
La pratique consistant à analyser des données de sécurité pour la détection et la réponse (également appelée analyse de sécurité) se présente sous de nombreuses formes et variantes. Les données consommées varient d’une organisation à l’autre, les processus analytiques couvrent une multitude d’algorithmes et les sorties peuvent servir de nombreux cas d’utilisation au sein d’une équipe de sécurité.
Au début de 2019, IBM Security a commandé un sondage afin de mieux comprendre comment les entreprises utilisent actuellement les analyses de sécurité, identifient les facteurs clés et découvrent certains des avantages nets des décideurs en matière de sécurité. Les conclusions ont été tirées de plus de 250 entretiens avec des décideurs du monde entier en matière de sécurité de l’information.
7 leçons tirées des meilleures performances en matière d’analyse de la sécurité
De manière encourageante, l’étude a révélé une maturité croissante en matière d’analyse de la sécurité. Environ 15% des personnes interrogées ont obtenu d’excellents résultats, ce qui signifie que leurs processus d’investigation sont bien définis et qu’ils mesurent en permanence l’efficacité des résultats. Ces répondants sont particulièrement forts en termes de volume d’enquêtes (cinq à dix fois plus d’enquêtes que la moyenne) et de faux positifs (environ 30% inférieurs à la moyenne). Parallèlement, 97% de ces dirigeants ont réussi à mettre en place un centre d’opérations de sécurité 24 heures sur 24, 7 jours sur 7, avec un effectif total compris entre 25 et 50 personnes.
Quelles leçons les organisations ayant un niveau de maturité inférieur en AS peuvent-elles tirer de cet exemple brillant? Voici sept leçons clés que les équipes de sécurité peuvent apprendre des personnes les plus performantes identifiées dans le sondage:
1. Les plus performants des SA ont le chic pour intégrer des données de sécurité. Alors que de nombreuses entreprises à la performance médiocre luttaient avec cette intégration et considéraient que cette tâche était un obstacle à une analyse efficace de la sécurité, les dirigeants identifiés dans l’enquête ont rationalisé le processus en leur permettant de se concentrer sur le développement de cas d’utilisation et de contenu.
2. Neuf sur dix des entreprises les plus performantes disposent d’un inventaire précis des utilisateurs et des actifs. En d’autres termes, elles comprennent les limites de l’entreprise et les surfaces d’attaque potentielles et mettent régulièrement à jour leur inventaire. Ceci est probablement dû à une découverte automatique efficace utilisant une combinaison de données de sécurité collectées et d’analyse active. En comparaison, moins de 30% des équipes de sécurité peu performantes appliquent cette approche.
3. Un arsenal de détection robuste contient un mélange égal d’appariement à base de règles (indicateurs de compromission), de modélisation statistique (définition de base) et d’apprentissage automatique. À l’inverse, les entreprises intermédiaires se fient davantage aux informations existantes sur les menaces comme méthode de détection principale.
4. Les plus performants utilisent le contenu fourni par leurs fournisseurs d’analyse de la sécurité. En fait, 80% des personnes interrogées dans cette catégorie ont indiqué que le contenu fourni par le fournisseur était suffisant, que ce soit en source ou via des contrats de services.
5. Comparés aux acteurs de taille moyenne, les plus performants consacrent deux à trois fois plus de ressources à l’optimisation des outils de détection et des algorithmes. Pour être exact, 41% des personnes les plus performantes consacrent 40 heures ou plus par semaine au réglage de la détection.
6. Des équipes de sécurité hautement performantes automatisent la sortie des analyses et hiérarchisent les alertes en fonction de la criticité des actifs et des menaces. Ils ont également des cahiers d’enquête automatisés liés à des alertes spécifiques.
7. Enfin, les organisations ayant un niveau élevé de maturité SA mesurent en permanence leur production et comprennent l’importance du temps. Environ 70% des employés les plus performants suivent des données mensuelles telles que le temps nécessaire pour répondre et le temps consacré aux enquêtes. Les entreprises les moins performantes, quant à elles, mesurent le volume des alertes et utilisent des mesures basées sur le temps de 60 à 70% inférieures à celles des entreprises les plus performantes.
Construire un SOC plus rapide, plus proactif et plus transparent
Alors, que doivent montrer les personnes les plus performantes identifiées dans le sondage pour le succès de leurs analyses de sécurité? D’une part, ils bénéficient tous d’une excellente visibilité sur les performances de leur SOC. Alors que de nombreuses entreprises s’améliorent, en particulier dans les domaines du cloud et de la visibilité des terminaux, 41% des leaders de l’analyse de la sécurité déclarent avoir une visibilité SOC totale, contre 13% des entreprises aux performances intermédiaires et faibles.
En outre, alors que les entreprises les moins performantes exploitent l’analyse de la sécurité pour enquêter et réagir – c’est-à-dire réagir – aux menaces, les entreprises les plus performantes utilisent SA pour rester à l’avant des menaces de manière proactive. Enfin, les dirigeants identifiés dans l’étude génèrent leurs propres informations sur les menaces et sont des experts en analyse de données de sécurité.
Ce qu’il faut retenir ici, c’est que la sécurité est une course contre la montre – en particulier pour devancer les cyber-adversaires. Les principales équipes de sécurité le savent. C’est pourquoi elles se défient continuellement en intégrant de nouvelles données, en extrayant de nouvelles informations, en mettant en œuvre une automatisation intelligente et, surtout, en mesurant le temps nécessaire pour détecter, étudier et répondre.


