2018年8月份,SANS颁布了第二次SOC调查汇报。

标题"The Definition of SOC-cess?"能够理解为:若何界说SOC的成功(success)?
总体上来看,今年的情况跟去年差不多。
SANS对SOC的界说是:SOC是人、流程和技术的结合,它通过自动的设计和配置、持续地系统状态监测、检测意表作为和非预期状态去;ぷ橹男畔⑾低,力争尽可能地降低不良影响造成的中伤。(A combination of people, processes and technology protecting the information systems of an organization through: proactive design and configuration, ongoing monitoring of system state, detection of unintended actions or undesirable state, and minimizing damage from unwanted effects.)
同时,SANS以为SOC成功的尺度是其是否有效过问了对试祗图粉碎组织资产可用性、机密性和齐全性的尝试。通常地,SOC通过自动地把系统变得对侵害更具弹性,以及越发急剧地检测、遏造和解除敌手的能力来做到这一点。(We define the success criterion for a SOC as: when it intervenes in
adversary efforts to impact the availability, confidentiality and integrity of
the organization’s information assets. It does this by proactively making
systems more resilient to impact and reactively detecting, containing and
eliminating adversary capability.)
SANS发现,SOC似乎是一个很大很复杂的系统,但现实上31%的SOC团队只有2到5幼我。

而另表一个安永针对1200个组织(其中大部门是大型和有钱的单元)的调研显示,48%的受访者没有SOC。
SANS从SOC的能力和SOC的架构两个方面进行了调研。
SOC团队重要做什么?

从上图能够看出来,SOC的重要活动蕴含:应急响应(96.8%的受访者暗示)、安全监测与检测(96.6%)、SOC架构与工程化、安全治理、数据;び爰嗖狻⒔ǜ础踩婊,等等。上图还显示了每个活动是自己内部实现,还是借助MSSP来达成,抑或两者结合的比例D芄豢闯,SOC团队自己搞的比例比力高。
分歧业业的SOC团队规模,并没有显著的趋向:

SOC的部署架构(模式):

能够看出基于云的SOC比沉还是比力低的。

如上图所示,在将来十二个月的规划中,依然是自建大集中式的SOC为主,但云SOC的比沉稍有增长,同时建设正规SOC的意愿更强,如下图:

仅有54%的SOC成立了SOC怀抱指标,SANS暗示“这不是一个好景象”。至于通常都成立了哪些指标,如下图所示:

这个图我还是比力感兴致的。汇报还提及了一些幼多的指标,譬如:处置中高级问题的耗时(还是陷入告警的茫茫大海?)、垂钓事务计数、威胁猎捕有关的统计性数据。
针对上述怀抱指标,大部门依然还是手工推算,如下图所示:

我幼我以为,要想真正做到怀抱自动化是很难的,首先就是对指标的一致化的清澈的界说,这一点就很难。必要在怀抱的有效性和怀抱的可行性之间获得一个平衡。
SOC用到了哪些安全技术和工具?

上图也算是一个SOC技术盛行度的排行。
对这些安全技术和工具的中意度若何?

SANS将排第一的NGFW给出了B+的评分,而对最后一位的资产发现与治理的中意度评定为F。
必要把稳的是,SOC高度依赖人的技术和经验,因而,分歧水平的人对一样的技术评价是分歧的。我幼我建议各人能够关注最中意的和最不中意的几个技术。
触发响应流程的告警起源,或者说SOC分析师重要看什么日志来触发应急响应,如下图:

能够看出,重要看终端,IDS,IPS和防火墙的告警,其次是SIEM告警。也能够看出通常都要看多种告警,而不会集中到某个点上。此表,异常检测的了局、威胁捕猎的了局和威胁谍报也很沉要。
对多源数据的关联分析,重要依附SIEM,如下图:

注明SIEM依然是事务分析的主题。
响应方式这块,如下图所示,大部门都做到了响应流程与SOC的集成:

针对分歧的相应技术,总体的中意率较低,至少低于SOC技术和工具的中意度。最中意的网络取证分析技术也仅仅被SANS评定为C。

这个图值得自己钻研一番。
SOC面对的重要挑战如下图所示:

合格的人才依然是最大的问题。究其原因,SANS以为SOC这个活天然就是一个复杂高难度的事儿,涉及面太广,不仅是技术面要求广,业务面也很广。那么能否搞出一个NB的技术和工具降低对人的要求呢?我幼我以为,目前看还不现实,早年面的分析能够看到目前对于AI和ML的中意度依然很低,并且新出现的一些技术对人的要求更高。
SOC对智能设备,蕴含工控、物联网的治理水平还比力低,但应该予以器沉。

SANS出格强调了基于行为基线来进行相对较为封关的IoT设施的安全监测的步骤。
SANS结论:以下问题依然故障着SOC的发展。
1)不足有效的和集成化的工具;
2)不足有效的资产发现与治理技术;
3)自身组织内部的隔阂与分立;
4)人员不足,关键技术不足;
5)自动化的有效性还不够,关联分析能力还有差距;
6)对SOC成功的界说和怀抱还很不足。
SANS最后暗示:A key finding of the survey was that only about half of the SOCs are using metrics. Not only are meaningful metrics critical to running an effective SOC, but they are absolutely mandatory to have any chance of persuading management to provide the resources needed to overcome the barriers identified in the survey.
(起源:51CTO博客作者叶蓬原创文章)
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号