コンテンツへスキップ

ホーム 専門知識 / セキュリティ運用の

SOC / SOC-04

検知エンジニアリングとルールの改善

顧客リスクに結びついた検知ルールの設計と保守を行い、テストおよび調査手順を策定する。目的は、有効化されたルールの野放図なカタログ化ではなく、実用的で説明可能なアラートの実現である。.

役立つとき

的確な回答
定義されたニーズに対して.

過度の誤検知、既知の盲点、変化する脅威、あるいは主張された制御が実際に実行可能なアラートを生み出しているかどうかを確認する必要性。.

一目でわかる

家族
セキュリティ運用の

エンゲージメント
サービスまたは実装

参考
SOC-04

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • 優先シナリオ
  • データへのアクセス可能性
  • クエリーと相関
  • 濃縮
  • テスト
  • アナリストのドキュメント
  • 例外
  • バージョン管理
  • 変更によるメンテナンス

成果物

  • 検出仕様
  • バージョン化されたルール
  • テストケース
  • 調査手引き
  • カバレッジマップ
  • バックログ
  • 品質指標と運用フィードバック

検収証拠

各優先ルールにはテスト、オーナー、および手順が含まれ、期待される結果が観察され、誤検出は記録され、カバレッジの制限は明示されています。.

配達

仕事の進め方.

アプローチ

サービスの範囲と役割の定義、データの接続と検証、テストシナリオの実施、運用の開始、測定と改善。.

前提条件と責任

カスタマー:資産、ログ、連絡先および対応権限。プロバイダー:契約に基づく収集/分析。ビジネス上の決定および復旧は明確に割り当てられています。.

スコープ要因

アセット、ソース、イベント、ボリューム、リテンション、統合、時間、および応答レベル。オンボーディング、ライセンス、従量課金、および継続的サービスを分離します。.

確認のための質問

どのビジネスシナリオが最も重要ですか?必要なデータは存在しますか?アラートの関連性や分析の取り組みはどのように測定されますか?

重要な境界線

MITRE ATT&CK マッピングは完全な検出を証明するものではありません。収集の品質、行動の変化、およびバージョンの変更も考慮する必要があります。.

契約承認後のみ対応時間および応答時間を適用。検出率や解決の保証はなく、収集の抜けや失敗したソースはレポートに表示されたままとなります。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

SOCは数千のログインアラートを受け取ります。 プロジェクト:コンテキスト、権限、正当な例外を追加します。 ターゲットアウトカム:よりターゲットに合ったアラートの提供、削減数値の導入前に後に追加されたノイズの測定。.

シナリオ 02

ある企業は、機密性の高いアクセス権の変更を検知したいと考えています。 プロジェクト:管理者にイベントとテストを定義させる。 ターゲットの成果:変更が検知される。ログが不十分なアプリケーションは技術的欠陥として記録される。.

技術と参照コンテキスト

参考文献:MITRE ATT&CK;選択したSIEM/EDRの検索、相関、テスト機能。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.