"Esse alerta é um falso positivo toda vez, então quero encerrar automaticamente."
"Vai ser mais fácil se você automatizar tudo com um manual de jogadas."
"Quero configurar o auto-fechamento para reduzir o ruído."
Eu entendo como você se sente.
No entanto, o fechamento automático é um "veneno" que perde incidentes graves se usado incorretamente.
1. Padrões de Acidentes Causados pelo Fechamento Automático
Esse é um caso de falha que provavelmente acontecerá.
Padrão A: Parece normal, mas realmente ataca
Defina uma regra chamada "O acesso de IPs conhecidos será automaticamente fechado".
No entanto, se o IP fosse um servidor VPN comprometido por um atacante, todo acesso comprometido será automaticamente fechado.
Padrão B: Regras de falsos positivos são muito amplas
Configurei para "fechar operações 〇〇 durante o horário comercial", mas as condições são muito amplas, e as operações não autorizadas reais também estão encerradas.
Padrão C: Perda de Trilha de Auditoria
Alertas de encerramento automático não são registrados no registro de auditoria, tornando impossível rastrear "o que aconteceu" posteriormente.
2. 3 Princípios para Uso Automático de Fechamento com Segurança
Princípio (1): Primeiro mire apenas em falsos positivos "Baixos/Informativos"
Limite o auto-fechamento para aqueles com baixa gravidade.
Fechar automaticamente para alertas alto/médio é arriscado, a menos que haja muita confirmação, então comece pelos menos importantes.
Candidatos para Fechamento Automático Seguro:
- Falsos positivos conhecidos gerados por processamento em lote periódico
- Alertas com o exame de saúde próprio da ferramenta de monitoramento
- Comunicação a partir do ambiente de teste
Princípio (2): Sempre registre o motivo do fechamento
Alertas de auto-fechamento devem conseguir ver o motivo do encerramento depois.
Nos playbooks do Sentinel, certifique-se de registrar as seguintes informações como comentários ao fechar:
- Motivo de encerramento automático (nome da regra)
- Condições aplicadas (endereço IP, nome de usuário, etc.)
- Tempo de execução próxima
Princípio (3): Revise o número de casos encerrados automaticamente semanalmente
Verifique semanalmente se o fechamento automático continua aumentando.
Um pico é um sinal de uma "regra mal configurada" ou "surto em massa intencional por um atacante."
3. Aproximação da Colorkrew Security
Na Colorkrew Security, trabalharemos juntos para "traçar os limites" do design de automação.
**Automação é uma arma de produtividade, e se você a projetar errado, pode ser uma venda para ameaças. **
Apoiamos o design de etapas que prosseguem com automação com segurança e o design de registros que resistam a auditorias.