Добавить новость
ru24.net
Все новости
Апрель
2024

Cortex XSOAR: как повысить эффективность SOC

0

На первый взгляд, ключ к повышению эффективности SOC кажется простым: уменьшить время восстановления и время обнаружения инцидентов. Однако каким образом можно этого достичь? В этом материале автор статьи, Орхан Халилов, Sales Engineer, BAKOTECH, поможет отделам информационной безопасности понять основные проблемы сегодняшнего SOC и определить методы их устранения с помощью решения класса SOAR. В статье используются […]

The post Cortex XSOAR: как повысить эффективность SOC appeared first on InfoCity.

На первый взгляд, ключ к повышению эффективности SOC кажется простым: уменьшить время восстановления и время обнаружения инцидентов. Однако каким образом можно этого достичь?

В этом материале автор статьи, Орхан Халилов, Sales Engineer, BAKOTECH, поможет отделам информационной безопасности понять основные проблемы сегодняшнего SOC и определить методы их устранения с помощью решения класса SOAR.

В статье используются следующие сокращения и термины:

  • SOC – Security Operation Center
  • MTTR – Mean Time to Respond
  • MTTD – Mean Time to Detect
  • SOAR – Security Orchestration, Automation, and Response
  • False-Positive – термин, означающий ложноположительные срабатывания.
  • ИБ – информационная безопасность.
  • TIM – Threat Intelligence Management
  • Playbook – сценарий, позволяющий автоматизировать многие процессы обеспечения безопасности, такие как проведение расследований, управление тикетами.
  • Incident Response (IR) – это процессы организации для обнаружения и реагирования на угрозы и нарушения кибербезопасности.

Что из себя представляет SOC? 

SOC, также известный как ЦИБ (Центр Информационной Безопасности) или ОЦИБ (Операционный Центр Информационной Безопасности), представляет собой систему, состоящую из трех ключевых компонентов: люди, процессы, технологии.

Эти три элемента формируют единый механизм, схожий с «автомобилем», который движется в определенном направлении. Если, предположим, у этого «автомобиля» возникает сбой в двигателе, коробке передач или происходит обычная поломка колеса, движение приостанавливается. То же самое происходит и с SOC, если хотя бы один из его основных компонентов функционирует некорректно, что влечет падение общей эффективности.

В современных условиях SOC обладает множеством утилит и решений, требующих экспертизы для эффективной работы с каждым из них. Как следствие, невозможно быть полностью знакомым с каждым решением или вендором на 100%.

Далее появляется проблема с большим количеством ложноположительных срабатываний, так как каждое решение генерирует свои собственные алерты и инциденты. В результате аналитикам SOC приходится тратить драгоценное время на разрешение ложных срабатываний.

Если к этому прибавить отсутствие четко определенных процессов и процедур, эффективность SOC снижается до минимума.

С проблемами могут справиться решения класса SOAR

Чтобы понять, как работают решения класса SOAR, рассмотрим пример развертывания Cortex XSOAR (Extended Security Orchestration, Automation, and Response) от Palo Alto Networks.

SOAR-решения используются в роли централизатора и оркестратора для других решений в ИБ. XSOAR — это система, которая может сама:

  • Решать инциденты.
  • Различать ложноположительные срабатывания от действительно реальных кибератак.
  • Применять нужные конфигурации в NGFW, EDR/XDR, DLP решениях.
  • Задокументировать инцидент и уведомить пользователя/его менеджера/SOC-аналитика о его закрытии.

Пример развертывания XSOAR

В следующем примере рассмотрим, как развертывание XSOAR выглядит архитектурно и на практике:

Для самого простого варианта развертывания потребуется всего одна виртуальная машина под операционной системой Linux (в данном примере используется Ubuntu), в которой можно установить Server и Engine — основные компоненты Cortex XSOAR.

Архитектура данного решения предоставляет возможность легко интегрироваться с различными инфраструктурами, даже в случае их полной изоляции от внешнего мира. Достаточно просто запустить готовый скрипт-установщик, который автоматически развернет основные компоненты. Если вам нужны более подробные указания по установке и настройке данного решения, вы можете обратиться к автору через личные сообщения.

В решении есть преднастроенные дашборды, но их можно также полностью кастомизировать под любые задачи. Вот несколько примеров:

В Cortex XSOAR Marketplace есть свыше 800 интеграций с различными вендорами и решениями, что является одним из его главных преимуществ. Интеграции очень простые и в самой системе есть готовые step-by-step гайды по каждой из них.

Пример интеграции с песочницей Wildfire от Palo Alto Networks:

Каждый контент пак содержит в себе как интеграцию, так и готовые плейбуки:

Есть также встроенный TIM:

Автоматизация выполнена за счет скриптов в формате Python, Javascript, Powershell. Есть встроенный “помощник” для пользователей, которые умеют только читать код.Так выглядит Playbook:

Это был поверхностный обзор. Далее перейдем к реальному примеру.

В тестовой среде выполнена интеграция с Palo Alto Networks NGFW, Cortex XDR (еще одно решение из линейки Cortex), из которых приходят инциденты и алерты, и песочницей Wildfire.

В Cortex XSOAR есть удобный функционал для тестирования отработки Playbook. Это встроенная утилита для генерации рандомных инцидентов.

Для примера сгенерирован инцидент в Cortex XDR. Давайте посмотрим, как Cortex XSOAR отработал этот инцидент.

Перейдя в сам инцидент, мы увидим, что через консоль XSOAR можно во время расследования уже совершить какое-либо действие над конечной станцией. Например, изолировать ее.

Переходим в следующие вкладки.

Ниже видим, что Cortex XSOAR автоматически применил и запустил Playbook.

Он выдает вердикт на основе данных, полученных из полного анализа и расследования, а также применяет реагирование, где это нужно.

Инцидент был проработан, закрыт и задокументирован в базу.

Инцидент можно переоткрыть в любое время и продолжить расследование, если в этом есть необходимость.

Выводы

Давайте суммируем, какие выгоды предоставляет решение Cortex XSOAR для оптимизации работы SOC:

  1. Cortex XSOAR предлагает инструменты для автоматизации и оркестрации, что снижает нагрузку на аналитиков и ускоряет время реагирования на инциденты. Это не только повышает эффективность, но также позволяет сосредотачиваться на более сложных задачах, требующих человеческого вмешательства.
  1. Важным аспектом Cortex XSOAR является его способность интегрироваться с различными источниками данных и инструментами безопасности. Это создает единую платформу для анализа и реагирования на угрозы, устраняя изолированные острова информации и повышая целостность системы безопасности.
  1. Cortex XSOAR охватывает полный цикл реагирования на инциденты, начиная с обнаружения и анализа, и заканчивая реагированием и предотвращением будущих инцидентов. Это способствует не только эффективному управлению текущими угрозами, но и улучшению стратегий предотвращения.
  1. Внедрение Cortex XSOAR не только улучшает операционные процессы SOC, но также создает устойчивую и гибкую инфраструктуру для борьбы с постоянно развивающимися киберугрозами. Это вложение в безопасность, которое приносит значительные результаты в виде улучшенной производительности и защиты данных.

С учетом этих преимуществ Cortex XSOAR становится неотъемлемой частью современного SOC, помогая организациям достигать новых уровней информационной безопасности.

Для дополнительных вопросов и демо вы можете обратиться по адресу pan@bakotech.com.

The post Cortex XSOAR: как повысить эффективность SOC appeared first on InfoCity.




Moscow.media
Частные объявления сегодня





Rss.plus



Филиал № 4 ОСФР по Москве и Московской области информирует: Родители 240,5 тыс. детей в Московской области получают единое пособие

Синоптики спрогнозировали тепло до +28 и грозы в Московском регионе 28 июля

Обложка песни. Обложки альбомов песен. Сделать обложку для песни.

Отделение СФР по Москве и Московской области проактивно открыло свыше 32 тысяч СНИЛС новорожденным


Сеть клиник «Будь Здоров» займется разработкой инициатив по укреплению здоровья работающего населения

Дистрибьюция Музыки.

Связь диабетической ретино- и нефропатии с риском ишемии конечностей

ENERGY приглашает на «Пикник Афиши»


Meet Rayssa Leal: 16-year-old ‘Little Fairy’ of skateboarding hoping to go one better at Paris 2024 Olympics

Meet Adam Peaty, British swimming hero and three-time Olympic champ returning for Paris 2024 after extended break

IWF signs off “state-of-the-art” training facilities for the Paris 2024 Olympics

Meet Shelly-Ann Fraser-Pryce, Olympic legend and Netflix Sprint athlete chasing gold aged 37 at Paris 2024


Утро в Кимже...

Штат консультантов 1C-практики «Борлас» вырос до 300 человек

Утро в Нёноксе...

Ночь на болоте...


Приключение-головоломка Arranger вышла на смартфоны и PC

Activision secretly experimented on 50% of Call of Duty players by 'decreasing' skill-based matchmaking, and determined players like SBMM even if they don't know it

Гайд по регистрации, установке и входу в Throne and Liberty для игроков из России и СНГ

Arena Breakout празднует 1 годовщину новой картой, игровым режимом и наградами


Касети для розсади: як вони допомагають


«Душевная» гастрономия от Waldorf Astoria Seychelles Platte Island

Филиал № 4 ОСФР по Москве и Московской области информирует: Родители 240,5 тыс. детей в Московской области получают единое пособие

Филиал № 4 ОСФР по Москве и Московской области информирует: За полгода 14,9 тысячи жителей Московского региона оформили страховую пенсию в автоматическом режиме на портале госуслуг

Отделение СФР по Москве и Московской области проактивно открыло свыше 32 тысяч СНИЛС новорожденным




Один человек пострадал в ДТП с фурой и краном на юго-западе Москвы

Омбудсмен Ярославская рассказала о состоянии девочки, которую дважды пытались похитить в Москве

На Юго-Западе столицы восстановят дом 1953 года постройки

Отделение СФР по Москве и Московской области проактивно открыло свыше 32 тысяч СНИЛС новорожденным


Вице-премьер Хуснуллин похвалил строительство путинской трассы в Свердловской области

В Петербурге растет число неформально занятых

Глава МИД Австрии Шалленберг: нельзя разрушать мосты диалога с Россией

Старые песни дисконтом // Штраф за парковку тоже могут разрешить оплачивать с пятидесятипроцентной скидкой


Мирра Андреева поднялась на девять строчек в рейтинге WTA

Гауфф вышла в третий круг на дебютной для себя Олимпиаде

Россиянка Мирра Андреева завоевала первый титул WTA в карьере

Рейтинг ATP. Рублев обошел Рууда, Берреттини вернулся в топ-50, Нишиока поднялся на 36 строчек


MIUZ Diamonds – эксклюзивный партнер юбилейного тура Московского джазового оркестра

В Москве двое мужчин угрожали полицейским макетом автомата Калашникова

Американские аналитики заявили о неспособности США противостоять КНР и РФ в бою

Синоптики назвали самый теплый день на этой неделе в Москве


Музыкальные новости

Обнародован райдер странного концерта Глеба Самойлова в Красноярске

Концерт Петра Дранги в Царицино собрал более 14 тыс. зрителей

«Такого даже Волочкова себе не позволяла»: Роман Курцын удивил ведущих «Шоу Воли»

Спит с водителем на его даче: о чем родителям певицы Глюкозы велели молчать до поры до времени



«Душевная» гастрономия от Waldorf Astoria Seychelles Platte Island

Филиал № 4 ОСФР по Москве и Московской области информирует: За полгода 14,9 тысячи жителей Московского региона оформили страховую пенсию в автоматическом режиме на портале госуслуг

Отделение СФР по Москве и Московской области проактивно открыло свыше 32 тысяч СНИЛС новорожденным

Вторая жизнь пальм и вещей в Angsana Velavaru


ЦСКА обыграл "Пари НН" во втором туре Российской премьер-лиги

Собянин: В Москву привезли свыше 500 тыс. растений на фестиваль «Лето в Москве. Сады и цветы»

Обложка песни. Обложки альбомов песен. Сделать обложку для песни.

Элджей и Cream Soda станут хедлайнерами программы «Москва 2030: фестиваль на Октябре»


Три человека пострадали в аварии на Новоарбатском мосту в столице

Что известно о столкновении поезда с КамАЗом в Волгоградской области

Три человека пострадали в ДТП на Новоарбатском мосту

Цена нового внедорожника Haval H9 в России стала известна.


Александр Дюков: 90% установок на Омском НПЗ новые установки

Руководитель Департамента СМИ и рекламы Иван Шубин награжден орденом Дружбы

В мерах против милитаризации Германии Россия ставит на гиперзвук

В мерах против Германии Россия ставит на гиперзвук





Врач Кондрахин: приступ тахикардии поможет остановить прием валокордина

Врач Соломатина: обычную еду не заменить белковыми коктейлями

Сеть клиник «Будь Здоров» займется разработкой инициатив по укреплению здоровья работающего населения

Нервный импульс. Томские микрохирурги вернули 59-летнему жителю Германии эрекцию



Росгвардейцы обеспечили безопасность на футбольном матче «Динамо» - «Локомотив» в Москве

В ТРЦ «Ривьера» прошла развлекательная программа по мотивам «Команды МАТЧ»

Участники челленджа от Инго Экосистемы 4 раза обогнули земной шар

Модели из Москвы приписывают роман с чемпионом Европы по футболу Ямалем




Собянин: В Москву привезли свыше 500 тыс. растений на фестиваль «Лето в Москве. Сады и цветы»

Сергей Собянин. Главное за день

Сергей Собянин рассказал о развитии района Марьина Роща

Собянин сообщил, какие мосты, тоннели и переходы отремонтируют до конца года


Кажетта Ахметжанова отдыхает в Якутии и делится местами силы

Ежемесячную денежную выплату получают более 1,6 млн пострадавших от радиации

Штаб общественной поддержки ЕР на выборах в МГД обсудил защиту водоёмов Москвы

Участники челленджа от Инго Экосистемы 4 раза обогнули земной шар


Могут оставить без квартиры: пенсионеров с жильём предупредили об опасности

Вице-премьер Хуснуллин похвалил строительство путинской трассы в Свердловской области

Американские аналитики заявили о неспособности США противостоять КНР и РФ в бою

Глава МИД Австрии Шалленберг: нельзя разрушать мосты диалога с Россией


Первые заморозки возможны в августе в России

В Поморье стартовал двенадцатый «Дирекцион-Норд»

Фестиваль военных духовых оркестров одновременно открылся в трех городах Поморья

В Архангельске завершился XII фестиваль духовых оркестров «Дирекцион-Норд»


В Симферополе осужден местный житель, избивший посетителя кафе

В Симферополе стартует выставка производителей домов ХВОЯ 2024

Утром в Симферополе рейсовый автобус насмерть сбил пенсионерку

К Международному дню тигра саранская телемачта «переоденется» в редкого хищника


Руководитель Департамента СМИ и рекламы Иван Шубин награжден орденом Дружбы

В Петербурге растет число неформально занятых

Из-за схода вагонов под Волгоградом задержаны поезда в сторону Екатеринбурга

Подрядчик из Москвы восстановит горевший дом по ул. Войкова в Томске












Спорт в России и мире

Новости спорта


Новости тенниса
ATP

Рейтинг ATP. Рублев обошел Рууда, Берреттини вернулся в топ-50, Нишиока поднялся на 36 строчек






Магнитная буря 30 июля 2024: на Землю обрушился сильный геошторм

Глава МИД Австрии Шалленберг: нельзя разрушать мосты диалога с Россией

Старые песни дисконтом // Штраф за парковку тоже могут разрешить оплачивать с пятидесятипроцентной скидкой

Прохладно и джождливо: синоптик Леус рассказал о погоде в Москве 30 июля