Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

SOAR beyond the SOC

Télécharger les ressources

À propos de cette session

Mark Allen, ingénieur système chez Palo Alto Networks à Ottawa, soutient que les plateformes SOAR (orchestration, automatisation et réponse) valent bien plus que les cahiers d'hameçonnage et de maliciels auxquels la plupart des SOC s'arrêtent. Il pose d'abord les moteurs de l'automatisation : volume d'alertes, manque d'analystes, SOC en télétravail depuis la pandémie, équipes et outils infonuagiques inconnus du SOC, multiplication des produits. Il passe ensuite en revue des cas d'usage hors SOC : l'arrivée et le départ des employés pilotés depuis le système RH, la relance automatique des responsables de certificats TLS qui expirent, l'acheminement des mauvaises configurations infonuagiques vers l'ingénieur DevOps qui a poussé le gabarit Terraform, la publication des flux Office 365 en listes dynamiques pour les pare-feu, l'enchaînement entre découverte de surface d'attaque et balayage de vulnérabilités, l'enrichissement des vulnérabilités avec le contexte EDR et les correctifs automatiques en environnement de développement, les recherches de journaux centralisées dans plusieurs SIEM, et la cartographie des incidents sur MITRE ATT&CK avec des cahiers de mesures correctives. Il insiste : le SOAR élimine les étapes manuelles, pas les analystes, et les gains hors SOC facilitent la justification de l'achat.

 SOAR has traditionally been the purview of larger enterprises with SOC teams. However, with the recent world disruptions, cybersecurity teams are leveraging automation to ease transition, streamline processes, and ensure their companies and employees are secured. Security automation has risen to the forefront as the “glue” that can orchestrate silos of people, tools and processes and we believe that more security teams can, and should, take advantage of the benefits of automation. In this session, we will cover the drivers for security automation, and show how SOAR can be just as easily applied to many areas outside of the SOC to help security teams of various sizes better cope with the new “normal” of work.  We will explore different areas of security, with real-world automation use cases, as well as share experiences of how our own Palo Alto Networks security teams and our customers have leveraged automation to great effect for their teams.   

À retenir

  • Vendre le SOAR à l'interne avec des cas d'usage que d'autres équipes ressentent, comme l'accueil des employés et le renouvellement des certificats, pour que le SOC ne porte pas seul le budget.
  • Piloter l'arrivée et le départ des employés depuis le dossier RH pour que comptes, portables, SSO et VPN soient créés puis, surtout, retirés proprement avec une trace d'audit.
  • Laisser un cahier de procédures relancer les responsables de certificats et escalader au gestionnaire à l'approche de l'expiration, plutôt qu'un ingénieur par courriel.
  • Enchaîner la découverte de surface d'attaque à l'inventaire et au balayeur de vulnérabilités pour qu'un hôte RDP inconnu avec une CVE connue soit escaladé automatiquement.
  • Automatiser d'abord les actions risquées, comme les correctifs et les mises à niveau de pare-feu, dans un miroir de développement, puis s'en servir comme preuve au comité de changements.

Conférenciers

Mark Allen
Mark Allen
Systems Engineer · Palo Alto Networks
SOAR has traditionally been the purview of larger enterprises with SOC teams. However, with the recent world disruptions, cybersecurity teams are leveraging automation to ease transition, streamline processes, and ensure their companies and… Lire la suiteRéduire

SOAR has traditionally been the purview of larger enterprises with SOC teams. However, with the recent world disruptions, cybersecurity teams are leveraging automation to ease transition, streamline processes, and ensure their companies and employees are secured. Security automation has risen to the forefront as the “glue” that can orchestrate silos of people, tools and processes and we believe that more security teams can, and should, take advantage of the benefits of automation. In this session, we will cover the drivers for security automation, and show how SOAR can be just as easily applied to many areas outside of the SOC to help security teams of various sizes better cope with the new “normal” of work. We will explore different areas of security, with real-world automation use cases, as well as share experiences of how our own Palo Alto Networks security teams and our customers have leveraged automation to great effect for their teams.

Ressources

Mots-clés

Autres sessions GoSec 2021

Aussi de Mark Allen

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.