Spája ľudí, procesy, autoritu, údaje a technológie. SecOps nie je jednotlivý produkt a jeho hranice sa líšia podľa mandátu a operačného modelu organizácie.
Zodpovednosti môžu byť centralizované alebo distribuované cez tímy monitorovania, detekčného inžinierstva, lovu hrozieb, reakcie na incidenty, spracovania zraniteľností, identít, cloudu, koncových zariadení a sietí. Jasná ponuka služieb a operačný model by mali definovať, ktoré aktivity SecOps vlastní, ktoré koordinuje a ako sa rozhodnutia presúvajú k podnikovým, právnym, súkromným, bezpečnostným a technologickým zainteresovaným stranám.
Kľúčové body
Operačný mandátDefinovať účastníkov, služby, hodiny pokrytia, právomoci rozhodovania, eskalačné cesty, odovzdávania, zaobchádzanie s dôkazmi, komunikácie a autoritu pre zadržanie alebo zmeny kontrol.
Kľúčový tok práceZbierať dôveryhodnú telemetriu, detekovať a triážovať udalosti, vyšetrovať kontext, koordinovať úmernú akciu, obnovovať bezpečne, dokumentovať výsledky a vlievať lekcie do kontrol a inžinierstva.
Správa schopnostíUdržiavať zdroje údajov, detekcie, playbooky, nástroje, zručnosti, vzťahy s dodávateľmi, cvičenia, kontroly kvality a výsledkovo orientované miery namiesto optimalizovania len priepustnosti upozornení.
Dôležité obmedzenieZbierka bezpečnostných nástrojov, fronta upozornení alebo nominálne kontinuálne pokrytie samy nevytvárajú efektívne SecOps. Chýbajúca viditeľnosť, nejasné vlastníctvo, nebezpečná automatizácia, zlé odovzdávania alebo stimuly založené na objeme môžu nechať vážne riziko bez riešenia.