主动网络防御者的智能流程生命周期
本 GitHub 仓库托管与安全运营服务中误报及错误类别相关的海报文件。目标是定义一种开源的安全运营中心(SOC)报告标准。在此发布的 KPI 侧重于创建与持续改进运营网络防御任务相关的统计数据。
该信息首次于 FIRST 2020 上与 Eireann Leverett(其贡献了在风险管理方面的经验)一同展示,视频可在此处观看:https://www.youtube.com/watch?v=pR02cZlPakU 为此内容编写的同行评审论文可在此处找到:https://dl.acm.org/doi/10.1145/3499427
我在 SwissCyberStorm 2021 上关于完整性以及合规配置监控分类法的演讲录像可在此处观看:https://www.youtube.com/watch?v=ra4LZouxIyk
我在 Area41 2022 上关于漏洞管理问题的演讲录像可在此处观看:https://www.youtube.com/watch?v=qdgY6aAfUAk
| 领域: | 安全监控 | 配置异常 | 漏洞管理 |
|---|---|---|---|
| 验证方式: | SIEM 用例、EDR /AV 日志、IDS/IPS、NDR 日志 | 完整性监控、合规配置监控 | 漏洞扫描、补丁验证 |
| 已发表论文: | 同行评审版本 | 自行发表论文 | 同行评审论文 |
| 演示链接: | Hack.Lu 2019 Youtube | SwissCyberStorm 2021 Youtube | Area41 2022 Youtube |
| 幻灯片: | Hack.Lu 2019 幻灯片 | SwissCyberStorm 2021 幻灯片 | Area41 幻灯片 |
| JSON 分类法文件: | MISP JSON 文件安全监控 | MISP JSON 文件完整性合规监控 | MISP JSON 文件漏洞管理 & MISP JSON 文件检测失败 |
以下指标建议最好与系统负责团队或源系统类型的取值相关联。目标值是相对于该服务每个时间单位(月、周、季度等)生成的事件总数而言的。
以下指标建议最好与系统负责团队或源系统类型的取值相关联。目标值是相对于该服务每个时间单位(月、周、季度等)生成的事件总数而言的。
以下指标建议最好与系统负责团队或源系统类型的取值相关联。目标值是相对于该服务每个时间单位(月、周、季度等)生成的事件总数而言的。
| KPI | 说明 | 目标值 | 负责人 | 风险类型 | 业务影响 | 动机示例 |
|---|
我为安全监控制定的其他持续改进 KPI 可在此处找到:https://github.com/d3sre/Use_Case_Applicability
本海报由 Desiree Sacher 创建,艺术设计由 layer9solutions.de 赞助
本海报根据知识共享 BY 许可证发布:https://creativecommons.org/licenses/by/4.0/
| KPI | 说明 | 目标值 | 负责人 | 风险类型 | 业务影响 | 动机示例 |
|---|
| '经变更授权的合法违规'数量 | 该值反映的事件通常属于典型误报,即所有官方变更流程均被正确遵循,但 SOC 未参与该流程,因此无法预防误报 | < 10 % | 合规 | 内生 | 治理风险 | 官方批准的对 Apache 的变更修改了配置格式,检测工具对该变更发出告警。 |
| '基线中的配置错误'数量 | 该值反映哪些系统配置(甚至配置模板)需要改进。 | < 10 % | 合规/运营 | 内生 | 变更与合规管理风险 | 配置模板的基线取自开发系统而非生产系统。 |
| 发现的'验证产品局限性'数量 | 如果配置产生了过多此类事件,则应质疑导致问题的工具。 | < 5 % | 合规/运营 | 内生 | SOC 运营风险 | Snort 规则无法以较窄范围检测我们关注的变更,但如果放宽范围,则会产生误报。 |
| '无需变更的活动'数量 | 已定义的安全范围与已验证的安全范围之间似乎存在不匹配。应核实这些差距 | < 5 % | 策略 | 内生 | 策略与运营不匹配导致 SOC 负荷过重 | 系统管理员为节省空间而清理日志文件,这无需审批,但会触发 SOC 告警。 |
| '无合法原因的未授权变更'数量 | 数值很高 → 安全流程与 IT 流程的整合需要重新设计;数值很低 → 配置未检测到问题,或者您是安全的 | 视情况而定 :) | 策略 | 内生 | 潜在入侵/优先调查 | IIS 服务器新增了一个用户,管理员否认知晓该事件。 |
| 缺少正式文档的变更数量 | 遗漏变更文档的合法违规数量突显了 SOC 在哪些情况下无法实现误报自动化,以及员工在哪些情况下未遵守正式流程。 | <5% | 策略/合规 | 内生 | 影子 IT 管理风险 | 系统管理员在没有正式变更管理文档的情况下更改了 Apache 服务器配置(但该变更本会获得批准)。 |
| KPI | 说明 | 目标值 | 负责人 | 风险类型 | 业务影响 | 动机示例 |
|---|
| 因不合理/'糟糕 SLA'导致的延迟数量 | 如果该值经常很高,结合您正在运行的应用程序,您或许能够影响 SLA 或策略文档 | 0 | 运营/合同 | 外生 | 风险偏好与合同管理团队需要匹配预期 | 网络交换机每年只有两个变更窗口,且未打补丁,但合同仍会因系统未打补丁而处罚对方 |
| 因'资源问题'导致的延迟数量,或因'资源问题'导致的平均延迟天数 | 如果这种情况发生过于频繁,则表明您的人员管理正在影响安全服务的质量。如果发生过于频繁,则有必要记录风险条目 | 0 | 合同 | 内生/外生 | 运营风险管理 | 某些团队的人员资源问题延迟了补丁安装 |
| 按时安装补丁的数量 | 这是目标。如果经常无法达到,则应审查策略或失败原因 | >80% | 交易对手方/合同 | 外生 | 网络风险预期未得到满足 | 100 台 Windows 计算机中有 99 台按时打了补丁,但其中 1 台被认为打补丁风险很高。 |
| '未提供可利用性背景'计数 | 数值很高 → 您可能没有得到诚实的回应,或者您的威胁识别流程存在缺陷 | 视情况而定 :) | 交易对手方/合同 | 外生 | 风险接受实践可能不佳 | 技术工程团队以不可利用为由推迟每个补丁的安装,以避免投入资源。 |
| '已识别盲点'数量 | 任何时候无法创建检测时,都应进行跟踪,可能通过创建风险条目来记录。 | < 5% | 运营/合同 | 内生/外生 | 运营风险登记册上无可见性 | 由于身份管理团队资源不足,SOC 无法摄取 Active Directory 日志。 |