Почему CISO и antifraud должны видеть одну цепочку атаки

Кто должен расследовать атаку, если она началась с phishing, а закончилась переводом денег клиента? SOC? Antifraud? IAM? Customer protection?

На мой взгляд, сам вопрос показывает проблему.

Злоумышленник не передаёт инцидент между нашими подразделениями. Для него phishing, stolen session, account takeover, изменение данных и cash-out — одна непрерывная цепочка.

А внутри компании она часто распадается. SOC закрывает compromise. IAM возвращает доступ. Antifraud создаёт отдельный fraud case. Support регистрирует обращение клиента. AML анализирует движение средств.

В итоге каждый может выполнить собственный процесс правильно — и организация всё равно не увидит атаку целиком.

Я не считаю, что решение — организационно объединить SOC и antifraud. У них разные данные, expertise, risk models и regulatory context.

Но я считаю незрелой ситуацию, когда security и fraud работают с разными версиями одной и той же реальности.

Функции могут быть разными. Attack narrative должен быть общим. Особенно потому, что сигналы работают в обе стороны. SOC может знать, что session была украдена, ещё до подозрительной транзакции. Для antifraud это мощнейший risk context. Но antifraud может первым увидеть новый device, изменение контакта, beneficiary creation и необычную операцию.

Для SOC это может быть первый evidence account takeover. Поэтому нужна не передача ticket «в соседний отдел», а совместная operating model.

Минимум: — shared risk scenarios; — двусторонний signal exchange; — common case ID; — общий identity/device/session context; — понятные decision rights; — privacy boundaries; — incident coordinator; — feedback обратно в detection; — joint post-incident review.

Особенно интересен вопрос ownership.

Я не думаю, что один руководитель должен получить полномочия всех функций. SOC всё ещё должен принимать cyber containment decisions. Antifraud — fraud decisions. IAM — identity actions.

Но сложная end-to-end атака должна иметь одного координатора, отвечающего за то, чтобы организация не потеряла сценарий между функциями.

И метрики тоже стоит изменить.

Если SOC измеряет только alerts, а antifraud только отдельные fraud cases, каждый будет оптимизировать свой участок.

Хотя бизнесу важен конечный вопрос: остановили ли мы цепочку получения выгоды атакующим?

Для меня это и есть зрелая cyber-fraud модель. Не создать ещё один большой департамент. А убрать разрыв visibility между функциями, которым злоумышленник сегодня может пользоваться практически бесплатно.

Как устроено у вас: есть ли общий case ID между SOC и antifraud или две команды видят разные части одной атаки?

Почему CISO и antifraud должны видеть одну цепочку атаки | Сетка — социальная сеть от hh.ru