Sessão de perguntas e respostas com o Diretor de Operações da Thetabyte.

Sessão de perguntas e respostas com o Diretor de Operações da Thetabyte.

4 Minutos de leitura

A missão de modernizar um Centro de Operações de Segurança (SOC) raramente é simples, mas quando o cliente é o Corporação Nacional de Petróleo da Nigéria (NNPC), os riscos são exponenciais. É por isso que a NNPC contratou Thetabyte, um provedor de serviços de cibersegurança especializado com foco na transformação em larga escala de SOCs empresariais, para liderar este projeto crucial.

A NNPC é a empresa petrolífera estatal da Nigéria e uma das maiores empresas de energia da África. Suas operações são cruciais, sustentando grande parte da economia nigeriana, da receita governamental e das reservas cambiais. Seu ambiente apresentou desafios extremos devido à sua enorme escala, importância nacional, rigorosos requisitos regulatórios e à necessidade de integrar diversas infraestruturas legadas.

Conversei com Ron Maman, Diretor de Operações da Thetabyte, que liderou a implementação do Turbina Swimlane IA agente Plataforma de automação na NNPC. Ron compartilha os bastidores de como essa solução permitiu à NNPC superar a sobrecarga de alertas, atingir metas de conformidade rigorosas e reduzir significativamente os tempos de resposta a incidentes em sua infraestrutura diversificada.

Continue lendo para um resumo em formato de perguntas e respostas da minha conversa com Ron, onde ele detalha a experiência da Thetabyte com o Swimlane Turbine.

Quais eram os desafios específicos que a NNPC enfrentava e que impulsionaram a necessidade crítica de automação por IA?

A NNPC enfrentava três desafios principais:

  • alerta fadiga
  • conjuntos de ferramentas fragmentados, 
  • falta de visibilidade centralizada em suas operações de segurança. 

Os processos manuais consistentemente atrasavam a resposta a incidentes, e os analistas ficavam sobrecarregados com tarefas repetitivas e de baixa prioridade. Além disso, não conseguiam correlacionar de forma confiável os feeds de inteligência de ameaças com os alertas existentes do SIEM. Essa lacuna resultava em pontos cegos significativos na detecção de ameaças.

Por que você escolheu a Swimlane Turbine em vez de outras soluções concorrentes?

Avaliamos diversas plataformas. As plataformas concorrentes simplesmente não possuíam a flexibilidade visual e de arrastar e soltar para a criação de playbooks personalizados complexos que encontramos no Turbine. Turbine Canvas's A interface de baixo código/sem código e o design modular do playbook oferecem a maneira mais fácil e eficaz de criar e gerenciar a automação. 

O construtor de playbooks de baixo código, juntamente com sua integração perfeita de API com praticamente qualquer ferramenta, tornou-o a escolha ideal. Também era vital que a plataforma pudesse dar suporte a analistas em todos os níveis (nível 1 ao nível 3) com playbooks personalizados, algo que o Turbine faz excepcionalmente bem.

Leia o estudo de caso.

Quais funcionalidades do Turbine você utiliza com mais frequência?

Nossos recursos favoritos no Turbine são: Tela e painéis de controle e relatórios.

  • O Canvas permite a prototipagem e implementação rápidas de fluxos de trabalho complexos sem exigir conhecimento profundo de programação. Ele realmente acelera nossa capacidade de entregar novas automações.
  • Painéis de controle em tempo real e relatórios aprimorados por IA fornecem métricas e KPIs em tempo real, apresentados de forma clara tanto para nossos analistas técnicos do SOC quanto para os executivos da NNPC. É uma ferramenta essencial para demonstrar o ROI e manter a visibilidade.

Que ferramentas você integrou ao Turbine?

A Swimlane facilitou a conexão de todas as ferramentas do conjunto de segurança da NNPC com um único clique, através do Mercado Swimlane. Os principais são:

  • Jira: ElásticoIngestão de alertas de dados SIEM e triagem automatizada
  • VirusTotalEnriquecimento de inteligência de ameaças em tempo real
  • JiraFacilita a criação e o rastreamento automatizados de tickets para transições perfeitas no SOC (Centro de Operações de Segurança).
  • Ferramenta proprietária de Inteligência de Ameaças: Graças à sua API, conseguimos integrá-la ao Turbine e obter enriquecimento e contexto abrangentes e em tempo real para os alertas.

Quais são os casos de uso para os quais você está utilizando o Turbine?

Nos concentramos em dois casos de uso principais e de alto impacto dentro do ambiente da NNPC.

  1. Triagem e enriquecimento automatizados de incidentes
    Ao receber um alerta do SIEM, o Turbine inicia imediatamente fluxos de trabalho automatizados de enriquecimento. Isso envolve a consulta a bancos de dados externos. Inteligência de Ameaças O sistema utiliza feeds para indicadores de comprometimento (IOCs) maliciosos conhecidos e realiza buscas em bancos de dados internos de ativos para identificar o proprietário afetado, a criticidade do sistema e a localização. Isso fornece aos analistas um pacote de alertas totalmente contextualizado e de alta fidelidade instantaneamente.
  2. Contenção e remediação de ameaças
    A partir dos painéis do Turbine, os analistas têm visibilidade completa de funções automatizadas, como identificação de indicadores de comprometimento (IOCs), correlação de dados e execução de ações corretivas, incluindo o bloqueio de tráfego malicioso diretamente no firewall de perímetro. Os analistas têm controle total sobre o playbook a partir de uma única tela, o que lhes permite executar rapidamente as ações de contenção e defesa necessárias, como o bloqueio de IPs, sem precisar alternar entre diferentes ferramentas de segurança ou fazer login manualmente em várias delas.

Qual é um exemplo de um problema que a Swimlane ajudou a resolver?

Um desafio significativo era a correlação manual de IOCs em sistemas distintos. Antes do Swimlane, os analistas tinham que alternar manualmente entre SIEM, EDR, e registros do firewall.

Com o Swimlane, implementamos a correlação automatizada de COI (Componente Orgânico Intra-Relatório) em todos os sistemas, reduzindo o tempo médio de investigação de 45 minutos para menos de 10 minutos por alerta.

Você já vivenciou uma situação em que a Turbine impediu uma violação grave de segurança?

Tínhamos uma campanha de malware direcionada a funcionários da NNPC. O Turbine nos permitiu detectar e isolar a ameaça em menos de 5 minutos, impedindo com sucesso qualquer comprometimento de usuários.

Quais resultados você alcançou desde a implementação do Turbine?

Nos primeiros três meses, alcançamos uma meta significativa de automatizar mais de 601.000 triagens de Nível 1. Essa conquista aliviou imediatamente uma pressão considerável sobre nossos analistas gerais.

Desde que implementamos o Turbine, observamos um aumento significativo na eficiência do nosso SoC:

  • Nosso tempo de resposta a incidentes caiu drasticamente em 70%.
  • Nosso tempo médio de detecção (MTTD) e o Tempo Médio de Resposta (MTTR) diminuiu significativamente.
  • A satisfação dos analistas com o trabalho aumentou imediatamente, como resultado direto da redução da grande carga de trabalho manual.
  • Os registros de auditoria e os relatórios melhoraram instantaneamente nossa prontidão para a conformidade.

Em última análise, a Turbine oferece às equipes de segurança o recurso mais valioso: liberdade. Como conclui Ron Maman:

“"Eu recomendaria o Swimlane aos meus colegas porque ele capacita as equipes de segurança a fazerem mais com menos. Ele automatiza as tarefas tediosas, acelera a resposta a incidentes críticos e dá aos analistas a liberdade de se concentrarem no que é mais importante."”

GIF animado mostrando a interface do playbook Swimlane Turbine com filtragem avançada de painéis e busca lógica automatizada.

Veja a Turbina Swimlane hoje mesmo

Agende uma demonstração ao vivo do Swimlane Turbine com nossos especialistas! Descubra como nossa plataforma de automação de segurança com IA pode ajudar você a resolver os problemas mais complexos em toda a sua organização de segurança.

Pedir uma demonstração

Solicitar uma demonstração ao vivo