Como montar um SOC eficiente com recursos limitados

A cada ano que passa, o cenário de ameaças cibernéticas se agrava ainda mais no Brasil e no mundo. Ataques de ransomware, vazamento de dados e invasões de infraestrutura deixaram de ser a exceção e se tornaram um risco operacional recorrente, com o nosso país como um dos principais alvos na América Latina.

Quando esse problema é colocado na mesma balança em que já existe a pressão regulatória da LGPD e a dependência exponencial de sistemas digitais em toda e qualquer operação, fica muito mais claro o motivo pelo qual a segurança já não é uma pauta exclusiva do time de TI, mas uma prioridade de negócio.

É com essas preocupações em mente que o SOC (Security Operations Center, ou Centro de Operações de Seguranças) se tornou tão relevante, pois é uma estrutura responsável por monitorar, detectar e responder a ameaças continuamente. Deixar a implementação dessa camada de vigilância para depois não é mais uma opção segura para nenhuma empresa, independentemente do seu porte.  

Já falamos sobre o que é um SOC e como ele funciona em detalhes neste artigo. Agora, o foco é detalhar como tal estrutura de segurança pode ser implementada até mesmo em empresas de pequeno porte sem a necessidade de uma grande equipe de analistas de TI. Continue conosco!

Os desafios das empresas com equipes reduzidas 

Não é comum que as empresas simplesmente decidam não ter um SOC. O que acontece é que elas vão escalando a segurança aos poucos conforme a empresa vai crescendo e os riscos aumentando.

Mas o grande problema é que, nesse processo, a operação de segurança pode ficar dependente de processos manuais, como: um analista verificando planilhas, checando sistemas um a um enquanto tenta correlacionar informações divididas em ferramentas diferentes.

Só que isso funciona apenas até certo ponto. Sem uma observabilidade completa do ambiente, o tempo entre um incidente acontecer e ser percebido aumenta, junto com o downtime, a exposição de riscos de conformidade e a chance de um incidente pequeno virar uma bola de neve antes que alguém perceba. E isso pode custar caro.

Por onde começar a montar um SOC eficiente?

Dar o primeiro passo em direção à maturidade de segurança  é o mais importante em todo esse processo, mas esse passo não deve ser dado às cegas.

1- Planejamento 

Antes de implementar qualquer estrutura em uma empresa, seja ela de pequeno, médio ou grande porte, é necessário haver um planejamento. Defina quais são as necessidades e, dentro delas, quais são a prioridades de segurança; avalie as vulnerabilidades e qual seria os impactos de um downtime dos serviços essenciais do negócio. 

É nessa primeira etapa em que a empresa deve alinhar o seu objetivo com um SOC eficiente, a fim de garantir uma estrutura com fundações robustas desde o início.

2- Equipe  

A equipe de TI que ficará responsável pelo SOC da sua organização deve estar devidamente qualificada nos fundamentos da cibersegurança. A depender do investimento previamente estabelecido nesse setor, pode ser que seja necessário treinamentos e qualificações da equipe existente ou a contratação de profissionais ou empresas capacitadas.

3- Soluções  

Para o planejamento de SOC de uma empresa de porte pequeno, pode parecer desnecessário contratar soluções de ITOM (Gerenciamento de Operações de TI e Observabilidade) ou SIEM (Segurança da Informação e Gerenciamento de Eventos) e, realmente não é algo obrigatório.

Na verdade, as ferramentas especializadas em monitoramento e/ou observabilidade do ambiente entram mais como um acelerador ou facilitador das operações de segurança, e não como um pré-requisito.

Com isso em mente, é importante que a escolha — ou a falta dela — de uma solução de ITOM ou SIEM seja feita pensando no que a sua equipe de TI é capaz de administrar manualmente, o que requer automatização e o melhor custo-benefício.  

4-  Processos

Independentemente do método escolhido para construir a estrutura SOC (com ou sem uma solução de monitoramento), é necessário que sejam estabelecidos protocolos de respostas a incidentes, processos claros a serem seguidos e políticas de escalonamento de problemas.

5- Avaliação  

Conforme a empresa cresce e amadurece, os riscos também podem crescer e evoluir. Por isso, verificações periódicas desses processos estabelecidos para que seja avaliada sua eficácia se faz essencial, com o objetivo de manter a sua estrutura SOC sempre lapidada.

As disciplinas essenciais do SOC e como cobrir cada uma delas

Em seguida, vamos discorrer sobre as disciplinas do SOC, como você pode implementá-las com a sua equipe atual e como as ferramentas da ManageEngine podem ser a "cereja do bolo" no seu centro de operações de segurança.

Nenhuma das disciplinas listadas abaixo exige, obrigatoriamente, a compra ou assinatura de uma ferramenta. Uma empresa pequena é perfeitamente capaz de começar com o que já tem: processos, planilhas e a rotina do próprio time de TI.

Disponibilidade 

As principais perguntas que o SOC precisa responder são: os sistemas estão no ar? E se não estiverem, alguém saberá na mesma hora?

Uma empresa pequena é capaz de montar essa vigilância manualmente ao definir uma lista dos sistemas e serviços críticos e checá-los em intervalos regulares, estabelecendo thresholds informais que sirvam de gatilho. Por exemplo: "caso o servidor X não responder em 5 minutos, alguém liga".

Está longe de ser a solução ideal, mas pode ser um primeiro passo em direção à maturidade. O ponto fraco desse modelo é que ele depende de alguém estar olhando no momento certo quando algo acontecer, e nem todas as empresas possuem uma equipe de TI alerta 24/7.

Soluções de ITOM como o OpManager ou o Site24x7 são capazes de preencher essa lacuna ao automatizar esse monitoramento e converter esses limites manuais em alertas automáticos, cobrindo infraestrutura, aplicações e serviços continuamente.

Com isso, a equipe de TI não precisa criar esse tipo de vigilância do zero ou ficar de olho o tempo todo nas ferramentas, pois ela mesma assume o trabalho repetitivo, e o analista só entra em ação caso haja o disparo de um alerta.

Conformidade 

Sustentar a conformidade com a LGPD manualmente é possível no começo. Documentar as regras de firewall existentes, revisar periodicamente as permissões de acessos e manter registros das configurações de rede para saber o que mudar de volta caso algo dê errado.

Contudo, conforme a rede expande, esse controle manual vira um gargalo potencialmente perigoso. O Firewall Analyzer e o Network Configuration Manager (NCM) permitem consolidar regras em políticas geridas de maneira central, em vez de uma abordagem "dispositivo por dispositivo", e mantêm backups automáticos das configurações.

O resultado é a redução do tempo de reversão de uma mudança — que poderia causar um problema de conformidade — de horas de trabalho manual para minutos.

Análise de incidentes 

Fazer a análise de incidentes verificando os logs de cada sistema — servidor por servidor, aplicação por aplicação — e cruzando essas informações à mão quando algo foge do padrão, pode até ser possível e viável em microempresas. Porém, o tempo de resposta cresce junto ao número de sistemas; que, por sua vez, cresce com a empresa.

O Site 24x7 possui uma ferramenta baseada em agentes e na nuvem chamada AppLogs, que faz a coleta e o gerenciamento dos logs de aplicação de toda a sua infraestrutura — sejam servidores, aplicativos ou estruturas de logs —, centralizando todos eles em um único dashboard.

Agora, o Log360 da ManageEngine é uma solução de SIEM que vai um passo além, pois ele consolida logs e alertas de diferentes fontes — incluindo os dados coletados pelo próprio Site24x7 — em um único ponto de análise. Com ele, o time já enxerga os cenários correlacionados e ganha tempo de resposta, em vez de precisar buscar as informações espalhadas em vários sistemas diferentes.

A função principal do AppLogs nesse cenário é dizer o motivo do sistema estar lento ou falhando, enquanto o Log360 irá dizer se o evento ocorrido é uma ameaça de segurança. Ambas as soluções podem ser uma excelente adição para a sua estrutura de análise de incidentes no SOC.

Vulnerabilidades 

É possível reduzir a superfície de ataque da sua organização inicialmente sem automatizações. Sua gestão de vulnerabilidades pode começar com um inventário de endpoints, checagens periódicas de atualizações e patches pendentes e com a priorização de correções a partir do que for mais crítico para o seu negócio.

Mas, em um cenário em que o time está sobrecarregado de tarefas, essas checagens podem ficar em segundo plano e gerar uma brecha potencialmente perigosa no seu ambiente.

O Vulnerability Manager Plus é a solução correta para automatizar completamente a sua gestão de vulnerabilidades, realizando varreduras, identificando vulnerabilidades e analisando comportamentos maliciosos nos endpoints continuamente. 

Como essa priorização passa a ser orientada por dados e não suposições de quem está verificando o sistema manualmente, sua equipe pode focar em tarefas que requerem o olhar de um especialista.

Preciso de uma ferramenta para cada disciplina do SOC? 

Não é necessário uma ferramenta específica para cada disciplina do SOC. Uma empresa não só pode, como deve começar cobrindo o básico com os recursos que já possui. O problema surge quando esse processo manual começa a custar mais caro do que a ferramenta: mais tempo do time, mais risco de um alerta passar despercebido ou downtime cada vez maior.

As soluções da ManageEngine passam a ser uma adição estratégica que qualquer empresa, independentemente do orçamento, pode considerar durante os primeiros estágios de planejamento da sua estrutura SOC.

Ao definir qual disciplina tem o maior risco em potencial caso fique somente na operação manual, o investimento inicial em uma ferramenta robusta pode ser a diferença entre uma empresa vulnerável e uma empresa blindada contra incidentes.

Fale com um de nossos especialistas para montar a melhor estrutura SOC para a sua organização.

Nota: Encontre a revenda da ManageEngine certa. Entre em contato com a nossa equipe de canais pelo e-mail latam-sales@manageengine.com.

Importante: a ManageEngine não trabalha com distribuidores no Brasil.