Всего 15 минут есть у SOC, чтобы отреагировать на потенциальный инцидент. Оптимальное время реакции — до 5 минут. К такому выводу пришли эксперты центра кибербезопасности компании ЕСА ПРО (входит в ГК «Кросс технолоджис»), проанализировав тренды атак и статистику по инцидентам.
Конечно, далее, в зависимости от степени критичности, для инцидентов устанавливают разное время на первичное уведомление и предоставление компенсационных мер.
Как отмечает 🌟Сергей Козлов, руководитель центра кибербезопасности ЕСА ПРО, 🌟современные инструменты, например IRP/SOAR, позволяют реагировать с такой скоростью.
Среди факторов, затрудняющих работу SOC, наши эксперты выделяют 🌟alert fatigue — перегрузку специалистов алертами, которые собирают системы типа SIEM или EDR.
При низком уровне зрелости центра мониторинга количество ложных срабатываний может составлять 🌟до 50%. Из этого складывается ситуация, когда аналитики вынуждены тратить время на ложные срабатывания и с высокой вероятностью могут пропустить реальный инцидент.
#аналитика
Post #1620
392
