Olaylar
Olaylar bir SOC'de çalışmanın bir parçasıdır, meydana gelecektir. En iyi SOC'ler bunları bir sorun (hatta bir olay) olmadan önce fark edebilir ve nasıl yanıt verecekleri ve kurtaracakları konusunda pratik yapabilirler. Amaç, bir olay meydana gelse bile sağlanan hizmetlerin sürekliliğini korumaktır.
Öncüller
Genellikle bir olay meydana gelmeden önce, bir olayın meydana geleceğini haber veren uyarı işaretleri veya öncüler vardır. Öncüller APT'lerden, suç örgütlerinden veya Hacktivistlerden gelen tehditler gibi açık olabilir. Ayrıca, web sunucusu günlüklerindeki tekrarlama kalıpları veya geçici bağlantı noktası taramalarının kanıtları gibi ince olabilirler. Son olarak, herkes için kötü niyetli aktör faaliyetlerinde bir artışa yol açan yeni bir istismarın keşfi bir öncü olabilir. Her durumda, öncülere dikkat etmek önemlidir. Bir olay bu aşamada yakalanırsa üstesinden gelmek çok daha kolay olur.
Göstergeler
Bir öncülden bir sonraki seviye bir göstergedir. Gösterge, bir olayın tespit edildiğini gösteren bir uyarıdır. Bunlar IDS/IPS, uç nokta yönetim sistemi, kötü amaçlı yazılım tarayıcıları, ağ cihazları veya hatta bir kullanıcı raporu tarafından gündeme getirilebilir.
Gösterge alarmı tetiklendiğinde, bir SOC üyesi müdahale etmeli ve araştırmalıdır. En iyi senaryoda, gösterge size bir olayın çok fazla hasar oluşmadan tespit edildiğini söyler.
Önceki Ders: Güvenlik Operasyonları Merkezi (SOC)
Yorumlar
Yorum Gönder