Opérations de sécurité Splunk : dessiner les plans du succès

Security Splunk

Soyons réalistes : diriger des opérations de sécurité est un exercice d’équilibriste hautement périlleux. Les menaces ne prennent pas de vacances, les alertes ne s’arrêtent jamais, et quand vous pensez avoir tout vu, un nouvel adversaire décide de faire preuve d’imagination. N’oublions pas non plus qu’il faut gérer les besoins de l’entreprise et une équipe mondiale dispersée dans le monde entier.

Ce métier comprend tellement de facettes qu’on peut aisément se perdre dans le chaos et oublier le plus important : se focaliser (encore et encore) sur les fondamentaux. C’est Jalen Hurts (de l’équipe de football américain des Eagles de Philadelphie) qui le dit le mieux : Les priorités doivent rester prioritaires. Dans le domaine de la sécurité, cela consiste à rester focalisé sur la défense de l’organisation sans se laisser submerger par les distractions.

Au sein de l’équipe Splunk Global Security, nous avons identifié des principes fondamentaux pour rester concentrés sur les priorités (la sécurité), tout en donnant à Splunk des opérations de sécurité de pointe :

1. Les données sont nos passagers en première classe

La qualité de notre programme de sécurité dépend directement des données qui l’alimentent. Si nos données sont médiocres, nos détections le seront également, et nos processus de réponse auront la vélocité d’un troupeau de tortues tentant de gravir une colline en plein hiver. Splunk traite les données comme un VIP ; tout ce que nous importons doit être propre, structuré et exploitable.

2. Nous travaillons plus intelligemment avec l’automatisation

Les processus manuels sont l’ennemi de la vitesse. En automatisant des workflows clés grâce à Splunk SOAR, nous avons réduit le temps de triage d’un e-mail de phishing à moins de sept minutes. C’est moins de temps qu’il n’en faut pour préparer du pop-corn au micro-ondes et se disputer pour savoir qui a – encore – laissé traîner sa tasse de café vide dans l’évier du SOC. Si cela ne vous donne pas envie de tout automatiser, je ne peux rien pour vous. Mais la vitesse n’est pas le seul objectif. L’automatisation nous permet de nous concentrer exclusivement sur ce qui compte le plus pour nous. Nous ne demandons pas à des humains d’accomplir des tâches répétitives et banales : ce sont des automatisations qui mettent à jour les notes de cas via une intégration Slack personnalisée ou créent l’échafaudage de la résolution des incidents, sans aucune intervention humaine. Nous cherchons toujours des occasions de gagner en efficacité.

3. Transformer les problèmes opérationnels en résultats mesurables

En tant que responsable des opérations, quelle que soit la discipline, la liste des problèmes à gérer s’allonge sans cesse, des déluges d’alerte à la prolifération des données, en passant par les incohérences opérationnelles et la qualité des services. Mais que pouvez-vous y faire ? Chaque problème est une opportunité qui ne demande qu’à être découverte. En nous focalisant sur les problèmes, nous concentrons nos efforts sur des objectifs qui ont une véritable valeur ajoutée. Et nous ne nous contentons pas de belles paroles ! Nous mesurons rigoureusement nos résultats, au moment de la livraison, puis tout au long du cycle de vie de la solution.

4. Charité bien ordonnée commence par soi-même : le « client zéro »

Chez Splunk, nous ne nous contentons pas de créer des produits de sécurité : nous les utilisons. C’est le principe du « client zéro » : l’équipe Global Security Operations (GSO) de Splunk met notre propre technologie à rude épreuve, comme n’importe quel autre client. Nous puisons dans notre expérience de professionnels de sécurité et nous travaillons en étroite collaboration avec nos équipes produit pour faire des retours concrets et immédiats sur l’utilisation de Splunk en production. Ces commentaires contribuent à façonner les fonctionnalités, à améliorer la convivialité du produit et, de façon plus globale, à faire connaître les besoins de la communauté de la sécurité. Nous tirons une grande fierté du fait que nous créons notre service comme n’importe quel autre client, sans poignée de main secrète ni accord dans l’ombre. Nous sommes juste une équipe qui utilise le meilleur produit au monde pour résoudre des problèmes réels. Nous vivons les mêmes expériences que vous, et nous les mettons à profit pour informer l’amélioration du produit. Ce qui marche pour nous marchera encore mieux pour vous.

5. Nous soutenons l’entreprise (et vous devriez aussi)

La mission des opérations de sécurité n’est pas seulement d’arrêter les menaces ; elles doivent aussi mettre la sécurité au service de l’entreprise, et même faciliter son fonctionnement. Malheureusement, c’est un objectif que l’on néglige souvent, quand on ne le perd pas entièrement de vue. Pour les opérations de Splunk, soutenir l’entreprise consiste à :

Conclusion

Pour l’équipe Splunk Global Security, défendre Splunk, ce n’est pas seulement protéger l’entreprise. Si nous parvenons à assurer la défense d’une entreprise mondiale avec une équipe qui vit de caféine, d’amélioration continue et d’authenticité, vous pouvez le faire aussi.

Et maintenant : le client zéro

Cet article de blog explique comment nous préservons notre concentration pour que la sécurité soit toujours la priorité, à grande échelle. Mais ce n’est que le début. Dans les prochains articles, nous vous emmènerons dans les coulisses pour vous en dire plus sur le rôle de client zéro de l’équipe Splunk Global Operations. C’est l’un de nos moyens de rester à la pointe des opérations de sécurité, pour que vous puissiez faire de même.

Articles similaires

Le triplé gagnant pour Splunk !
Sécurité
5 min de lecture

Le triplé gagnant pour Splunk !

Splunk désigné Leader par Forrester, IDC et Gartner.
Splunk désigné Leader et premier dans la catégorie Capacité d’exécution du Magic Quadrant™ SIEM de Gartner®
Sécurité
7 min de lecture

Splunk désigné Leader et premier dans la catégorie Capacité d’exécution du Magic Quadrant™ SIEM de Gartner®

Splunk a une nouvelle fois été nommé Leader dans le Magic Quadrant™ de Gartner® pour la Gestion de la sécurité des informations (SIEM) pour la onzième année consécutive.
En coulisses : détecter la fraude au télétravail dans votre organisation
Sécurité
26 min de lecture

En coulisses : détecter la fraude au télétravail dans votre organisation

Détectez la fraude au télétravail avec Splunk Enterprise Security en utilisant des stratégies de détection pratiques pour identifier les activités suspectes et y répondre.