Hanterade cybersäkerhetstjänster: MDR, managerad SOC eller in-house SOC
Ledningsgrupper och CISO:er brottas inte längre med brist på säkerhetsprogram eller -lösningar. De flesta organisationer har redan brandväggar, slutpunktsskydd, molnsäkerhet, övervakning, och mer. Utmaningen handlar istället om när dessa verktyg genererar varningar; vem utreder varningarna, vem avgör vad som är normalt beteende och vad som är skadlig aktivitet, vem agerar om det interna teamet redan är överbelastat och vad händer om allvarliga larm kommer under nattetid eller helgdagar? I den strida strömmen av automatiserade hot, stigande rekryteringskostnader och den operativa belastningen av ständig brandbekämpning står ledare inför ett avgörande val när de utvärderar en managerad cybersäkerhetstjänst.
Den vanliga trevägskorsningen för managerade säkerhetstjänster är:
- Managed Detection and Response (MDR).
- Internt säkerhetsoperationscenter (SOC).
- SOC med förvaltningstjänst.
Den största utmaningen handlar inte bara om att välja programvara – det handlar om att avgöra vem som bär ansvaret för driftsresultatet när en incident inträffar. Ska det läggas ut på en extern leverantör och skötas av denne, eller ska det skötas internt?
Jämförelse av SOC-tjänster
Det simplaste alternativet är Managed Detection and Response, att nyttja det som ett grundläggande managerat cybersäkerhetsalternativ. Den här strategin bygger i hög grad på automatiserade verktyg i kombination med extern övervakning, med huvudsakligt fokus på telemetri från slutpunkter och arbetsbelastningssensorer. Även om det är snabbt att komma igång och generellt sätt innebär lägre startkostnader så är det inte samma sak att köpa ett MDR-verktyg som att köpa en fullt managerad SOC. När ett hot utlöser en varning isolerar tjänsten ofta den enskilda drabbade värden och skapar ett ärende hos kunden. Det innebär att interna IT-säkerhetspersonalen måste hantera svåra utredningar, isolering av identiteter och analys av grundorsaker på sin egen tid, vilket inte avlastar de redan hårt belastade teamen.
På andra sidan av spektrumet finns alternativet som är ett internt security operations center (SOC). Att bygga upp en intern verksamhet ger en organisation fullständig kontroll över sin säkerhetsarkitektur, datastyrning och anpassade rutiner. Nackdelen är att den operativa bördan är enorm. För att en SOC ska hållas effektiv krävs flera specialiserade discipliner, däribland detekteringsingenjörer, hotinformationsanalytiker, forensiska experter och specialister på sårbarhetshantering. För att upprätthålla kontinuerlig bevakning, dygnet runt – året runt, krävs ofta åtta till tolv dedikerade specialister som kan täcka skift, hantera semestrar och förebygga utbrändhet. För de flesta organisationer är cykeln av rekrytering och bibehållande av högkvalificerad personal ekonomiskt ohållbar.
Att brygga klyftan med resultatfokuserat skydd
Det är här som en managerad SOC öppnar för att flytta fokus från programvarufunktioner till övergripande operativa resultat. En SOC är inte en fristående produkt som man köper och aktiverar, utan en fortlöpande verksamhetsmodell som bygger på människor, processer, hotinformation och kontinuerlig förbättring.
I en samförvaltningsmodell arbetar en extern partner direkt med den interna IT-avdelningen för att skapa en tydlig ram för det delade ansvaret. Som Kari Vahteri, driftschef på NetNordic, påpekar: ”Vi ser att kunderna snabbt blir överbelastade av den dagliga hanteringen av larm – målet är att ta bort den operativa pressen så att de kan fokusera på att förbättra sin miljö istället för att främst reagera på incidenter.”
I stället för att ersätta intern personal tar en managerad SOC på sig att sköta den dagliga övervakningen, inklusive forensisk utredning och åtgärder för att begränsa incidenter. Genom att analysera vad som utgör normalt beteende för en specifik kundmiljö kan SOC filtrera bort falska positiva larm och minska larmbruset över tid. Detta avlastar den interna IT-personalen från repetitiva akuta insatser vilket ger dem friheten att fokusera på mer strategiska insatser, så som arkitektur, efterlevnad och organisationens långsiktiga tillväxt.
Effektivisera incidenthanteringen utan nivåindelningar
En av de främsta källorna till friktion inom traditionella hanterade säkerhetstjänster är den flerstegsbaserade eskaleringskedjan. I en standardkonfiguration skickas en varning vidare från en junior Tier 1-analytiker genom flera administrativa överlämningar innan den når en senior specialist som faktiskt kan lösa problemet. Varje överlämning medför friktion och slösar bort kritisk insatstid under en pågående säkerhetsincident.
Moderna säkerhetsverksamheter kringgår denna flaskhals genom att införa en nivåfri struktur. I en nivåfri modell har varje analytiker den tvärvetenskapliga utbildning som krävs för att hantera en incident från den inledande prioriteringen hela vägen till en djupgående forensisk analys och lösning. Detta ansvar vilar på varje enskild analytiker och minskar svarstiderna drastiskt, och säkerställer att kunden kan tala direkt med en senior specialist som kan vidta omedelbara åtgärder.
Att orientera sig i utvärderingen av leverantörer på regionala marknader
När man utvärderar säkerhetspartner på specialiserade eller regionala marknader, så som Norden, måste beslutsfattarna se bortom leverantörernas funktionslistor och istället bedöma den operativa transparensen.
Eftersom många organisationer tidigare har köpt programvaror med förväntan om att få en komplett tjänst, eller har haft dåliga erfarenheter av tidigare leverantörer, måste förtroendet byggas upp över tid genom öppen kommunikation. Transparent rapportering om sanna respektive falska positiva resultat, tydlig hantering av ärenden och regelbundna granskningar visar att varje incident utreds grundligt.
Regional expertis är lika viktig, eftersom lokala analytiker har en gedigen förståelse för specifika nyanser i regelverk och har tillgång till andra kommunikationskanaler under kriser och hög stress.
Dessutom kopplar en effektiv partner samman proaktiv hotinformation med sårbarhetshantering på ett smidigt sätt. Istället för att försöka få team att hinna ikapp det ständiga eftersläpet från skanningsresultat och rapporter, använder en integrerad managerad SOC hotinformation för att hjälpa teamet att prioritera och åtgärda just de sårbarheter som angripare aktivt utnyttjar.
Att hitta rätt väg framåt
Valet av rätt strategi framåt beror i slutändan på den interna kapaciteten och de strategiska prioriteringarna. Organisationer med ett dedikerat internt säkerhetsteam som endast behöver övervakning på värdnivå kan dra nytta av MDR-verktyg. Företag med stora investeringsbudgetar och strikta krav på regelefterlevnad kan ha skäl att ta på sig de enorma omkostnaderna för en intern SOC.
För växande medelstora företag som söker ett robust skydd dygnet runt, vill undvika larmtrötthet och maximera effekten av sin interna kompetens erbjuder en SOC-partner med gemensam förvaltning den mest effektiva och hållbara vägen mot långsiktig motståndskraft.
NetNordic är din strategiska partner inom cybersäkerhet
Det är avgörande att ha en insatt, engagerad och erfaren säkerhetspartner. Genom att kombinera expertis, en innovativ SOC-modell utan nivåindelning och ett transparent ramverk för delat ansvar bryggar NetNordic klyftan mellan grundläggande verktygsövervakning och full operativ motståndskraft.
I stället för att överbelasta ert interna team med ett oändligt flöde av larm erbjuder NetNordic skydd dygnet runt, proaktiv hotinformation och direkt tillgång till erfarna analytiker redan från första dagen. Genom att ta hand om den dagliga brandbekämpningen hjälper NetNordic er organisation att gå från reaktiv krishantering till strategisk trygghet.
Kontakta oss
Fyll i formuläret så återkommer vi till dig som snart som möjligt! Tack!