Gartner недавно представила новую категорию инструментов безопасности: Интегрированный центр операций безопасности (ISOC). Эта новая категория признает необходимость выхода за рамки традиционных инструментов SIEM при создании портфеля безопасности, хотя, как отмечается во вступительном отчете, системы управления информацией и событиями безопасности (SIEM) никуда не денутся.
Эволюция Gartner от SIEM как всеобъемлющей категории отражает еще одно значительное изменение на рынке операций безопасности. SIEM больше не достаточны для сбора данных, поддержки расследований и управления инцидентами; вместо этого SIEM разделились на отдельные архитектурные уровни. Платформы SIEM, которые остаются системой учета безопасности для сбора, нормализации, поиска и анализа данных событий, теперь отличаются от решений Интегрированного центра операций безопасности (ISOC). ISOC отвечает за унификацию обнаружения, расследования, управления инцидентами и реагирования в различных доменах безопасности и конвейерах данных безопасности/наблюдаемости.
Поскольку ИИ расширяет возможности злоумышленников, такое разделение становится необходимым. Управление данными, аналитика и оперативное реагирование теперь являются отдельными задачами, требующими отдельных решений. Для снижения затрат, задержек и операционных трений пространство для ISOC становится все более четко определенным.
Цель новой категории, заключающейся в выделении и определении ISOC, состоит в том, чтобы адаптировать и оценить способность поставщика интегрировать классическую логику SIEM с расширенными возможностями обнаружения, расследования и реагирования на угрозы (TDIR). Снижение сложности особенно важно для небольших команд, которые отдают приоритет эффективности и оптимизированным рабочим процессам, а цель ISOC — уменьшить трения, возникающие при объединении множества различных инструментов безопасности для достижения полной видимости.
Короче говоря, ISOC затрагивает болевую точку, с которой сегодня сталкивается каждая команда безопасности. Единый поставщик, предоставляющий гибкое и адаптируемое, но при этом целостное и прозрачное решение безопасности, решает как проблему растущего числа оповещений, так и проблему адаптивности, необходимой для эффективной борьбы с ними.
В своем отчете по ISOC Gartner также определяет необходимость снижения затрат, сокращения времени развертывания и неустойчивость текущего роста сложности SIEM как основные движущие силы для ISOC.
Общие функции ISOC, как пишет Gartner, включают встроенные службы обнаружения и реагирования, управление инцидентами и расширенное управление приемом данных. Цель ISOC — подчеркнуть важность снижения трений между инструментами безопасности и задержек между данными, контекстом, принятием решений и действиями. В эпоху, когда угрозы возникают и развертываются со скоростью машины, крайне важно, чтобы реагирование не тратило ни полсекунды.
Необходимость ISOC является результатом проблем с задержками, которые компании больше не могут себе позволить, в следующих областях:
- Встроенное обнаружение и реагирование. Обнаружение и реагирование должны работать на одних и тех же базовых данных безопасности, а не через слабо связанные точечные продукты. Встроенные элементы управления снижают задержку между сигналом, корреляцией, расследованием и действием.
- Владение данными безопасности. ISOC начинается с контроля уровня данных: приема, нормализации, обогащения, хранения и предоставления телеметрии для обнаружения и анализа ИИ. Если платформа не контролирует модель данных, любой последующий аналитический инструмент или агент работает через границы интеграции.
- Управление инцидентами. Оповещения, сущности, доказательства, временные шкалы и действия аналитика собираются в постоянный объект инцидента. Инцидент становится операционной единицей для расследования и реагирования, а не отдельные оповещения.
- Междоменная корреляция. Телеметрия конечных точек, сети, идентификации, облака, приложений и сторонних систем должна коррелироваться с общей схемой и моделью контекста. Это превращает слабые отдельные сигналы в историю атаки с высокой степенью уверенности.
- Автоматизация и агентное реагирование. Автоматизация должна работать непосредственно с нормализованными данными и контекстом инцидента, позволяя ИИ-агентам и плейбукам расследовать, обогащать, рекомендовать и выполнять действия без повторного построения контекста.
- Открытый прием и ткань реагирования. ISOC должен широко подключаться к существующей инфраструктуре безопасности, минимизируя при этом трения при переводе и работе с API. Цель — создать общий плоскость данных и управления, где сторонние инструменты предоставляют сигналы и становятся поверхностями реагирования.
Взгляд в будущее
Несмотря на то, что рынок SIEM, по прогнозам, продолжит расти, доля рынка будет разделена, чтобы включить поставщиков ISOC, которые расширят свои предложения, включив в них охват в области управления идентификацией, облачными сервисами/SaaS и безопасностью электронной почты.
Рынок лишь отражает динамику, которую команды безопасности ощущают годами, и которая экспоненциально усугубилась внедрением ИИ злоумышленниками. Простое накопление большего количества инструментов не является ни стратегическим, ни эффективным.
Рынок подтверждает фундаментальный тезис безопасности: современные операционные потребности требуют интегрированных, унифицированных возможностей. От установки открытого стандарта интеграции до внедрения возможностей на основе ИИ, среды ISOC призваны упростить операции без ущерба для охвата или видимости.
Предвидение ограничений разрозненных стеков безопасности приводит к созданию нативно унифицированных операционных платформ. Нормализуя необработанные данные из любого источника с помощью технологии схем с высоким контекстом, современные решения ISOC обеспечивают точные, консолидированные результаты «из коробки», которые теперь ожидаются на рынке.
С созданием этой новой категории ИИ SOC находится в центре внимания всей отрасли, а внедрение и прозрачность остаются ключевыми дифференциаторами. Полный цикл обнаружения и реагирования опирается на подход, ориентированный на инциденты. Вместо того чтобы бороться с наводнением оповещений, обогащенные контекстом инциденты предоставляют аналитикам необходимую релевантную информацию для быстрого реагирования.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Aimei Wei




