詳細検索

Como Usar o Microsoft Sentinel|O que é o Design de Automação para Evitar Incidentes Críticos Perdidos?

Avatar
por 西田
2 min de leitura

Como Usar o Microsoft Sentinel|O que é o Design de Automação para Evitar Incidentes Críticos Perdidos?
Traduzido do 日本語 • Ver original
西田
西田

Olá, aqui é Nishida da Colorkrew Security. Quando você está operando um SOC, pode ser tentado por isso.

 

"Esse alerta é um falso positivo toda vez, então quero encerrar automaticamente."
"Vai ser mais fácil se você automatizar tudo com um manual de jogadas."
"Quero configurar o auto-fechamento para reduzir o ruído."

Eu entendo como você se sente.
No entanto, o fechamento automático é um "veneno" que perde incidentes graves se usado incorretamente.

1. Padrões de Acidentes Causados pelo Fechamento Automático

Esse é um caso de falha que provavelmente acontecerá.

Padrão A: Parece normal, mas realmente ataca
Defina uma regra chamada "O acesso de IPs conhecidos será automaticamente fechado".
No entanto, se o IP fosse um servidor VPN comprometido por um atacante, todo acesso comprometido será automaticamente fechado.

Padrão B: Regras de falsos positivos são muito amplas
Configurei para "fechar operações 〇〇 durante o horário comercial", mas as condições são muito amplas, e as operações não autorizadas reais também estão encerradas.

Padrão C: Perda de Trilha de Auditoria
Alertas de encerramento automático não são registrados no registro de auditoria, tornando impossível rastrear "o que aconteceu" posteriormente.

2. 3 Princípios para Uso Automático de Fechamento com Segurança

Princípio (1): Primeiro mire apenas em falsos positivos "Baixos/Informativos"

Limite o auto-fechamento para aqueles com baixa gravidade.
Fechar automaticamente para alertas alto/médio é arriscado, a menos que haja muita confirmação, então comece pelos menos importantes.

Candidatos para Fechamento Automático Seguro:

  • Falsos positivos conhecidos gerados por processamento em lote periódico
  • Alertas com o exame de saúde próprio da ferramenta de monitoramento
  • Comunicação a partir do ambiente de teste

Princípio (2): Sempre registre o motivo do fechamento

Alertas de auto-fechamento devem conseguir ver o motivo do encerramento depois.

Nos playbooks do Sentinel, certifique-se de registrar as seguintes informações como comentários ao fechar:

  • Motivo de encerramento automático (nome da regra)
  • Condições aplicadas (endereço IP, nome de usuário, etc.)
  • Tempo de execução próxima

Princípio (3): Revise o número de casos encerrados automaticamente semanalmente

Verifique semanalmente se o fechamento automático continua aumentando.
Um pico é um sinal de uma "regra mal configurada" ou "surto em massa intencional por um atacante."

3. Aproximação da Colorkrew Security

Na Colorkrew Security, trabalharemos juntos para "traçar os limites" do design de automação.

**Automação é uma arma de produtividade, e se você a projetar errado, pode ser uma venda para ameaças. **
Apoiamos o design de etapas que prosseguem com automação com segurança e o design de registros que resistam a auditorias.

Related Articles