Uhkien valvonta on prosessi, jossa organisaation verkkoja, järjestelmiä ja päätepisteitä tarkkaillaan jatkuvasti mahdollisten kyberturvallisuusuhkien tai -hyökkäysten varalta. Se sisältää tietoturvatietojen reaaliaikaisen keräämisen, analysoinnin ja tulkinnan epäilyttävien toimien tunnistamiseksi ja niihin vastaamiseksi, jotka voisivat viitata tietoturvaloukkaukseen.
Uhkien valvonta toimii useiden keskeisten vaiheiden kautta, jotta mahdolliset uhat voidaan tunnistaa ja niihin voidaan reagoida:
Tietoturvatyökalut ja -järjestelmät keräävät tietoa erilaisista lähteistä, kuten palomuureista, tunkeutumisen havaitsemisjärjestelmistä ja virustorjuntaohjelmista. Tämä data sisältää verkkoliikennettä, järjestelmälokeja ja käyttäjätoimintoja. Keräämällä dataa useista lähteistä uhkien valvonta voi tarjota kattavan näkymän organisaation tietoturvatilanteesta.
Kerätty data analysoidaan sitten epäsäännöllisyyksien, poikkeavuuksien tai mallien tunnistamiseksi, jotka saattavat viitata haitalliseen toimintaan. Tämä analyysi sisältää datan tarkastelun tunnetuista kompromissin indikaattoreista ja käytöspoikkeamista. Eri tietopisteiden yhdistäminen voi auttaa uhkien valvonnassa tunnistamaan mahdollisia uhkia, jotka yksittäiset tietolähteet saattavat ohittaa. Vertailut perustason käytökseen voivat myös auttaa erottamaan normaalin käytöksen mahdollisista uhista.
Kun mahdollinen uhka havaitaan, tietoturvatiimi voi reagoida nopeasti uhkan rajoittamiseksi, tapauksen tutkimiseksi ja hyökkäyksen vaikutusten lieventämiseksi. Tapahtuman hallinta saattaa sisältää kohteena olevien järjestelmien tai päätepisteiden eristämisen, hyökkäysvektorin oikeuslääketieteellisen tutkimuksen ja haavoittuvuuksien paikkauksen tai tietoturvakontrollien vahvistamisen.
Uhkien valvonnan käyttöönotto osana kattavaa kyberturvallisuusstrategiaa voi merkittävästi parantaa organisaation kykyä havaita ja reagoida uhkiin. Tässä muutamia ennaltaehkäisyvinkkejä: