És fàcil pensar que com més dades rep un SOC, més gran serà la seva capacitat per detectar amenaces. Tot i això, la realitat sol ser justament la contrària. A mesura que augmenta el volum d'esdeveniments, també ho fan el soroll i el temps necessari per trobar allò que realment importa.
Per aquest motiu, el model SOC Critical Path (SCP) situa el processament de la informació com una fase independent de la recopilació. Abans de generar una detecció, els esdeveniments s'han de transformar en informació útil per als analistes.
En altres paraules, no n'hi ha prou amb recopilar dades, cal preparar-les perquè puguin convertir-se en deteccions eficaces.
El problema no sol ser la manca d'informació
Molts SOC reben esdeveniments procedents de tallafocs, EDR, sistemes d'autenticació, dispositius de xarxa, aplicacions o serveis al núvol. El problema és que aquesta informació arriba amb formats diferents, nivells de detall diferents i, de vegades, amb un volum de dades que dificulta trobar allò que realment mereix atenció.
Quan això passa, els analistes dediquen una part important del seu temps a tasques que aporten poc valor, com buscar context en diverses eines, interpretar formats diferents o revisar esdeveniments duplicats abans fins i tot de començar la investigació.
Cinc preguntes per revisar el processament d'esdeveniments
Més que preguntar-se si es reben prou esdeveniments, pot ser útil analitzar si aquesta informació està preparada per facilitar la detecció.
1. Els esdeveniments de diferents tecnologies utilitzen una estructura homogènia que en faciliti l'anàlisi?
- Quan cada eina presenta la informació de manera diferent, la correlació i la investigació esdevenen més complexes.
2. Els esdeveniments incorporen el context necessari perquè l'analista els pugui interpretar ràpidament?
- Disposar d'informació sobre l'actiu afectat, l'usuari implicat o el nivell de criticitat pot reduir significativament els temps d'anàlisi.
3. Hi ha un volum elevat d'esdeveniments duplicats o amb poc valor operatiu?
- Més informació no sempre significa millors resultats. De vegades, únicament incrementa el soroll.
4. La qualitat de les dades facilita construir regles de detecció eficaces?
- Una detecció és tan bona com la informació sobre la qual es recolza.
5. Els analistes dediquen més temps a preparar la informació que no pas a investigar l'incident?
- Si la resposta és afirmativa, probablement hi ha marge de millora en aquesta fase del procés.
Quines accions poden marcar la diferència
No totes les millores requereixen incorporar noves eines. En molts casos, revisar com es processa la informació disponible té un impacte molt més gran que augmentar el volum d'esdeveniments recopilats.
Algunes actuacions que poden aportar millores són:
- Revisar periòdicament quines fonts generen informació realment útil per a la detecció.
- Homogeneïtzar l'estructura dels esdeveniments procedents de diferents tecnologies.
- Incorporar processos que aportin context abans que la informació arribi a l'analista.
- Reduir la presència d'esdeveniments duplicats o poc rellevants que augmentin el soroll.
- Verificar periòdicament que la informació disponible permet construir deteccions fiables i facilita la investigació posterior.
La qualitat d'una detecció comença molt abans que una regla generi una alerta. Depèn, en gran mesura, que la informació arribi al SOC preparada per ser interpretada.