چرا هر SOC به SOAR نیاز دارد؟

چرا هر SOC به SOAR نیاز دارد؟

مرکز عملیات امنیت (SOC) مسئول دفاع از سازمان در برابر فعالیت‌های غیرمجاز در فضای دیجیتال است و فعالیت‌هایی مانند نظارت، شناسایی، تجزیه و تحلیل، پاسخ‌گویی و بازیابی حوادث امنیتی را بر عهده دارد. طبق مطالعات انجام شده در سال 2023[1]، تیم‌های SOC سطح متوسط روزانه تقریبا 5000 هشدار دریافت و سه ساعت از هر شیفت را تنها برای دسته‌بندی این هشدارها به طور دستی صرف می‌کنند. بنابراین، آنها قادر به مدیریت بیش 60% از هشدارهای روزانه دریافتی نیستند. این مطالعه نشان می‌دهد که این مشکل با افزایش منابع نیز تفاوتی نمی‌کند. از این‌رو تیم‌های SOC ناگزیر از به‌کارگیری ابزارهای اتوماسیون هستند.

تعریف SOAR

SOAR مخفف “Security Orchestration, Automation, and Response” و رویکردی در حوزه امنیت سایبری است تا با بهره‌گیری از ابزارهای مختلف، کارایی و اثربخشی فرآیندهای پاسخ به حوادث امنیتی را بهبود بخشد.

عناصر کلیدی SOAR عبارتند از:

  • Orchestration: هماهنگ کردن فرآیندها و ابزارهای مختلف امنیتی.
  • Automation: اجرای خودکار فرآیندها و وظایف تکراری و زمان‌بر به صورت خودکار و بدون نیاز به دخالت انسانی.
  • Response: واکنش به تهدیدات امنیتی شامل اعمال تدابیر امنیتی فوری، اطلاع‌رسانی به تیم SOC یا به روزرسانی سیاست‌های امنیتی.

SOAR در یک نگاه

پلتفرم‌های SOAR به طور معمول با مجموعه گسترده‌ای از ابزارهای امنیتی ادغام می‌شوند، از جمله سیستم‌های مدیریت اطلاعات و رویدادهای امنیتی (SIEM)، سیستم‌های تشخیص و پیشگیری از نفوذ (IDPS) و سیستم‌های EDR. همان‌طور که در شکل زیر دیده می‌شود، SOAR به طور خودکار داده‌های هشدار از SIEM و سیستم‌های امنیتی دیگر را بررسی و پاسخی درخور تهدید شناسایی شده ارائه می‌دهد و تحلیلگران این تصمیم را تأیید یا اجرا می‌کنند. این خودکار سازی حتی با وجود منابع محدود، به شدت بهره‌وری SOC را افزایش می‌دهد.

پلتفرم‌های SOAR همچنین به طور گسترده از ابزارهای یادگیری ماشین و هوش مصنوعی برای شناسایی و پاسخ سریع‌تر و دقیق‌تر به تهدیدات امنیتی استفاده می‌کنند.

مزایای SOAR

SOAR به سرعت به یک عنصر اساسی در معماری SOCهای مدرن تبدیل شده است زیرا عملیات تکراری SOC را ساده کرده و سرعت می‌بخشد. به طور کلی مزایای SOAR به قرار زیر است:

  • حفظ تمرکز روی تهدیدات اصلی با مدیریت حجم انبوه هشدارهای امنیتی و حذف موارد False – Positive.
  • افزایش بهره‌وری SOC : SOAR امکان تشخیص، کاهش (Mitigation) و مهار سریع‌تر تهدیدات امنیتی را از طریق اتوماسیون فعالیت‌های تکراری در فرآیند مدیریت حوادث امنیتی همراه با افزایش آگاهی موقعیتی در منابع داده مختلف، فراهم می‌کند.
  • کاهش فشار کاری روی اعضا تیم SOC و داشتن زمان بیشتر برای بالا بردن مهارت‌های موردنیاز.
  • تسهیل در اندازه‌گیری کارایی عملیاتی SOC با نگهداری و پایش معیارهای متعدد مانند زمان پاسخ، زمان مهار و سایر موارد.
  • بهبود وجه SOC: با دسته‌بندی و اولویت‌بندی بهتر هشدارها و در نتیجه افزایش کارایی عملیاتی مرکز عملیات امنیت، SOAR با کاهش زمان پاسخ و دوئل، مقاومت امنیتی (Resilience) را بهبود می‌بخشد. به علاوه، در حال حاضر، ابزارهایی از SOAR در بازار وجود دارند که که به عملیاتی کردن فریم‌ورک MITRE ATT&CK می‌پردازد و به تیم‌های SOC این امکان را می‌دهد که هشدارها را با ATT&CK TTPs هماهنگ و اعتبارسنجی کنند. بنابراین نه تنها در پاسخگویی به حوادث امنیتی موثر هستند، بلکه در شکار تهدیدات به صورت پیشگیرانه و نظارت بر IOCs و TTPs نیز به تیم SOC یاری می‌رسانند.

[1] https://www.securitymagazine.com/articles/99674-90-of-soc-analysts-believe-current-threat-detection-tools-are-effective

ارسال دیدگاه

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

شاید به این مقالات هم علاقه داشته باشید ...

مدیریت حساب و سیستم مدیریت امنیت اطلاعات (ISMS)

مدیریت حساب و سیستم مدیریت امنیت اطلاعات (ISMS) دو مفهوم متمایز اما به هم پیوسته در حوزه امنیت سایبری و حفاظت از داده‌ها هستند. مدیریت حساب به فرآیند نظارت و کنترل حساب‌های کاربری در زیرساخت فناوری اطلاعات (IT) یک سازمان اشاره دارد که شامل فعالیت‌هایی مانند ایجاد حساب‌های کاربری، اعطا یا لغو امتیازات دسترسی، اجرای سیاست‌های رمز عبور و نظارت بر فعالیت کاربر است. مدیریت موثر حساب برای حفظ امنیت و یکپارچگی سیستم‌ها و داده‌های یک سازمان بسیار مهم است. از سوی دیگر، سیستم مدیریت امنیت اطلاعات (ISMS) یک رویکرد سیستماتیک برای مدیریت اطلاعات حساس و اطمینان از محرمانه بودن، یکپارچگی و در دسترس بودن آن است. ISMS چارچوبی را برای ایجاد، پیاده‌سازی، بهره‌برداری، نظارت، بررسی، حفظ و بهبود امنیت اطلاعات یک سازمان فراهم می‌کند. وقتی صحبت از مدیریت حساب در چارچوب ISMS می‌شود، تمرکز بر اجرای کنترل‌ها و فرآیندهای مناسب برای مدیریت ایمن حساب‌های کاربری است. این شامل اقداماتی مانند: تامین کاربر (User provisioning): ایجاد فرآیندهایی برای ایجاد و اصلاح حساب‌های کاربری بر اساس نقش‌ها و مسئولیت‌های تعریف شده. کنترل دسترسی (Access control): اجرای مکانیسم‌هایی برای اعطای امتیازات دسترسی مناسب به کاربران بر اساس نقش آنها و اجرای اصل کمترین امتیاز. احراز هویت قوی (Strong authentication): استفاده از رمزهای عبور قوی، احراز هویت چند عاملی (MFA) یا سایر مکانیسم‌های احراز هویت برای تأیید هویت کاربران. نظارت کاربر (User monitoring): اجرای مکانیسم‌هایی برای نظارت بر فعالیت‌های کاربر، تشخیص رفتار مشکوک و پاسخ به حوادث امنیتی. حذف حساب (Account deprovisioning): ایجاد فرآیندهایی برای غیرفعال کردن یا حذف حساب‌های کاربری در زمانی که دیگر نیازی به آنها نیست یا زمانی که یک کارمند سازمان را ترک می‌کند. ممیزی و بازبینی منظم (Regular audits and reviews): انجام ممیزی و بررسی دوره‌ای حساب‌های کاربری برای اطمینان از انطباق با خط مشی‌ها و شناسایی هرگونه شکاف یا خطر امنیتی. ادغام شیوه‌های مدیریت حساب در چارچوب ISMS برای اطمینان از امنیت کلی دارایی‌های اطلاعاتی سازمان مهم است. با انجام این کار، سازمان‌ها می‌توانند به طور موثر چرخه عمر حساب‌های کاربری را مدیریت کنند، خطرات مرتبط با دسترسی غیر مجاز را کاهش دهند و از اطلاعات حساس در برابر افشای غیر مجاز یا دستکاری محافظت کنند.

هوش مصنوعی در امنیت سایبری در گذر زمان

هوش مصنوعی در امنیت سایبری در گذر زمان – قسمت اول امروزه در زندگی ما، هوش مصنوعی (AI) تاثیرات مهمی ایجاد کرده است. هوش مصنوعی با داشتن قابلیت یادگیری و پیش‌بینی تهدیدات با سرعت و دقت بیشتر، به یک ابزار ضروری در حفاظت از دولت‌ها و سازمان‌ها تبدیل شده است. اما آینده AI در امنیت سایبری با چالش‌هایی نیز مواجه است؛ به عنوان مثال گرچه AI به سازمان‌ها، امکان ساخت دفاع قوی‌تری می‌دهد، اما ابزارهای متعددی نیز برای انجام حملات پیچیده و پنهانی در اختیار مهاجمان و هکرها قرار داده است. در این مطالعه به بررسی تاثیر AI روی امنیت سایبری از اوایل ۲۰۰۰ پرداخته می‌شود. AI در امنیت سایبری: موج اول (2010 – 2000) در آغاز هزاره‌ی جدید، گام‌های ابتدایی دیجیتالی شدن، زندگی‌های شخصی و حرفه‌ای ما را تحت تأثیر قرار داد. در بیشتر سازمان‌ها، کارمندان از کامپیوترها و لپ‌تاپ‌ها به همراه مراکز داده درون سازمانی که زیرساخت IT سازمان را تشکیل می‌دادند، استفاده می‌کردند. تهدیدات سایبری در این زمان، به شکل عمده بر ایجاد هرج و مرج  تمرکز داشته و در جستجوی کسب شهرت بودند. دهه اول هزاره‌ی جدید، شاهد ظهور نرم‌افزارهای مخربی همچون ILOVEYOU، Melissa و MyDoom بود که در اینرنت آن زمان دنیا اختلالات مهمی ایجاد کردند. در میانه دهه اول ۲۰۰۰، کسب سود مالی منجر به افزایش فیشینگ و بدافزارهای مختلف مالی شد. تروجان بانکی Zeus ظاهر شد که به‌طور پنهانی اطلاعات ورود به حساب بانکی کاربران را می‌دزدید. در آن زمان، سازمان‌ها تنها بر کنترل‌های امنیتی پایه، مانند آنتی ویروس مبتنی بر امضا و فایروال تکیه داشتند. از این رو مفهوم امنیت شبکه با ورود سیستم‌های تشخیص نفوذ (IDS) شروع به تکامل کرد. احراز هویت دو عاملی (2FA) در این زمان محبوبیت پیدا کرد و لایه‌ی اضافی امنیت برای سیستم‌ها و داده‌های حساس اضافه شد. در همین زمان بود که AI، ارزش خود را در دفاع از سازمان نشان داد. زیرا در این زمان، حجم ایمیل‌های اسپم و ناخواسته حاوی بدافزار، که بار کاری زیادی به سرورهای ایمیل تحمیل می‌کردند، و همچنین کاربران را با فریب‌های گوناگون، وادار به افشای اطلاعات شخصی ارزشمند می‌کردند، افزایش یافت. AI ابزاری ایده‌آل برای تشخیص سریع و مسدود کردن پیام‌های مخرب بود و کمک شایانی به کاهش ریسک کرد. هوش مصنوعی در این زمان، هنوز در مراحل نخستین خود بود اما برای دفاع از سازمان‌ها در برابر تهدیداتی که به سرعت و در مقیاس گسترده در حال رشد بودند، پتانسیل زیادی نشان داد. AI در امنیت سایبری: موج دوم (2020 – 2010) با ورود به دهه‌ی دوم هزاره‌ی جدید، زیرساخت IT تغییرات قابل توجهی را تجربه کرد. انفجار نرم‌افزارهای Software-as-a-Service، رایانش ابری و سیاست‌های Bring-Your-Own-Device، دامنه فناوری اطلاعات را پویاتر از هر زمان دیگری کرد و در عین حال، سطوح حمله در برابر تهدیدات سایبری را به طور بی‌سابقه گسترش داد. عوامل تهدید به مراتب پیچیده‌تر شدند و هدف‌های حمله بالقوه به شدت گسترش یافت؛ سرقت مالکیت معنوی، خراب‌کاری در زیرساخت‌ها و کسب سود از طریق حملات در مقیاس بزرگ، به شدت رواج یافتند. سازمان‌ها از تهدیدهای امنیتی کلان بین حکومت‌ها آگاه شدند که از حمایت مالی و تکنیکی فراوان دولت‌ها بهره‌ می‌بردند. این امر، به دفاع‌های پیچیده‌ای با امکان یادگیری خودکار و سریع منجر شد. حوادت امنیتی همچون Stuxnet که هدف آن تأثیرگذاری بر تاسیسات هسته‌ای کشور ما، ایران بود و همچنین حملات ویران‌کننده علیه شرکت‌های معروف مانند Target و Sony Pictures رخ دادند و بر خطرات فزاینده سایبری، مهر تایید زدند. در همان زمان، آسیب‌پذیری زنجیره‌های تأمین به شدت مورد توجه قرار گرفت؛ به عنوان مثال افشا اطلاعات SolarWinds، برای ده‌ها هزار سازمان در کل دنیا تبعاتی مخرب داشت. همچنین حملاتی مانند WannaCry و NotPetya خسارات فراوانی در سراسر جهان به بار آوردند. گرچه حملات اخیر، نسبتاً به آسانی قابل شناسایی بودند، اما حجم تهدیدات و نشانه‌های آنها، نیازمند دفاع با سطحی از سرعت و دقت بود که از توان تحلیلی نیروی انسانی خارج است. در این دوره، AI به ابزار ضروری برای تیم دفاعی تبدیل شد. شرکت Cylance، که در سال ۲۰۱۲ تأسیس شد، با هدف جایگزینی آنتی‌ویروس‎های پیچیده با مدل‌های سبک یادگیری ماشین آغاز به کار کرد. مدل‌های کامپیوتری آموزش داده شدند تا به سرعت و با بهره‌وری زیاد، بدافزارها را شناسایی و متوقف کنند. بدین ترتیب AI در امنیت سایبری گسترش بیشتری یافت و تکنیک‌های یادگیری ماشین برای تشخیص آنومالی‌ها، الگوهای یا رفتارهای غیرعادی نشان‌دهنده یک حمله پیچیده، و تحلیل‌های پیش‌بینی‌کننده برای شناسایی و جلوگیری از مسیرهای حمله ممکن، به کار گرفته شد.

مشاوره و طراحی و اجرای مرکزعملیات امنیت (SOC)

مرکز عملیات امنیت (SOC) معرفی مرکز عملیات امنیت که به اختصار SOC نامیده می‌شود، یک واحد متمرکز است که به صورت جامع و یکپارچه  با تلفيق گزارش­‌هاي مختلف و استفاده از نرم­‌افزارهای پیشرفته، سخت‎افزارها و متخصصين امر، رویدادهای امنیتی را

با ما در ارتباط باشید

info@farzan-group.ir

Privacy Policy & Cookies

farzan group2023