Il NCSC avverte: metriche SOC inadeguate possono indebolire le operazioni di sicurezza
Il National Cyber Security Centre del Regno Unito ha avvertito che le organizzazioni possono compromettere l’efficacia dei propri Security Operations Centre (SOC) se si concentrano sulle metriche di p...
Il National Cyber Security Centre del Regno Unito ha avvertito che le organizzazioni possono compromettere l’efficacia dei propri Security Operations Centre (SOC) se si concentrano sulle metriche di prestazione sbagliate. In un recente intervento, l’agenzia ha dichiarato che le metriche facili da conteggiare, ma poco efficaci nel rappresentare i risultati reali in termini di sicurezza, possono distorcere il comportamento degli analisti e ridurre la capacità del team di individuare le minacce autentiche.
I SOC sono progettati per monitorare i log, analizzare gli avvisi e rispondere agli incidenti, ma sono anche costosi da gestire. Per questo motivo, molte organizzazioni cercano di valutarne il valore utilizzando metriche IT tradizionali, come il volume dei ticket, i tempi di chiusura e altri semplici indicatori di servizio. Secondo il NCSC, queste cifre possono risultare fuorvianti quando vengono applicate alle attività di sicurezza.
Esempi di metriche problematiche
Ticket elaborati: se gli analisti vengono valutati principalmente in base al numero di ticket gestiti, potrebbero essere spinti a ignorare rapidamente gli avvisi invece di analizzarli adeguatamente.
Tempo di chiusura dei ticket: tempi di chiusura più brevi possono incoraggiare decisioni rapide sui falsi positivi anziché un’attenta attività di triage.
Numero di regole di rilevamento: conteggiare le regole può incentivare la produzione di un numero maggiore di avvisi, non di avvisi migliori, generando rumore e “inflazione degli avvisi”.
Volume dei log raccolti: raccogliere grandi quantità di log non migliora automaticamente il rilevamento, soprattutto se i dati sono incompleti, configurati in modo errato o non vengono mai utilizzati per generare avvisi significativi.
L’agenzia ha dichiarato di aver osservato organizzazioni in cui l’attenzione eccessiva a queste metriche ha reso i SOC meno efficaci. In alcuni casi, i team raccoglievano grandi quantità di dati senza verificare se fossero utili, mentre in altri gli analisti erano incoraggiati a privilegiare la velocità rispetto alla qualità.
Secondo il NCSC, l’indicatore più chiaro delle prestazioni di un SOC è la capacità di rilevare e gestire rapidamente gli attacchi. Tra gli indicatori comuni figurano il tempo di rilevamento e il tempo di risposta, anche se l’agenzia osserva che nella pratica può essere difficile valutarli, poiché gli attacchi riusciti possono essere rari.
Per ridurre l’incertezza, il NCSC raccomanda di utilizzare esercitazioni di red teaming e purple teaming per simulare gli attacchi e verificare se il SOC sarebbe in grado di identificarli e gestirli in condizioni realistiche.
