Certificar els serveis de seguretat gestionats d'un SOC no implica necessàriament arribar al mateix punt. La CCN-STIC 896 permet acreditar diferents serveis i, en funció de quins estiguin certificats, el CCN estableix tres nivells de maduresa: SOC Bàsic, SOC Avançat i SOC Complet.
La diferència entre ells no respon a la mida del centre, al nombre d'analistes o al volum d'alertes que gestiona. La clau està en les capacitats que podeu acreditar a través dels vostres serveis certificats.
Entendre aquesta estructura permet abordar la certificació amb una perspectiva més àmplia. Abans de decidir quins serveis certificar, convé saber quin nivell reflecteixen les capacitats actuals del SOC i què caldria incorporar per avançar el següent.
Tres nivells i cinc serveis
El punt de partida és el SOC Bàsic, que requereix disposar dels serveis certificats de Gestió de la Ciberseguretat i Detecció.
La combinació té sentit des del punt de vista operatiu. Gestió proporciona la capa des de la qual sestableixen lestratègia, els objectius, la governança i els mecanismes de seguiment i millora del SOC. Detecció és el nucli de l'activitat orientada a identificar, analitzar i notificar amenaces i esdeveniments de seguretat.
El següent esglaó és el SOC Avançat. A Gestió i Detecció s'hi incorporen els serveis de Prevenció i Resposta.
El salt és rellevant. El SOC ja no acredita únicament capacitat per governar la seva activitat i detectar amenaces, sinó també capacitats dirigides a anticipar-s'hi i actuar una vegada identificades.
Per acabar, el SOC Complet incorpora el servei de Protecció als quatre anteriors. D'aquesta manera, queden cobertes les cinc categories previstes: Gestió de la Ciberseguretat, Prevenció, Protecció, Detecció i Resposta.
Aquesta classificació permet utilitzar els nivells de maduresa com alguna cosa més que un reconeixement. També ofereix una referència per analitzar com estan distribuïdes les capacitats del SOC.
El salt entre nivells comença per identificar quina capacitat falta
Per a un SOC que ja disposa de Gestió i Detecció certificades, avançar cap a un nivell Avançat té una traducció molt concreta i és que ha dacreditar també els serveis de Prevenció i Resposta.
Això permet fer una anàlisi força més útil que limitar-se a plantejar com a objectiu 'pujar de nivell'.
L'exercici consisteix a revisar per separat els serveis que falten.
Si l'objectiu és incorporar Prevenció, caldrà comprovar quines capacitats d'aquest àmbit ja existeixen, com s'estan prestant i quina distància les separa dels requisits establerts a la CCN-STIC 896.
Amb Resposta passa el mateix. Pot ser que el SOC ja faci activitats relacionades amb aquest servei, però caldrà comprovar si el vostre abast, procediments, recursos i evidències permeten acreditar-lo d'acord amb la guia.
El pas d'avançat a complet concentra l'anàlisi en protecció. En aquest cas, l'organització ja haurà certificat els altres quatre serveis i podrà centrar la feina a determinar què necessita per incorporar el cinquè.
Vist d'aquesta manera, el model de maduresa ofereix un full de ruta força clar: identificar els serveis que ja es poden acreditar, localitzar les capacitats que falten i treballar-hi específicament.
Revisió pràctica del nivell de maduresa
Per saber on es troba realment un SOC, es pot fer una primera revisió prenent com a referència els cinc serveis de la CCN-STIC 896.
Gestió de la Ciberseguretat
Hi ha una estructura definida per governar, supervisar i millorar l'activitat del SOC?
Detecció
¿Es disposa de capacitats i procediments consolidats per identificar, analitzar i notificar amenaces i esdeveniments de seguretat?
Si ambdues respostes es poden donar suport a les capacitats i evidències exigides per la guia, hi ha la base sobre la qual s'articula un SOC Bàsic.
A partir d'aquí:
Prevenció
Quines capacitats preventives estan realment implantades i quines podrien acreditar-se?
Resposta
Hi ha capacitat operativa i procediments per actuar davant dels incidents detectats?
La incorporació i certificació dels dos serveis permet avançar cap al nivell Avançat.
Finalment:
Protecció
Disposa el SOC de les capacitats associades a aquest servei i estan prou consolidades per abordar la seva certificació?
Aquest últim servei completa el conjunt necessari per optar al reconeixement com a SOC Complet.
L'objectiu d'aquesta revisió no és assignar internament una categoria. El reconeixement del nivell de maduresa correspon al CCN i se sol·licita una vegada obtinguda la certificació dels serveis necessaris. La seva utilitat és detectar quines capacitats separen el SOC d'aquest nivell següent i poder concentrar-hi l'esforç.
Un SOC que vulgui evolucionar des de Bàsic fins a Complet no, per tant, ha d'abordar tota la CCN-STIC 896 d'una vegada. Podeu utilitzar l'estructura de serveis per establir un itinerari progressiu, prioritzant aquells que permetin ampliar de manera coherent les vostres capacitats.