Certificar os Servizos de Seguridade Xestionados dun SOC non significa necesariamente alcanzar o mesmo nivel. O CCN-STIC 896 permite a acreditación de diferentes servizos e, dependendo de cales estean certificados, o CCN establece tres niveis de madurez: SOC básico, SOC avanzado e SOC completo.
A diferenza entre eles non está relacionada co tamaño do centro, o número de analistas ou o volume de alertas que xestiona. A clave reside nas capacidades que pode demostrar a través dos seus servizos certificados.
Comprender esta estrutura permite unha abordaxe máis ampla da certificación. Antes de decidir que servizos certificar, é útil saber que nivel reflicte as capacidades actuais do SOC e que sería necesario engadir para avanzar ao seguinte nivel.
Tres niveis e cinco servizos
O punto de partida é o SOC básico, que require servizos certificados de xestión de ciberseguridade e detección.
A combinación ten sentido desde unha perspectiva operativa. A xestión proporciona a capa desde a que se establecen a estratexia, os obxectivos, a gobernanza e os mecanismos de seguimento e mellora do SOC. A detección constitúe a actividade principal centrada na identificación, análise e notificación de ameazas e eventos de seguridade.
O seguinte nivel é o SOC avanzado. Os servizos de prevención e resposta engádense á xestión e á detección.
Este é un salto significativo. O SOC xa non só demostra a capacidade de gobernar as súas operacións e detectar ameazas, senón tamén a capacidade de anticipalas e actuar sobre a súa identificación.
Finalmente, o SOC completo incorpora o servizo de protección aos catro anteriores. Isto abrangue as cinco categorías: xestión de ciberseguridade, prevención, protección, detección e resposta.
Esta clasificación permite que os niveis de madurez sexan empregados como algo máis que un simple recoñecemento. Tamén proporciona un punto de referencia para analizar como se distribúen as capacidades do SOC.
O salto entre niveis comeza coa identificación da capacidade que falta
Para un SOC que xa ten certificación de Xestión e Detección, pasar a un nivel Avanzado ten un significado moi específico: tamén debe acreditar os seus servizos de Prevención e Resposta.
Isto permite unha análise moito máis útil que simplemente pretender "subir un nivel".
O exercicio consiste en revisar os servizos que faltan por separado.
Se o obxectivo é incorporar a Prevención, será necesario verificar que capacidades nesta área xa existen, como se están a proporcionar e ata que punto se desvían dos requisitos establecidos no CCN-STIC 896.
O mesmo aplícase á Resposta. O SOC pode xa realizar actividades relacionadas con este servizo, pero será necesario verificar se o seu alcance, procedementos, recursos e evidencias permiten acreditalo segundo a guía.
Pasar de Avanzado a Completo céntrase na análise na Protección. Neste caso, a organización xa terá certificado os outros catro servizos e poderá centrar os seus esforzos en determinar o que necesita para incorporar o quinto.
Visto deste xeito, o modelo de madurez ofrece unha folla de ruta bastante clara: identificar os servizos que xa poden ser acreditados, localizar as capacidades que faltan e traballar especificamente nelas.
Revisión práctica do nivel de madurez
Para determinar onde se atopa realmente un SOC, pódese realizar unha revisión inicial utilizando os cinco servizos do CCN-STIC 896 como referencia.
Xestión da ciberseguridade
Existe unha estrutura definida para gobernar, supervisar e mellorar a actividade do SOC?
Detección
Existen capacidades e procedementos consolidados para identificar, analizar e informar sobre ameazas e eventos de seguridade?
Se ambas as respostas poden ser respaldadas polas capacidades e as evidencias requiridas pola guía, entón establécese a base para un SOC básico.
A partir de aí:
Prevención
Que capacidades preventivas están realmente implementadas e cales poderían acreditarse?
Resposta
Hai capacidades operativas capacidade e procedementos establecidos para responder aos incidentes detectados?
A incorporación e certificación de ambos os servizos permítenos avanzar cara ao nivel Avanzado.
Finalmente:
Protección
O SOC ten as capacidades asociadas a este servizo e están suficientemente consolidadas para buscar a certificación?
Este último servizo completa o conxunto de requisitos para optar ao recoñecemento como SOC Completo.
O obxectivo desta revisión non é asignar internamente unha categoría. O recoñecemento do nivel de madurez é responsabilidade do CCN e solicítase unha vez que se certificaron os servizos necesarios. A súa utilidade reside en identificar que capacidades separan o SOC dese seguinte nivel e permitir que centre os seus esforzos alí.
Un SOC que queira evolucionar de Básico a Completo non ten, polo tanto, que abordar todo o CCN-STIC 896 á vez. Pode usar a estrutura de servizos para establecer unha folla de ruta progresiva, priorizando aqueles servizos que lle permitan ampliar as súas capacidades de forma coherente.