Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
IntelligentProcessLifecycle — Интеллектуальный жизненный цикл процессов активных киберзащитников | Kitploit
Инструменты/GitHubGitHub/d3sre/intelligentprocesslifecycle
Анализ уязвимостейАудит конфигурацииРазведка угрозОбнаружение ВторженийСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные РесурсыАнализ Журналов
GitHubd3sre/intelligentprocesslifecycle

IntelligentProcessLifecycle

Интеллектуальный жизненный цикл процессов активных киберзащитников

34443 лет назадПроверено Kitploit
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

IntelligentProcessLifecycle

Интеллектуальный жизненный цикл процессов активных киберзащитников

Описание

Этот репозиторий GitHub содержит файлы постера, связанные с категориями ложных срабатываний и ошибок в службах операционной безопасности. Цель — определить открытый стандарт отчетности для отчетов Центра операционной безопасности (SOC). Опубликованные здесь KPI ориентированы на создание статистики, важной для непрерывного улучшения оперативных задач киберзащиты.

Эта информация была впервые представлена на FIRST 2020 вместе с Eireann Leverett(который внёс свой опыт в области управления рисками); видео доступно здесь: https://www.youtube.com/watch?v=pR02cZlPakU Рецензируемая статья, созданная для этого материала, находится здесь: https://dl.acm.org/doi/10.1145/3499427

Запись моего выступления на SwissCyberStorm 2021 о таксономии для мониторинга целостности и соответствия конфигурации можно найти здесь: https://www.youtube.com/watch?v=ra4LZouxIyk

Запись моего выступления на Area41 2022 о проблемах управления уязвимостями можно найти здесь: https://www.youtube.com/watch?v=qdgY6aAfUAk

Краткий обзор

Дисциплина:Мониторинг безопасностиАномалии конфигурацииУправление уязвимостями
Валидация через:Сценарии использования SIEM, журналы EDR /AV, IDS/IPS, журналы NDRМониторинг целостности, мониторинг соответствия конфигурацииСканирование уязвимостей, проверка установки обновлений
Опубликованная статья:Рецензируемая версияСамостоятельно опубликованная статьяРецензируемая статья
Ссылка на выступление:Hack.Lu 2019 YoutubeSwissCyberStorm 2021 YoutubeArea41 2022 Youtube
Слайды:Слайды Hack.Lu 2019Слайды SwissCyberStorm 2021Слайды Area41
JSON-файл таксономии:MISP JSON-файл «Мониторинг безопасности»MISP JSON-файл «Мониторинг целостности и соответствия»MISP JSON-файл «Управление уязвимостями» & MISP JSON-файл «Ошибки обнаружения»

Метрики непрерывного улучшения для мониторинга целостности или технического соответствия безопасности

Приведённые ниже предлагаемые метрики лучше всего коррелируют со значениями по команде, ответственной за систему, или по типу исходных систем. Целевые значения указаны в сравнении с общим количеством событий, генерируемых этой службой за единицу времени (месяц, неделя, квартал и т.д.).

KPIОписаниеЦелевое значениеВладелецТип рискаБизнес-влияниеМотивирующий пример
Количество «легитимных нарушений, санкционированных изменением»Это значение отражает события, которые обычно являются классическими ложными срабатываниями, когда все официальные процессы изменений были корректно соблюдены, но SOC не был включён в процесс и поэтому не смог предотвратить ложную тревогу< 10 %КомплаенсЭндогенныйРиск корпоративного управленияОфициально одобренное изменение Apache изменяет формат конфигурации, и средства обнаружения сигнализируют об изменении.
Количество «ошибок в базовой конфигурации»Это значение показывает, какие системные конфигурации (или даже шаблоны конфигураций) требуют улучшения.< 10 %Комплаенс/ ОперационныйЭндогенныйРиск управления изменениями и соответствиемБазовые конфигурации для шаблонов конфигураций были взяты из среды разработки, а не из производственных систем.
Количество найденных «ограничений в средствах проверки»Если слишком много таких событий порождается конфигурациями, следует поставить под сомнение инструмент, который их вызывает.< 5 %Комплаенс/ ОперационныйЭндогенныйОперационный риск SOCПравила Snort нельзя ограничить настолько узко, чтобы они обнаруживали только интересующее нас изменение, но если задать им более широкую область действия, они порождают ложные срабатывания.
Количество «действий, не требующих изменения»По-видимому, существует несоответствие между определённой областью безопасности и проверяемой областью. Пробелы следует проверять< 5 %ПолитикаЭндогенныйНесоответствие политики и операционной деятельности, ведущее к перегрузке SOCСистемный администратор очищает журналы для экономии места, что не требует утверждения, но вызывает срабатывание оповещения в SOC.
Количество «несанкционированных изменений без уважительной причины»Очень высокие значения → необходимо переработать интеграцию процессов безопасности и ИТ-процессов; очень низкие значения → конфигурации не обнаруживают, либо вы в безопасностизависит от ситуации :)Политика

Метрики непрерывного улучшения для управления уязвимостями

Приведённые ниже предлагаемые метрики лучше всего коррелируют со значениями по команде, ответственной за систему, или по типу исходных систем. Целевые значения указаны в сравнении с общим количеством событий, генерируемых этой службой за единицу времени (месяц, неделя, квартал и т.д.).

KPIОписаниеЦелевое значениеВладелецТип рискаБизнес-влияниеМотивирующий пример
Количество задержек из-за необоснованных/«плохих SLA»Если это значение слишком часто является высоким, то с учётом используемых приложений вы, возможно, сможете повлиять либо на SLA, либо на политики0Операционный/ КонтрактныйЭкзогенныйКоманды риск-аппетита и контрактного управления должны согласовать ожиданияСетевые коммутаторы имеют всего два окна изменений в год и не получают обновления, но контракты по-прежнему предусматривают санкции для контрагента за системы без обновлений
Количество задержек из-за «проблем с ресурсами» или среднее количество дней задержки из-за «проблем с ресурсами»Если это происходит слишком часто, это может показать, как управление персоналом влияет на качество сервисов безопасности. Если это случается слишком часто, необходимо зафиксировать риск0КонтрактныйЭндогенный/ЭкзогенныйУправление операционным рискомПроблемы с кадровыми ресурсами в некоторых командах задерживают установку обновлений
Количество вовремя установленных обновленийЭто цель. Если её слишком часто не удаётся достичь, следует пересмотреть политики или причины неудач>80%Контрагент/ КонтрактныйЭкзогенныйОжидание по киберриску не выполняется99 из 100 компьютеров Windows обновляются вовремя, но один считается высокорисковым для установки обновления
Количество «контекст эксплуатируемости не предоставлен»Очень высокие значения → возможно, вы получаете неискренние ответы или ваш процесс выявления угроз несовершенензависит от ситуации :)Контрагент/ КонтрактныйЭкзогенныйПотенциально некачественные практики принятия рисковИнженерно-техническая команда откладывает установку каждого обновления, считая его неэксплуатируемым, чтобы не выделять ресурсы

Метрики непрерывного улучшения для управления журналами

Приведённые ниже предлагаемые метрики лучше всего коррелируют со значениями по команде, ответственной за систему, или по типу исходных систем. Целевые значения указаны в сравнении с общим количеством событий, генерируемых этой службой за единицу времени (месяц, неделя, квартал и т.д.).

KPIОписаниеЦелевое значениеВладелецТип рискаБизнес-влияниеМотивирующий пример
Количество выявленных «слепых зон»Каждый раз, когда не может быть создано правило обнаружения, это следует отслеживать, возможно, путём создания записей о рисках.< 5%Операционный/ КонтрактныйЭндогенный/ЭкзогенныйОтсутствие видимости в реестре операционных рисковЖурналы Active Directory не могут быть загружены в SOC, потому что у команды управления удостоверениями недостаточно ресурсов.

Мои другие KPI непрерывного улучшения для мониторинга безопасности можно найти здесь: https://github.com/d3sre/Use_Case_Applicability

Авторы и благодарности

Этот постер был создан Desiree Sacher при спонсорской поддержке оформления от layer9solutions.de

Лицензия

Этот постер опубликован под лицензией Creative Commons BY: https://creativecommons.org/licenses/by/4.0/

Скачать инструмент
Эндогенный
Потенциальное вторжение/Приоритетное расследование
На сервере IIS был добавлен пользователь, а администратор отрицает, что знает об этом событии.
Количество изменений без официальной документацииКоличество легитимных нарушений с отсутствующей документацией изменений указывает на то, где SOC не имел возможности автоматизировать обработку ложных оповещений, а также на то, где сотрудники не соблюдают формальные процессы.<5%Политика/КомплаенсЭндогенныйРиск теневого ИТ-администрированияСистемный администратор изменяет конфигурацию сервера Apache без официальной документации управления изменениями (хотя изменение было бы одобрено).