扩展 SOC 的能力以应对更多威胁

过去 18 个月中,安全运营的一个主要趋势是注重“用更少的资源做更多的事情”。这种趋势一直延续到今天,尽管这一挑战并非安全领域独有——许多其他技术子领域也感受到了同样的压力——但安全领域可能是最不能有效吸收这种额外工作量的领域。 

Exabeam 和 IDC 最近的研究表明了这一点,研究发现亚太和日本 (APJ) 地区超过三分之一的受访者在过去 12 个月内经历过重大安全事件“需要额外资源来补救”。

SOC分析师已经承受着巨大的压力,他们必须掌握数百个系统日志,并能够在复杂的环境中和/或跨越重要的区域或全球影响力和员工数量执行威胁检测、调查和响应 (TDIR)。 

研究发现了一个明显的脱节:亚太地区和日本 87% 的组织认为他们具有良好或卓越的网络威胁检测能力,但他们平均只监控了 62% 的 IT 环境。 

那么,其他 38% 不在 SOC 直接监管下的 IT 环境又如何呢?有多种可能的解释。

其中一些系统或平台缺乏监管可能是一种已知风险:虽然已记录在企业风险登记册中,但被认为具有较低的违规风险,因此被降级。未受监控的系统也可能是“影子”平台或即服务平台,这些平台是在指导方针之外采购的,SOC 团队无法立即看到。

随着组织使用更多的云和生成式 AI 服务,SOC 分析师可能无法完全了解个人、团队或业务部门正在使用的所有服务,从安全角度来看,这使得有效监管变得困难。 

资源也是一个众所周知的问题。与它们监控的组织和技术资产的总体规模相比,SOC 的资源往往比较精简。在年度 SANS SOC 调查中,SOC 拥有 2-10 名 FTE 资源的情况一直被报告为最常见的规模。

虽然在一些较大的组织中,这个数字可能会增长到 26-100 名安全人员,但我们同样观察到,较大的组织拥有的 FTE 资源要少得多。这通常只有在发生事件时才会暴露出来——以及检测和响应事件所需的平均时间——这会导致对 SOC 资源和可见性进行一些深刻的反思。

适合这项工作的日志

一个普遍的结论是,许多组织没有正确的信息投入到他们的安全运营中来检测、调查和应对针对员工和系统的威胁。

毫无疑问,这不是数据问题。组织拥有数 TB 的安全日志数据,SOC 需要仔细筛选这些数据以识别潜在威胁。如果非要说问题的话,那就是有太多数据和日志被输入到安全信息和事件管理 (SIEM) 或端点检测和响应 (EDR) 系统等工具中。

对于 SOC 而言,在确定要整合哪些信息源来创建可操作的见解时,少即是多。 

SOC 不需要跨越每一个日志和遥测点 - 只需要正确的日志或日志组合来促进关键系统的可视性并了解这些系统的行为 - 或与它们交互的用户的行为 - 是正常还是异常。 

正确的日志组合可以通过发现研讨会、概念验证和特定工具的组合来实现,这些工具可以发现网络覆盖的盲点和漏洞。这些工具可用于映射当前正在使用的数据源,以建立特定场景的可见性,并在好-更好-最佳的基础上提出改进建议,以提高可见性。

通过对识别特定类型威胁进行训练的正确日志组合,SOC 分析师能够更快地执行 TDIR,这反映在高效的平均检测时间 (MTTD) 和平均解决时间 (MTTR) 指标中。 

TDIR 自动化的使用

SOC 的有效性与其选择最佳数据源检测特定类型威胁的能力之间存在明显的相关性。 

不仅如此,SOC 还需要能够尽可能地自动化分析这些日志。根据 IDC 的研究,组织面临的两大 TDIR 挑战是耗时的调查流程和整个 TDIR 工作流程缺乏自动化。 

随着攻击速度不断加快,对手采用先进的新技术(例如 AI),自动化实际上是跟上威胁行为者的唯一方法。特定的 TDIR 平台可以帮助组织实现工作流程的自动化和简化。

借助自动化和机器学习,从日志数据中区分出正常和异常行为模式,1 级 SOC 分析师可以变得与 2 级或 3 级分析师一样高效。所有 SOC 分析师能力的增强意味着可以切实实现在安全操作中事半功倍。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/483990.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

堆叠的简析

堆叠 堆叠的概念 堆叠是指将一台以上的交换机组合起来共同工作,以便在有限的空间内提供尽可能多的端口。‌ 堆叠技术可以通过专用连接电缆将多台交换机连接成一个堆叠单元,从而增加端口密度和管理效率。‌12 堆叠与级联有所不同。级联的交换机之间可以…

vulnhub靶场之momentum-2

前言 靶机采用virtual box虚拟机,桥接网卡 攻击采用VMware虚拟机,桥接网卡 靶机:momentum-2 192.168.1.40 攻击:kali 192.168.1.16 主机发现 使用arp-scan -l扫描 信息收集 使用namp扫描 这里的命令对目标进行vulner中的漏…

【Elasticsearch】实现分布式系统日志高效追踪

🧑 博主简介:CSDN博客专家,历代文学网(PC端可以访问:https://literature.sinhy.com/#/literature?__c1000,移动端可微信小程序搜索“历代文学”)总架构师,15年工作经验,…

【0x3D】HCI_Remote_Host_Supported_Features_Notification事件详解

目录 一、事件概述 二、事件格式及参数说明 2.1. HCI_Remote_Host_Supported_Features_Notification事件格式 2.2. BD_ADDR 2.3. Remote_Host_Supported_Features 三、事件作用 3.1. 设备特性沟通与理解 3.2. 功能协商与性能优化 3.3. 设备管理与配置更新 四、应用场…

【C++】栈和队列的模拟实现(适配器模式)

不论是C语言还是C,我们都用其对应的传统写法对栈和队列进行了模拟实现,现在我们要用新的方法模拟实现栈和队列,这个新方法就是适配器模式。 C语言传统写法: C语言模拟实现栈 C传统写法:C模拟实现栈 1.容器适配器 …

【工具变量】上市公司企业所在地城市等级直辖市、副省级城市、省会城市 计划单列市(2005-2022年)

一、包含指标: 股票代码 股票代码 股票简称 年份 所属城市 直辖市:企业所在地是否属于直辖市。1是,0否。 副省级城市:企业所在地是否属于副省级城市。1是,0否。 省会城市&a…

【HarmonyOS】鸿蒙应用地理位置获取,地理名称获取

【HarmonyOS】鸿蒙应用地理位置获取,地理名称获取 一、前言 首先要理解地理专有名词,当我们从系统获取地理位置,一般会拿到地理坐标,是一串数字,并不是地理位置名称。例如 116.2305,33.568。 这些数字坐…

【优选算法篇】寻找隐藏的宝藏:用二分查找打开算法世界的大门(上篇)

文章目录 须知 💬 欢迎讨论:如果你在学习过程中有任何问题或想法,欢迎在评论区留言,我们一起交流学习。你的支持是我继续创作的动力! 👍 点赞、收藏与分享:觉得这篇文章对你有帮助吗&#xff1…

【后端面试总结】golang channel深入理解

在Go语言中,Channel是一种用于在goroutine之间进行通信和同步的重要机制。它提供了一种安全、类型安全的方式来传递数据,使得并发编程变得更加直观和简单。本文将详细介绍Golang中Channel的基本概念、创建与关闭、发送与接收操作,以及相关的使…

centos 手动安装libcurl4-openssl-dev库

下载源代码 curl downloadshttps://curl.se/download/ 选择需要下载的版本,我下载的是8.11.0 解压 tar -zxvf curl-8.11.0 查看安装命令 查找INSTALL.md,一般在docs文件夹下 –prefix :指定安装路径(默认安装在/usr/local&…

基于TensorFlow框架的线性回归实现

目录 ​编辑 线性回归简介 TensorFlow简介 线性回归模型的TensorFlow实现 1. 安装TensorFlow 2. 导入必要的库 3. 准备数据 4. 定义模型 5. 定义损失函数 6. 定义优化器 7. 训练模型 8. 评估模型 9. 模型参数的可视化 10. 模型预测的准确性评估 结论 在统计学和…

40分钟学 Go 语言高并发:服务性能调优实战

服务性能调优实战 一、性能优化实战概述 优化阶段主要内容关键指标重要程度瓶颈定位收集性能指标,确定瓶颈位置CPU、内存、延迟、吞吐量⭐⭐⭐⭐⭐代码优化优化算法、并发、内存使用代码执行时间、内存分配⭐⭐⭐⭐⭐系统调优调整系统参数、资源配置系统资源利用率…

云计算vsphere 服务器上添加主机配置

这里是esxi 主机 先把主机打开 然后 先开启dns 再开启 vcenter 把每台设备桌面再vmware workstation 上显示 同上也是一样 ,因为在esxi 主机的界面可能有些东西不好操作 我们选择主机和集群 左边显示172.16.100.200

使用PaddlePaddle实现线性回归模型

目录 ​编辑 引言 PaddlePaddle简介 线性回归模型的构建 1. 准备数据 2. 定义模型 3. 准备数据加载器 4. 定义损失函数和优化器 5. 训练模型 6. 评估模型 7. 预测 结论 引言 线性回归是统计学和机器学习中一个经典的算法,用于预测一个因变量&#xff0…

将word里自带公式编辑器编辑的公式转换成用mathtype编辑的格式

文章目录 将word里自带公式编辑器编辑的公式转换成用mathtype编辑的格式MathType安装问题MathType30天试用延期MathPage.wll文件找不到问题 将word里自带公式编辑器编辑的公式转换成用mathtype编辑的格式 word自带公式编辑器编辑的公式格式: MathType编辑的格式&a…

一文说清:Git创建仓库的方法

0 引言 本文介绍如何创建一个 Git 本地仓库,以及与远程仓库的关联。 1 初始化仓库(git init) 1.1 概述 Git 使用 git init 命令来初始化一个 Git 仓库,Git 的很多命令都需要在 Git 的仓库中运行,所以 git init 是使…

【Linux系统编程】——理解冯诺依曼体系结构

文章目录 冯诺依曼体系结构硬件当代计算机是性价比的产物冯诺依曼的存储冯诺依曼的数据流动步骤冯诺依曼结构总结 冯诺依曼体系结构硬件 下面是整个冯诺依曼体系结构 冯诺依曼结构(Von Neumann Architecture)是现代计算机的基本结构之一,由数…

一、docker简介

一、docker简介 1.1 docker的前世今生 Docker是基于Go语言实现的开源容器项目,诞生于2013年年初,最初的发起者是dotCloud公司,Docker自开源后受到广泛的关注和讨论,目前已有多个相关项目(包括Docker三剑客、Kubernet…

实验三:Mybatis-动态 SQL

目录: 一 、实验目的: 通过 mybatis 提供的各种标签方法实现动态拼接 sql 二 、预习要求: 预习 if、choose、 when、where 等标签的用法 三、实验内容: 根据性别和名字查询用户使用 if 标签改造 UserMapper.xml使用 where 标签进行…

解决Tomcat运行时错误:“Address localhost:1099 is already in use”

目录 背景: 过程: 报错的原因: 解决的方法: 总结: 直接结束Java.exe进程: 使用neststat -aon | findstr 1099 命令: 选择建议: 背景: 准备运行Tomcat服务器调试项目时,程序下…