Alert overload is slowing SOCs, pushing defenders toward outcome-based operations

La surcharge d’alertes ralentit les SOC, poussant les défenseurs vers des opérations axées sur les résultats

Un dirigeant de Rapid7 affirme qu’ajouter davantage d’alertes à un centre d’opérations de sécurité peut en réalité ralentir la réponse au lieu de l’améliorer. Le problème principal est que les attaquants utilisent de plus en plus des identifiants volés et des outils légitimes tels que PowerShell, qui génèrent une télémétrie bruyante mais ambiguë. L’article met en lumière un exemple concret dans lequel des attaquants ont manipulé un processus de service d’assistance pour réinitialiser un compte cloud privilégié et ont exposé des milliers de mots de passe en quelques minutes seulement. Il note également que des opérateurs de ransomware peuvent passer de l’accès initial au déploiement de la charge utile en moins de trois heures. La solution proposée est un SOC axé sur les résultats, qui se concentre sur la réduction du délai d’action plutôt que sur la simple augmentation du volume d’alertes. C’est important car de nombreuses organisations mesurent encore la sécurité au nombre de tableaux de bord plutôt qu’à la rapidité du confinement.

Source : Help Net Security

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *


Laisser un commentaire