
能動的サイバーディフェンダーのインテリジェントプロセスライフサイクル
アクティブサイバーディフェンダーのインテリジェントプロセスライフサイクル
このGitHubリポジトリは、セキュリティ運用サービスにおける誤検知(false positive)とエラーカテゴリに関するポスター関連ファイルを公開しています。目的は、セキュリティオペレーションセンター(SOC)レポートのためのオープンソース報告標準を定義することです。ここで公開するKPIは、運用上のサイバー防御タスクの継続的改善に関連する統計を作成することに焦点を当てています。
この情報は、FIRST 2020で Eireann Leverett(リスク管理に関する彼の経験を反映した人物)とともに初めて発表されました。ビデオはこちら: https://www.youtube.com/watch?v=pR02cZlPakU
この内容のために作成された査読付き論文はこちら: https://dl.acm.org/doi/10.1145/3499427
SwissCyberStorm 2021で行った、整合性(インテグリティ)およびコンプライアンス構成監視のタクソノミーに関する講演の録画はこちら: https://www.youtube.com/watch?v=ra4LZouxIyk
Area41 2022で行った、脆弱性管理における問題に関する講演の録画はこちら: https://www.youtube.com/watch?v=qdgY6aAfUAk
| 分野: | セキュリティ監視 | 構成異常 | 脆弱性管理 |
|---|---|---|---|
| 検証手段: | SIEMユースケース、EDR /AVログ、IDS/IPS、NDRログ | 整合性監視、コンプライアンス構成監視 | 脆弱性スキャン、パッチ検証 |
| 発表済み論文: | 査読付きバージョン | 自己出版論文 | 査読付き論文 |
| 発表リンク: | Hack.Lu 2019 Youtube | SwissCyberStorm 2021 Youtube | Area41 2022 Youtube |
| スライド: | Hack.Lu 2019 スライド | SwissCyberStorm 2021 スライド | Area41 スライド |
| JSONタクソノミーファイル: | MISP JSONファイル セキュリティ監視 | MISP JSONファイル 整合性コンプライアンス監視 | MISP JSONファイル 脆弱性管理 & MISP JSONファイル 検知失敗 |
以下のメトリクス提案は、システム担当チームまたはソースシステム種別の値と最も相関します。目標値は、このサービスが時間単位(月、週、四半期など)あたりに生成するイベントの総数と比較したものです。
以下のメトリクス提案は、システム担当チームまたはソースシステム種別の値と最も相関します。目標値は、このサービスが時間単位(月、週、四半期など)あたりに生成するイベントの総数と比較したものです。
以下のメトリクス提案は、システム担当チームまたはソースシステム種別の値と最も相関します。目標値は、このサービスが時間単位(月、週、四半期など)あたりに生成するイベントの総数と比較したものです。
| KPI | 説明 | 目標値 | オーナー | リスク種別 | ビジネス影響 |
|---|
セキュリティ監視に関する私の他の継続的改善KPIはこちら: https://github.com/d3sre/Use_Case_Applicability
このポスターは Desiree Sacher によって作成され、アートワークは layer9solutions.de のスポンサーシップを受けています。
このポスターはクリエイティブ・コモンズ表示ライセンスの下で公開されています: https://creativecommons.org/licenses/by/4.0/
| KPI | 説明 | 目標値 | オーナー | リスク種別 | ビジネス影響 | 動機となる例 |
|---|
| '変更によって承認された正当な違反'の数 | この値は、通常は典型的な誤検知であるイベントを反映しています。すべての公式な変更プロセスが正しく実行されたが、SOCがプロセスに含まれておらず、その結果誤警報を防げなかったケースです。 | < 10 % | コンプライアンス | 内因性 | ガバナンスリスク | Apacheへの公式承認済み変更が構成フォーマットを変更し、検知ツールがその変更を警告する。 |
| 'ベースラインの構成エラー'の数 | この値は、どのシステム構成(または構成テンプレート)を改善すべきかを反映しています。 | < 10 % | コンプライアンス/運用 | 内因性 | 変更およびコンプライアンス管理リスク | 構成テンプレートのベースラインが本番システムではなく開発環境から取得された。 |
| '検証製品の制限'が検出された数 | これらのイベントの多くが構成によって発生している場合、原因となっているツールを疑問視すべきです。 | < 5 % | コンプライアンス/運用 | 内因性 | SOC運用リスク | Snortルールは、対象とする変更を検知するために範囲を狭く設定できません。しかし範囲を広くすると誤検知が発生します。 |
| '変更不要のアクティビティ'の数 | 定義されたセキュリティ範囲と検証されたセキュリティ範囲の間に不一致があるようです。ギャップを検証する必要があります。 | < 5 % | ポリシー | 内因性 | ポリシーと運用の不一致によるSOCの過剰稼働 | システム管理者が容量確保のためにログファイルを削除する。これは承認を必要としないが、SOCでアラートが発生する。 |
| '正当な理由のない不正変更'の数 | 数値が非常に高い場合 → セキュリティプロセスとITプロセスの統合を再検討する必要があります。数値が非常に低い場合 → 構成が検知していないか、安全であるかのどちらかです。 | 場合による :) | ポリシー | 内因性 | 潜在的な侵入/調査の優先順位付け | IISサーバーにユーザーが追加されたが、管理者はそのイベントを知らないと否定する。 |
| 正式なドキュメントなしの変更の数 | 変更ドキュメントが欠如した正当な違反の数は、SOCが誤警報を自動化する機会がなかった箇所や、従業員が公式プロセスに従っていない箇所を浮き彫りにします。 | <5% | ポリシー/コンプライアンス | 内因性 | シャドーIT管理リスク | システム管理者が正式な変更管理ドキュメントなしにApacheサーバーの構成を変更した(しかし承認されていたであろう)。 |
| KPI | 説明 | 目標値 | オーナー | リスク種別 | ビジネス影響 | 動機となる例 |
|---|
| 不合理/'悪いSLA'による遅延の数 | この値が非常に高い場合、実行中のアプリケーションと関連付けて、SLAまたはポリシードキュメントのいずれかに影響を与えられる可能性があります。 | 0 | 運用/契約 | 外因性 | リスク許容度と契約管理チームが期待値を一致させる必要がある | ネットワークスイッチには年間2回しか変更ウィンドウがなく、パッチが適用されない。それでも契約では、未パッチのシステムに対して相手方に罰則が科される。 |
| 'リソース問題'による遅延の数、または'リソース問題'による遅延の平均日数 | これが頻繁に発生する場合、スタッフ管理がセキュリティサービスの品質にどのように影響しているかを示します。あまりに頻繁に発生する場合は、リスクエントリが重要です。 | 0 | 契約 | 内因性/外因性 | 運用リスク管理 | 一部のチームのスタッフリソース問題がパッチ適用を遅らせる。 |
| 時間通りにインストールされたパッチの数 | これが目標です。あまりに頻繁に達成できない場合は、ポリシーまたは失敗理由をレビューする必要があります。 | >80% | 相手方/契約 | 外因性 | サイバーリスクの期待値が満たされていない | Windowsコンピューター100台中99台は時間通りにパッチが適用されるが、1台はパッチ適用リスクが高いと見なされている。 |
| '悪用可能性の文脈が与えられていない'件数 | 数値が非常に高い場合 → 正直な回答が得られていないか、脅威識別プロセスに欠陥がある可能性があります。 | 場合による :) | 相手方/契約 | 外因性 | リスク受容プラクティスが不十分な可能性 | 技術エンジニアリングチームはリソースを割くのを避けるため、すべてのパッチを悪用不可能として延期する。 |
| 動機となる例 |
|---|
| '特定されたブラインドスポット'の数 | 検知を作成できない場合は常に、できればリスクエントリを作成して追跡する必要があります。 | < 5% | 運用/契約 | 内因性/外因性 | 運用リスク台帳に可視性がない | ID管理チームに十分なリソースがないため、Active DirectoryログをSOCが取り込めない。 |