SOC a CFC
-
NOC
-
Zaměřuje se na monitoring síťové infrastruktury
-
Complience SOC
-
Vychází ze NOC, zaměřuje se na celý systém a zaznamenávání incidentů
-
Threat-intelligence SOC
-
Vychází ze Complience SOC, součástí je threat-intelligence tým
analyzující incidenty
-
Integrated SOC
-
Vychází ze Threat-intelligence SOC, součástí je intergrovaná detekce,
odpověď a anylýza incidentu
-
Fusion Center
-
Výchází ze Threat-intelligence SOC, součástí
je integrace s ostatními systémy jako jsou business operations a fyzická
bezpečnost, knowledge management a big data processing
SOC je systém jak detekovat a zmírňovat útoky. Hlavní SOC vzniklo z původního
NOC. Součástí SOC jsou lidé procesy technologie a předpisy. Hlavním problém SOC
je to, že není zcela jasné, co všechno do SOC patří, a co ne. Tato neucelenost
způsobuje zpožděnou a někdy špatnou reakci na incident.
Součástí týmu SOC by měli být následující týmy:
-
Computer security incident response team (CSIRT)
-
Tým odpovídající za správnou reakci v případě bezpečnostního incidentu.
Často zaměňován se SOC
-
Security information and event mangement (SIEM)
-
Tým odpovídající za sbírání a logování incidentů a následného poučení se
z incidentu
-
Network operation team (součástí NOC)
-
Tým odpovídající za identifikování a řešení problémů v síti je výhodné,
pokud spolupracuje se SOC
Na rozdíl od SOC (Security Operations Center) se CFC nezaměřuje jen na
monitoring, detekci a alertování, ale také na aktivní mitigaci a reakci pro
udržení bezpečnosti systému. Jednoduše řečeno kombinují tedy detekci hrozeb s
automatizací. Bezpečností týmy využívají nasbíraná data a aplikují inovativní
metody jako je strojové učení a tím dokáží lépe, rychleji a případně automaticky
reagovat na útoky a hrozby.
CFC je tedy pokročilejší verze SOC s cílem zefektivnění operací, přípravenosti a
reakce na kritické hrozby. Hlavním rozdílem je lepší propojení týmů a jednotný
postup.
Principy CFC:
-
Detekce hrozeb
-
Automaticky hledá indikátory potenciálních hrozeb než detekci samotné už
prolomené platformy
-
Kontinuální testování
-
Automaticky hledá potenciální slabiny a reaguje na nalezené
-
Pokročilá analýza
-
Využívá nejnovější technologie analýzu a nalezené poznatky jsou
integrovány se zbytkem systému
-
Automatizace reakce
-
Reakce s integrovaným systémem rychlá a automatická bez nutnosti
lidského zásahu
-
Propojení s procesy
-
Není již pouze o monitoringu a alertování, ale záleží už také na
nastavených procesech
CFC poskytují více sjednocený a proaktivní přistup ke správě hrozeb díky
integrací ostatních týmů do celého procesu a sdílení poznaků. Role SOC je
zaměřena většinou čistě na detekci, analýzu a reakci na incidenty. CFC je o krok
napřed a vylepšuje celou bezpečnostní proceduru integrací rolí, poznatků, týmů,
informací v reálném čase a automatizací pomocí AI.