今日のすべてのSOCは間違った質問に答えている ノート

今日のすべてのSOCは間違った質問に答えている

ほとんどの検出エンジニアにSOCが何をするのか尋ねると、彼らは「侵害されたマシンを見つけることだ」と言うでしょう。それは間違った質問です。攻撃者は何年も前にマシンを侵害することを主な目的とするのをやめました。マシンは、アイデンティティと信頼関係が実行される場所であるにすぎません。盗まれたセッショントークン、フェデレーションされたロールの引き受け、過剰にスコープされたサービスアカウント:これらはどれも「マシンが侵害された」わけではありません。それらは、それを持つべきではない誰かのために、設定されたとおりに静かに実行されている信頼関係です。