
# Le cycle de vie intelligent des processus des cyberdéfenseurs actifs
Le cycle de vie intelligent des processus des cyberdéfenseurs actifs
Ce dépôt GitHub héberge les fichiers liés au poster sur les catégories de faux positifs et d'erreurs dans les services d'exploitation de la sécurité. L'objectif est de définir une norme de rapport open source pour les rapports des centres d'opérations de sécurité (SOC). Les KPI publiés ici sont axés sur la création de statistiques pertinentes pour l'amélioration continue des tâches de cyberdéfense opérationnelle.
Ces informations ont été présentées pour la première fois à la FIRST 2020 avec Eireann Leverett (qui a apporté son expérience en matière de gestion des risques), la vidéo est disponible ici : https://www.youtube.com/watch?v=pR02cZlPakU L'article évalué par les pairs créé pour ce contenu est disponible ici : https://dl.acm.org/doi/10.1145/3499427
L'enregistrement de la conférence que j'ai donnée à SwissCyberStorm 2021 sur la taxonomie pour l'intégrité ainsi que la surveillance de la configurité de la configuration peut être trouvé ici : https://www.youtube.com/watch?v=ra4LZouxIyk
L'enregistrement de la conférence que j'ai donnée à Area41 2022 sur les problèmes de gestion des vulnérabilités peut être trouvé ici : https://www.youtube.com/watch?v=qdgY6aAfUAk
| Discipline : | Surveillance de la sécurité | Anomalies de configuration | Gestion des vulnérabilités |
|---|---|---|---|
| Validation via : | Cas d'utilisation SIEM, journaux EDR/AV, IDS/IPS, journaux NDR | Surveillance de l'intégrité, surveillance de la conformité de la configuration | Analyses de vulnérabilités, vérification des correctifs |
| Article publié : | Version évaluée par les pairs | Article auto-publié | Article évalué par les pairs |
| Lien de présentation : | Hack.Lu 2019 Youtube | SwissCyberStorm 2021 Youtube | Area41 2022 Youtube |
| Diapositives : | Diapositives Hack.Lu 2019 | Diapositives SwissCyberStorm 2021 | Diapositives Area41 |
| Fichier de taxonomie JSON : | Fichier JSON MISP Surveillance de la sécurité | Fichier JSON MISP Surveillance de l'intégrité et de la conformité | Fichier JSON MISP Gestion des vulnérabilités et Fichier JSON MISP Échecs de détection |
Les suggestions de métriques suivantes sont mieux corrélées avec les valeurs pour l'équipe responsable du système ou le type de systèmes sources. Les valeurs cibles sont comparées au nombre total d'événements générés par ce service par unité de temps (mois, semaine, trimestre, etc.).
Les suggestions de métriques suivantes sont mieux corrélées avec les valeurs pour l'équipe responsable du système ou le type de systèmes sources. Les valeurs cibles sont comparées au nombre total d'événements générés par ce service par unité de temps (mois, semaine, trimestre, etc.).
Les suggestions de métriques suivantes sont mieux corrélées avec les valeurs pour l'équipe responsable du système ou le type de systèmes sources. Les valeurs cibles sont comparées au nombre total d'événements générés par ce service par unité de temps (mois, semaine, trimestre, etc.).
Mes autres KPI d'amélioration continue pour la surveillance de la sécurité se trouvent ici : https://github.com/d3sre/Use_Case_Applicability
Ce poster a été créé par Desiree Sacher avec le parrainage de l'œuvre par layer9solutions.de
Ce poster a été publié sous la licence Creative Commons BY : https://creativecommons.org/licenses/by/4.0/
| KPI | Explication | Valeur cible | Propriétaire | Type de risque | Impact métier | Exemple illustratif |
|---|
| Nombre de « violations légitimes autorisées par un changement » | Cette valeur reflète les événements qui sont généralement de faux positifs classiques, où tous les processus de changement officiels ont été correctement suivis mais le SOC n'a pas été inclus dans le processus et n'a donc pas pu empêcher la fausse alerte | < 10 % | Conformité | Endogène | Risque de gouvernance | Un changement officiellement approuvé d'Apache modifie le format de configuration, et les outils de détection alertent sur ce changement. |
| Nombre d'erreurs de configuration dans la baseline | Cette valeur reflète les configurations système (ou même les modèles de configuration) qui nécessitent une amélioration. | < 10 % | Conformité / Exploitation | Endogène | Risque de gestion des changements et de la conformité | Les bases de référence des modèles de configuration ont été issues des systèmes de développement au lieu des systèmes de production. |
| Nombre de « limitations des produits de vérification » constatées | Si un trop grand nombre de ces événements a été créé par les configurations, l'outil responsable doit être remis en question. | < 5 % | Conformité / Exploitation | Endogène | Risque opérationnel du SOC | Les règles Snort ne peuvent pas être limitées précisément pour détecter le changement qui nous intéresse, mais si on leur donne une portée plus large, elles produisent des faux positifs. |
| Nombre d'« activités sans changement requis » | Il semble y avoir un décalage entre le périmètre de sécurité défini et le périmètre de sécurité vérifié. Les lacunes doivent être vérifiées | < 5 % | Politique | Endogène | Inadéquation politique-opérationnel entraînant une surcharge du SOC | L'administrateur système efface les journaux pour économiser de l'espace, ce qui ne nécessite aucune approbation, mais déclenche une alerte au SOC. |
| Nombre de « changements non autorisés sans cause légitime » | Des nombres très élevés → L'intégration du processus de sécurité et du processus informatique doit être retravaillée ; Des nombres très faibles → Les configurations ne détectent rien ou vous êtes en sécurité | ça dépend :) | Politique | Endogène | Intrusion potentielle / Prioriser l'investigation | Un serveur IIS a ajouté un utilisateur et l'administrateur nie avoir connaissance de l'événement. |
| Nombre de changements sans documentation officielle | Le nombre de violations légitimes avec documentation de changement manquante met en évidence les cas où le SOC n'avait aucune chance d'automatiser les fausses alertes, ainsi que les cas où les employés ne se conforment pas aux processus formels. | <5% | Politique / Conformité | Endogène | Risque d'administration informatique fantôme (Shadow IT) | L'administrateur système modifie la configuration du serveur Apache sans documentation formelle de gestion des changements (mais cela aurait été approuvé). |
| KPI | Explication | Valeur cible | Propriétaire | Type de risque | Impact métier | Exemple illustratif |
|---|
| Nombre de retards dus à un « mauvais SLA » déraisonnable | Si cette valeur est très souvent élevée, en corrélation avec les applications que vous exécutez, vous pourriez être en mesure d'influencer soit les SLA, soit les documents de politique. | 0 | Exploitation / Contractuel | Exogène | Les équipes de gestion de l'appétence au risque et des contrats doivent aligner leurs attentes | Les commutateurs réseau n'ont que deux fenêtres de changement par an et ne sont pas corrigés, mais les contrats punissent toujours la contrepartie pour les systèmes non corrigés. |
| Nombre de retards dus à des « problèmes de ressources » ou nombre moyen de jours de retard dus à des « problèmes de ressources » | Si cela arrive trop souvent, cela peut illustrer comment la gestion de votre personnel a un impact sur la qualité des services de sécurité. Si cela se produit trop souvent, une entrée de risque est importante. | 0 | Contractuel | Endogène / Exogène | Gestion du risque opérationnel | Les problèmes de ressources en personnel dans certaines équipes retardent l'application des correctifs. |
| Nombre de correctifs installés à temps | C'est l'objectif. S'il ne peut pas être atteint trop souvent, les politiques ou les raisons des échecs doivent être examinées. | >80% | Contrepartie / Contractuel | Exogène | L'attente en matière de cyberrisque n'est pas satisfaite | 99 ordinateurs Windows sur 100 sont corrigés à temps, mais 1 est considéré comme présentant un risque élevé à corriger. |
| Nombre de « contexte d'exploitabilité non fourni » | Des nombres très élevés → Vous ne recevez peut-être pas de réponses honnêtes ou votre processus d'identification des menaces est défectueux. | ça dépend :) | Contrepartie / Contractuel | Exogène | Pratiques d'acceptation du risque potentiellement mauvaises | L'équipe d'ingénierie technique reporte chaque correctif en le considérant comme non exploitable pour éviter d'allouer des ressources. |
| KPI | Explication | Valeur cible | Propriétaire | Type de risque | Impact métier | Exemple illustratif |
|---|
| Nombre d'« angles morts identifiés » | Chaque fois qu'une détection ne peut pas être créée, cela doit être suivi, éventuellement en créant des entrées de risque. | < 5% | Exploitation / Contractuel | Endogène / Exogène | Aucune visibilité sur le registre des risques opérationnels | Les journaux Active Directory ne peuvent pas être ingérés par le SOC parce que l'équipe de gestion des identités ne dispose pas de suffisamment de ressources. |