SecOps

Security Operations (SecOps)

Giúp người dùng hiểu quy trình SecOps, từ thu thập và chuẩn hóa dữ liệu đến tìm kiếm, xây dựng dashboard và thiết lập rule phát hiện.

Nền tảng SecOps tập trung dữ liệu an toàn thông tin và cung cấp các công cụ mà đội ngũ Trung tâm Điều hành An toàn Thông tin (Security Operations Center - SOC) cần trong toàn bộ vòng đời phát hiện và ứng phó với mối đe dọa. Chuyên viên phân tích có thể thu thập log từ nhiều nguồn, chuẩn hóa dữ liệu, tìm kiếm và trực quan hóa sự kiện, tạo rule phát hiện, đồng thời quản lý cảnh báo và case trên cùng một nền tảng.

Các loại sản phẩm SecOps phổ biến:

  • SIEM (Quản lý thông tin và sự kiện bảo mật): Thu thập, phân tích log và cảnh báo hành vi bất thường trên toàn hệ thống.
  • SOAR (Tự động hóa và ứng phó sự cố bảo mật): Tự động hóa các phản hồi, giảm thời gian xử lý thủ công cho chuyên gia.
  • XDR (Phát hiện và ứng phó mở rộng): Kết hợp dữ liệu từ nhiều nguồn như thiết bị đầu cuối, máy chủ và đám mây để chặn tấn công.

Mục tiêu

SecOps giúp tổ chức:

  • Duy trì khả năng quan sát tập trung trên toàn bộ môi trường an toàn thông tin.
  • Phát hiện sớm hoạt động đáng ngờ và các mối đe dọa tiềm ẩn.
  • Rút ngắn thời gian điều tra và ứng phó với sự cố.
  • Chuẩn hóa quy trình vận hành giữa các đội ngũ an toàn thông tin.
  • Đo lường hiệu quả hoạt động của SOC và liên tục cải thiện công tác vận hành an toàn thông tin.

Cách SecOps hoạt động

Một quy trình SecOps điển hình gồm các giai đoạn sau:

  1. Thu thập dữ liệu: Tiếp nhận log và sự kiện từ ứng dụng, thiết bị đầu cuối, mạng, dịch vụ đám mây và các sản phẩm an toàn thông tin của bên thứ ba.
  2. Phân tích và chuẩn hóa dữ liệu: Chuyển đổi dữ liệu từ nhiều nguồn về một cấu trúc thống nhất để có thể tìm kiếm, tương quan và phân tích.
  3. Giám sát và phân tích: Sử dụng Search, dashboard và báo cáo để theo dõi hoạt động an toàn thông tin và xác định hành vi bất thường.
  4. Phát hiện mối đe dọa: Áp dụng các rule phát hiện và phương pháp phân tích để tạo cảnh báo khi sự kiện khớp với mẫu đáng ngờ hoặc điều kiện đã xác định.
  5. Điều tra sự cố: Xem xét chi tiết cảnh báo, sự kiện liên quan, thực thể và thông tin ngữ cảnh để xác định phạm vi và mức độ nghiêm trọng của mối đe dọa.
  6. Ứng phó và theo dõi: Tạo và quản lý case, phân công trách nhiệm, ghi nhận hoạt động điều tra và theo dõi thỏa thuận mức dịch vụ (SLA) cho đến khi sự cố được xử lý.
  7. Cải thiện vận hành: Sử dụng chỉ số SOC và kết quả điều tra để tinh chỉnh rule phát hiện, cải thiện quy trình và giảm thiểu rủi ro tái diễn.

Các tính năng chính

Nền tảng SecOps cung cấp các tính năng sau:

  • Thu thập dữ liệu: Kết nối và tiếp nhận dữ liệu từ các nguồn an toàn thông tin và CNTT được hỗ trợ.
  • Quản lý parser: Trích xuất và chuẩn hóa các trường dữ liệu từ raw log để phục vụ phân tích nhất quán.
  • Search: Truy vấn raw log và sự kiện đã chuẩn hóa bằng văn bản hoặc cú pháp truy vấn nâng cao.
  • Dashboard và Report: Trực quan hóa dữ liệu an toàn thông tin, theo dõi xu hướng và chia sẻ thông tin vận hành.
  • Rule: Xác định các điều kiện dùng để nhận diện hoạt động đáng ngờ hoặc có rủi ro cao.
  • Alert và case: Phân loại phát hiện, điều tra sự cố, phối hợp hành động ứng phó và theo dõi quá trình xử lý.
  • Marketplace: Khám phá và quản lý nội dung an toàn thông tin cùng các tích hợp hiện có.
  • Field: Cho phép tự định nghĩa các trường dữ liệu nằm ngoài bộ tiêu chuẩn Common Schema mặc định của hệ thống.
  • Chỉ số SOC: Đo lường hoạt động xử lý cảnh báo, hiệu quả điều tra và hiệu suất của đội ngũ.
  • Phân tích hành vi người dùng và thực thể (UEBA): Xác định hành vi bất thường liên quan đến người dùng và thực thể.
  • Enrichment: Bổ sung thông tin ngữ cảnh liên quan vào dữ liệu an toàn thông tin để hỗ trợ điều tra nhanh chóng và chính xác hơn.

Người dùng SecOps

SecOps thường được sử dụng bởi:

  • Chuyên viên phân tích SOC: Giám sát cảnh báo, điều tra hoạt động đáng ngờ và ứng phó với sự cố.
  • Kỹ sư an toàn thông tin: Cấu hình nguồn dữ liệu, parser, tích hợp và nội dung phát hiện.
  • Quản lý SOC: Giám sát khối lượng công việc, xem xét các chỉ số hiệu suất và cải thiện quy trình vận hành.
  • Chuyên viên ứng phó sự cố và săn tìm mối đe dọa: Thực hiện điều tra chuyên sâu và chủ động tìm kiếm các mối đe dọa tiềm ẩn.