RSA 2012系列(3) 建立SOC的最佳实践分享

在RSA2012大会上,有一个技术研讨会,题目是建立SOC(安全运营中心),讲演者是前BT的一个伙计,现在已经在甲方干活了。他的讲演从建立SOC所需的技术、流程和组织三方面进行了阐述,并着重说到了自建和外包SOC的选择问题。

大体的提纲如下:

1)SOC规划注意事项:全面审视现有的流程;选址;资源投入计划;培训计划;为变化做好计划——“不要等到万事俱备了才开干”,呵呵,这跟之前Intel的SOC构建最佳实践是一致的(don't put everything prepared ahead)。

2)选择SIEM工具的注意事项:SIEM是一个工具,能够协助分析师,提升工作效率,但是不能替代分析师。更深层次地,要厘清的是关于自动化和人的关系的问题。也就是说是否存在一个工具,能够自动地进行事件分析,从而取代分析师?这篇论文早就给了我们一个回答。这个问题在国内更加容易让人迷惑。呵呵,这下终于有了引证。

3)自建还是外包SOC?本质上取决于需求分析。而单纯比较两种建立SOC的方式,则各有优缺点。讲演者重点阐述了外包SOC的选取原则。例如,你应该询问MSSP的几个关键问题包括:服务人员、服务的稳定性、规模、性能指标、SLA。另外,对于自己,还应该考虑清楚自身的服务转换能力、以及更换供应商的策略。最后,对于MSSP的宣传口号要进行甄别,最好的办法就是提前验证,例如7×24响应(你晚上2点打电话真的有人接吗?),实时分析(真的是实时吗?),报告真正重要的事件(要验证报警的频度、误报漏报情况)。

4)人的问题——SOC分析师。谈到了SOC分析师的岗位技能要求,以及如何留住好的SOC分析师。呵呵,如果你在美国登录招聘网站,查找SOC分析师的工作岗位,会有一大堆招聘启事,很多公司常年缺人。

5)流程的问题——很强调“文档化”的工作;

6)SOC的度量,或者说SOC收益的度量问题,包括人/分析师的度量(绩效)和对系统的度量(ROSI)。关键在于度量指标的选取。

本栏目更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/Network/Security/

时间: 2024-10-28 14:46:02

RSA 2012系列(3) 建立SOC的最佳实践分享的相关文章

【CSDN在线培训Q/A】Amazon Kinesis实时数据分析最佳实践分享

问题描述 1月8日,亚马逊AWS的产品拓展经理庄富任在主题为"AmazonKinesis实时数据分析最佳实践分享"的在线培训中,为我们讲述了如何利用Kinesis架构实时数据流处理和分析的能力,并透过目前最热门的手游开发商Supercell客户案例,来体现Kinesis如何处理和分析海量数据流(例如用户的点击,消费,上线等动作).为了帮助大家更好的复习本次培训的相关内容,了解如何在AWS这样的云平台进行数据分析.CSDN整理了本次培训最后的QA,如下:Q1.目前Strom的社区进展缓慢

【直播】React、AliSQL、BeeHive、JStorm等8大阿里开源项目最佳实践分享

  本次峰会精选了目前较为活跃的阿里开源项目,其中较为有看点的是:在GitHub上拥有超过一万Star.在阿里内部落地超过400个项目的React 组件库 antd在蚂蚁金服的实践:MariaDB基金会唯一的中国成员详解AliSQL功能特性:已在天猫.喵师傅,天猫家装等App中应用大型iOS项目解耦方法--BeeHive:Android平台页面路由框架ARouter的一手开发经验:开源的 Android 平台上的秒级编译方案.阿里巴巴 Github 下排行前十的开源项目Freeline背后的奥秘

RSA 2012系列(4) 网络战揭秘

确定了non-kinetic的含义:非身体接触的. 在RSA大会上,来自著名的渗透测试厂商Immunity的创始人Aitel进行了一个网络战的讲演.十分系统.体系化的阐述了他的观点,当然也比较晦涩.他针对目前业界流行的对于网络战,包括APT攻击等的一些主流观点进行了自己的解读. 一般地,人们认为网络战具有以下三个特点: 1)非对称的:(敌对双方的地位.掌控的资源不对等) 2)不具名的(匿名的): 3)非身体接触的:(意为仅限于虚拟电子环境中的,不涉及真实的肢体冲突的) Aitel则提出了自己的观

RSA 2012系列(2) HP谈他们的安全智能平台

在并购完ArcSight后,HP对其安全业务进行了较大的整合,将TippingPoint和Fotify等安全产品与Arcsight进行了一定程度的整合(没有H3C的事儿).然后提出了所谓的安全智能与风险管理平台(Security Intelligence and Risk Management Platform),呵呵,不是安全情报哦.不过,我依然认为他们之间关系没有那么密切,Hp收购那些公司并非承袭了什么技术战略,有点儿强扭的意思.SIRM中更多的是Arcsight,也对,毕竟值几十个亿.不过

RSA 2012系列(1) NitroSecurity谈态势感知

在RSA2012上,作为大会主赞助商之一的McAfee自然有很多发言的机会,他们有一个关于态势感知(SA)的发言,实际上讲的是刚收购的NitroSecurity的东西.他们的态势感知跟Gartner的SI基本是一个意思,也就是上下文感知(Context Awareness).另外,NitroSecurity提出的新型的风险计算模型也是值得借鉴的,总的来说就是一套打分机制. 当然,他们对SIEM的未来发展做了一些展望,包括: 1)对行为进行建模(Profile) 2)基于SIEM做SA,他们说他们

[转]WebSphere Application Server 环境配置与应用部署最佳实践分享!

问题描述 启动wsadmin工具开发人员可以通过wsadmin.bat(windows)或wsadmin.sh(Linux或AIX)来启动wsadmin工具.这两类文件既可以在WAS概要文件的bin目录(${profile_root}/bin)中找到,也可以WAS的bin目录(${app_server_root}/bin)中找到.在WAS的bin目录下的启动命令在运行时需要指定-profileName参数,而在特定概要文件的bin目录下的启动命令则不用指定.wsadmin工具可以以交互式或批处理

JSP 最佳实践:组合 JavaBean 组件和 JSP 技术

js JSP 最佳实践:组合 JavaBean 组件和 JSP 技术 使用 JavaBean 和 JSP 参数在 Web 页面之间传递数据级别:入门Brett McLaughlin(brett@oreilly.com)作家,O'Reilly and Associates2003 年 7 月 Web 架构设计师 Brett McLaughlin 演示了 JavaBean 组件和 JSP 技术的结合如何使您能够在 Web 页面之间存储并传递数据,以及这样做如何能实现更为动态的站点设计.到目前为止,我

JSP最佳实践: 组合JavaBean组件和JSP技术

使用 JavaBean 和 JSP 参数在 Web 页面之间传递数据 简介:Web 架构设计师 Brett McLaughlin 演示了 JavaBean 组件和 JSP 技术的结合如何使您能够在 Web 页面之间存储并传递数据,以及这样做如何能实现更为动态的站点设计. 到目前为止,我们在 JSP 最佳实践系列文章 中着重讨论的都是较为基本的主题.在前两篇文章中, 您学习了如何使用 JSP include 机制来将外部内容引入到您的网站或 Web 应用程序.我们使用了两种不 同的 include

JSP最佳实践:使用JSP include机制改进外观

本文是新的 JSP 最佳实践系列文章的第一部分,它介绍了 JavaServer Pages include 机制.请跟随 Java 编程专家 Brett McLaughlin 学习如何使用 include 将静态的头文件和脚注文件加入您的网站或 Web 应用程序页面中.欢迎阅读 Java 专区中最新的最佳实践系列文章.如果您看过先前的系列文章,那么您会知道最佳实践旨在让您快速了解各种 Java 技术的有用方面.这一系列的最佳实践专门讨论 JavaServer Pages(JSP)技术,它是核心