查看原文
其他

碳泽技术研究——如何通过引入SOAR改善MTTD和MTTR

上海碳泽 上海碳泽信息科技有限公司 2023-02-21

点击上方蓝字,关注碳泽

引言


在当今快节奏的网络威胁环境中,您的组织网络会否遭到攻击、入侵,早就不是可以用“会不会”来回答的问题了——而是,网络会在何时受到破坏。为了本着“未雨绸缪、防微杜渐”的理念对类似事件做好准备,组织应努力尽可能减少攻击者的驻留时间。这就是为什么,诸如MTTR(平均响应时间)和MTTD(平均检测时间)之类的指标在时下对网络安全行业中变得越来越重要的原因。这些指标如此重要的原因在于,它们可以直观地代表您的安全团队在检测和补救威胁方面的表现——您一定不希望,潜在的攻击者在被发现和处置之前几天和几周内就早已渗透到您的系统中,造成严重破坏与无法弥补的损失。基于这样的目的,多数企业应该设法将MTTD(平均检测时间)和MTTR(平均响应时间)缩小到仅几分钟的量级;只有您的安全运营团队配备了足够先进的自动化技术(例如SOAR)时,谈及改善MTTD与MTTR这一目标才是简单而又现实的。 



MTTD和MTTR的重要性日益提高




图 - MTTD与MTTR在安全事件响应过程中的示意图

在解决安全事件时,安全团队往往非常清楚,MTTD和MTTR是可供参考的最重要的量化指标。 根据相关机构的统计结果,攻击者在被入侵系统中的平均驻留时间约为100-150天;平均而言,留给攻击者来在被入侵系统中造成各种破坏的时间是3到5个月不等。因此,安全团队无疑需要加倍努力以真正降低其MTTD和MTTR。但是,在深入研究MTTD和MTTR的核心之前,让我们简要说明一下它们在安全场景下的含义和作用:
  • 平均检测时间(MTTD):测量您的安全团队检测安全威胁或事件所花费的平均时间。

  • 平均响应时间(MTTR):衡量您的安全团队启动响应,并补救检测到的威胁或事件所花费的平均时间。

这些指标对于衡量每个安全运营团队的绩效至关重要。检测,响应和补救威胁所需的时间,是安全运营效率的重要指标。但同样需要说明的是,您的安全运营建设目标不应是匆忙地完成警报检查和威胁补救,而是要优化流程,并找到适用于任何潜在情况的最佳措施。您的安全运营团队需要深入了解您的工作流程。他们对技术的使用应该是完美无缺的,并且他们的事件响应计划需要采取积极的姿态。碳泽® 千乘安全编排自动化响应平台能够在您的企业安全运营过程中扮演重要角色,基于平台级SOAR能力将您的各类安全产品(亦可直接基于碳泽NGDR下一代安全防御与响应解决方案)通过工作流灵活地串接起来,切实且有效地降低您安全运营团队的MTTD与MTTR,并从繁琐工作中解放您的安全运营团队。



降低MTTD与MTTR的最佳策略



改善安全运营团队的反应和恢复时间,仅仅考虑引入并使用先进的技术是不够的,需要综合应用一系列相互关联的技术与方法,例如:
  • 优化您的事件响应计划:创建结构合理的事件响应计划,使其与您的安全团队以及您的资源完全匹配,以实现最佳性能。

  • 对攻击有深刻的了解:研究各种攻击手法的历史证据,攻击者的潜在能力,攻击者的资源,行为和攻击手段。

  • 进行网络安全事件模拟练习:参考诸如MITER ATT&CK之类的网络安全知识库,并通过演习或实战性质的的网络攻击,使您的安全运营团队和所有其他部门做好准备应对各种潜在后果。

  • 利用渐进式自动化和安全流程编排:实际上,这些可能是您改善MTTD和MTTR的最重要部分。通过自动化安全流程编排及响应过程,您的安全运营团队可以增强他们的能力并简化工作,从而使他们的工作效率大大提高。

  • 利用机器学习来增强威胁搜寻流程:SOAR技术具有研究传入威胁的特征,并使用该知识向分析人员推荐适当行动方案的能力。同时,这也有助于改善您的威胁搜寻流程。

只有当您应用上述策略,综合来增强安全团队的知识,经验和技能时,您才能看到改善MTTD和MTTR的实际结果。为了更好地应对日益复杂的各种网络攻击的安全运营团队也需要发展到相同水平,这意味着:您的安全团队需要更为出色的战略,并将其与完美的执行计划相结合,在此过程中,利用各种先进的技术。您的安全运营团队需要始终努力改善MTTD和MTTR,并且,他们的努力应具备业界最先进技术的支持——当前,具备这一地位的技术是SOAR,也即“安全编排与自动化响应”。碳泽千乘SOAR基于碳泽团队多年安全行业积累,不仅能为您提供极具参考价值的工作流最佳实践,协助您的团队应对各类威胁,帮助您的安全运营人员将出色的安全战略与完美的执行、处置计划相结合,作出安全事件场景下更为合适的响应。




    

通过SOAR改善您的MTTD与MTTR



图 - 平台级 SOAR 集成的能力模块示意图

许多安全运营团队拥有相似的烦恼之处,即他们在日常工作中必须使用多种不同的工具,而这恰恰会:
  • 减慢安全运营团队对威胁的反应时间;

  • 阻碍安全运营团队的攻击可见度;

  • 结果而言,导致较为糟糕的MTTD和MTTR。

但是,通过将先进的自动化技术(例如:SOAR)与您的流程进行整合,您的安全运营团队将能够做出更快,更有效的决策。SOAR允许安全团队通过将不同的技术在同一平台进行有效连接,从而使您的安全团队可以通过单一界面来访问、处置所有数据;通过可视化访问流程中涉及的所有数据和技术,SOAR使安全团队可以更快,更有效地做出有关潜在威胁的决策。此外,SOAR使您的安全分析人员可以使用自动化和编排来自动化所有耗时和重复的流程,并且还可以充当组织内所有技术,人员和流程之间的联系组织——这将会大大改善现有的MTTR。在涉及MTTD时,SOAR能将多源情报能力与平台式的自动化技术相连接,从而为安全分析人员增强威胁搜寻与发现能力;同时,SOAR能够使用从传入的威胁中提取信息,并使用知识来有效区分误报和真实威胁。通过发现实际威胁并消除误报,SOAR使您的安全运营团队加快威胁调查过程,并最终降低MTTD。因此,SOAR不仅可以改善安全运营团队的内部协作,还为您的分析师提供了一种有效的方法——可以通过单个仪表盘管理所有数据、设备和安全技术,同时提高安全运营团队调查和补救威胁的能力。与此同时,安全运营团队应停止“等待警报触发后才启动其威胁搜寻与调查”的工作流程——现在的攻击者以及变得越来越聪明,并且正在使用更先进的技术来发起网络攻击。其中一部分的攻击技术可以绕过您的安全防御体系,且完全不被发现。这就是应用SOAR等具有前瞻性的技术为什么十分具有紧迫性的原因。您的安全团队可以使您的安全团队对事件响应采取积极主动的方法的原因。SOAR依靠其自动化和编排功能将您的安全运营团队召集在一起,连接所有数据、设备和安全技术,并使安全专业人员的工作效率更高

如您有任何疑问,请不吝与我们联系。

销售咨询:sales@tanze.io
电话:400-1788-258
技术支持:support@tanze.io
官方网站:https://www.tanze.net.cn

当前,碳泽主要聚焦于为您提供:

  • 下一代安全防御与响应能力(NGDR)建设;

  • 漏洞全生命周期风险管理平台建设。


我们的产品包括:

  • 碳泽®玉衡漏洞风险管理平台

  • 碳泽®摇光深度安全检测系统

  • 碳泽®开阳Web安全评估系统

  • 碳泽®千乘安全编排自动化响应平台


点分享

点点赞

点在看


您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存