI opkomt als een kwetsbaarheid voor aanvallen, zijn er nieuwe hulpprogramma's en vaardigheden nodig voor effectieve detectie en onderzoek. Het volume van AI-aanvallen neemt toe naarmate bedreigingsactoren AI-technologie gebruiken. SecOps kan ook profiteren van AI om analyse en andere processen te automatiseren.
Volgende stappen
Microsoft Unified biedt door experts geleide workshops om organisaties te helpen de modernisering van strategie, architectuur en technologie van Security Posture Management te versnellen. Deze workshops omvatten:
Workshops over architectuur en strategie - SAF (Security Adoption Framework) -Architecture Design Session: Modern Security Operations workshop richt zich op het versnellen van de modernisering van SecOps. Deze workshop is als volgt beschikbaar:
- Onderwerpoverzicht : een discussie van minder dan vier uur die is gericht op belangrijke leer- en best practices.
- Full Security Architecture Design Session (Security ADS) - Een tweedaagse workshop met aanvullende informatie, een Microsoft casestudy, discussies over het volwassen model en referentieplanningen voor modernisering.
Workshops voor implementatie van technologie - Microsoft Unified heeft workshops om organisaties te helpen meer te weten te komen over, plannen, implementeren en optimaliseren van SecOps.
Neem contact op met uw klantaccountmanager voor meer informatie over Microsoft-geleide workshops.