本文協助資安與技術團隊建立並現代化安全營運(SecOps)領域,協助組織偵測、調查並回應繞過預防控管的主動威脅。
資安學科 是相關安全工作的組合,幫助組織在整個技術領域持續提供安全成果。 在安全採用模式中,學科協助搭建 商業場景 與 技術實施之間的橋樑,確保安全投資轉化為實際可衡量的成果,作為 安全採用模型的一部分。
什麼是 SecOps(安全維運)?
SecOps 負責在系統遭到真實攻擊者攻擊時,維護並恢復其安全性保證。 NIST資安框架很好地描述了SecOps的偵測、回應與復原功能。
- 偵測 ——安全作戰必須偵測系統中的敵人,這些敵人在大多數情況下有動機保持隱藏,從而能不受阻礙地達成目標。 這可能表現為對可疑活動警示的反應,或主動在企業活動日誌中搜尋異常事件。
- 回應 - 一旦偵測到潛在的敵對行動或行動,SecOps 必須迅速調查,辨識出是真正的攻擊(真陽性)還是誤報(假陽性),然後列舉敵對行動的範圍與目標。
- 恢復 ——SecOps 的最終目標是在攻擊期間及之後,維護或恢復業務服務的安全保障(機密性、完整性、可用性)。
風險降低
大多數組織面臨的最大安全風險來自人為攻擊操作者。
除了少數例外,大多數組織透過內建的特徵碼與機器學習方法,已大幅降低自動化/重複攻擊的風險。
雖然人類攻擊操作員因其適應力強而難以面對,但他們與防守者以相同的「人類速度」運作,有助於平衡競爭環境。
安全運維在限制攻擊者取得寶貴系統與資料的時間與存取權方面扮演關鍵角色。 攻擊者在環境中的每一分鐘,都允許他們持續執行攻擊行動,並存取敏感或有價值的系統。
為什麼要有這樣的紀律?
並非所有攻擊都能被預防。 即使擁有強大的安全架構與態勢管理,能阻擋大多數攻擊,威脅行為者有時仍會取得對環境的初步存取權限。
SecOps 著重於管理這些主動攻擊與資安事件,限制攻擊者在入侵後可能造成的損害。 有效的安全運營透過以下方式降低風險:
- 快速偵測惡意活動。
- 縮短攻擊者停留時間。
- 控制橫向位移與衝擊。
- 支持復原與組織韌性。
在安全採用模型中,SecOps 代表了安全後的被動面向,補充安全態勢管理,後者專注於主動降低風險與防禦攻擊。
若沒有有效的安全運營紀律,取得存取權的攻擊者就能在不被察覺的情況下行動、提升權限、橫向移動,並造成最大商業損失。
使命與成果
SecOps 領域的使命是透過快速偵測、調查並回應現代科技體系中的威脅,來限制網路攻擊對業務的影響。
無論團隊規模或營運模式如何,成熟的 SecOps 都能帶來以下成果:
- 快速威脅回應 ——及時偵測並遏制跨身份、端點、基礎設施、應用程式及資料的威脅
- 共享威脅情報 ——集中式訊號與洞察,為分析師、自動化及後續安全控管提供資訊
- 主動性威脅發現 ——威脅狩獵與攻擊模擬,以發掘新興技術與攻擊者行為
安全運營團隊可能由單一個人到全球分布的大型 24/7 營運不等,功能可能部分或全部外包。 無論結構和規模如何,結果都是一樣的。
在 SecOps 中採用零信任
安全運營(SecOps)是 零信任 策略的基礎。 零信任假設妥協,並著重於在控制失效時減少影響。 SecOps 將這種假設付諸行動,持續偵測、調查並回應環境中的威脅。
在 零信任 模式中,僅靠預防是不夠的。 組織必須預期攻擊者會繞過控制,依賴安全運營(SecOps)及早識別惡意活動、迅速遏制攻擊,並產生能隨時間提升安全態勢的洞察。
在我們的安全採用模式中,SecOps 指引著重於支援全組織 零信任 所需的營運能力,包括監控、偵測、調查、回應、自動化及持續學習。
- 集中偵測與可視化:整合來自整個環境的日誌與遙測資料——包括身份、端點、應用程式及基礎設施——整合成集中式的偵測與調查能力。 這確保 SecOps 擁有持續且跨域的可視性,能及早偵測入侵並了解攻擊者行為。
- 自動化回應與控制:利用協調與自動化執行可重複的回應行動,例如隔離被入侵裝置或停用風險帳號。 自動化能縮短回應時間、降低分析師的認知負擔,並確保在壓力下持續執行。
- 主動搜尋威脅:將威脅搜尋視為核心的安全作業能力。 利用假設驅動的搜尋與先進分析技術,找出逃避自動偵測的攻擊者活動,縮短停留時間並揭露控制漏洞。
- 有效管理警示與事件:調整偵測以降低雜訊,確保分析師專注於有意義的警示。 利用手冊標準化調查與應變工作流程,確保事件處理一致且有效率。
- 持續根據風險降低暴露:運用攻擊路徑分析與暴露洞察,找出可能導致入侵的條件。 根據業務影響與可能性優先排序修復,確保努力集中在最重要的地方。
- 持續演進 SecOps 流程:定期檢視偵測、操作手冊及基於真實事件與威脅情報的應變結果。 將這些經驗回饋到安全營運策略中,確保能力能隨著攻擊者、技術與業務優先順序的變化而調整。
透過將 SecOps 與 零信任 原則對齊,組織將從被動事件處理轉向具備韌性的營運模式,每起事件都能強化整個企業的偵測、回應與預防能力。
如何運用這門紀律
要有效運用 SecOps 學科,應著重於建立協調的策略,以偵測、回應及從組織內的威脅中恢復:
-
定義與企業風險相符的威脅偵測與應變策略
建立明確的策略,根據威脅潛在的商業影響來識別、優先排序及回應。 -
確保整個環境中的偵測與回應一致
採用統一的方法來監控、調查及回應,涵蓋身份、裝置、應用程式及基礎設施。 -
標準化偵測、應變與恢復的流程
提供明確指引,確保事件能持續處理,縮短反應時間並限制影響。 -
將安全運營與業務優先事項及關鍵情境對齊
優先處理偵測與應變工作,專注於保護關鍵資產並降低安全事件的影響。 -
透過洞察與回饋持續改進
利用事件、威脅情報及營運指標的學習,強化偵測能力並隨時間提升回應能力。
管理變革
SecOps 現代化是持續改進的旅程,而非一次性的工具部署。 目標是穩步提升組織在發生入侵時減少攻擊者影響的能力。
現代 SecOps 方法與 零信任 原則相符,強調:
- 任務對齊 ——當警報與威脅超出你對人類與自動化(包括人工智慧)反應能力時,優先考量對業務最重要的事項。
- 持續學習 ——隨著威脅行為者、平台及業務優先事項的變化,調整偵測、技能與流程。
- 協作與分享 ——將安全運營視為跨足資安、資訊科技營運、工程、法律、傳播與領導團隊的共同努力。
威脅行為者往往會重複使用便宜、有效且可靠的技術直到失敗,因此捕捉並分享威脅情報作為過去攻擊的洞察至關重要。 安全運營威脅情報應直接指導安全控制設計、優先排序與態勢改善,並配合業務與合規要求。
學科角色與合作者
安全運營領域通常由專責的安全運營團隊領導。 在較小的組織中,SecOps 的職責可能是兼職或跨職共享,但仍需明確的擁有權。
此領域的主要職務通常包括:
- 資安維運 / SOC 經理
- 第一線分級分析師
- 第二層調查分析師
- 威脅獵人(第三階段)
- 偵測工程師
- SecOps 平台與資料工程師
- 數位鑑識與事件應變專家
- 威脅情報分析師
- 事件協調與管理角色
- 攻擊模擬專家(紅隊、紫隊、滲透測試)
主要合作夥伴包括:
- 技術工程與營運團隊 ——啟用日誌記錄,支援他們設計與運行系統的調查、封存與復原。
- 架構職務 – 根據安全運營威脅情報中的事件學習,持續改進系統與控制設計。
- 應用與產品團隊 – 根據事件洞察更新軟體與服務。
- 安全策略、整合與治理學科 ——設定 SecOps 投資的優先事項、指標與問責。 在重大事件中提供支援與協調。
有效的安全運營依賴於事件應變與系統設計之間的緊密反饋迴路。
與其他學科的對齊
SecOps 作為更廣泛安全運作模式的一部分運作,並與其他領域緊密整合:
- 安全態勢管理學科:專注於預防事件;SecOps 負責管理仍然發生的事件。
- 存取與身份學科:身份遙測是主要的偵測與調查訊號。
- 資料安全領域:SecOps 調查資料竊取、勒索、內部風險及隱私事件。
- 安全架構學科:確保偵測與回應機制與預期系統設計相符。
- 策略、整合與治理領域:定義 SecOps 優先事項、指標與成功標準。
與技術支柱保持一致
安全運營領域涵蓋所有技術支柱,必須偵測並遏止攻擊發生地點。
- 身份:這是安全行動的首要任務,因為身份是主要的攻擊入口。 幾乎所有多階段攻擊都仰賴身分攻擊(例如 Pass-the-Hash/Pass-the-Ticket 等)進行橫向移動,並取得更多組織資產的存取權限,且經常利用與 IT 管理員或管理服務帳戶相關的特權帳戶。
- 端點:端點是攻擊者的常見立足點、作業基地及本地攻擊工具儲存。 迅速定位被入侵端點以控制損害並深入了解攻擊者的目標與能力至關重要。
- 基礎設施:有效的偵測與回應非常重要,因為威脅行為者經常針對高價值的雲端及本地基礎設施資產,這些資產在被入侵時便能造成廣泛入侵。
- 應用程式:快速偵測並回應電子郵件、協作、業務線及其他應用程式攻擊至關重要,因為攻擊者常利用這些攻擊進入並橫向穿越組織以存取商業資產。
- 資料:攻擊者常針對資料進行智慧財產權竊取、加密以取得勒索或勒索軟體的籌碼、規劃未來攻擊等目的。 此外,SecOps 也可能參與或合作與隱私、內部風險等相關的資料調查。
- 網路:就像合法通訊一樣,威脅行為者的通訊與攻擊行動也會透過網路連線傳遞。 SecOps 專注於網路感測器,資料在上下文與封存方面仍然有價值,即使加密降低了可見性。
- 人工智慧:隨著人工智慧成為攻擊面,需要新的工具與技能來有效偵測與調查。 隨著威脅行為者採用 AI 技術,AI 攻擊量正逐漸增加。 安全運營也能利用 AI 自動化分析及其他流程。
下一步
Microsoft Unified 提供專家主導的工作坊,協助組織加速安全態勢管理策略、架構與技術的現代化。 這些工作坊包括:
架構與策略工作坊 - 安全採用框架(SAF)-Architecture 設計會議:現代安全運營工作坊聚焦於加速安全運營現代化。 本研討會提供以下形式:
- 主題摘要 - 一場不到四小時的討論,聚焦於關鍵學習與最佳實務。
- 完整安全架構設計會議(Security ADS) - 為期兩天的工作坊,提供更多細節、Microsoft案例研究、成熟度模型討論及參考現代化計畫。
技術採用工作坊 - Microsoft Unified 提供工作坊,協助組織學習、規劃、實施及優化 SecOps。
如需更多關於 Microsoft 主導的工作坊資訊,請聯絡您的客戶成功客戶經理。