EMAIL US
چرا با وجود SOC‌ باز هم هک می‌شویم؟
آموزش

چرا با وجود SOC‌ باز هم هک می‌شویم؟

نویسنده

هرکاری که در حوزه امنیت انجام می‌دهیم مانند تست نفوذ، SOC، امن‌سازی، ISMS به‌منظور جلوگیری از بروز حادثه است. اما چرا بسیاری از سازمان‌ها با وجود داشتن مرکز عملیات امنیت (SOC)، باز هم قربانی حملات می‌شوند و مهاجم حتی چندین ماه داخل شبکه باقی می‌ماند؟

حامد سلیمانی تیم لید SOC اسپارا در ارائه خود در رویداد امن و امان با عنوان «تغییری که امنیت را چابک کرد»، هم به این سوال پاسخ داد هم اینکه چطور با داشتن استراتژی مبتنی بر Zero trust در اسپارا، ابزارهای یکپارچه‌ای راه‌اندازی شده که منجر به Fast detection و Fast response شده است. در ادامه بخشی از صحبت‌های او درباره مسیر تحول و تکنولوژی‌های مرکز عملیات امنیت اسپارا را می‌خوانید.


چرا با وجود SOC‌ باز هم هک می‌شویم؟

هرکاری که در امنیت انجام می‌دهیم برای این است که بتوانیم جلوی بروز حادثه را بگیریم. ما در بسیاری از حوادث کشور به‌عنوان نیروی اصلی یا کمکی پاسخ به حادثه حضور داشتیم. حوادث بسیاری را تجربه کردیم که منتج شده بود به دیفیس، وایپ، تخریب هدر فایل‌ها، رمز، ماینر، تغییر در دیتابیس برای انتقال مالکیت، سواستفاده از ایمیل و غیره.

در بسیاری از این سازمان‌ها علی‌رغم داشتن SOC، باز هم مهاجم چندین ماه داخل شبکه بود، بعضا نه یک گروه بلکه چندین گروه داخل بودند. اما چرا آن‌ها شناسایی نمی‌شدند؟ پاسخ به این سوال را می‌توانیم در دسته‌بندی‌های زیر بگنجانیم:

·  وجود FP

·  وجود FN

·  کمبود دانش فنی

·  یکنواخت شدن کار

·  کامل نبودن لاگ‌ها

·  ابزار نامناسب

·  ترافیک رمزشده

·  تشخیص‌های چشمی

·  شناخت کم از زیرساختی که پایش می‌شود


سیر تحول مرکز عملیات امنیت اسپارا

تیم SOC در اسپارا از سال ۱۳۹۹ تشکیل شد و در حال حاضر بیش از ۲۰ نیروی متخصص دارد. باتوجه به تجربیاتی که از قبل داشتیم، با وسواس زیاد ابزارها را انتخاب می‌کردیم. با SIEMهای مختلفی کار کردیم و از افراد مختلف هم فیدبک می‌گرفتیم.

یکی از مزایای SOC اسپارا این است که مدام در حال ارزیابی از طریق پنتست و تیم قرمز هستیم و به‌دنبالش نقاط ضعفمان را بهبود می‌دهیم. همین اتفاق منجر شد تا نسبت به گذشته پیشرفت‌های زیادی داشته باشیم؛ به‌عنوان مثال Dwell Time را تا حدود ۱۰ دقیقه کاهش دادیم.

در کنار استراتژی مبتنی بر Zero trust، ابزار راه‌اندازی کردیم؛ اما صرف راه‌اندازی ابزار مهم نیست و باید یکپارچگی میان آن‌ها وجود داشته باشد. به همین دلیل ادعای ما این است که احتمالا می‌توانیم با هر ابزار امنیتی موجود در سازمان هم یکپارچه باشیم.

از دیگر ویژگی‌های مرکز عملیات امنیت اسپارا این است که سعی دارد با کمترین تعداد سناریو به بیشترین میزان پوشش از Mitre Attack برسد. نداشتن FN و FP، اولویت‌بندی یوزکیس‌ها، شناسایی مبتنی بر ریسک در کنار شناسایی مبتنی بر امضا، شناسایی و رصد اکانت‌های حساس، تشخیص مبتنی بر یادگیری ماشین، استفاده از UEBA، SOAR، TI و خودکارسازی بخشی از فرایندهای تشخیص و پاسخ، بخش قابل توجه دیگری از قابلیت‌های SOC اسپارا است.


Fast Detection و Fast Response

تمام هدفمان در تیم SOC اسپارا این است که بتوانیم به سریع‌ترین میزان شناسایی و پاسخ‌دهی برسیم. به همین دلیل در کنار فرایند Detection، سراغ Prevent هم رفتیم. ما Tierless هستیم در این تیم VA و Security Audit انجام می‌دهیم و به سمت Deception، راه‌اندازی Decoy objectهای مختلف در سطح سیستم عامل و FIM رفته‌ایم.

author
نویسندهتیم تحلیل امنیت اسپارا

این مقاله توسط تیم متخصص امنیت اسپارا نوشته شده است. ما در تلاش هستیم تا دانش امنیت سایبری را در جامعه فناوری اطلاعات گسترش دهیم.

پیش از حمله، آماده باشیداز نیاز شما تا طراحی دقیق‌ترین راه‌حل، در کنارتان هستیمتماس با ما