
सक्रिय साइबर रक्षकों का बुद्धिमान प्रक्रिया जीवनचक्र
सक्रिय साइबर रक्षकों का बुद्धिमान प्रक्रिया जीवनचक्र
यह GitHub सुरक्षा संचालन सेवाओं में गलत सकारात्मक (false positive) और त्रुटि श्रेणियों से संबंधित पोस्टर फ़ाइलों को होस्ट करता है। लक्ष्य Security Operation Center रिपोर्टों के लिए एक ओपन सोर्स रिपोर्टिंग मानक परिभाषित करना है। यहाँ प्रकाशित KPI परिचालन साइबर रक्षा कार्यों के निरंतर सुधार के लिए प्रासंगिक आँकड़े बनाने पर केंद्रित हैं।
यह जानकारी पहली बार FIRST 2020 में Eireann Leverett(जिन्होंने जोखिम प्रबंधन के संबंध में अपना अनुभव सम्मिलित किया) के साथ प्रस्तुत की गई थी, वीडियो यहाँ उपलब्ध है: https://www.youtube.com/watch?v=pR02cZlPakU
इस सामग्री के लिए बनाया गया सहकर्मी-समीक्षित पेपर यहाँ पाया जा सकता है: https://dl.acm.org/doi/10.1145/3499427
SwissCyberStorm 2021 में अखंडता (integrity) तथा अनुपालन कॉन्फ़िगरेशन निगरानी के लिए वर्गीकरण (taxonomy) पर दिए गए मेरे व्याख्यान की रिकॉर्डिंग यहाँ पाई जा सकती है: https://www.youtube.com/watch?v=ra4LZouxIyk
Area41 2022 में भेद्यता प्रबंधन (vulnerability management) की समस्याओं पर दिए गए मेरे व्याख्यान की रिकॉर्डिंग यहाँ पाई जा सकती है: https://www.youtube.com/watch?v=qdgY6aAfUAk
| अनुशासन: | सुरक्षा निगरानी | कॉन्फ़िगरेशन विसंगतियाँ | भेद्यता प्रबंधन |
|---|
| सत्यापन के माध्यम: | SIEM उपयोग मामले, EDR /AV लॉग्स, IDS/IPS, NDR लॉग्स | अखंडता निगरानी, अनुपालन कॉन्फ़िगरेशन निगरानी | भेद्यता स्कैन, पैच सत्यापन |
| प्रकाशित पेपर: | सहकर्मी-समीक्षित संस्करण | स्व-प्रकाशित पेपर | सहकर्मी-समीक्षित पेपर |
| प्रस्तुति लिंक: | Hack.Lu 2019 Youtube | SwissCyberStorm 2021 Youtube | Area41 2022 Youtube |
| स्लाइड्स: | Hack.Lu 2019 स्लाइड्स | SwissCyberStorm 2021 स्लाइड्स | Area41 स्लाइड्स |
| JSON वर्गीकरण फ़ाइल: | MISP JSON फ़ाइल सुरक्षा निगरानी | MISP JSON फ़ाइल अखंडता अनुपालन निगरानी | MISP JSON फ़ाइल भेद्यता प्रबंधन & MISP JSON फ़ाइल पहचान विफलताएँ |
निम्नलिखित मेट्रिक सुझाव सिस्टम के लिए ज़िम्मेदार टीम या स्रोत सिस्टम प्रकार के मूल्यों के साथ सबसे अच्छे रूप से सहसंबंधित होते हैं। लक्ष्य मान इस सेवा द्वारा प्रति समय इकाई (माह, सप्ताह, तिमाही, आदि) में उत्पन्न कुल घटनाओं की संख्या की तुलना में होते हैं।
| KPI | स्पष्टीकरण | लक्ष्य मान | स्वामी | जोखिम प्रकार | व्यावसायिक प्रभाव | प्रेरक उदाहरण |
|---|---|---|---|---|---|---|
| 'परिवर्तन द्वारा अधिकृत वैध उल्लंघनों' की संख्या | यह मान उन घटनाओं को दर्शाता है जो आमतौर पर क्लासिक गलत सकारात्मक (false positive) होती हैं, जहाँ सभी आधिकारिक परिवर्तन प्रक्रियाओं का सही ढंग से पालन किया गया था, लेकिन SOC को प्रक्रिया में शामिल नहीं किया गया था और इसलिए वह गलत अलार्म को रोक नहीं सका। | < 10 % | अनुपालन | आंतरिक | शासन जोखिम | Apache में आधिकारिक रूप से स्वीकृत परिवर्तन कॉन्फ़िगरेशन प्रारूप बदल देता है, और पहचान उपकरण इस परिवर्तन पर अलर्ट करते हैं। |
| 'बेसलाइन में कॉन्फ़िगरेशन त्रुटियों' की संख्या | यह मान दर्शाता है कि किन सिस्टम कॉन्फ़िगरेशन (या यहाँ तक कि कॉन्फ़िगरेशन टेम्पलेट्स) में सुधार की आवश्यकता है। | < 10 % | अनुपालन/ परिचालन | आंतरिक | परिवर्तन एवं अनुपालन प्रबंधन जोखिम | कॉन्फ़िगरेशन टेम्पलेट्स के लिए बेसलाइन उत्पादन (production) प्रणालियों के बजाय विकास (development) प्रणालियों से ली गई थीं। |
| 'सत्यापन उत्पादों में सीमाएँ' पाए जाने की संख्या | यदि इनमें से बहुत अधिक घटनाएँ कॉन्फ़िगरेशन द्वारा बनाई गई थीं, तो इसका कारण बनने वाले उपकरण पर प्रश्न उठाया जाना चाहिए। | < 5 % | अनुपालन/ परिचालन | आंतरिक | SOC परिचालन जोखिम | Snort नियमों को उस परिवर्तन का पता लगाने के लिए संकीर्ण रूप से सीमित नहीं किया जा सकता जिसमें हमारी रुचि है, लेकिन यदि उन्हें व्यापक दायरा दिया जाए, तो वे गलत सकारात्मक परिणाम उत्पन्न करते हैं। |
| 'ऐसी गतिविधियाँ जिनमें कोई परिवर्तन आवश्यक नहीं है' की संख्या | परिभाषित सुरक्षा दायरे और सत्यापित सुरक्षा दायरे के बीच एक बेमेल प्रतीत होता है। अंतरालों को सत्यापित किया जाना चाहिए | < 5 % | नीति | आंतरिक | नीति-परिचालन बेमेल जिसके कारण SOC पर अत्यधिक कार्यभार | सिस्टम एडमिन स्थान बचाने के लिए लॉग फ़ाइलें साफ़ करता है, जिसके लिए किसी अनुमोदन की आवश्यकता नहीं होती, लेकिन यह SOC में एक अलर्ट ट्रिगर करता है। |
| 'बिना वैध कारण के अनधिकृत परिवर्तनों' की संख्या | बहुत अधिक संख्याएँ → सुरक्षा प्रक्रिया और IT प्रक्रिया एकीकरण को पुनः कार्य की आवश्यकता है; बहुत कम संख्याएँ → कॉन्फ़िगरेशन पहचान नहीं कर रहे हैं या आप सुरक्षित हैं | यह निर्भर करता है :) | नीति | आंतरिक | संभावित घुसपैठ/जाँच को प्राथमिकता दें |
निम्नलिखित मेट्रिक सुझाव सिस्टम के लिए ज़िम्मेदार टीम या स्रोत सिस्टम प्रकार के मूल्यों के साथ सबसे अच्छे रूप से सहसंबंधित होते हैं। लक्ष्य मान इस सेवा द्वारा प्रति समय इकाई (माह, सप्ताह, तिमाही, आदि) में उत्पन्न कुल घटनाओं की संख्या की तुलना में होते हैं।
| KPI | स्पष्टीकरण | लक्ष्य मान | स्वामी | जोखिम प्रकार | व्यावसायिक प्रभाव | प्रेरक उदाहरण |
|---|---|---|---|---|---|---|
| 'अनुचित/'खराब SLA' के कारण विलंबों की संख्या | यदि यह मान बहुत बार उच्च होता है, तो आपके द्वारा चलाए जा रहे अनुप्रयोगों के साथ सहसंबंधित करके आप SLA या नीति दस्तावेज़ों में से किसी एक को प्रभावित करने में सक्षम हो सकते हैं। | 0 | परिचालन/ संविदात्मक | बाह्य | जोखिम क्षुधा (Risk Appetite) और संविदात्मक प्रबंधन टीमों को अपेक्षाओं का मिलान करने की आवश्यकता है | नेटवर्क स्विचों के पास साल में केवल दो परिवर्तन विंडो होती हैं और उन्हें पैच नहीं किया जाता, लेकिन अनुबंध फिर भी बिना पैच वाले सिस्टम के लिए प्रतिपक्ष को दंडित करते हैं। |
| 'संसाधन समस्याओं' के कारण विलंबों की संख्या या 'संसाधन समस्याओं' के कारण विलंबों के औसत दिनों की संख्या | यदि ऐसा बहुत बार होता है, तो यह दर्शा सकता है कि आपका स्टाफ प्रबंधन सुरक्षा सेवाओं की गुणवत्ता को कैसे प्रभावित कर रहा है। यदि यह अत्यधिक बार होता है, तो एक जोखिम प्रविष्टि बनाना महत्वपूर्ण है। | 0 | संविदात्मक | आंतरिक/बाह्य | परिचालन जोखिम प्रबंधन | कुछ टीमों में स्टाफ संसाधन समस्याएँ पैचिंग में विलंब करती हैं। |
| समय पर स्थापित पैचों की संख्या | यही लक्ष्य है। यदि इसे बहुत बार प्राप्त नहीं किया जा सकता, तो नीतियों या विफलता के कारणों की समीक्षा की जानी चाहिए। | >80% | प्रतिपक्ष/ संविदात्मक | बाह्य | साइबर जोखिम अपेक्षा पूरी नहीं हो रही है | 99/100 विंडोज़ कंप्यूटरों को समय पर पैच किया जाता है, लेकिन 1 को पैच करने के लिए उच्च जोखिम माना जाता है। |
| 'शोषण-क्षमता का संदर्भ नहीं दिया गया' की गिनती | बहुत अधिक संख्याएँ → आपको ईमानदार प्रतिक्रियाएँ नहीं मिल रही हैं या आपकी खतरा पहचान प्रक्रिया त्रुटिपूर्ण है | यह निर्भर करता है :) | प्रतिपक्ष/ संविदात्मक | बाह्य | संभावित रूप से कमज़ोर जोखिम स्वीकृति पद्धतियाँ | तकनीकी इंजीनियरिंग टीम संसाधन लगाने से बचने के लिए हर पैच को अशोषणीय (unexploitable) मानकर स्थगित कर देती है। |
निम्नलिखित मेट्रिक सुझाव सिस्टम के लिए ज़िम्मेदार टीम या स्रोत सिस्टम प्रकार के मूल्यों के साथ सबसे अच्छे रूप से सहसंबंधित होते हैं। लक्ष्य मान इस सेवा द्वारा प्रति समय इकाई (माह, सप्ताह, तिमाही, आदि) में उत्पन्न कुल घटनाओं की संख्या की तुलना में होते हैं।
| KPI | स्पष्टीकरण | लक्ष्य मान | स्वामी | जोखिम प्रकार | व्यावसायिक प्रभाव | प्रेरक उदाहरण |
|---|---|---|---|---|---|---|
| 'पहचाने गए अंध-स्थानों (blind spots)' की संख्या | जब भी कोई डिटेक्शन नहीं बनाया जा सकता, इसे ट्रैक किया जाना चाहिए, संभवतः जोखिम प्रविष्टियाँ बनाकर। | < 5% | परिचालन/ संविदात्मक | आंतरिक/बाह्य | परिचालन जोखिम रजिस्टर पर कोई दृश्यता नहीं | Active Directory लॉग्स को SOC में शामिल नहीं किया जा सकता क्योंकि पहचान प्रबंधन टीम के पास पर्याप्त संसाधन नहीं हैं। |
सुरक्षा निगरानी के लिए मेरे अन्य निरंतर सुधार KPI यहाँ पाए जा सकते हैं: https://github.com/d3sre/Use_Case_Applicability
यह पोस्टर Desiree Sacher द्वारा बनाया गया था, जिसमें layer9solutions.de द्वारा कलाकृति के लिए प्रायोजन प्रदान किया गया था।
यह पोस्टर क्रिएटिव कॉमन्स BY लाइसेंस के अंतर्गत प्रकाशित किया गया था: https://creativecommons.org/licenses/by/4.0/
| IIS सर्वर में एक उपयोगकर्ता जोड़ा गया है और व्यवस्थापक घटना की जानकारी से इनकार करता है। |
| बिना औपचारिक दस्तावेज़ीकरण के परिवर्तनों की संख्या | छूटे हुए परिवर्तन दस्तावेज़ीकरण वाले वैध उल्लंघनों की संख्या यह उजागर करती है कि कहाँ SOC के पास गलत अलर्ट को स्वचालित करने का कोई अवसर नहीं था, साथ ही कहाँ कर्मचारी औपचारिक प्रक्रियाओं का पालन नहीं कर रहे हैं। | <5% | नीति/अनुपालन | आंतरिक | शैडो IT प्रशासन जोखिम | सिस्टम एडमिन औपचारिक परिवर्तन प्रबंधन दस्तावेज़ीकरण के बिना Apache सर्वर का कॉन्फ़िगरेशन बदलता है (हालाँकि इसे स्वीकृत किया गया होता)। |