32:59SOC Automation: Faster Decision Making and Response
Télécharger les ressourcesÀ propos de cette session
Andy Skrei, vice-président de l'ingénierie de vente mondiale chez Exabeam et autrefois l'ingénieur qui a reconstruit le centre des opérations de sécurité d'eBay après une brèche, soutient que les équipes d'opérations automatisent la mauvaise étape. En ouverture, il tire de cette brèche trois leçons (d'abord apprendre ce qui est normal, se calibrer sur la prévalence, bâtir des chronologies), puis présente une étude selon laquelle les équipes consacrent environ 74 pour cent de leur temps à la détection, au tri et à l'enquête, alors que presque tout le monde ne réclame de l'automatisation que pour la réponse. Il suit une seule alerte, une connexion VPN depuis un emplacement à risque comme la Chine, dans un cycle entièrement manuel pour montrer combien de requêtes un analyste doit lancer. Il expose ensuite cinq niveaux d'automatisation : chronologies pilotées par l'analytique qui relient les journaux et attribuent les noms d'utilisateur aux adresses IP, enrichissement statique et appris par la machine (type d'actif, propriété, type de compte, groupes de pairs), réponse automatique aux questions coûteuses par modélisation du comportement normal, alertes fondées sur le risque qui donnent au SOAR toute la portée, et seulement ensuite le SOAR pour la réponse. Un cas réel montre une attaque étatique détectée une heure après l'accès initial, avant même que l'EDR ne signale PowerShell et Mimikatz.
Security analysts spend two-thirds of their time on triage and investigation. Why then do most security operations teams only automate response? In this presentation, Andy Skrei will share his experience automating the end-to-end security workflow while leading security investigations at one of the world’s largest online retailers and through working with many of the world’s leading organizations while at Exabeam. Attendees will learn about:
- The productivity benefits of automating the entire SOC lifecycle
- Ways to reduce the time to answer critical questions
- How automating triage and investigations leads to quick, accurate resolutions
À retenir
- Automatisez en amont, pas seulement à la réponse : les équipes consacrent environ 74 pour cent de leur temps à la détection, au tri et à l'enquête, donc greffer un SOAR sur un SIEM bruyant n'automatise que la plus petite tranche.
- Apprenez ce qui est normal avant d'enquêter, et servez-vous de la prévalence entre utilisateurs, services et autres organisations pour éviter de courir après des artefacts bénins.
- Laissez l'analytique bâtir les chronologies d'incident et attribuer automatiquement les noms d'utilisateur aux adresses IP, au lieu de coller les preuves au mur d'une salle de crise.
- Enrichissez les alertes avec du contexte statique (identité, étiquettes de dirigeant ou d'administrateur, actifs critiques) et du contexte appris par la machine (type d'actif, propriété, comptes humains ou de service, groupes de pairs) pour que les analystes montent en vitesse plus vite.
- Fournissez au SOAR un incident corrélé et coté au risque couvrant toute la portée d'une attaque plutôt qu'une alerte isolée, et bouclez la boucle en bannissant l'empreinte et en bloquant le domaine, pas seulement en réinstallant la machine.
Conférenciers

Andy Skrei is the VP of worldwide sales engineering at Exabeam, a company that provides next-generation security intelligence and management solutions to help organizations protect their most valuable information. He previously worked as a lead… Lire la suiteRéduire
Andy Skrei is the VP of worldwide sales engineering at Exabeam, a company that provides next-generation security intelligence and management solutions to help organizations protect their most valuable information. He previously worked as a lead security engineer at eBay, developing and deploying technologies for its global SOC.
