1. Quản lý nhật ký bảo mật (Log Management & SOC Engineering)
- Quy hoạch kiến trúc, nghiên cứu, đề xuất và phối hợp với các bộ phận khác trong IT triên khai các giải pháp giám sát ATTT cần thiết.
- Triển khai,tích hợp, vận hành và tối ưu giải pháp quản lý sự kiện bảo mật trung và các hệ thống giám sát ATTT khác (SIEM, EDR/XDR, TI, SOAR...)
- Đảm bảo các sự kiện ATTT được ghi nhận, thu thập đầy đủ, toàn vẹn phù hợp với nhu cầu giám sát ATTT.
- Xác định, xử lý các vấn đề liên quan tới hiệu năng và chính sách của giải pháp kiểm soát bảo mật do mình quản lý.
2. Giám sát và phân tích bảo mật (Security Monitoring & Analysis)
- Giám sát liên tục hệ thống SIEM và các giải pháp an ninh khác để phát hiện các hành vi không tuân thủ, tấn công mạng và các mối đe dọa tiềm ẩn.
- Điều phối công tác giám sát 24/7 của đối tác nhằm đảm bảo chất lượng và hiệu quả công tác giám sát phối hợp với đối tác giám sát các hệ thống bảo mật nhằm phát hiện các mối nguy cơ, hành vi bất thường trên hệ thống.
- Phân tích, xác minh các cảnh báo bảo mật theo cấp độ để xác định các hành vi tấn công mạng hoặc sự cố ATTT xảy ra.
- Xác định sớm rủi ro, xây dựng, rà soát và tối ưu các dấu hiệu nhận biết(rule) và kịch bản giám sát (correlation) nhằm phát hiện các hành vi bất thường, hành vi tấn công mạng kịp thời.
3. Phản ứng và điều tra sự cố ATTT (Incident Response and Forensic)
- Điều phối công tác ứng cứu sự cố bao gồm: cô lập, điều tra, loại bỏ và khôi phục hệ thống.
- Điều tra sự cố ATTT (forensic) nhằm xác định nguyên nhân gốc rễ (root cause) và viết báo cáo sau sự cố.
- Xây dựng và duy trì các kịch bản ứng cứu sự cố, đảm bảo quy trình ứng cứu sự cố hoạt động hiệu quả, phù hợp.
- Phối hợp các bộ phận trong tổ chức, đối tác nhằm loại bỏ các mối nguy cơ và khôi phục hoạt động bình thường của hệ thống.
- Tham gia tổ chức, diễn tập phản ứng sự cố ATTT nhằm cải thiện khả năng phối hợp, cải tiến quy trình đảm bảo sẵn sàng xử lý khi sự cố xảy ra.
- Xác định các điểm chưa phù hợp, đề xuất cải tiến quy trình, áp dụng bổ sung các biện pháp kiểm soát bảo mật nhằm hạn chế khả năng sự cố tương tự xảy ra.
4. Săn tìm các mối nguy cơ (Threat Hunting)
- Thu thập và tích hợp các nguồn Threat Intelligence để xác định và xử lý các mối nguy cơ chưa được xác định, có thể tác động tới hệ thống CNTT của tổ chức.
- Lên kế hoạch, tổ chức thực hiện săn tìm các mối nguy cơ cho toàn bộ hệ thống CNTT.
- Thực hiện rà soát log định kỳ nhằm phát hiện các hành vi bất thường chưa được giám sát.
5. Quản lý hiện trạng bảo mật (Security Posture Management)
- Tổng hợp báo cáo định kỳ hiện trạng bảo mật của tổ chức weekly, monthly...
- Xác định các điểm chưa phù hợp, nghiên cứu, triển khai, áp dụng các công nghệ mới, công cụ tự động hoá nhằm nâng cao hiệu quả hoạt động của các giải pháp giám sát ATTT.
- Tổ chức xây dựng và nâng cao năng lực chuyên môn cần thiết nhằm đảm bảo chất lượng công tác giám sát ATTT.
- Xây dựng các buổi chia sẻ, workshop, đào tạo nội bộ cho các thành viên ATTT và các bộ phần khác nhằm nâng cao nhận thức và kỹ năng ATTT.