Cómo se ve una mesa de ayuda de seguridad de la información

0

ISO 27001 A.16 habla sobre el manejo de incidentes y eventos de seguridad de la información y sobre el punto de contacto al que se deben informar dichos eventos.

Me pregunto cómo se implementa esto en la vida real y en las compañías reales.

Sé cómo se ve el manejo de los incidentes de TI: por lo general, hay un ServiceDesk donde se informan los incidentes de TI.

¿Pero cómo se ve esto cuando se trata de seguridad de la información?

¿Existe un ServiceDesk / HelpDesk paralelo que funciona solo con seguridad de la información o el IT ServiceDesk también obtiene los eventos relacionados con la seguridad de la información (porque la seguridad de la información no solo está relacionada con la TI)?

Algunos ejemplos del mundo real podrían ayudarme a obtener la imagen.

    
pregunta Mamba3388 11.12.2018 - 19:02
fuente

1 respuesta

1

Lo que está preguntando se conoce generalmente como un Centro de Operaciones de Seguridad (SOC pronunciado como "calcetín"). En este lugar, los analistas de seguridad de Nivel 1 revisan los incidentes de seguridad a medida que ingresan para determinar si son falsos positivos o si deberían ser escalados a analistas / ingenieros de Nivel 2. Si no es un falso positivo, generalmente redactarán un resumen del incidente y lo escalarán al nivel 2. El Nivel 2 investigará y determinará si el evento es un falso positivo y si debe escalarse a Respuesta al incidente (ver más abajo) o Nivel 3 para su posterior análisis. El desglose exacto del trabajo entre los niveles varía según la organización, pero generalmente hay 3 niveles. Parte de esto se puede proporcionar de forma local y parte de él a un Proveedor de servicios de seguridad administrados (MSSP).

El tamaño de la organización y la madurez de su equipo de seguridad determina el aspecto del SOC (si es que tienen uno). En algunas organizaciones más pequeñas / menos maduras, las tareas de seguridad se manejan en la mesa de ayuda / servicio de TI. El SOC es el modelo preferido y debe incluir mucha superposición con los equipos de Red y TI / Administración, ya que la configuración adecuada de estos equipos es la columna vertebral de la seguridad.

Además, en las organizaciones maduras debe haber un equipo separado de respuesta a incidentes (IR, por sus siglas en inglés) que tenga un contexto empresarial y una visión / acceso administrativo para buscar y remediar cualquier problema que el SOC incremente.

Además, o como parte del equipo de IR, debe haber un equipo de análisis forense digital para escalar las investigaciones que parecen ser de naturaleza seria.

Finalmente, hay una gran cantidad de información en la web sobre este tema, así que mire a su alrededor y lea mucho. Solo tienes una oportunidad de crear un SOC, así que hazlo bien.

    
respondido por el DarkMatter 11.12.2018 - 20:13
fuente

Lea otras preguntas en las etiquetas