
L’eccesso di alert sta rallentando i SOC, spingendo i difensori verso operazioni basate sui risultati
Un dirigente di Rapid7 sostiene che aggiungere altri alert a un centro operativo per la sicurezza può in realtà rallentare la risposta invece di migliorarla. Il problema principale è che gli attaccanti usano sempre più spesso credenziali rubate e strumenti legittimi come PowerShell, che generano telemetria rumorosa ma ambigua. L’articolo mette in evidenza un esempio reale in cui gli attaccanti hanno manipolato un processo dell’help desk per reimpostare un account cloud privilegiato ed esporre migliaia di password in pochi minuti. Nota inoltre che gli operatori ransomware possono passare dall’accesso iniziale alla distribuzione del payload in meno di tre ore. La soluzione proposta è un SOC basato sui risultati, che si concentra sulla riduzione del tempo di azione invece di aumentare semplicemente il volume degli alert. Questo è importante perché molte organizzazioni misurano ancora la sicurezza in base al numero di dashboard invece che alla velocità di contenimento.
Source: Help Net Security


Lascia un commento