El ciclo de vida del proceso inteligente de los defensores cibernéticos activos
El ciclo de vida inteligente de procesos de los defensores cibernéticos activos
Este GitHub aloja los archivos del póster relacionados con las categorías de falsos positivos y errores en los servicios de operaciones de seguridad. El objetivo es definir un estándar de informes de código abierto para los informes del Centro de Operaciones de Seguridad. Los KPI aquí publicados se centran en crear estadísticas relevantes para la mejora continua de las tareas operativas de defensa cibernética.
Esta información se presentó por primera vez en FIRST 2020 junto con Eireann Leverett (quien aportó su experiencia en relación con la gestión de riesgos); el video está disponible aquí: https://www.youtube.com/watch?v=pR02cZlPakU El artículo revisado por pares creado para este contenido se puede encontrar aquí: https://dl.acm.org/doi/10.1145/3499427
La grabación de la charla que di en SwissCyberStorm 2021 sobre la taxonomía para el monitoreo de integridad y de configuración de cumplimiento se puede encontrar aquí: https://www.youtube.com/watch?v=ra4LZouxIyk
La grabación de la charla que di en Area41 2022 sobre los problemas en la gestión de vulnerabilidades se puede encontrar aquí: https://www.youtube.com/watch?v=qdgY6aAfUAk
| Disciplina: | Monitoreo de seguridad | Anomalías de configuración | Gestión de vulnerabilidades |
|---|
| Validación mediante: | Casos de uso de SIEM, registros EDR /AV, IDS/IPS, registros NDR | Monitoreo de integridad, monitoreo de configuración de cumplimiento | Escaneos de vulnerabilidades, verificación de parches |
| Artículo publicado: | Versión revisada por pares | Artículo autopublicado | Artículo revisado por pares |
| Enlace de presentación: | Hack.Lu 2019 YouTube | SwissCyberStorm 2021 YouTube | Area41 2022 YouTube |
| Diapositivas: | Diapositivas de Hack.Lu 2019 | Diapositivas de SwissCyberStorm 2021 | Diapositivas de Area41 |
| Archivo de taxonomía JSON: | Archivo JSON MISP de monitoreo de seguridad | Archivo JSON MISP de monitoreo de integridad y cumplimiento | Archivo JSON MISP de gestión de vulnerabilidades y Archivo JSON MISP de fallos de detección |
Las siguientes sugerencias de métricas se correlacionan mejor con los valores del equipo responsable del sistema o del tipo de sistemas de origen. Los valores objetivo se comparan con el número total de eventos generados por este servicio por unidad de tiempo (mes, semana, trimestre, etc.).
| KPI | Explicación | Valor objetivo | Propietario | Tipo de riesgo | Impacto en el negocio | Ejemplo ilustrativo |
|---|---|---|---|---|---|---|
| Número de 'violaciones legítimas autorizadas por cambio' | Este valor refleja eventos que suelen ser falsos positivos clásicos, donde todos los procesos oficiales de cambio se siguieron correctamente, pero el SOC no fue incluido en el proceso y, por lo tanto, no pudo evitar la falsa alarma | < 10 % | Cumplimiento | Endógeno | Riesgo de gobernanza | Un cambio oficialmente aprobado en Apache modifica el formato de configuración, y las herramientas de detección alertan sobre el cambio. |
| Número de 'errores de configuración en la línea base' | Este valor refleja qué configuraciones de sistema (o incluso plantillas de configuración) necesitan mejorar. | < 10 % | Cumplimiento/Operaciones | Endógeno | Riesgo de gestión de cambios y cumplimiento | Las líneas base de las plantillas de configuración se tomaron de sistemas de desarrollo en lugar de sistemas de producción. |
| Número de 'limitaciones encontradas en los productos de verificación' | Si demasiados de estos eventos fueran creados por configuraciones, se debería cuestionar la herramienta causante. | < 5 % | Cumplimiento/Operaciones | Endógeno | Riesgo operativo del SOC | Las reglas de Snort no pueden acotarse estrechamente para detectar el cambio que nos interesa, pero si se les da un alcance más amplio, producen falsos positivos. |
| Número de 'actividades sin cambio requerido' | Parece haber un desajuste entre el alcance de seguridad definido y el alcance de seguridad verificado. Las brechas deben verificarse | < 5 % | Política | Endógeno | Desajuste entre políticas y operaciones que conduce a un SOC sobrecargado | El administrador del sistema borra los archivos de registro para ahorrar espacio, lo cual no requiere aprobación, pero dispara una alerta en el SOC. |
| Número de 'cambios no autorizados sin causa legítima' | Números muy altos → La integración de los procesos de seguridad y de TI necesita rehacerse; Números muy bajos → Las configuraciones no detectan o está a salvo | depende :) | Política | Endógeno |
Las siguientes sugerencias de métricas se correlacionan mejor con los valores del equipo responsable del sistema o del tipo de sistemas de origen. Los valores objetivo se comparan con el número total de eventos generados por este servicio por unidad de tiempo (mes, semana, trimestre, etc.).
| KPI | Explicación | Valor objetivo | Propietario | Tipo de riesgo | Impacto en el negocio | Ejemplo ilustrativo |
|---|---|---|---|---|---|---|
| Número de retrasos debido a SLA irrazonables/'malos SLA' | Si este valor es alto con mucha frecuencia, en correlación con las aplicaciones que está ejecutando, podría influir en los documentos de SLA o de políticas | 0 | Operaciones/Contractual | Exógeno | Los equipos de apetito de riesgo y gestión contractual deben alinear las expectativas | Los switches de red solo tienen dos ventanas de cambio al año y no se parchean, pero los contratos aún castigan a la contraparte por sistemas sin parchear |
| Número de retrasos debidos a 'problemas de recursos' o número medio de días de retraso debidos a 'problemas de recursos' | Si esto ocurre con demasiada frecuencia, puede ilustrar cómo la gestión de su personal está afectando la calidad de los servicios de seguridad. Si ocurre con demasiada frecuencia, es importante registrar una entrada de riesgo | 0 | Contractual | Endógeno/Exógeno | Gestión del riesgo operativo | Los problemas de recursos de personal en algunos equipos retrasan el parcheo |
| Número de parches instalados a tiempo | Este es el objetivo. Si no se puede alcanzar con demasiada frecuencia, se deben revisar las políticas o las razones del fallo | >80% | Contraparte/Contractual | Exógeno | La expectativa de riesgo cibernético no se está cumpliendo | 99/100 equipos Windows se parchean a tiempo, pero 1 se considera de alto riesgo para parchear. |
| Recuento de 'contexto de explotabilidad no proporcionado' | Números muy altos → Es posible que no reciba respuestas honestas o que su proceso de identificación de amenazas sea defectuoso | depende :) | Contraparte/Contractual | Exógeno | Prácticas potencialmente deficientes de aceptación de riesgos | El equipo técnico de ingeniería aplaza cada parche considerándolo no explotable para evitar aplicar recursos. |
Las siguientes sugerencias de métricas se correlacionan mejor con los valores del equipo responsable del sistema o del tipo de sistemas de origen. Los valores objetivo se comparan con el número total de eventos generados por este servicio por unidad de tiempo (mes, semana, trimestre, etc.).
| KPI | Explicación | Valor objetivo | Propietario | Tipo de riesgo | Impacto en el negocio | Ejemplo ilustrativo |
|---|---|---|---|---|---|---|
| Número de 'puntos ciegos identificados' | Cada vez que no se pueda crear una detección, esto debe registrarse, posiblemente creando entradas de riesgo. | < 5% | Operaciones/Contractual | Endógeno/Exógeno | Sin visibilidad en el registro de riesgos operativos | Los registros de Active Directory no pueden ser ingeridos por el SOC porque el equipo de gestión de identidades no tiene suficientes recursos. |
Mis otros KPI de mejora continua para el monitoreo de seguridad se pueden encontrar aquí: https://github.com/d3sre/Use_Case_Applicability
Este póster fue creado por Desiree Sacher con el patrocinio de la obra de arte por layer9solutions.de
Este póster fue publicado bajo la Licencia Creative Commons BY: https://creativecommons.org/licenses/by/4.0/
| Posible intrusión/Priorizar investigación |
| Un servidor IIS ha añadido un usuario y el administrador niega tener conocimiento del evento. |
| Número de cambios sin documentación formal | El número de violaciones legítimas con documentación de cambio faltante pone de relieve dónde el SOC no tuvo oportunidad de automatizar las falsas alertas, así como dónde los empleados no cumplen los procesos formales. | <5 % | Política/Cumplimiento | Endógeno | Riesgo de administración de TI en la sombra | El administrador del sistema cambia la configuración del servidor Apache sin documentación formal de gestión de cambios (aunque habría sido aprobado). |