Кто в компании должен заниматься анализом киберугроз
Вопрос почти всегда звучит одинаково: нам что, нужен отдельный аналитик киберразведки в штат? Прежде чем отвечать про ставку, стоит посмотреть на задачи. Они в компании есть независимо от того, есть ли под них человек, и прямо сейчас их кто-то выполняет.
▪️Отслеживать, что нового появилось по вашему стеку и вашей отрасли.
▪️Проверять и обогащать индикаторы, отсеивая мусор из фидов.
▪️Решать, какую уязвимость закрывать в ближайшее окно.
▪️Превращать данные об угрозе в правило детекта.
▪️Объяснять руководству, что изменилось и почему это касается бизнеса.
Сейчас они распределены примерно так. Аналитик SOC разбирает алерты и по ходу дела гадает, что означает сработка. Специалист реагирования ищет следы закрепления там, где привык, а не там, где их оставляет конкретная группировка. Администратор ставит обновления в порядке, который выбрал сам, потому что внятного приоритета ему никто не дал. ИБ-специалист собирает из всего этого отчет.
Каждый делает свой кусок как умеет. Общего процесса нет, поэтому фид может быть куплен, а решения все равно принимаются на ощущениях.
Вывод простой: учить аналитике киберугроз имеет смысл команду, а не одного человека. После обучения у команды появляется общий язык - матрица MITRE ATT&CK, скоринг индикаторов, единый формат отчета - и понятное распределение по циклу: кто собирает, кто валидирует, кто принимает решение по приоритетам.
Ближайший поток программы «Аналитик киберугроз» стартует 30 ноября.
Post #1172
84
