Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

1468

MSP Insights

Защо реакцията при инциденти се забавя, дори когато всичко е ясно

В повечето съвременни среди на доставчиците на управлявани услуги (Managed Service Providers, MSP) откриването на заплахи вече не е основното предизвикателство. Сигналите се генерират бързо, корелацията работи надеждно, а в много случаи първоначалният анализ е достатъчен, за да покаже какво точно се случва.

Забавянето настъпва по-късно.

Дори когато инцидентът е потвърден и засегнатите системи са идентифицирани, реакцията невинаги следва веднага. Причината рядко е липса на видимост или недостатъчни технологии. Много по-често тя се крие в начина, по който се вземат решенията по време на реакцията.

Когато яснотата не води до действие

При реални инциденти често има момент, в който техническата картина вече е напълно ясна. Сигналът е потвърден, обхватът е известен, а потенциалното въздействие е достатъчно добре разбрано, за да се предприемат действия.

И въпреки това екипите се колебаят.

Забавянето не идва от анализа. То идва от неяснотата кой има право да действа и при какви условия.

Как изглежда забавянето при вземането на решения

Забавянето при вземането на решения представлява времето между разбирането на ситуацията и реалното изпълнение на реакцията. В средите на MSP тази пауза често изглежда кратка, но е достатъчна, за да намали ефективността на ограничаването на инцидента.

Обикновено се проявява в ситуации като:

  • анализаторът потвърждава злонамерена активност, но изчаква, преди да изолира крайното устройство;
  • екипът на Центъра за операции по сигурността (Security Operations Center, SOC) е подготвил реакцията, но чака одобрение от клиента;
  • ескалацията е достигнала правилното ниво, но все още няма яснота кой трябва да вземе окончателното решение.

Това не са редки случаи. Те се повтарят в различни оперативни модели на MSP.

Защо това се случва дори в зрели организации

Основната причина рядко е техническа.

Тя е структурна.

Повечето модели за MSP сигурност описват подробно процесите по откриване, но правомощията за вземане на решения често остават само частично дефинирани. Отговорността се разпределя между SOC екипа, MSP доставчика и клиента, а границите между тях невинаги са ясно определени.

В момента, в който трябва да се предприеме действие, възникват практически въпроси:

  • Има ли SOC право да ограничи инцидента без предварително одобрение?
  • Трябва ли MSP да поеме решението или то остава изцяло отговорност на клиента?
  • Какво се случва, ако предприетото действие прекъсне бизнес процес?
  • Кой носи отговорност, ако решението впоследствие се окаже неправилно?

Когато тези въпроси не са изяснени предварително, екипите естествено избират по-предпазливия подход.

Резултатът е забавяне.

Скритата цена на изчакването

От вътрешна гледна точка изчакването често изглежда като разумен и контролиран подход. То намалява риска от прибързано решение и осигурява време за допълнително потвърждение.

На практика обаче увеличава риска.

Докато различните страни координират следващата стъпка, инцидентът продължава да се развива. Страничното придвижване (Lateral Movement), механизмите за устойчив достъп (Persistence) или достъпът до чувствителни данни може вече да са в ход.

Това забавяне рядко се вижда в отчетите или таблата за управление, но оказва пряко влияние върху ефективността на ограничаването.

Защо клиентите го забелязват веднага

Клиентите не виждат вътрешния процес на вземане на решения.

Те виждат единствено резултата.

От тяхна гледна точка последователността е проста:

  • проблемът е бил открит;
  • реакцията не е последвала веднага.

Така възниква разминаване между реалната работа на екипите и възприятието за качеството на услугата. Дори когато откриването и анализът са изпълнени правилно, забавеното действие влияе върху доверието и начина, по който клиентът оценява услугата.

Структурният дисбаланс в MSP моделите

Съществува характерен дисбаланс в начина, по който се изграждат много MSP услуги за сигурност.

Откриването се мащабира сравнително лесно. С правилните технологии и интеграции могат да се наблюдават множество среди едновременно.

Вземането на решения не се мащабира по същия начин.

Когато липсват ясно определени правомощия и предварително договорени условия за реакция, всеки инцидент изисква допълнителна координация. Това увеличава различията в реакцията и я забавя именно когато времето е най-критично.

Какво намалява забавянето при вземането на решения

Ефективните MSP модели разглеждат процеса на вземане на решения като част от оперативния дизайн, а не като неформална стъпка.

Обикновено това включва:

  • ясно определени действия, които могат да бъдат изпълнени незабавно (например изолиране на крайно устройство или прекратяване на потребителска сесия);
  • предварително определени ситуации, при които е необходимо одобрение от клиента;
  • ясно разпределена отговорност за риска при различните видове действия;
  • съгласуваност между техническата реакция и възможното бизнес въздействие.

Когато тези елементи са дефинирани предварително, реакцията става по-предвидима. Анализаторите не трябва да преценяват правомощията при всеки отделен инцидент, а ескалацията вече не зависи от решения, взети в последния момент.

Заключение

Инцидентите рядко се забавят, защото са трудни за разбиране. В повечето случаи ситуацията става ясна още в ранните етапи.

Скоростта на реакцията зависи от това колко бързо може да бъде взето и изпълнено решение.

За MSP доставчиците подобряването на реакцията не означава единствено по-добро откриване или по-бърза ескалация. То изисква ясно определени оперативни граници – кой може да действа, кога се очаква действие и как се управлява рискът.

Когато тази яснота липсва, забавянето не е случайно.

То се превръща в част от самия оперативен модел.

Вижте MDR на практика

В нашия демонстрационен уебинар „MDR 360° на практика“ с Acronis показахме как backend SOC операциите поддържат мащабирането на MSP, без да се добавя оперативен хаос.

Гледайте запис от уебинара

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.