בעולם אבטחת המידע של היום, לא חסרות מערכות שמייצרות התראות. כל כניסה חריגה, שינוי בהרשאות, חוק חדש בתיבת דואר, פורט שנפתח או תעודה שעומדת לפוג יכולים להפוך לעוד שורה בדשבורד ולעוד מייל שנשלח למישהו בארגון.
אבל כאן נמצאת הבעיה האמיתית: התראה היא לא הגנה.
ארגונים רבים מחוברים לשירותי SOC שמנטרים את המערכות, מזהים אירועים ומעבירים דיווח. בחלק מהמקרים הדיווח מצוין ומדויק, אבל האחריות להבין מה קרה, להחליט אם מדובר באיום אמיתי ולבצע את הפעולה הנכונה נשארת אצל הלקוח.
בדיוק בנקודה הזאת נולד MCS Cyber Protect.
MCS Cyber Protect הוא לא רק עוד מסך ניטור ולא עוד שירות שמודיע שמשהו קרה. מאחורי המערכת נמצאים אנשי המקצוע של M-Challenge, עם ניסיון מעשי שנצבר מאז 2007 בניהול מערכות מידע, Microsoft 365, שרתים, תקשורת, ענן, גיבויים, הרשאות ואבטחת מידע בארגונים אמיתיים.
הניסיון הזה הוא המוח שמאחורי ה-SOC.
כאשר מתקבלת התראה, אנחנו לא מסתפקים בלסמן אותה ולשלוח מייל. אנחנו בודקים את ההקשר. מי המשתמש, מאיפה בוצעה הכניסה, אילו הרשאות קיימות, האם נוצר כלל חשוד בתיבת הדואר, האם הופעלה העברה אוטומטית, האם נפתח שירות מסוכן לרשת והאם האירוע קשור לשינוי מתוכנן או לפעילות חריגה.
לאחר הזיהוי מגיע השלב החשוב באמת: הפעולה.
בהתאם לאירוע, הצוות יכול להמליץ על חסימה, איפוס סיסמה, ביטול כלל חשוד, הקשחת הרשאות, סגירת פורט, טיפול בהגדרות דומיין, בדיקת משתמשים נוספים או הפעלת תהליך תגובה מסודר. המטרה אינה לייצר רעש, אלא לצמצם את זמן החשיפה ולמנוע מאירוע קטן להפוך לאירוע סייבר משמעותי.
ניקח דוגמה פשוטה. מערכת רגילה עשויה לזהות התחברות ממדינה חריגה ולשלוח התראה. אצלנו הבדיקה לא נעצרת שם. אנו בוחנים האם המשתמש אכן נמצא בחו"ל, האם הופעלה עליו הזדהות רב שלבית, האם בוצעו פעולות נוספות לאחר הכניסה, האם נוצרו כללים בתיבת הדואר והאם קיימים סימנים לכך שהחשבון נפרץ. רק לאחר הבנת התמונה מתקבלת החלטה אם לחסום, לאפס, לבודד או להמשיך במעקב.
אותו עיקרון נכון גם לחשיפה של פורט, שינוי בהרשאות מנהל, תעודת SSL שעומדת לפוג או דומיין שנכנס לרשימה שחורה. כל אירוע מקבל משמעות רק כאשר מחברים אותו לסביבה העסקית ולמערכות הפעילות בארגון.
המערכת מרכזת תמונת מצב רחבה של סביבת הארגון. היא מסייעת לזהות שינויים במשתמשים ובמנהלים, בעיות MFA, כללים חשודים בתיבות דואר, העברות אוטומטיות, תוקף תעודות SSL, חשיפה של שירותים ופורטים, הופעה ברשימות שחורות, חולשות חיצוניות וסימנים נוספים שדורשים בדיקה.
אבל הטכנולוגיה לבדה אינה הבידול שלנו.
הבידול הוא החיבור בין מערכת שפועלת באופן רציף לבין צוות שמכיר תשתיות, מבין תפעול, יודע כיצד ארגון עובד ומסוגל להבדיל בין תקלה, שינוי לגיטימי ואיום אמיתי. מבחינתנו, SOC טוב לא נמדד במספר ההתראות שהוא מייצר, אלא במספר האירועים שהוא עוזר למנוע ובמהירות שבה הוא הופך מידע לפעולה.
MCS Cyber Protect נבנה במיוחד עבור ארגונים שרוצים מעטפת אבטחה מקצועית, ברורה ומעשית, בלי להקים מחלקת סייבר פנימית ובלי להישאר לבד מול עשרות מערכות ודשבורדים.
כי בסופו של דבר, זיהוי הוא רק תחילת הדרך.
הגנה אמיתית מתחילה כשיש מאחורי ההתראה אנשים שיודעים בדיוק מה לעשות.
הכירו את MCS Cyber Protect וגלו איך אנחנו מחברים בין טכנולוגיה, ניסיון מקצועי ותגובה מעשית לשכבת הגנה אחת שעובדת עבור הארגון שלכם.