Elles rassemblent personnes, processus, autorité, données et technologies. Les SecOps ne sont pas un produit unique, et leurs frontières varient selon le mandat et le modèle d'exploitation de l'organisation.
Les responsabilités peuvent être centralisées ou réparties entre équipes de supervision, d'ingénierie de la détection, de chasse aux menaces, de réponse aux incidents, de traitement des vulnérabilités, d'identité, de cloud, de terminaux et de réseau. Un catalogue de services et un modèle d'exploitation clairs doivent définir quelles activités les SecOps détiennent, lesquelles elles coordonnent, et comment les décisions remontent vers les parties prenantes métier, juridiques, de vie privée, de sûreté et de technologie.
Points clés
Mandat d'exploitationDéfinir les bénéficiaires, les services, les plages de couverture, les droits de décision, les chemins d'escalade, les passations, le traitement des preuves, les communications et l'autorité pour le confinement ou les changements de mesures.
Flux de travail centralCollecter une télémétrie fiable, détecter et trier les événements, investiguer le contexte, coordonner une action proportionnée, récupérer en toute sécurité, documenter les résultats et réinjecter les enseignements dans les mesures et l'ingénierie.
Gestion des capacitésMaintenir sources de données, détections, playbooks, outils, compétences, relations fournisseurs, exercices, contrôles qualité et mesures de résultat plutôt que d'optimiser le seul débit d'alertes.
Limite importanteUne collection d'outils de sécurité, une file d'alertes ou une couverture continue nominale ne créent pas à elles seules des SecOps efficaces. Une visibilité manquante, une propriété floue, une automatisation dangereuse, de mauvaises passations ou des incitations fondées sur le volume peuvent laisser un risque sérieux sans traitement.