مقاله — امنیت سایبری

مرکز عملیات امنیت شما در کدام سطح بلوغ است؟

پنج سطح بلوغ از تماشای هشدار تا مهندسی شناسایی تهدیدمحور، معیارهایی که واقعاً سطح‌ها را از هم جدا می‌کند، و سه مانعی که بیشتر تیم‌ها را در سطح دوم نگه می‌دارد.

وقتی از مدیر یک مرکز عملیات امنیت می‌پرسیم «سطح بلوغ‌تان چیست؟» پاسخ معمولاً فهرستی از ابزارهاست: سامانه مدیریت رویداد، شناسایی روی نقطه پایانی، سکوی هوش تهدید. اما ابزار سطح بلوغ را تعیین نمی‌کند. ما مرکزهایی دیده‌ایم که با یک سامانه متن‌باز و سه تحلیل‌گر، پوشش شناسایی قابل دفاعی دارند و مرکزهایی با گران‌ترین محصولات بازار که هنوز نمی‌دانند اگر مهاجم از یک حساب سرویس معتبر استفاده کند، چیزی می‌بینند یا نه.

در این متن بلوغ را با سه محور می‌سنجیم: فرایند (کار چطور تکرار می‌شود)، پوشش شناسایی (چه رفتارهایی از مهاجم واقعاً دیده می‌شود) و اندازه‌گیری (چه چیزی شمرده می‌شود و آن شمارش چه تصمیمی را عوض می‌کند). این سه محور را در پنج سطح تعریف می‌کنیم. نام سطح‌ها مهم نیست؛ مهم این است که بدانید برای رفتن به سطح بعد دقیقاً چه چیزی باید تغییر کند.

پنج سطح بلوغ

سطح ۱ — موردی: تماشای هشدار

در این سطح مرکز عملیات یک صفحه نمایش است. قواعد شناسایی همان‌هایی است که فروشنده به‌صورت پیش‌فرض فعال کرده. هر تحلیل‌گر بر اساس تجربه شخصی تصمیم می‌گیرد کدام هشدار مهم است و سند مشترکی برای این تصمیم وجود ندارد. اگر بپرسید ماه گذشته چند حادثه واقعی داشتید، پاسخ به حافظه افراد بستگی دارد نه به یک سامانه ثبت.

نشانه قطعی این سطح: دو تحلیل‌گر، یک هشدار یکسان را دو جور متفاوت می‌بندند و هیچ‌کس متوجه نمی‌شود.

سطح ۲ — تعریف‌شده: رویه‌ها نوشته شده‌اند

بیشتر مرکزهایی که یکی دو سال از عمرشان می‌گذرد این‌جا هستند. برای هشدارهای پرتکرار دستورالعمل مکتوب هست، سامانه تیکت حادثه‌ها را ثبت می‌کند، سه لایه تحلیل‌گر و مسیر ارجاع تعریف شده و گزارش هفتگی تعداد هشدارها را نشان می‌دهد. از بیرون، یک مرکز عملیات کامل به نظر می‌رسد.

اما در محور پوشش شناسایی، سطح ۲ با سطح ۱ فرق چندانی ندارد. قواعد هنوز عمدتاً متعلق به فروشنده است. کسی نمی‌داند کدام قاعده برای کدام تکنیک حمله نوشته شده و آیا هنوز کار می‌کند یا نه. در محور اندازه‌گیری هم آنچه شمرده می‌شود «فعالیت» است: تعداد هشدار، تعداد تیکت بسته‌شده در هر شیفت. این شمارش‌ها هیچ تصمیمی را عوض نمی‌کنند؛ فقط گزارش می‌شوند.

سطح ۳ — مدیریت‌شده: شناسایی صاحب دارد

تفاوت اصلی سطح ۳ یک چیز است: هر قاعده شناسایی یک مالک، یک هدف مکتوب و یک تاریخچه دارد. یعنی برای هر قاعده مشخص است که قرار است کدام رفتار مهاجم را بگیرد (معمولاً با ارجاع به یک تکنیک در چارچوب ATT&CK)، به کدام منابع لاگ وابسته است، آخرین بار کی آزمایش شده و نرخ مثبت کاذبش چقدر است. قاعده‌ای که این‌ها را نداشته باشد از مدار خارج می‌شود، نه این‌که «فعلاً بماند».

در همین سطح، فهرست منابع لاگ به یک موجودی با کیفیت‌سنجی تبدیل می‌شود: برای هر منبع معلوم است چه فیلدهایی باید بیاید، با چه تأخیری و با چه حجمی؛ و اگر منبعی ساکت شود، پیش از آن‌که یک حادثه آشکارش کند، هشدار قطع لاگ صادر می‌شود. سنجه‌ها هم عوض می‌شوند: به‌جای تعداد هشدار، زمان تشخیص و مهار برای حادثه‌های تأییدشده و نسبت مثبت کاذب به تفکیک قاعده.

سطح ۴ — سنجیده‌شده: شناسایی به‌عنوان کد و اعتبارسنجی منظم

در سطح ۴ چرخه عمر شناسایی یک خط تولید مهندسی است: قواعد در مخزن کد نگهداری می‌شوند، هر تغییر بازبینی می‌شود و پیش از استقرار روی داده نمونه آزمایش می‌گیرد. شکافی که این سطح می‌بندد «اعتبارسنجی» است: تیم هر ماه مجموعه‌ای از تکنیک‌های مهاجم را در محیط واقعی شبیه‌سازی می‌کند و ثبت می‌کند کدام‌ها شناسایی شدند، کدام‌ها لاگ داشتند ولی قاعده نداشتند و کدام‌ها اصلاً دیده نشدند. خروجی این تمرین مشترک تیم قرمز و آبی مستقیم به فهرست کار مهندسی شناسایی می‌رود.

شکار تهدید هم در این سطح فرضیه، بازه زمانی و خروجی مشخص دارد: هر شکار یا به یک قاعده جدید ختم می‌شود، یا به یک منبع لاگ جدید، یا به این نتیجه مستند که «این رفتار در محیط ما دیده نمی‌شود و فعلاً پذیرفته شده».

سطح ۵ — تهدیدمحور: اولویت را حریف تعیین می‌کند

در بالاترین سطح، فهرست کار مهندسی شناسایی نه از هشدارهای پرسروصدا، بلکه از مدل تهدید سازمان می‌آید. تیم می‌داند گروه‌های مهاجمی که واقعاً به بخش او علاقه دارند از چه زنجیره‌ای استفاده می‌کنند، پوشش خودش را در برابر همان زنجیره‌ها اندازه می‌گیرد و شکاف‌ها را به ترتیب احتمال و اثر می‌بندد. وقتی گزارشی از یک تکنیک تازه منتشر می‌شود، فاصله زمانی بین انتشار تا استقرار قاعده آزمایش‌شده در محیط، خودش یک سنجه رسمی است و معمولاً زیر دو هفته نگه داشته می‌شود.

مشخصه دیگر این سطح جهت بازخورد است: اگر سه ماه پیاپی همان رفتارها روی همان دارایی‌ها شناسایی می‌شود، پاسخ، قاعده بهتر نیست؛ تغییر در کنترل پیشگیرانه است و مرکز عملیات صدای کافی دارد که این تغییر را بخواهد.

نشانه‌های عینی هر سطح

جدول زیر همان سه محور را در پنج سطح خلاصه می‌کند. برای هر سطر، شرط آن است که همه ستون‌ها برقرار باشد؛ مرکزی که فرایند سطح ۳ و پوشش سطح ۱ دارد، در سطح ۱ است.

نشانه‌های قابل راستی‌آزمایی برای هر سطح بلوغ. هر نشانه را می‌توان در یک بازدید نیم‌روزه با شواهد بررسی کرد.
سطحفرایندپوشش شناساییاندازه‌گیری
۱ — موردی بدون دستورالعمل مکتوب؛ تحویل شیفت شفاهی؛ حادثه در ذهن افراد ثبت می‌شود قواعد پیش‌فرض فروشنده؛ هیچ نگاشتی به تکنیک حمله وجود ندارد هیچ سنجه‌ای منظم گزارش نمی‌شود
۲ — تعریف‌شده دستورالعمل برای هشدارهای پرتکرار؛ سامانه تیکت؛ سه لایه تحلیل و مسیر ارجاع چند قاعده سفارشی بدون مالک؛ فهرست منابع لاگ هست اما کیفیت پایش نمی‌شود تعداد هشدار و تیکت در هفته؛ سنجه‌ها تصمیمی را تغییر نمی‌دهند
۳ — مدیریت‌شده چرخه عمر قاعده با مالک، هدف و تاریخچه؛ بازبینی فصلی قواعد؛ تمرین سالانه پاسخ به حادثه نگاشت قواعد به ATT&CK؛ موجودی لاگ با هشدار قطع منبع؛ حذف قواعد بدون مالک زمان تشخیص و مهار برای حادثه تأییدشده؛ نرخ مثبت کاذب به تفکیک قاعده
۴ — سنجیده‌شده شناسایی به‌عنوان کد در مخزن با بازبینی و آزمون؛ شکار تهدید با فرضیه و خروجی مستند اعتبارسنجی ماهانه با شبیه‌سازی تکنیک‌ها؛ فهرست شکاف‌ها با دلیل پذیرش یا زمان رفع درصد تکنیک‌های اعتبارسنجی‌شده؛ سطح خدمت خط لوله لاگ؛ روند مثبت کاذب
۵ — تهدیدمحور فهرست کار از مدل تهدید بخش می‌آید؛ بازخورد رسمی به معماری و پیشگیری پوشش برحسب زنجیره‌های گروه‌های مهاجم مرتبط؛ تکنیک تازه در کمتر از دو هفته پوشش می‌گیرد فاصله انتشار تا استقرار قاعده؛ سهم حادثه‌های شناسایی‌شده پیش از اثر

چطور خودتان را ارزیابی کنید

خودارزیابی نباید بیش از یک روز کاری وقت بگیرد و نباید به پرسش‌نامه تکیه کند؛ پاسخ به «آیا رویه دارید؟» تقریباً همیشه بله است. به‌جای آن، چهار آزمایش زیر را با شواهد انجام دهید.

  1. ردگیری ده هشدار تصادفی. ده هشدار ماه گذشته را تصادفی انتخاب کنید و برای هرکدام بپرسید: کدام قاعده تولیدش کرد؟ آن قاعده برای چه رفتاری نوشته شده؟ چه کسی و با چه استدلالی بستش؟ اگر برای بیش از سه هشدار پاسخ یکی از این‌ها «نمی‌دانیم» بود، در سطح ۲ یا پایین‌تر هستید.
  2. آزمون منبع ساکت. یک منبع لاگ متوسط‌اهمیت (مثلاً لاگ‌های یک سرور دامنه فرعی) را برای ۴۸ ساعت قطع کنید و ببینید چه کسی، کی و از چه راهی متوجه می‌شود. اگر پاسخ «کسی متوجه نشد» است، پوشش شناسایی شما روی کاغذ است.
  3. پرسش تکنیک مشخص. از تیم بپرسید: «اگر مهاجم با حساب معتبر یک کاربر عادی وارد شود و از یک ایستگاه به ایستگاه دیگر برود، کدام قاعده آن را می‌بیند و آخرین بار کی آزمایش شده؟» پاسخ قابل قبول یک نام قاعده و یک تاریخ است، نه فهرست ابزارها.
  4. سنجه‌ای که تصمیمی را عوض کرده. از مدیر مرکز بخواهید یک تصمیم شش ماه اخیر را نام ببرد که به‌خاطر یک عدد در گزارش گرفته شده است. اگر مثالی نیست، اندازه‌گیری شما گزارش‌دهی است، نه مدیریت.

نتیجه را در پایین‌ترین سطحی که هر محور نشان می‌دهد ثبت کنید. هدف نمره نیست؛ پیدا کردن اولین کاری است که باید انجام شود.

سه مانعی که تیم‌ها را در سطح ۲ نگه می‌دارد

گذار از سطح ۲ به ۳ سخت‌ترین گذار است؛ نه چون کار زیادی می‌خواهد، بلکه چون سه عادت که در سطح ۲ کارساز به نظر می‌رسند، در واقع مانع رشدند.

۱. قواعد شناسایی مال شما نیست

وقتی اکثر قواعد از بسته فروشنده می‌آید، تیم نمی‌داند هر قاعده دقیقاً چه چیزی را می‌گیرد و چه چیزی را نمی‌گیرد. نتیجه، سرکوب هشدار به‌جای اصلاح آن است: قاعده‌ای که مثبت کاذب زیاد دارد خاموش می‌شود و کسی نمی‌داند با خاموش شدنش کدام تکنیک بی‌پوشش ماند. راه خروج، بازنویسی همه قواعد نیست؛ این است که برای هر قاعده فعال یک سطر با سه فیلد بنویسید: هدف، منابع لاگ لازم، مالک. قاعده‌ای که کسی مالکش نمی‌شود همان جا خودش را لو می‌دهد؛ در این مرحله معمولاً ۳۰ تا ۵۰ درصد قواعد فعال یا تکراری‌اند یا هرگز هشداری نداده‌اند.

۲. لاگ جمع می‌کنید، نه شواهد

تیم‌های سطح ۲ معمولاً به حجم لاگ افتخار می‌کنند و در همان حال، لاگ ایجاد فرایند روی ایستگاه‌های کاری یا پرس‌وجوهای DNS داخلی را ندارند؛ یعنی دقیقاً همان منابعی که بیشترین سهم را در شناسایی حرکت جانبی و فرمان‌وکنترل دارند. مشکل دوم نبود پایش کیفیت است: منبعی که یک ماه پیش با تغییر یک گواهی ساکت شده، هنوز در فهرست «منابع متصل» است. پیش از افزودن منبع جدید، برای منابع موجود فیلدهای ضروری، حجم مورد انتظار در ساعت و هشدار انحراف از آن را تعریف کنید.

۳. سنجه‌ای که فعالیت را می‌شمارد، رفتار را خراب می‌کند

«تعداد تیکت بسته‌شده در هر شیفت» بی‌ضرر به نظر می‌رسد، اما به تحلیل‌گر می‌گوید سریع ببند، نه درست ببند. تحلیل‌گری که دو ساعت روی یک هشدار مبهم می‌گذارد و یک حساب سرویس به‌خطرافتاده پیدا می‌کند، در این سنجه بازنده است. جایگزین، دو سنجه نتیجه‌محور است: زمان تشخیص برای حادثه‌های تأییدشده و نرخ مثبت کاذب به تفکیک قاعده. اولی می‌گوید کجا کند هستید، دومی می‌گوید کدام قاعده باید اصلاح شود؛ هر دو با همان سامانه تیکت فعلی و بدون ابزار جدید قابل محاسبه‌اند.

پشت هر سه مانع یک علت مشترک هست: کسی نیست که وظیفه‌اش «مهندسی شناسایی» باشد، نه پاسخ به هشدار. تا وقتی تحلیل‌گران شیفت قرار باشد در وقت آزاد قاعده بنویسند، وقت آزادی وجود نخواهد داشت. برای مرکزی با شش تا هشت تحلیل‌گر، یک نفر تمام‌وقت روی چرخه عمر قواعد معمولاً برای رسیدن به سطح ۳ در شش ماه کافی است.

فهرست کوتاه خودارزیابی

اگر به بیش از دو مورد زیر «نه» می‌گویید، پیش از خرید ابزار جدید، سراغ همان دو مورد بروید.

  • برای هر قاعده فعال، مالک و تکنیک هدف در یک سند مشترک ثبت شده است.
  • قطع شدن هر منبع لاگ، پیش از ۲۴ ساعت به‌صورت خودکار هشدار می‌دهد.
  • در سه ماه گذشته دست‌کم یک تکنیک حمله عمداً شبیه‌سازی شده و نتیجه‌اش ثبت شده است.
  • زمان تشخیص برای حادثه‌های تأییدشده ماهانه محاسبه می‌شود و روندش را می‌دانید.
  • قاعده‌ای که در شش ماه هیچ هشدار درستی نداده، بازبینی یا حذف شده است.
  • دست‌کم یک نفر هست که وظیفه اصلی‌اش نوشتن و آزمایش قاعده است، نه پاسخ به هشدار.

جمع‌بندی

بلوغ مرکز عملیات امنیت با آنچه می‌خرید بالا نمی‌رود؛ با آنچه مالکش هستید بالا می‌رود: قواعدی که می‌دانید چرا وجود دارند، لاگ‌هایی که می‌دانید کی ساکت می‌شوند و سنجه‌هایی که تصمیم عوض می‌کنند. مسیر سطح ۳ از یک جدول سه‌ستونی شروع می‌شود، نه از درخواست بودجه. ادامه همین بحث از سمت پیشگیری را در مقاله اعتماد صفر در عمل بخوانید.

ارزیابی بلوغ مرکز عملیات امنیت شما

تیم امنیت نیک‌تاز همین چهار آزمایش را در یک بازدید دو روزه روی مرکز عملیات شما انجام می‌دهد و گزارشی با سطح فعلی، شکاف‌ها و ترتیب پیشنهادی اقدام تحویل می‌دهد.

خدمات امنیت سایبری
تجربه شما از این صفحه چطور بود؟