Tiden från intrång till upptäckt mäts fortfarande i veckor snarare än timmar hos många organisationer. Tre veckor är inte ovanligt. Under den tiden rör sig angriparen fritt i miljön, kartlägger, höjer sina rättigheter, hämtar ut data och förbereder det som till slut blir synligt för alla. Kapitlet handlar om att korta den tiden, och om vad det kostar att göra det.
Det börjar med att skilja SOC från IRT, alltså den löpande övervakningen från den funktion som tar över när något faktiskt har hänt. De blandas ofta ihop, med följden att ingen av rollerna görs ordentligt. Sedan följer en genomgång av vad ett säkerhetscenter gör i praktiken, bortom marknadsföringsbeskrivningarna, och en mognadsmodell som gör det möjligt att placera sin egen förmåga på en skala i stället för att gissa. Därefter kommer kapitlets tyngdpunkt, alltså valet mellan att bygga själv, köpa som tjänst eller kombinera i en hybrid, med de avvägningar kring kostnad, kompetensförsörjning och kontroll som hör till var och en. IRT behandlas separat med frågor om bemanning, struktur och beredskap utanför kontorstid. Ett avsnitt går igenom vad cybersäkerhetslagen faktiskt kräver på detektionsområdet, vilket är mindre specifikt än många antar men ändå bindande. Ett annat behandlar dimensionering, alltså hur förmågan matchas mot verksamhetens verkliga behov snarare än mot ambitionsnivån. Vad som händer när larmet är bekräftat behandlas i kapitel 17 om incidenthantering, och vem man försvarar sig mot i kapitel 2.
Frågan har skärpts av rapporteringskraven. En organisation som ska lämna tidig varning inom 24 timmar måste först ha upptäckt att något pågår, vilket förutsätter en förmåga som inte kan improviseras fram under själva incidenten. Den som köper tjänsten behöver ändå kunna ta emot ett larm och besluta om åtgärd, vilket är en förmåga som inte går att lägga ut.
Sidan visar vad kapitlet omfattar och varför detektion och respons hör ihop. Mognadsmodellen, valmodellen och dimensioneringen finns i kapitel 16 i boken.
Detektion utan respons är värdelös. Respons utan övning är önsketänkande.
Nyckelinsikter
- SOC upptäcker, IRT hanterar. Att blanda ihop rollerna leder till att ingen av dem görs ordentligt.
- Detektion utan en beslutad responsprocess ger loggar över hur skadan uppstod, inte mindre skada.
- Valet mellan egen förmåga, köpt tjänst och hybrid avgörs av verksamhetens storlek och krav, inte av ambitionsnivå.
- Förmågan ska dimensioneras mot behovet. Ett övervakningscenter dygnet runt som ingen kan agera på är fel investering.
- Övning är det som skiljer en plan från en förmåga.
Verktyg som hör till kapitlet
Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.
Ordlista och resurskatalog
SOC, IRT, SIEM, MDR och SOAR förklarade utan marknadsföringsspråk.
Läs vidare
Nästa steg
Var står din organisation?
Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.