
Der intelligente Prozesslebenszyklus aktiver Cyber-Verteidiger
Der intelligente Prozesslebenszyklus aktiver Cyber-Verteidiger
Dieses GitHub-Repository enthält die zum Poster gehörenden Dateien zu Kategorien von False Positives und Fehlern in Security-Operations-Diensten. Ziel ist es, einen Open-Source-Berichtsstandard für Berichte von Security Operation Centern zu definieren. Die hier veröffentlichten KPIs konzentrieren sich auf die Erstellung von Statistiken, die für die kontinuierliche Verbesserung operativer Aufgaben der Cyber-Verteidigung relevant sind.
Diese Informationen wurden erstmals auf der FIRST 2020 zusammen mit Eireann Leverett präsentiert (der seine Erfahrungen im Bereich Risikomanagement einbrachte); das Video ist hier verfügbar: https://www.youtube.com/watch?v=pR02cZlPakU Das für diesen Inhalt erstellte Peer-Review-Paper ist hier zu finden: https://dl.acm.org/doi/10.1145/3499427
Die Aufzeichnung des Vortrags, den ich auf der SwissCyberStorm 2021 über die Taxonomie für Integritäts- sowie Compliance-Konfigurationsüberwachung gehalten habe, ist hier zu finden: https://www.youtube.com/watch?v=ra4LZouxIyk
Die Aufzeichnung des Vortrags, den ich auf der Area41 2022 über die Probleme im Schwachstellenmanagement gehalten habe, ist hier zu finden: https://www.youtube.com/watch?v=qdgY6aAfUAk
| Disziplin: | Sicherheitsüberwachung | Konfigurationsanomalien | Schwachstellenmanagement |
|---|---|---|---|
| Validierung über: | SIEM-Use-Cases, EDR-/AV-Logs, IDS/IPS, NDR-Logs | Integritätsüberwachung, Compliance-Konfigurationsüberwachung | Schwachstellenscans, Patch-Verifizierung |
| Veröffentlichtes Paper: | Peer-Review-Version | Selbst veröffentlichtes Paper | Peer-Review-Paper |
| Präsentationslink: | Hack.Lu 2019 Youtube | SwissCyberStorm 2021 Youtube | Area41 2022 Youtube |
| Folien: | Hack.Lu 2019 Folien | SwissCyberStorm 2021 Folien | Area41 Folien |
| JSON-Taxonomie-Datei: | MISP-JSON-Datei für Sicherheitsüberwachung | MISP-JSON-Datei für Integritäts- und Compliance-Überwachung | MISP-JSON-Datei für Schwachstellenmanagement & MISP-JSON-Datei für Erkennungsfehler |
Die folgenden Kennzahlenvorschläge korrelieren am besten mit Werten für das systemverantwortliche Team oder den Quellsystemtyp. Die Zielwerte beziehen sich auf die Gesamtzahl der von diesem Dienst pro Zeiteinheit (Monat, Woche, Quartal usw.) erzeugten Ereignisse.
Die folgenden Kennzahlenvorschläge korrelieren am besten mit Werten für das systemverantwortliche Team oder den Quellsystemtyp. Die Zielwerte beziehen sich auf die Gesamtzahl der von diesem Dienst pro Zeiteinheit (Monat, Woche, Quartal usw.) erzeugten Ereignisse.
Die folgenden Kennzahlenvorschläge korrelieren am besten mit Werten für das systemverantwortliche Team oder den Quellsystemtyp. Die Zielwerte beziehen sich auf die Gesamtzahl der von diesem Dienst pro Zeiteinheit (Monat, Woche, Quartal usw.) erzeugten Ereignisse.
Meine weiteren KPIs zur kontinuierlichen Verbesserung für das Sicherheitsmonitoring finden Sie hier: https://github.com/d3sre/Use_Case_Applicability
Dieses Poster wurde von Desiree Sacher erstellt; die Grafik wurde von layer9solutions.de gesponsert.
Dieses Poster wurde unter der Creative-Commons-BY-Lizenz veröffentlicht: https://creativecommons.org/licenses/by/4.0/
| KPI | Erklärung | Zielwert | Zuständigkeit | Risikotyp | Geschäftsauswirkung | Motivierendes Beispiel |
|---|
| Anzahl der 'legitimen, durch Change genehmigten Verstöße' | Dieser Wert spiegelt Ereignisse wider, bei denen es sich meist um klassische False Positives handelt: Alle offiziellen Change-Prozesse wurden korrekt befolgt, aber das SOC war nicht in den Prozess eingebunden und konnte den Fehlalarm daher nicht verhindern | < 10 % | Compliance | Endogen | Governance-Risiko | Offiziell genehmigte Änderung an Apache ändert das Konfigurationsformat, und die Erkennungstools schlagen für die Änderung Alarm. |
| Anzahl der 'Konfigurationsfehler in der Baseline' | Dieser Wert zeigt, welche Systemkonfigurationen (oder sogar Konfigurationsvorlagen) verbessert werden müssen. | < 10 % | Compliance/Betrieb | Endogen | Risiko des Change- und Compliance-Managements | Die Baselines für Konfigurationsvorlagen wurden aus der Entwicklung statt aus Produktionssystemen übernommen. |
| Anzahl der gefundenen 'Einschränkungen in Verifikationsprodukten' | Wenn zu viele dieser Ereignisse durch Konfigurationen verursacht wurden, sollte das verursachende Tool hinterfragt werden. | < 5 % | Compliance/Betrieb | Endogen | Operatives SOC-Risiko | Snort-Regeln können nicht eng genug gefasst werden, um die gewünschte Änderung zu erkennen; bei weiterer Fassung erzeugen sie False Positives. |
| Anzahl der 'Aktivitäten ohne erforderliche Änderung' | Es scheint eine Diskrepanz zwischen dem definierten Sicherheitsumfang und dem überprüften Sicherheitsumfang zu geben. Lücken sollten verifiziert werden | < 5 % | Richtlinie | Endogen | Diskrepanz zwischen Richtlinie und Betrieb, die zu einem überlasteten SOC führt | Ein Systemadministrator löscht Logdateien, um Speicherplatz zu sparen; das erfordert keine Genehmigung, löst aber einen Alarm im SOC aus. |
| Anzahl der 'nicht autorisierten Änderungen ohne legitimen Grund' | Sehr hohe Zahlen → Die Integration zwischen Sicherheits- und IT-Prozess muss überarbeitet werden; sehr niedrige Zahlen → Die Konfigurationen erkennen nichts oder Sie sind sicher | kommt darauf an :) | Policy | Endogen | Potenzieller Einbruch/Untersuchung priorisieren | Ein IIS-Server hat einen Benutzer hinzugefügt, und der Administrator bestreitet, von dem Ereignis zu wissen. |
| Anzahl der Änderungen ohne formale Dokumentation | Die Anzahl legitimer Verstöße mit fehlender Change-Dokumentation zeigt, wo das SOC keine Chance hatte, Fehlalarme zu automatisieren, sowie wo Mitarbeiter sich nicht an formale Prozesse halten. | <5% | Policy/Compliance | Endogen | Schatten-IT-Administrationsrisiko | Ein Systemadministrator ändert die Konfiguration des Apache-Servers ohne formale Change-Management-Dokumentation (obwohl sie genehmigt worden wäre). |
| KPI | Erklärung | Zielwert | Zuständigkeit | Risikotyp | Geschäftsauswirkung | Motivierendes Beispiel |
|---|
| Anzahl der Verzögerungen aufgrund unangemessener/'schlechter SLA' | Wenn dieser Wert, korreliert mit den von Ihnen betriebenen Anwendungen, sehr häufig hoch ist, können Sie möglicherweise entweder die SLA- oder die Richtliniendokumente beeinflussen | 0 | Operativ/Vertraglich | Exogen | Risikoappetit- und Vertragsmanagement-Teams müssen ihre Erwartungen angleichen | Netzwerk-Switches haben nur zwei Change-Fenster pro Jahr und werden nicht gepatcht, aber Verträge bestrafen den Vertragspartner dennoch für ungepatchte Systeme |
| Anzahl der Verzögerungen aufgrund von 'Ressourcenproblemen' oder durchschnittliche Anzahl der Verzögerungstage aufgrund von 'Ressourcenproblemen' | Wenn dies zu häufig vorkommt, kann es veranschaulichen, wie sich Ihr Personalmanagement auf die Qualität der Sicherheitsdienste auswirkt. Tritt es zu häufig auf, ist ein Risikoeintrag wichtig | 0 | Vertraglich | Endogen/Exogen | Operatives Risikomanagement | Personelle Ressourcenprobleme in einigen Teams verzögern das Patchen |
| Anzahl der rechtzeitig installierten Patches | Das ist das Ziel. Wenn es zu oft nicht erreicht wird, sollten Richtlinien oder Gründe für das Scheitern überprüft werden | >80% | Vertragspartner/Vertraglich | Exogen | Die Cyber-Risikoerwartung wird nicht erfüllt | 99 von 100 Windows-Rechnern werden rechtzeitig gepatcht, aber einer wird als hohes Patchrisiko eingestuft. |
| Anzahl der 'nicht gegebenen Ausnutzbarkeitskontexte' | Sehr hohe Zahlen → Möglicherweise erhalten Sie keine ehrlichen Antworten, oder Ihr Bedrohungserkennungsprozess ist fehlerhaft | kommt darauf an :) | Vertragspartner/Vertraglich | Exogen | Potenziell schlechte Risikoakzeptanzpraktiken | Das technische Engineering-Team schiebt jeden Patch mit der Begründung auf, er sei nicht ausnutzbar, um Ressourcen zu sparen. |
| KPI | Erklärung | Zielwert | Zuständigkeit | Risikotyp | Geschäftsauswirkung | Motivierendes Beispiel |
|---|
| Anzahl der 'identifizierten blinden Flecken' | Jedes Mal, wenn keine Erkennung erstellt werden kann, sollte dies nachverfolgt werden, möglichst durch die Anlage von Risikoeinträgen. | < 5% | Operativ/Vertraglich | Endogen/Exogen | Keine Sichtbarkeit im operativen Risikoregister | Die Active-Directory-Protokolle können vom SOC nicht übernommen werden, weil das Identitätsmanagement-Team nicht genügend Ressourcen hat. |