W centrum działu ds. bezpieczeństwa znajdują się ludzie, a konkretnie analitycy bezpieczeństwa. W miarę jak analitycy wykonują swoją pracę, będą albo formalnie, albo nieformalnie przechodzić przez to, co jest znane jako pętla OODA:  

  • Obserwuj (Observe),  
  • Orientuj się (Orient),  
  • Decyduj (Decide),  
  • Działaj (Act).  

Twoim celem powinno być umożliwienie pracownikom przejścia przez pętlę OODA tak szybko, jak to możliwe, z najlepszymi możliwymi informacjami, aby mogli podejmować najlepsze decyzje i najskuteczniejsze działania. 

Aby szybciej podejmować lepsze decyzje, koncentruj się na maksymalizacji widoczności, redukcji ręcznych czynności i maksymalizacji wpływu człowieka. 

Maksymalizacja widoczności 

  • Wewnętrznej — minimalizacja ilości wewnętrznych martwych punktów (zapewnienie pokrycia możliwie blisko 100%), a także zabezpieczenie pełnej gamy typów zasobów (w tym tożsamości, urządzeń klienckich, poczty e-mail, aplikacji w chmurze, lokalnych centrów danych, centrów danych w chmurze oraz danych w aplikacjach SaaS i PaaS w chmurze). 
  • Zewnętrznej — upewnij się, że posiadasz różnorodne informacje o zagrożeniach z zewnętrznych źródeł, które zapewniają Ci przegląd i kontekst środowiska zewnętrznego złośliwego oprogramowania, ataków na pocztę elektroniczną, atakowanych stron internetowych, naruszonych haseł/tożsamości itp. Maksymalizuj świeżość i wierność (istotne szczegóły) zewnętrznych informacji. 

Zmniejszenie liczby czynności wykonywanych ręcznie (i błędów) 

Zautomatyzuj i zintegruj jak najwięcej procesów ręcznych, aby wyeliminować niepotrzebne działania ludzkie, które prowadzą do spowolnień i potencjalnych błędów. Szybkie odseparowanie sygnału (prawdziwych detekcji) od szumu (fałszywych alarmów) wymaga inwestycji zarówno w ludzi, jak i automatyzację. 

Mocno wierzymy w siłę automatyzacji i technologii, które zmniejszają wysiłek człowieka. Jednak ostatecznie napastnicy, z którymi mamy do czynienia, są ludźmi, dlatego w procesie obrony przed zagrożeniami pierwiastek ludzki ma ogromne znaczenie. Automatyzacja nie powinna polegać na wykorzystywaniu wydajności do usuwania ludzi z procesu, bowiem chodzi o to, aby dać im możliwość działania. Zastanów się, w jaki sposób możesz zautomatyzować powtarzalne zadania w pracy analityka, aby mógł skupić się na złożonych problemach, które ludzie są w stanie rozwiązać w wyjątkowy sposób. 

Automatyzacja umożliwia ludziom wykonywanie większej ilości zadań poprzez zwiększenie szybkości reakcji i wykorzystanie ludzkiej wiedzy specjalistycznej. Zmniejsza to obciążenie i monotonię powtarzalnych zadań, umożliwiając analitykom przekierowanie czasu i kreatywności do nowych wyzwań i zagrożeń. 

Maksymalizacja wpływu człowieka 

W tych miejscach procesu, w których interakcja z człowiekiem ma sens (trudne wybory, nowe decyzje itp.), należy zapewnić analitykom dostęp do szerokiej wiedzy specjalistycznej i analizy, aby mogli lepiej podejmować decyzje. Dodatkowo powinno się zadbać o to, aby uczenie się było zintegrowane z całym procesem, aż do rozważenia, kiedy będziesz obserwował rozwój ataku, aby poznać jego cel (wartość długoterminową) w porównaniu do blokowania go (wartość krótkoterminowa). 

Kultura działu ds. bezpieczeństwa 

Kultura kieruje niezliczonymi decyzjami każdego dnia, ustalając, jak wygląda właściwa odpowiedź w niejednoznacznych sytuacjach, których jest mnóstwo w działach ds. bezpieczeństwa. Skupienie elementów kultury na ludziach, pracy zespołowej i ciągłym uczeniu się pomaga zapewnić, że Twój zespół będzie się stale rozwijać, aby dotrzymać kroku zagrożeniom, przed którymi ma chronić: 

  • Mądrze wykorzystuj swój ludzki talent — nasi pracownicy są najcenniejszymi aktywami, i nie możemy sobie pozwolić na marnowanie ich czasu na powtarzalne, bezmyślne zadania, które można zautomatyzować. Do walki z zagrożeniami związanymi z ludźmi, przed którymi stoimy, potrzebujemy kompetentnych i dobrze wyposażonych ludzi, którzy potrafią zastosować wiedzę specjalistyczną, osąd i kreatywne myślenie. Czynnik ludzki ma wpływ na niemal każdy aspekt bezpieczeństwa, w tym na rolę narzędzi i automatyzacji, które pozwalają ludziom wykonywać więcej zadań (zamiast je zastępować) oraz ograniczają pracę naszych analityków. 
  • Praca zespołowa — zalecamy, aby w zespole ds. bezpieczeństwa nie tolerować mentalności „samotnego bohatera”. Nikt sam nie jest tak mądry jak cały zespół razem. Praca zespołowa sprawia, że środowisko pracy, w którym panuje duża presja, staje się o wiele bardziej zabawne, przyjemne i produktywne, gdy wszyscy wiedzą, że są w tej samej drużynie i wzajemnie się wspierają. W Microsoft Security Operations Center projektujemy nasze procesy i narzędzia w taki sposób, aby podzielić zadania na specjalizacje i zachęcić ludzi do dzielenia się spostrzeżeniami, koordynowania i sprawdzania wzajemnej pracy oraz ciągłego uczenia się od siebie. 
  • Zmień sposób myślenia — aby wyprzedzić cyberprzestępców i hakerów, którzy nieustannie zmieniają swoje techniki, musisz stale się doskonalić i „przesuwać w lewo” swoje działania na osi czasu ataku. Skupienie się na szybkości i wydajności pomaga zespołowi osiągnąć „szybkość ataku” poprzez analizę sposobów wcześniejszego wykrywania ataków i szybszego reagowania. Taka zasada jest skutecznym zastosowaniem nastawienia na ciągły rozwój, który sprawia, że zespół koncentruje się na zmniejszeniu ryzyka dla organizacji i klientów. 

Segregacja kont o wysokim priorytecie 

Nie wszystkie ataki są sobie równe z punktu widzenia szkód, jakie mogą wyrządzić w Twojej firmie, jeśli się powiodą. Konta wyższych rangą pracowników, na przykład członków zarządu, dyrektora generalnego, dyrektora finansowego, oraz konta administratorów stanowią największe zagrożenie w przypadku ich naruszenia. Dlatego należy zwrócić szczególną uwagę na aktywną ochronę tych kont, w pierwszej kolejności poprzez wydzielenie ich w dedykowanych środowiskach obliczeniowych z wykorzystaniem stacji roboczych z uprzywilejowanym dostępem (PAW), które chronią ważne konta przed atakami internetowymi i innymi wektorami zagrożeń. 

Wskaźniki — pomiar sukcesu 

Wskaźniki przekładają kulturę na jasne, mierzalne cele i mają potężny wpływ na kształtowanie zachowań ludzi. Ważne jest, aby rozważyć zarówno to, co mierzymy, jak i sposób, w jaki skupiamy się na tych wskaźnikach i egzekwujemy ich przestrzeganie. W Microsoft mierzymy kilka wskaźników sukcesu w Security Operations Center (SOC), ale zawsze zdajemy sobie sprawę, że zadaniem SOC jest zarządzanie istotnymi zmiennymi, które są poza naszą bezpośrednią kontrolą (ataki, napastnicy, itp.). Postrzegamy odchylenia przede wszystkim jako okazję do nauki w celu ulepszenia procesu lub narzędzia, a nie jako porażkę ze strony SOC w osiąganiu celu. 

Oto wskaźniki, które śledzimy, trendy i raporty: 

  • Średni czas do potwierdzenia (MTTA) — responsywność jest jednym z niewielu elementów, nad którymi SOC ma bezpośrednią kontrolę. Mierzymy czas od momentu wystąpienia alertu do momentu, w którym analityk potwierdza alert i rozpoczyna dochodzenie. Poprawa szybkości reakcji wymaga, aby analitycy nie tracili czasu na badanie fałszywych alarmów, podczas gdy będą na nich czekać inne, „prawdziwie pozytywne” alarmy. Osiągamy to dzięki bezwzględnej priorytetyzacji. Alerty wymagające reakcji analityka muszą być w 90% „prawdziwie pozytywne”. 
  • Średni czas na naprawę (MTTR) — podobnie jak wiele innych SOC, śledzimy czas usuwania skutków incydentu, aby mieć pewność, że ograniczamy czas, w którym napastnicy mają dostęp do naszego środowiska, co zwiększa efektywność i skuteczność naszych procesów SOC i narzędzi. 
  • Incydenty naprawiane (ręcznie vs. z automatyzacją) — mierzymy, ile incydentów jest naprawianych ręcznie, a ile rozwiązywanych za pomocą automatyzacji. Zapewnia to odpowiedni poziom zatrudnienia i mierzy skuteczność naszej technologii automatyzacji. 
  • Eskalacje między poszczególnymi poziomami — śledzimy liczbę eskalacji między poziomami, aby zrozumieć, gdzie mogą występować luki w wiedzy lub procesach, które wymagają dodatkowego szkolenia lub poprawy. 

Wszystkie te elementy składają się na skuteczny dział ds. bezpieczeństwa, który jest w stanie szybko i skutecznie reagować na zagrożenia, minimalizując ryzyko dla organizacji. Kluczowe jest, aby koncentrować się na ludziach, automatyzacji i kulturze, które razem tworzą solidne fundamenty dla bezpieczeństwa. 

Dlaczego Microsoft Sentinel w SOC? 

  1. Skalowalność i elastyczność. Microsoft Sentinel jest rozwiązaniem chmurowym, co oznacza, że może łatwo skalować się w zależności od potrzeb organizacji. Niezależnie od tego, czy Twoja firma jest mała, czy duża, Sentinel może dostosować się do rosnących wymagań związanych z bezpieczeństwem.
  2. Integracja z różnymi źródłami danych. Sentinel integruje się z szeroką gamą źródeł danych, takich jak Azure, Office 365, AWS, Google Cloud, a także z lokalnymi systemami. Dzięki temu możesz centralnie monitorować i analizować dane z różnych środowisk.
  3. Zaawansowane możliwości analityczne. Sentinel wykorzystuje sztuczną inteligencję i uczenie maszynowe do wykrywania zagrożeń. Dzięki temu może identyfikować podejrzane aktywności i incydenty, które mogłyby zostać przeoczone przez tradycyjne systemy.
  4. Automatyzacja odpowiedzi na incydenty. Dzięki funkcjom SOAR (Security Orchestration, Automation, and Response), Sentinel umożliwia automatyzację odpowiedzi na incydenty. Możesz tworzyć playbooki, które automatycznie reagują na określone zagrożenia, co znacznie przyspiesza proces reakcji.
  5. Wbudowane dashboardy i raporty. Sentinel oferuje gotowe dashboardy i raporty, które pomagają w monitorowaniu stanu bezpieczeństwa w czasie rzeczywistym.Możesz również tworzyć własne, dostosowane do potrzeb organizacji raporty i wizualizacje.
  6. Wsparcie dla Threat Intelligence. Sentinel integruje się z różnymi źródłami Threat Intelligence, co pozwala na lepsze zrozumienie i reagowanie na zagrożenia. Możesz korzystać z wbudowanych źródeł lub dodawać własne.
  7. Optymalizacja kosztów. Jako rozwiązanie chmurowe, Sentinel oferuje elastyczne modele cenowe, które pozwalają na optymalizację kosztów w zależności od użycia. Możesz płacić tylko za zasoby, które faktycznie wykorzystujesz.

Microsoft Sentinel to potężne narzędzie, które może znacząco zwiększyć efektywność i skuteczność Twojego SOC. Dzięki zaawansowanym funkcjom analitycznym, automatyzacji i integracji z różnymi źródłami danych, Sentinel pomaga w szybkim wykrywaniu i reagowaniu na zagrożenia, co jest kluczowe w dzisiejszym dynamicznym środowisku cyberbezpieczeństwa. 

 

Poznaj ofertę pakietów office dla małych i średnich firm

Popularne pakiety

Zobacz wszystkie dostępne pakiety

Poznaj ofertę pakietów office dla przedsiębiorstw i korporacji

Popularne pakiety

Zobacz wszystkie dostępne pakiety dla przedsiębiorstw


Greeneris doświadczony i zaufany partner Microsoft

Greeneris jako wieloletni Microsoft Soutions Partner, świadczymy kompleksowe usługi oparte na technologiach Microsoft, które mogą wspierać Państwa w realizacji celów biznesowych oraz zwiększaniu efektywności pracy. W ramach usług Microsoft ofertujemy: