Dues organitzacions poden patir un incident molt similar i obtenir resultats completament diferents.
La primera aconsegueix contenir l'amenaça, documenta els fets i torna a la seva activitat habitual.
La segona fa exactament el mateix, però a més revisa què ha passat, identifica oportunitats de millora i actualitza els seus procediments perquè, si aquest incident torna a repetir-se, l'equip el pugui detectar i respondre abans.
La diferència entre totes dues no és a les eines que utilitzen ni a la mida de l'equip. Està en la seva capacitat per convertir cada incident en coneixement.
Precisament aquesta és la darrera fase del model SOC Critical Path (SCP). La millora contínua no s'ha d'entendre com una activitat puntual o una revisió anual, sinó com un procés integrat al funcionament habitual del SOC.
Què passa quan finalitza una investigació?
En moltes organitzacions, la resolució d'un incident també marca el final del procés.
No obstant, és precisament en aquell moment quan comença una de les activitats que més impacte pot tenir sobre la maduresa del SOC.
Cada investigació ofereix informació valuosa:
- L'amenaça va ser detectada a temps?
- Quina informació va trobar a faltar l'analista?
- Hi va haver retards durant la investigació?
- Quines decisions van resultar més eficaces?
- Podria haver-se detectat abans?
Respondre aquestes preguntes permet identificar millores que es poden aplicar des del següent incident.
Convertir una investigació en una millora tangible
El coneixement adquirit només aporta valor quan es tradueix en canvis concrets.
Per exemple, un incident pot donar lloc a:
- Una nova regla de detecció
- Un cas d'ús que fins aquell moment no existia
- Una millora en el procés d'enriquiment d'alertes
- L'actualització d'un procediment operatiu
- La incorporació de noves fonts d'informació
- L'automatització d'una tasca repetitiva identificada durant la investigació
Quan aquest aprenentatge s'incorpora al funcionament habitual del SOC, cada incident enforteix la capacitat de resposta de l'equip.
Com de madur és el teu procés de millora contínua?
Més enllà del nombre d'incidents gestionats o del temps mitjà de resposta, la maduresa d'un SOC també es pot avaluar observant com aprèn de la pròpia experiència.
Aquestes preguntes poden servir com a referència:
- Tots els incidents rellevants finalitzen amb una revisió estructurada del que ha passat?
- Les conclusions obtingudes es documenten i comparteixen amb la resta de l'equip?
- Les investigacions acaben generant nous casos dús, regles o procediments quan és necessari?
- ¿Es revisen periòdicament les deteccions per comprovar si continuen sent eficaços davant de noves amenaces?
- Hi ha un procés definit per incorporar les lliçons apreses al treball diari del SOC?
Com més respostes afirmatives obtingui una organització, més gran serà la seva capacitat per evolucionar de forma contínua.
La veritable diferència entre un SOC operatiu i un SOC madur
Un SOC operatiu respon als incidents que es produeixen, mentre que un SOC madur aconsegueix que cada incident millori el següent.
La millora continuada no depèn únicament d'incorporar noves tecnologies o augmentar el pressupost disponible. Moltes vegades, el major avenç consisteix a revisar de manera sistemàtica el treball realitzat, identificar oportunitats de millora i transformar aquest coneixement en noves capacitats de detecció, anàlisi i resposta.