تیمهای امنیتی سالها تلاش کردهاند تا نقاط پایانی، سرویسهای ابری، هویتها و تلهمتری بیشتری را پوشش دهند. اما این موفقیت، مشکل جدیدی ایجاد کرده است: غرق شدن در دادهها. مرکز عملیات امنیتی (SOC) مدرن با انبوهی از رویدادها مواجه است که تشخیص نفوذ واقعی از نویز پسزمینه را دشوار میکند. در این مقاله به بررسی راهکارهای عملی برای کاهش خستگی از هشدارها میپردازیم.
خستگی از هشدارها: چالش اصلی SOC
جای تعجب نیست که خستگی از هشدارها (Alert Fatigue) یکی از چالشهای اصلی عملیات امنیتی باقی مانده است. مشکل صرفاً حجم نیست، بلکه زمینه (Context) است. یک هشدار به تنهایی داستان کامل را روایت نمیکند. یک ورود مشکوک یا یک فرآیند غیرعادی ممکن است بیآزار به نظر برسد، اما ترکیب آنها حول یک کاربر یا دستگاه میتواند تصویر واقعی را نشان دهد.
بازاندیشی در ساختار هشدارها
تیمهای امنیتی در حال تغییر رویکرد هستند: به جای هشدار روی رویدادهای فردی، تشخیصها را حول کاربران، دستگاهها، حسابهای سرویس و بارهای کاری میسازند. این کار به تحلیلگران تصویری جاری از وضعیت میدهد.
نقش هوش مصنوعی در SOC
هوش مصنوعی به عنوان عضوی از تیم که هرگز خسته نمیشود، وارد عمل میشود. Sumo Logic و دیگر پلتفرمها از AI برای تنظیم قوانین تشخیص، خلاصهسازی تحقیقات و همبستگی شواهد استفاده میکنند. با این حال، استراتژی داده مناسب ضروری است.
مدیریت دادهها: کلید موفقیت
نه هر لاگی نیاز به رفتار یکسان دارد. برخی دادهها باید بلافاصله قابل جستجو باشند، برخی غنی شوند و برخی برای انطباق بایگانی شوند. تصمیمگیری درباره محل ذخیرهسازی و مدت زمان نگهداری دادهها به همان اندازه جمعآوری آنها مهم است.
گفتگو با چاس کلاسون، عضو سابق تیم قرمز NSA
در وبینار ۲۳ جولای، چاس کلاسون، معاون استراتژی امنیت Sumo Logic، با بیش از ۲۰ سال تجربه در هر دو سوی خط عمومی-خصوصی (از جمله معماری ESOC SIEM وزارت بازرگانی و عملیات تهاجمی در NSA)، دیدگاه منحصربهفردی درباره کاهش خستگی از هشدارها و استفاده عملی از AI در SOC ارائه خواهد داد.
برای ثبتنام رایگان در این رویداد مجازی اینجا کلیک کنید.





