Relatório de conclusões do SOC na Conferência RSAC 2026


Cisco Safety e Splunk Safety lançaram o Relatório de descobertas do Centro de Operações de Segurança na Conferência RSAC 2026.

Este ano marcou o 10º ano do SOC no RSAC. Desde 2017, a missão permanece consistente: proteger a rede da conferência, educar os participantes sobre o que acontece em uma rede sem fio aberta e inovar com novas integrações, fluxos de trabalho e práticas de operações de segurança.

Relatório de conclusões do SOC na Conferência RSAC 2026Relatório de conclusões do SOC na Conferência RSAC 2026

O SOC de 2026 também foi um passo importante em direção a algo maior. Ainda não estávamos operando um SOC totalmente agente no RSAC 2026, mas a base estava tomando forma: telemetria integrada, escalonamento automatizado, evidência completa de pacotes, fluxos de trabalho protegidos por IA e um modelo operacional de circuito fechado entre Cisco XDR e Splunk Enterprise Safety. Essas lições ajudaram a informar o trabalho do Agentic SOC que se seguiu no Cisco Dwell Americas 2026.

RSAC é um ambiente excepcionalmente valioso para aprendizagem. A rede sem fio do Moscone Heart é aberta e insegura, semelhante às redes que as pessoas usam diariamente em hotéis, aeroportos, cafeterias e grandes eventos. O SOC não descriptografa o tráfego criptografado. Em vez disso, a equipe usa telemetria de rede, visibilidade de DNS, captura de pacotes, inteligência de ameaças e ferramentas de segurança integradas para identificar riscos, investigar atividades suspeitas e ajudar os participantes a se protegerem melhor.

Para o RSAC 2026, a equipe implantou a arquitetura SOC in a Field, conectando Endace full packet seize, Splunk Enterprise Safety, Cisco XDR, Cisco Safe Firewall, Cisco Safe Entry, Cisco AI Protection, ThousandEyes, Splunk Assault Analyzer, Cisco Safe Malware Analytics, Cisco Talos intelligence e parceiro (alfaMontanha, Mergulho Pulsado e Toupeira furtiva) e fontes de inteligência sobre ameaças da comunidade.

O relatório completo inclui detalhes, mas alguns temas se destacaram.

Primeiro, a integração mudou a forma como o SOC funcionava. O Cisco XDR oferece suporte a triagem e correlação eficientes, enquanto o Splunk Enterprise Safety oferece suporte a investigações, buscas, enriquecimento e relatórios mais profundos. O Splunk SOAR ajudou a conectar o fluxo de trabalho para que o contexto pudesse se mover entre os sistemas, em vez de forçar os analistas a inserir novamente as evidências manualmente ou trocar de console para entender o que aconteceu.

Em segundo lugar, a automação reduziu o trabalho. Credenciais de texto simples continuaram a aparecer na rede, mas a equipe avançou o modelo de resposta de scripts independentes para um fluxo de trabalho Splunk SOAR integrado. As detecções tornaram-se descobertas formais no Splunk Enterprise Safety, e o handbook poderia notificar os usuários afetados, atualizar a descoberta e encerrar o caso. Isso economizou mais de nove horas do tempo dos analistas durante o evento e criou um modelo repetível para futuras conferências.

Terceiro, o tráfego criptografado continuou sendo um sucesso e um desafio. A criptografia ajuda a proteger a privacidade dos participantes e o SOC não descriptografa o tráfego dos participantes. Mas os defensores ainda precisam de formas de identificar ameaças. O mecanismo de visibilidade criptografada do Cisco Safe Firewall ajudou a equipe a encontrar sinais significativos em sessões criptografadas sem descriptografia, incluindo atividades que apoiavam uma investigação e resposta a malware.

Quarto, a IA tornou-se parte da história da segurança de duas maneiras. O SOC usou o Cisco AI Protection para obter visibilidade do uso de aplicativos generativos de IA e para ajudar a proteger modelos de IA locais em execução no SOC in a Field. Ao mesmo tempo, a equipa observou que as demonstrações de IA e as aplicações de agente podem apresentar riscos quando são construídas ou operadas sem controlos básicos de comunicação segura.

Finalmente, a missão humana do SOC permaneceu a mesma. O relatório inclui exemplos de exposição acidental de dados, e-mail inseguro, aplicativos net inseguros, caminhos de acesso mal configurados, armazenamento exposto, infraestrutura de phishing, domínios fraudulentos e investigações de malware. Em cada caso, o objetivo não period apenas detectar o problema, mas ajudar o RSAC e os participantes afetados a compreender e reduzir o risco.

É por isso que o completo Relatório de descobertas assuntos. Não é apenas uma lista de alertas. É um relatório de campo de um SOC ao vivo e de alta pressão operando em um ambiente de conferência actual, onde tecnologia, processo, automação, IA e julgamento humano precisam trabalhar juntos.

Obtain o Relatório completo de descobertas do SOC do RSAC 2026 para ver a arquitetura, métricas, investigações, lições aprendidas e recomendações do 10º ano do SOC.

O conselho principal permanece simples: criptografar, criptografar, nunca confiar e sempre verificar.

Nossos agradecimentos aos engenheiros, analistas e parceiros que tornaram o SOC possível.

Assistir a apresentação gravada ‘PROTECTED: The seventh Annual Report from the SOC at RSAC’ (é necessária assinatura do RSAC).

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *