
وفقًا لمكتب التحقيقات الفيدرالي ، فإن عدد هجمات الكترونية المبلغ عنها إلى قسم الإنترنت لديهم بنسبة 400 بالمائة مقارنة بـ مستويات ما قبل الجائحة، والهجمات تزداد سوءًا. من المواقع المالية إلى مواقع الرعاية الصحية إلى المواقع الحكومية إلى صناعات سلسلة التوريد ، لا أحد في مأمن من هذه الهجمات. الدفاع التقليدي ضد هذه التهديدات هو مركز عمليات الأمن (SOC) - غرفة مليئة بالمحللين الذين يراقبون التنبيهات الأمنية على شاشات التلفزيون - لكن هذا الدفاع لا يعمل جيدًا - فقط اسأل الأمن السيبراني فرق في Continental Pipeline أو Target أو TransUnion أو أي من مئات الشركات الأخرى التي تعرضت لهجمات كبيرة.

كيف أ SOC يعمل، ولا يعمل
نظرية التشغيل وراء أ SOC هو أنك إذا جمعت بيانات كافية عبر المؤسسة من خلال مختلف أدوات الأمن وتكنولوجيا المعلومات، ثم استخدم منصات التحليل لترتيب وتصور التنبيهات من أدوات مختلفة ، ثم نشر أخيرًا فريق محلل متعدد المستويات لإدارة التنبيهات والرد عليها ، ومن المؤكد أنه سيتم رصد معظم أو كل الهجمات الإلكترونية بسرعة والتعامل معها قبل أن تسبب ضررًا حقيقيًا. تجربة العالم الحقيقي تخبرنا بخلاف ذلك.
هناك عدة أسباب لماذا SOC نموذج مكسور. في المقام الأول ، تصدر كل أدوات الأمان هذه الكثير من التنبيهات - الآلاف منها ، والعديد منها غير ضار. على سبيل المثال ، يمكن للمستخدم الذي يكون عادةً في المكتب بتسجيل الدخول من موقع بعيد أن يطلق تنبيهًا ، أو يمكن لمستخدم يقوم بتسجيل الدخول خارج ساعات العمل أن يطلق تنبيهًا. يجب أن يتعامل محللو الأمن مع مئات أو آلاف من هذه التنبيهات "الإيجابية الكاذبة" كل يوم.
سبب آخر لماذا SOCs الفشل هو أن كل أداة من أدوات الأمن السيبراني المنفصلة المستخدمة لها تنسيق بياناتها الخاص وغالبًا ما تكون وحدة التحكم الخاصة بها ، وفي النهاية تصور جانبًا واحدًا فقط من الوضع الأمني للمؤسسة. في عالم اليوم ، تحدث العديد من الهجمات الإلكترونية المعقدة من خلال متجهين أو أكثر - فهي ليست مجرد شخص ما يهاجم جدار حماية ، بل قد يكون هجوم تصيد عبر البريد الإلكتروني ، أو فيروس يتم تنزيله أثناء تحديث روتيني للبرنامج (كما هو الحال مع هجوم SolarWindsالمشكلة هي أنه في SOCلا أحد يمتلك رؤية شاملة تلقائية، بل يجب ربط هذه الصورة يدويًا عبر آلاف التنبيهات بواسطة فرق من المحللين. ولأن هذه العملية يدوية، فإنها لا تسمح بأتمتة فعّالة، ولا تضمن حصول كل تنبيه على الاهتمام اللازم.
إذن، هناك عدد كبير جدًا من التنبيهات والأدوات، وقليل جدًا من الربط التلقائي للبيانات بين هذه الأدوات. ولكن ثمة مشكلة أخرى أيضًا: نقص المحللين. تشير دراسة عالمية أجرتها جمعية أمن نظم المعلومات (ISSA) وشركة تحليلات الصناعة Enterprise Strategy Group (ESG) على متخصصي الأمن السيبراني إلى أن نقص الاستثمار في أدوات الأمن السيبراني، بالإضافة إلى تحدي أعباء العمل الإضافية على المحللين، يتسبب في نقص المهارات، مما يؤدي إلى وظائف شاغرة وإرهاق شديد بين موظفي أمن المعلومات. وهذا بدوره يرفع تكاليف المحللين: إذ يمكن أن يصل راتب محلل الأمن السيبراني المتميز إلى 200,000 ألف دولار سنويًا.
بالطبع ، كل هذا يحدث في عالم تزداد فيه الهجمات الإلكترونية تعقيدًا وعددًا كل شهر.
SOCأقل – طريقة أخرى
ولكن ماذا لو تخلت الشركات عن SOC فكرة؟ ماذا لو وزعوا دفاعاتهم الإلكترونية جغرافيًا وعلى فريق من خبراء البنية التحتية؟ ماذا لو أتمت النظام الأساسي العمل العادي المتمثل في الاستجابة للتنبيهات ذات الأولوية المنخفضة والعمل المعقد للربط عبر جميع أدوات تكنولوجيا المعلومات والأمان؟ ماذا لو قضى المحللون وقتهم بشكل استباقي في البحث عن التهديدات وتنفيذ سياسات أفضل الممارسات؟ ماذا لو لم يكن إرهاق التنبيه موجودًا؟ هل هذا ممكن؟
أنه. يمكننا أن ننظر إلى فرق تطوير البرامج للحصول على مثال لكيفية عملها. في DevOps ، وهو نهج حديث لتطوير البرامج ، لا تصطف أفضل شركات البرمجيات في العالم مطوريها في صفوف في غرفة واحدة - لديهم أنظمة تسمح بالتعاون غير المتزامن من الأشخاص الموزعين حول العالم. ولكن هناك ما هو أكثر بكثير من مجرد مكان جلوس الناس.
في DevOps ، يعد الابتكار وإصلاح الأخطاء عملية مستمرة على مدار الساعة طوال أيام الأسبوع مبنية على قمة التكامل المستمر وأنظمة التسليم المستمر (CI / CD). يسمح CI / CD الحديث للمطورين بالتركيز على البناء وتمكين أصغر الفرق من بناء منتجات تحدد السوق. المهام العادية والمعقدة مؤتمتة بالكامل في CI / CD ، والمطورين مطالبون بوضع اختبار استباقي لجميع الميزات التي يطرحونها. هذا يقلل بشكل كبير من الأخطاء والأخطاء في الأنظمة مما يسمح للمطورين بالتركيز على الأمور الأكثر أهمية.
العمل التقليدي ل SOC يضع فريقًا مخصصًا من البشر في مواجهة آلاف التنبيهات. لكن شركات التكنولوجيا الرائدة اعتمدت نموذجًا جديدًا: تنبيهات موثوقة وموثقة جيدًا وعالية الدقة تجذب الانتباه ، ولكن يمكن تجاهل معظم التنبيهات بسبب الأتمتة. ترسل منصات الأمن السيبراني الأكثر تقدمًا تنبيهات روتينية تلقائيًا إلى البنية التحتية أو مالك التطبيق المسؤول عن تلك المنطقة بالذات - سواء كان جدار حماية أو مستخدمًا نهائيًا أو تطبيقًا أو خادمًا - جنبًا إلى جنب مع مجموعة من الاستجابات الموصى بها. كما أليكس مايستريتي (الرئيس التنفيذي لأمن المعلومات الحالي في شركة ريميلي، والمدير الهندسي السابق في شركة نتفليكس، حيث يعمل فريق عمليات الأمن) SOCأقل) وضعه، هذا هو المقصود ب SOCأقل - اللامركزية في فرز التنبيهات لخبراء النظام. الحل لتنبيه التعب ليس المزيد من البشر أو المزيد من البيانات ، إنه أنظمة مستقلة قوية مع عمليات لامركزية.

الهجرة إلى SOCأقل
لضمان نجاح نموذج عمليات الأمن السيبراني ، يحتاج قسم الأمن إلى كوادر تُساهم باستمرار في تغييرات جوهرية في السياسات، واستراتيجيات الكشف، وخطط العمل، بدلاً من الاكتفاء بمراقبة الشاشات بحثًا عن التنبيهات. يتطلب الوصول إلى هذه المرحلة جهدًا والتزامًا، ولكن إذا انشغل المحللون بمراقبة التنبيهات باستمرار، فلن يتمكنوا من استباق المشكلة. ولتمكين فرق الأمن من العمل الاستباقي، تحتاج إلى ما يُعادل منهجية التكامل المستمر/التسليم المستمر (CI/CD) للبنية التحتية الأمنية.
الشرط الأول هو وجود ضوابط أساسية لإدارة المخاطر مع تطبيق أفضل الممارسات الأمنية بسهولة. ومن أبرز الأمثلة على ذلك التطبيق الشامل لمفهوم "انعدام الثقة"؛ فهذا لا يُحسّن وضعك الأمني فحسب، بل يُقلل أيضًا من التنبيهات والضوضاء، مما يُبسّط مشكلة البيانات. أما الشرط الثاني فهو وجود منصة للكشف عن التهديدات السيبرانية والاستجابة لها، حيث يُمكن نشر الاستراتيجيات وخطط العمل بسرعة. يُعدّ النشر والتكوين السريعان أمرًا بالغ الأهمية، إذ يجب أن يكون الوقت المستغرق من فكرة الكشف والاستجابة إلى النشر الفعلي أقرب ما يكون إلى الصفر. أي منصة للكشف والاستجابة تدعم ذلك ستكون سهلة الاستخدام، وستحتوي على محتوى جاهز للاستخدام، بما في ذلك الكشف القائم على الذكاء الاصطناعي والتعلم الآلي، لأن القواعد وحدها لا تكفي.
الذهاب SOCأقل يأخذ أكثر من التكنولوجيا ، ومع ذلك. يتطلب الأمر فريقًا ملتزمًا وعمليات مُعاد تصورها - الشعور بالراحة مع الأتمتة الكبيرة ، وتلقي مالكي البنية التحتية للتنبيهات ذات الصلة مباشرةً ، وتخصيص معظم الوقت للعمل الأمني الاستباقي. ومع ذلك ، ستكون هناك حاجة دائمًا إلى الأشخاص ، وبالنسبة للعديد من المؤسسات ، فإن زيادة الموظفين الداخليين باستخدام مقدم خدمة أمان مُدار يعد وسيلة فعالة من حيث التكلفة للبقاء استباقيًا. تحتاج المؤسسة إلى أشخاص للتأكد من نشر الاستراتيجيات الصحيحة باستمرار ، و MSSPs من خلال النشر المُدار بشكل مشترك لمنصة الكشف والاستجابة ، تمكن المؤسسات من زيادة الدعم حسب الحاجة. مثلما تحولت المؤسسات إلى السحابة للحصول على عروض كخدمة ، يمكنهم اللجوء إليها MSSPs لـ SOC-كخدمة العروض. وهذا سيساعد الكثيرين في استكمال الداخلية SOCأقل انتقال.
لذلك ، من خلال إلقاء نظرة فاحصة على وظائف DevOps الموزعة وتعيين ذلك لعمليات الأمان الموزعة (SecOps) ، يمكن للشركات أن تبدأ في التفوق على المتسللين من حيث اكتشاف الهجمات المعقدة ومعالجتها. يتطلب الأمر تغييرًا حقيقيًا في التصور لإنجازه ، لكن العديد من أكبر الشركات وأكثرها تقدمًا على هذا الكوكب قد ذهبت بالفعل SOCأقل. ربما حان الوقت فعلت كل شركة أخرى أيضًا.


