PROJ_ASIX_7 - “Mini-SOC d’un centre”: detecció, resposta i intel·ligència d’amenaces
Muntar un SOC operatiu amb correlació, alertes, resposta i triatge.
PROJ_ASIX_7 - “Mini-SOC d’un centre”: detecció, resposta i intel·ligència d’amenaces
Som l’Institut Delta amb:
- molts usuaris (professorat, administració i alumnat),
- xarxa gran (Wi-Fi, aules, departaments),
- alguns servidors interns (Moodle, intranet, fitxers, correu o serveis equivalents),
- i un equip informàtic petit.
Ens passen coses típiques:
- intents d’entrada per força bruta a serveis (SSH/RDP),
- correus de phishing,
- ordinadors amb malware o comportaments estranys,
- connexions sospitoses cap a fora,
- i sobretot, ens falta visibilitat: no sabem què passa fins que ja és tard.
El que necessitem és un Mini-SOC: un sistema que reculli informació, detecti coses sospitoses, ens avisi i ens ajudi a gestionar incidents de forma ordenada.
Volem que ens munteu una solució que permeti:
Recollir logs i esdeveniments
- Dels servidors i equips.
- Del trànsit de xarxa (sensor).
- I que estigui centralitzat, no dispers.
Detectar incidents habituals
- Bruteforce (SSH/RDP), escanejos, intents d’explotació web,
- Malware (indicis), execució sospitosa, canvis crítics,
- Dominis/URL sospitoses (phishing).
Alertar i prioritzar
- No volem 1.000 alertes inútils.
- Volem severitats (alta/mitjana/baixa) i criteris clars.
Gestionar incidents com cal
- Que quan hi hagi una alerta important, es converteixi en un cas:
- assignat a algú,
- amb tasques,
- amb proves i línia temporal,
- i amb un tancament final.
Enriquir amb intel·ligència d’amenaces
- Si apareix un domini/URL/hash, volem saber si és conegut com a maliciós.
- Volem poder guardar i reutilitzar IOCs (indicadors).
Tenir evidències i documentació
- Per demostrar què ha passat i què s’ha fet.
- I per repetir el procés la propera vegada.