A madurez dun Centro de Operacións de Seguridade (SOC) adoita asociarse á incorporación de novas ferramentas, ao volume de alertas procesadas ou ao grao de automatización acadado. Non obstante, un SOC maduro non se define pola tecnoloxía que emprega, senón por como organiza os seus procesos para detectar, analizar e responder ás ameazas.
Neste contexto, xorde o modelo de Ruta Crítica do SOC (SCP), descrito no artigo "SOC Critical Path: A Defensive Kill Chain Model" (IEEE, 2022). Este modelo estrutura o funcionamento dun SOC como unha cadea continua de actividades. O obxectivo non é engadir novas ferramentas, senón garantir que cada unha das fases necesarias para xestionar un incidente funcione de forma coordinada e que ningunha se converta nun colo de botella.
Esta abordaxe suscita unha pregunta sinxela pero relevante para calquera xestor de SOC: está o noso proceso de detección e resposta realmente equilibrado ou hai fases que limitan a eficacia xeral?
As 6 fases dun SOC eficaz
O modelo de SOC de ruta crítica organiza o traballo dun SOC en seis etapas que forman un ciclo continuo.
1. Recompilación
Todo comeza coa obtención de información das diversas fontes dispoñibles: sistemas, rede, identidades, servizos na nube ou ferramentas de seguridade. Se a visibilidade é incompleta, calquera análise posterior comezará cunha base limitada.
2. Procesamento
Os eventos recollidos deben normalizarse, correlacionarse e enriquecerse para transformar grandes volumes de información en datos útiles para a detección.
3. Detección
Nesta fase, identifícanse os comportamentos que poden corresponder a unha ameaza. A eficacia non só depende do número de regras ou alertas xeradas, senón tamén da capacidade de detectar actividades realmente relevantes.
4. Análise
Unha vez detectada unha ameaza potencial, o analista necesita contexto suficiente para determinar se é un incidente real, avaliar o seu impacto e decidir a resposta máis axeitada.
5. Resposta
As accións de contención, mitigación e recuperación deben executarse rapidamente, de maneira coordinada e, sempre que sexa posible, apoiadas por procedementos predefinidos.
6. Mellora continua
Cada incidente representa unha oportunidade para fortalecer o SOC. A incorporación de novas regras, a actualización de procedementos ou a mellora dos casos de uso permite que o coñecemento adquirido se traduza en maiores capacidades de detección e resposta.
Lonxe de seren fases independentes, todas forman parte dun proceso continuo. Unha debilidade en calquera destes pasos afecta ao rendemento xeral, polo que a mellora debe abordarse de forma holística.
Un primeiro exercicio de autoavaliación
Ademais de comprender o modelo, é útil preguntarnos como se atopa o noso propio SOC con respecto a cada unha destas fases.
Estas preguntas poden servir como punto de partida:
Recollida
- Temos visibilidade de todos os activos críticos da organización?
- Hai algunha fonte de información que aínda non estea a ser monitorizada?
Procesamento
- Están os eventos normalizados e enriquecidos para facilitar a análise?
- Elimináronse os datos redundantes ou inútiles antes de xerar deteccións?
Detección
- As regras de detección responden a ameazas reais ou acumuláronse co tempo?
- Con que frecuencia se revisa a eficacia das deteccións?
Análise
- Os analistas teñen contexto suficiente para investigar unha alerta? sen recorrer constantemente a outras ferramentas?
- Dedícase máis tempo a recompilar información que a analizar o incidente?
Resposta
- Hai procedementos documentados para os incidentes máis comúns?
- Que parte da resposta está automatizada e que parte aínda depende de accións manuais?
Mellora continua
- Cada incidente xera algunha aprendizaxe que se incorpore ás operacións do SOC?
- Se hoxe ocorrese un incidente similar ao que ocorreu hai seis meses, detectaríase e xestionaríase de forma máis rápida e eficaz?
Non é necesario responder afirmativamente a todas as preguntas. O obxectivo deste exercicio é identificar que fases teñen maior marxe de mellora e priorizar as accións que terán o maior impacto na eficacia xeral do SOC.