Segurtasun Operazioen Zentro (SOC) baten heldutasuna askotan tresna berrien sartzearekin, prozesatutako alerten bolumenarekin edo lortutako automatizazio mailarekin lotzen da. Hala ere, SOC heldu bat ez da erabiltzen duen teknologiak definitzen, baizik eta mehatxuak detektatzeko, aztertzeko eta erantzuteko prozesuak nola antolatzen dituen.
Testuinguru honetan, SOC Bide Kritikoa (SCP) eredua sortzen da, "SOC Bide Kritikoa: Hilketa Katearen Eredu Defentsiboa" (IEEE, 2022) artikuluan deskribatua. Eredu honek SOC baten funtzionamendua jarduera-kate jarraitu gisa egituratzen du. Helburua ez da tresna berriak gehitzea, baizik eta gertakari bat kudeatzeko beharrezko fase bakoitzak modu koordinatuan funtzionatzea eta bat ere ez bihurtzea oztopo.
Ikuspegi honek galdera sinple baina garrantzitsua sortzen du edozein SOC kudeatzailerentzat: Gure detekzio eta erantzun prozesua benetan orekatuta al dago, edo eraginkortasun orokorra mugatzen duten faseak al daude?
SOC eraginkor baten 6 faseak
Bide kritikoko SOC ereduak SOC baten lana sei etapatan antolatzen du, ziklo jarraitu bat osatzen dutenak.
1. Bilketa
Dena informazioa eskuragarri dauden hainbat iturritatik lortzearekin hasten da: sistemak, sarea, identitateak, hodeiko zerbitzuak edo segurtasun tresnak. Ikusgarritasuna osatu gabea bada, ondorengo edozein analisi oinarri mugatu batetik hasiko da.
2. Prozesamendua
Bildutako gertaerak normalizatu, korrelazionatu eta aberastu behar dira informazio bolumen handiak detektatzeko baliagarriak diren datu bihurtzeko.
3. Detekzioa
Fase honetan, mehatxu bati dagozkion portaerak identifikatzen dira. Eraginkortasuna ez da soilik sortutako arau edo alerta kopuruaren araberakoa, baita benetan garrantzitsuak diren jarduerak detektatzeko gaitasunaren araberakoa ere.
4. Azterketa
Mehatxu potentzial bat detektatu ondoren, analistak testuinguru nahikoa behar du benetako gertakaria den zehazteko, bere eragina ebaluatzeko eta erantzun egokiena erabakitzeko.
5. Erantzuna
Eutsi, arintze eta berreskuratze ekintzak azkar, modu koordinatuan eta, ahal den guztietan, aurrez definitutako prozedurekin lagunduta gauzatu behar dira.
6. Hobekuntza jarraitua
Gertaera bakoitzak SOC indartzeko aukera bat dakar. Arau berriak sartzeak, prozedurak eguneratzeak edo erabilera kasuak hobetzeak eskuratutako ezagutza detekzio eta erantzun gaitasun handiagoetan itzultzea ahalbidetzen du.
Fase independenteak izatetik urrun, prozesu jarraitu baten parte dira guztiak. Urrats horietako edozeinetan ahultasun batek errendimendu orokorrari eragiten dio, beraz, hobekuntza modu holistikoan jorratu behar da.
Lehen autoebaluazio ariketa bat
Eredua ulertzeaz gain, erabilgarria da gure SOC propioa nola dagoen galdetzea fase horietako bakoitzari dagokionez.
Galdera hauek abiapuntu gisa balio dezakete:
Bilduma
- Erakundearen aktibo kritiko guztien ikusgarritasuna al dugu?
- Oraindik kontrolatzen ez diren informazio-iturririk ba al dago?
Prozesamendua
- Gertaerak normalizatu eta aberastu al dira analisia errazteko?
- Datu erredundanteak edo lagungarriak ez direnak kentzen al dira detekzioak sortu aurretik?
Detekzioa
- Detekzio-arauak benetako mehatxuei erantzuten diete edo denboran zehar pilatu dira?
- Zenbatetan berrikusten da detekzioen eraginkortasuna?
Analisia
- Analistek nahikoa testuinguru al dute alerta bat ikertzeko? beste tresna batzuetara etengabe jo gabe?
- Informazioa biltzen denbora gehiago ematen al da gertakaria aztertzen baino?
Erantzuna
- Ba al daude dokumentatutako prozedurak gertakari ohikoenetarako?
- Erantzunaren zein zati da automatizatua eta zein zati eskuzko ekintzen menpe dago oraindik?
Hobekuntza jarraitua
- Gertakari bakoitzak ikaskuntzarik sortzen al du SOCren eragiketetan txertatzen dena?
- Duela sei hilabete gertatu zenaren antzeko gertakari bat gaur gertatuko balitz, azkarrago eta eraginkorrago detektatu eta kudeatuko litzateke?
Ez da beharrezkoa galdera guztiei baiezkoa erantzutea. Ariketa honen helburua hobekuntzarako tarte handiena duten faseak zeintzuk diren identifikatzea eta SOCren eraginkortasun orokorrean eragin handiena izango duten ekintzak lehenestea da.