Un SOC pot disposar de SIEM, EDR, fonts d'intel·ligència i un catàleg ampli de regles de detecció i, tot i així, mantenir punts cecs. Cap organització treballa amb una visió completa de les amenaces que circulen fora del seu perímetre ni pot garantir que els seus mecanismes interns reconeguin totes les activitats malicioses que arribin a la xarxa.
Ampliar aquesta capacitat de detecció és una de les principals aportacions del sistema d'alerta primerenca (SAT) del CCN-CERT. El servei permet detectar en temps real patrons de diferents tipus d'atacs i amenaces sobre les xarxes dels organismes adscrits i alertar de possibles incidents abans que assoleixin més impacte.
Per a un organisme que ja compta amb capacitats pròpies de monitorització, la qüestió no hauria de ser si necessita una altra eina. El més rellevant és determinar si el SAT pot proporcionar-li informació que actualment no està obtenint.
Què afegeix el SAT a les capacitats del SOC
SAT-INET analitza el trànsit d'Internet de l'organisme mitjançant una sonda desplegada a la infraestructura. Els esdeveniments de seguretat identificats s'envien de manera segura al sistema central del CCN-CERT, on poden ser analitzats i correlacionats per detectar possibles incidents.
Darrere d'aquesta anàlisi hi ha una capacitat que difícilment es pot reproduir únicament amb els recursos interns de cada organització. El sistema incorpora regles de detecció procedents de diferents fonts, incloses les desenvolupades pel mateix CCN-CERT, que s'actualitzen per respondre a noves amenaces.
A aquestes se sumen regles pròpies de caràcter restringit, generades a partir de lexperiència del CCN-CERT en la resolució dincidents relacionats amb amenaces persistents avançades (APT). Aquest coneixement permet traslladar al SAT capacitats de detecció derivades de l‟anàlisi d‟incidents reals i posar-les al servei dels organismes adscrits.
Això permet ampliar el conjunt de senyals amb què treballa l'organisme. Una activitat que no activa les regles internes pot ser identificada pel SAT; una alerta que inicialment sembla aïllada pot adquirir més rellevància en disposar d'informació addicional; i un patró detectat externament pot servir per revisar què està passant dins de la pròpia infraestructura. El valor apareix precisament quan aquesta informació s'integra a l'operativa habitual del SOC.
Davant d'una alerta del SAT, l'equip pot contrastar-la amb la seva pròpia telemetria, comprovar quins actius poden estar afectats, cercar activitat relacionada i determinar si cal escalar la investigació. La informació rebuda també pot ajudar a revisar les capacitats internes de detecció: si una amenaça ha estat identificada externament i els nostres sistemes no l'havien detectada, val la pena analitzar per què.
D'aquesta manera, una alerta pot tenir utilitat més enllà de l'incident concret que l'origina. Podeu revelar una manca de visibilitat, una regla inexistent o una oportunitat per millorar un cas d'ús de detecció.
Hi ha a més una qüestió pràctica. La sonda del SAT és gestionada amb caràcter general pel CCN-CERT, per la qual cosa l'organisme es pot beneficiar d'aquesta capacitat sense assumir l'administració quotidiana de la plataforma. A més, els responsables de seguretat autoritzats disposen d'accés al portal del servei per consultar esdeveniments de seguretat en temps real i obtenir informació i informes sobre l'activitat detectada.
Revisar què estem veient i què podem estar deixant fora
Abans de valorar la incorporació al SAT, un organisme pot fer un exercici relativament senzill: revisar d'on procedeix actualment la seva capacitat de detecció.
No n'hi ha prou amb enumerar eines. Interessa comprovar quina informació arriba realment al SOC i quina dependència existeix de les capacitats desenvolupades internament.
Algunes preguntes poden ajudar a fer aquesta revisió:
- Quines fonts utilitzem actualment per identificar amenaces que encara no hem observat a la nostra infraestructura?
- Depenem exclusivament de les nostres pròpies regles i casos d'ús per detectar activitat maliciosa?
- Amb quina rapidesa incorporem noves deteccions quan apareix una amenaça?
- Podem identificar activitat maliciosa directament sobre el nostre trànsit d'Internet?
- Quan rebem informació externa sobre una amenaça, la podem contrastar amb rapidesa amb la nostra pròpia telemetria?
- Revisem les nostres regles quan descobrim que una activitat ha estat detectada per una font externa i no pels nostres sistemes?
Les respostes permeten localitzar on pot aportar valor una capacitat complementària com el SAT. Un organisme amb un SOC avançat probablement ho utilitzarà per enriquir i contrastar la seva pròpia detecció. Un altre amb menys recursos pot trobar al sistema capacitats que difícilment podria mantenir per si mateix.
En tots dos casos, el benefici parteix d'ampliar la informació disponible per prendre decisions abans.
Però hi ha una característica del SAT que porta aquesta capacitat més enllà de la xarxa duna única organització. Els esdeveniments procedents dels organismes adscrits poden analitzar-se de forma conjunta al sistema central, cosa que permet identificar activitats que potser no resultarien significatives observades de manera aïllada.
És una diferència important. Una organització pot saber molt sobre què passa dins de la seva infraestructura. Saber que una amenaça està mostrant comportaments semblants en altres organismes aporta un altre nivell de context.