É doado pensar que cantos máis datos reciba un SOC, maior será a súa capacidade para detectar ameazas. Non obstante, a realidade adoita ser todo o contrario. A medida que aumenta o volume de eventos, tamén o fan o ruído e o tempo necesario para atopar o que realmente importa.

Por este motivo, o modelo de Ruta crítica do SOC (SCP) sitúa o procesamento da información como unha fase independente da recollida. Antes de xerar unha detección, os eventos deben transformarse en información útil para os analistas.

Noutras palabras, non abonda con recoller datos; hai que preparalos para que poidan converterse en deteccións eficaces.

O problema non adoita ser a falta de información

Moitos SOC reciben eventos de cortafuegos, EDR, sistemas de autenticación, dispositivos de rede, aplicacións ou servizos na nube. O problema é que esta información chega en diferentes formatos, con niveis de detalle variables e, ás veces, cun volume de datos tal que é difícil atopar o que realmente merece atención.

Cando isto ocorre, os analistas dedican unha parte significativa do seu tempo a tarefas que engaden pouco valor, como buscar contexto en varias ferramentas, interpretar diferentes formatos ou revisar eventos duplicados antes mesmo de comezar a investigación.

Cinco preguntas para revisar o procesamento de eventos

En lugar de preguntar se se están a recibir suficientes eventos, pode ser útil analizar se esa información está preparada para facilitar a detección.

1. Os eventos de diferentes tecnoloxías usan unha estrutura homoxénea que facilita a súa análise?

  • Cando cada ferramenta presenta a información de forma diferente, a correlación e a investigación fanse máis complexas.

2. Os eventos incorporan o contexto necesario para que o analista os interprete rapidamente?

  • Ter información sobre o activo afectado, o usuario implicado ou o nivel de criticidade pode reducir significativamente os tempos de análise.

3. Hai un gran volume de eventos duplicados ou eventos con pouco valor operativo?

  • Máis información non sempre significa mellores resultados. Ás veces, só aumenta o ruído.

4. A calidade dos datos facilita a creación de regras de detección eficaces?

  • A detección só é tan boa como a información na que se basea.

5. Os analistas dedican máis tempo a preparar a información que a investigar o incidente?

  • Se a resposta é afirmativa, probablemente haxa marxe de mellora nesta fase do proceso.

Que accións poden marcar a diferenza?

Non todas as melloras requiren a incorporación de novas ferramentas. En moitos casos, revisar como se procesa a información dispoñible ten un impacto moito maior que aumentar o volume de eventos recollidos.

Algunhas accións que poden traer melloras son:

  • Revisar periodicamente que fontes xeran información realmente útil para a detección.
  • Homoxeneizar a estrutura dos eventos de diferentes tecnoloxías.
  • Incorporar procesos que proporcionen contexto antes de que a información chegue ao analista.
  • Reducir a presenza de eventos duplicados ou irrelevantes que aumentan o ruído.
  • Verificar periodicamente que a información dispoñible permita construír deteccións fiables e facilite a investigación posterior.

A calidade dunha detección comeza moito antes de que unha regra xere unha alerta. Depende, en gran medida, da información que chega ao SOC lista para ser interpretada.