
دورة حياة العمليات الذكية لمدافعي الأمن السيبراني النشطين
دورة حياة العملية الذكية لمدافعي الأمن السيبراني النشطين
يستضيف هذا المستودع على GitHub الملفات المتعلقة بالملصق الخاص بفئات النتائج الإيجابية الكاذبة والأخطاء في خدمات العمليات الأمنية. الهدف هو تعريف معيار تقارير مفتوح المصدر لتقارير مركز عمليات الأمن. تركز مؤشرات الأداء الرئيسية المنشورة هنا على إنشاء إحصائيات ذات صلة بالتحسين المستمر لمهام الدفاع السيبراني التشغيلي.
قُدمت هذه المعلومات لأول مرة في FIRST 2020 بالتعاون مع Eireann Leverett(الذي أضاف خبرته فيما يتعلق بإدارة المخاطر)، والفيديو متاح هنا: https://www.youtube.com/watch?v=pR02cZlPakU يمكن العثور على الورقة البحثية المحكمة التي أُنشئت لهذا المحتوى هنا: https://dl.acm.org/doi/10.1145/3499427
يمكن العثور على تسجيل المحاضرة التي ألقيتها في SwissCyberStorm 2021 حول تصنيف التكامل بالإضافة إلى مراقبة تكوين الامتثال هنا: https://www.youtube.com/watch?v=ra4LZouxIyk
يمكن العثور على تسجيل المحاضرة التي ألقيتها في Area41 2022 حول المشكلات في إدارة الثغرات هنا: https://www.youtube.com/watch?v=qdgY6aAfUAk
| التخصص: | مراقبة الأمان | شذوذ التكوين | إدارة الثغرات |
|---|
| التحقق عبر: | حالات استخدام SIEM، سجلات EDR/AV، IDS/IPS، سجلات NDR | مراقبة التكامل، مراقبة تكوين الامتثال | فحوصات الثغرات، التحقق من التصحيحات |
| الورقة المنشورة: | نسخة محكّمة | ورقة منشورة ذاتيًا | ورقة محكّمة |
| رابط العرض: | Hack.Lu 2019 يوتيوب | SwissCyberStorm 2021 يوتيوب | Area41 2022 يوتيوب |
| الشرائح: | شرائح Hack.Lu 2019 | شرائح SwissCyberStorm 2021 | شرائح Area41 |
| ملف JSON للتصنيف: | ملف MISP JSON لمراقبة الأمان | ملف MISP JSON لمراقبة التكامل والامتثال | ملف MISP JSON لإدارة الثغرات & ملف MISP JSON لأخطاء الكشف |
من الأفضل ربط اقتراحات المقاييس التالية بقيم فريق المسؤول عن النظام أو نوع الأنظمة المصدر. وتكون القيم المستهدفة مقارنةً بإجمالي عدد الأحداث التي يُنشئها هذا النشاط لكل وحدة زمنية (شهر، أسبوع، ربع سنة، إلخ).
| مؤشر الأداء | الشرح | القيمة المستهدفة | المالك | نوع المخاطر | الأثر على الأعمال | مثال توضيحي |
|---|---|---|---|---|---|---|
| عدد 'الانتهاكات المشروعة المصرح بها بواسطة التغيير' | تعكس هذه القيمة الأحداث التي عادةً ما تكون نتائج إيجابية كاذبة تقليدية، حيث تم اتباع جميع عمليات التغيير الرسمية بشكل صحيح ولكن لم يتم إدراج مركز عمليات الأمن (SOC) في العملية وبالتالي لم يتمكن من منع الإنذار الكاذب | < 10 % | الامتثال | داخلي المنشأ | مخاطر الحوكمة | تغيير معتمد رسميًا لـ Apache يغيّر تنسيق التكوين، وتقوم أدوات الكشف بالتنبيه بشأن هذا التغيير. |
| عدد 'أخطاء التكوين في الخط الأساسي' | تعكس هذه القيمة ما يحتاج إلى تحسين في تكوينات الأنظمة (أو حتى قوالب التكوين). | < 10 % | الامتثال/ التشغيلي | داخلي المنشأ | مخاطر إدارة التغيير والامتثال | تم أخذ الخطوط الأساسية لقوالب التكوين من بيئة التطوير بدلاً من أنظمة الإنتاج. |
| عدد 'القيود في منتجات التحقق' المكتشفة | إذا تم إنشاء عدد كبير جدًا من هذه الأحداث بسبب التكوينات، فيجب مراجعة الأداة المسببة لها. | < 5 % | الامتثال/ التشغيلي | داخلي المنشأ | مخاطر تشغيلية لمركز عمليات الأمن (SOC) | لا يمكن تضييق نطاق قواعد Snort لاكتشاف التغيير الذي نهتم به، ولكن إذا تم منحها نطاقًا أوسع فإنها تُنتج نتائج إيجابية كاذبة. |
| عدد 'الأنشطة التي لا تتطلب تغييرًا' | يبدو أن هناك عدم تطابق بين نطاق الأمان المحدد ونطاق الأمان المُتحقق منه. يجب التحقق من الفجوات. | < 5 % | السياسة | داخلي المنشأ | عدم تطابق السياسة مع العمليات مما يؤدي إلى إرهاق مركز عمليات الأمن (SOC) | يقوم مسؤول النظام بمسح ملفات السجلات لتوفير المساحة، وهو إجراء لا يحتاج إلى موافقة، لكنه يؤدي إلى إطلاق تنبيه في مركز عمليات الأمن (SOC). |
| عدد 'التغييرات غير المصرح بها دون سبب مشروع' | الأرقام المرتفعة جدًا ← تحتاج عملية الأمن وتكامل عمليات تكنولوجيا المعلومات إلى إعادة عمل؛ الأرقام المنخفضة جدًا ← التكوينات لا تكتشف أو أنك بأمان | يعتمد :) | السياسة | داخلي المنشأ | اختراق محتمل / تحديد أولويات التحقيق | أضاف خادم IIS مستخدمًا، وينكر المسؤول معرفته بالحدث. |
| عدد التغييرات دون توثيق رسمي | إن عدد الانتهاكات المشروعة مع فقدان توثيق التغيير يسلط الضوء على الحالات التي لم تتاح فيها لمركز عمليات الأمن (SOC) فرصة أتمتة التنبيهات الكاذبة، وكذلك الحالات التي لا يلتزم فيها الموظفون بالعمليات الرسمية. |
من الأفضل ربط اقتراحات المقاييس التالية بقيم فريق المسؤول عن النظام أو نوع الأنظمة المصدر. وتكون القيم المستهدفة مقارنةً بإجمالي عدد الأحداث التي يُنشئها هذا النشاط لكل وحدة زمنية (شهر، أسبوع، ربع سنة، إلخ).
| مؤشر الأداء | الشرح | القيمة المستهدفة | المالك | نوع المخاطر | الأثر على الأعمال | مثال توضيحي |
|---|---|---|---|---|---|---|
| عدد حالات التأخير بسبب 'اتفاقية مستوى الخدمة غير المعقولة/السيئة' | إذا كانت هذه القيمة مرتفعة في كثير من الأحيان، وبالارتباط مع التطبيقات التي تشغّلها، فقد تتمكن من التأثير على وثائق اتفاقية مستوى الخدمة أو السياسات. | 0 | التشغيلي/التعاقدي | خارجي المنشأ | تحتاج فرق إدارة الرغبة في المخاطرة والإدارة التعاقدية إلى مواءمة التوقعات | لا تمتلك مفاتيح الشبكة سوى نافذتي تغيير في السنة ولا يتم تطبيق التصحيحات عليها، ومع ذلك تفرض العقود عقوبات على الطرف المقابل بسبب الأنظمة غير المحدثة. |
| عدد التأخيرات بسبب 'مشكلات الموارد' أو متوسط عدد أيام التأخير بسبب 'مشكلات الموارد' | إذا حدث هذا كثيرًا، فقد يوضح كيف تؤثر إدارة الموظفين لديك على جودة الخدمات الأمنية. وإذا تكرر بشكل كبير، فمن المهم إدخال بند مخاطر. | 0 | التعاقدي | داخلي/خارجي المنشأ | إدارة المخاطر التشغيلية | مشكلات موارد الموظفين في بعض الفرق تؤخر تطبيق التصحيحات. |
| عدد التصحيحات المثبتة في الوقت المحدد | هذا هو الهدف. إذا تعذر الوصول إليه في كثير من الأحيان، فيجب مراجعة السياسات أو أسباب الفشل. | >80% | الطرف المقابل/التعاقدي | خارجي المنشأ | توقعات المخاطر السيبرانية لا يتم الوفاء بها | يتم تطبيق التصحيحات في الوقت المحدد على 99 من أصل 100 جهاز كمبيوتر يعمل بنظام Windows، ولكن جهازًا واحدًا يُعتبر عالي الخطورة لتطبيق التصحيح عليه. |
| عدد حالات 'سياق قابلية الاستغلال غير المقدم' | الأرقام المرتفعة جدًا ← قد لا تحصل على ردود صادقة أو أن عملية تحديد التهديدات لديك معيبة | يعتمد :) | الطرف المقابل/التعاقدي | خارجي المنشأ | ممارسات قبول المخاطر السيئة المحتملة | يقوم فريق الهندسة الفنية بتأجيل كل تصحيح باعتباره غير قابل للاستغلال لتجنب إنفاق الموارد. |
من الأفضل ربط اقتراحات المقاييس التالية بقيم فريق المسؤول عن النظام أو نوع الأنظمة المصدر. وتكون القيم المستهدفة مقارنةً بإجمالي عدد الأحداث التي يُنشئها هذا النشاط لكل وحدة زمنية (شهر، أسبوع، ربع سنة، إلخ).
| مؤشر الأداء | الشرح | القيمة المستهدفة | المالك | نوع المخاطر | الأثر على الأعمال | مثال توضيحي |
|---|---|---|---|---|---|---|
| عدد 'النقاط العمياء المحددة' | في أي وقت يتعذر فيه إنشاء كشف، يجب تتبع ذلك، ربما عن طريق إنشاء بنود مخاطر. | < 5% | التشغيلي/التعاقدي | داخلي/خارجي المنشأ | لا توجد رؤية على سجل المخاطر التشغيلي | لا يمكن لمركز عمليات الأمن (SOC) استيعاب سجلات Active Directory لأن فريق إدارة الهوية لا يملك موارد كافية. |
يمكن العثور على مؤشرات الأداء الرئيسية الأخرى للتحسين المستمر لمراقبة الأمان هنا: https://github.com/d3sre/Use_Case_Applicability
تم إنشاء هذا الملصق بواسطة Desiree Sacher مع رعاية العمل الفني من layer9solutions.de
تم نشر هذا الملصق بموجب ترخيص Creative Commons BY: https://creativecommons.org/licenses/by/4.0/
| <5% |
| السياسة/الامتثال |
| داخلي المنشأ |
| مخاطر إدارة تكنولوجيا المعلومات غير الرسمية |
| يقوم مسؤول النظام بتغيير تكوين خادم Apache دون توثيق رسمي لإدارة التغيير (ولكن كان من الممكن الموافقة عليه). |