SOC-Grundlagen für Ihr Bedrohungsinformationsprogramm
In einem kürzlichen Webinar stellte Chris Crowley, Principal SANS Instructor, mehrere grundlegende Komponenten eines Security Operations Center (SOC), die Herausforderungen hervor, denen SOC-Teams gegenüberstehen, und wie man das Beste aus Bedrohungsinformationen herausholt.
Rollen und Verantwortlichkeiten des Security Operations Center
Es gibt mehrere funktionale Komponenten einer Sicherheitsoperationszentrum-Architektur, die, in den Worten von Chris Crowley, zusammenkommen, um die "Vorstellung eines Kommandozentrums, in dem die Handlungsrichtung sowie die Aufrechterhaltung des Situationsbewusstseins erfolgen" zu schaffen.
Diese Komponenten umfassen:
- Das Netzwerksicherheitsüberwachungsteam ist damit beauftragt, eine Umgebung zu beobachten und die verfügbaren Daten zu überprüfen.
- Das TeamBedrohungsinformationen sammelt verfügbare Informationen innerhalb der Organisation sowie durch die Auswahl offener Quellen. Diese Daten werden anschließend so aufbereitet, dass daraus aussagekräftige Berichte entstehen.
- Das Team von „Antwort“ konzentriert sich auf die Durchführung von Behebungs-, Eindämmungs- und Minderungsmaßnahmen, die auf den gesammelten und analysierten Informationen basieren. Zu diesem Team gehört auch eine Selbstbewertungsfunktion, die den Status interner Organisationsressourcen überwacht, um eine angemessene Reaktion auf wahrgenommene Bedrohungen zu ermitteln.
- Das Lenkungskomitee verknüpft alle funktionalen Fähigkeiten des SOC, sodass sie die verfügbaren Ressourcen maximieren und effektiv mit den Sicherheitsbedürfnissen des Unternehmens in Einklang gebracht werden.
Für die Effektivität dieser Teams sind detaillierte und umsetzbare Daten unerlässlich. Bei sachgemäßer Anwendung hilft Bedrohungsinformationen dem Sicherheitskommandozentrum bei der Verteidigung gegen aktuelle und zukünftige Angriffe. In diesem Sinne sind Bedrohungsinformationen von entscheidender Bedeutung für die Identifizierung der größten Bedrohungen sowie für die daraufhin zu ergreifenden Vorsorgemaßnahmen zum Schutz der Unternehmenswerte.
Schauen wir uns einige Schlüsselbegriffe an, die mit Bedrohungsinformationen verbunden sind.
Bedrohungsinformationen Schlüsselbegriffe
Bedrohungsinformationen sind eine strategische Komponente , die ordnungsgemäß umgesetzt werden muss, wenn Unternehmen ihre Vermögenswerte schützen wollen. Das Verständnis von Schlüsselbegriffen in der Bedrohungsinformationen Branche hilft Ihnen zu verstehen, wie bestimmte Methoden implementiert werden können, um Ihr Unternehmen proaktiv gegen Gegnerzu schützen:
- Korrelation bezieht sich darauf, wie Elemente, oder in diesem Fall Bedrohungen, miteinander in Beziehung stehen; es kommt auf die Identifizierung dieser Beziehungen an, nicht auf die Analyse ihrer unabhängigen und miteinander verbundenen Fähigkeiten.
- Analyse ist definiert als die Interpretation der identifizierten Korrelation. Die grundlegenden Wer-, Was-, Wo-, Wann-, Warum- und Wie-Fragen müssen während der Analyse beantwortet werden.
- Attribution ist die Aufgabe, einer bestimmten Einheitdie Ursache zuzuweisen. In Bezug auf Bedrohungsinformationenwird die Intrusionsmenge so benannt, dass sowohl der Angriffstyp als auch der Angreifer korrekt zugeordnet werden können.
Wie in den obigen Definitionen zu sehen ist, sind Korrelation, Analyse und Attribution drei Einheit , die zusammenarbeiten, um den Rahmen zu schaffen, der eine Organisation vor einem Angriff verteidigt.
Denn genau das ist einer der entscheidenden Bestandteile von Bedrohungsinformationen – wertvolle Einblicke in die Denkweise und Angriffsmethoden des Gegner zu gewinnen, um Aktivitäten zu unterbrechen, Kommunikationsketten zu stören, Schwachstellen zu beheben und die Unternehmenswerte gegen zukünftige Angriffe zu stärken.
Laut Chris Crowley: „Wenn wir Bedrohungsinformationen erstellen, produzieren wir spezifische Artefakte oder Ergebnisse.“ Indikatoren für einen Kompromittierungsprozess, TTPs, Kampagne , strategische Bedrohungsmodellierung und schließlich eines der Artefakte in Bedrohungsinformationen sollten Maßnahmen sein, die unsere Organisation ergreift, um ihre Vermögenswerte zu verteidigen. Es geht nicht einfach nur darum, einen Bericht über die Trennwand zu werfen, sondern darum, sicherzustellen, dass wir die Dinge auch tun.“
Security Operations Center Herausforderungen
SOC-Teams stehen vor mehreren Herausforderungen. Recorded Future hat sich zum Ziel gesetzt, diese Herausforderungen durch Echtzeitinformationen zu beseitigen, die Unternehmen dabei helfen, sich proaktiv gegen Cyberangriffe zu verteidigen. Zu den Herausforderungen, die bewältigt werden können, gehören unter anderem:
Sie infiltrieren das Dark Web und Hacker-Foren.
Recorded Future bietet eine sichere Umgebung und übernimmt die "schwere Arbeit" für die Kunden. Das bedeutet, dass Recorded Future dafür verantwortlich ist, Informationen aus abgelegenen und potenziell gefährlichen Bereichen des Webs zu sammeln . Diese Informationen werden dann den Kunden zugänglich gemacht, damit sie sie als Ressource nutzen können, um sie weiter zu analysieren, Strategien zu entwickeln und eine proaktive Sicherheitsstrategie zu erstellen.
Hohe Mengen an Warnungen und Informationen ohne Kontext.
Allzu oft steht ein SOC vor dem Problem, dass es zu viele Informationen mit relativ wenig bis gar keinem Kontext gibt. Im Allgemeinen stammen diese Informationen aus der einfachen Auswertung der Telemetriedaten von Netzwerkgeräten und Protokolldateien, der Einrichtung von Regeln zur Untersuchung von Anomalien sowie anderen Regelsätzen, die eine große Menge an Rohdaten liefern. Recorded Future bietet situationsspezifische Beratung, um den Daten einen besseren Kontext zu verleihen und anschließend eine strategische Antwort umzusetzen.
Alert fatigue.
Warnungsmüdigkeit, verursacht durch eine große Anzahl häufiger Alarme, kann zu Lücken in den Sicherheitsbest-Practices führen. Glücklicherweise hat Recorded Future automatisierte Lösungen entwickelt, die schnellere Forschung und ein tiefgehendes Verständnis der verschiedenen Warnungen ermöglichen. Idealerweise wird eine Umgebung mit wenigeren, aber besseren Warnungen geschaffen, um die Effektivität zu verbessern, mit der das Sicherheitsteam Bedrohungsanalysen durchführen kann.
Prägnante, verwertbare Erkenntnisse
Recorded Future ist so konzipiert, dass es nicht nur Bedrohungsinformationen sammelt, sondern die gesammelten Daten und Informationen auch in strukturierte Inhalte sortiert. Um diese Aufgabe in den richtigen Kontext zu setzen, sollten Sie bedenken, dass die gesammelten Daten in der Regel in einer Vielzahl von Quellen angezeigt werden. Die Zusammenstellung der technologischen Informationen ermöglicht zwar eine gewisse Bestimmung des geografischen Standorts, doch die Erfassung aller Daten und die Kontextualisierung der gesammelten Informationen kann sowohl zeitaufwändig als auch anspruchsvoll sein.
Hier kommen umfassende Echtzeit- Bedrohungsinformationen ins Spiel.
Die Mission ist einfach: Informationen sammeln, organisieren und den Sicherheitsanalysten und Forschern in einem relevanten Format zur Verfügung stellen. Das Schlüsselwort ist „relevant“. Verarbeitung natürlicher Sprache und maschinelles Lernen sind zwei der Taktiken, die Recorded Future einsetzt, um die Informationen in ein Format zu organisieren, das zur Durchführung proaktiver Beurteilungen verwendet werden kann.
Closing Thoughts
Eine ordnungsgemäße Implementierung Bedrohungsinformationen und Best Practices für Security Operations Center (SOC) bringt eine Vielzahl von Vorteilen mit sich, die sich wohl am besten mit der folgenden Anekdote von Glenn Wong, Director of Technology Partnerships bei Recorded Future, zusammenfassen lassen:
Mehr erfahren
Um mehr über die Vorteile von Echtzeit- Bedrohungsinformationen von Recorded Future zu erfahren, sollten Sie sich unbedingt das vollständige Webinar ansehen.
Um herauszufinden, wie Recorded Future Ihnen Zeit und Ressourcen sparen und gleichzeitig Cyberbedrohungen genauer einschätzen kann, fordern Sie eine Produktdemo an.