Varför verktyg utan bemanning inte räcker
Angrepp sker när ingen tittar. Natten mot lördag, mellan jul och nyår, under semesterveckorna. Det är inte en tillfällighet utan ett val från angriparens sida.
En organisation med väl konfigurerad EDR men ingen som läser larm utanför kontorstid har köpt sig en logg över vad som hände, inte ett skydd mot att det händer. Automatisk isolering köper tid, men någon måste avgöra om det rör sig om en angripare eller ett falskt larm – och om isoleringen ska hävas eller utvidgas.
SOC, MDR och SIEM
Tre begrepp som ofta blandas ihop i offerter.
SIEM är ett verktyg. Det samlar loggar och larmar enligt regler. Det gör ingen bedömning och kräver någon som förvaltar reglerna.
SOC är funktionen: människor, processer och verktyg som tillsammans bevakar och agerar.
MDR, Managed Detection and Response, är SOC köpt som tjänst – vanligtvis knuten till en viss detektionsplattform i stället för till era befintliga verktyg.
För de flesta mindre och medelstora organisationer är MDR den praktiska vägen. Ett eget SOC förutsätter en bemanning som få verksamheter under några hundra anställda kan motivera.
Fem frågor till leverantören
Får de agera eller bara ringa? Ett SOC som upptäcker men måste vänta på ert godkännande klockan tre på natten förlorar just den tid tjänsten skulle vinna. Begär ett tydligt mandat för isolering och kontospärr.
Vad händer efter larmet? Fråga om utredning, sanering och rapport ingår, eller om det är ni som tar vid när de ringt.
Hur ser eskaleringen ut? Vem ringer de klockan tre, vad händer om ingen svarar, och hur långt går listan?
Vilka språk och tidszoner? En incident hanteras sämre över språkgränser än man tror, särskilt när verksamhetsfolk ska involveras.
Vad täcks? Endpoints, identiteter, moln, nätverk – eller bara det första? Många angrepp börjar numera i identitetslagret.
För MSP:er
Nattbemanning är svårt att bygga och svårt att behålla. Få MSP:er under en viss storlek kan schemalägga dygnet runt utan att slita ut sina tekniker.
Därför köps SOC-lagret vanligtvis in och paketeras vidare i kundavtalet. Det ger er en tjänst att sälja utan att ni behöver rekrytera analytiker, och kunden får ett skydd som annars varit ur räckhåll.
Se till att larmen landar i ert ärendesystem. Ett SOC som mejlar en supportadress som ingen bevakar på helgen återskapar precis det problem tjänsten skulle lösa.
Hur lagret förhåller sig till övriga delar av skyddet går vi igenom under IT-säkerhet.
