Centrálny bod bezpečnosti
Nemenovaná spoločnosť využívala celý rad technologických riešení, ktoré slúžili na zaisťovanie kybernetickej bezpečnosti. Mala však ťažkosti s ich obsluhou. Hlavné problémy spočívali v ich rozdielnosti, užívateľských rozhraniach a v chýbajúcom centrálnom vyhodnocovacom mechanizme. Ďalším problémom bola vysoká fluktuácia pracovníkov v IT oddelení, ktorí s týmito rozdielnymi technologickými riešeniami pracovali. Opakované zaškoľovanie zamestnancov na širokú škálu bezpečnostných nástrojov tak tvorilo vysokú položku v rozpočte.
Táto spoločnosť sa na nás obrátila so žiadosťou o pomoc vo vzniknutej situácii. Východiskový stav sa javil z počiatku veľmi komplikovane. Zahájili sme centralizáciu bezpečnosti do jedného bodu a zastrešili správu bezpečnostných technológií v rámci supportu. Centrálnym bodom sa stalo bezpečnostné operačné centrum (SOC) štruktúrované na viaceré úrovne.
Samotnému budovaniu SOC predchádzala rozsiahla analýza, ktorá nám poskytla potrebné informácie na integráciu všetkých technológií do centrálneho bodu. V rámci analýzy sme spracovali predovšetkým register zdrojov logov, analýzy rizík a aj modely hrozieb a vytvorili sme procesy potrebné na prevádzkovanie bezpečnostného centra nielen v jeho rámci, ale aj v celej spoločnosti. Súčasťou týchto analýz bolo taktiež posúdenie zákazníkovej infraštruktúry a optimalizácia nastavení jednotlivých technológií.
Na prvý problém pri budovaní SOC sme narazili v priebehu zlučovania jednotlivých zdrojov pod centralizovaný dohľad. Väčšie množstvo na mieru vytvorených zdrojov (prevažne v podobe aplikácií) nebolo možné dohliadať štandardnou cestou a bolo potrebné pripojiť ich prostredníctvom agentov. Táto skutočnosť podstatne predĺžila dobu implementácie.
Druhý problém, ktorý nasledoval po pripojení zdrojov, bolo odladenie tzv. false positives. Tie sme vyriešili behom pilotnej prevádzky, kedy v rámci customizácie došlo k ich minimalizácii tak, aby generovali iba relevantné udalosti a nezaťažovali zbytočne infraštruktúru. Zákazník tak mohol plne využívať SOC k zaisťovaniu bezpečnosti svojej infraštruktúry.