
安全營運中心(SOC)是抵禦動態威脅情勢的核心。然而,在複雜工具和協議的表面之下,一個重大挑戰持續存在:由警報疲勞引起的SOC分析師普遍過勞。這個經常被低估的人為因素,代表著一個顯著的安全風險,安全主管和工程師必須優先處理。
發生了什麼事
在整個行業中,安全營運中心經常面臨營運挑戰。報告顯示,很大比例的SOC分析師經歷過勞,這通常與警報疲勞有關。這個問題不僅限於人力資源,還會影響安全效益。大量的警報,其中許多並非關鍵,可能會耗盡人力,潛在導致錯過重要檢測。
這種環境可能會導致人員流失,一些中心的分析師平均任期相對較短。這種流失可能會影響機構知識和營運效率,進一步影響留下的員工。結果可能是一個存在潛在漏洞的安全態勢,在大量資訊中,威脅可能會被忽略。
為什麼這種模式不斷重複
SOC警報疲勞的重複性通常與當前的營運模式有關。安全資訊與事件管理(SIEM)系統雖然整合了日誌數據,但可能會產生大量的警報。如果沒有足夠的精煉和背景資訊,這些警報可能會變得令人不知所措,而不是提供清晰、可操作的情報。
組織通常會投資更多的檢測工具,這可能會無意中增加警報量,而人力資源卻沒有相應增加,警報品質也沒有提高。這可能會形成一個循環:更多的警報可能會導致更高的疲勞,這可能會導致較低的有效分類,從而導致錯過合法威脅的可能性更高。數據分析的龐大規模有時可能超出人類處理能力。
大量未經區分的警報可能會影響關鍵的檢測能力,使得在大量數位資訊中識別真實威脅變得更加困難。
攻擊者的逐步策略
威脅行為者可以利用防禦中的人為因素。他們的方法可能始於持續的、低量的偵察,產生大量較不關鍵的警報,這些警報在嘈雜的環境中可能會被降級或忽略。這個初始階段幫助他們了解網絡結構並識別潛在弱點,而不會觸發即時的、高優先級的回應。
隨後,他們可能會採用複雜的活動來獲得初步的立足點。這些初步入侵嘗試通常是微妙的,旨在看起來類似於合法流量或觸發較不緊急的警報。當分析師忙於例行警報時,這些潛在的關鍵早期指標可能會被忽略或延遲調查。
一旦進入,攻擊者可能會橫向移動,提升權限並建立持久性。每個步驟都會產生更多的日誌數據,但通常是以異常但並非立即關鍵的方式出現,特別是對於處理高工作量的分析師而言。大量的SIEM警報意味著關鍵發現可能會被較不重要的警報所掩蓋,潛在讓攻擊者在被檢測到之前有時間實現其目標。
防禦者錯過什麼
防禦者通常參與反應式警報回應,可能會錯過幾個關鍵機會。首先,他們有時難以有效地優先處理警報並提供背景資訊。許多SOC可能缺乏強大的檢測工程實踐,這些實踐側重於減少較不關鍵的警報,並將相關事件關聯成有意義的事件,而不僅僅是單個警報。
此外,人為因素有時沒有得到充分重視。分析師的心理需求可能相當大,缺乏真正減少認知負擔的工具——而不僅僅是自動化任務——可能是一個重大的疏忽。如果沒有適當的自動化處理例行任務和智能優先排序,分析師可能需要手動篩選大量數據,潛在導致遺漏。重點有時可能放在檢測的數量上,而不是其有效性。
實用的防禦檢查清單
- 實施強大的警報調整和關聯: 持續改進SIEM規則,以過濾掉較不關鍵的資訊,並將相關事件聚合為可操作的事件。優先處理高準確性警報。
- 自動化例行分類和回應: 利用安全編排、自動化和回應(SOAR)平台,自動處理數據收集和初始威脅遏制等重複性任務。
- 投資於分析師培訓和福祉: 提供持續教育、交叉培訓和支持,以減輕過勞並提高工作滿意度。
- 採用以威脅為中心的檢測工程: 將重點從僅僅生成警報轉移到根據已知攻擊者策略、技術和程序(TTP)設計檢測。
- 定期審查和優化劇本: 確保事件回應劇本是最新的、高效的,並與自動化工具整合,以簡化分析師的工作流程。
- 擁抱AI和機器學習進行異常檢測: 利用AI和ML建立基準,識別偏離正常行為的偏差,並識別人類分析師可能錯過的複雜攻擊模式。
現代攻擊性測試如何發現這一點
傳統的滲透測試通常提供一個快照,但持續、自主的攻擊性測試為警報疲勞挑戰提供了一種更動態、更有效的方法。通過使用可執行概念驗證(PoC)模擬真實世界的攻擊者TTP,此類平台可以驗證現有檢測對當前威脅的有效性。
一個專注於自主攻擊性測試和可執行PoC的平台,可以在實際事件發生之前主動識別SOC檢測能力中的漏洞。它可以模擬偵察策略、橫向移動和權限提升技術,這些技術可能會繞過忙碌的分析師。通過持續運行這些真實世界的攻擊場景,此類平台可以突出哪些警報是真正有效的,哪些是較不關鍵的,以及哪些關鍵檢測完全缺失。這允許主動調整SIEM規則和SOAR劇本,潛在通過確保分析師主要看到高準確性、可操作的警報來減輕他們的負擔。
接下來要關注什麼
SOC營運的未來越來越依賴於智能自動化和向主動安全驗證的轉變。對話將從僅僅生成更多警報轉向生成更智能的警報。預計將看到AI和機器學習的進一步整合,不僅用於異常檢測,還用於預測性威脅情報和事件的自動背景化。
此外,對檢測工程作為核心學科的關注將會加強,安全團隊將努力構建精確、相關並直接與攻擊者行為相關的檢測。目標是將SOC從一個反應式警報回應中心轉變為一個主動的威脅狩獵和驗證強國,在其中,人類專業知識得到增強,而不是被技術所淹沒。企業安全的長期可行性取決於將分析師的福祉本身視為一個關鍵因素來解決。
相關閱讀

當瞭望台失靈時:MDR 錯過的連續多日洩露事件剖析
深入探討 MDR 供應商錯過警報的關鍵漏洞,這導致洩露持續時間延長,商業風險升級,而這一切都因 AI 驅動的攻擊量而加劇。

MDR 盲點:關鍵警報為何仍被忽略,以及這對 CISO 造成的損失
最近多日入侵的模式突顯了託管偵測與回應 (MDR) 服務的一個關鍵漏洞:錯失警報。新的分析揭示,很大一部分警報未經審查,為攻擊者提供了不受阻礙的危險操作窗口。本文深入探討了這些失敗背後的系統性問題、攻擊者的機會主義策略,以及 CISO 可以實施的具體防禦措施。

勒索軟體駐留時間:CISO 深入探討妥協的靜默階段
最近的事故報告強調了勒索軟體攻擊中一個重複出現的關鍵模式:偵測前延長的駐留時間。本分析剖析了允許攻擊者潛伏的微妙指標和策略性疏忽,這些因素會加劇災難性資料外洩和加密的風險。
