Cybersecurity operations exist to support their organizations’ missions, so they need context for the data that they see and the action they take
目標是要完成組織給予的使命,依據不同行業、規模大小、營運方針會有所不同。試想如果從事電力這種基礎設施或是金融機構,所採用的策略應該是不同的,因為關注的點不同,前者重視可用性,而後者重視機密性及完整性。
一開始提到SOC成員應該訓練對於該企業環境及收集到的各種資訊結合起來,快速地進行反應。
遵循觀察(Observe),了解(Orient),決定(Decide),與行動(Act)的循環(OODA 循環)。這個理論是美國空軍訓練的交戰程序。
Wiki OODA循環 https://zh.wikipedia.org/zh-tw/OODA%E5%BE%AA%E7%92%B0
告警事件分析 -> 搜索Log等資訊 -> 評估漏洞及影響 -> 處理,隨著這個循環,SA能力逐漸增強,將成為更有效的營運SOC。可以解釋成,越了解環境,可以快速分析出哪些是誤判、哪些是異常,該如何處理。
要如何提高SA能力,有五個領域:
這些資訊有利於SOC人員在決定處理事件的優先及方式
The SOC should be able to put any cyber event it observes into constituency context so that it can effectively prioritize its actions.
某個IP跳出大量橫向登入驗證失敗時該如何處置? 你知道這個IP是什麼設備嗎? 對外官方網站連到內部客戶資料庫是正常的嗎? 能夠阻擋連線、斷網或關機嗎? 該請示那些人? 處理時限?
多告知一些資訊是有利於決策判斷,可以用演練的方式找出不足的部分,一次次加速處理完善流程