詳細検索

"O resultado de nos apegarmos ao nosso próprio SOC..." A importância de terceirizar para aprender com casos de falha

Avatar
por 草刈
5 min de leitura

"O resultado de nos apegarmos ao nosso próprio SOC..." A importância de terceirizar para aprender com casos de falha
Traduzido do 日本語 • Ver original
草刈
草刈

Olá! Aqui é Kusakari da Colorkrew Security. Desta vez, vamos apresentar "Casos de falha de empresas que operaram seu próprio SOC, mas migraram para terceirização porque não funcionou como esperado". Para aqueles que estão considerando se devem construir seu próprio SOC ou terceirizar, gostaria de dar um exemplo que vai ajudar a tomar uma decisão. Por favor, consulte-o para que você não se arrependa de terceirizar desde o início..."!

Estudo de Caso (1): Falha operacional devido à falta de recursos humanos → Estabilização por meio da terceirização

[Contexto] Desafio à produção interna do nosso próprio SOC

A Empresa A é uma empresa de manufatura com bases globais. Para fortalecer as contramedidas contra vazamento de informações e um sistema de monitoramento 24 horas, decidimos lançar nosso próprio SOC.
Cinco engenheiros de segurança foram contratados e as operações de monitoramento começaram em turnos. No entanto, em menos de meio ano de operação, surgiram os seguintes problemas.

 

[Questão] Colapso operacional devido à falta de pessoal e aumento da carga

  • Aumento da rotatividade: O peso de lidar com as noites e feriados é grande, e os engenheiros estão saindo um após o outro. Como resultado, os turnos não são invertidos.

  • Falta de habilidades: Embora os ciberataques estejam se tornando mais sofisticados a cada ano, os membros internos sozinhos não conseguem acompanhar a resposta.

  • Aumento da carga operacional: É difícil equilibrar a resposta a incidentes e as operações diárias com pessoal limitado, e a eficiência operacional é significativamente reduzida.

     

[Resultado] Mudando para terceirização

A Empresa A teve dificuldades para continuar as operações e mudou para um serviço SOC externo. Resultados:

  • Manter um sistema de monitoramento 24 horas por dia, 365 dias
  • Compatível com os métodos de ataque mais recentes
  • Permitir que seus engenheiros se concentrem no trabalho principal

Lição aprendida: "Os recursos internos sozinhos podem levar a falhas operacionais"
É mais estável e eficiente deixar o monitoramento profissional para profissionais externos.

 

Estudo de Caso (2): Incompreensão dos Custos Operacionais → Excesso de Orçamento com Custos Ocultos

[Contexto] Buscando reduzir custos por meio da produção interna

A Empresa B é uma empresa de TI que garante um orçamento de segurança de centenas de milhões de ienes por ano.
Achamos que, se fizéssemos o SOC internamente, poderíamos reduzir os custos operacionais, então introduzimos uma ferramenta SIEM (Security Information Event Management) e montamos uma equipe dedicada.

 

[Desafio] Custos invisíveis crescentes

  • Custos de manutenção de ferramentas mais altos: As ferramentas SIEM são cobradas com base na quantidade de logs, então a quantidade de dados aumentou mais do que o esperado após a operação, e o custo aumentou.
  • Aumento das horas de trabalho operacionais: A resposta a incidentes e o ajuste exigiram mais horas de trabalho do que o esperado, resultando em aumento das horas extras e dos custos de mão de obra para os engenheiros.
  • Aumento dos custos educacionais: Treinamento regular foi exigido para manter habilidades especializadas, tornando os custos da educação mais inflacionados do que o esperado.

 

[Resultado] Redução bem-sucedida de custos por meio da terceirização

A Empresa B continuou a ultrapassar custos, então eventualmente terceirizou as operações do SOC. Resultados:

  • Taxa mensal fixa para facilitar a previsão de custos
  • Monitorado por uma equipe dedicada para resposta rápida
  • Não é necessário pagar pelo treinamento de engenheiros internos

Lição: "O SOC interno é difícil de controlar custos"
SOCs externos são fáceis de gerenciar orçamentos e frequentemente são econômicos.

 

Estudo de Caso (3): Diminuição da precisão da detecção → Resposta rápida por meio da terceirização

[Antecedentes] Problema de falso positivo no SOC da empresa

A Empresa C atua no setor financeiro e construiu seu próprio SOC para fortalecer a segurança.
No início da operação, focamos em ajustar as regras de detecção, e a resposta a incidentes foi tranquila.

 

[Desafio] Falsos positivos e atrasos na resposta ocorrem

  • Falsos positivos frequentes: A sintonia não acompanha, e falsos positivos são frequentes. Você fica sobrecarregado com respostas, atrasando a resposta a alertas importantes que deveriam ter sido respondidos.
  • Risco aumentado devido a resposta tardia: Responder a incidentes legítimos foi atrasado, atrasando a resposta inicial quando um ataque foi detectado.

 

[Resultado] Terceirização melhora a precisão da detecção e a velocidade de resposta

A Empresa C obteve os seguintes benefícios ao mudar para um SOC externo:

  • Identificação altamente precisa de alertas por analistas especialistas
  • Resposta rápida e contenção de incidentes
  • Ajustar com a inteligência de ameaças mais recente reduz as taxas de falsos positivos

Lição: "Expertise e know-how são essenciais para combater falsos positivos"
O SOC externo reduz as taxas de falsos positivos enquanto permite uma resposta rápida.

 

Resumo: As Vantagens da Terceirização

Como você pode ver nestes exemplos, os seguintes desafios provavelmente surgirão ao operar um SOC internamente:

  • Aumento da carga e falência operacional devido à falta de recursos humanos
  • Estouros orçamentários devido a custos ocultos inesperados
  • Aumento dos riscos de segurança devido a falsos positivos e atrasos na resposta

Por outro lado, se você é um SOC terceirizado:

  • Operação estável 24 horas por dia, 365 dias por ano
  • Resposta rápida com alta expertise e a tecnologia mais avançada
  • Previsão de custos fácil e TCO fácil de gerenciar

Em vez de "mudar para a terceirização após falhar na sua própria operação", você pode fortalecer a segurança de forma eficiente enquanto reduz custos e riscos, considerando a terceirização desde o início.

**Alcance Operações Eficientes com o SOC da Colorkrew Security! **

Alguns de vocês podem achar que os casos apresentados até agora podem ser um pouco familiares para vocês.
Por exemplo,

  • A falta de pessoal tem sobrecarregado a resposta noturna e a resposta a incidentes
  • Falsos positivos frequentes e risco de perder ameaças reais a serem enfrentadas
  • Os custos de retenção de ferramentas e talentos são maiores do que o esperado

Se você está preocupado se deve continuar operando com seu próprio SOC nessa situação, por que não considerar a terceirização como uma opção?

A Colorkrew Security oferece forte suporte para suas operações de segurança com monitoramento 24/365 e as mais recentes informações de ameaças.
Também oferecemos suporte para reduzir a carga operacional e propor eficiência operacional, então, sinta-se à vontade para nos contatar mesmo que queira ouvir nossa parte da coleta de informações.

Esperamos trabalhar juntos para pensar no sistema operacional ideal de acordo com a situação da sua empresa!

Related Articles