Американските SOC екипи се справят с нарастващ обем от известия за заплахи (alerts), докато времето на анализаторите и бюджетите за сигурност остават ограничени.

Твърде много от това време се губи за проверка на сигнали, които се оказват с нисък риск, което забавя разследванията и улеснява изгубването на сериозни заплахи в опашката.

Намаляването на този натиск започва с по-добро разузнаване на заплахите (threat intelligence): по-актуални индикатори, повече контекст и по-ясни доказателства, които помагат на анализаторите да разберат кои известия изискват първостепенно внимание.

Какво причинява умората от известия на един SOC

Умората от известия обикновено произтича от нещо повече от обикновения обем. Дублиращите се детекции, сигналите с ниска степен на достоверност, слабият контекст и ръчното обогатяване на данни добавят триене към процеса на разследване.

Резултатът е център за сигурност (SOC), който прекарва твърде много време в решаване на какво да обърне внимание, вместо да разследва това, което действително представлява риск.

3 начина, по които високопроизводителните американски SOC се справят с претоварването от известия

Високопроизводителните центрове за сигурност се справят с претоварването от известия чрез подобряване на начина, по който сигналите се приоритизират, обогатяват и разследват.

Целта е да се намали повтарящата се работа, да се предоставят на анализаторите по-добри доказателства и да се улесни фокусирането върху дейността, която носи най-голям риск.

1. Приоритизиране на сигнали с по-високо качество

Високопроизводителните SOC намаляват претоварването от известия, като насочват вниманието на анализаторите към сигнали, които са скорошни, подходящи и подкрепени от реална злонамерена дейност. Остарелите индикатори за компрометиране (IOC), дублиращите се записи и съвпаденията с ниска достоверност могат да създадат допълнителни известия, без да добавят голяма стойност към разследването.

Информационните потоци за заплахи (TI Feeds) на ANY.RUN, например, се изграждат от разследвания на злонамерен код и фишинг, предоставени от повече от 600 000 професионалисти по сигурността и 15 000 организации.

Това дава на SOC екипите достъп до пресни индикатори, наблюдавани при реални атаки, помагайки им да приоритизират по-силните сигнали и да губят по-малко време за валидиране на дейност, която не води до никъде.

Това оставя анализаторите с по-малко известия от тип „задънена улица“ за преследване и повече време за разследване на тези, които действително имат значение.

2. Предоставяне на повече контекст на анализаторите за всяко известие

Когато опашката вече е пълна, анализаторите не могат да си позволят да разследват всеки подозрителен IP адрес, домейн или URL адрес от нулата. Колкото по-бързо разберат какво стои зад дадено известие, толкова по-лесно е да решат какво заслужава внимание и какво не.

Търсенето в базата данни за разузнаване на заплахи (Threat Intelligence Lookup) на ANY.RUN помага, като свързва отделните индикатори със съответните сесии в изолирана среда (sandbox), инфраструктура, файлове, мрежова дейност и поведение.

Да вземем за пример Kali365. Фишинг кампанията активно насочва атаки срещу американски организации.

Ако едно известие съдържа индикатор, свързан с Kali365, анализаторът може да използва заявка в TI Lookup, за да намери свързани IOC и сесии в изолирана среда, които вече са свързани с кампанията: threatName:„kali365“ and submissionCountry:„US“

Тези сесии показват как се държи атаката на практика, каква инфраструктура използва и какви други индикатори се появяват заедно с нея.

Вместо да разследва известието като изолирано събитие, анализаторът може бързо да види дали то съвпада с известна активност на Kali365 и да реши колко спешно се нуждае от внимание.

3. Превръщане на тенденциите при заплахите в приоритети за откриване

Когато SOC е затрупан с известия, е лесно да прекара цялото си време в реагиране на това, което вече е в опашката. Лидерите по сигурността също се нуждаят от видимост върху заплахите, които набират скорост извън тяхната среда.

Докладите за разузнаване на заплахи (TI Reports) на ANY.RUN, изготвени от анализатори, събират на едно място последните констатации относно злонамерен код, фишинг кампании, инфраструктура, IOC и техники на атакуващите.

Това изследване дава на ръководителите на SOC по-стабилна основа за вземане на решения кои заплахи заслужават повече внимание, къде покритието за откриване може да се нуждае от актуализиране и кои области трябва да бъдат приоритизирани за търсене на заплахи или разследване.

Анализаторите, междувременно, получават добре организирани данни за заплахи на едно място, включително IOC, инфраструктура, TTP (тактики, техники и процедури) и подробности за кампаниите, които могат да използват по време на ежедневните разследвания.

С по-малко време, прекарано в сглобяване на информация от отделни източници, екипът се придвижва по-бързо по случаите и запазва повече внимание за известията, които действително изискват действие.

Намаляване на претоварването от известия без увеличаване на персонала

По-добрите сигнали, по-богатият контекст и по-силното приоритизиране могат да намалят обема на работа, която всяко известие създава за центъра за сигурност.

Решенията за разузнаване на заплахи и анализ на злонамерен код на ANY.RUN позволяват на SOC екипите да:

  • Намалят натоварването на Ниво 1 (Tier 1) с до 20% чрез ограничаване на повтарящото се валидиране и нискостойностната изследователска дейност.
  • Намалят ескалациите от Ниво 1 към Ниво 2 с до 30% чрез осигуряване на достатъчно контекст на анализаторите, за да решават повече случаи самостоятелно.
  • Ускорят триажа с до 94% с по-бърз достъп до доказателствата, необходими за вземане на решение.
  • Намалят средното време за разрешаване (MTTR) с до 21 минути на случай чрез съкращаване на пътя от известието до крайната оценка.

За американските лидери на SOC ползата е в извличането на повече от съществуващия капацитет на анализаторите, като същевременно се намаляват ненужните ескалации и времето, прекарано в известия с ниска стойност.