คู่มือฉบับสมบูรณ์ของคุณสำหรับการลดเสียงรบกวนจากการแจ้งเตือน

การลดปริมาณการแจ้งเตือนที่มากเกินไป คือการกรอง รวบรวม และจัดลำดับความสำคัญของการแจ้งเตือนด้านความปลอดภัยและการปฏิบัติงาน เพื่อให้ทีมงานสามารถมุ่งเน้นเฉพาะสิ่งที่สำคัญเท่านั้น คู่มือนี้จะกล่าวถึงความท้าทายของการแจ้งเตือนที่มากเกินไป ผลกระทบต่อทีมไอที และกลยุทธ์ที่ได้รับการพิสูจน์แล้วในการรวบรวมการแจ้งเตือน จัดประเภทความรุนแรง และทำให้เป็นระบบอัตโนมัติเพื่อลดเหตุการณ์ต่างๆ ได้อย่างมีประสิทธิภาพ

ระบบลดเสียงรบกวนขณะแจ้งเตือน: A SOC คู่มือการเพิ่มประสิทธิภาพ

เอกสารข้อมูลรุ่นถัดไป-pdf.webp

รุ่นต่อไป SIEM

สเตลลาร์ ไซเบอร์ เน็กซ์เจเนอเรชั่น SIEMในฐานะที่เป็นองค์ประกอบสำคัญภายใน Stellar Cyber Open XDR แพลตฟอร์ม...

ภาพตัวอย่าง.webp

สัมผัสประสบการณ์การรักษาความปลอดภัยที่ขับเคลื่อนด้วย AI ในการดำเนินการ!

ค้นพบ AI อันล้ำสมัยของ Stellar Cyber ​​เพื่อการตรวจจับและตอบสนองภัยคุกคามในทันที กำหนดเวลาการสาธิตของคุณวันนี้!

เสียงเตือนภัยคืออะไร และทำไมมันถึงสร้างความเสียหายได้มากขนาดนั้น?

สัญญาณเตือนภัยที่มากเกินไป หมายถึงปริมาณการแจ้งเตือนที่มีคุณค่าต่ำ ซ้ำซ้อน หรือผิดพลาดจำนวนมาก ซึ่งเกิดจากเครื่องมือตรวจสอบและแพลตฟอร์มรักษาความปลอดภัย SIEM ระบบและตัวแทนโครงสร้างพื้นฐาน เมื่อ ศูนย์ปฏิบัติการรักษาความปลอดภัย (SOC) ได้รับแจ้งเตือนหลายพันรายการต่อวัน ซึ่งส่วนใหญ่ไม่จำเป็นต้องดำเนินการใดๆ ทำให้ประสิทธิภาพในการรับสัญญาณลดลงอย่างมาก นักวิเคราะห์ใช้เวลาในการคัดกรองการแจ้งเตือนที่ไม่เกี่ยวข้องมากกว่าการตรวจสอบภัยคุกคามที่แท้จริง

เหตุใดเสียงแจ้งเตือนจึงไม่ใช่แค่เรื่องน่ารำคาญ

ผลเสียของการแจ้งเตือนที่มากเกินไปนั้นไม่ได้จำกัดอยู่แค่เพียงหน้าจอแดชบอร์ดที่รกเท่านั้น มันยังบั่นทอนประสิทธิภาพการทำงานของทีมทั้งหมด และก่อให้เกิดความเสี่ยงที่วัดได้ต่อองค์กร ลองพิจารณาผลกระทบเหล่านี้ดู:

ขอบเขตของปัญหา

ผลการวิจัยจากสถาบัน Ponemon พบว่าโดยเฉลี่ยแล้ว SOC ได้รับแจ้งเตือนมากกว่า 11,000 ครั้งต่อวัน โดยมากกว่าครึ่งหนึ่งถูกจัดว่าเป็นผลลัพธ์ที่ผิดพลาด (false positives) องค์กรที่ใช้งานเครื่องมือรักษาความปลอดภัย 45 รายการขึ้นไป ต้องเผชิญกับความท้าทายที่ยากยิ่งขึ้นไปอีกเนื่องจากแต่ละเครื่องมือทำงานด้วยตรรกะการตรวจจับ เกณฑ์ และรูปแบบการแจ้งเตือนที่แตกต่างกัน หากไม่มีกลยุทธ์ลดจำนวนการแจ้งเตือนที่ไม่จำเป็นอย่างรอบคอบ ตัวเลขเหล่านี้ก็จะเพิ่มขึ้นเรื่อยๆ ตามขนาดของโครงสร้างพื้นฐาน

ต้นทุนที่ซ่อนเร้นและผลกระทบที่สร้างความเสียหายต่อทีมไอที

ผลกระทบจากการแจ้งเตือนที่มากเกินไปต่อทีมไอทีนั้น มักไม่ค่อยถูกบันทึกไว้ในงบประมาณเพียงรายการเดียว แต่ค่าใช้จ่ายนั้นมีจำนวนมาก องค์กรต่างๆ ต้องแบรับค่าใช้จ่ายเหล่านี้ในหลายมิติ:

หมวดหมู่ค่าใช้จ่าย

เสียงเตือนมีส่วนช่วยอย่างไร

การสิ้นเปลืองแรงงาน

จากการวิจัยของ ESG พบว่า นักวิเคราะห์ใช้เวลา 25-30% ของกะทำงานไปกับการตรวจสอบผลลัพธ์ที่ผิดพลาด (false positives)

การลาออกและการจ้างงาน

การลาออกเนื่องจากภาวะหมดไฟทำให้ต้องมีการสรรหาพนักงานใหม่ซ้ำแล้วซ้ำอีก โดยแต่ละรอบมีค่าใช้จ่าย 50,000-150,000 ดอลลาร์สหรัฐต่อคน

ค่าใช้จ่ายจากการละเมิดสัญญา

การพลาดการแจ้งเตือนส่งผลให้ระยะเวลาการโจมตีนานขึ้น ซึ่งทำให้ต้นทุนเฉลี่ยของการละเมิดข้อมูลเพิ่มขึ้นหลายแสนดอลลาร์

การกระจายตัวของเครื่องมือ

ทีมต่างๆ ต้องซื้อเครื่องมือเพิ่มเติมเพื่อชดเชยคุณภาพสัญญาณที่ไม่ดี ซึ่งทำให้มีค่าใช้จ่ายด้านลิценส์และการบูรณาการเพิ่มขึ้น

ผลกระทบต่อมนุษย์: ความเหนื่อยล้าจากการแจ้งเตือน และภาวะหมดไฟ

ความเหนื่อยล้าจากการแจ้งเตือนเป็นปรากฏการณ์ทางจิตวิทยาที่ได้รับการบันทึกไว้เป็นอย่างดี เมื่อนักวิเคราะห์ได้รับแจ้งเตือนอย่างต่อเนื่อง ความสนใจของพวกเขาก็จะลดลง การศึกษาทั้งในด้านการดูแลสุขภาพและด้านความปลอดภัยทางไซเบอร์ได้ยืนยันว่าผู้เชี่ยวชาญเริ่มที่จะเพิกเฉยต่อการแจ้งเตือนโดยอัตโนมัติหลังจากได้รับแจ้งเตือนจำนวนมากและคุณภาพต่ำเป็นเวลานาน ผลที่ตามมาคือบุคลากรที่ทำงานหนักเกินไปและทำงานได้ไม่เต็มประสิทธิภาพในเวลาเดียวกัน ไม่ใช่เพราะขาดทักษะ แต่เป็นเพราะความล้มเหลวในการออกแบบระบบ

ความเสียหายจากการดำเนินงานปลายทาง

นอกเหนือจากนักวิเคราะห์แต่ละคนแล้ว ผลกระทบต่อทีมไอทีจะแผ่ขยายไปทั่วทั้งองค์กร:
  • ความขัดแย้งระหว่างทีม: ทีมงานด้านเครือข่าย แอปพลิเคชัน และความปลอดภัย เสียเวลาไปกับการตรวจสอบซ้ำซ้อนที่เกิดจากการแจ้งเตือนที่ทับซ้อนกัน
  • การเปิดตัวผลิตภัณฑ์ล่าช้ากว่าปกติ: กระบวนการ DevOps จะหยุดชะงักเมื่อการตรวจสอบที่มากเกินไปทำให้เกิดการย้อนกลับที่ไม่จำเป็นหรือการตรวจสอบด้วยตนเอง
  • ความไม่ไว้วางใจของผู้บริหาร: ผู้บริหารจะสูญเสียความเชื่อมั่นในรายงานด้านความปลอดภัยเมื่อตัวชี้วัดการแจ้งเตือนสูงเกินจริงเนื่องจากข้อมูลที่ไม่ถูกต้อง ทำให้การจัดสรรงบประมาณสำหรับความต้องการที่แท้จริงทำได้ยากขึ้น

วงจรที่เลวร้าย

สิ่งที่ร้ายกาจที่สุดของการแจ้งเตือนที่มากเกินไปคือลักษณะที่มันเสริมสร้างตัวเอง เมื่อทีมสูญเสียความเชื่อมั่นในการแจ้งเตือน พวกเขาก็จะเพิ่มเกณฑ์หรือสร้างกฎการระงับแบบกว้างๆ วิธีแก้ปัญหาเหล่านี้ช่วยลดปริมาณลงชั่วคราว แต่ก็ระงับสัญญาณที่ถูกต้องไปด้วย ซึ่งนำไปสู่การพลาดเหตุการณ์ และนำไปสู่การใช้เครื่องมือและการแจ้งเตือนมากขึ้น การทำลายวงจรนี้ต้องใช้แนวทางที่เป็นระบบในการลดการแจ้งเตือนที่มากเกินไป แทนที่จะเป็นการปรับแต่งแบบเฉพาะหน้า

วิเคราะห์ความท้าทาย 3 อันดับแรกของการจัดการเสียงรบกวนในการแจ้งเตือน

ความท้าทายที่ 1: เครื่องมือที่กระจัดกระจายและข้อมูลที่แยกส่วน

หนึ่งในความท้าทายหลักของการแจ้งเตือนที่มากเกินไปคือลักษณะที่กระจัดกระจายของระบบรักษาความปลอดภัยและระบบไอทีสมัยใหม่ องค์กรทั่วไปมักใช้งานระบบตรวจจับปลายทาง การตรวจสอบเครือข่าย การปกป้องภาระงานบนคลาวด์ การจัดการข้อมูลประจำตัว เครื่องสแกนช่องโหว่ และเครื่องมือตรวจสอบประสิทธิภาพแอปพลิเคชัน ซึ่งแต่ละระบบจะสร้างการแจ้งเตือนแยกจากกัน หากไม่มีการเชื่อมโยงระหว่างแหล่งข้อมูลเหล่านี้ เหตุการณ์เดียวกันอาจทำให้เกิดการแจ้งเตือนอิสระหลายสิบรายการ ตัวอย่างเช่น ข้อมูลประจำตัวที่ถูกบุกรุกเพียงครั้งเดียวอาจสร้างการแจ้งเตือนจากผู้ให้บริการข้อมูลประจำตัว หรือจากระบบอื่นๆ SIEMรวมถึงเอเจนต์ปลายทางและตัวกลางรักษาความปลอดภัยการเข้าถึงระบบคลาวด์ไปพร้อมกัน

ความท้าทายที่ 2: การขาดมาตรฐานการจำแนกระดับความรุนแรง

เครื่องมือแต่ละชนิดใช้ระดับความรุนแรง ป้ายกำกับ และวิธีการให้คะแนนที่แตกต่างกัน การแจ้งเตือนระดับ “วิกฤต” ของผู้จำหน่ายรายหนึ่งอาจตรงกับระดับ “ปานกลาง” ของผู้จำหน่ายอีกราย ความไม่สอดคล้องกันนี้ทำให้การวิเคราะห์ข้อมูลทำได้ยากมาก หากไม่มีกรอบการทำงานที่เป็นหนึ่งเดียวในการจัดลำดับความสำคัญและจำแนกระดับความรุนแรง การแจ้งเตือนทุกครั้งจะต้องได้รับการประเมินด้วยตนเอง ซึ่งเป็นสิ่งที่ไม่ยั่งยืนในระดับที่ใหญ่ขึ้น การขาดมาตรฐานยังบั่นทอนความพยายามในการทำงานอัตโนมัติ เนื่องจากคู่มือการปฏิบัติงานไม่สามารถดำเนินการได้อย่างน่าเชื่อถือในระดับความรุนแรงที่ความหมายแตกต่างกันไปตามแหล่งที่มา

ความท้าทายที่ 3: การเสริมบริบทไม่เพียงพอ

โดยทั่วไปแล้ว การแจ้งเตือนแบบดิบจะมีข้อมูลน้อยมาก ได้แก่ เวลาที่เกิดเหตุ ที่อยู่ IP ต้นทาง ชื่อกฎ และระดับความรุนแรง การขาดบริบทนี้ทำให้ผู้วิเคราะห์ต้องสลับไปมาระหว่างหลายคอนโซลเพื่อพิจารณาว่าการแจ้งเตือนนั้นสามารถดำเนินการได้หรือไม่ ความท้าทายจากการแจ้งเตือนจำนวนมากจะยิ่งทวีความรุนแรงขึ้นเมื่อทีมไม่สามารถตอบคำถามพื้นฐานเกี่ยวกับการคัดกรองได้อย่างรวดเร็ว:
  1. สินทรัพย์นี้มีความสำคัญต่อธุรกิจหรือเป็นเพียงสภาพแวดล้อมสำหรับการทดสอบ?
  2. ผู้ใช้รายนี้เคยมีพฤติกรรมผิดปกติมาก่อนหรือไม่?
  3. การแจ้งเตือนนี้เกี่ยวข้องกับกิจกรรมอื่น ๆ ในห่วงโซ่การโจมตีหรือไม่?
  4. ระบบที่ได้รับผลกระทบมีสถานะความเสี่ยงอย่างไรบ้าง?
หากไม่มีคำตอบสำหรับคำถามเหล่านี้ฝังอยู่ในข้อความแจ้งเตือน การแจ้งเตือนทุกครั้งก็จะกลายเป็นโครงการวิจัย และคิวก็จะยาวเร็วกว่าที่นักวิเคราะห์จะประมวลผลได้ทัน

กลยุทธ์หลักในการลดเสียงรบกวนจากการแจ้งเตือนที่ได้ผลจริง

กลยุทธ์ที่มีประสิทธิภาพในการลดสัญญาณรบกวนจากการแจ้งเตือนไม่ได้หมายถึงการระงับการแจ้งเตือนอย่างไม่เลือกปฏิบัติ แต่เกี่ยวข้องกับวิธีการที่เป็นระบบซึ่งยังคงรักษาความสามารถในการมองเห็นภัยคุกคามที่แท้จริงไว้ ในขณะเดียวกันก็กำจัดสัญญาณรบกวนที่บดบังภัยคุกคามเหล่านั้น กรอบการทำงานต่อไปนี้ได้จัดเรียงแนวทางที่มีประสิทธิภาพที่สุดออกเป็นสามขั้นตอนต่อเนื่องกัน โดยแต่ละขั้นตอนจะต่อยอดจากขั้นตอนก่อนหน้า
แบบจำลองการลดสามขั้นตอน
  1. รวมการแจ้งเตือน รวมระบบที่แตกต่างกันเข้าไว้ในชั้นการตรวจจับและการเชื่อมโยงที่เป็นหนึ่งเดียว
  2. จัดลำดับความสำคัญและจำแนกประเภท ประเมินความรุนแรงโดยใช้การให้คะแนนที่สอดคล้องกันและคำนึงถึงบริบทจากแหล่งแจ้งเตือนทั้งหมด
  3. เพิ่มบริบทให้กับการแจ้งเตือน เพื่อให้เฉพาะการแจ้งเตือนที่มีข้อมูลครบถ้วนและเชื่อถือได้เท่านั้นที่จะส่งไปถึงนักวิเคราะห์ที่เป็นมนุษย์

นำหลักการ

ก่อนที่จะนำกลยุทธ์เฉพาะไปใช้ ทีมควรตกลงกันในหลักการพื้นฐานหลายประการก่อน:
  • วัดก่อนตัด: กำหนดตัวชี้วัดพื้นฐานสำหรับปริมาณการแจ้งเตือน อัตราการแจ้งเตือนผิดพลาด และเวลาเฉลี่ยในการแก้ไขปัญหา (MTTR) ก่อนทำการเปลี่ยนแปลงใดๆ หากไม่มีตัวชี้วัดพื้นฐาน คุณจะไม่สามารถวัดผลการปรับปรุงได้
  • ให้ผู้เชี่ยวชาญด้านการวิเคราะห์เข้ามามีส่วนร่วมในการปรับแต่ง: ผู้ที่ประมวลผลการแจ้งเตือนเป็นประจำทุกวันมีความเข้าใจที่แม่นยำที่สุดว่ากฎข้อใดก่อให้เกิดความคลาดเคลื่อน ข้อมูลจากพวกเขาเป็นสิ่งสำคัญอย่างยิ่งต่อการปรับแต่งให้มีประสิทธิภาพ
  • ทำซ้ำอย่างต่อเนื่อง: การลดจำนวนการแจ้งเตือนที่ดังเกินไปไม่ใช่โครงการที่ทำเพียงครั้งเดียว กฎการตรวจจับ โครงสร้างพื้นฐาน และรูปแบบภัยคุกคามเปลี่ยนแปลงอยู่ตลอดเวลา จึงจำเป็นต้องมีการปรับปรุงอย่างต่อเนื่อง
  • ให้ความสำคัญกับความสัมพันธ์มากกว่าการปกปิดความสัมพันธ์: การระงับการแจ้งเตือนเป็นการปกปิดปัญหา การเชื่อมโยงการแจ้งเตือนจะช่วยให้เห็นรูปแบบต่างๆ ควรเลือกวิธีการที่ช่วยเพิ่มความเข้าใจเสมอ

เทคโนโลยีเหมาะสมกับที่ใดบ้าง

แพลตฟอร์มเช่น Stellar Cyber's Open XDR แพลตฟอร์มเหล่านี้ได้รับการออกแบบมาโดยเฉพาะเพื่อรับมือกับกลยุทธ์เหล่านี้ในวงกว้าง ด้วยการรวบรวมข้อมูลจากทั่วทั้งระบบรักษาความปลอดภัยและใช้การเชื่อมโยงข้อมูลที่ขับเคลื่อนด้วย AI แพลตฟอร์มเหล่านี้จะลดปริมาณการแจ้งเตือนในขณะที่เพิ่มความแม่นยำของการแจ้งเตือนที่เหลืออยู่ ส่วนต่อไปนี้จะอธิบายแต่ละขั้นตอนโดยละเอียด

ขั้นตอนที่ 1: วิธีการรวมการแจ้งเตือนจากระบบต่างๆ ที่แตกต่างกัน

เหตุใดการรวมกิจการจึงสำคัญเป็นอันดับแรก

คุณไม่สามารถจัดลำดับความสำคัญในสิ่งที่คุณมองไม่เห็นได้ ขั้นตอนแรกในการลดปริมาณการแจ้งเตือนที่มากเกินไป คือการรวบรวมการแจ้งเตือนจากเครื่องมือตรวจสอบ แพลตฟอร์มความปลอดภัย และส่วนประกอบโครงสร้างพื้นฐานทั้งหมดเข้าไว้ในเลเยอร์การตรวจจับเดียว ซึ่งจะช่วยขจัดปัญหาที่นักวิเคราะห์ต้องสลับไปมาระหว่างคอนโซลมากกว่าหกคอนโซล และทำให้มั่นใจได้ว่าตรรกะการเชื่อมโยงสามารถทำงานได้ทั่วทั้งชุดข้อมูล

แนวทางปฏิบัติในการรวมกิจการ

  • ปรับใช้ XDR หรือแพลตฟอร์มการตรวจจับแบบรวมศูนย์: การตรวจจับและการตอบสนองที่ขยาย (XDRแพลตฟอร์มเหล่านี้รวบรวมข้อมูลการวัดระยะทางจากอุปกรณ์ปลายทาง เครือข่าย เวิร์กโหลดบนคลาวด์ อีเมล และระบบระบุตัวตน ตัวอย่างเช่น Stellar Cyber ​​ให้บริการ... Open XDR แพลตฟอร์มที่ปรับข้อมูลจากระบบเชื่อมต่อกว่า 400 ระบบให้เป็นรูปแบบเดียวกัน ทำให้สามารถเชื่อมโยงข้อมูลข้ามแหล่งข้อมูลได้โดยไม่ต้องให้องค์กรเปลี่ยนแปลงเครื่องมือที่มีอยู่เดิมทั้งหมด
  • ปรับรูปแบบการแจ้งเตือนให้เป็นมาตรฐาน: แปลงการแจ้งเตือนที่เข้ามาทั้งหมดให้เข้ากับแบบจำลองข้อมูลทั่วไป (เช่น OCSF หรือสคีมาเฉพาะของแต่ละองค์กร) เพื่อให้ฟิลด์ต่างๆ เช่น ระดับความรุนแรง แหล่งที่มา ปลายทาง และประเภทเหตุการณ์ มีความสอดคล้องกันไม่ว่าจะมาจากแหล่งใดก็ตาม
  • ลบข้อมูลซ้ำซ้อนขณะนำเข้า: กำหนดกฎเกณฑ์เพื่อระบุและรวมการแจ้งเตือนที่ซ้ำกันซึ่งเกิดจากเครื่องมือที่ซ้อนทับกันในการตรวจสอบสินทรัพย์หรือเหตุการณ์เดียวกัน

การรวมกิจการในทางปฏิบัติ

ลองพิจารณาองค์กรที่ใช้ CrowdStrike สำหรับการป้องกันปลายทาง, ไฟร์วอลล์ Palo Alto Networks สำหรับความปลอดภัยของเครือข่าย และ Okta สำหรับการจัดการข้อมูลประจำตัว หากไม่มีการรวมระบบ การโจมตีแบบ Brute-force กับบัญชีผู้ใช้อาจทำให้เกิดการแจ้งเตือนแยกกันในแต่ละระบบ หลังจากรวมระบบแล้ว... XDR เมื่อใช้แพลตฟอร์มนี้ การแจ้งเตือนทั้งสามรายการจะกลายเป็นเหตุการณ์ที่เชื่อมโยงกันเพียงเหตุการณ์เดียว โดยมีบริบทที่ครบถ้วนจากทั้งสามแหล่ง ทำให้ปริมาณการแจ้งเตือนลดลงถึง 66% สำหรับเหตุการณ์นั้นเหตุการณ์เดียว

ข้อผิดพลาดทั่วไป

ความพยายามในการรวมระบบจะล้มเหลวเมื่อองค์กรต่างๆ มองว่าเป็นเพียงโครงการทางเทคนิคเท่านั้น ความสำเร็จต้องอาศัยความร่วมมือระหว่างวิศวกรรมความปลอดภัย การดำเนินงานด้านไอที และ... SOC ทีมงานต้องตรวจสอบให้แน่ใจว่าแหล่งข้อมูลที่เกี่ยวข้องทั้งหมดได้รับการนำเข้าแล้ว และกฎการเชื่อมโยงข้อมูลสะท้อนถึงรูปแบบการโจมตีที่เกิดขึ้นจริง แทนที่จะเป็นสถานการณ์สมมติ

ขั้นตอนที่ 2: วิธีการจัดลำดับความสำคัญและจำแนกระดับความรุนแรงอย่างแม่นยำ

ก้าวข้ามกรอบการกำหนดระดับความรุนแรงแบบเดิมๆ

เมื่อรวบรวมการแจ้งเตือนทั้งหมดแล้ว ขั้นตอนต่อไปคือการจัดลำดับความสำคัญและจำแนกระดับความรุนแรงในลักษณะที่สะท้อนถึงความเสี่ยงที่แท้จริงต่อองค์กร การกำหนดระดับความรุนแรงแบบคงที่โดยเครื่องมือแต่ละตัวนั้นไม่เพียงพอ เพราะขาดบริบททางธุรกิจ การแจ้งเตือนช่องโหว่ระดับ "วิกฤต" บนเซิร์ฟเวอร์สำหรับการพัฒนาที่ไม่มีการเชื่อมต่ออินเทอร์เน็ตนั้นไม่เท่ากับการแจ้งเตือนเดียวกันบนฐานข้อมูลที่ใช้งานจริงซึ่งมีบันทึกข้อมูลลูกค้าอยู่

เทคนิคการจัดลำดับความสำคัญที่มีประสิทธิภาพ

เทคนิค

รายละเอียด

ผลกระทบต่อเสียงรบกวน

การให้คะแนนตามสินทรัพย์

กำหนดระดับความรุนแรงของการแจ้งเตือนโดยพิจารณาจากความสำคัญของสินทรัพย์ที่ได้รับผลกระทบ (เช่น ระบบที่มีความสำคัญสูงสุดจะได้รับคะแนนสูงกว่า)

สูง – ช่วยลดเสียงรบกวนจากสินทรัพย์ที่มีมูลค่าต่ำ

การให้คะแนนความเสี่ยงของผู้ใช้

ปรับระดับความรุนแรงตามโปรไฟล์ความเสี่ยงของผู้ใช้ที่เกี่ยวข้อง (เช่น บัญชีผู้ใช้ที่มีสิทธิ์พิเศษ พนักงานใหม่ที่เพิ่งเข้าร่วมงาน)

ระดับปานกลาง – เน้นให้ความสนใจกับข้อมูลส่วนบุคคลที่มีความเสี่ยงสูง

การทำแผนที่ห่วงโซ่การสังหาร

ยกระดับการแจ้งเตือนที่สอดคล้องกับขั้นตอนขั้นสูงของกรอบงาน MITRE ATT&CK (การเคลื่อนที่ด้านข้าง การแทรกซึม) ให้สูงกว่าการแจ้งเตือนการสอดแนมในระยะเริ่มต้น

ระดับสูง – แจ้งเตือนพื้นผิวที่อยู่ใกล้จุดปะทะมากที่สุด

ความสัมพันธ์เชิงเวลา

เพิ่มระดับความรุนแรงเมื่อมีการแจ้งเตือนที่เกี่ยวข้องหลายรายการเกิดขึ้นภายในช่วงเวลาสั้นๆ ซึ่งบ่งชี้ถึงการโจมตีที่กำลังดำเนินอยู่

ระดับสูง – ช่วยแยกแยะแคมเปญออกจากกิจกรรมที่เกิดขึ้นเพียงครั้งเดียว

การนำกรอบระดับความรุนแรงที่เป็นหนึ่งเดียวมาใช้

องค์กรควรนิยามรูปแบบระดับความรุนแรงสี่หรือห้าระดับที่ใช้ได้อย่างสม่ำเสมอในทุกแหล่งแจ้งเตือน ตัวอย่างที่เป็นรูปธรรม:
  1. P1 – ต้องดำเนินการทันที: ยืนยันแล้วว่าสินทรัพย์สำคัญถูกบุกรุก หรือมีการรั่วไหลของข้อมูลเกิดขึ้นจริง
  2. P2 – การสอบสวนเร่งด่วน: ตัวบ่งชี้ที่มีความน่าเชื่อถือสูงในการติดตามความคืบหน้าของการโจมตีระบบที่มีความสำคัญต่อธุรกิจ
  3. P3 – การตรวจสอบตามกำหนดการ: กิจกรรมที่น่าสงสัยซึ่งสมควรได้รับการตรวจสอบ แต่ไม่ได้บ่งชี้ถึงอันตรายที่ใกล้จะเกิดขึ้น
  4. หน้า 4 – ข้อมูลทั่วไป: เหตุการณ์ที่มีความเสี่ยงต่ำที่บันทึกไว้เพื่อการปฏิบัติตามกฎระเบียบหรือการตรวจสอบทางนิติวิทยาศาสตร์ ซึ่งไม่จำเป็นต้องมีการดำเนินการใดๆ จากนักวิเคราะห์

การจำแนกประเภทที่พร้อมสำหรับการทำงานอัตโนมัติ

เมื่อการจำแนกระดับความรุนแรงมีความสอดคล้องและขับเคลื่อนด้วยข้อมูล จะทำให้สามารถดำเนินการตอบสนองโดยอัตโนมัติสำหรับระดับความรุนแรงที่ต่ำกว่าได้ การแจ้งเตือนระดับ P4 สามารถจัดเก็บโดยอัตโนมัติ การแจ้งเตือนระดับ P3 สามารถกระตุ้นเวิร์กโฟลว์การเสริมข้อมูลโดยอัตโนมัติ ซึ่งจะช่วยให้นักวิเคราะห์สามารถมุ่งเน้นไปที่เหตุการณ์ระดับ P1 และ P2 ได้อย่างเต็มที่ ลดปริมาณข้อมูลรบกวนที่พวกเขาพบเจอได้อย่างมาก

ขั้นตอนที่ 3: เพิ่มบริบทให้กับการแจ้งเตือนเพื่อกรองข้อมูลที่ไม่จำเป็นออกไป

บทบาทของบริบทต่อคุณภาพการแจ้งเตือน

การแจ้งเตือนที่ปราศจากบริบทเป็นเพียงคำถาม ไม่ใช่คำตอบ การเสริมข้อมูลจะเปลี่ยนการแจ้งเตือนดิบๆ ให้เป็นข้อมูลเชิงลึกที่นำไปปฏิบัติได้ โดยการแนบข้อมูลที่เกี่ยวข้องจากรายการสินทรัพย์ แหล่งข้อมูลข่าวกรองภัยคุกคาม ฐานข้อมูลช่องโหว่ รายชื่อผู้ใช้ และบันทึกเหตุการณ์ในอดีต นี่คือขั้นตอนที่แปลงการแจ้งเตือนทั่วไปว่า “การเข้าสู่ระบบที่น่าสงสัย” ให้เป็นการค้นพบที่เฉพาะเจาะจง เช่น “บัญชีบริการที่ไม่ได้ใช้งานซึ่งมีสิทธิ์ผู้ดูแลระบบได้รับการตรวจสอบสิทธิ์จากโหนดทางออกของ Tor ไปยังเซิร์ฟเวอร์ฐานข้อมูลที่ใช้งานจริงซึ่งมีช่องโหว่ร้ายแรงที่ยังไม่ได้แก้ไข”

แหล่งข้อมูลเสริมที่สำคัญ

  • ฐานข้อมูลการจัดการสินทรัพย์ (CMDB): แนบข้อมูลเจ้าของสินทรัพย์ หน้าที่ทางธุรกิจ สถานะการแก้ไขข้อบกพร่อง และส่วนเครือข่ายลงในทุกการแจ้งเตือน
  • แพลตฟอร์มข่าวกรองภัยคุกคาม: ตรวจสอบความถูกต้องของตัวบ่งชี้การบุกรุก (IOCs) โดยเปรียบเทียบกับโครงสร้างพื้นฐานของผู้ก่อภัยคุกคามที่รู้จัก ตระกูลมัลแวร์ และตัวระบุแคมเปญ
  • การวิเคราะห์พฤติกรรมผู้ใช้และเอนทิตี (UEBA): เปรียบเทียบกิจกรรมปัจจุบันกับข้อมูลพื้นฐานในอดีตสำหรับผู้ใช้หรือหน่วยงานเดียวกัน เพื่อพิจารณาว่าพฤติกรรมนั้นผิดปกติจริงหรือไม่
  • เครื่องมือสแกนช่องโหว่: ซ้อนทับข้อมูลช่องโหว่เพื่อตรวจสอบว่าการโจมตีนั้นพยายามมุ่งเป้าไปที่ช่องโหว่ที่มีอยู่จริงในระบบเป้าหมายหรือไม่

การกรองผ่านการเสริมคุณค่า

การเพิ่มข้อมูลเสริมช่วยให้สามารถสร้างกฎการกรองอัตโนมัติซึ่งเป็นไปไม่ได้หากใช้เพียงข้อมูลการแจ้งเตือนดิบเท่านั้น ตัวอย่างเช่น:
  • ระงับการแจ้งเตือนมัลแวร์สำหรับไฟล์ที่ถูกกักกันโดยเอเจนต์ปลายทางแล้ว
  • ลดระดับการแจ้งเตือนการโจมตีแบบ Brute-force เมื่อบัญชีเป้าหมายได้รับการปกป้องด้วย MFA (Multi-Factor Authentication) ระดับฮาร์ดแวร์ และยังไม่ถูกบุกรุก
  • ระบบจะปิดการแจ้งเตือนการโจมตีช่องโหว่โดยอัตโนมัติเมื่อระบบเป้าหมายได้รับการแก้ไขแล้ว

Stellar Cyber ​​มีวิธีการพัฒนาศักยภาพอย่างไร

Stellar Cyber's Open XDR แพลตฟอร์มนี้จะทำการปรับปรุงข้อมูลโดยอัตโนมัติ ด้วยการเชื่อมโยงการแจ้งเตือนกับบริบทของสินทรัพย์ ข้อมูลข่าวกรองด้านภัยคุกคาม และการวิเคราะห์พฤติกรรมแบบเรียลไทม์ เครื่องมือ AI ของแพลตฟอร์มจะประเมินการแจ้งเตือนที่ได้รับการปรับปรุงแล้ว และจัดกลุ่มข้อมูลที่เกี่ยวข้องเข้าเป็นเหตุการณ์ ทำให้ผู้1วิเคราะห์ได้รับเรื่องราวที่สมบูรณ์ แทนที่จะเป็นเพียงรายการการแจ้งเตือนที่ไม่เกี่ยวข้องกัน วิธีการนี้ได้รับการพิสูจน์แล้วว่าช่วยลดปริมาณการแจ้งเตือนได้มากกว่า 80% ในการใช้งานของลูกค้า ในขณะเดียวกันก็ช่วยเพิ่มความแม่นยำในการตรวจจับ

ก้าวไปอีกขั้น: ใช้ระบบอัตโนมัติเพื่อลดอุบัติเหตุก่อนที่จะเกิดขึ้น

เป้าหมายสูงสุดของการลดจำนวนการแจ้งเตือนไม่ใช่แค่การลดจำนวนการแจ้งเตือนเท่านั้น แต่เป็นการลดจำนวนเหตุการณ์ที่เกิดขึ้นด้วย เมื่อองค์กรใช้ระบบอัตโนมัติเพื่อลดเหตุการณ์ พวกเขาจะเปลี่ยนจากการตอบสนองแบบตั้งรับ (ตอบสนองต่อการแจ้งเตือนหลังจากเกิดความเสียหายแล้ว) ไปสู่การตอบสนองแบบเชิงรุก (ป้องกันหรือควบคุมภัยคุกคามก่อนที่จะลุกลาม) ระบบอัตโนมัติเป็นกลไกที่ทำให้การเปลี่ยนแปลงนี้เกิดขึ้นได้ในวงกว้าง

กรณีการใช้งานระบบอัตโนมัติที่ช่วยลดปริมาณเหตุการณ์

  1. ระบบกักกันอัตโนมัติ: เมื่อระบบแจ้งเตือนที่มีความน่าเชื่อถือสูงระบุว่าอุปกรณ์ปลายทางถูกบุกรุก ระบบวางแผนการทำงานอัตโนมัติสามารถแยกอุปกรณ์ออกจากเครือข่ายได้ภายในไม่กี่วินาที ป้องกันการแพร่กระจายไปยังอุปกรณ์อื่นก่อนที่นักวิเคราะห์จะเปิดเคสตรวจสอบด้วยซ้ำ
  2. การแก้ไขอัตโนมัติ: สำหรับรูปแบบการแจ้งเตือนที่ทราบแล้วและมีวิธีแก้ไขที่ชัดเจน (เช่น การปิดใช้งานบัญชีบริการที่ถูกบุกรุก การบล็อก IP ที่เป็นอันตราย) เพลย์บุ๊ก SOAR สามารถดำเนินการแก้ไขได้โดยไม่ต้องมีการแทรกแซงจากมนุษย์
  3. ระบบแจ้งเตือนล่วงหน้า: แบบจำลองการเรียนรู้ของเครื่องที่ฝึกฝนด้วยข้อมูลเหตุการณ์ในอดีตสามารถระบุเงื่อนไขที่มักเกิดขึ้นก่อนเหตุการณ์ (เช่น ลำดับกิจกรรมการสอดแนมเฉพาะ) และกระตุ้นให้เกิดการดำเนินการป้องกันก่อนที่การโจมตีจะลุกลาม
  4. การปรับแต่งอัตโนมัติ: ระบบป้อนกลับที่ติดตามผลการวิเคราะห์ของนักวิเคราะห์ (ผลบวกจริง ผลบวกเท็จ ผลบวกจริงที่ไม่เป็นอันตราย) สามารถปรับเกณฑ์การตรวจจับโดยอัตโนมัติ ลดสัญญาณรบกวนในอนาคตจากกฎที่สร้างผลบวกเท็จอย่างต่อเนื่อง

แนวกั้นสำหรับระบบอัตโนมัติ

การใช้ระบบอัตโนมัติโดยปราศจากการกำกับดูแลก่อให้เกิดความเสี่ยงหลายประการ องค์กรควรนำมาตรการป้องกันเหล่านี้มาใช้:
  • การมีส่วนร่วมของมนุษย์ในกระบวนการตัดสินใจสำหรับกิจกรรมที่มีผลกระทบสูง: การจำกัดการเข้าถึงเซิร์ฟเวอร์การผลิตโดยอัตโนมัติควรต้องได้รับการอนุมัติจากนักวิเคราะห์ เว้นแต่ระดับความเชื่อมั่นจะเกินเกณฑ์ที่กำหนดไว้
  • เส้นทางการตรวจสอบ: ทุกการกระทำอัตโนมัติจะต้องถูกบันทึกไว้พร้อมกับการแจ้งเตือนที่ทำให้เกิดเหตุการณ์ ขั้นตอนการดำเนินการ และผลลัพธ์ เพื่อการตรวจสอบหลังเกิดเหตุการณ์
  • การเปิดตัวแบบค่อยเป็นค่อยไป: เริ่มต้นระบบอัตโนมัติด้วยการแจ้งเตือนประเภทที่มีความเสี่ยงต่ำและปริมาณมาก (เช่น การปิดการแจ้งเตือนผิดพลาดที่ทราบแล้วโดยอัตโนมัติ) ก่อนที่จะดำเนินการควบคุมและแก้ไขปัญหาต่อไป

เส้นโค้งความพร้อมของระบบอัตโนมัติ

องค์กรส่วนใหญ่ดำเนินการผ่านสามขั้นตอน ได้แก่ การคัดกรองด้วยตนเอง การเพิ่มข้อมูลและการส่งต่อแบบกึ่งอัตโนมัติ และเวิร์กโฟลว์การตรวจจับและการตอบสนองแบบอัตโนมัติเต็มรูปแบบสำหรับรูปแบบภัยคุกคามที่เข้าใจได้ดี แพลตฟอร์มอย่าง Stellar Cyber ​​ช่วยเร่งกระบวนการนี้โดยการให้ข้อมูลการเชื่อมโยงในตัว การจัดกลุ่มเหตุการณ์อัตโนมัติ และการดำเนินการตอบสนองแบบบูรณาการ ซึ่งช่วยลดความพยายามด้านวิศวกรรมที่จำเป็นในการสร้างและบำรุงรักษาคู่มือการทำงานอัตโนมัติ

การวัดความสำเร็จ: ตัวชี้วัดประสิทธิภาพ (KPI) สำหรับความพยายามลดการแจ้งเตือนของคุณ

เหตุใดการวัดจึงมีความสำคัญ

หากไม่มีตัวชี้วัดที่วัดผลได้ โครงการลดเสียงรบกวนอาจถูกมองว่าเป็นเพียงการปรับปรุงตามความรู้สึกมากกว่าการปรับปรุงที่พิสูจน์ได้ในเชิงปฏิบัติการ การกำหนดตัวชี้วัดประสิทธิภาพ (KPI) ก่อน ระหว่าง และหลังการดำเนินการ จะเป็นหลักฐานที่จำเป็นในการสนับสนุนการลงทุนอย่างต่อเนื่องและระบุส่วนที่ต้องปรับปรุงเพิ่มเติม

ตัวชี้วัดประสิทธิภาพหลัก (KPI) ที่สำคัญที่ต้องติดตาม

KPI

สิ่งที่วัดได้

ทิศทางเป้าหมาย

ปริมาณการแจ้งเตือนทั้งหมด

จำนวนการแจ้งเตือนที่เกิดขึ้นต่อวัน/ต่อสัปดาห์ (ข้อมูลดิบ)

ลดลง

อัตราบวกเท็จ

เปอร์เซ็นต์ของการแจ้งเตือนที่ปิดไปเนื่องจากผลบวกเท็จ

ลดลง

อัตราส่วนการแจ้งเตือนต่อเหตุการณ์

จำนวนการแจ้งเตือนดิบต่อเหตุการณ์ที่ได้รับการยืนยัน

ลดลง

เวลาเฉลี่ยในการตรวจพบ (MTTD)

ระยะเวลาตั้งแต่เกิดภัยคุกคามจนถึงการตรวจพบ

ลดลง

เวลาเฉลี่ยในการตอบสนอง (MTTR)

ระยะเวลาตั้งแต่ตรวจพบจนถึงควบคุมหรือแก้ไขปัญหา

ลดลง

ประสิทธิภาพการทำงานของนักวิเคราะห์

จำนวนเหตุการณ์ที่นักวิเคราะห์แต่ละคนตรวจสอบต่อกะการทำงาน

เพิ่ม

อัตราการเพิ่มขึ้น

เปอร์เซ็นต์ของการแจ้งเตือนที่ถูกยกระดับไปยังระดับ 2 หรือระดับ 3

ปรับให้เหมาะสม (ไม่ใช่แค่ลดลง)

การกำหนดเกณฑ์พื้นฐานและมาตรฐาน

ก่อนที่จะทำการเปลี่ยนแปลงใดๆ ควรเก็บข้อมูลพื้นฐานอย่างน้อย 30 วันสำหรับ KPI แต่ละตัว เพื่อให้ได้ข้อมูลอ้างอิงที่มีความหมายทางสถิติสำหรับการวัดผลการปรับปรุง การเปรียบเทียบกับองค์กรในอุตสาหกรรมเดียวกันก็สามารถให้บริบทเพิ่มเติมได้ เช่น องค์กรที่มีระบบการทำงานที่พัฒนาแล้ว XDR โดยทั่วไป การใช้งานระบบดังกล่าวจะมีอัตราการแจ้งเตือนผิดพลาดต่ำกว่า 20% เมื่อเทียบกับ 50% หรือมากกว่านั้นสำหรับองค์กรที่ใช้ระบบแบบสแตนด์อโลน SIEM การแจ้งเตือน

การรายงานและการปรับปรุงอย่างต่อเนื่อง

สร้างระบบการรายงานรายเดือนที่ติดตามแนวโน้ม KPI ในช่วงเวลาต่างๆ และแบ่งปันผลลัพธ์กับ SOC ฝ่ายบริหาร ไอที และผู้มีส่วนได้ส่วนเสียระดับผู้บริหาร เมื่อกฎการตรวจจับเฉพาะเจาะจงให้ผลลัพธ์ที่เป็นบวกเท็จสูงอย่างต่อเนื่อง แม้ว่าจะปรับแต่งแล้วก็ตาม ให้ส่งเรื่องไปตรวจสอบหรือเปลี่ยนใหม่ การวัดผลไม่ใช่กิจกรรมที่ทำเพียงครั้งเดียว แต่เป็นกลไกป้อนกลับที่ช่วยให้โปรแกรมลดสัญญาณรบกวนจากการแจ้งเตือนของคุณมีประสิทธิภาพเมื่อสภาพแวดล้อมเปลี่ยนแปลงไป

สร้างสภาพแวดล้อมการปฏิบัติงานที่เงียบสงบและมีประสิทธิภาพยิ่งขึ้นในปี 2026

การสร้างสภาพแวดล้อมการทำงานที่เงียบสงบยิ่งขึ้นนั้น จำเป็นต้องอาศัยทั้งความมุ่งมั่นขององค์กรและรากฐานทางเทคโนโลยีที่เหมาะสม กลยุทธ์ในการลดเสียงรบกวนจากการแจ้งเตือนที่ระบุไว้ในคู่มือนี้ ได้แก่ การรวมกลุ่ม การจำแนกระดับความรุนแรง การเสริมบริบท และระบบอัตโนมัติ ล้วนมีความสัมพันธ์กัน การนำกลยุทธ์ใดกลยุทธ์หนึ่งไปใช้โดยปราศจากกลยุทธ์อื่นจะให้ผลลัพธ์เพียงบางส่วนเท่านั้น องค์กรที่ประสบความสำเร็จในการลดเสียงรบกวนได้มากที่สุด คือองค์กรที่ดำเนินการอย่างต่อเนื่อง ไม่ใช่โครงการที่ทำเพียงครั้งเดียว

สิ่งที่ทีมที่มีประสิทธิภาพสูงสุดทำแตกต่างออกไป

  • พวกเขาลงทุนในการรวมแพลตฟอร์ม: แทนที่จะเพิ่มเครื่องมือเฉพาะจุด พวกเขาเลือกใช้แพลตฟอร์มแบบรวมศูนย์ ซึ่งช่วยลดความซับซ้อนในการบูรณาการและช่วยให้สามารถเชื่อมโยงข้อมูลจากแหล่งต่างๆ ได้
  • พวกเขาได้กำหนดกระบวนการตรวจสอบการแจ้งเตือนอย่างเป็นทางการ: มีการประชุมปรับแต่งระบบเป็นประจำทุกสัปดาห์หรือสองสัปดาห์ โดยนักวิเคราะห์จะตรวจสอบกฎที่มีความผันผวนมากที่สุดและปรับเกณฑ์ต่างๆ โดยอิงจากข้อมูลจริง
  • พวกเขาเชื่อมโยงตัวชี้วัดด้านความปลอดภัยเข้ากับผลลัพธ์ทางธุรกิจ: แทนที่จะรายงานจำนวนการแจ้งเตือนดิบๆ พวกเขารายงานเกี่ยวกับเหตุการณ์ที่ป้องกันได้ ระยะเวลาที่เหตุการณ์ค้างคาลดลง และกำลังการวิเคราะห์ที่ฟื้นคืนมาได้
  • พวกเขาเลือกผู้ขายที่ช่วยลดความซับซ้อน: Stellar Cyber's Open XDR ตัวอย่างเช่น แพลตฟอร์มนี้ถูกสร้างขึ้นมาโดยเฉพาะเพื่อรวบรวมการแจ้งเตือน ใช้การเชื่อมโยงข้อมูลที่ขับเคลื่อนด้วย AI และทำให้การตอบสนองเป็นไปโดยอัตโนมัติตลอดทั้งห่วงโซ่การโจมตี ซึ่งเป็นการแก้ไขปัญหาหลักที่กล่าวถึงในคู่มือนี้โดยตรง

แผนงานเชิงปฏิบัติสำหรับปี 2026

  1. Q1: ตรวจสอบแหล่งที่มาของการแจ้งเตือนในปัจจุบัน วัดค่า KPI พื้นฐาน และระบุ 10 กฎการตรวจจับที่มีการแจ้งเตือนมากที่สุด
  2. Q2: ปรับใช้หรือเพิ่มประสิทธิภาพ XDR แพลตฟอร์มสำหรับรวบรวมการแจ้งเตือนและปรับข้อมูลให้เป็นมาตรฐานเดียวกันจากทุกแหล่งข้อมูล
  3. Q3: นำระบบการให้คะแนนความรุนแรงตามสินทรัพย์ การเสริมบริบท และการจัดการอัตโนมัติสำหรับการแจ้งเตือน P4 มาใช้
  4. Q4: ขยายระบบอัตโนมัติให้ครอบคลุมถึงคู่มือการควบคุมสำหรับการตรวจจับที่มีความแม่นยำสูง และกำหนดรอบการทบทวนตัวชี้วัดประสิทธิภาพ (KPI) รายเดือน

บรรทัดด้านล่าง

การลดปริมาณการแจ้งเตือนที่มากเกินไปไม่ใช่เรื่องที่เลือกได้สำหรับองค์กรที่ต้องการรักษาประสิทธิภาพการรักษาความปลอดภัยในระดับใหญ่ ปริมาณและความซับซ้อนของการแจ้งเตือนจะเพิ่มขึ้นอย่างต่อเนื่องเมื่อโครงสร้างพื้นฐานขยายตัวและผู้โจมตีพัฒนาเทคนิคของตน การรวมการแจ้งเตือน การจัดระดับความรุนแรงอย่างชาญฉลาด การเพิ่มบริบทให้กับการแจ้งเตือน และการทำให้เวิร์กโฟลว์การตอบสนองเป็นไปโดยอัตโนมัติ จะช่วยให้ทีมงานสามารถดึงศักยภาพของนักวิเคราะห์กลับคืนมา ลดความเสี่ยง และสร้างสภาพแวดล้อมการปฏิบัติงานที่การแจ้งเตือนทุกครั้งที่ปรากฏบนหน้าจอของมนุษย์นั้นคุ้มค่าแก่การให้ความสนใจ

ฟังดูดีเกินจริงใช่ไหม?

ดูด้วยตัวคุณเอง!

เลื่อนไปที่ด้านบน