Módulo 2_Soldados na guerra contra o crime digital Flashcards
O que é um SOC (Centro de Operações de Segurança)?
Uma unidade centralizada que monitora e gerencia a postura de segurança de uma organização. A equipe do SOC é responsável por identificar, responder e atenuar as ameaças à segurança.
O que os SOCs oferecem?
Os SOCs oferecem uma ampla gama de serviços, desde monitoramento e gerenciamento até soluções abrangentes de ameaças e segurança hospedada que podem ser personalizadas para atender às necessidades dos clientes. Os SOCs podem ser totalmente internos, de propriedade e operados por uma empresa, ou elementos de um SOC podem ser contratados a fornecedores de segurança.
Quais são os elementos de um SOC?
Pessoas, processos e tecnologias.
Tradicionalmente, os SOCs atribuem funções de trabalho por níveis, de acordo com a experiência e as responsabilidades necessárias para cada uma, quais são essas funções?
De acordo com a Sans Institute, uma das maiores empresas de treinamento e certificação em cyber dos EUA, as funções são:
Analista de Alerta de Nível 1 (formação desse curso);
Respondente a Incidentes de Nível 2;
Caçador de ameaças de Nível 3;
Gerente SOC.
Função: Analista de Alerta de Nível 1
Esses profissionais monitoram alertas recebidos, verificam se um incidente verdadeiro ocorreu e encaminham tickets para o Nível 2, se necessário.
Função: Respondente a Incidentes de Nível 2
Esses profissionais são responsáveis pela investigação aprofundada de incidentes e aconselham a correção ou a ação a serem tomadas.
Função: Caçador de ameaças de Nível 3
Esses profissionais possuem habilidades de nível especializado em rede, endpoint, inteligência contra ameaças e engenharia reversa de malware. Eles são especialistas em rastrear os processos do malware para determinar seu impacto e como ele pode ser removido. Eles também estão profundamente envolvidos na busca de ameaças potenciais e na implementação de ferramentas de detecção de ameaças. Os caçadores de ameaças buscam ameaças cibernéticas presentes na rede, mas ainda não foram detectadas.
OBS.: Podem ser divididos em caças específicas, como redes, malware, endpoint…
Função: Gerente SOC
Este profissional gerencia todos os recursos do SOC e serve como ponto de contato para a organização ou cliente maior.
Processos principais em Nível 1 de SOC:
Conferir tickets do sistema e analisar se realmente são incidentes (sistema pode dar alarme falso), caso não consiga resolver, envia para o próximo nível (esse processo pode acontecer até chegar em um especialista ou alguém com maior capacidade de resolver).
Monitora incidentes;
Abre tíquete;
Mitigação básica.
Processos principais em Nível 2 de SOC:
Investigação profunda;
Aconselha a correção.
Processos principais em Nível 3 de SOC:
Proffisional mais especializado, conhecimento profundo para buscar e mitigar ameaças e vulnerabilidade;
Responsável por medidas preventivas.
O que é SIEM (Security Information and Event Management System, sistema de gerenciamento de eventos e informações de segurança)?
É uma solução de segurança que ajuda as organizações a identificar, analisar e responder a ameaças à segurança.
O SIEM combina a gestão de informações de segurança (SIM) e a gestão de eventos de segurança (SEM) em um único sistema. Ele coleta dados de uma variedade de fontes, como aplicativos, dispositivos, servidores, usuários, redes e cargas de trabalho na nuvem.
O SIEM analisa os dados em tempo real para identificar padrões ou eventos que possam indicar uma ameaça de segurança. Ele também pode se integrar a feeds de inteligência sobre ameaças de terceiros, e pode gerenciar recursos para implementar medidas preventivas.
O que é SOAR (Security Orchestration, Automation, and Response)?
SOAR é uma sigla em inglês que significa Security Orchestration, Automation, and Response (orquestração, automação e resposta de segurança). Trata-se de uma solução de software que permite às equipes de segurança automatizar a prevenção e a resposta a ataques cibernéticos. Frequentemente utilizado junto com o SIEM.
O SOAR permite que as equipes de segurança:
Integrem e coordenem ferramentas de segurança;
Automatizem tarefas repetitivas;
Otimizem os fluxos de trabalho de resposta a incidentes;
Priorizem possíveis ameaças;
Avaliem o possível impacto;
Triem as ameaças mais importantes;
Respondam adequadamente às ameaças.
Etapa SOAR: Orquestração
Cria uma plataforma personalizada que integra e coordena inúmeras ferramentas e recursos de segurança.
Etapa SOAR: Automação
Executa processos de segurança com uma quantidade mínima de intervenção humana. Ajuda a lidar com a escassez de talentos de analistas de segurança cibernética e aumenta a eficiência.