مقاله — امنیت سایبری
مرکز عملیات امنیت شما در کدام سطح بلوغ است؟
پنج سطح بلوغ از تماشای هشدار تا مهندسی شناسایی تهدیدمحور، معیارهایی که واقعاً سطحها را از هم جدا میکند، و سه مانعی که بیشتر تیمها را در سطح دوم نگه میدارد.
وقتی از مدیر یک مرکز عملیات امنیت میپرسیم «سطح بلوغتان چیست؟» پاسخ معمولاً فهرستی از ابزارهاست: سامانه مدیریت رویداد، شناسایی روی نقطه پایانی، سکوی هوش تهدید. اما ابزار سطح بلوغ را تعیین نمیکند. ما مرکزهایی دیدهایم که با یک سامانه متنباز و سه تحلیلگر، پوشش شناسایی قابل دفاعی دارند و مرکزهایی با گرانترین محصولات بازار که هنوز نمیدانند اگر مهاجم از یک حساب سرویس معتبر استفاده کند، چیزی میبینند یا نه.
در این متن بلوغ را با سه محور میسنجیم: فرایند (کار چطور تکرار میشود)، پوشش شناسایی (چه رفتارهایی از مهاجم واقعاً دیده میشود) و اندازهگیری (چه چیزی شمرده میشود و آن شمارش چه تصمیمی را عوض میکند). این سه محور را در پنج سطح تعریف میکنیم. نام سطحها مهم نیست؛ مهم این است که بدانید برای رفتن به سطح بعد دقیقاً چه چیزی باید تغییر کند.
پنج سطح بلوغ
سطح ۱ — موردی: تماشای هشدار
در این سطح مرکز عملیات یک صفحه نمایش است. قواعد شناسایی همانهایی است که فروشنده بهصورت پیشفرض فعال کرده. هر تحلیلگر بر اساس تجربه شخصی تصمیم میگیرد کدام هشدار مهم است و سند مشترکی برای این تصمیم وجود ندارد. اگر بپرسید ماه گذشته چند حادثه واقعی داشتید، پاسخ به حافظه افراد بستگی دارد نه به یک سامانه ثبت.
نشانه قطعی این سطح: دو تحلیلگر، یک هشدار یکسان را دو جور متفاوت میبندند و هیچکس متوجه نمیشود.
سطح ۲ — تعریفشده: رویهها نوشته شدهاند
بیشتر مرکزهایی که یکی دو سال از عمرشان میگذرد اینجا هستند. برای هشدارهای پرتکرار دستورالعمل مکتوب هست، سامانه تیکت حادثهها را ثبت میکند، سه لایه تحلیلگر و مسیر ارجاع تعریف شده و گزارش هفتگی تعداد هشدارها را نشان میدهد. از بیرون، یک مرکز عملیات کامل به نظر میرسد.
اما در محور پوشش شناسایی، سطح ۲ با سطح ۱ فرق چندانی ندارد. قواعد هنوز عمدتاً متعلق به فروشنده است. کسی نمیداند کدام قاعده برای کدام تکنیک حمله نوشته شده و آیا هنوز کار میکند یا نه. در محور اندازهگیری هم آنچه شمرده میشود «فعالیت» است: تعداد هشدار، تعداد تیکت بستهشده در هر شیفت. این شمارشها هیچ تصمیمی را عوض نمیکنند؛ فقط گزارش میشوند.
سطح ۳ — مدیریتشده: شناسایی صاحب دارد
تفاوت اصلی سطح ۳ یک چیز است: هر قاعده شناسایی یک مالک، یک هدف مکتوب و یک تاریخچه دارد. یعنی برای هر قاعده مشخص است که قرار است کدام رفتار مهاجم را بگیرد (معمولاً با ارجاع به یک تکنیک در چارچوب ATT&CK)، به کدام منابع لاگ وابسته است، آخرین بار کی آزمایش شده و نرخ مثبت کاذبش چقدر است. قاعدهای که اینها را نداشته باشد از مدار خارج میشود، نه اینکه «فعلاً بماند».
در همین سطح، فهرست منابع لاگ به یک موجودی با کیفیتسنجی تبدیل میشود: برای هر منبع معلوم است چه فیلدهایی باید بیاید، با چه تأخیری و با چه حجمی؛ و اگر منبعی ساکت شود، پیش از آنکه یک حادثه آشکارش کند، هشدار قطع لاگ صادر میشود. سنجهها هم عوض میشوند: بهجای تعداد هشدار، زمان تشخیص و مهار برای حادثههای تأییدشده و نسبت مثبت کاذب به تفکیک قاعده.
سطح ۴ — سنجیدهشده: شناسایی بهعنوان کد و اعتبارسنجی منظم
در سطح ۴ چرخه عمر شناسایی یک خط تولید مهندسی است: قواعد در مخزن کد نگهداری میشوند، هر تغییر بازبینی میشود و پیش از استقرار روی داده نمونه آزمایش میگیرد. شکافی که این سطح میبندد «اعتبارسنجی» است: تیم هر ماه مجموعهای از تکنیکهای مهاجم را در محیط واقعی شبیهسازی میکند و ثبت میکند کدامها شناسایی شدند، کدامها لاگ داشتند ولی قاعده نداشتند و کدامها اصلاً دیده نشدند. خروجی این تمرین مشترک تیم قرمز و آبی مستقیم به فهرست کار مهندسی شناسایی میرود.
شکار تهدید هم در این سطح فرضیه، بازه زمانی و خروجی مشخص دارد: هر شکار یا به یک قاعده جدید ختم میشود، یا به یک منبع لاگ جدید، یا به این نتیجه مستند که «این رفتار در محیط ما دیده نمیشود و فعلاً پذیرفته شده».
سطح ۵ — تهدیدمحور: اولویت را حریف تعیین میکند
در بالاترین سطح، فهرست کار مهندسی شناسایی نه از هشدارهای پرسروصدا، بلکه از مدل تهدید سازمان میآید. تیم میداند گروههای مهاجمی که واقعاً به بخش او علاقه دارند از چه زنجیرهای استفاده میکنند، پوشش خودش را در برابر همان زنجیرهها اندازه میگیرد و شکافها را به ترتیب احتمال و اثر میبندد. وقتی گزارشی از یک تکنیک تازه منتشر میشود، فاصله زمانی بین انتشار تا استقرار قاعده آزمایششده در محیط، خودش یک سنجه رسمی است و معمولاً زیر دو هفته نگه داشته میشود.
مشخصه دیگر این سطح جهت بازخورد است: اگر سه ماه پیاپی همان رفتارها روی همان داراییها شناسایی میشود، پاسخ، قاعده بهتر نیست؛ تغییر در کنترل پیشگیرانه است و مرکز عملیات صدای کافی دارد که این تغییر را بخواهد.
نشانههای عینی هر سطح
جدول زیر همان سه محور را در پنج سطح خلاصه میکند. برای هر سطر، شرط آن است که همه ستونها برقرار باشد؛ مرکزی که فرایند سطح ۳ و پوشش سطح ۱ دارد، در سطح ۱ است.
| سطح | فرایند | پوشش شناسایی | اندازهگیری |
|---|---|---|---|
| ۱ — موردی | بدون دستورالعمل مکتوب؛ تحویل شیفت شفاهی؛ حادثه در ذهن افراد ثبت میشود | قواعد پیشفرض فروشنده؛ هیچ نگاشتی به تکنیک حمله وجود ندارد | هیچ سنجهای منظم گزارش نمیشود |
| ۲ — تعریفشده | دستورالعمل برای هشدارهای پرتکرار؛ سامانه تیکت؛ سه لایه تحلیل و مسیر ارجاع | چند قاعده سفارشی بدون مالک؛ فهرست منابع لاگ هست اما کیفیت پایش نمیشود | تعداد هشدار و تیکت در هفته؛ سنجهها تصمیمی را تغییر نمیدهند |
| ۳ — مدیریتشده | چرخه عمر قاعده با مالک، هدف و تاریخچه؛ بازبینی فصلی قواعد؛ تمرین سالانه پاسخ به حادثه | نگاشت قواعد به ATT&CK؛ موجودی لاگ با هشدار قطع منبع؛ حذف قواعد بدون مالک | زمان تشخیص و مهار برای حادثه تأییدشده؛ نرخ مثبت کاذب به تفکیک قاعده |
| ۴ — سنجیدهشده | شناسایی بهعنوان کد در مخزن با بازبینی و آزمون؛ شکار تهدید با فرضیه و خروجی مستند | اعتبارسنجی ماهانه با شبیهسازی تکنیکها؛ فهرست شکافها با دلیل پذیرش یا زمان رفع | درصد تکنیکهای اعتبارسنجیشده؛ سطح خدمت خط لوله لاگ؛ روند مثبت کاذب |
| ۵ — تهدیدمحور | فهرست کار از مدل تهدید بخش میآید؛ بازخورد رسمی به معماری و پیشگیری | پوشش برحسب زنجیرههای گروههای مهاجم مرتبط؛ تکنیک تازه در کمتر از دو هفته پوشش میگیرد | فاصله انتشار تا استقرار قاعده؛ سهم حادثههای شناساییشده پیش از اثر |
چطور خودتان را ارزیابی کنید
خودارزیابی نباید بیش از یک روز کاری وقت بگیرد و نباید به پرسشنامه تکیه کند؛ پاسخ به «آیا رویه دارید؟» تقریباً همیشه بله است. بهجای آن، چهار آزمایش زیر را با شواهد انجام دهید.
- ردگیری ده هشدار تصادفی. ده هشدار ماه گذشته را تصادفی انتخاب کنید و برای هرکدام بپرسید: کدام قاعده تولیدش کرد؟ آن قاعده برای چه رفتاری نوشته شده؟ چه کسی و با چه استدلالی بستش؟ اگر برای بیش از سه هشدار پاسخ یکی از اینها «نمیدانیم» بود، در سطح ۲ یا پایینتر هستید.
- آزمون منبع ساکت. یک منبع لاگ متوسطاهمیت (مثلاً لاگهای یک سرور دامنه فرعی) را برای ۴۸ ساعت قطع کنید و ببینید چه کسی، کی و از چه راهی متوجه میشود. اگر پاسخ «کسی متوجه نشد» است، پوشش شناسایی شما روی کاغذ است.
- پرسش تکنیک مشخص. از تیم بپرسید: «اگر مهاجم با حساب معتبر یک کاربر عادی وارد شود و از یک ایستگاه به ایستگاه دیگر برود، کدام قاعده آن را میبیند و آخرین بار کی آزمایش شده؟» پاسخ قابل قبول یک نام قاعده و یک تاریخ است، نه فهرست ابزارها.
- سنجهای که تصمیمی را عوض کرده. از مدیر مرکز بخواهید یک تصمیم شش ماه اخیر را نام ببرد که بهخاطر یک عدد در گزارش گرفته شده است. اگر مثالی نیست، اندازهگیری شما گزارشدهی است، نه مدیریت.
نتیجه را در پایینترین سطحی که هر محور نشان میدهد ثبت کنید. هدف نمره نیست؛ پیدا کردن اولین کاری است که باید انجام شود.
سه مانعی که تیمها را در سطح ۲ نگه میدارد
گذار از سطح ۲ به ۳ سختترین گذار است؛ نه چون کار زیادی میخواهد، بلکه چون سه عادت که در سطح ۲ کارساز به نظر میرسند، در واقع مانع رشدند.
۱. قواعد شناسایی مال شما نیست
وقتی اکثر قواعد از بسته فروشنده میآید، تیم نمیداند هر قاعده دقیقاً چه چیزی را میگیرد و چه چیزی را نمیگیرد. نتیجه، سرکوب هشدار بهجای اصلاح آن است: قاعدهای که مثبت کاذب زیاد دارد خاموش میشود و کسی نمیداند با خاموش شدنش کدام تکنیک بیپوشش ماند. راه خروج، بازنویسی همه قواعد نیست؛ این است که برای هر قاعده فعال یک سطر با سه فیلد بنویسید: هدف، منابع لاگ لازم، مالک. قاعدهای که کسی مالکش نمیشود همان جا خودش را لو میدهد؛ در این مرحله معمولاً ۳۰ تا ۵۰ درصد قواعد فعال یا تکراریاند یا هرگز هشداری ندادهاند.
۲. لاگ جمع میکنید، نه شواهد
تیمهای سطح ۲ معمولاً به حجم لاگ افتخار میکنند و در همان حال، لاگ ایجاد فرایند روی ایستگاههای کاری یا پرسوجوهای DNS داخلی را ندارند؛ یعنی دقیقاً همان منابعی که بیشترین سهم را در شناسایی حرکت جانبی و فرمانوکنترل دارند. مشکل دوم نبود پایش کیفیت است: منبعی که یک ماه پیش با تغییر یک گواهی ساکت شده، هنوز در فهرست «منابع متصل» است. پیش از افزودن منبع جدید، برای منابع موجود فیلدهای ضروری، حجم مورد انتظار در ساعت و هشدار انحراف از آن را تعریف کنید.
۳. سنجهای که فعالیت را میشمارد، رفتار را خراب میکند
«تعداد تیکت بستهشده در هر شیفت» بیضرر به نظر میرسد، اما به تحلیلگر میگوید سریع ببند، نه درست ببند. تحلیلگری که دو ساعت روی یک هشدار مبهم میگذارد و یک حساب سرویس بهخطرافتاده پیدا میکند، در این سنجه بازنده است. جایگزین، دو سنجه نتیجهمحور است: زمان تشخیص برای حادثههای تأییدشده و نرخ مثبت کاذب به تفکیک قاعده. اولی میگوید کجا کند هستید، دومی میگوید کدام قاعده باید اصلاح شود؛ هر دو با همان سامانه تیکت فعلی و بدون ابزار جدید قابل محاسبهاند.
پشت هر سه مانع یک علت مشترک هست: کسی نیست که وظیفهاش «مهندسی شناسایی» باشد، نه پاسخ به هشدار. تا وقتی تحلیلگران شیفت قرار باشد در وقت آزاد قاعده بنویسند، وقت آزادی وجود نخواهد داشت. برای مرکزی با شش تا هشت تحلیلگر، یک نفر تماموقت روی چرخه عمر قواعد معمولاً برای رسیدن به سطح ۳ در شش ماه کافی است.
فهرست کوتاه خودارزیابی
اگر به بیش از دو مورد زیر «نه» میگویید، پیش از خرید ابزار جدید، سراغ همان دو مورد بروید.
- برای هر قاعده فعال، مالک و تکنیک هدف در یک سند مشترک ثبت شده است.
- قطع شدن هر منبع لاگ، پیش از ۲۴ ساعت بهصورت خودکار هشدار میدهد.
- در سه ماه گذشته دستکم یک تکنیک حمله عمداً شبیهسازی شده و نتیجهاش ثبت شده است.
- زمان تشخیص برای حادثههای تأییدشده ماهانه محاسبه میشود و روندش را میدانید.
- قاعدهای که در شش ماه هیچ هشدار درستی نداده، بازبینی یا حذف شده است.
- دستکم یک نفر هست که وظیفه اصلیاش نوشتن و آزمایش قاعده است، نه پاسخ به هشدار.
جمعبندی
بلوغ مرکز عملیات امنیت با آنچه میخرید بالا نمیرود؛ با آنچه مالکش هستید بالا میرود: قواعدی که میدانید چرا وجود دارند، لاگهایی که میدانید کی ساکت میشوند و سنجههایی که تصمیم عوض میکنند. مسیر سطح ۳ از یک جدول سهستونی شروع میشود، نه از درخواست بودجه. ادامه همین بحث از سمت پیشگیری را در مقاله اعتماد صفر در عمل بخوانید.
ارزیابی بلوغ مرکز عملیات امنیت شما
تیم امنیت نیکتاز همین چهار آزمایش را در یک بازدید دو روزه روی مرکز عملیات شما انجام میدهد و گزارشی با سطح فعلی، شکافها و ترتیب پیشنهادی اقدام تحویل میدهد.
