هرکاری که در حوزه امنیت انجام میدهیم مانند تست نفوذ، SOC، امنسازی، ISMS بهمنظور جلوگیری از بروز حادثه است. اما چرا بسیاری از سازمانها با وجود داشتن مرکز عملیات امنیت (SOC)، باز هم قربانی حملات میشوند و مهاجم حتی چندین ماه داخل شبکه باقی میماند؟
حامد سلیمانی تیم لید SOC اسپارا در ارائه خود در رویداد امن و امان با عنوان «تغییری که امنیت را چابک کرد»، هم به این سوال پاسخ داد هم اینکه چطور با داشتن استراتژی مبتنی بر Zero trust در اسپارا، ابزارهای یکپارچهای راهاندازی شده که منجر به Fast detection و Fast response شده است. در ادامه بخشی از صحبتهای او درباره مسیر تحول و تکنولوژیهای مرکز عملیات امنیت اسپارا را میخوانید.
چرا با وجود SOC باز هم هک میشویم؟
هرکاری که در امنیت انجام میدهیم برای این است که بتوانیم جلوی بروز حادثه را بگیریم. ما در بسیاری از حوادث کشور بهعنوان نیروی اصلی یا کمکی پاسخ به حادثه حضور داشتیم. حوادث بسیاری را تجربه کردیم که منتج شده بود به دیفیس، وایپ، تخریب هدر فایلها، رمز، ماینر، تغییر در دیتابیس برای انتقال مالکیت، سواستفاده از ایمیل و غیره.
در بسیاری از این سازمانها علیرغم داشتن SOC، باز هم مهاجم چندین ماه داخل شبکه بود، بعضا نه یک گروه بلکه چندین گروه داخل بودند. اما چرا آنها شناسایی نمیشدند؟ پاسخ به این سوال را میتوانیم در دستهبندیهای زیر بگنجانیم:
· وجود FP
· وجود FN
· کمبود دانش فنی
· یکنواخت شدن کار
· کامل نبودن لاگها
· ابزار نامناسب
· ترافیک رمزشده
· تشخیصهای چشمی
· شناخت کم از زیرساختی که پایش میشود
سیر تحول مرکز عملیات امنیت اسپارا
تیم SOC در اسپارا از سال ۱۳۹۹ تشکیل شد و در حال حاضر بیش از ۲۰ نیروی متخصص دارد. باتوجه به تجربیاتی که از قبل داشتیم، با وسواس زیاد ابزارها را انتخاب میکردیم. با SIEMهای مختلفی کار کردیم و از افراد مختلف هم فیدبک میگرفتیم.
یکی از مزایای SOC اسپارا این است که مدام در حال ارزیابی از طریق پنتست و تیم قرمز هستیم و بهدنبالش نقاط ضعفمان را بهبود میدهیم. همین اتفاق منجر شد تا نسبت به گذشته پیشرفتهای زیادی داشته باشیم؛ بهعنوان مثال Dwell Time را تا حدود ۱۰ دقیقه کاهش دادیم.
در کنار استراتژی مبتنی بر Zero trust، ابزار راهاندازی کردیم؛ اما صرف راهاندازی ابزار مهم نیست و باید یکپارچگی میان آنها وجود داشته باشد. به همین دلیل ادعای ما این است که احتمالا میتوانیم با هر ابزار امنیتی موجود در سازمان هم یکپارچه باشیم.
از دیگر ویژگیهای مرکز عملیات امنیت اسپارا این است که سعی دارد با کمترین تعداد سناریو به بیشترین میزان پوشش از Mitre Attack برسد. نداشتن FN و FP، اولویتبندی یوزکیسها، شناسایی مبتنی بر ریسک در کنار شناسایی مبتنی بر امضا، شناسایی و رصد اکانتهای حساس، تشخیص مبتنی بر یادگیری ماشین، استفاده از UEBA، SOAR، TI و خودکارسازی بخشی از فرایندهای تشخیص و پاسخ، بخش قابل توجه دیگری از قابلیتهای SOC اسپارا است.
Fast Detection و Fast Response
تمام هدفمان در تیم SOC اسپارا این است که بتوانیم به سریعترین میزان شناسایی و پاسخدهی برسیم. به همین دلیل در کنار فرایند Detection، سراغ Prevent هم رفتیم. ما Tierless هستیم در این تیم VA و Security Audit انجام میدهیم و به سمت Deception، راهاندازی Decoy objectهای مختلف در سطح سیستم عامل و FIM رفتهایم.





