Sikkerhetsovervåking som prosess: Fra alarm til handling
Du kan ha den beste SIEM-løsningen på markedet, men uten prosesser for å håndtere det den finner, er investeringen bortkastet. Sikkerhetsovervåking er ikke et verktøy — det er en prosess.
Alarmtriage: Første linje
Når en alarm utløses, starter triageprosessen. Målet er å raskt avgjøre om alarmen er reell og hvor alvorlig den er.
Trinn 1: Kontekstualisering
- Hvem er den berørte brukeren? Er det en VIP, en servicekonto, en gjest?
- Hva er normalt for denne brukeren? Sjekk historisk aktivitet
- Er det relaterte alarmer? Korreler med andre hendelser i samme tidsvindu
Trinn 2: Klassifisering
- True positive — — reell sikkerhetshendelse, eskaleres
- Benign positive — — reell aktivitet, men forventet og godkjent
- False positive — — alarmen er feil, regelen bør tunes
Trinn 3: Prioritering
Ikke alle true positives er like kritiske. Bruk en enkel matrise:
- Kritisk — — aktiv datatap, ransomware, kompromittert admin-konto
- Høy — — kompromittert standardbruker, mistenkelig lateral bevegelse
- Middels — — policybrudd, uautorisert programvare
- Lav — — informasjonshendelser, svake indikatorer
Eskalering og respons
Definer klare eskaleringsstier:
- Nivå 1 (L1) — — triagerer alarmer, løser enkle hendelser, eskalerer komplekse
- Nivå 2 (L2) — — dypere analyse, koordinerer respons
- Nivå 3 (L3) — — avansert etterforskning, malware-analyse, forensics
- Hendelsesleder — — koordinerer ved større hendelser
Hver eskalering skal inkludere: hva som skjedde, hva som er undersøkt, hva som gjenstår, og anbefalt neste steg.
Runbook-drevet respons
Standardiser håndteringen med runbooks for vanlige scenarier:
- Kompromittert brukerkonto — — tilbakestill passord, revoke sessions, sjekk aktivitetslogg
- Phishing-rapport — — analyser e-post, blokker avsender, sjekk om andre mottok samme e-post
- Mistenkelig prosess — — isoler maskin, samle forensics-data, analyser prosesstreet
Runbooks sikrer konsistent kvalitet uavhengig av hvem som håndterer alarmen.
SOC-metrikker som betyr noe
Mål det som driver forbedring:
- MTTD (Mean Time to Detect) — — tid fra hendelse til alarm
- MTTR (Mean Time to Respond) — — tid fra alarm til løsning
- Alarm-til-hendelse-ratio — — andelen alarmer som er reelle hendelser
- Gjennomsnittlig triageringstid — — hvor raskt behandles alarmer?
Unngå alarmtretthet
Alarmtretthet er den største risikoen for et SOC. Forebygg med:
- Tune regler aggressivt — — fjern støy heller enn å tolerere den
- Automatiser repetitive oppgaver — — berik alarmer med kontekst automatisk
- Roter analytikere — — ingen bør sitte på L1-triage hele dagen, hele uken
ForSec hjelper organisasjoner med å bygge og forbedre sikkerhetsprosesser — fra alarmtriage og eskaleringsprosedyrer til SOC-metrikker og kontinuerlig forbedring.
Trenger du hjelp med cybersikkerhet?
Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.
Kontakt oss