Sicherheits-Einsatzzentrum
Dies ist eine Artikelserie, in der ich einige Informationen über das Security Operations Center präsentieren werde, nachdem ich mehr als zwei Jahre lang Teil des Security Operations Centers war.
In diesem speziellen Artikel erfahren Sie einige allgemeine Informationen zum Security Operations Center. Beginnend mit seinen Zielen, seinen Säulen und seiner Arbeitsweise.
Was ist ein SOC?
Ein Security Operations Center oder einfach SOC genannt, ist eine zentralisierte Einheit innerhalb einer Organisation, die für die Verwaltung und den Schutz der Informationen und Informationssysteme einer Organisation verantwortlich ist.
Ziele eines SOC
Im Allgemeinen sollte das SOC Sicherheitskontrollen aufrechterhalten, um seine Mitarbeiter bei ihren Aufgaben wie Überwachung, Analyse und Reaktion auf Vorfälle zu unterstützen.
- Überwachung: Das SOC achtet auf sicherheitsrelevante Ereignisse und Anomalien im Netzwerk und in den Systemen der Organisation.
- Analyse: Das SOC untersucht und analysiert Sicherheitsereignisse und Vorfälle, die durch mehrere von den SOC-Mitarbeitern verwendete Technologien verursacht werden.
- Reaktion auf Vorfälle: Das SOC erstellt und implementiert Reaktionspläne, die Eindämmungs-, Beseitigungs- und Wiederherstellungsverfahren umfassen.
Säulen eines SOC
Wir können 3 Hauptpfeiler identifizieren:
- Menschen
- Technologie
- Prozesse
Ein hochqualifiziertes und erfahrenes Team von Sicherheitsexperten, darunter SOC-Analysten, Incident Responder und Sicherheitsingenieure, die für die Überwachung und den Schutz der Informationsressourcen des Unternehmens verantwortlich sind. „Menschen“ definiert die Menschen, die die Ziele des Sicherheitsbetriebsteams erreichen, und wie diese verwaltet werden. Bevor man über die Rekrutierung von Talenten nachdenkt, sollten einige Fragen berücksichtigt werden:
- Wie finden wir Mitarbeiter und schulen sie für die Erfüllung ihrer Aufgaben?
- Was werden wir tun, um sie zu behalten?
- Wie bewältigen wir die Arbeitsbelastung der Mitarbeiter?
- Wie werden wir die Maßnahmen des Personals auf Wirksamkeit überprüfen?
Technologie spielt eine entscheidende Rolle bei der Transparenz der Informationen, die für effektive Sicherheitsmaßnahmen erforderlich sind. Es definiert, was erforderlich ist, um Einblick in die in der Sicherheitsbetriebsorganisation benötigten Informationen zu erhalten. Manchmal gibt es in der Branche das Problem isolierter Tools , die zu einer Vielzahl von Problemen führen, darunter umfangreiches Anbietermanagement, eingeschränkte Funktionsnutzung und doppelte Funktionalität. Es ist ein Wandel weg von den besten isolierten Tools und hin zu Plattformen zu beobachten, die alle im SOC benötigten Funktionen bereitstellen, ohne dass verschiedene Tools verwaltet werden müssen. Bei der Bewertung der Technologieauswahl für ein SOC sind einige wichtige Fragen zu berücksichtigen:
- Welche Technologie wird verwendet, um die beste Sichtbarkeit zu gewährleisten?
- Was sind die wichtigsten Komponenten, die implementiert werden sollten?
- Wie können wir die besten Protokolle für die Analyse auswählen und die beste Sichtbarkeit erzielen?
- Wie können wir sicherstellen, dass sich die Technologie an veränderte Bedrohungslandschaften anpassen und weiterentwickeln kann?
- Wie können wir die Anzahl der erforderlichen isolierten Tools und Anbieterverwaltung minimieren?
- Wie wähle ich eine Komponente von verschiedenen Anbietern aus?
- Wie können wir sicherstellen, dass die Technologie benutzerfreundlich und einfach zu verwenden ist, um die Beeinträchtigung durch den Benutzer zu minimieren und die Gesamteffizienz zu verbessern?
Prozesse
Die dritte Säule für ein SOC sind Prozesse. Sie spielen eine wichtige Rolle in der Sicherheitsbetriebsorganisation, da sie die Verfahren und Arbeitsabläufe definieren, die zur Erfüllung der Gesamtaufgabe des SOC ausgeführt werden. Diese Prozesse und Verfahren können Reaktion auf Vorfälle, Schwachstellenmanagement, Compliance sowie Sicherheitsmanagement und -governance umfassen. Sie bieten Struktur und Anleitung für das Sicherheitsbetriebsteam und stellen sicher, dass Aufgaben effizient und effektiv erledigt werden. Bei der Bewertung und Entwicklung von Prozessen für ein SOC sind einige wichtige Fragen zu berücksichtigen:
- Welche Prozesse müssen definiert werden?
- Können diese Prozesse automatisiert werden?
- Wie oft müssen die Prozesse überprüft und aktualisiert werden?
Der Zweck von Sicherheitsmaßnahmen besteht darin, Bedrohungen zu identifizieren, zu untersuchen und abzuschwächen. Die größte Herausforderung bei Sicherheitsabläufen besteht darin, die Identifizierungs- und Schadensbegrenzungszeit zu minimieren, damit Analysten die richtige Zeit finden können, um die Grundursache von Vorfällen zu untersuchen.
Die meiste Zeit des SOC-Analysten wird mit der Identifizierung von Vorfällen verbracht, da die Warnungen, an denen er arbeiten muss, nur eine geringe Wiedergabetreue aufweisen. Daher wird aufgrund der Schwere des Incident Response Process auch viel Zeit in die Schadensbegrenzungsphase investiert. Dies ist auf das Fehlen einer automatisierten Behebung zurückzuführen. Korrekt implementierte präventionsbasierte Richtlinien und automatisierte Korrelation tragen dazu bei, die für diese Phasen erforderliche Zeit zu verkürzen.
Die Implementierung präventionsbasierter Richtlinien kann dazu beitragen, die für die Identifizierungsphase benötigte Zeit zu verkürzen, indem genauere und umsetzbarere Warnungen bereitgestellt werden. Automatisierte Behebungstools können auch dazu beitragen, die Schadensbegrenzungsphase zu rationalisieren, indem sie es Analysten ermöglichen, schnell und effizient Korrekturmaßnahmen zur Eindämmung und Lösung von Vorfällen zu ergreifen.
- Regelauswahl: Das Entwerfen und Implementieren optimierter Regeln für Sicherheitssysteme kann einen großen Einfluss auf die Anzahl falsch positiver Warnungen haben. Regeln sollten jedes Mal überprüft und verbessert werden.
- Automatisierte Behebung: Kann dazu beitragen, den Schadensbegrenzungsprozess zu rationalisieren, indem es Analysten ermöglicht, schnell und effizient Korrekturmaßnahmen zur Behebung von Vorfällen zu ergreifen.
- Investieren Sie in Tools: Wenn Sie Analysten Zugriff auf eine Reihe von Untersuchungstools gewähren, wie z. B. Netzwerkverkehrsanalysen und Threat-Intelligence-Plattformen, können Sie Bedrohungen schnell einschätzen und die richtige Vorgehensweise festlegen.
- Klären Sie die Prozesse des SOC: Klare und klar definierte Prozesse und Verfahren zur Reaktion auf Vorfälle können Analysten dabei helfen, schnell und effizient auf Sicherheitsvorfälle zu reagieren.
- Kommunikation und Zusammenarbeit: Durch den Aufbau starker Beziehungen und effektiver Kommunikation mit anderen Teams, z. B. dem Incident-Response-Team, kann das Netzwerkteam dazu beitragen, den Untersuchungsprozess zu rationalisieren und die Zeit zu verkürzen, die zur Eindämmung eines Verstoßes benötigt wird.
Die Wahl der Bereitstellung von Sicherheitsmaßnahmen wird in der Regel von Schlüsselfaktoren bestimmt, darunter den Anforderungen des Unternehmens, der globalen Präsenz, dem Zugang zu Ressourcen und der Finanzierung.
Inhouse
Ein internes SOC behält das Wissen und die Kontrolle über die Umgebung im Unternehmen. Abhängig von der Größe des Betriebs können jedoch erhebliche Vorabinvestitionen erforderlich sein. Es kommt auch darauf an, mit der internen Personalausstattung Schritt zu halten, was für Sicherheitsorganisationen nach wie vor eine große Herausforderung darstellt.
Eine der größten Herausforderungen für Unternehmen bei der Implementierung eines internen SOC ist die Personalbesetzung. Für Sicherheitsorganisationen kann es eine große Herausforderung sein, mit der internen Personalausstattung Schritt zu halten, da hierfür qualifizierte Sicherheitsfachkräfte eingestellt, geschult und gehalten werden müssen. Dies kann aufgrund des aktuellen Mangels an Fachkräften im Bereich Cybersicherheit und der hohen Nachfrage nach qualifizierten Sicherheitsfachkräften schwierig sein.
Darüber hinaus erfordert die Aufrechterhaltung eines internen SOC kontinuierliche Investitionen in Technologie und Tools, um mit der sich entwickelnden Bedrohungslandschaft Schritt zu halten und die Leistung des SOC auf einem optimalen Niveau zu halten. Es erfordert auch, das Team mit den neuesten Kenntnissen und Fähigkeiten auf dem Laufenden zu halten, um sich an die neuen Technologien und Bedrohungen anzupassen.
Insgesamt kann ein internes SOC zwar ein höheres Maß an Kontrolle und Sichtbarkeit über die Sicherheitsumgebung des Unternehmens bieten, erfordert aber auch erhebliche Investitionen in Technologie und Talente.
Außer Haus
Ausgelagerte Sicherheitsvorgänge bieten Zugang zu Experten, fortschrittlicher Technologie und fortschrittlichen Prozessen. Es sind jedoch immer noch interne Ressourcen erforderlich, um Behebungsaufgaben durchzuführen, und die Anzahl der anpassbaren Prozesse, die eingerichtet werden können, kann sich verringern. Es erfordert gute Service Level Agreements (SLAs) zwischen dem Kunden und dem Managed Security Service Provider (MSSP) sowie eine konsequente Überwachung und Prüfung der SLAs, um die Qualität sicherzustellen. Dieser Aufbau kann auch Bedenken hinsichtlich der Compliance an verschiedenen globalen Standorten hervorrufen.
Also?
Viele Unternehmen entscheiden sich für eine Hybridlösung, bei der einige Funktionen ausgelagert sind, beispielsweise Level-1-Analysten, um vorrangige Aufgaben zu identifizieren. Diese Lösung ermöglicht den Zugriff auf zusätzliche Fähigkeiten, die intern möglicherweise nicht vorhanden sind, und kann sowohl Flexibilität als auch Skalierbarkeit bieten. Es erfordert strenge Schnittstellenvereinbarungen und straffe Prozesse rund um Eskalationen und Kommunikation. Eine neue Bereitstellungsoption besteht darin, robotergestützte Entscheidungsautomatisierung zu nutzen, um die Rolle eines Level-1-Analysten auszufüllen und dann die anspruchsvollen Aufgaben eines SOC zu übernehmen oder auszulagern. Diese oft als künstliche Intelligenz bezeichneten Systeme nutzen fortschrittliche Wahrscheinlichkeitsmathematik, die darauf trainiert werden kann, wie ein SOC-Analyst zu argumentieren, und Ereignisse mit hoher Wiedergabetreue identifizieren können, die weitere Untersuchungen erfordern.
Abgestuft oder unermüdlich?
Ein abgestuftes SOC ist in verschiedene Ebenen oder Ebenen organisiert, wobei jede Ebene für unterschiedliche Aufgaben und Verantwortlichkeiten verantwortlich ist. Die Ebenen sind in der Regel auf der Grundlage des Fachwissens und der Fähigkeiten organisiert, die für die auszuführenden Aufgaben erforderlich sind. Eine übliche mehrstufige SOC-Struktur umfasst beispielsweise:
- Stufe 1: Diese Stufe ist für die Triage und Erstanalyse von Sicherheitsereignissen und -warnungen verantwortlich. Es kann bei Bedarf auch einfache Behebungsaufgaben und die Eskalation an höhere Ebenen übernehmen.
- Stufe 2: Diese Stufe ist für eine detailliertere Analyse von Sicherheitsereignissen und -warnungen sowie für komplexere Behebungsaufgaben verantwortlich. Es kann auch für die Entwicklung und Umsetzung von Reaktionsplänen für Vorfälle verantwortlich sein.
- Stufe 3: Diese Stufe ist für die umfassende Analyse und Untersuchung von Sicherheitsereignissen und -warnungen sowie für erweiterte Behebungsaufgaben verantwortlich. Es kann auch für die Entwicklung und Aufrechterhaltung der allgemeinen Sicherheitslage der Organisation verantwortlich sein.
Ein unermüdliches SOC hingegen hat keine definierte Struktur oder Hierarchie. Stattdessen wird von allen Analysten im SOC erwartet, dass sie über ein ähnliches Maß an Fachwissen verfügen und für die Abwicklung aller Aspekte des Sicherheitsbetriebs verantwortlich sind, von der Triage und Analyse bis hin zur Behebung und Reaktion auf Vorfälle. Ein unermüdliches SOC kann flexibler sein und möglicherweise weniger Ressourcen für die Wartung erfordern, es kann jedoch aufgrund der mangelnden Spezialisierung auch weniger effizient sein.
Abschluss
In diesem ersten Artikel haben wir einen allgemeinen Überblick über das Security Operations Center erhalten. In den nächsten Artikeln werden wir über die Säulen eines Security Operations Center sprechen, damit der Leser eine bessere Vorstellung davon hat, und wir werden ein Beispiel und Beispiel für Technologien geben, die Sie für ein SOC in einer professionellen Umgebung verwenden können.

![Was ist überhaupt eine verknüpfte Liste? [Teil 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































