建立安全运营中心意味着了解所需的关键功能,以确保网络免受威胁。
在 Nemertes 的最新研究中,我们记录到成功的网络安全运营拥有 SOC 的可能性比不那么成功的网络安全运营高 52%。Nemertes 是根据组织遏制安全漏洞的平均总时间来衡量成功的。为了被认为是成功的,组织必须具有少于 20 分钟的 MTTC,在所有公司中排名第 80%。
对于较小的公司而言,将 SOC 外包给提供商的做法是可行的,而较大的公司则通过拥有自己的内部人员 SOC 获得了更多的收益。
无论 SOC 是由内部人员配备还是由外部提供,构建安全运营中心都意味着包括一些关键技术能力,这些能力旨在覆盖网络安全事件的整个生命周期 - 从检测和响应到对未来事件的预测。这些功能包括以下内容:
SOC 的最基本角色是在发生安全事件时通知安全团队。一系列工具可提供来自 SIEM 的通知和警报软件和入侵检测/入侵防护产品,以进行行为威胁分析。虽然确切的工具选择会根据网络安全组织的要求而有所不同,但是在构建安全运营中心时,必不可少的是它必须包含专注于通知和警报的工具。
由 Gartner 创造的 SOAR 涵盖了一系列工具,产品和服务,这些工具,产品和服务着重于在检测到入侵之后会发生什么。本质上,SOAR 产品是专为网络安全事件响应而设计的收缩包装机器人流程自动化(RPA)软件。SOAR 通常提供以下一些或全部功能:
SOC的所有职责可以分成三类:预防,检测和保护。
理想情况下,建立安全运营中心应该包括不仅提供事件检测和响应的工具,尽管这两个工具都是至关重要的。它应该提供有关组织面临威胁的脆弱性的一些见解,包括分析数据以发现漏洞以及应用来自威胁情报服务的见解来检测可能的攻击。
本文翻译自:https://searchsecurity.techtarget.com/tip/Key-features-in-building-a-security-operations-center