SOC-аналітик 2020 vs SOC-аналітик 2027: як змінилися вимоги до ролі
Вебінар UnderDefense на якому поговоримо про те, як за шість років змінилися вимоги до SOC-аналітика й детект-інженера, і що це означає для технологічного стека та бюджету команди, якою ви керуєте.
Хто виступає
Назар Тимошик
Ph.D. Researcher, спікер SANS та RSA Conference. Провідний український експерт із кібербезпеки із понад 20-річним досвідом, засновник міжнародної компанії UnderDefense, а також екс-СТО урядової команди CERT-UA, яка захищає критичну інфраструктуру України від масштабних кібератак.
Що ми розберемо на вебінарі
Зміна розподілу ролей і підходів в сучасному SOC
Розберемо, чому класичний стек колись популярний в Україні втрачає позиції, а команди навіть з 20 SOC аналітиків банально пропускають прості атаки, чому SOC перегружені, і які процеси та зміни - допомагають працювати розумніше і краще а не просто більше, та які компетенції стають обов'язковими для аналітика, що приходить на роботу з 2027 року.
Detection Engineering змінюється
Поговоримо про те, чому підхід «next-next, enable all rules» більше не забезпечує результату, та як будується логіка детектування, здатна реально виявити атаку.
Чому все одно зламують
Подивимося, де саме виникає розрив між формальною наявністю SIEM та робочим процесом детектування, і чому він найчастіше стає першопричиною інцидентів.
Shift Left у безпеці
Обговоримо, як принцип «зсуву вліво» змінює роль SOC-аналітика та detection-інженера в командах розробки, і що це означає для розподілу ресурсів вашої команди.
Ціна рішення vs рівень захисту
Пояснимо, чому орієнтація на найдешевший варіант знижує рівень покриття (coverage), та як оптимізувати вартість SIEM без втрати ефективності детектування.
On-prem чи Cloud
Розглянемо, що лишається сильним вибором для on-premise, та як зважено підходити до хмарної архітектури, якщо Cloud прийнятний для вашого бізнесу.
Enterprise SIEM-ландшафт
Порівняємо, чому Azure Sentinel вартий розгляду як enterprise-рішення, чому Fortinet SIEM не є повноцінним SIEM, та яке рішення найкраще закриває потребу в SIEM на боці AWS.
Що ви отримаєте після вебінару
Ви отримаєте чітке розуміння того, які компетенції аналітика та detection-інженера є сьогодні обов'язковими, і якою є реальна планка для команди, що працює зі Splunk.
Ви побачите, як перевірити, чи ваш процес детектування дійсно працює, а не просто має увімкнені правила, і де під час такої перевірки зазвичай виявляється розрив.
Ви заберете практичний підхід до оптимізації вартості Splunk без втрати покриття, а також критерії для рішення між on-premise та хмарою.
Це вебінар окрім аналітиків - особливо важливий для керівників SOC та SecOps відділів, CISO і IT директорів.
Якщо ви вже мігруєте з QRadar або тільки плануєте міграцію, витрачаєте на SIEM більше, ніж закладали, і при цьому не маєте впевненості, що ваша логіка детектування покриває реальні сценарії атак, ця розмова побудована саме під вас.
Будемо дискутувати про
1. Як збудувати сучасний SOC і де більшіть колег зазнають невдач, маючи і команду і інструменти
2. Які інструменти, процеси, протоколи, моделі працюють, рекомендовані Gartner
Класичний стек поступово здає позиції, і епоха QRadar добігає кінця. Разом із платформою змінюються й вимоги до компетенцій аналітиків та detection-інженерів: підхід «next-next, enable all rules» більше не забезпечує надійної стійкості. Саме тут виникає розрив між формальною наявністю SIEM та реальним, робочим процесом детектування загроз. Ця розбіжність рідко помітна у звітах, проте критично проявляється під час інцидентів, часто стаючи їхньою справжньою першопричиною.
Друга частина розмови присвячена фінансовим та архітектурним аспектам. Прагнення обрати найдешевше рішення зазвичай знижує рівень покриття (coverage), а вибір між on-premise та хмарою безпосередньо впливає на TCO та топологію інфраструктури. Сучасний enterprise-ландшафт SIEM кардинально змінився за останні три роки. Ми пройдемо цей ланцюжок послідовно: від міграції платформ до трансформації команди, від побудови ефективної логіки детектування до стратегічних рішень, які ухвалюєте саме ви.
Дізнайтеся, якими є реальні критерії ефективності (benchmarks) для сучасної команди та технологічного стека.
Запрошуємо на годину предметної розмови про detection engineering, еволюцію компетенцій та оптимізацію вартості SIEM, із живою сесією питань і відповідей наприкінці.