本文可帮助安全和技术团队建立和现代化安全运营(SecOps)规则,帮助组织检测、调查和响应绕过预防性控制的活动威胁。
安全规则 是相关安全工作的分组,可帮助组织在整个技术资产中持续提供安全成果。 在安全采用模型中,规则有助于在业务方案和技术实施之间提供桥梁,确保安全投资转化为安全采用模型一部分的实际可衡量结果。
什么是 SecOps?
SecOps 在实时攻击者攻击系统时维护并还原系统的安全保证。 NIST 网络安全框架很好地描述了 SecOps 的检测、响应和恢复功能。
- 检测 - SecOps 必须检测系统中存在攻击者,他们被激励在大多数情况下保持隐藏状态,使他们能够实现其目标不受阻碍。 这可以采取响应可疑活动的警报或主动搜寻企业活动日志中的异常事件的形式。
- 响应 - 检测到潜在的对手行动或活动后,SecOps 必须快速调查,以确定这是实际攻击(确警报)还是误警报(误报),然后明确对手行动的范围和目标。
- 恢复 - SecOps 的最终目标是在攻击期间和之后保留或还原业务服务的安全保证(保密性、完整性、可用性)。
风险缓解
大多数组织面临的最重要的安全风险来自人攻击操作员。
在显著例外的情况下,通过内置于反恶意软件的签名和基于机器学习的方法,对大多数组织来说,自动/重复攻击的风险得到了显著缓解。
虽然由人工操控的攻击者因其适应能力而难以应对,但他们与防御者一样,都是以同样的“人类速度”行动,这有助于拉平双方差距。
SecOps 在限制攻击者获得对高价值系统和数据的访问时间和访问权限方面发挥着关键作用。 攻击者在环境中的每一分钟都允许他们继续执行攻击操作并访问敏感或有价值的系统。
为什么选择这一学科?
并非所有攻击都可以阻止。 即使具有强大的安全体系结构和状况管理,阻止大多数攻击,威胁参与者有时也会获得对环境的初始访问权限。
SecOps 侧重于管理这些主动攻击和安全事件,限制攻击者在入侵后可能导致的损害。 有效的 SecOps 通过以下方式降低风险:
- 快速检测恶意活动。
- 缩短攻击者停留时间。
- 遏制横向移动和影响。
- 支持恢复和组织复原能力。
在安全采用模型中,SecOps 表示安全后妥协、反应性方面,补充了安全态势管理,重点是主动降低风险和攻击防护。
如果没有有效的 SecOps 规则,获得访问权限的攻击者可以操作未检测到、提升特权、横向移动并造成最大业务损失。
任务和结果
SecOps 纪律的使命是通过快速检测、调查和应对现代技术资产的威胁来限制网络攻击的业务影响。
无论团队规模或运营模型如何,成熟的 SecOps 都提供以下结果:
- 快速威胁响应 - 跨标识、终结点、基础结构、应用程序和数据及时检测和遏制威胁
- 共享威胁情报 - 集中信号和见解,告知分析师、自动化和下游安全控制
- 主动威胁发现 - 威胁 搜寻和攻击模拟,以发现新兴技术和攻击者行为
SecOps 团队的范围可能从单个个人到全球分布的 24/7 运营,函数可能部分或完全外包。 无论结构和大小如何,结果保持不变。
在 SecOps 中采用零信任
安全操作(SecOps)是零信任策略的基础。 零信任假定系统已被攻破,并侧重于在安全控制措施失效时将影响降到最低。 SecOps 通过持续检测、调查和响应整个环境中的威胁,将这一假设转化为行动。
在零信任模型中,仅预防是不够的。 组织必须预料到攻击者会绕过防护控制,并依靠 SecOps 尽早识别恶意活动、快速遏制攻击,并形成有助于长期改善安全态势的洞察。
在安全采用模型中,SecOps 指南侧重于支持整个组织中的零信任所需的操作功能,包括监视、检测、调查、响应、自动化和持续学习。
- 集中检测和可见性:将来自整个环境的日志和遥测(包括标识、终结点、应用程序和基础结构)集成到集中式检测和调查功能中。 这可确保 SecOps 具有一致的跨域可见性,以便尽早检测泄露并了解攻击者行为。
- 自动执行响应和包含:使用业务流程和自动化执行可重复的响应操作,例如隔离受损设备或禁用有风险的帐户。 自动化可减少响应时间,降低分析师认知负载,并确保压力下一致的执行。
- 主动搜寻威胁:将威胁搜寻视为核心 SecOps 功能。 使用假设驱动的搜寻和高级分析来查找逃避自动检测、减少停留时间和发现控制差距的攻击者活动。
- 有效管理警报和事件:优化检测以减少噪音,并确保分析人员专注于有意义的警报。 使用操作手册标准化调查和响应流程,确保以一致且高效的方式处理事件。
- 根据风险持续减少风险:使用攻击路径分析和暴露见解来识别可能导致泄露的条件。 根据业务影响和可能性确定修正优先级,因此工作重点在于它最重要的地方。
- 持续改进 SecOps 流程:根据实际事件和威胁情报定期查看检测、playbook 和响应结果。 将这些学习反馈反馈到 SecOps 策略中,以确保随着攻击者、技术和业务优先级的变化而调整功能。
通过将 SecOps 与零信任原则保持一致,组织从反应性事件处理转向弹性运营模型,其中每个事件都加强了企业中的检测、响应和预防。
如何应用此规则
若要有效应用 SecOps 规则,请专注于建立协调方法来检测、响应和从整个组织的威胁中恢复:
-
定义与业务风险一致的威胁检测和响应策略
建立一种明确的方法来根据潜在业务影响确定、确定威胁的优先级和应对威胁。 -
确保在整个环境中进行一致的检测和响应
应用统一方法来跨标识、设备、应用程序和基础结构进行监视、调查和响应。 -
标准化检测、响应和恢复过程
提供明确的指导,确保事件得到一致处理,减少响应时间并限制影响。 -
使 SecOps 与业务优先级和关键方案保持一致
确定检测和响应工作的优先级,专注于保护关键资产,并尽量减少安全事件的影响。 -
通过见解和反馈持续改进
使用事件、威胁智能和操作指标的学习来增强检测功能,并随时间推移改进响应。
管理更改
SecOps 现代化是持续改进的过程,而不是一次性工具部署。 目标是在发生入侵时稳步提高组织减少攻击者影响的能力。
符合零信任原则的新式 SecOps 方法强调:
- 任务一致性 - 当警报和威胁超出响应人类和自动化(包括 AI)的能力时,优先考虑对业务最重要的事项。
- 持续学习 - 随着威胁参与者、平台和业务优先级的变化,调整检测、技能和流程。
- 协作和共享 - 将 SecOps 视为跨安全、IT 运营、工程、法律、通信和领导的团队工作。
威胁参与者倾向于重复使用廉价、有效且可靠的技术,直到它们失败,因此捕获和共享威胁情报作为过去攻击的见解至关重要。 SecOps 威胁情报应直接通知安全控制设计、优先级和态势改进以及业务和合规性要求。
规则角色和协作者
SecOps 规则通常由专用的 SecOps 团队领导。 在较小的组织中,SecOps 职责可能是兼职或跨角色共享,但仍需要明确的所有权。
该领域中的主要角色通常包括:
- SecOps / SOC 经理
- 一级分诊分析师
- 第 2 层调查分析师
- 威胁搜寻者(第 3 层)
- 检测工程师
- SecOps 平台和数据工程师
- 数字取证和事件响应专家
- 威胁情报分析师
- 事件协调和管理角色
- 攻击模拟专家(红队、紫色团队、渗透测试)
主要协作者包括:
- 技术、工程和运维团队 – 启用日志记录功能,并支持对其设计和运行的系统进行调查、遏制和恢复。
- 体系结构角色 – 根据 SecOps 威胁智能的事件学习,持续改进系统和控件的设计。
- 应用程序和产品团队 - 更新软件和服务以响应事件见解。
- 安全策略、集成和治理规则 - 设置 SecOps 投资的优先级、指标和责任。 在重大事件期间提供支持和协调。
有效的 SecOps 取决于事件响应与系统设计之间的紧密反馈循环。
与其他学科的一致性
SecOps 作为更广泛的安全操作模型的一部分运行,与其他规则紧密集成:
- 安全状况管理规则:侧重于防止事件;SecOps 管理仍在发生的事件。
- 访问和标识规则:标识遥测是主要检测和调查信号。
- 数据安全规则:SecOps 调查数据盗窃、敲诈勒索、内部风险和隐私事件。
- 安全体系结构规则:确保检测和响应机制与预期系统设计保持一致。
- 策略、集成和治理规则:定义 SecOps 优先级、指标和成功标准。
与技术支柱的一致性
SecOps 贯穿所有技术支柱,必须无论攻击发生在何处都能检测并遏制攻击。
- 标识:这是 SecOps 的首要任务,因为标识是主要攻击入口点。 几乎所有的多阶段攻击都依赖于标识攻击(传递哈希/票证/等),以便横向遍历和获取对更多组织资产的访问权限,通常使用与 IT 管理员或管理服务帐户关联的特权帐户。
- 终结点:终结点是常见的立足点、操作基础,也是攻击者的本地攻击工具存储。 快速定位遭到入侵的端点对于遏制损害以及了解攻击者的目标和能力至关重要。
- 基础结构:有效的检测和响应非常重要,因为威胁执行组件经常以高价值云和本地基础结构资产为目标,这些资产在泄露时可实现广泛入侵。
- 应用:快速检测和响应对电子邮件、协作、业务线和其他应用的攻击至关重要,因为攻击者经常使用它们进入和横向遍历组织来访问业务资产。
- 数据:攻击者通常会将数据作为目标,用于窃取知识产权、加密数据以增加勒索或勒索软件攻击的筹码、策划未来的攻击以及其他目的。 此外,SecOps 可能参与或协作处理与隐私、内部风险等相关的数据调查。
- 网络:就像合法通信一样,威胁参与者通信和攻击操作通过网络连接传输。 SecOps 侧重于网络传感器,而数据即使在加密降低可见性的情况下,对于提供上下文和实施遏制仍然很有价值。
- AI:随着 AI 作为攻击面出现,需要新的工具和技能才能进行有效的检测和调查。 随着威胁参与者采用 AI 技术,AI 攻击量正在增加。 SecOps 还可以利用 AI 自动执行分析和其他流程。
后续步骤
Microsoft Unified 提供了专家主导的研讨会,帮助组织加快安全态势管理策略、体系结构和技术的现代化。 这些研讨会包括:
架构与战略研讨会 — 安全采用框架(SAF)—架构设计会议:现代安全运营研讨会重点是加速安全运营(SecOps)现代化。 此研讨会提供以下形式:
- 主题摘要 - 不到四个小时的讨论侧重于关键学习和最佳做法。
- Full Security Architecture Design Session (Security ADS) - 为期两天的研讨会,提供更多详细信息、Microsoft案例研究、成熟度模型讨论和参考现代化计划。
技术采用研讨会 - Microsoft Unified 有研讨会来帮助组织了解、规划、实施和优化 SecOps。
请联系客户成功客户经理,了解有关Microsoft主导的研讨会的详细信息。