Tenir una capacitat implantada no significa necessàriament estar en condicions de certificar-la. Un SOC pot portar anys fent anàlisis de vulnerabilitats, monitoritzant esdeveniments o responent a incidents i, tot i així, trobar aspectes que necessita revisar quan contrasta la seva operativa amb els requisits establerts per a la certificació. La diferència és el que es pot demostrar.
La Guia CCN-STIC 896, Perfil de Compliment Específic per a Serveis de Seguretat Gestionats (PCE-SSG) estableix els requisits mínims obligatoris per acreditar la competència tècnica i la capacitat operativa dels serveis que es presenten a certificació. No entra únicament en què fa el SOC, sinó també com s'organitza aquest treball, quins procediments el recolzen, quines eines s'utilitzen, quins perfils intervenen o quines evidències deixa l'activitat.
Per això, llegir la guia pensant únicament en tecnologia ofereix una visió incompleta. Bona part dels requisits tenen a veure amb la manera com una capacitat es converteix en un servei organitzat, repetible i acreditable.
Més enllà de la capacitat tècnica
L'apartat dedicat als requisits operatius permet comprovar fins a quin punt baixa al terreny la CCN-STIC 896.
Prenem com a exemple l'anàlisi de vulnerabilitats, inclosa dins dels Serveis de Prevenció. La guia no es limita a exigir que el SOC sigui capaç didentificar vulnerabilitats. Entre altres requisits, estableix que ha d'existir un procediment definit per a la seva identificació, anàlisi, reporti i seguiment fins a comprovar que han estat corregides; que la documentació d'aquests processos s'ha de mantenir actualitzada; que cal disposar d'un inventari actualitzat d'actius; i que les vulnerabilitats identificades han de comptar amb un sistema de valoració de criticitat basat en referències com ara CVE o CVSS.
També contempla el seguiment de noves vulnerabilitats que puguin afectar l'organització, la generació d'informes i quadres de comandament que facilitin la presa de decisions o l'ús d'eines de gestió de tiquets per notificar i fer el seguiment d'alertes.
L'exemple és útil perquè mostra la lògica que recorre la certificació. No n'hi ha prou amb executar una activitat tècnica correctament. Cal demostrar que hi ha un procés al darrere i que aquest procés es pot mantenir en el temps.
Aquesta mateixa lògica es trasllada, amb requisits específics, als diferents serveis i subserveis contemplats per la guia.
A la pràctica, això obliga a mirar l'operativa quotidiana amb altres ulls. Una tasca es pot fer de manera eficaç i, tanmateix, dependre massa de l'experiència d'una persona concreta. Hi pot haver un procediment, però portar mesos sense actualitzar-se. Es pot generar informació rellevant durant una investigació i no conservar-se de manera que permeti reconstruir posteriorment el que ha passat.
Són precisament aquestes diferències entre la capacitat tècnica i la seva formalització les que cal localitzar abans d'afrontar una auditoria.
Una forma pràctica de revisar un servei
En lloc de començar per tota la documentació disponible, pot resultar més útil seleccionar un dels serveis que es pretén certificar i seguir la seva operativa des del principi fins al final.
Per exemple, davant d'una activitat real del servei:
- Hi ha un procediment que descrigui com s'ha de fer?
- La documentació reflecteix la manera com es treballa actualment?
- Es pot identificar qui va intervenir i quines actuacions va dur a terme?
- Queden registrades les decisions i resultats rellevants?
- S'utilitzen les eines i mecanismes de seguiment previstos?
- Es pot recuperar posteriorment l'evidència del que s'ha fet?
- El personal que desenvolupa l'activitat compta amb la capacitació requerida?
Si alguna d'aquestes preguntes és difícil de respondre, val la pena revisar aquest punt abans d'avançar en el procés.
No totes seran aplicables de la mateixa manera a tots els serveis. La pròpia CCN-STIC 896 estableix requisits concrets per a cadascun. La utilitat de l'exercici és comprovar si hi ha continuïtat entre el que estableix el procediment, el que passa durant la prestació del servei i el que finalment es pot acreditar. Aquí sol estar una de les claus de la preparació.
La guia presta a més especial atenció als professionals que intervenen als SSG. Assenyala la importància que operadors i analistes disposin de procediments d'operació estandarditzats i documentació actualitzada sobre els casos d'ús i els protocols establerts, amb l'objectiu de reduir la improvisació. També recull perfils professionals associats als diferents serveis i requisits orientatius sobre la seva capacitació i experiència.
Això introdueix una altra qüestió que no sempre es contempla en parlar de certificació: la capacitat del SOC s'ha de mantenir, encara que canviïn les persones que executen una determinada tasca.
Si un procés només funciona perquè un analista coneix de memòria com resoldre'l, hi ha coneixement tècnic, però encara pot faltar maduresa operativa. Documentar, estandarditzar i conservar evidències permet convertir aquest coneixement individual en una capacitat del servei.
La preparació de la CCN-STIC 896 pot servir precisament per localitzar aquests punts. Més que acumular documentació per a l'auditoria, es tracta de comprovar que hi ha correspondència entre persones, processos, tecnologia i evidències.
Una prova senzilla consisteix a triar una activitat recent i tractar de reconstruir-la únicament amb la informació que conserva el SOC. Si és possible saber què va passar, quin procediment es va seguir, qui va intervenir, quines decisions es van prendre i quin va ser el resultat, probablement hi hagi una bona base. Si cal recórrer a la memòria dels qui van participar per completar la història, ja tenim una pista d'on pot estar la millora següent.