詳細検索

Qual é o problema de conseguir analisar logs, mas não conseguir decidir? Desafios Essenciais dos SOCs Empresariais

Avatar
por 西田
3 min de leitura

Qual é o problema de conseguir analisar logs, mas não conseguir decidir? Desafios Essenciais dos SOCs Empresariais
Traduzido do 日本語 • Ver original
西田
西田

Olá, aqui é Nishida da Colorkrew Security. Muitas empresas estabeleceram plataformas de análise de logs como SIEM, Defender e EDR, e se tornaram um estado onde "logs podem ser vistos por enquanto".

No entanto, é isso que ouço frequentemente na área.

"Posso analisar logs, mas não sei o que julgar no final."
"Há alertas, mas não posso julgar se é realmente uma 'ameaça'."

Esse é um obstáculo que as operações de segurança sempre enfrentam ao avançarem para a próxima etapa.

1. Existe uma grande diferença entre "análise" e "julgamento"

Análise de logarítema significa que
Refere-se ao estado de ser capaz de visualizar dados e ler correlações.

Por outro lado, o julgamento é
É o ato de decidir se é uma ameaça ou não e se uma resposta é necessária.

Em outras palavras, análise é "processamento de informação" e julgamento é "tomada de decisão".
No meio disso, existe uma lacuna intrinsecamente ligada entre experiência e padrões.

2. Padrões "Prejudiciais" Comuns

Padrão Situação Resultado
Não entendo o significado do alerta Tecnicamente, não consigo interpretar detecções de Defensor ou Sentinela Não estou progredindo, pois está "investigando por enquanto"
Não existe um padrão para o nível de risco "Onde está a ameaça" não é compartilhado no SOC e CSIRT As sentenças variam dependendo da pessoa responsável
Não leva à prevenção de recorrência Mesmo que você responda uma vez, o mesmo tipo de alerta aparecerá novamente Histórico de respostas não é informado
Para em "suspeito, mas não confirmado" O comportamento no registro é sutil e não há golpe decisivo Não pode escalar nem fechar e flutua no ar

Dessa forma, "incapaz de julgar" é
Em muitos casos, não é apenas falta de habilidades, mas também falta de design operacional.

3. O que é necessário para um SOC que possa tomar decisões são "padrões" e "registros"

Não é a experiência que sustenta o julgamento, mas padrões e registros sistematizados.

  • Especifique os critérios de resposta
    • "Se esse alerta sair, procure aqui."
    • "Escalar se essa condição for atendida"
      Compartilhe essas linhas de decisão com toda a sua equipe.
  • Unificar as regras para avaliação de riscos
    • Defina Severidade (importância da ferramenta) e Risco (autojulgamento) separadamente.
    • Exemplo: "Múltiplas detecções no mesmo dispositivo" → Aumente o nível de risco em um nível.
  • Ter um mecanismo para manter um registro de julgamento
    • Quem tomou a decisão com base em quais informações.
    • Deixar "razões para julgamento" no Backlog, Wiki, etc. aumentará a reprodutibilidade.

4. Ferramentas podem automatizar "análise", mas não "julgamento"

SIEM, SOAR, EDR e Assistente de IA......
Essas ferramentas automatizam a análise, organização e notificação de dados.

No entanto, "qual o risco para a organização" e "se deve ser tratado"
Você não pode decidir com uma ferramenta.

Isso porque o julgamento é uma "tomada de decisão" que atravessa tecnologia, negócios e organização.

5. Ajudando a segurança da Colorkrew

A Colorkrew Security oferece o seguinte
Apoiamos um "sistema operacional SOC que pode tomar decisões".

  • Ajuste das regras de detecção e desenvolvimento de padrões de avaliação de risco
  • Padrões de design e conformidade de documentos
  • Mecanismo para registrar e reutilizar julgamentos (conhecimento)

De um SOC que apenas olha os logs,
**Para um SOC que pode tomar decisões e melhorar. **

Vamos projetar e operar juntos a "maturidade das operações".

Related Articles