Solo el 43% de los datos del SOC se usa en detección de amenazas
- Seguridad
La mayor parte de organizaciones evalúa la eficacia de su Centro de Operaciones de Seguridad teniendo en cuenta métricas como el tiempo medio de detección o el tiempo medio de respuesta, pero no considera valores más de fondo como el número de falsos positivos o el coste por incidente.
Kaspersky ha publicado el estudio "Anatomy of a Cyber World", centrado tanto en las tácticas, técnicas y herramientas de los atacantes como en las características de los incidentes detectados por sus equipos (Kaspersky Managed Detection and Response, Kaspersky Incident Response, Kaspersky Compromise Assessment y Kaspersky SOC Consulting) y su distribución por regiones y sectores.
Según el informe, el 57% de los datos que se recogen en los Centros de Operaciones de Seguridad (SOC) no se está utilizando para detectar las amenazas en tiempo real. Aunque en ocasiones "se recopilan deliberadamente sin incluirlos en procesos de correlación activa", por cuestiones regulatorias o de investigación, a menudo se debe a la ausencia de un plan claro de detección o a reglas que no acaban de desarrollarse.
Kaspersky explica que en ocasiones las fuentes se incorporan antes de haber creado las reglas correspondientes, en otras faltan responsables claros sobre la lógica de la detección y en otras hay limitaciones de recursos, además de la recopilación de datos únicamente por cumplimiento normativo. Además, cerca del 50% de los SOC depende sobre todo de las reglas de los fabricantes, mientas que el 40% desarrolla las suyas propias.
En todo caso, parece que hay cierta dificultad para evaluar adecuadamente la eficacia del SOC. El 52% de las organizaciones utilizará como uno de sus principales indicadores el tiempo medio de respuesta (MTTR), mientras que solo el 20% tendrá en cuenta los falsos positivos o los negativos como métrica. Además, a menudo se define el alcance de detección del SOC en su diseño inicial y no vuelve a revisarse, por lo que aumentan "los puntos ciegos" a medida que crece la infraestructura.
Roman Nazarov, Head of SOC Consulting en Kaspersky, detalla que, "incluso con KPIs definidos, evaluar internamente la eficacia de un SOC sigue siendo complicado debido al sesgo de visión interna. Por eso, cada vez más organizaciones recurren a servicios externos de SOC Consulting para analizar la lógica de detección, revisar flujos de eventos y simular ataques que permitan entender qué amenazas se están detectando realmente. Para mejorar esta situación, las organizaciones necesitan construir procesos estructurados de ingeniería de detección".