Исторически главным элементом защиты компании являлся ситуационный центр информационной безопасности (ориентированный на мониторинг событий и реагирование на инциденты в реальном времени), но рост числа и сложности атак требует интеграции реактивного мониторинга с проактивными процессами. В зрелых ИБ-стратегиях формируется концепция объединения центров реагирования (Security Operations Center, SOC) и управления уязвимостями (Vulnerability Operations Center, VOC) в общую непрерывную оперативную дисциплину.
Цели и особенности процессов
В то время как основная функция SOC — это обнаружение, локализация и расследование активных компьютерных атак и инцидентов, VOC занимается непрерывным выявлением, оценкой критичности и координацией устранения уязвимостей и конфигурационных ошибок. Чтобы процесс объединения и разделения функций прошёл быстро и плавно, мы предлагаем выделить основные параметры и сравнить их между собой (таблица 1).

От разделённых процессов к общей системе
Сравнивая SOC и VOC, можно также подметить, что они скорее всего будут покрывать не только разные вектора работы и отличающиеся средства защиты информации (СЗИ), но скорее всего работать в разных горизонтах планирования: SOC сфокусируется на минутах и часах с момента события, а VOC — закроет среднесрочный и долгосрочный (планирование патчинга, архитектурные изменения) интервал. Но самое интересное проявляется на стыке их функций:
Особенности архитектуры
Программные комплексы нового поколения, такие как Security Vision, спроектированы для максимальной автоматизации устранения человеческого фактора. Более того, если платформа даёт возможности для быстрой и самостоятельной интеграции систем, скорость внедрения и адаптации к любым изменениям больше не будет зависеть от вендоров и их собственных планов по развитию продуктов и их API.
В любом случае, даже если не использовать единую платформу, можно выделить три модели развёртывания и эксплуатации:
Статистические исследования [1] фиксируют устойчивую динамику: доля организаций, предпочитающих полностью внутреннее управление процессами VOC (или аналогичных специализированных групп), выросла до 41% (по сравнению с 30% в предыдущих аналитических циклах). Бизнес начинает рассматривать координацию устранения уязвимостей как стратегическую функцию внутреннего управления рисками, которую невозможно полностью делегировать внешнему подрядчику. При этом общая доля компаний, внедривших или находящихся на этапе активного развёртывания моделей, эквивалентных VOC, достигла 65%.
Отраслевая специфика и рекомендации по построению интегрированного центра
В IT и разработке ПО критичны атаки через цепочки поставок и уязвимости в собственном продукте, поэтому контроль безопасности и мониторинг уязвимостей смещаются на ранние этапы разработки.
ОТ-среды не могут допустить сбоев оборудования, поэтому анализ часто выстраивается на основе зеркалированного трафика.
Финансовый сектор подвергается высокодинамичным атакам; поэтому в первые этапы часто выходит автоматизация реагирования на инциденты.
Ритейл чаще сталкивается с кражами платёжных данных и падением сервисов во время распродаж, поэтому интеграция SOC включает системы антифрода и WAF.
В государственном секторе мы встречаем обилие legacy-систем и APT-атаки, поэтому Threat Intelligence и архитектура нулевого доверия (Zero Trust) — основа подходов. Качественное взаимодействие SOC и VOC целесообразно выстраивать по плану, и мы предлагаем следующий подход:
Реализация этих принципов позволяет трансформировать информационную безопасность организации из фрагментарного реагирования на угрозы в управляемый, непрерывный и измеримый процесс снижения киберрисков.
[1] https://blog.checkpoint.com/exposure-management/the-case-for-a-vulnerability-operations-center/
Реклама. ООО «ИНТЕЛЛЕКТУАЛЬНАЯ БЕЗОПАНОСТЬ», ИНН: 7719435412, Erid: 2VfnxvrT4qy
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных