
O Ciclo de Vida Inteligente de Processos dos Defensores Cibernéticos Ativos
O Ciclo de Vida Inteligente de Processos dos Defensores Cibernéticos Ativos
Este GitHub hospeda os arquivos relacionados ao pôster de categorias de falsos positivos e erros em serviços de operações de segurança. O objetivo é definir um padrão de relatório de código aberto para relatórios de Centros de Operações de Segurança. Os KPIs aqui publicados são focados na criação de estatísticas relevantes para a melhoria contínua das tarefas operacionais de defesa cibernética.
Esta informação foi apresentada pela primeira vez na FIRST 2020 em conjunto com Eireann Leverett(que contribuiu com sua experiência em relação à gestão de risco). O vídeo está disponível aqui: https://www.youtube.com/watch?v=pR02cZlPakU O artigo revisado por pares criado para este conteúdo pode ser encontrado aqui: https://dl.acm.org/doi/10.1145/3499427
A gravação da palestra que dei no SwissCyberStorm 2021 sobre a taxonomia para monitoramento de integridade, bem como o monitoramento de conformidade de configuração, pode ser encontrada aqui: https://www.youtube.com/watch?v=ra4LZouxIyk
A gravação da palestra que dei na Area41 2022 sobre os problemas no gerenciamento de vulnerabilidades pode ser encontrada aqui: https://www.youtube.com/watch?v=qdgY6aAfUAk
| Disciplina: | Monitoramento de Segurança | Anomalias de Configuração | Gerenciamento de Vulnerabilidades |
|---|---|---|---|
| Validação por: | Casos de uso de SIEM, Logs de EDR/AV, IDS/IPS, Logs de NDR | Monitoramento de Integridade, Monitoramento de Configuração de Conformidade | Varreduras de Vulnerabilidades, Verificação de Patches |
| Artigo publicado: | Versão revisada por pares | Artigo autopublicado | Artigo revisado por pares |
| Link da apresentação: | Hack.Lu 2019 Youtube | SwissCyberStorm 2021 Youtube | Area41 2022 Youtube |
| Slides: | Hack.Lu 2019 Slides | SwissCyberStorm 2021 Slides | Area41 Slides |
| Arquivo JSON de Taxonomia: | Arquivo JSON MISP Monitoramento de Segurança | Arquivo JSON MISP Monitoramento de Integridade e Conformidade | Arquivo JSON MISP Gerenciamento de Vulnerabilidades & Arquivo JSON MISP Falhas de Detecção |
As seguintes sugestões de métricas correlacionam-se melhor com valores para a equipe responsável pelo sistema ou tipo de sistemas de origem. Os valores-alvo são em comparação com o número total de eventos gerados por este serviço por unidade de tempo (mês, semana, trimestre, etc.).
As seguintes sugestões de métricas correlacionam-se melhor com valores para a equipe responsável pelo sistema ou tipo de sistemas de origem. Os valores-alvo são em comparação com o número total de eventos gerados por este serviço por unidade de tempo (mês, semana, trimestre, etc.).
As seguintes sugestões de métricas correlacionam-se melhor com valores para a equipe responsável pelo sistema ou tipo de sistemas de origem. Os valores-alvo são em comparação com o número total de eventos gerados por este serviço por unidade de tempo (mês, semana, trimestre, etc.).
Meus outros KPIs de melhoria contínua para monitoramento de segurança podem ser encontrados aqui: https://github.com/d3sre/Use_Case_Applicability
Este pôster foi criado por Desiree Sacher com patrocínio para a arte por layer9solutions.de
Este pôster foi publicado sob a Licença Creative Commons BY: https://creativecommons.org/licenses/by/4.0/
| KPI | Explicação | Valor-Alvo | Responsável | Tipo de Risco | Impacto no Negócio | Exemplo Motivador |
|---|
| Número de 'violações legítimas autorizadas por mudança' | Este valor reflete eventos que normalmente são falsos positivos clássicos, onde todos os processos oficiais de mudança foram seguidos corretamente, mas o SOC não foi incluído no processo e, portanto, não pôde prevenir o falso alarme | < 10 % | Compliance | Endógeno | Risco de Governança | Mudança oficialmente aprovada no Apache altera o formato da configuração, e as ferramentas de detecção alertam sobre a mudança. |
| Número de 'erros de configuração na linha de base' | Este valor reflete quais configurações de sistema (ou até mesmo modelos de configuração) precisam de melhorias. | < 10 % | Compliance/Operacional | Endógeno | Risco de Gerenciamento de Mudanças e Conformidade | As linhas de base para modelos de configuração foram obtidas do desenvolvimento em vez de sistemas de produção. |
| Número de 'limitações em produtos de verificação' encontradas | Se muitos desses eventos forem criados por configurações, a ferramenta causadora deve ser questionada. | < 5 % | Compliance/Operacional | Endógeno | Risco Operacional do SOC | As regras do Snort não podem ser definidas com escopo restrito o suficiente para detectar a mudança de nosso interesse, mas se receberem um escopo mais amplo, produzem falsos positivos. |
| Número de 'atividades sem necessidade de mudança' | Parece haver uma incompatibilidade entre o escopo de segurança definido e o escopo de segurança verificado. As lacunas devem ser verificadas | < 5 % | Política | Endógeno | Incompatibilidade entre política e operação levando à sobrecarga do SOC | O administrador de sistemas limpa os arquivos de log para economizar espaço, o que não precisa de aprovação, mas gera um alerta no SOC. |
| Número de 'mudanças não autorizadas sem causa legítima' | Números muito altos → A integração dos processos de segurança e TI precisa ser retrabalhada; Números muito baixos → As configurações não estão detectando ou você está seguro | depende :) | Política | Endógeno | Possível intrusão/Priorizar investigação | O servidor IIS adicionou um usuário e o administrador nega conhecimento do evento. |
| Número de mudanças sem documentação formal | O número de violações legítimas com documentação de mudança ausente destaca onde o SOC não teve chance de automatizar alertas falsos, bem como onde os funcionários não estão cumprindo os processos formais. | <5% | Política/Compliance | Endógeno | Risco de Administração de Shadow IT | O administrador de sistemas altera a configuração do servidor Apache sem documentação formal de gerenciamento de mudanças (mas ela teria sido aprovada). |
| KPI | Explicação | Valor-Alvo | Responsável | Tipo de Risco | Impacto no Negócio | Exemplo Motivador |
|---|
| Número de atrasos devido a 'SLA irrazoável'/'SLA ruim' | Se esse valor for alto com muita frequência, correlacionado aos aplicativos que você executa, talvez você possa influenciar documentos de SLA ou de política | 0 | Operacional/Contratual | Exógeno | As equipes de Gestão de Apetite ao Risco e Gestão Contratual precisam alinhar expectativas | Os switches de rede têm apenas duas janelas de mudança por ano e não recebem patches, mas os contratos ainda penalizam a contraparte por sistemas sem patch |
| Número de atrasos devido a 'problemas de recursos' ou Média de dias de atraso devido a 'problemas de recursos' | Se isso acontecer com muita frequência, pode ilustrar como a gestão da sua equipe está impactando a qualidade dos serviços de segurança. Se ocorrer com muita frequência, um registro de risco é importante | 0 | Contratual | Endógeno/Exógeno | Gestão de Risco Operacional | Problemas de recursos de pessoal em algumas equipes atrasam a aplicação de patches |
| Número de patches instalados no prazo | Este é o objetivo. Se não puder ser alcançado com muita frequência, as políticas ou os motivos de falha devem ser revisados | >80% | Contraparte/Contratual | Exógeno | A Expectativa de Risco Cibernético não está sendo atendida | 99/100 computadores Windows recebem patch no prazo, mas 1 é considerado de alto risco para aplicar patch. |
| Contagem de 'contexto de explorabilidade não informado' | Números muito altos → Você pode não estar recebendo respostas honestas ou seu processo de identificação de ameaças está com falhas | depende :) | Contraparte/Contratual | Exógeno | Práticas Potencialmente Ruins de Aceitação de Risco | A equipe de engenharia técnica adia cada patch como inexplorável para evitar a aplicação de recursos. |
| KPI | Explicação | Valor-Alvo | Responsável | Tipo de Risco | Impacto no Negócio | Exemplo Motivador |
|---|
| Número de 'pontos cegos identificados' | Sempre que uma detecção não puder ser criada, isso deve ser rastreado, possivelmente criando entradas de risco. | < 5% | Operacional/Contratual | Endógeno/Exógeno | Sem visibilidade no registro de riscos operacionais | Os logs do Active Directory não podem ser ingeridos pelo SOC porque a equipe de gerenciamento de identidades não tem recursos suficientes. |