ますます洗練されたサイバーの脅威の時代において、セキュリティチームは、脅威の検出に対するよりインテリジェントで機敏なアプローチを求めています。コードとしての検出は、セキュリティ監視にソフトウェア開発の原則を適用し、組織がより堅牢で柔軟な、正確な検出メカニズムを作成できるようにする変革戦略を表します。GARYHARRISON、FASTLYのスタッフ検出エンジニア、彼の同僚、マーカスヤング、シニアセキュリティエンジニア(検出エンジニアリング)、およびSIMRAN KHALSAとしてのセキュリティのあるセキュリティ研究者としてのセキュリティの宿泊施設としてのセキュリティの宿泊Adrian Sanabria、Enterprise Security Weeklyのホスト。
従来の検出方法の課題
従来のセキュリティ検出アプローチは、多くの場合、すぐに時代遅れになったり無関係になったりするすぐに使えるルールに依存しています。ヤングは、これらの事前に構成されたルールが、組織のユニークな技術的景観に頻繁に対処できないことを強調しました。重要なのは、単に既存のルールを実装することではなく、組織のリスクプロファイルと技術的エコシステムに特に対処するターゲット検出を開発することです。
コードとしての検出のコア原則
コードとしての検出は、ソフトウェア開発プロセスとしての脅威監視を根本的に再考します。このアプローチには次のことが含まれます。
ソフトウェアコードのような検出ルールを扱うことにより、セキュリティチームは以下を行うことができます。
テストと検証戦略
コードとしての検出の重要なコンポーネントは、厳密なテストです。カルサは次のことを強調しました:
目標は、既知の脅威を検出することだけでなく、攻撃者が採用する可能性のある潜在的な回避技術を予測およびモデル化することです。
自動化と継続的な改善
ハリソンは、検出プロセスにおける自動化の可能性を強調しました。フィードバックループと監視検出パフォーマンスを確立することにより、チームは以下を行うことができます。
スキルと文化的変容
コードとして検出を実装するには、文化的な変化が必要です。すべてのセキュリティの専門家が専門家プログラマーである必要はありませんが、コードを理解し、バージョン制御システムに慣れることがますます重要になっています。ヤングは、セキュリティチームが次のことに焦点を当てることを提案しました。
実用的な実装の推奨事項
検出をコードとして検討している組織の場合、迅速な専門家は次のように推奨しています。
結論
コードとしての検出は、技術的なアプローチ以上のものを表します。これは、セキュリティ運用の戦略的再考です。ソフトウェア開発と同じ厳格さで検出ルールを扱うことにより、組織はより適応性があり、正確で、効果的な脅威監視機能を作成できます。サイバーセキュリティの将来は、静的で1サイズのすべてのソリューションではなく、新たな脅威に迅速に対応できるインテリジェントで継続的に進化する検出メカニズムにあります。
#コードとしての検出自動化されたインテリジェントな脅威検出によるセキュリティ運用の革新