SOC batek SIEM, EDR, inteligentzia jarioak eta detekzio arauen katalogo zabala izan ditzake eta oraindik puntu itsuak izan. Inongo erakundek ez du bere perimetrotik kanpo zirkulatzen duten mehatxuen ikuspegi osoarekin funtzionatzen, ezta bere barne mekanismoek bere sarera iristen diren jarduera gaizto guztiak ezagutzen dituztenik ere.

Detekzio gaitasun hau zabaltzea CCN-CERTen Alerta Goiztiarreko Sistemaren (EWS) ekarpen nagusietako bat da. Zerbitzuak denbora errealean detektatzeko aukera ematen du afiliatutako agentzien sareetan eraso eta mehatxu mota desberdinetako ereduak eta balizko gertakarien berri ematen die eragin handiagoa izan aurretik.

Jadanik bere monitorizazio gaitasunak dituen erakunde batentzat, galdera ez luke beste tresna bat behar duen izan behar. Galdera garrantzitsua da EWS-k une honetan lortzen ez duen informazioa eman dezakeen ala ez.

Zer gehitzen dio SATek SOCen gaitasunei

SAT-INETek erakundearen Interneteko trafikoa aztertzen du bere azpiegituran zabaldutako zunda bat erabiliz. Identifikatutako segurtasun-gertaerak CCN-CERTen sistema zentralera bidaltzen dira modu seguruan, eta han aztertu eta korrelazionatu daitezke gertakari potentzialak detektatzeko.

Analisi honen atzean, erakunde baten barne-baliabideekin soilik errepikatzea zaila den gaitasun bat dago. Sistemak hainbat iturritako detekzio-arauak barne hartzen ditu, CCN-CERTek berak garatutakoak barne, mehatxu berriei erantzuteko eguneratzen direnak.

Hauek osatzen dira CCN-CERTek mehatxu iraunkor aurreratuekin (APT) lotutako gertakariak konpontzeko duen esperientziatik sortutako arau mugatu eta jabedunekin. Ezagutza honek SATi aukera ematen dio benetako gertakarien analisitik eratorritako detekzio-gaitasunak transferitzeko eta erakunde afiliatuei eskuragarri jartzeko.

Horrek erakundeak lan egiten duen seinaleen sorta zabaltzen du. Bere barne-arauak aktibatzen ez dituen jarduera bat SATek identifikatu dezake; Hasieran isolatua dirudien alerta batek garrantzi handiagoa har dezake informazio gehigarriarekin; eta kanpotik detektatutako eredu batek azpiegituraren barruan gertatzen ari dena berrikusten lagun dezake. Balioa sortzen da, hain zuzen ere, informazio hori SOCren ohiko eragiketetan integratzen denean.

SATetik alerta bat jasotzean, taldeak bere telemetriarekin alderatu dezake, zein aktibo egon daitezkeen kaltetuta egiaztatu, erlazionatutako jarduera bilatu eta ikerketa eskalatzea beharrezkoa den zehaztu. Jasotako informazioak barneko detekzio gaitasunak berrikusten ere lagun dezake: mehatxu bat kanpotik identifikatu bada eta gure sistemek ez badute detektatu, merezi du zergatia aztertzea.

Horrela, alerta bat erabilgarria izan daiteke hura eragiten duen gertakari zehatzaz harago. Ikusgarritasun falta, arau falta edo detekzio erabilera kasu bat hobetzeko aukera agerian utz dezake.

Kontuan hartu beharreko alderdi praktiko bat ere badago. SAT zunda CCN-CERTek kudeatzen du normalean, beraz, agentziak gaitasun honetaz baliatu daiteke plataformaren eguneroko administrazioa bere gain hartu gabe. Segurtasun-arduradun baimenduek zerbitzu-atarirako sarbidea ere badute denbora errealeko segurtasun-gertaerak kontsultatzeko eta detektatutako jarduerari buruzko informazioa eta txostenak lortzeko.

Berrikusi ikusten ari garena eta zer falta zaigun

SATera batu aurretik, erakunde batek ariketa nahiko sinple bat egin dezake: bere egungo detekzio gaitasunen iturriak berrikusi.

Tresnak zerrendatzea ez da nahikoa. Garrantzitsua da egiaztatzea zein informazio iristen den benetan SOCera eta zenbateraino oinarritzen den barnean garatutako gaitasunetan.

Galdera batzuek lagun dezakete berrikuspen honetan:

  • Zein iturri erabiltzen ditugu gaur egun gure azpiegituretan oraindik ikusi ez ditugun mehatxuak identifikatzeko?
  • Gure arau eta erabilera kasuetan oinarritzen gara soilik jarduera gaiztoa detektatzeko?
  • Zenbat azkar txertatzen ditugu detekzio berriak mehatxu bat agertzen denean?
  • Identifika al dezakegu jarduera gaiztoa zuzenean gure Interneteko trafikoan?
  • Mehatxu bati buruzko kanpoko informazioa jasotzen dugunean, azkar alderatu al dezakegu gure telemetriarekin?
  • Gure arauak berrikusi al ditugu jarduera kanpoko iturri batek detektatu duela eta ez gure sistemek?

Erantzunek SAT bezalako gaitasun osagarri batek balioa non gehi dezakeen zehazten laguntzen dute. SOC aurreratua duen erakunde batek ziurrenik erabiliko du bere detekzioa aberasteko eta balioztatzeko. Baliabide gutxiago dituen beste batek sisteman bere kabuz mantendu ezin lituzkeen gaitasunak aurki ditzake.

Bi kasuetan, onura erabakiak lehenago hartzeko eskuragarri dagoen informazioa zabaltzetik dator.

Baina SAT-aren ezaugarri bat dago gaitasun hau erakunde bakar baten saretik haratago eramaten duena. Afiliatutako erakundeetako gertaerak batera azter daitezke sistema zentralean, isolatuta behatzean esanguratsuak ez diren jarduerak identifikatzeko aukera emanez.

Hau desberdintasun garrantzitsua da. Erakunde batek asko jakin dezake bere azpiegituren barruan gertatzen ari denari buruz. Mehatxu batek beste erakunde batzuetan antzeko portaera erakusten duela jakiteak beste testuinguru maila bat eskaintzen du.