O SOC recibe unha alerta de actividade sospeitosa. A primeira vista, non parece particularmente crítica, pero antes de determinar se é un falso positivo ou o inicio dun incidente, o analista necesita responder a varias preguntas: Que activo está afectado? Quen iniciou a conexión? É un servidor crítico? Apareceu ese enderezo IP antes? Hai algún indicador relacionado coa mesma ameaza?
As respostas raramente se atopan nun só lugar. O analista consulta diferentes ferramentas, revisa varias fontes de información e dedica unha cantidade significativa de tempo a construír o contexto necesario para comezar a investigación.
Esta situación é común en moitos SOC. O problema non adoita ser a falta de información, senón o tempo dedicado a recompilala antes de que se poida tomar unha decisión.
É precisamente por iso que o modelo SOC Critical Path (SCP) identifica a fase de análise como un elemento clave na resposta a incidentes. Porque a eficacia dun SOC non só depende de detectar unha ameaza, senón tamén da rapidez coa que un analista pode comprender o que está a suceder.
O contexto é tan importante como a alerta.
Dous SOC poden recibir exactamente a mesma alerta e obter resultados moi diferentes.
No primeiro, o analista necesita consultar varias aplicacións para identificar o activo afectado, determinar a súa criticidade, revisar o historial do usuario implicado e buscar información adicional sobre a ameaza.
No segundo, gran parte dese contexto xa está dispoñible desde o inicio da investigación.
A diferenza entre os dous non reside na calidade da alerta, senón na facilidade para interpretala.
Reducir o tempo de análise non significa investigar máis rápido ou prestar menos atención ao incidente. Isto significa eliminar tarefas repetitivas e garantir que o analista teña a información necesaria desde o principio.
Cinco preguntas para analizar a eficiencia dunha investigación
Pensa na última alerta que requiriu unha investigación na túa organización.
Agora intenta responder a estas preguntas:
- Canto tempo se dedicou realmente a analizar o incidente e canto tempo se dedicou a recompilar información?
- Foi necesario consultar varias ferramentas antes de que se puidese tomar unha decisión?
- A alerta incluía información suficiente sobre o activo afectado e a súa criticidade?
- O analista tiña contexto sobre ameazas similares ou investigacións previas?
- O proceso de investigación sería igual de eficiente se o levase a cabo outro membro do equipo?
Responder a estas preguntas permítenos identificar se o principal obstáculo reside na propia investigación ou, pola contra, en acceder ao contexto necesario para levala a cabo.
Catro aspectos que poden mellorar o proceso de análise
Non hai unha única maneira de optimizar unha investigación, pero hai prácticas que axudan a reducir o tempo sen comprometer a calidade da análise.
Incorporar o contexto desde o principio
Sempre que sexa posible, a alerta debe ir acompañada de información relevante sobre o activo afectado, o usuario implicado ou a intelixencia de ameazas dispoñible. Canto menos tempo se dedique á procura de información, máis tempo se pode investir na análise do incidente.
Reducir a dependencia de múltiples ferramentas
Cando unha investigación require cambiar constantemente entre diferentes plataformas, o tempo necesario para obter unha imaxe completa da situación aumenta. Facilitar o acceso ao contexto desde un número limitado de puntos de consulta mellora a eficiencia do proceso.
Documentar os criterios de investigación
Ter procedementos estandarizados axuda a todos os analistas a seguir unha metodoloxía similar e reduce a variabilidade nas investigacións. Tamén facilita a integración de novos membros do equipo e mellora a consistencia dos resultados.
Aprendizaxe de investigacións previas
Cada incidente resolto proporciona coñecemento que pode ser útil en futuras investigacións. Revisar que información foi decisiva para tomar decisións e como puido estar dispoñible desde o principio axuda a mellorar progresivamente o proceso de análise.
En moitos casos, a redución do tempo de investigación non depende de incorporar novas ferramentas, senón de garantir que o contexto axeitado chegue ao analista no momento adecuado. Cando a información necesaria está dispoñible desde o principio, as decisións tómanse máis rápido e a resposta á ameaza é máis eficaz.