El NCSC advierte que unas métricas de SOC inadecuadas pueden debilitar las operaciones de seguridad
El Centro Nacional de Ciberseguridad del Reino Unido ha advertido de que las organizaciones pueden debilitar sus centros de operaciones de seguridad (SOC) si se centran en las medidas de rendimiento e...
El Centro Nacional de Ciberseguridad del Reino Unido ha advertido de que las organizaciones pueden debilitar sus centros de operaciones de seguridad (SOC) si se centran en las medidas de rendimiento equivocadas. En una publicación reciente, el organismo afirmó que las métricas fáciles de contabilizar, pero poco útiles para reflejar los resultados reales de seguridad, pueden distorsionar el comportamiento de los analistas y reducir la capacidad del equipo para detectar amenazas reales.
Los SOC están diseñados para supervisar registros, investigar alertas y responder a incidentes, pero también son costosos de operar. Por ello, muchas organizaciones intentan evaluar su valor mediante métricas habituales del ámbito de TI, como el volumen de tickets, los tiempos de cierre y otros indicadores de servicio sencillos. El NCSC sostiene que estas cifras pueden resultar engañosas cuando se aplican al trabajo de seguridad.
Ejemplos de métricas problemáticas
Tickets procesados: Si los analistas son evaluados principalmente por su productividad, pueden verse presionados para descartar las alertas rápidamente en lugar de investigarlas adecuadamente.
Tiempo de cierre de los tickets: Unos tiempos de cierre más breves pueden fomentar decisiones rápidas sobre falsos positivos en lugar de una clasificación cuidadosa.
Número de reglas de detección: Contabilizar las reglas puede crear un incentivo para generar más alertas, no mejores, lo que da lugar a ruido y a una «inflación de alertas».
Volumen de registros recopilados: Recopilar grandes cantidades de registros no mejora automáticamente la detección, especialmente si los datos están incompletos, mal configurados o nunca se utilizan para generar alertas útiles.
El organismo afirmó haber observado organizaciones en las que una atención excesiva a estas medidas hizo que los SOC fueran menos eficaces. En algunos casos, los equipos recopilaban grandes cantidades de datos sin verificar si eran útiles, mientras que en otros se animaba a los analistas a priorizar la rapidez sobre la calidad.
Según el NCSC, la medida más clara del rendimiento de un SOC es si los ataques se detectan y se gestionan rápidamente. Entre los indicadores habituales se incluyen el tiempo hasta la detección y el tiempo hasta la respuesta, aunque el organismo señala que pueden ser difíciles de evaluar en la práctica porque los ataques que tienen éxito pueden ser poco frecuentes.
Para reducir la incertidumbre, el NCSC recomienda utilizar ejercicios de red teaming y purple teaming para simular ataques y comprobar si el SOC los identificaría y gestionaría en condiciones realistas.
