Upprätta ett SecOps-område

Den här artikeln hjälper säkerhets- och teknikteam att upprätta och modernisera ett SecOps-område (Security Operations) som hjälper organisationer att identifiera, undersöka och svara på aktiva hot som kringgår förebyggande kontroller.

Säkerhetsdiscipliner är grupper av relaterade säkerhetsarbete som hjälper organisationer att konsekvent leverera säkerhetsresultat i hela teknikegendomen. Inom säkerhetsimplementeringsmodellen hjälper discipliner till att tillhandahålla en brygga mellan affärsscenarier och teknisk implementering, vilket säkerställer att säkerhetsinvesteringar omvandlas till verkliga mätbara resultat som en del av säkerhetsimplementeringsmodellen.

Vad är SecOps?

SecOps underhåller och återställer säkerhetsgarantierna för systemet när aktiva angripare attackerar det. NIST Cybersecurity Framework beskriver SecOps-funktionerna för att upptäcka, respondera och återhämta sig väl.

  • Identifiera – SecOps måste identifiera förekomsten av angripare i systemet, som är uppmuntrade att förbli dolda i de flesta fall, så att de kan uppnå sina mål obehindrat. Detta kan ske i form av att reagera på en avisering om misstänkt aktivitet eller proaktivt jaga avvikande händelser i företagsaktivitetsloggarna.
  • Svara – Vid identifiering av potentiella angrepp eller kampanjer måste SecOps snabbt undersöka om det är en faktisk attack (sann positiv) eller ett falskt larm (falskt positivt) och sedan räkna upp omfattningen och målet för den angripare åtgärden.
  • Återställning – Det slutliga målet med SecOps är att bevara eller återställa säkerhetsgarantierna (sekretess, integritet, tillgänglighet) för affärstjänster under och efter en attack.

Riskminimering

Den största säkerhetsrisken som de flesta organisationer står inför är från mänskliga attackoperatörer.

Med anmärkningsvärda undantag har risken för automatiserade/upprepade attacker minskat avsevärt för de flesta organisationer genom signatur- och maskininlärningsbaserade metoder som är inbyggda i skydd mot skadlig kod.

Medan mänskliga attackoperatörer är utmanande att möta på grund av deras anpassningsbarhet, fungerar de i samma "mänskliga hastighet" som försvarare, vilket hjälper till att jämna ut spelplanen.

SecOps har en viktig roll att spela när det gäller att begränsa den tid och åtkomst som en angripare kan få till värdefulla system och data. Varje minut som en angripare har i miljön kan de fortsätta att utföra attackåtgärder och få åtkomst till känsliga eller värdefulla system.

Varför denna disciplin?

Alla attacker kan inte förhindras. Även med stark säkerhetsarkitektur och hållningshantering som blockerar de flesta attacker får hotaktörer ibland initial åtkomst till miljöer.

SecOps fokuserar på att hantera dessa aktiva attacker och säkerhetsincidenter, vilket begränsar de skador som angripare kan orsaka efter intrång. Effektiva SecOps minskar risken genom att:

  • Identifiera skadlig aktivitet snabbt.
  • Förkortar angriparens uppehållstid.
  • Begränsa laterala förflyttningar och påverkan.
  • Stöd för återhämtning och organisationsresiliens.

Inom säkerhetsimplementeringsmodellen representerar SecOps den efterkompromerade, reaktiva sidan av säkerheten, som kompletterar hantering av säkerhetsstatus, som fokuserar på proaktiv riskreducering och angreppsskydd.

Diagram över säkerhetsåtgärder och hantering av säkerhetsstatus som visar deras kompletterande roller i riskreducering.

Utan en effektiv SecOps-disciplin kan angripare som får åtkomst agera oupptäckta, eskalera sina behörigheter, röra sig lateralt och orsaka maximal skada för verksamheten.

Uppdrag och resultat

SecOps-disciplinens uppdrag är att begränsa cyberattackernas affärspåverkan genom att snabbt upptäcka, undersöka och svara på hot i den moderna teknikegendomen.

Oavsett teamstorlek eller driftsmodell levererar mogna SecOps följande resultat:

  • Snabb hotrespons – Snabb detektering och inneslutning av hot för identiteter, slutpunkter, infrastruktur, applikationer och data
  • Delad hotinformation – Centraliserade signaler och insikter som informerar analytiker, automatisering och underordnade säkerhetskontroller
  • Proaktiv hotidentifiering – Hotjakt och attacksimulering för att upptäcka nya tekniker och angripares beteende

SecOps-team kan variera från en enskild individ till stora globalt distribuerade 24/7-åtgärder och funktioner kan vara delvis eller helt outsourcade. Oavsett struktur och storlek förblir resultatet detsamma.

Implementera Nulová dôvera (Zero Trust) i SecOps

Säkerhetsåtgärd (SecOps) är grundläggande för en Nulová dôvera (Zero Trust) strategi. Nulová dôvera (Zero Trust) förutsätter kompromisser och fokuserar på att minimera påverkan när kontroller misslyckas. SecOps omvandlar det antagandet till handling genom att kontinuerligt identifiera, undersöka och svara på hot i hela miljön.

I en Nulová dôvera (Zero Trust) modell räcker det inte med enbart förebyggande åtgärder. Organisationer måste förvänta sig att angripare kringgår kontroller och förlitar sig på att SecOps identifierar skadlig aktivitet tidigt, innehåller attacker snabbt och genererar insikter som förbättrar säkerhetsstatusen över tid.

I vår säkerhetsimplementeringsmodell fokuserar SecOps-vägledningen på de operativa funktioner som krävs för att stödja Nulová dôvera (Zero Trust) i hela organisationen, inklusive övervakning, identifiering, undersökning, svar, automatisering och kontinuerlig inlärning.

  • Centralisera identifiering och synlighet: Integrera loggar och telemetri från hela miljön – inklusive identiteter, slutpunkter, program och infrastruktur – i en centraliserad identifierings- och undersökningsfunktion. Detta säkerställer att SecOps har konsekvent synlighet mellan domäner för att upptäcka intrång tidigt och förstå angriparens beteende.
  • Automatisera svar och inneslutning: Använd orkestrering och automatisering för att köra repeterbara svarsåtgärder, till exempel isolera komprometterade enheter eller inaktivera riskfyllda konton. Automation minskar svarstiden, sänker analytikernas kognitiva belastning och säkerställer konsekvent körning under press.
  • Proaktiv jakt efter hot: Behandla hotjakt som en viktig SecOps-funktion. Använd hypotesdriven jakt och avancerad analys för att hitta angreppsaktivitet som undviker automatiserade identifieringar, vilket minskar uppehållstiden och upptäcker luckor i kontroller.
  • Hantera aviseringar och incidenter effektivt: Justera identifieringar för att minska bruset och se till att analytiker fokuserar på meningsfulla aviseringar. Standardisera arbetsflöden för undersökning och svar med hjälp av spelböcker så att incidenter hanteras konsekvent och effektivt.
  • Minska exponeringen kontinuerligt baserat på risk: Använd analys av angreppsvägar och exponeringsinsikter för att identifiera villkor som kan möjliggöra kompromisser. Prioritera reparation baserat på affärspåverkan och sannolikhet, så att arbetet fokuseras där det är viktigast.
  • Kontinuerligt utveckla SecOps-processer: Granska regelbundet identifieringar, spelböcker och svarsresultat baserat på verkliga incidenter och hotinformation. Mata in dessa lärdomar i SecOps-strategin igen för att säkerställa att funktionerna anpassas när angripare, tekniker och affärsprioriteringar ändras.

Genom att anpassa SecOps till Nulová dôvera (Zero Trust) principer går organisationer från reaktiv incidenthantering till en elastisk driftsmodell där varje incident stärker identifiering, svar och förebyggande i hela företaget.

Så här tillämpar du den här disciplinen

Om du vill tillämpa SecOps-området effektivt fokuserar du på att etablera en samordnad metod för att identifiera, svara på och återställa från hot i hela organisationen:

  1. Definiera en hotidentifierings- och svarsstrategi som är anpassad till affärsrisker
    Upprätta en tydlig metod för att identifiera, prioritera och hantera hot baserat på deras potentiella affärspåverkan.
  2. Säkerställa konsekvent identifiering och svar i hela miljön
    Tillämpa en enhetlig metod för övervakning, undersökning och svar mellan identiteter, enheter, program och infrastruktur.
  3. Standardisera processer för identifiering, svar och återställning
    Ge tydlig vägledning för att säkerställa att incidenter hanteras konsekvent, vilket minskar svarstiden och begränsar påverkan.
  4. Anpassa SecOps till affärsprioriteringar och kritiska scenarier
    Prioritera identifierings- och svarsinsatser för att fokusera på att skydda kritiska tillgångar och minimera effekten av säkerhetsincidenter.
  5. Förbättra kontinuerligt genom insikter och feedback
    Använd lärdomar från incidenter, hotinformation och driftsmått för att stärka identifieringsfunktionerna och förbättra svaret över tid.

Hantera ändringar

SecOps-modernisering är en kontinuerlig förbättringsresa, inte en engångsdistribution av verktyg. Målet är att stadigt förbättra organisationens förmåga att minska angriparens påverkan när kompromisser inträffar.

Skärmbild av sammanfattning av säkerhetsåtgärdsuppdrag med nyckelåtgärder och Nulová dôvera (Zero Trust) justering markerad.

En modern SecOps-metod i linje med Nulová dôvera (Zero Trust) principer betonar:

  • Uppdragsanpassning – Prioritera det som är viktigast för verksamheten när aviseringar och hot överskrider din förmåga att svara med människor och automatisering, inklusive AI.
  • Kontinuerlig inlärning – Anpassa identifieringar, färdigheter och processer när hotaktörer, plattformar och affärsprioriteringar ändras.
  • Samarbete och delning – Behandla SecOps som ett teamarbete inom säkerhet, IT-drift, teknik, juridik, kommunikation och ledarskap.

Hotaktörer tenderar att återanvända tekniker som är billiga, effektiva och tillförlitliga tills de misslyckas, så det är viktigt att samla in och dela hotinformation som insikter om tidigare attacker. SecOps-hotunderrättelser bör direkt ligga till grund för utformningen och prioriteringen av säkerhetskontroller samt förbättringen av säkerhetsställningen, vid sidan av verksamhets- och efterlevnadskrav.

Disciplinroller och medarbetare

SecOps-disciplinen leds vanligtvis av ett dedikerat SecOps-team. I mindre organisationer kan SecOps-ansvar vara deltid eller delat mellan roller, men kräver fortfarande tydligt ägarskap.

Primära roller i det här området omfattar vanligtvis:

  • SecOps/SOC-chef
  • Triageanalytiker på nivå 1
  • Undersökningsanalytiker på nivå 2
  • Hotjägare (nivå 3)
  • Identifieringstekniker
  • SecOps-plattformen och datatekniker
  • Specialister på digital kriminalteknik och incidenthantering
  • Analytiker av hotinformation
  • Incidentsamordning och hanteringsroller
  • Specialister på attacksimulering (rött team, lila team, penetrationstestning)

Viktiga medarbetare är:

  • Teknik- och ingenjörs- samt driftsteam – Möjliggör loggning och stöder utredning, inneslutning och återställning av system som de utformar och driver.
  • Arkitekturroller – Kontinuerligt förbättra utformningen av system och kontroller baserat på incidentinlärning från SecOps hotinformation.
  • Program- och produktteam – Uppdatera programvara och tjänster som svar på incidentinsikter.
  • Säkerhetsstrategi, integrering och styrningsdisciplin – Ange prioriteringar, mått och ansvar för SecOps-investeringar. Ge support och samordning vid större incidenter.

Effektiva SecOps är beroende av snäva feedbackslingor mellan incidenthantering och systemdesign.

Anpassning till andra områden

SecOps fungerar som en del av en bredare säkerhetsdriftsmodell och är nära integrerad med andra områden:

  • Security Posture Management-disciplin: Fokuserar på att förhindra incidenter; SecOps hanterar de incidenter som fortfarande inträffar.
  • Åtkomst- och identitetsområde: Identitetstelemetri är en primär identifierings- och undersökningssignal.
  • Datasäkerhetsområde: SecOps undersöker datastöld, utpressning, insiderrisk och sekretessincidenter.
  • Säkerhetsarkitekturområdet: Säkerställer att identifierings- och svarsmekanismer överensstämmer med den avsedda systemdesignen.
  • Strategi-, integrations- och styrningsdisciplin: Definierar SecOps-prioriteringar, mått och framgångskriterier.

Anpassning till teknikpelarna

SecOps-disciplinen fungerar i alla teknikpelare och måste identifiera och innehålla attacker var de än inträffar.

  • Identiteter: Det här är högsta prioritet för SecOps eftersom identiteter är primära startpunkter för attacker. Nästan alla attacker i flera steg förlitar sig på identitetsattacker (pass-the-hash/ticket/etc.) för att i sidled gå igenom och få åtkomst till fler organisationstillgångar, ofta med privilegierade konton som är associerade med IT-administratörer eller administrativa tjänstkonton.
  • Slutpunkter: Slutpunkter är vanliga fotfästen, en bas av åtgärder och lokal lagring av attackverktyg för angripare. Det är avgörande att snabbt hitta komprometterade ändpunkter för att begränsa skadan och få insikter i angriparnas mål och förmågor.
  • Infrastruktur: Effektiv identifiering och svar är viktiga eftersom hotaktörer ofta riktar in sig på molntillgångar med högt värde och lokala infrastrukturtillgångar som möjliggör breda kompromisser när de överträds.
  • Appar: Snabb identifiering och svar på attacker på e-post, samarbete, verksamhetsspecifika appar och andra appar är avgörande eftersom angripare ofta använder dem för att komma in i och i sidled passera en organisation för att få åtkomst till affärstillgångar.
  • Data: Angripare angriper ofta data för att stjäla immateriella rättigheter, kryptera dem för att skaffa sig övertag för utpressning eller utpressningsprogram, planera framtida attacker och för andra ändamål. Dessutom kan SecOps vara involverat i eller samarbeta i datarelaterade undersökningar som rör sekretess, insiderrisker och andra.
  • Nätverk: Precis som legitim kommunikation sker även hotaktörers kommunikation och attackoperationer via nätverksanslutningar. SecOps fokuserar på nätverkssensorer och data är fortfarande värdefulla för kontext och inneslutning, även om kryptering minskar synligheten.
  • AI: När AI dyker upp som en attackyta behövs nya verktyg och färdigheter för effektiv identifiering och undersökning. AI-attackvolymen ökar i takt med att hotaktörer använder AI-teknik. SecOps kan också dra nytta av AI för att automatisera analyser och andra processer.

Nästa steg

Microsoft Unified erbjuder expertledda workshops som hjälper organisationer att påskynda moderniseringen av strategi, arkitektur och teknik för säkerhetshållningshantering. Dessa workshops omfattar:

  • Arkitektur- och strategiworkshops – Säkerhetsimplementeringsramverket (SAF) – workshop om arkitekturdesign: Moderna säkerhetsåtgärder fokuserar på att påskynda moderniseringen av SecOps. Den här workshopen är tillgänglig på följande sätt:

    • Ämnessammanfattning – En diskussion på mindre än fyra timmar som fokuserar på viktiga lärdomar och metodtips.
    • Full Security Architecture Design Session (Security ADS) – En tvådagars workshop som innehåller ytterligare information, en Microsoft fallstudie, diskussioner om mognadsmodeller och referensmoderniseringsplaner.
  • Technology adoption workshops – Microsoft Unified har workshops som hjälper organisationer att lära sig om, planera, implementera och optimera SecOps.

Diagram för Microsoft Unified SecOps-workshops som visar faser för inlärning, planering och implementering av säkerhetstekniker.

Kontakta kundansvarig för kundframgång för mer information om Microsoft-ledda workshops.