Establezca una disciplina de SecOps

Este artículo ayuda a los equipos de seguridad y tecnología a establecer y modernizar una materia de operaciones de seguridad (SecOps) que ayuda a las organizaciones a detectar, investigar y responder a amenazas activas que omiten los controles preventivos.

Las materias de seguridad son agrupaciones de trabajo de seguridad relacionados que ayudan a las organizaciones a ofrecer de forma coherente resultados de seguridad en todo el patrimonio tecnológico. Dentro del modelo de adopción de seguridad, las disciplinas ayudan a proporcionar un puente entre escenarios empresariales e implementación técnica, lo que garantiza que las inversiones de seguridad se traducen en resultados medibles reales como parte del modelo de adopción de seguridad.

¿Qué es SecOps?

SecOps mantiene y restaura las garantías de seguridad del sistema a medida que los adversarios activos lo atacan. El marco de ciberseguridad de NIST describe bien las funciones de SecOps de Detectar, Responder y Recuperar.

  • Detectar : SecOps debe detectar la presencia de adversarios en el sistema, que están incentivos para permanecer ocultos en la mayoría de los casos, lo que les permite alcanzar sus objetivos sin obstáculos. Esto puede adoptar la forma de reaccionar a una alerta de actividad sospechosa o buscar proactivamente eventos anómalos en los registros de actividad empresarial.
  • Respuesta: si se detectan posibles acciones o campañas de adversarios, SecOps debe investigarlas rápidamente para identificar si se trata de un ataque real (verdadero positivo) o una falsa alarma (falso positivo) y, a continuación, enumerar el ámbito y el objetivo de la operación del adversario.
  • Recuperación : el objetivo final de SecOps es conservar o restaurar las garantías de seguridad (confidencialidad, integridad, disponibilidad) de los servicios empresariales durante y después de un ataque.

Mitigación de riesgos

El riesgo de seguridad más significativo que enfrentan la mayoría de las organizaciones es de los operadores de ataque humano.

Con excepciones notables, el riesgo de ataques automatizados o repetidos se ha mitigado significativamente para la mayoría de las organizaciones mediante enfoques basados en firmas y aprendizaje automático integrados en antimalware.

Aunque los operadores humanos de ataques son difíciles de afrontar debido a su capacidad de adaptación, operan a la misma "velocidad humana" que los defensores, lo que ayuda a igualar las condiciones.

SecOps tiene un papel fundamental para limitar el tiempo y el acceso a los que un atacante puede acceder a sistemas y datos valiosos. Cada minuto que un atacante tiene en el entorno les permite seguir realizando operaciones de ataque y acceder a sistemas confidenciales o valiosos.

¿Por qué esta disciplina?

No se pueden evitar todos los ataques. Incluso con una sólida arquitectura de seguridad y administración de posturas que bloquea la mayoría de los ataques, los actores de amenazas a veces obtienen acceso inicial a los entornos.

SecOps se centra en gestionar esos ataques activos e incidentes de seguridad, limitando el daño que los atacantes pueden causar después de una intrusión. Unas prácticas de SecOps eficaces reducen el riesgo de la siguiente manera:

  • Detección rápida de actividades malintencionadas.
  • Acortar el tiempo de permanencia del atacante.
  • Limita el movimiento lateral y absorbe los impactos.
  • Apoyo a la recuperación y la resiliencia organizativa.

Dentro del modelo de adopción de seguridad, SecOps representa el lado posterior al compromiso, reactivo de la seguridad, complementando la administración de la posición de seguridad, que se centra en la reducción proactiva de riesgos y la prevención de ataques.

Diagrama de Operaciones de seguridad y administración de posturas de seguridad que muestran sus roles complementarios en la reducción de riesgos.

Sin una disciplina eficaz de SecOps, los atacantes que obtienen acceso pueden operar sin detectar, escalar privilegios, mover lateralmente e infligir el máximo daño empresarial.

Misión y resultados

La misión de la materia de SecOps es limitar el impacto empresarial de los ciberataques detectando, investigando y respondiendo rápidamente a amenazas en todo el patrimonio tecnológico moderno.

Independientemente del tamaño del equipo o del modelo operativo, SecOps maduro ofrece estos resultados:

  • Respuesta rápida a amenazas : detección y contención oportunas de amenazas entre identidades, puntos de conexión, infraestructura, aplicaciones y datos
  • Inteligencia sobre amenazas compartida : señales y conclusiones centralizadas que informan a los analistas, la automatización y los controles de seguridad de bajada
  • Detección proactiva de amenazas : búsqueda de amenazas y simulación de ataques para descubrir técnicas emergentes y comportamiento de los atacantes

Los equipos de SecOps pueden ir desde una sola persona hasta grandes operaciones globales distribuidas 24/7, y sus funciones pueden estar parcial o totalmente subcontratadas. Independientemente de la estructura y el tamaño, los resultados siguen siendo los mismos.

Adopción de Confianza cero en SecOps

La operación de seguridad (SecOps) es fundamental para una estrategia de Confianza cero. Confianza cero supone un riesgo y se centra en minimizar el impacto cuando se produce un error en los controles. SecOps convierte esa suposición en acción mediante la detección, investigación y respuesta continuas a amenazas en todo el entorno.

En un modelo de Confianza cero, la prevención por sí sola no es suficiente. Las organizaciones deben esperar que los atacantes omitan los controles y confíen en SecOps para identificar la actividad malintencionada al principio, contener ataques rápidamente y generar información que mejore la posición de seguridad a lo largo del tiempo.

Dentro de nuestro modelo de adopción de seguridad, la guía de SecOps se centra en las funcionalidades operativas necesarias para admitir Confianza cero en toda la organización, incluida la supervisión, la detección, la investigación, la respuesta, la automatización y el aprendizaje continuo.

  • Centralice la detección y la visibilidad: integre registros y telemetría desde todo el entorno( incluidas identidades, puntos de conexión, aplicaciones e infraestructura) en una funcionalidad centralizada de detección e investigación. Esto garantiza que SecOps tenga visibilidad coherente y entre dominios para detectar riesgos tempranos y comprender el comportamiento del atacante.
  • Automatizar la respuesta y la contención: use la orquestación y la automatización para ejecutar acciones de respuesta repetibles, como aislar dispositivos en peligro o deshabilitar cuentas de riesgo. La automatización reduce el tiempo de respuesta, reduce la carga cognitiva del analista y garantiza una ejecución coherente bajo presión.
  • Búsqueda proactiva de amenazas: trate la búsqueda de amenazas como una funcionalidad básica de SecOps. Use la búsqueda controlada por hipótesis y el análisis avanzado para encontrar actividades de atacantes que eviten las detecciones automatizadas, lo que reduce el tiempo de permanencia y descubre brechas en los controles.
  • Administrar alertas e incidentes de forma eficaz: ajuste las detecciones para reducir el ruido y asegurarse de que los analistas se centran en alertas significativas. Normalice los flujos de trabajo de investigación y respuesta mediante cuadernos de estrategias, por lo que los incidentes se controlan de forma coherente y eficaz.
  • Reducir continuamente la exposición en función del riesgo: use el análisis de la ruta de acceso a ataques y la información de exposición para identificar las condiciones que podrían permitir el riesgo. Priorice la corrección en función del impacto empresarial y la probabilidad, por lo que el esfuerzo se centra en lo que más importa.
  • Evoluciona continuamente los procesos de SecOps: revise periódicamente las detecciones, cuadernos de estrategias y resultados de respuesta en función de incidentes reales e inteligencia sobre amenazas. Vuelva a incorporar estos aprendizajes a la estrategia de SecOps para garantizar que las funcionalidades se adapten a medida que cambian los atacantes, las tecnologías y las prioridades empresariales.

Al alinear SecOps con Confianza cero principios, las organizaciones pasan del control de incidentes reactivos a un modelo operativo resistente donde cada incidente refuerza la detección, la respuesta y la prevención en toda la empresa.

Cómo aplicar esta materia

Para aplicar la materia de SecOps de forma eficaz, céntrese en establecer un enfoque coordinado para detectar, responder y recuperarse de amenazas en toda la organización:

  1. Definición de una estrategia de detección y respuesta de amenazas alineada con el riesgo empresarial
    Establezca un enfoque claro para identificar, priorizar y responder a las amenazas en función de su posible impacto empresarial.
  2. Garantizar una detección y respuesta coherentes en todo el entorno
    Aplique un enfoque unificado para supervisar, investigar y responder entre identidades, dispositivos, aplicaciones e infraestructura.
  3. Estandarizar procesos de detección, respuesta y recuperación
    Proporcione instrucciones claras para asegurarse de que los incidentes se controlan de forma coherente, lo que reduce el tiempo de respuesta y limita el impacto.
  4. Alineación de SecOps con prioridades empresariales y escenarios críticos
    Priorice los esfuerzos de detección y respuesta para centrarse en proteger los recursos críticos y minimizar el impacto de los incidentes de seguridad.
  5. Mejorar continuamente a través de información y comentarios
    Use aprendizajes de incidentes, inteligencia sobre amenazas y métricas operativas para reforzar las funcionalidades de detección y mejorar la respuesta a lo largo del tiempo.

Administrar el cambio

La modernización de SecOps es un recorrido de mejora continua, no una implementación de herramientas única. El objetivo es mejorar constantemente la capacidad de la organización para reducir el impacto de los atacantes cuando se producen riesgos.

Captura de pantalla del resumen de la misión de operaciones de seguridad con acciones clave y alineación Confianza cero resaltada.

Un enfoque moderno de SecOps alineado con los principios de Confianza cero enfatiza:

  • Alineación de la misión : priorice lo que más importa a la empresa cuando las alertas y amenazas superen la capacidad de responder con humanos y automatización, incluida la inteligencia artificial.
  • Aprendizaje continuo : adaptación de detecciones, aptitudes y procesos a medida que cambian los actores, plataformas y prioridades empresariales de amenazas.
  • Colaboración y uso compartido : tratando SecOps como un esfuerzo en equipo entre seguridad, operaciones de TI, ingeniería, legal, comunicaciones y liderazgo.

Los actores de amenazas tienden a reutilizar técnicas que son baratas, eficaces y confiables hasta que fallan, por lo que es fundamental capturar y compartir la inteligencia sobre amenazas como información sobre los ataques pasados. La inteligencia sobre amenazas de SecOps debe informar directamente al diseño, priorización y mejora de la posición del control de seguridad, junto con los requisitos empresariales y de cumplimiento.

Roles y colaboradores de la disciplina

La disciplina de SecOps suele estar liderada por un equipo específico de SecOps. En organizaciones más pequeñas, las responsabilidades de SecOps pueden ser parciales o compartirse entre roles, pero aún requieren una propiedad clara.

Los roles principales de esta materia suelen incluir:

  • Administrador de SecOps/SOC
  • Analistas de triaje de nivel 1
  • Analistas de investigación de nivel 2
  • Cazadores de amenazas (nivel 3)
  • Ingenieros de detección
  • Plataforma y ingenieros de datos de SecOps
  • Especialistas en análisis forense digital y respuesta a incidentes
  • Analistas de inteligencia sobre amenazas
  • Roles de coordinación y administración de incidentes
  • Especialistas en simulación de ataques (equipo rojo, equipo púrpura, pruebas de penetración)

Entre los colaboradores clave se incluyen:

  • Equipos de ingeniería técnica y de operaciones – permiten el registro y respaldan la investigación, la contención y la recuperación de los sistemas que diseñan y operan.
  • Roles de arquitectura : mejore continuamente el diseño de sistemas y controles en función de los aprendizajes de incidentes de la inteligencia sobre amenazas de SecOps.
  • Equipos de aplicaciones y productos : actualice el software y los servicios en respuesta a la información de incidentes.
  • Estrategia de seguridad, integración y materia de gobernanza : establezca prioridades, métricas y responsabilidad para las inversiones en SecOps. Proporcionar soporte y coordinación durante incidentes importantes.

Un SecOps eficaz depende de ciclos de retroalimentación muy estrechos entre la respuesta ante incidentes y el diseño del sistema.

Alineación con otras disciplinas

SecOps funciona como parte de un modelo operativo de seguridad más amplio y está estrechamente integrado con otras materias:

  • Disciplina de gestión de la postura de seguridad: se centra en prevenir incidentes; SecOps gestiona los incidentes que aun así se producen.
  • Disciplina de acceso e identidad: La telemetría de identidad es una señal principal para la detección y la investigación.
  • Materia de seguridad de datos: SecOps investiga el robo de datos, la extorsión, el riesgo interno y los incidentes de privacidad.
  • Materia de arquitectura de seguridad: garantiza que los mecanismos de detección y respuesta se alineen con el diseño del sistema previsto.
  • Materia de estrategia, integración y gobernanza: define prioridades, métricas y criterios de éxito de SecOps.

Alineación con pilares tecnológicos

La materia de SecOps funciona en todos los pilares tecnológicos y debe detectar y contener ataques dondequiera que se produzcan.

  • Identidades: esta es una prioridad principal para SecOps porque las identidades son puntos de entrada de ataque principales. Casi todos los ataques de varias fases dependen de ataques de identidad (pass-the-hash/ticket/etc.) para atravesar lateralmente y obtener acceso a más recursos de la organización, a menudo mediante cuentas con privilegios asociadas a administradores de TI o cuentas de servicio administrativas.
  • Puntos de conexión: los puntos de conexión son puntos de conexión comunes, una base de operaciones y un almacenamiento de herramientas de ataque local para atacantes. Es fundamental localizar rápidamente puntos de conexión en peligro para contener daños y obtener información sobre los objetivos y funcionalidades de los atacantes.
  • Infraestructura: la detección y respuesta eficaces son importantes porque los actores de amenazas suelen tener como destino recursos de infraestructura locales y de nube de alto valor que permiten un amplio riesgo cuando se infringen.
  • Aplicaciones: la detección y respuesta rápidas a ataques por correo electrónico, colaboración, línea de negocio y otras aplicaciones es fundamental porque los atacantes suelen usarlos para entrar y atravesar lateralmente una organización para acceder a los recursos empresariales.
  • Datos: los atacantes suelen dirigirse a datos para el robo de propiedad intelectual, el cifrado para aprovechar la extorsión o ransomware, planear futuros ataques y otros propósitos. Además, SecOps puede participar o colaborar en investigaciones relacionadas con datos relacionados con la privacidad, el riesgo interno y otros.
  • Red: al igual que las comunicaciones legítimas, las comunicaciones de actor de amenazas y las operaciones de ataque viajan a través de conexiones de red. SecOps se centra en el sensor de red y los datos siguen siendo valiosos para el contexto y la contención, incluso cuando el cifrado reduce la visibilidad.
  • IA: a medida que la inteligencia artificial surge como una superficie expuesta a ataques, se necesitan nuevas herramientas y aptitudes para la detección e investigación eficaces. El volumen de ataques de inteligencia artificial aumenta a medida que los actores de amenazas adoptan la tecnología de inteligencia artificial. SecOps también puede aprovechar la inteligencia artificial para automatizar el análisis y otros procesos.

Pasos siguientes

Microsoft Unified ofrece talleres dirigidos por expertos para ayudar a las organizaciones a acelerar la modernización de la estrategia de administración de la posición de seguridad, la arquitectura y la tecnología. Estos talleres incluyen:

  • Talleres de arquitectura y estrategia - Marco de adopción de seguridad (SAF) - Sesión de diseño de arquitectura: el taller Operaciones de seguridad modernas se centra en acelerar la modernización de SecOps. Este taller está disponible de la siguiente manera:

    • Resumen de temas: una discusión de menos de cuatro horas centrada en aprendizajes clave y procedimientos recomendados.
    • Sesión completa de diseño de arquitectura de seguridad (Security ADS) - Un taller de dos días que proporciona detalles adicionales, un caso práctico de Microsoft, debates sobre modelos de madurez y planes de modernización de referencia.
  • Talleres de adopción de tecnología: Microsoft Unified tiene talleres para ayudar a las organizaciones a obtener información sobre, planear, implementar y optimizar SecOps.

Diagrama de los talleres de Microsoft Unified SecOps que muestra las fases de aprendizaje, planificación e implementación de tecnologías de seguridad.

Póngase en contacto con el administrador de cuentas de éxito del cliente para obtener más información sobre los talleres dirigidos por Microsoft.