다음 보안 운영 모델은 지속적입니다.
경고는 보안 단위가 아닙니다.목표 상태는.팀은 드라이브를 볼 수있는 방법이 필요하며, 조절 된 수정을 선택하고 환경이 수용 가능한 상태로 돌아 왔는지 확인합니다.

경보 중심 보안은 순간의 꼬리를 만듭니다.모든 경보는 중요하지만 꼬리는 환경이 전체적으로 어떻게 변화하는지 자동으로 설명하지 않습니다.그것은 조직이 유지하려고하는 것을 말하지 않고 무슨 일이 일어 났는지 팀에 말할 수 있습니다.
규제는 다른 질문으로 시작됩니다 : 이 환경이 어떤 상태를 유지해야하며, 어떤 증거가 여전히 그것을 유지한다는 것을 보여줄 것입니까?
의도에 대한 측정
선언된 결과는 신호의 의미를 제공합니다. 같은 이벤트는 한 맥락에서 일상적이고 다른 맥락에서 물질적 일 수 있습니다. 정책 및 권한은 어떤 물질의 변화와 어떤 반응이 적절한지 결정할 수있는 프레임 워크를 제공합니다.
제한 내에서 올바른
지속적인 통제는 통제되지 않은 자동화를 의미하지 않습니다.이것은 상황에 맞는 최소한의 정책 제한된 수정을 적용하고, 사람들을 개입할 수 있도록하고, 반환성과 가용성을 첫 번째 수준의 디자인 요구 사항으로 취급하는 것을 의미합니다.
검사 작업을 완료합니다.
응답은 명령이 실행되었기 때문에 완전하지 않습니다.이 시스템이 결과 상태를 확인하고 배운 것을 기록 할 때 완전합니다.이 분야는 운영자를위한 피드백 루프와 감사자를위한 증거 트랙을 만듭니다.
감지 및 응답에서 규제 및 증명으로의 전환은 결국 보안 팀이 관리하는 것에 대한 전환입니다 : 이벤트뿐만 아니라 이벤트가 나타나는 조건입니다.