Centrální bod bezpečnosti
Nejmenovaná společnost využívala celou řadu technologických řešení, které sloužily k zajišťování kybernetické bezpečnosti. Měla však potíže s jejich obsluhou. Hlavní problémy spočívaly v jejich rozdílnosti, uživatelských rozhraních a v chybějícím centrálním vyhodnocovacím mechanismu. Dalším problémem byla vysoká fluktuace pracovníků v IT oddělení, kteří s těmito rozdílnými technologickými řešeními pracovali. Opakované zaškolování zaměstnanců na širokou škálu bezpečnostních nástrojů tak tvořilo vysokou položku v rozpočtu.
Tato společnost se na nás obrátila s žádostí o pomoc ve vzniklé situací. Výchozí stav se jevil z počátku velmi komplikovaně. Zahájili jsme centralizaci bezpečnosti do jednoho bodu a zaštítili správu bezpečnostních technologií v rámci supportu. Centrálním bodem se stalo bezpečnostní operační centrum (SOC) strukturované do více úrovní.
Samotnému budování SOC předcházela rozsáhlá analýza, která nám poskytla potřebné informace k integraci veškerých technologií do centrálního bodu. V rámci analýzy jsme zpracovali zejména registr zdrojů logů, analýzy rizik i modely hrozeb a vytvořili jsme procesy potřebné pro provozování bezpečnostního centra nejen v jeho rámci, ale i v celé společnosti. Součástí těchto analýz bylo také posouzení zákazníkovy infrastruktury a optimalizace nastavení jednotlivých technologií.
Na první problém při budování SOC jsme narazili během slučování jednotlivých zdrojů pod centralizovaný dohled. Větší množství na míru vytvořených zdrojů (převážně v podobě aplikací) nebylo možné dohledovat standardní cestou a bylo třeba je připojit prostřednictvím agentů. Tato skutečnost podstatně prodloužila dobu implementace.
Druhý problém, který následoval po připojení zdrojů, bylo odladění tzv. false positives. Ty jsme vyřešili během pilotního provozu, kdy v rámci customizace, došlo k jejich minimalizaci tak, aby generovaly pouze relevantní události a nezatěžovaly zbytečně infrastrukturu. Zákazník tak mohl plně využívat SOC k zajišťování bezpečnosti své infrastruktury.