建立自己的企业 SOC

信息安全 防火墙 攻击预防 身份证 社会
2021-08-23 00:19:27

前几天,我与一位具有 SOC(安全运营中心)24x7 运营经验的服务提供商 (MSSP) 交谈。它们的价格相当高(在数百万范围内)。我不明白为什么它会如此陡峭。我对 SOC 的印象是:

  1. 获取日志收集器,例如 HP ArcSight
  2. 在不同的位置实施IDS,例如snort,成本低。
  3. 将这些 IDS(和其他设备)的日志转发到 Arcsight
  4. 让 ARcsight 发挥关联事件的魔力。
  5. 2-3 位分析师在 Arcsight 控制台上 24x7(轮班)监控并进行事件响应。这我可能会做内购,因为我没有员工来做这件事。控制台可以使用VMware或其他一些虚拟技术,从而节省硬件成本?

有了上述情况,我认为我的 SOC 不会花费数百万美元。还是说建立一个 SOC 真的没那么简单?

使用 MSSP 时我能想到的缺点:

  1. 由于 MSSP 可能会为不同的客户端使用共享资源,因此缺乏全时监控的资源
  2. 对事件反应迟缓?
  3. 无法自定义我想要运行节目的方式

您对参与 MSSP 有何看法?如果我想建立自己的低成本 SOC,还需要考虑哪些其他事项?

2个回答

像 HP ArcSight 这样的工具可以进行非常深入的定制,仅仅编写正确的用例和规则来关联相关事件并就有意义的事件发出警报是非常困难的。许多组织在实施 ArcSight 时都失败了。

只是通过连接器获取原始日志到记录器,然后到 ESM,然后编写用例是一个项目,根据网络的大小和带宽,成本可能从 10 万美元到 300 万美元不等。

但是一旦它启动并运行,现在 SOC 日常工作的一部分就是查看警报并调整工具以避免太多误报;它涉及修改规则和用例。在前六个月,如果您没有合适的资源,您可能只会看到充满警报的红色仪表板,您不知道该关注哪个。

当事件发生时,世界级的 SOC 有一个明确的分类、调查和升级流程来处理它,至少有 2 层分析师。一个 24x7 的 SOC 应该近乎实时地响应,并针对检测到的攻击采取适当的行动。

通常,这些层是安全专家,这很昂贵,而轮班制则更加昂贵。服务必须可靠,这需要大量冗余。他们还应该为您收集威胁情报并研究网络攻击的新趋势。这些是稀有且昂贵的专业知识。

但 SOC 每年仅 100 万美元是不合理的。如果你去找大公司,因为他们利用规模经济,他们可能会提供更好的交易。

我希望设置 SOC 就这么简单。我有建立 MSSP 的经验,我们向众多客户提供 SOC 即服务,并帮助一些客户建立自己的 SOC。

您提出的问题看起来不错,但它们大多仅涵盖 SOC 设置的技术部分。其次,建立成熟的东西需要大量的耐心和时间。我理解您对设置低成本 SOC 的担忧,但质量会受到影响。我的意思是你可以使用 OSSIM 或 ELK 来获得免费资源,但这需要你的团队付出很多努力。

让我分享一些我会担心的事情:

技术:

  1. 部署本身就是一个大工程。
  2. 将日志源与您的 SIEM 集成。(与基础设施团队打交道很痛苦)
  3. 您是否获得了正确的日志集?它们有任何价值吗?
  4. 日志被正确解析并被消化为 SIEM 的正确功能。
  5. 用例是否经过适当的微调并被触发?

人们:

  1. 我有合适的资源吗?L1、L2、L3、SIEM 工程师、内容创建者。
  2. 我可以长期保留资源吗?
  3. 我可以为资源提供正确的培训吗?
  4. 如何在资源有限的情况下进行 24x7 轮班?我是否拥有正确数量的资源?他们必须继续离开,谁来掩护他们?
  5. SOC 分析师可能不是 IR 的合适人选。

过程:

  1. 警报分类过程?
  2. 与客户(甚至公司间部门)的沟通?
  3. 事件声明和响应

不想吓到您,没有什么是不可能的,但是事先提出的​​正确研究和问题将为您省去很多麻烦。