Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
IntelligentProcessLifecycle — # Le cycle de vie intelligent des processus des cyberdéfenseurs actifs | Kitploit
Outils/GitHubGitHub/d3sre/intelligentprocesslifecycle
Analyse des VulnérabilitésAudit de ConfigurationRenseignement sur les MenacesDétection d'IntrusionArticles et RechercheApprentissage et ÉducationRéponse aux IncidentsRessources OrganiséesAnalyse de Journaux
GitHubd3sre/intelligentprocesslifecycle

IntelligentProcessLifecycle

# Le cycle de vie intelligent des processus des cyberdéfenseurs actifs

344il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

IntelligentProcessLifecycle

Le cycle de vie intelligent des processus des cyberdéfenseurs actifs

Description

Ce dépôt GitHub héberge les fichiers liés au poster sur les catégories de faux positifs et d'erreurs dans les services d'exploitation de la sécurité. L'objectif est de définir une norme de rapport open source pour les rapports des centres d'opérations de sécurité (SOC). Les KPI publiés ici sont axés sur la création de statistiques pertinentes pour l'amélioration continue des tâches de cyberdéfense opérationnelle.

Ces informations ont été présentées pour la première fois à la FIRST 2020 avec Eireann Leverett (qui a apporté son expérience en matière de gestion des risques), la vidéo est disponible ici : https://www.youtube.com/watch?v=pR02cZlPakU L'article évalué par les pairs créé pour ce contenu est disponible ici : https://dl.acm.org/doi/10.1145/3499427

L'enregistrement de la conférence que j'ai donnée à SwissCyberStorm 2021 sur la taxonomie pour l'intégrité ainsi que la surveillance de la configurité de la configuration peut être trouvé ici : https://www.youtube.com/watch?v=ra4LZouxIyk

L'enregistrement de la conférence que j'ai donnée à Area41 2022 sur les problèmes de gestion des vulnérabilités peut être trouvé ici : https://www.youtube.com/watch?v=qdgY6aAfUAk

Aperçu rapide

Discipline :Surveillance de la sécuritéAnomalies de configurationGestion des vulnérabilités
Validation via :Cas d'utilisation SIEM, journaux EDR/AV, IDS/IPS, journaux NDRSurveillance de l'intégrité, surveillance de la conformité de la configurationAnalyses de vulnérabilités, vérification des correctifs
Article publié :Version évaluée par les pairsArticle auto-publiéArticle évalué par les pairs
Lien de présentation :Hack.Lu 2019 YoutubeSwissCyberStorm 2021 YoutubeArea41 2022 Youtube
Diapositives :Diapositives Hack.Lu 2019Diapositives SwissCyberStorm 2021Diapositives Area41
Fichier de taxonomie JSON :Fichier JSON MISP Surveillance de la sécuritéFichier JSON MISP Surveillance de l'intégrité et de la conformitéFichier JSON MISP Gestion des vulnérabilités et Fichier JSON MISP Échecs de détection

Métriques d'amélioration continue pour la surveillance de l'intégrité ou de la conformité technique de sécurité

Les suggestions de métriques suivantes sont mieux corrélées avec les valeurs pour l'équipe responsable du système ou le type de systèmes sources. Les valeurs cibles sont comparées au nombre total d'événements générés par ce service par unité de temps (mois, semaine, trimestre, etc.).

Métriques d'amélioration continue pour la gestion des vulnérabilités

Les suggestions de métriques suivantes sont mieux corrélées avec les valeurs pour l'équipe responsable du système ou le type de systèmes sources. Les valeurs cibles sont comparées au nombre total d'événements générés par ce service par unité de temps (mois, semaine, trimestre, etc.).

Métriques d'amélioration continue pour la gestion des journaux

Les suggestions de métriques suivantes sont mieux corrélées avec les valeurs pour l'équipe responsable du système ou le type de systèmes sources. Les valeurs cibles sont comparées au nombre total d'événements générés par ce service par unité de temps (mois, semaine, trimestre, etc.).

Mes autres KPI d'amélioration continue pour la surveillance de la sécurité se trouvent ici : https://github.com/d3sre/Use_Case_Applicability

Auteurs et remerciements

Ce poster a été créé par Desiree Sacher avec le parrainage de l'œuvre par layer9solutions.de

Licence

Ce poster a été publié sous la licence Creative Commons BY : https://creativecommons.org/licenses/by/4.0/

Télécharger l’outil
KPIExplicationValeur ciblePropriétaireType de risqueImpact métierExemple illustratif
Nombre de « violations légitimes autorisées par un changement »Cette valeur reflète les événements qui sont généralement de faux positifs classiques, où tous les processus de changement officiels ont été correctement suivis mais le SOC n'a pas été inclus dans le processus et n'a donc pas pu empêcher la fausse alerte< 10 %ConformitéEndogèneRisque de gouvernanceUn changement officiellement approuvé d'Apache modifie le format de configuration, et les outils de détection alertent sur ce changement.
Nombre d'erreurs de configuration dans la baselineCette valeur reflète les configurations système (ou même les modèles de configuration) qui nécessitent une amélioration.< 10 %Conformité / ExploitationEndogèneRisque de gestion des changements et de la conformitéLes bases de référence des modèles de configuration ont été issues des systèmes de développement au lieu des systèmes de production.
Nombre de « limitations des produits de vérification » constatéesSi un trop grand nombre de ces événements a été créé par les configurations, l'outil responsable doit être remis en question.< 5 %Conformité / ExploitationEndogèneRisque opérationnel du SOCLes règles Snort ne peuvent pas être limitées précisément pour détecter le changement qui nous intéresse, mais si on leur donne une portée plus large, elles produisent des faux positifs.
Nombre d'« activités sans changement requis »Il semble y avoir un décalage entre le périmètre de sécurité défini et le périmètre de sécurité vérifié. Les lacunes doivent être vérifiées< 5 %PolitiqueEndogèneInadéquation politique-opérationnel entraînant une surcharge du SOCL'administrateur système efface les journaux pour économiser de l'espace, ce qui ne nécessite aucune approbation, mais déclenche une alerte au SOC.
Nombre de « changements non autorisés sans cause légitime »Des nombres très élevés → L'intégration du processus de sécurité et du processus informatique doit être retravaillée ; Des nombres très faibles → Les configurations ne détectent rien ou vous êtes en sécuritéça dépend :)PolitiqueEndogèneIntrusion potentielle / Prioriser l'investigationUn serveur IIS a ajouté un utilisateur et l'administrateur nie avoir connaissance de l'événement.
Nombre de changements sans documentation officielleLe nombre de violations légitimes avec documentation de changement manquante met en évidence les cas où le SOC n'avait aucune chance d'automatiser les fausses alertes, ainsi que les cas où les employés ne se conforment pas aux processus formels.<5%Politique / ConformitéEndogèneRisque d'administration informatique fantôme (Shadow IT)L'administrateur système modifie la configuration du serveur Apache sans documentation formelle de gestion des changements (mais cela aurait été approuvé).
KPIExplicationValeur ciblePropriétaireType de risqueImpact métierExemple illustratif
Nombre de retards dus à un « mauvais SLA » déraisonnableSi cette valeur est très souvent élevée, en corrélation avec les applications que vous exécutez, vous pourriez être en mesure d'influencer soit les SLA, soit les documents de politique.0Exploitation / ContractuelExogèneLes équipes de gestion de l'appétence au risque et des contrats doivent aligner leurs attentesLes commutateurs réseau n'ont que deux fenêtres de changement par an et ne sont pas corrigés, mais les contrats punissent toujours la contrepartie pour les systèmes non corrigés.
Nombre de retards dus à des « problèmes de ressources » ou nombre moyen de jours de retard dus à des « problèmes de ressources »Si cela arrive trop souvent, cela peut illustrer comment la gestion de votre personnel a un impact sur la qualité des services de sécurité. Si cela se produit trop souvent, une entrée de risque est importante.0ContractuelEndogène / ExogèneGestion du risque opérationnelLes problèmes de ressources en personnel dans certaines équipes retardent l'application des correctifs.
Nombre de correctifs installés à tempsC'est l'objectif. S'il ne peut pas être atteint trop souvent, les politiques ou les raisons des échecs doivent être examinées.>80%Contrepartie / ContractuelExogèneL'attente en matière de cyberrisque n'est pas satisfaite99 ordinateurs Windows sur 100 sont corrigés à temps, mais 1 est considéré comme présentant un risque élevé à corriger.
Nombre de « contexte d'exploitabilité non fourni »Des nombres très élevés → Vous ne recevez peut-être pas de réponses honnêtes ou votre processus d'identification des menaces est défectueux.ça dépend :)Contrepartie / ContractuelExogènePratiques d'acceptation du risque potentiellement mauvaisesL'équipe d'ingénierie technique reporte chaque correctif en le considérant comme non exploitable pour éviter d'allouer des ressources.
KPIExplicationValeur ciblePropriétaireType de risqueImpact métierExemple illustratif
Nombre d'« angles morts identifiés »Chaque fois qu'une détection ne peut pas être créée, cela doit être suivi, éventuellement en créant des entrées de risque.< 5%Exploitation / ContractuelEndogène / ExogèneAucune visibilité sur le registre des risques opérationnelsLes journaux Active Directory ne peuvent pas être ingérés par le SOC parce que l'équipe de gestion des identités ne dispose pas de suffisamment de ressources.