
Интеллектуальный жизненный цикл процессов активных киберзащитников
Интеллектуальный жизненный цикл процессов активных киберзащитников
Этот репозиторий GitHub содержит файлы постера, связанные с категориями ложных срабатываний и ошибок в службах операционной безопасности. Цель — определить открытый стандарт отчетности для отчетов Центра операционной безопасности (SOC). Опубликованные здесь KPI ориентированы на создание статистики, важной для непрерывного улучшения оперативных задач киберзащиты.
Эта информация была впервые представлена на FIRST 2020 вместе с Eireann Leverett(который внёс свой опыт в области управления рисками); видео доступно здесь: https://www.youtube.com/watch?v=pR02cZlPakU Рецензируемая статья, созданная для этого материала, находится здесь: https://dl.acm.org/doi/10.1145/3499427
Запись моего выступления на SwissCyberStorm 2021 о таксономии для мониторинга целостности и соответствия конфигурации можно найти здесь: https://www.youtube.com/watch?v=ra4LZouxIyk
Запись моего выступления на Area41 2022 о проблемах управления уязвимостями можно найти здесь: https://www.youtube.com/watch?v=qdgY6aAfUAk
| Дисциплина: | Мониторинг безопасности | Аномалии конфигурации | Управление уязвимостями |
|---|
| Валидация через: | Сценарии использования SIEM, журналы EDR /AV, IDS/IPS, журналы NDR | Мониторинг целостности, мониторинг соответствия конфигурации | Сканирование уязвимостей, проверка установки обновлений |
| Опубликованная статья: | Рецензируемая версия | Самостоятельно опубликованная статья | Рецензируемая статья |
| Ссылка на выступление: | Hack.Lu 2019 Youtube | SwissCyberStorm 2021 Youtube | Area41 2022 Youtube |
| Слайды: | Слайды Hack.Lu 2019 | Слайды SwissCyberStorm 2021 | Слайды Area41 |
| JSON-файл таксономии: | MISP JSON-файл «Мониторинг безопасности» | MISP JSON-файл «Мониторинг целостности и соответствия» | MISP JSON-файл «Управление уязвимостями» & MISP JSON-файл «Ошибки обнаружения» |
Приведённые ниже предлагаемые метрики лучше всего коррелируют со значениями по команде, ответственной за систему, или по типу исходных систем. Целевые значения указаны в сравнении с общим количеством событий, генерируемых этой службой за единицу времени (месяц, неделя, квартал и т.д.).
| KPI | Описание | Целевое значение | Владелец | Тип риска | Бизнес-влияние | Мотивирующий пример |
|---|---|---|---|---|---|---|
| Количество «легитимных нарушений, санкционированных изменением» | Это значение отражает события, которые обычно являются классическими ложными срабатываниями, когда все официальные процессы изменений были корректно соблюдены, но SOC не был включён в процесс и поэтому не смог предотвратить ложную тревогу | < 10 % | Комплаенс | Эндогенный | Риск корпоративного управления | Официально одобренное изменение Apache изменяет формат конфигурации, и средства обнаружения сигнализируют об изменении. |
| Количество «ошибок в базовой конфигурации» | Это значение показывает, какие системные конфигурации (или даже шаблоны конфигураций) требуют улучшения. | < 10 % | Комплаенс/ Операционный | Эндогенный | Риск управления изменениями и соответствием | Базовые конфигурации для шаблонов конфигураций были взяты из среды разработки, а не из производственных систем. |
| Количество найденных «ограничений в средствах проверки» | Если слишком много таких событий порождается конфигурациями, следует поставить под сомнение инструмент, который их вызывает. | < 5 % | Комплаенс/ Операционный | Эндогенный | Операционный риск SOC | Правила Snort нельзя ограничить настолько узко, чтобы они обнаруживали только интересующее нас изменение, но если задать им более широкую область действия, они порождают ложные срабатывания. |
| Количество «действий, не требующих изменения» | По-видимому, существует несоответствие между определённой областью безопасности и проверяемой областью. Пробелы следует проверять | < 5 % | Политика | Эндогенный | Несоответствие политики и операционной деятельности, ведущее к перегрузке SOC | Системный администратор очищает журналы для экономии места, что не требует утверждения, но вызывает срабатывание оповещения в SOC. |
| Количество «несанкционированных изменений без уважительной причины» | Очень высокие значения → необходимо переработать интеграцию процессов безопасности и ИТ-процессов; очень низкие значения → конфигурации не обнаруживают, либо вы в безопасности | зависит от ситуации :) | Политика |
Приведённые ниже предлагаемые метрики лучше всего коррелируют со значениями по команде, ответственной за систему, или по типу исходных систем. Целевые значения указаны в сравнении с общим количеством событий, генерируемых этой службой за единицу времени (месяц, неделя, квартал и т.д.).
| KPI | Описание | Целевое значение | Владелец | Тип риска | Бизнес-влияние | Мотивирующий пример |
|---|---|---|---|---|---|---|
| Количество задержек из-за необоснованных/«плохих SLA» | Если это значение слишком часто является высоким, то с учётом используемых приложений вы, возможно, сможете повлиять либо на SLA, либо на политики | 0 | Операционный/ Контрактный | Экзогенный | Команды риск-аппетита и контрактного управления должны согласовать ожидания | Сетевые коммутаторы имеют всего два окна изменений в год и не получают обновления, но контракты по-прежнему предусматривают санкции для контрагента за системы без обновлений |
| Количество задержек из-за «проблем с ресурсами» или среднее количество дней задержки из-за «проблем с ресурсами» | Если это происходит слишком часто, это может показать, как управление персоналом влияет на качество сервисов безопасности. Если это случается слишком часто, необходимо зафиксировать риск | 0 | Контрактный | Эндогенный/Экзогенный | Управление операционным риском | Проблемы с кадровыми ресурсами в некоторых командах задерживают установку обновлений |
| Количество вовремя установленных обновлений | Это цель. Если её слишком часто не удаётся достичь, следует пересмотреть политики или причины неудач | >80% | Контрагент/ Контрактный | Экзогенный | Ожидание по киберриску не выполняется | 99 из 100 компьютеров Windows обновляются вовремя, но один считается высокорисковым для установки обновления |
| Количество «контекст эксплуатируемости не предоставлен» | Очень высокие значения → возможно, вы получаете неискренние ответы или ваш процесс выявления угроз несовершенен | зависит от ситуации :) | Контрагент/ Контрактный | Экзогенный | Потенциально некачественные практики принятия рисков | Инженерно-техническая команда откладывает установку каждого обновления, считая его неэксплуатируемым, чтобы не выделять ресурсы |
Приведённые ниже предлагаемые метрики лучше всего коррелируют со значениями по команде, ответственной за систему, или по типу исходных систем. Целевые значения указаны в сравнении с общим количеством событий, генерируемых этой службой за единицу времени (месяц, неделя, квартал и т.д.).
| KPI | Описание | Целевое значение | Владелец | Тип риска | Бизнес-влияние | Мотивирующий пример |
|---|---|---|---|---|---|---|
| Количество выявленных «слепых зон» | Каждый раз, когда не может быть создано правило обнаружения, это следует отслеживать, возможно, путём создания записей о рисках. | < 5% | Операционный/ Контрактный | Эндогенный/Экзогенный | Отсутствие видимости в реестре операционных рисков | Журналы Active Directory не могут быть загружены в SOC, потому что у команды управления удостоверениями недостаточно ресурсов. |
Мои другие KPI непрерывного улучшения для мониторинга безопасности можно найти здесь: https://github.com/d3sre/Use_Case_Applicability
Этот постер был создан Desiree Sacher при спонсорской поддержке оформления от layer9solutions.de
Этот постер опубликован под лицензией Creative Commons BY: https://creativecommons.org/licenses/by/4.0/
| Эндогенный |
| Потенциальное вторжение/Приоритетное расследование |
| На сервере IIS был добавлен пользователь, а администратор отрицает, что знает об этом событии. |
| Количество изменений без официальной документации | Количество легитимных нарушений с отсутствующей документацией изменений указывает на то, где SOC не имел возможности автоматизировать обработку ложных оповещений, а также на то, где сотрудники не соблюдают формальные процессы. | <5% | Политика/Комплаенс | Эндогенный | Риск теневого ИТ-администрирования | Системный администратор изменяет конфигурацию сервера Apache без официальной документации управления изменениями (хотя изменение было бы одобрено). |