Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podczas opracowywania dziedziny Operacje zabezpieczeń (SecOps) użyj tego artykułu do identyfikowania, unikania i poprawiania typowych antywzorzeców SecOps.
Te wskazówki pomagają identyfikować, unikać i poprawiać typowe antywzorzecy SecOps dla każdego, kto planuje lub uczestniczy w modernizacji SecOps.
Co to jest antywzorzec SecOps?
Antywzorzec jest typowym powtarzającym się zachowaniem, które ostatecznie jest nieskuteczne. Antywzorce podważają skuteczność lub aktywnie zwiększają ryzyko i często są odpowiedzialne za powolne czasy reakcji, wypalenie analityka, powtarzające się zdarzenia i większy wpływ na działalność biznesową.
W metodyce SecOps antywzorce zwykle pojawiają się, gdy zespoły ustalają priorytety narzędzi, danych lub silosów organizacyjnych na mierzalne wyniki zabezpieczeń. Pozostawione nierozpoznane, te zachowania spowalniają wykrywanie i reagowanie, zaciemniają aktywność osoby atakującej i utrudniają uczenie organizacyjne zdarzeń.
Unikanie antywzorzeców SecOps pomaga organizacjom:
- Szybsze wykrywanie i zawieranie ataków.
- Zmniejszanie szumu operacyjnego i zmęczenie analityków.
- Zwiększ współpracę między zespołami ds. zabezpieczeń, IT i inżynierów.
- Przekształcanie zdarzeń w trwałą redukcję ryzyka, a nie powtarzające się prace.
Użyj antywzorzeców w tym artykule, aby nauczyć się od znanych błędów, a nie powtarzać ich.
Unikaj antywzorców
Każdy antywzorzec w SecOps wynika z myślenia stawiającego narzędzia na pierwszym miejscu. Programy SecOps o wysokiej wydajności zaczynają się od:
- Jasne zdefiniowanie misji SecOps.
- Identyfikowanie wyników i metryk sukcesu.
- Dopasowanie osób i procesów przed technologią.
- Tworzenie pętli uczenia, które zwiększają zapobieganie i reagowanie w czasie.
Nasz ustrukturyzowany model wdrażania bezpieczeństwa pomaga uniknąć pułapek związanych z antywzorcami poprzez oparcie decyzji SecOps na wynikach biznesowych, zamiast na gromadzeniu narzędzi.
Typowe antywzorzecy SecOps
Ta wizualizacja przedstawia typowe antywzorzecy SecOps.
Następujące antywzorce pojawiają się wielokrotnie w organizacjach o wszystkich rozmiarach. Choć różnią się formą, mają wspólną przyczynę źródłową: niedopasowanie między misją SecOps a codzienną realizacją.
Noszenie opaski na oczy
Bez danych secOps nie może zbadać, co się stało lub dlaczego tak się stało.
Gdy metodyka SecOps nie ma danych telemetrycznych wymaganych do wykrywania lub badania ataków, zdarzenia rozwijają się bez widoczności ani odpowiedzialności.
Bez dzienników nie ma wiarygodnego sposobu, aby:
- Wykrywanie aktywności osoby atakującej
- Rekonstruuj osie czasu
- Zidentyfikuj przyczynę źródłową
- Uniemożliwianie osobom atakującym powrotu przy użyciu tych samych technik
Często wynika to z obaw dotyczących kosztów, niejasno określonej odpowiedzialności, niepewności dotyczącej prywatności lub braku jasności co do tego, które logi są najważniejsze.
Jak poprawić
Widoczność nie jest opcjonalna. Zacznij od minimalnej, priorytetowej linii bazowej rejestrowania powiązanej bezpośrednio ze scenariuszami ataku o najwyższym ryzyku, takimi jak naruszenie zabezpieczeń tożsamości, dostęp do punktu końcowego lub zmiany płaszczyzny sterowania. Upewnij się, że analitycy mogą uzyskiwać dostęp do tych danych i korzystać z nich, a następnie rozwijać się celowo.
Najważniejsze rozwiązania
Kluczowe najlepsze praktyki, aby uniknąć tego antywzorca:
- Zdefiniuj przypadki użycia dla scenariuszy ataku, które prowadzą do szkód biznesowych. idealnie w koordynacji z architektami zabezpieczeń w celu zapewnienia skoordynowanego podejścia do zapobiegania i wykrywania.
- Określanie priorytetów scenariuszy Określ priorytety scenariuszy wysokiego ryzyka, aby najpierw włączyć rejestrowanie działań związanych z zagrożeniami o dużym wpływie.
- Ustal bazowy zakres logowania: Zdefiniuj podstawowe źródła danych (systemy tożsamości, urządzenia końcowe, warstwa sterowania chmurą) przypisane do najważniejszych scenariuszy ataku.
- Zweryfikuj pozyskiwanie: Potwierdź, że logi napływają i są dostępne dla analityków oraz mechanizmów automatyzacji.
- Własność adresu: Przypisz odpowiedzialność za konfigurację dziennika, przechowywanie i zarządzanie kosztami.
- Ciągłe doskonalenie: Dodawaj telemetrię etapami, upewniając się, że każde nowe źródło umożliwia wykrywanie lub analizę pozwalające na podjęcie działań.
Zbieranie danych to nie wykrywanie
Zbieranie większej ilości danych nie zwiększa bezpieczeństwa.
Ten antywzorzec występuje, gdy organizacje pozyskiwają duże ilości danych telemetrycznych bez wyraźnych celów wykrywania. Wynikiem jest zmęczenie alertami, wysokie koszty magazynowania i krytyczne sygnały pochowane w szumie.
Telemetria jest elementem włączania, a nie celem. Wykrywanie polega na odróżnieniu zachowania osoby atakującej od normalnego działania — i to wymaga istotności, a nie woluminu.
Jak poprawić
Dopasuj każde źródło danych do zdefiniowanego wyniku wykrywania lub badania. Jeśli log nie pomaga w istotny sposób wykryć ataku ani na niego zareagować, stanowi obciążenie operacyjne.
Najważniejsze rozwiązania
Kluczowe najlepsze praktyki, aby uniknąć tego antywzorca:
Detekcje polegają na odróżnianiu zachowań sprawców zagrożeń (nietypowych) od typowych zachowań użytkowników i systemów (normalnych), dlatego ich jakość zależy mniej od wolumenu, a bardziej od trafności.
- Wyrównaj cele: Zdefiniuj konkretne wyniki wykrywania dla każdego głównego źródła danych. Mapuj źródła danych na określone cele ochrony.
- Unikaj nadmiernego rozproszenia danych: Wyeliminuj nadmiarowe lub mało wartościowe dzienniki, które nie wspierają wykrywania zagrożeń ani spełniania wymogów zgodności.
- Ustal odpowiedzialność: Przypisz odpowiedzialność za jakość danych, normalizację, spójność schematu i przechowywanie.
- Zmierz wartość wykryć: Śledź wykrycia generowane przez każde źródło danych, aby upewnić się, że inwestycje są adekwatne do ich wpływu operacyjnego.
- Ciągłe dostrajanie: Okresowo przeglądaj analitykę, procedury operacyjne i potoki ingestii danych, aby utrzymać ich przydatność i ograniczyć szum.
Ukrywanie tajemnic przed rodziną
Gdy wnioski SecOps pozostają uwięzione w SOC, organizacja wpada w cykl powtarzających się incydentów.
Jeśli wnioski wyciągnięte z incydentów nie są udostępniane:
- Architekci nie mogą naprawić słabości systemowych
- Inżynierowie nie mogą ustalać priorytetów kontroli prewencyjnej
- Przywódcy nie mają dowodów potrzebnych do uzasadnienia zmian
SecOps staje się reaktywnym gaszeniem pożarów zamiast funkcją nastawioną na uczenie się.
Jak poprawić
Jeśli szczegółowe informacje nie są przechwytywane i udostępniane podczas zarządzania alertami i zdarzeniami oraz reagowania na nie, słabe strony są ponownie wykorzystywane, a możliwości poprawy zostaną pominięte.
Efektywna metoda SecOps wymaga zamknięcia tych pętli i upewnienia się, że informacje są udostępniane osobom, które mogą przeprowadzać analizę głównej przyczyny i implementować zapobieganie, ulepszone rejestrowanie i inne miary zgodnie z potrzebami.
Ustanów lekkie, powtarzalne mechanizmy udostępniania szczegółowych informacji o zdarzeniach zespołom ds. architektury, inżynierii i kierownictwa.
Najważniejsze rozwiązania
Kluczowe najlepsze praktyki, aby uniknąć tego antywzorca:
- Przekształć incydenty w techniczny wywiad o zagrożeniach: Zadbaj o to, aby wskaźniki kompromitacji i inne ustalenia wspierały strategie wykrywania i zapobiegania.
- Ustanów międzydziałowe przeglądy incydentów: Zaangażuj zespoły IT, architektury i ds. bezpieczeństwa w krótkie, ustrukturyzowane przeglądy po incydencie, aby zidentyfikować działania zapobiegawcze i ustalić ich priorytety.
- Włącz wnioski do przepływów pracy: Korzystaj z retrospektyw sprintu lub okien serwisowych, aby wdrożyć usprawnienia zidentyfikowane podczas obsługi incydentów.
- Dokumentowanie i udostępnianie wyników: Zachowaj widoczne, obejmujące całą organizację rekordy ograniczania ryzyka, aktualizacji konfiguracji i zmian wykrywania.
- Wspieraj kulturę współpracy: Zachęcaj do otwartego dialogu między zespołami, aby zapewnić szczegółowe informacje operacyjne o ulepszeniach w zakresie obrony strategicznej.
- Połącz szybkość z refleksją: Przeznacz czas na analizę rozwiązanych incydentów przed przejściem do nowych priorytetów, aby mieć pewność, że każde zdarzenie przyczynia się do długofalowej odporności.
Sieć nie jest jedynym źródłem prawdy
Nowoczesne ataki regularnie omijają tradycyjne mechanizmy kontroli na obrzeżach sieci, wykorzystując nadużycia związane z tożsamością, interfejsy API usług chmurowych, integracje SaaS, inżynierię społeczną (podstęp) oraz inne techniki ataku.
Organizacje, które opierają się głównie na telemetrii sieciowej, pomijają:
- Nadużycie tokenu i kradzież poświadczeń
- Manipulowanie płaszczyzną sterowania
- Ataki typu aplikacja-aplikacja
- Eksfiltracja danych za pośrednictwem zatwierdzonych kanałów.
Organizacje, które dywersyfikują telemetrię, zaczynają korelować wszystkie różne źródła danych, aby uzyskać pełny obraz obejmujący logowania tożsamości, wyniki dostępu warunkowego, telemetrię z czujników na punktach końcowych, zdarzenia w płaszczyźnie sterowania chmury, wzorce dostępu do danych, anomalie sieciowe i inne.
Najważniejsze rozwiązania
Rozwiązanie tego problemu jest krytyczne. Zaczyna się od uznania znaczenia tej zmiany i inwestowania w nowe narzędzia i edukację, aby rozwinąć umiejętności SecOps.
Najważniejsze najlepsze rozwiązania dotyczące unikania tego antywzorzeca obejmują:
- Rozszerzanie poza sieć: Oprócz narzędzi sieciowych obejmują narzędzia i sygnały dotyczące tożsamości, punktu końcowego, aplikacji, danych i innych w celu przechwytywania nowoczesnych ścieżek ataków.
- Skorelowanie źródeł: korelowanie danych sieciowych z sygnałami tożsamości i chmury
- Nadaj priorytet tożsamości i płaszczyźnie kontroli: Monitoruj wzorce logowania, wykorzystanie tokenów i operacje uprzywilejowane wraz z ruchem sieciowym.
- Przyjmij zasady Zero Trust: Traktuj każde żądanie jak niezaufane. Sprawdź jawnie przy użyciu wszystkich dostępnych sygnałów, a nie tylko wskaźników sieciowych.
- Ciągła weryfikacja: Regularnie przeglądaj luki wykrywania i dostosowuj strategie zbierania, aby nadążyć za ciągłym rozwojem technik atakujących.
To nie zostało wymyślone u nas.
Gdy zespoły SecOps domyślnie tworzą niestandardowe narzędzia, tracą czas i zwiększają kruchość.
Rozwiązania niestandardowe wymagają stałej konserwacji, gdy zmieniają się środowiska, osoby atakujące i platformy. Cenny czas pracy zespołów inżynieryjnych jest poświęcany na utrzymywanie standardowych mechanizmów wykrywania zamiast na realne ograniczanie ryzyka.
Jak poprawić
Rozwiązanie tego problemu jest krytyczne i rozpoczyna się od uznania, że praca niestandardowa powinna być wyjątkiem, a nie domyślnym.
Najważniejsze rozwiązania
Najważniejsze najlepsze rozwiązania dotyczące unikania tego antywzorzeca obejmują:
- Przyjmij zasadę „najpierw konfiguracja, potem dostosowywanie”: Korzystaj z narzędzi dostawcy i analityki w przypadku typowych zagrożeń, a po niestandardowe rozwiązania inżynieryjne sięgaj przy specyficznych ryzykach biznesowych.
- Przeprowadź inspekcję zawartości niestandardowej: Regularnie sprawdzaj wykrycia i analizatory homegrown, aby zidentyfikować nadmiarowość lub kruchość.
- Zmierz koszty utrzymania: Śledź czas poświęcony na naprawianie niestandardowych rozwiązań w porównaniu z zwiększaniem zakresu wykrywania.
- Korzystanie z aktualizacji dostawcy: Bądź na bieżąco z analizą dostarczaną przez dostawcę i analizą zagrożeń, aby zmniejszyć duplikację.
- Skoncentruj się na różnicowaniu: Bezpośrednie tworzenie niestandardowych scenariuszy, które korzystają z dostosowanej logiki wykrywania.
Syndrom błyszczącego obiektu
Zespoły SecOps często koncentrują się na zaawansowanych technikach ataku, podczas gdy podstawowe możliwości pozostają niedojrzałe.
Spowoduje to:
- Słabe strony podstawowych mechanizmów wykrywania i możliwości reagowania na incydenty.
- Osłabiona skuteczność SecOps, ponieważ:
- Typowe techniki ataków mają wpływ na organizacje znacznie bardziej niż zaawansowane techniki.
- Metodyka SecOps często zmaga się z zaawansowanymi przypadkami, gdy podstawowe wykrycia, automatyzacja lub kontrolki higieny są nadal niedojrzałe.
Wynikiem jest cykl zmarnowanych zasobów i zwiększone ryzyko.
Jak poprawić
Skorygowanie tego schematu ma kluczowe znaczenie i zaczyna się od uświadomienia sobie, że to nie nowa technologia i poboczne inicjatywy tworzą skuteczność, lecz dyscyplina operacyjna i dojrzałość.
Najważniejsze rozwiązania
Kluczowe najlepsze praktyki, aby uniknąć tego antywzorca:
- Najpierw określ priorytety podstawowych elementów: Przed wykonaniem zaawansowanych funkcji wykrywania i secOps upewnij się, że procesy reagowania na zdarzenia i typowe możliwości wykrywania ataków są dojrzałe.
- Zdefiniuj kryteria oceny: Wymagaj jasnego dopasowania przypadków użycia, mierzalnego wartości i potencjału integracji dla każdego nowego narzędzia lub inwestycji.
- Operacjonalizacja przed rozszerzeniem: W pełni wdrażaj i mierz istniejące technologie przed wprowadzeniem dodatkowych warstw złożoności.
- Dopasowanie innowacji do wyników: Skoncentruj wysiłki na rzecz innowacji w zakresie rozwiązywania zdefiniowanych luk lub skracania czasu wykrywania i reagowania na metryki.
- Ustanów punkty kontrolne przeglądu: Okresowo ocenia, czy projekty pilotażowe i pojawiające się narzędzia przechodzą na wartość produkcyjną.
Jedno narzędzie, by rządzić wszystkimi
Żadne pojedyncze narzędzie nie może wykrywać ani reagować na pełne spektrum nowoczesnych ataków.
Odwołanie jest zrozumiałe. Jedno narzędzie obiecuje prostotę i widoczność. Jednak nowoczesne ataki wykorzystują wiele warstw. Jednak opieranie się wyłącznie na systemie zarządzania informacjami i zdarzeniami bezpieczeństwa (SIEM), rozwiązaniu do wykrywania zagrożeń i reagowania na punktach końcowych (EDR) lub zaporze sieciowej pozostawia obszary o ograniczonej widoczności w zakresie tożsamości, chmury, danych itd.
Rozwiązanie SIEM pełne dzienników jest zaawansowane, ale bez sygnałów tożsamości, telemetrii punktu końcowego i zdarzeń płaszczyzny sterowania chmurą pomijasz kontekst krytyczny. Podobnie sama funkcja EDR nie może wykryć nadużyć poświadczeń ani eksfiltracji danych SaaS. Efektywna ochrona wymaga warstwowego podejścia, w którym narzędzia współpracują ze sobą, udostępniają dane i automatyzują odpowiedź.
Celem nie jest porzucenie konsolidacji platformy, należy unikać pułapki myślenia, że jedno narzędzie równa się pełną ochronę. Dojrzały SOC opiera się na ujednoliconym fundamencie i rozszerza go o uzupełniające funkcje.
Jak poprawić
Poprawianie tego błędu jest krytyczne i zaczyna się od uznania, że żaden pojedynczy produkt nie może zapewnić pełnego wykrywania na całej powierzchni ataku.
Kluczowe najlepsze praktyki, aby uniknąć tego antywzorca:
- Myśl warstwowo: Połącz telemetrię tożsamości, punktów końcowych, sieci i chmury, aby zapewnić pełnozakresowe wykrywanie.
- Leverage platform integration: Użyj ekosystemu zabezpieczeń Microsoft w celu ujednolicenia sygnałów i automatyzowania odpowiedzi między domenami.
- Weryfikowanie pokrycia: Regularnie oceniaj, które techniki ataków są rozwiązywane i gdzie pozostają luki.
- Dopasuj narzędzia do przypadków użycia: Upewnij się, że każda funkcja obsługuje zdefiniowany cel wykrywania lub odpowiedzi.
- Projektowanie pod kątem współdziałania: Nawet w obrębie platformy możesz udokumentować, jak składniki współdzielą dane i koordynują akcje.
Toolapalooza!
Gromadzenie narzędzi szybciej niż zespoły mogą je integrować lub operacjonalizować zwiększa złożoność bez poprawy wyników.
Każdy nowy produkt obiecuje lepszą widoczność lub szybszą odpowiedź, ale bez ujednolicania strategii jest to Toolapalooza — zarośnięty zestaw narzędzi, w którym analitycy muszą przechodzić między wieloma konsolami, językami zapytań i kolejkami alertów, aby wykonać nawet proste badania. Ta fragmentacja zwiększa obciążenie poznawcze, spowalnia reakcję i tworzy luki w zabezpieczeniach, ponieważ krytyczne dane pozostają uwięzione w poszczególnych produktach.
Rozwiązaniem jest świadoma, ukierunkowana na rezultaty strategia doboru narzędzi. Każda technologia powinna mieć jasno określony cel, przypisany do konkretnego rezultatu biznesowego lub operacyjnego, takiego jak skrócenie średniego czasu wykrycia, przyspieszenie analizy lub poprawa spójności izolacji.
Konsoliduj narzędzia, w których nakładają się na siebie, i używaj automatyzacji do łączenia niezbędnych systemów, a nie dodawania nowych warstw nakładu pracy ręcznej. Uproszczenie zestawu narzędzi nie oznacza rezygnacji z funkcjonalności; oznacza skupienie się na narzędziach, które w udowodniony sposób zwiększają skuteczność wykrywania, reagowania i odzyskiwania.
Najważniejsze rozwiązania
Rozwiązanie tego problemu ma kluczowe znaczenie i zaczyna się od uznania, że więcej narzędzi nie równa się większemu bezpieczeństwu.
Kluczowe najlepsze praktyki, aby uniknąć tego antywzorca:
- Spis: zacznij od przeprowadzenia pełnego spisu istniejących narzędzi i mapowania każdego z nich na wyniki, które faktycznie obsługuje.
- Zdefiniuj cel i wartość narzędzia: Zamapuj każdą platformę na jawne wyniki operacyjne i wycofaj narzędzia, które nie mają mierzalnego wpływu.
- Konsoliduj tam, gdzie to praktyczne: Wybieraj zintegrowane rozwiązania, które ograniczają konieczność przełączania się między kontekstami i zapewniają scentralizowany wgląd.
- Skup się na procesie przed produktem: Przed wprowadzeniem nowej technologii ustanów jasne przepływy pracy i priorytety wykrywania.
- Automatyzuj integrację: Użyj interfejsów API, playbooków i orkiestracji, aby połączyć narzędzia i usprawnić pracę analityków.
- Regularnie przeglądaj portfolio narzędzi: Przeprowadzanie corocznych lub kwartalnych ocen w celu zidentyfikowania nadmiarowości i potwierdzenia dostosowania do strategii zabezpieczeń.
Następne kroki
- Przegląd dziedziny SecOps
- Rozpocznij pracę z zalecanymi scenariuszami biznesowymi na potrzeby wyników zabezpieczeń.