Un SOC pode ter SIEM, EDR, fontes de intelixencia e un amplo catálogo de regras de detección e aínda así ter puntos cegos. Ningunha organización opera cunha visión completa das ameazas que circulan fóra do seu perímetro, nin pode garantir que os seus mecanismos internos recoñezan toda a actividade maliciosa que chega á súa rede.
A ampliación desta capacidade de detección é unha das principais contribucións do Sistema de Alerta Temperá (EWS) do CCN-CERT. O servizo permite a detección en tempo real de patróns en diferentes tipos de ataques e ameazas nas redes das axencias afiliadas e alértaas sobre posibles incidentes antes de que teñan un maior impacto.
Para unha organización que xa ten as súas propias capacidades de monitorización, a pregunta non debería ser se necesita outra ferramenta. A pregunta relevante é se o EWS pode proporcionar información que non está a obter actualmente.
Que engade o SAT ás capacidades do SOC
SAT-INET analiza o tráfico de internet da organización mediante unha sonda despregada na súa infraestrutura. Os eventos de seguridade identificados envíanse de forma segura ao sistema central do CCN-CERT, onde poden ser analizados e correlacionados para detectar posibles incidentes.
Detrás desta análise reside unha capacidade que é difícil de replicar unicamente cos recursos internos dunha organización. O sistema incorpora regras de detección de varias fontes, incluídas as desenvolvidas polo propio CCN-CERT, que se actualizan para responder a novas ameazas.
Estas compleméntanse con regras propietarias e restrinxidas, xeradas a partir da experiencia do CCN-CERT na resolución de incidentes relacionados con ameazas persistentes avanzadas (APT). Este coñecemento permite ao SAT transferir as capacidades de detección derivadas da análise de incidentes do mundo real e poñelas a disposición das organizacións afiliadas.
Isto amplía a gama de sinais cos que traballa a organización. Unha actividade que non activa as súas regras internas pode ser identificada polo SAT; Unha alerta que inicialmente parece illada pode gañar maior relevancia con información adicional; e un patrón detectado externamente pode axudar a revisar o que está a suceder dentro da propia infraestrutura. O valor xorde precisamente cando esta información se integra nas operacións rutineiras do SOC.
Ao recibir unha alerta do SAT, o equipo pode comparala coa súa propia telemetría, comprobar que activos poden estar afectados, buscar actividade relacionada e determinar se é necesario escalar a investigación. A información recibida tamén pode axudar a revisar as capacidades de detección internas: se se identificou unha ameaza externamente e os nosos sistemas non a detectaron, paga a pena analizar por que.
Deste xeito, unha alerta pode ser útil máis alá do incidente específico que a desencadea. Pode revelar unha falta de visibilidade, unha regra que falta ou unha oportunidade para mellorar un caso de uso de detección.
Tamén hai unha consideración práctica. A sonda SAT xeralmente é xestionada polo CCN-CERT, polo que a axencia pode beneficiarse desta capacidade sen asumir a administración diaria da plataforma. Os responsables de seguridade autorizados tamén teñen acceso ao portal de servizos para consultar eventos de seguridade en tempo real e obter información e informes sobre a actividade detectada.
Revisar o que estamos a ver e o que podemos estar a pasar por alto
Antes de considerar unirse ao SAT, unha organización pode realizar un exercicio relativamente sinxelo: revisar as fontes das súas capacidades de detección actuais.
Non abonda con enumerar as ferramentas. É importante verificar que información chega realmente ao SOC e canto depende das capacidades desenvolvidas internamente.
Algunhas preguntas poden axudar con esta revisión:
- Que fontes usamos actualmente para identificar ameazas que aínda non observamos na nosa infraestrutura?
- Confiamos exclusivamente nas nosas propias regras e casos de uso para detectar actividades maliciosas?
- Con que rapidez incorporamos novas deteccións cando aparece unha ameaza?
- Podemos identificar actividades maliciosas directamente no noso tráfico de internet?
- Cando recibimos información externa sobre unha ameaza, podemos comparala rapidamente coa nosa propia telemetría?
- Revisamos as nosas regras cando descubrimos que a actividade foi detectada por unha fonte externa e non polos nosos sistemas?
As respostas axudan a identificar onde unha capacidade complementaria como SAT pode engadir valor. Unha organización cun SOC avanzado probablemente o usará para enriquecer e validar a súa propia detección. Outra con menos recursos pode atopar capacidades no sistema que dificilmente podería manter por si soa.
En ambos os casos, o beneficio provén de ampliar a información dispoñible para a toma de decisións máis temperá.
Pero hai unha característica do SAT que leva esta capacidade máis alá da rede dunha única organización. Os eventos das organizacións afiliadas pódense analizar conxuntamente no sistema central, o que permite a identificación de actividades que poden non ser significativas cando se observan de forma illada.
Esta é unha diferenza importante. Unha organización pode saber moito sobre o que está a suceder dentro da súa infraestrutura. Saber que unha ameaza está a mostrar un comportamento similar noutras organizacións proporciona outro nivel de contexto.