צרו קשר תנו פידבק
מאמרים

NOC מנוהל: מה באמת קורה במוקד ניטור מסביב לשעון?

2 min

רוב הארגונים מגלים שהם צריכים ניטור מסביב לשעון בדרך הקשה, אחרי אירוע שהתחיל בשתיים בלילה והתגלה בשמונה בבוקר. עד שמישהו הבחין, המשתמשים כבר הספיקו לפתוח קריאות והבעיה כבר לא הייתה קטנה.

מוקד ניטור מנוהל נועד לסגור בדיוק את הפער הזה. אבל הערך שלו אינו בכך שיש מישהו ער, אלא במה שהמישהו הזה מסוגל לעשות ברגע שנורה מתחלפת לאדום.

ניטור אינו התרעה

מערכת שמייצרת התרעות אינה מוקד ניטור. היא רק החומר הגולמי. ארגון שמקבל מאות התרעות ביום מפסיק להסתכל עליהן אחרי שבוע, וזו התופעה שהופכת מערכת יקרה לרעש רקע.

מה שהופך התרעות לניטור הוא סינון, קישור בין אירועים וסיווג. שלוש התרעות משלושה רכיבים שונות שמגיעות באותה דקה הן לרוב אירוע אחד, וההבדל בין לטפל באחד ובין לפתוח שלוש קריאות הוא ההבדל בין מוקד שעובד ובין מוקד שמייצר עבודה.

מה נמדד בפועל במוקד ניטור?

שני מספרים מתארים מוקד ניטור טוב יותר מכל דבר אחר. הראשון הוא כמה מהאירועים זוהו במוקד לפני שמשתמש דיווח. השני הוא כמה מההתרעות היו אמיתיות.

אחוז גבוה של התרעות שווא אינו בעיה טכנית בלבד. הוא שוחק את הצוות, ואחרי מספיק לילות של קריאות סרק אנשים מתחילים להתייחס לכולן כאל רעש. כוונון הספים הוא עבודה מתמשכת ולא הגדרה חד פעמית בהקמה.

מה קורה בשלוש לפנות בוקר?

זו השאלה שמפרידה בין מוקדים. כשמתקבלת התרעה בלילה, יש שלוש אפשרויות: לתעד ולהמתין לבוקר, להעיר מישהו מהארגון, או לטפל.

מוקד שיכול רק לתעד ולהסלים מספק ערך מוגבל, כי הוא מעביר את ההחלטה חזרה אליכם באמצע הלילה. מוקד שיכול לבצע פעולות מוגדרות מראש, לפי נהלים שסוכמו, פותר חלק מהאירועים בלי להעיר איש.

הפעולות האלה צריכות להיות מוסכמות בכתב ומוגבלות. הפעלה מחדש של שירות, מעבר לקו גיבוי, שחרור מקום בדיסק. כל דבר מעבר לזה מסלים, וזה נכון שיסלים.

ספרי ריצה: החלק שקובע אם זה יעבוד

מוקד חיצוני אינו מכיר את הסביבה שלכם כמו הצוות הפנימי, ולעולם לא יכיר. מה שמגשר על הפער הוא תיעוד תפעולי: מה כל שירות עושה, מי בעליו, מה נחשב לתקין, ומה הפעולה המותרת בכל תרחיש.

ארגונים רבים מגלים בשלב הזה שהידע הזה קיים אצל שני אנשים ולא כתוב בשום מקום. בניית ספרי הריצה היא לרוב החלק הארוך בהקמה, והיא גם הדבר שנשאר לארגון גם אם הספק יתחלף.

איפה NOC מנוהל נפגש עם אבטחת מידע?

מוקד ניטור תפעולי ומוקד סייבר עונים על שאלות שונות. הראשון שואל אם המערכת עובדת, השני שואל אם מישהו תוקף אותה. שרת שעומס המעבד שלו קפץ יכול להיות תקלה או כרייה זדונית, ורק חיבור בין שתי התמונות עונה על זה.

בארגונים רבים אלה שני צוותים וזה בסדר, בתנאי שיש נוהל מוגדר להעברה ביניהם. כתבנו בהרחבה על הצד ההגנתי בכתבות על SIEM ו-SOC ועל MDR.

אוטומציה: מה כדאי להעביר למכונה?

לא כל אירוע דורש אדם. פעולות שחוזרות על עצמן, שהתשובה להן קבועה ושהסיכון בהן נמוך, מתאימות לטיפול אוטומטי. ניקוי לוגים שתפחו, איסוף נתוני אבחון לפני שמעירים מישהו, פתיחת קריאה עם כל ההקשר כבר בפנים.

הרווח אינו רק בזמן. כשהמידע נאסף אוטומטית ברגע האירוע, מי שמטפל בבוקר רואה את מה שקרה ולא את מה שנשאר אחריו. הרחבנו על הכיוון הזה בכתבה על AIOps.

מה לשאול לפני שבוחרים מוקד ניטור?

ארבע שאלות מעשיות. אילו פעולות המוקד רשאי לבצע בלי לשאול. איך נראה תהליך ההסלמה ולמי. מה קורה כשהתקלה היא אצל ספק צד שלישי. ואיזה דוח מתקבל אחרי אירוע משמעותי.

אנחנו בבינת מפעילים שירותי ניטור ותפעול כחלק משירותים מנוהלים, לצד תשתיות תקשורת, ומתחילים באפיון של הסביבה הקיימת לפני שקובעים מה מנטרים ואיך.

תתחילו להגדיל את העסק שלכם יחד איתנו
מוזמנים לפנות אלינו בכל שאלה, בקשה ועניין, אנו נחזור אליכם בהקדם