简析自主SOC战略的关键流程与应用实例

发布时间 - 2024-05-31 15:23:51    点击率:1500次

当前,企业安全运营中心(SOC)的运营人员往往会被淹没在大量数据和警报中,因此很难及时洞察一些真正有威胁的安全漏洞。在此背景下,一些安全厂商开始全力投入研发一种“自主SOC”。相比传统SOC方案,自主式SOC应用仅需较少的安全人员即可高效运行,从而降低企业安全团队的运营难度。

自主SOC的目标定位

当企业开启安全运营自动化之旅时,首先应该明确要自动化技术实现的安全运营目标,然后根据目标来制定自动化运营的关键流程。

自主SOC的一个核心目标是将各种安全警报进行聚合分类,并在警报处理的各个环节中实现自动化,减少人工干预。

自主SOC的目标不是用AI技术取代现有的安全团队和人员,而是通过整合人员、流程和技术来更好地保护组织。专业的人才是安全运营工作不可或缺的因素。自主SOC可以使安全专业人员花费更少的时间来执行冗余任务,将更多的时间集中在更高价值的战略计划上。

自主SOC应该为现有的安全团队提供更多服务和支持,并使用适合组织流程的技术,使人员的工作更轻松,并提升其能力。

通过自主SOC,组织可以整合所有的数据源,以提供统一、自动化的分类体验,改进调查、支持分析师并缩短响应时间。因此,自主SOC需要具备一些更先进的技术能力,主要包括:

1. SOAR产品:这是一个成熟的产品类别,许多SOC团队都使用了安全编排自动化和响应(SOAR)工具自动处理任务。但这此过程中颇有挑战性,因为SOAR通常技术含量高或需要构建复杂的剧本。一些创新的SOAR产品集成了AI工具,或者提供预构建的剧本和无代码工具,以简化某些流程的自动化。

2. 自主SOC工具:这是一个较新的产品类别,使用原生自动化工作流和AI来摄取、调查和分类警报。这个领域的最新初创公司成立于2023年或2024年,使用基于生成式AI的技术。更成熟的自主SOC产品已集成了生成式AI,用来补充遗传分析或机器学习等核心技术。

3. AI助手产品:这是最新的类别,出现于2023年。新的助手工具可以使用生成式AI来协助分析师,这样他们可以在调查期间轻松查询系统以获得答案。这类工具可能会与其他工具集成,加快事件响应或自主采取行动,但目前尚不清楚这些AI助手会变得多么有效或流行。

自主SOC的关键流程

自主SOC并意味着将安全运营的每个流程都完全自动化,至少在短期内想做到这一点并不现实。自主SOC的关键是将一些大量重复且费力的工作自动化,这些工作往往会占用安全分析师的大量工作时间。

1. 持续监控

自主SOC需要7*24小时全天候持续监控和收集来自各种安全工具的警报信息,确保没有潜在的威胁被忽视。

2. 收集证据

在收到警报信息后,自主SOC还需要收集与该警报相关的相关日志数据,包括文件、进程、命令行、来自进程参数的证据、URL、IP、父进程/子进程以及内存映像等等。

3. 告警调查

自主SOC应该使用AI和各种先进技术分析收集到的每一条证据。这包括沙箱、遗传密码分析、静态分析、开源智能(OSINT)、内存分析和逆向工程。然后使用生成式AI模型,概述这些单独分析的结果,为事件评估做好准备。

4. 警报分类

自主SOC可对与每个警报相关的风险进行分类,并根据调查结果决定如何上报。此外,自主SOC还应该通过自动修复检测系统中的误报来减少干扰信息,降低误报对运营团队的影响。

5. 事件响应

针对所有已确认的重要威胁,自主SOC需要提供评估分析和处置建议,并在案例管理系统中创建工单。这包括检测内容和随时可用的搜索规则,用于指导响应过程。

6. 分析报告

自主SOC需要生成报告,让运营团队了解情况威胁处置情况,并提供后续的优化建议,以便持续改进组织的安全防护策略。

通过上述步骤,自主SOC能够对海量的警报进行高效筛选,并逐级上报那些真正需要安全专家人工分析的警报。这有助于提升安全运营工作效率,并大大减少花在误报上的时间。

自主SOC应用实例

走向自主SOC的旅程将是漫长而充满挑战的,但是,企业安全运营团队现在可以从一些基础的场景入手,为将来广泛应用打下基础。以下是自主SOC应用的几个例子,展示了不同类型的安全团队或组织如何应用自主SOC战略。

实例一、与SOAR的自动化联动

在此场景下,安全团队仍需要处理许多手工任务,并有大量的误报。为了缩短平均响应时间,这类企业无法通过构建和维护更复杂的事件响应剧本来实现更多流程的自动化。他们决定使用一种可以与检测工具集成的自主SOC平台。

在上图中可以看到自主SOC产品实现自动化的流程,这将是该团队运营能力提升的关键部分。在实际应用中,组织首先将其与端点安全产品集成,以监控和分类这些警报。当用于端点警报的自主SOC系统取得成效时,接下来可使用SOAR用于上报警报和案例管理。有了这个系统,端点警报的分类时间平均不到2分钟。一旦分析师对有效实施的自主SOC流程感到满意,团队就会集成自主SOC产品,以便摄取和分类用户报告的网络钓鱼邮件和SIEM警报。

实例二、为MDR服务商赋能

该MDR团队将采用基于AI的战略视为改进客户服务和增加收入的一个竞争优势。他们需要监控和分类来自许多客户的警报,这些客户使用许多不同的工具进行检测和响应。

通过实施自主SOC战略,包括使用可与任何客户工具集成的自主SOC产品,将使他们能够有效地监控、调查和分类来自多个客户环境的每个警报,提供基于AI和自动化的快速分类时间。通过AI和自动化提升能力,MSSP团队可以引入更多的客户,并处理数量更多的警报,无需招聘和雇用另外的分析师。在实施自主SOC产品后,他们还能够丰富客户产品,并提供新的服务,比如能够处理用户报告的网络钓鱼邮件。

实例三、独立的自主SOC应用

最后设想一个SOC团队已制定了自主SOC战略。自主SOC产品可以调查和分类来自所有集成检测系统的警报,并将SOAR用于逐级上报和案例管理。在这些工具完全实施之后,团队还可以添加AI检测助手,帮助安全团队查询更多信息,不过目前因为AI助手之类的工具非常新颖,还很少有团队有效地使用。

参考链接:

https://thehackernews.com/2024/05/how-to-build-your-autonomous-soc.html

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线