La maduresa d'un Centre d'Operacions de Seguretat (SOC) sol associar-se a la incorporació de noves eines, al volum d'alertes processades o al grau d'automatització assolit. Tot i això, un SOC madur no es defineix per la tecnologia que utilitza, sinó per la manera com organitza els seus processos per detectar, analitzar i respondre a les amenaces.

En aquest context sorgeix el model SOC Critical Path (SCP), descrit a l'article "SOC Critical Path: A Defensive Kill Chain Model" (IEEE, 2022). Aquest model estructura l'operació d'un SOC com una cadena contínua d'activitats. L'objectiu no és afegir noves eines, sinó assegurar que cadascuna de les fases necessàries per gestionar un incident funciona de manera coordinada i que cap no es converteix en un coll d'ampolla.

Aquest enfocament planteja una pregunta senzilla, però rellevant per a qualsevol responsable d'un SOC: el nostre procés de detecció i resposta està realment equilibrat o hi ha fases que limiten l'eficàcia del conjunt?

Les 6 fases d'un SOC eficaç

El model SOC Critical Path organitza la feina d'un SOC en sis etapes que formen un cicle continu.

1. Recull
Tot comença amb l'obtenció d'informació procedent de les diferents fonts disponibles: sistemes, xarxa, identitats, serveis al núvol o eines de seguretat. Si la visibilitat és incompleta, qualsevol anàlisi posterior sortirà d'una base limitada.

2. Processament
Els esdeveniments recopilats s'han de normalitzar, correlacionar i enriquir per convertir grans volums d'informació en dades útils per a la detecció.

3. Detecció
En aquesta fase s'identifiquen comportaments que poden correspondre a una amenaça. L'eficàcia no depèn únicament del nombre de regles o alertes generades, sinó de la capacitat per detectar activitats realment rellevants.

4. Anàlisi
Una vegada detectada una possible amenaça, l'analista necessita disposar del context suficient per determinar si es tracta d'un incident real, avaluar-ne l'impacte i decidir la resposta més adequada.

5. Resposta
Les accions de contenció, mitigació i recuperació s'han d'executar de manera ràpida, coordinada i, sempre que sigui possible, recolzades en procediments prèviament definits.

6. Millora continua
Cada incident representa una oportunitat per enfortir el SOC. Incorporar noves regles, actualitzar procediments o millorar els casos d'ús permet que el coneixement adquirit es tradueixi en més capacitat de detecció i resposta.

Lluny de ser fases independents, totes formen part d'un procés continu. Una debilitat en qualsevol d'aquests passos afecta el rendiment del conjunt, per la qual cosa la millora s'ha d'abordar globalment.

Un primer exercici d'autoavaluació

Més enllà de conèixer el model, és útil preguntar-se com es troba el nostre propi SOC respecte a cadascuna d'aquestes fases.

Aquestes preguntes poden servir com a punt de partida:

Recopilació

  • Disposem de visibilitat sobre tots els actius crítics de l'organització?
  • Hi ha fonts d'informació que encara no s'estan monitoritzant?

Processament

  • Els esdeveniments arriben normalitzats i enriquits per facilitar-ne l'anàlisi?
  • S'eliminen dades redundants o poc útils abans de generar deteccions?

Detecció

  • Les regles de detecció responen a amenaces reals o s'han anat acumulant amb el temps?
  • Amb quina freqüència es revisa l'eficàcia de les deteccions?

Anàlisi

  • Els analistes disposen del context suficient per investigar una alerta sense recórrer constantment a altres eines?
  • S'inverteix més temps recopilant informació que analitzant l'incident?

Resposta

  • Hi ha procediments documentats per als incidents més habituals?
  • Quina part de la resposta està automatitzada i quina encara depèn d'actuacions manuals?

Millora contínua

  • Cada incident genera algun aprenentatge que s'incorpora a l'operativa del SOC?
  • Si avui es produís un incident similar al que va passar fa sis mesos, seria detectat i gestionat d'una manera més ràpida i eficaç?

No cal respondre afirmativament a totes les qüestions. L'objectiu d'aquest exercici és identificar quines fases presenten un marge de millora més gran i prioritzar les accions que tindran un impacte més gran en l'eficàcia global del SOC.