שירותים / Continuous Operations
זיהוי ותגובה מנוהלים
זיהוי, חקירה ותגובה לאיומי סייבר מסביב לשעון, בהפעלת אנליסטים שצופים בכל התראה.
הבעיה
ה-EDR שלכם מייצר התראות. הן מגיעות לערוץ שאף אחד לא צופה בו אחרי שש בערב, ואף אחד אינו מוסמך לומר האם התראה נתונה היא זיהוי שגוי או השעה הראשונה של חדירה. בינתיים המבקר שואל מי מנטר אירועי אבטחה, והתשובה הכנה היא אף אחד במיוחד.
השיטה.
ביסוס כיסוי ואיכות טלמטריה תחילה
זיהוי טוב רק כמו הקלט שלו. לפני שהניטור מתחיל אנחנו מאמתים כיסוי סוכן מול מצאי הנכסים, ומאשרים שהמקורות שחקירה זקוקה להם זורמים: טלמטריית נקודות קצה, לוגי זהות והתחברות, לוגי מישור בקרה בענן בכל האזורים, VPN וגישה מרחוק, ולוגי ביקורת של SaaS קריטי. נקודות עיוורון מוגדרות בשם מראש ולא מתגלות במהלך אירוע.
כיוונון הזיהויים לסביבה
כללים מהקופסה מייצרים עייפות התראות, ועייפות התראות מייצרת חדירות שמפוספסות. הכללים מכווננים למצבת שלכם (מכונות מפתחים מריצות בינאריים מוזרים באופן לגיטימי, מערכת ה-CI שלכם מאמתת ממקומות משונים, האדמינים שלכם כן משתמשים ב-PowerShell) וממופים ל-MITRE ATT&CK כך שפערי כיסוי נראים ולא מונחים.
סינון עם אנליסטים אנושיים, מסביב לשעון
התראות מסוננות על ידי אנליסט מול הקשר הסביבה, לא מועברות אוטומטית. כל הסלמה מגיעה אליכם עם הכרעה, הראיה, הנכסים המושפעים ופעולה מומלצת, לא מזהה התראה גולמי וקישור לקונסולה שהייתם צריכים ללמוד לקרוא.
תגובה בתוך סמכות מוסכמת מראש
פעולות בלימה מוסכמות מראש ונכתבות: אילו מארחים ניתן לבודד ללא שיחה, אילו חשבונות ניתן להשבית, אילו פעולות תמיד דורשות את אישורכם, ומי מורשה לתת אותו בשלוש לפנות בוקר. זה מנוהל במשא ומתן לפני האירוע הראשון, כי במהלך אירוע זה עולה שעות.
הפקת ראיית הציות כתוצר לוואי
כיסוי הניטור, נפחי ההתראות, זמן ממוצע לסינון, זמן ממוצע לבלימה, ורשומות אירועים עם צירי זמן ופעולות מתקנות. אלה בדיוק מה ש-ISO 27001 A.8.15/A.8.16 וקריטריוני הניטור של SOC 2 דורשים, ומה שמבטחי סייבר מבקשים בחידוש.
מהו זיהוי ותגובה מנוהלים?
זיהוי ותגובה מנוהלים הוא שירות במיקור חוץ שבו אנליסטים מנטרים את טלמטריית האבטחה של ארגון מסביב לשעון, מסננים התראות, חוקרים איומים אמיתיים, ומבצעים פעולות בלימה מוסכמות מראש. הוא שונה מכלי ניטור בכך שאדם מחליט האם התראה משנה, ומ-SOC מסורתי בכך שסמכות התגובה מוסכמת מראש ולא מוגבלת לפתיחת כרטיס.
האם ISO 27001 או SOC 2 דורשים ניטור אבטחה?
כן. ISO 27001:2022 Annex A דורש פעילויות ניטור ותיעוד אירועים, וה-Common Criteria של SOC 2 דורשים ניטור רכיבי מערכת וזיהוי חריגות. שניהם מצפים לראיה שהניטור באמת פעל (נתוני כיסוי, רשומות טיפול בהתראות וצירי זמן של אירועים), לא רק שכלי נרכש.
איזו טלמטריה MDR צריך כדי להיות אפקטיבי?
טלמטריית זיהוי בנקודות קצה על פני המצבת המלאה, לוגי התחברות וביקורת של ספק הזהויות, לוגי מישור בקרה בענן בכל חשבון ואזור, לוגי גישה מרחוק ו-VPN, ולוגי ביקורת מ-SaaS קריטי לעסק. פערי כיסוי במקורות אלה הם הגורם היחיד הגדול ביותר לשאלה האם חדירה נתפסת, ולכן הכיסוי מאומת לפני שהניטור מתחיל ולא אחריו.