Dúas organizacións poden experimentar un incidente moi similar e obter resultados completamente diferentes.
A primeira consegue conter a ameaza, documenta o sucedido e volve ás operacións normais.
A segunda fai exactamente o mesmo, pero tamén revisa o sucedido, identifica oportunidades de mellora e actualiza os seus procedementos para que, se o incidente se repite, o equipo poida detectalo e responder antes.
A diferenza entre as dúas non reside nas ferramentas que usan nin no tamaño dos seus equipos. Reside na súa capacidade para transformar cada incidente en coñecemento.
Esta é precisamente a fase final do modelo de SOC Critical Path (SCP). A mellora continua non debe entenderse como unha actividade puntual ou unha revisión anual, senón como un proceso integrado no funcionamento regular do SOC.
Que ocorre cando remata unha investigación?
En moitas organizacións, a resolución dun incidente tamén marca o final do proceso.
Non obstante, é precisamente nese momento cando comeza unha das actividades con maior impacto na madurez do SOC.
Cada investigación ofrece información valiosa:
- Detectouse a ameaza a tempo?
- Que información lle faltaba ao analista?
- Houbo algún atraso durante a investigación?
- Que decisións resultaron máis eficaces?
- Poderíase detectar antes?
Responder a estas preguntas permite identificar melloras que se poden aplicar ao seguinte incidente.
Converter unha investigación nunha mellora tanxible
O coñecemento adquirido só engade valor cando se traduce en cambios concretos.
Por exemplo, un incidente pode levar a:
- Unha nova regra de detección
- Un caso de uso que non existía antes
- Unha mellora no proceso de enriquecemento de alertas
- A actualización dun procedemento operativo
- A incorporación de novas fontes de información
- A automatización dunha tarefa repetitiva identificada durante a investigación
Cando esta aprendizaxe se incorpora ás operacións regulares do SOC, cada incidente fortalece a capacidade de resposta do equipo.
Que madurez ten o seu proceso de mellora continua?
Máis alá do número de incidentes xestionados ou do tempo medio de resposta, a madurez dun SOC tamén se pode avaliar observando como aprende da súa propia experiencia.
Estas preguntas poden servir como referencia:
- Todos os incidentes relevantes conclúen cunha revisión estruturada do que aconteceu?
- As conclusións ás que se lles chega están documentadas e compartidas co resto do equipo?
- As investigacións dan lugar a novos casos de uso, regras ou procedementos cando é necesario?
- As deteccións revísanse periodicamente para garantir que seguen sendo eficaces contra as novas ameazas?
- Existe un proceso definido para incorporar as leccións aprendidas no traballo diario do SOC?
Cantas máis respostas afirmativas reciba unha organización, maior será a súa capacidade de evolución continua.
A verdadeira diferenza entre un SOC operativo e un SOC maduro
Un SOC operativo responde aos incidentes a medida que ocorren, mentres que un SOC maduro garante que cada incidente mellore con respecto ao seguinte.
A mellora continua non depende unicamente da incorporación de novas tecnoloxías ou do aumento do orzamento dispoñible. A miúdo, o maior progreso reside en revisar sistematicamente o traballo xa realizado, identificar oportunidades de mellora e transformar ese coñecemento en novas capacidades de detección, análise e resposta.