← Wszystkie wpisy

Świadomość

Nie wszystkie SOC są sobie równe: jak zrozumieć i wybrać właściwe Security Operations Centre

Dziesięć lat temu powiedzenie komuś, że Państwa organizacja ma Security Operations Centre, oznaczało coś konkretnego. Sugerowało dedykowany zespół analityków obserwujących ekrany przez całą dobę, wypatrujących zagrożeń w całym środowisku IT, dysponujących ludźmi, procesami i technologią pozwalającymi wykrywać, powstrzymywać i reagować na incydenty o każdej porze.

Dzisiaj termin ten został rozciągnięty niemal do granicy pęknięcia. Jeden dostawca reklamuje „SOC”, który działa 24/7 z wieloma rolami, polowaniem na zagrożenia i reagowaniem na incydenty. Inny reklamuje „SOC”, który obserwuje alerty z urządzeń końcowych w godzinach pracy i przekazuje wszystko podejrzane e-mailem. Oba nazywają się tak samo.

Dla każdego, kto odpowiada za odporność cybernetyczną, czy to CISO w organizacji średniej wielkości, menedżera IT przygotowującego się do NIS2, czy członka zarządu ważącego ryzyko, ma to znaczenie. Wybór niewłaściwego typu SOC oznacza płacenie za możliwości, których się nie otrzymuje, albo, co gorsza, zakładanie, że jest się chronionym, gdy tak nie jest.

Ten przewodnik odpowiada na pytania, które kupujący faktycznie zadają, w kolejności, w jakiej zwykle je zadają. Wyjaśnia, czym naprawdę jest Security Operations Centre, jak ma się on do coraz powszechniejszego terminu Managed Detection and Response, dlaczego definicja uległa erozji, jakie główne typy SOC spotkają Państwo dziś na rynku oraz jak wybrać ten, który pasuje do Państwa ryzyka, sektora i budżetu.

Krótka uwaga na temat pozycjonowania, zanim zaczniemy: Guardian360 nie prowadzi SOC. Zapewniamy ciągły wgląd w powierzchnię ataku oraz zarządzanie podatnościami, które wzmacniają każdy SOC, z którym organizacja zdecyduje się współpracować. W całym artykule wykorzystujemy pięciu naszych partnerów, mianowicie NFIR, SLTN, Intermax, Beterbeschermd i Trustteam, jako uczciwe przykłady tego, jak różne modele SOC wyglądają w praktyce. Celem nie jest rekomendowanie jednego kosztem drugiego, lecz pomoc w rozpoznaniu, który model najlepiej pasuje do Państwa sytuacji.

Czym naprawdę jest Security Operations Centre?

Security Operations Centre to w swojej istocie funkcja wewnątrz organizacji lub poza nią, która odpowiada za ciągłe monitorowanie, wykrywanie, analizowanie i reagowanie na zagrożenia cybernetyczne. Jest to połączenie trzech rzeczy: ludzi, procesów i technologii. Odbierz którąkolwiek z nich, a nie masz SOC.

Strona technologiczna zazwyczaj obejmuje platformę Security Information and Event Management (SIEM), która agreguje logi z całego środowiska IT, narzędzia Endpoint Detection and Response (EDR) lub Extended Detection and Response (XDR), zdolność wykrywania w sieci oraz system zarządzania sprawami. Coraz częściej nowoczesne SOC dodają narzędzia Security Orchestration, Automation and Response (SOAR), źródła threat intelligence oraz User and Entity Behaviour Analytics (UEBA).

Strona procesowa obejmuje przypadki użycia detekcji, playbooki, ścieżki eskalacji, procedury reagowania na incydenty, rytm raportowania i ciągłe doskonalenie. SOC bez udokumentowanych playbooków to w praktyce grupa ludzi z pulpitami.

Strona ludzka to miejsce, w którym wiele „SOC” po cichu nie dorasta do zadania. Prawdziwy SOC ma analityków na wielu poziomach, zazwyczaj L1 do triażu, L2 do dochodzenia, L3 do polowania na zagrożenia i reagowania na incydenty. Ma też inżynierów, którzy dostrajają detekcje, kierownika SOC oraz najlepiej powiązanie na poziomie CISO z organizacją klienta. Działa nieprzerwanie, ponieważ atakujący nie pracują od dziewiątej do piątej.

Jeśli dostawca oferuje Państwu coś, co nazywa SOC, najprostszym testem jest zapytać: kto obserwuje o trzeciej nad ranem w niedzielę, co ta osoba faktycznie robi i jakie ma uprawnienia do działania?

Jaka jest różnica między SOC a Managed Detection and Response?

Terminy „SOC” i „MDR” są na rynku używane tak zamiennie, że warto je rozdzielić.

SOC to funkcja operacyjna: ludzie, procesy i technologia, które monitorują, wykrywają, analizują i reagują. To wyrażenie opisuje zdolność, a nie konkretną ofertę handlową. Organizacja może prowadzić własny SOC, wynająć SOC dostawcy albo prowadzić model hybrydowy.

Managed Detection and Response to handlowa otoczka najczęściej stosowana do opakowania zdolności SOC dla rynku średniego. W usłudze MDR dostawca przejmuje odpowiedzialność za narzędzia monitorujące, często EDR lub XDR, stosuje własnych analityków i playbooki wobec Państwa środowiska oraz raportuje ustalenia i działania z powrotem do klienta. W praktyce niemal każda outsourcowana usługa SOC oferowana dziś organizacjom średniej wielkości jest sprzedawana pod etykietą MDR lub jej bliskim wariantem.

Dla kupujących oznacza to rzecz prostą. Etykieta „MDR” mówi coś o modelu handlowym, ale nic o głębi analityków, godzinach pokrycia, zakresie detekcji czy zawartych uprawnieniach do reagowania. Specjalistyczny MDR 24/7 z pełnym reagowaniem na incydenty może się bardzo różnić od MDR 5x8 obejmującego tylko urządzenia końcowe; oba są sprzedawane pod tymi samymi trzema literami. Pytania w dalszej części tego artykułu mają na celu ujawnienie tej różnicy.

Dlaczego termin „SOC” uległ rozmyciu?

Trzy siły rozerwały tę definicję.

Pierwszą jest inflacja marketingowa. Gdy zagrożenia cybernetyczne wspięły się wyżej w hierarchii spraw, „SOC” stał się etykietą, która pomagała sprzedawać usługi. Monitorowanie urządzeń końcowych z usługą wsparcia 5x8 przemianowano na SOC. Pulpity zarządzania podatnościami przemianowano na komponenty SOC. Tam, gdzie etykieta sprzedaje, etykieta się rozprzestrzenia.

Drugą jest różnorodność dostawców wchodzących na ten rynek. Firmy oferujące dziś usługi zbliżone do SOC wywodzą się z bardzo różnych punktów wyjścia. Niektóre to czysto cyberbezpieczeństwowe przedsiębiorstwa, które zbudowały swój SOC wokół reagowania na incydenty. Inne to dostawcy managed hostingu, którzy dodali Cyber Defence Centre, aby chronić własną platformę, a następnie zaoferowali je klientom. Inne to szerocy integratorzy IT, gdzie bezpieczeństwo jest jednym z wielu obszarów specjalizacji. Jeszcze inne to regionalni dostawcy usług zarządzanych, którzy dostrzegli, że ich klienci z sektora MŚP potrzebują czegoś więcej niż antywirus i firewall. Każdy z tych modeli ma swoje zalety, ale nie są one tym samym produktem.

Trzecią jest brak jednego, egzekwowalnego standardu. Istnieją dobre ramy, w tym MITRE ATT&CK, model funkcji SOC według SANS oraz NIST CSF, ale nie ma certyfikacji, której kupujący mógłby zażądać i której mógłby ufać jako porównaniu równe z równym. ISO 27001 i SOC 2 mówią coś o tym, jak organizacja zarządza bezpieczeństwem informacji, ale nie certyfikują operacyjnej głębi SOC.

Rezultatem jest rynek, na którym to samo słowo obejmuje bardzo różne usługi po bardzo różnych cenach. Rozplątanie tego spada na kupującego.

Jakie są główne typy SOC na rynku holenderskim dzisiaj?

Patrząc na dostawców, z którymi współpracujemy, cztery szerokie modele obejmują większość tego, co Państwo napotkają. Każdy ma wyraźne mocne strony, wyraźne kompromisy i wyraźnego idealnego klienta.

Typ 1: Czysto specjalistyczny SOC firmy cyberbezpieczeństwa

To model najbliższy pierwotnej definicji. Cały biznes dostawcy to cyberbezpieczeństwo. SOC jest sercem operacji, otoczonym przyległymi zdolnościami takimi jak testy penetracyjne, reagowanie na incydenty, informatyka śledcza i szkolenia z zakresu świadomości bezpieczeństwa. Analitycy to głębocy specjaliści, a firma zwykle posiada akredytacje specyficzne dla pracy w obszarze bezpieczeństwa, a nie dla usług IT w ogóle.

NFIR to wyraźny przykład tego archetypu. Prowadzą usługę Managed Detection and Response 24/7/365 z własnego SOC, obok Computer Emergency Response Team zajmującego się reagowaniem na incydenty, certyfikowanej przez CCV praktyki testów penetracyjnych oraz ramienia informatyki śledczej. Ich pracownicy przechodzą formalną weryfikację przez Komendanta Policji, a firma posiada akredytacje ISO i BSI skupione na domenie bezpieczeństwa. Propozycja jest prosta: kiedy dzieje się coś poważnego, ta sama firma, która monitoruje Państwa środowisko, może również zbadać, powstrzymać i zaraportować incydent, wraz ze szczegółami śledczymi, które mogą być potrzebne ubezpieczycielom, organom regulacyjnym lub organom ścigania.

Siłą tego modelu jest głębia. Kompromisem jest to, że oczekuje on klienta o stosunkowo dojrzałym środowisku IT. SOC będzie wykrywał i reagował, ale nie prowadzi Państwa szerszego IT.

Najlepiej pasuje do: organizacji, które mają już kompetentną funkcję IT, chcą specjalistycznego partnera ds. bezpieczeństwa i cenią silne zdolności reagowania na incydenty oraz informatyki śledczej. To zazwyczaj dopasowanie dla większych organizacji ze średniego rynku i przedsiębiorstw, administracji publicznej, edukacji oraz każdego sektora o podwyższonym ryzyku incydentów.

Typ 2: SOC osadzony w szerokim integratorze IT

W tym modelu bezpieczeństwo i SOC znajdują się obok innych usług IT (stanowisko pracy, chmura, sieci, aplikacje, dane, hosting) w jednym portfolio. Siłą modelu jest integracja: partner, który monitoruje Państwa bezpieczeństwo, rozumie również szerszy krajobraz IT, ponieważ prawdopodobnie zbudował jego części. Wielu z tych integratorów prowadzi także własne zdolności hostingowe i private cloud, co oznacza, że mogą hostować, integrować i monitorować pod jednym dachem.

SLTN to dobry przykład. Opisują siebie jako partnera dla „przyszłościowego IT” i oferują wiedzę fachową w zakresie profesjonalnych usług biznesowych i IT, cyfrowego stanowiska pracy, centrum danych, chmury, hostingu, sieci, usług AI, usług danych, usług aplikacyjnych i cyberbezpieczeństwa. Co kluczowe, SLTN prowadzi własne centrum danych i zdolność private cloud, więc klient może umieścić bezpieczeństwo, stanowisko pracy i hostowaną infrastrukturę u tego samego partnera. Ich propozycja w zakresie cyberbezpieczeństwa jest doradcza: przewodniki przetrwania, porady dopasowane do organizacji, przepracowanie pełnego obrazu tego, jak chronić systemy, jednocześnie umożliwiając pracownikom wykonywanie ich pracy.

W SLTN wyróżnia się także szerokość obsługiwanych sektorów. Podczas gdy niektórzy partnerzy w tym artykule są ściśle skupieni na jednej czy dwóch domenach (Intermax w ochronie zdrowia na przykład), baza klientów SLTN obejmuje ochronę zdrowia, handel detaliczny, administrację lokalną i centralną, finanse, przemysł, logistykę i usługi profesjonalne. Dla organizacji średniej wielkości, których potrzeby IT i bezpieczeństwa mieszczą się w mniej oczywistym sektorze, lub dla grup działających w wielu sektorach, ta szerokość oznacza, że SLTN rzadko jest niezaznajomiony z kontekstem regulacyjnym, aplikacjami specyficznymi dla sektora czy rytmem operacyjnym działalności klienta.

Ta szerokość sektorowa to inny rodzaj mocnej strony niż głębia sektorowa. Specjalista z pojedynczym ukierunkowaniem wertykalnym oferuje głębokie zrozumienie jednego zestawu ram zgodności i niuansów operacyjnych. Wielosektorowy integrator taki jak SLTN wnosi z kolei zdolność rozpoznawania wzorców w różnych sektorach i stosowania lekcji z jednego w drugim, co jest szczególnie użyteczne dla organizacji, których środowisko IT obejmuje więcej niż jeden kontekst operacyjny. Oba rodzaje mocnej strony mają wartość, a właściwa odpowiedź zależy od tego, czy potrzebują Państwo głębi w jednym sektorze, czy znajomości kilku.

Trustteam to drugi przykład o innym kształcie. Z siedzibą w Beneluksie oraz biurami w Holandii, Belgii, Francji i Luksemburgu, Trustteam organizuje swoją praktykę bezpieczeństwa („Next Gen Security”) wprost wokół NIST Cybersecurity Framework: Identify i Protect, Detect i Respond, Recover. W ramach filaru Detect i Respond oferują Managed Detection and Response, Network Detection and Response oraz Endpoint Detection and Response jako nazwane, opakowane produkty, obok ciągłego monitorowania, analizy i łagodzenia skutków, planowania reagowania, świadomości oraz bezpieczeństwa infrastruktury. Integrator stoi ponad private cloud, public cloud (Azure) i infrastrukturą lokalną, ze strukturalnym podejściem ramowym, które odpowiada kupującym chcącym zmapować swoje środki kontroli na uznany model. Dla organizacji z obecnością w Beneluksie transgraniczny charakter firmy stanowi realną praktyczną przewagę.

Siłą tego modelu jest spójność. Nie doczepiają Państwo bezpieczeństwa do nieznanego środowiska IT; ten sam partner może dopasować tożsamość, stanowisko pracy, chmurę, hosting i bezpieczeństwo jako jeden program. Kompromisem jest to, że SOC może nie sięgać tak głęboko jak u specjalisty, a szerokość oznacza, że organizacja jako całość rozprasza uwagę na wiele obszarów praktyki.

Najlepiej pasuje do: organizacji, które chcą, aby jeden partner wziął odpowiedzialność za IT i bezpieczeństwo łącznie, szczególnie gdy samo środowisko IT jest modernizowane. Powszechne w organizacjach średniej wielkości przechodzących transformację stanowiska pracy, chmury lub sieci oraz w organizacjach z Beneluksu, które cenią obecność transgraniczną.

Typ 3: SOC zintegrowany z platformą managed hostingu lub chmury

Tutaj SOC jest częścią usługi managed hostingu lub cloud-sourcingu, a ta zdolność hostingowa stanowi środek ciężkości firmy. Podstawowym biznesem dostawcy jest prowadzenie infrastruktury klienta, często we własnych centrach danych lub jako managed cloud, z monitorowaniem bezpieczeństwa wplecionym bezpośrednio w platformę, którą obsługują. Różnica w stosunku do Typu 2 dotyczy skupienia i głębi: hosting jest tożsamością firmy, a nie jedną z wielu praktyk, a zdolność bezpieczeństwa jest zbudowana wokół hostowanego środowiska.

Intermax to mocny przykład. To firma cloud-sourcingowa z siedzibą w Rotterdamie, z dużym portfolio certyfikacji, w tym ISO 27001, ISO 20000, ISO 9001, NEN 7510, ISAE 3402 type II oraz SOC 2. Są Microsoft Cloud Service Provider, VMware Service Provider oraz Fortinet Managed Security Service Provider, a także prowadzą Cyber Defence Centre wykorzystujące nowoczesne narzędzia detekcji, w tym Elastic Security z odkrywaniem ataków napędzanym przez AI. Ich głębia w ochronie zdrowia zasługuje na osobny akapit.

Dla organizacji w ochronie zdrowia Intermax jest pod wieloma względami wyjątkowym dopasowaniem. Połączenie NEN 7510 (holenderskiej normy bezpieczeństwa informacji dla ochrony zdrowia), ISO 27001 i SOC 2 z istniejącą bazą klientów obejmującą szpitale, placówki zdrowia psychicznego i inne zorginstellingen oznacza, że Intermax już rozumie obciążenie regulacyjne i codzienną rzeczywistość hostowania EPD oraz innych aplikacji klinicznych. Ich zarządzana oferta HiX jest jednym z przykładów tej głębi. Dla holenderskiej organizacji ochrony zdrowia wybór między partnerem hostingowym, który sporadycznie pracował z systemami klinicznymi, a takim, którego biznes jest wokół nich zbudowany, rzadko jest trudnym wyborem. Intermax mocno wpisuje się w tę drugą grupę, dlatego jest szczególnie silnym partnerem SOC dla każdej organizacji w holenderskiej ochronie zdrowia.

Siłą tego modelu jest to, że bezpieczeństwo jest „wpieczone”. Platforma hostingowa i SOC dzielą ten sam zespół inżynierski, tę samą telemetrię i te same dowody zgodności. Kompromisem jest to, że kupują Państwo także model hostingu, a nie tylko SOC; jeśli chcą Państwo prowadzić swoje IT niezależnie i zakontraktować jedynie monitorowanie, to nie jest właściwy kształt.

Najlepiej pasuje do: sektorów regulowanych, takich jak ochrona zdrowia, finanse i administracja publiczna, oraz organizacji, które chcą oddać hosting i bezpieczeństwo w outsourcing jednemu wysoko certyfikowanemu dostawcy. Szczególnie silny dla holenderskiej ochrony zdrowia ze względu na głębię dowodów NEN 7510 i doświadczenie z aplikacjami klinicznymi.

Typ 4: SOC klasy MSP, w tym usługi SOC dla innych MSP

Czwarty model rozrósł się gwałtownie w ostatnich latach. Regionalni dostawcy usług zarządzanych, którzy już dostarczają codzienne IT dla klientów z sektora MŚP i średniego rynku, zbudowali lub włączyli w drodze partnerstwa usługi SOC dostępne dla organizacji, które nigdy nie mogłyby uzasadnić kontraktu klasy enterprise. Widoczny jest teraz istotny podtrend: pewna liczba tych firm celowo pozycjonuje swoją zdolność SOC jako usługę, z której mogą korzystać inne MSP, a nie tylko ich własni klienci.

Beterbeschermd to wyraźny przykład. Firma powstała wewnątrz MSP BEEREPOOT z siedzibą w Noord-Holland, gdzie obsługuje istniejącą bazę klientów MSP, ale jest celowo pozycjonowana jako osobna marka i operacja, która może zaoferować swoją zdolność SOC innym MSP i ich klientom końcowym. Zespół łączy operatorów SOC z rolą Cybersecurity Officera, która zajmuje się analizą ryzyka, audytami, szkoleniami z zakresu świadomości, doradztwem w zakresie NIS2 i ISO 27001 oraz wsparciem zgodności. Dla MSP, który nie ma skali, aby zbudować własny SOC, partnerstwo z równorzędnym MSP, który już go zbudował, jest często bardziej wykonalne, zarówno handlowo, jak i kulturowo, niż partnerstwo z dużym specjalistą klasy enterprise.

Siłą tego modelu jest dostępność i dopasowanie kulturowe. Mniejsze organizacje otrzymują monitorowanie, szkolenia z zakresu świadomości i doradztwo w zakresie zgodności w ramach jednej relacji po cenie skalującej się do ich wielkości, a MSP bez własnego SOC mogą zaoferować go swoim klientom bez wielomilionowej inwestycji. Kompromisem jest to, że głębia zdolności śledczych i polowania na zagrożenia może nie dorównywać czystemu specjaliście, a zasięg geograficzny partnera ma znaczenie w sposób, w jaki nie ma go dla krajowego specjalisty.

Najlepiej pasuje do: MŚP i organizacji z niższego segmentu średniego rynku, których IT przebiega przez relację z MSP, oraz samych MSP, którzy chcą oferować zdolność SOC swoim klientom, nie budując jej od zera.

Więc jakiego typu SOC Państwo potrzebują?

Uczciwa odpowiedź brzmi: to zależy od pięciu czynników, mniej więcej w tej kolejności.

Profil ryzyka. Jaki jest realistyczny najgorszy scenariusz? Organizacja przetwarzająca dane pacjentów, dane płatnicze lub infrastrukturę krytyczną ma inny najgorszy scenariusz niż firma usług B2B. Im wyższy Państwa najgorszy scenariusz, tym większej głębi zdolności detekcji i reagowania Państwo potrzebują.

Presja regulacyjna. NIS2, RODO, zasady specyficzne dla sektora takie jak NEN 7510 czy DigiD oraz zobowiązania umowne od klientów, wszystko to podnosi poprzeczkę. Niektóre z powyższych typów SOC niosą dowody zgodności, które trudno zbudować w jakikolwiek inny sposób.

Wewnętrzna dojrzałość IT. Specjalistyczny SOC zakłada, że potrafią Państwo działać na podstawie jego ustaleń. Jeśli Państwa wewnętrzna funkcja IT jest mała lub przeciążona, model zintegrowany (czy to z integratorem IT, czy z MSP) będzie bardziej wykonalny niż relacja ze specjalistą, który przekazuje Państwu strumień alertów, którego nie są Państwo w stanie obsłużyć.

Istniejące relacje IT. Jeśli już powierzają Państwo swoje IT MSP lub integratorowi, umieszczenie Państwa SOC w tej samej relacji zmniejsza tarcia. Jeśli mają Państwo silną wewnętrzną funkcję IT i chcą specjalistycznego odpowiednika, czysto wyspecjalizowany SOC da Państwu największą głębię.

Budżet. Specjalistyczny SOC 24/7 to nie ta sama cena co dodatek monitorujący 5x8. Proszę mieć jasność co do tego, ile są Państwo gotowi wydać, i być szczerym wobec dostawców, prosząc o oferty.

Jakie pytania należy zadać dostawcy SOC?

Krótka, użyteczna lista kontrolna, gdy oceniają Państwo dostawców, niezależnie od tego, czy mieszczą się w którymkolwiek z czterech powyższych modeli, czy zupełnie gdzie indziej.

Godziny. Czy monitorowanie jest 24/7/365, 5x8 z dyżurem na wezwanie, czy jakieś inne? Kto czuwa o trzeciej w niedzielę rano i co jest upoważniony robić bez Państwa udziału?

Zakres. Co dokładnie jest monitorowane? Tylko urządzenia końcowe? Urządzenia końcowe, tożsamość i poczta? Obciążenia chmurowe? Technologia operacyjna? Serwery lokalne i sieć? Im szerszy zakres, tym bardziej znaczący SOC.

Detekcja. Jakie narzędzia stoją za usługą? SIEM i EDR to poziom bazowy; proszę zapytać o XDR, NDR, wykrywanie zagrożeń tożsamości, monitorowanie postawy chmurowej i źródła threat intelligence. Proszę zapytać, jak dostrajane są reguły detekcji i jak często są przeglądane.

Ludzie. Ilu analityków, na jakich poziomach i gdzie są zlokalizowani? Czy nocna zmiana jest wewnętrzna, czy w outsourcingu? Jaka jest rotacja i jak zarządza się zmęczeniem? Kto jest Państwa wskazanym starszym kontaktem?

Reagowanie. Kiedy dochodzi do incydentu, co SOC faktycznie robi? Alarmuje Państwa i się zatrzymuje? Izoluje hosta? Sięga do Państwa środowiska i działa? Jakie uprawnienia ma SOC i jak to upoważnienie jest testowane?

Retainer reagowania na incydenty. Czy istnieje gwarantowane okno reakcji na poważne incydenty? Czy zdolność śledcza jest częścią umowy, czy kontraktowana osobno? Czy SOC potrafi wytworzyć raporty użyteczne dla ubezpieczycieli, organów regulacyjnych oraz, jeśli do tego dojdzie, organów ścigania?

Zgodność. Jakim standardom sam SOC podlega? Czy dostawca potrafi wytworzyć dowody pomocne w Państwa własnych audytach, w tym dla ISO 27001, NEN 7510, gotowości do NIS2, SOC 2 czy ISAE 3402?

Raportowanie i przejrzystość. Co otrzymują Państwo co tydzień, co miesiąc, co kwartał? Czy widzą Państwo leżące u podstaw detekcje i działania, czy tylko podsumowania? Czy jest portal? Czy uwzględnione są ćwiczenia typu tabletop oraz ustalenia z polowania na zagrożenia?

Dopasowanie i wyjście. Jak SOC integruje się z Państwa istniejącymi narzędziami, takimi jak system zgłoszeń, dostawca tożsamości i konta chmurowe? Jeśli kiedykolwiek zechcą Państwo się przenieść, jak przenośna jest Państwa treść detekcji i historia?

Jakie są najczęstsze pułapki przy wyborze SOC?

Garść błędów powtarza się na całym rynku.

Pierwszy to kupowanie wyłącznie na podstawie ceny. „SOC”, który kosztuje jedną czwartą stawki rynkowej, niemal na pewno wykonuje jedną czwartą pracy. Praca, której nie wykonuje, to zwykle ta część, której najbardziej Państwo potrzebują, gdy coś pójdzie nie tak.

Drugi to mylenie narzędzi z usługą. SIEM to nie SOC. EDR to nie SOC. Pulpit z alertami to nie SOC. Bez analityków i playbooków narzędzia produkują szum.

Trzeci to nietestowanie reagowania. Wiele organizacji podpisuje kontrakt na SOC i nigdy nie przeprowadza ćwiczenia tabletop, aby zobaczyć, co faktycznie dzieje się, gdy zgłaszany jest incydent. Pierwszy raz, gdy poddają Państwo relację próbie obciążeniowej, nie powinien być dniem, w którym dochodzi do prawdziwego incydentu.

Czwarty to nakładające się obowiązki i niejasna eskalacja. Jeśli SOC, MSP, wewnętrzny zespół IT i dostawca chmury wszyscy wierzą, że ktoś inny monitoruje dany system, nie monitoruje go nikt. Proszę zmapować własność, zanim podpiszą Państwo umowę.

Piąty to podpisanie długiej umowy bez planu wyjścia. Proszę zapytać już pierwszego dnia, co stanie się z Państwa treścią detekcji, historycznymi alertami i danymi spraw, jeśli kiedykolwiek zechcą Państwo odejść.

Krótkie ramy wyboru Państwa SOC

Zbierając powyższe w całość, praktyczna sekwencja wyboru SOC wygląda tak.

Proszę zacząć od zdefiniowania, co Państwo chronią i przed kim. Proszę zmapować swoje najbardziej krytyczne zasoby, swoje najgorsze scenariusze i reżimy regulacyjne, które Państwa dotyczą. Proszę być konkretnym.

Proszę zdecydować, co chcą Państwo zatrzymać wewnętrznie, a co oddać w outsourcing. Dwie skrajności (pełny wewnętrzny SOC kontra w pełni outsourcowany) rzadko są właściwą odpowiedzią dla organizacji średniej wielkości. Model hybrydowy, w którym SOC zajmuje się ciągłą detekcją, a Państwa zespół zachowuje politykę, ryzyko i strategiczną relację, jest zwykle najbardziej wykonalny.

Proszę ustalić realistyczny budżet. Branżowe punkty odniesienia dla outsourcowanych usług SOC na rynku holenderskim mieszczą się w szerokim przedziale w zależności od zakresu i godzin. Proszę nie oczekiwać monitorowania 24/7 klasy enterprise po cenach MŚP i nie płacić cen klasy enterprise za pokrycie klasy MŚP.

Proszę sporządzić krótką listę według typu SOC, a nie według nazwy. Proszę zdecydować, czy potrzebują Państwo specjalisty, integratora, platformy opartej na hostingu czy usługi prowadzonej przez MSP, a następnie poszukać najsilniejszego dostawcy w tej kategorii.

Proszę zadać powyższe pytania, na piśmie, i porównać odpowiedzi. Jeśli dwaj dostawcy oferują „tę samą” usługę po bardzo różnych cenach, odpowiedzi na te pytania zwykle wyjaśnią dlaczego.

Na koniec proszę zebrać referencje. Proszę zapytać obecnych klientów, co wydarzyło się podczas ich ostatniego prawdziwego incydentu, a nie ostatniej udanej detekcji. Różnica między tymi dwiema odpowiedziami jest pouczająca.

Gdzie mieści się Guardian360

Nie prowadzimy SOC. Celowo pozostaliśmy poza tym rynkiem, ponieważ wierzymy, że zdrowy ekosystem SOC przynosi klientowi więcej korzyści niż jeden dominujący dostawca. To, co robimy, to zajmowanie miejsca o jeden krok wcześniej w łańcuchu.

SOC jest najskuteczniejszy, gdy monitorowane przez niego środowisko jest dobrze zrozumiane, a podstawowe ekspozycje zostały już zamknięte. Guardian360 zapewnia ciągły wgląd w Państwa powierzchnię ataku i podatności, tak aby SOC, niezależnie od wybranego modelu, spędzał czas na realnych zagrożeniach, a nie na ściganiu szumu z błędnych konfiguracji i niezałatanych systemów.

Jeśli ważą Państwo decyzję o SOC i chcieliby przeprowadzić obiektywną rozmowę o tym, który z czterech powyższych modeli pasuje do Państwa organizacji, chętnie ją odbędziemy. Możemy również przedstawić Państwu odpowiedniego partnera (NFIR, SLTN, Intermax, Beterbeschermd, Trustteam lub innych w naszej sieci), w zależności od tego, czego faktycznie Państwo potrzebują.

Właściwy SOC to ten, który pasuje do Państwa ryzyka, Państwa dojrzałości IT, Państwa sektora i Państwa budżetu. Niekoniecznie jest to największy, najtańszy czy ten, który odpowiedział na Państwa zapytanie jako pierwszy. Dzięki powyższym ramom wybór powinien być przynajmniej w pełni świadomy.