XOps 스토리 피로 줄이기

이 기사는 스토리 피로를 줄이기 위해 음소거할 수 있는 XOps 스토리를 식별하는 방법에 대한 권장사항을 제공합니다.

개요

XOps는 XDR 발견 사건을 통해 보안 이벤트에 대한 고급 가시성과 통제를 제공합니다. 하지만 과도하거나 반복적인 알림은 보안 팀을 압도할 수 있으며 진정한 위협을 가리는 알림 피로라는 도전을 초래할 수 있습니다. 분석가들이 즉각적인 주의가 필요한 심각한 사건을 간과할 위험을 초래할 수 있는 저가치 또는 중복된 알림을 포함한 많은 수의 스토리를 마주할 때입니다.

이 기사에서 규칙 생성을 필요로 하지 않는 스토리를 식별하고 뮤트된 스토리를 생성하여 알림 관리를 간소화하는 방법을 도와줍니다. 이를 통해 조직은 불필요한 소음을 줄이면서 고우선순위 스토리에 집중할 수 있습니다.

그런 다음 알림 양을 비교하고 분석가의 작업량을 검토하여 중요 탐지가 무심코 음소거되지 않았음을 확인하여 알림 감소가 보안 가시성을 희생하지 않고 효율성을 개선하는지 기록할 수 있습니다.

음소거할 스토리 식별

스토리 피로를 줄이기 위해 음소거할 수 있는 몇 가지 스토리의 예시입니다. 이는 Cato의 경험에 기반한 모범 사례로 권장됩니다. 하지만 이는 필수 사항이 아니며, 조직의 트리아지 프로세스에 적절하거나 도움이 되지 않는 모든 스토리를 음소거할 수 있습니다.

게스트 네트워크에서 발생하는 스토리

게스트 네트워크는 일반적으로 방문자 또는 임시 접근을 위한 분리된 환경으로 설계되었습니다. 이들 네트워크에서는 저레벨 위협 행동을 닮은 정기적인 브라우징, 업데이트 또는 정당한 외부 커뮤니케이션이 포함된 활동을 하는 경우가 많습니다. 게스트 네트워크에서 생성된 스토리를 필터링하거나 음소거함으로써 관리되는 기업 환경에 대한 가시성을 해치지 않고 스토리 수를 줄일 수 있습니다.

게스트 네트워크에서 발생하는 스토리를 음소거하려면 뮤트된 스토리 규칙을 만들고 게스트 네트워크의 IP 범위로 소스를 설정하세요.

관리되지 않는 모바일 기기에서 발생하는 스토리

직원 소유의 스마트폰이나 태블릿과 같은 관리되지 않는 장치는 기업 보안 도구에 의해 중앙에서 통제되거나 모니터링되지 않습니다. 이러한 엔드포인트는 조직의 보안 기준 외부에서 운영되므로 단지 이상해 보이는 스토리를 생성할 수 있습니다. 이러한 장치에서 스토리를 식별하고 억제함으로써 분석가가 관리되는 고가치 자산에 연결된 스토리에 시간을 할애할 수 있도록 합니다.

관리되지 않는 모바일 장치에서 발생하는 스토리를 음소거하려면 뮤트된 스토리 규칙을 만들고 장치를 iOS 및 Android로 설정하세요.

침투 테스트 또는 보안 평가 도구에 의해 트리거된 스토리

보안 테스트 플랫폼이나 내부 레드팀 도구는 시스템 탄력성을 검증하기 위해 공격을 모방하는 경우가 많습니다. 이러한 행동은 예상되고 반복적인 스토리를 생성하여 분석 보기에서 혼잡을 초래할 수 있습니다. 예약된 테스트와 관련된 스토리를 인식하고 음소거함으로써, 팀은 진짜 세계의 위협 활동에 대한 감시를 유지하면서 오탐을 방지할 수 있습니다.

침투 테스트나 보안 평가 도구에 의해 트리거되는 스토리를 음소거하려면 뮤트된 스토리 규칙을 만들고 테스트를 실행하는 사용자나 네트워크 내의 보안 스캐너의 IP로 소스를 설정하세요.

영향력 측정

한 달 후, 스토리 양이 감소했음을 보안 가시성을 잃지 않고 확실히 하기 위해서 음소거 규칙과 전체 알림 조정 프로세스의 효과를 검토하세요. 이 검증을 지원하기 위해 음소거 스토리 규칙에 만료 날짜를 설정할 수 있습니다. 규칙은 정의된 시간 범위 내에서만 적용되므로 너무 광범위하지 않거나 중요 알림을 무심코 억제하지 않음을 확인하는 데 도움이 됩니다. 규칙의 정확성에 자신이 생기면 규칙의 만료를 연장하거나 지속적인 조정 워크플로의 일부로서 영구적으로 만들 수 있습니다.

총 스토리 수와 음소거된 스토리 수 비교

음소거 규칙을 구현하기 전과 후에 생성된 총 스토리 수를 추적하세요. 저위험 또는 반복적인 스토리의 현저한 감소는 필터가 의도대로 작동하고 있음을 시사합니다. 이 데이터는 알림 감소와 가시성 사이의 균형을 유지하기 위해 추가적인 미세 조정이 필요한 영역을 강조할 수 있습니다.

분석가 작업량과 스토리 트리아지 시간 검토

관리자 또는 분석가가 새로운 스토리를 조사하는 데 얼마나 많은 시간을 할애하는지 평가합니다. 트리아지 시간이 눈에 띄게 감소하면 팀은 진정한 사건에 집중할 수 있게 하는데, 이는 오탐의 수가 줄어들고 있음을 시사합니다. 이러한 개선은 직접적으로 더 빠른 대응 시간 및 더 높은 전체 운영 효율성으로 이어질 수 있습니다.

뮤트 규칙 기준 수정 또는 확장

결과를 기반으로 특정 음소거 규칙을 확장하거나 좁힐 필요가 있는지 결정합니다. 임계값 또는 엔터티 범위를 조정하여 알림 커버리지의 지속적인 최적화를 보장합니다. 시간이 지나면서, 이러한 반복적 접근 방식은 소음을 줄이면서 강력한 보안 자세를 유지하기 위한 지속 가능한 프레임워크를 구축합니다.

도움이 되었습니까?

0명 중 0명이 도움이 되었다고 했습니다.

댓글 0개