Nazaj na blog

Varnostne metrike, ki dejansko stejejo

December 13, 2024 3 min branja
Varnostne metrike, ki dejansko stejejo
Nazadnje posodobljeno:

Mnoge varnostne metrike merijo aktivnost, ne rezultatov. Enkrat sem delal s podjetjem, ki je ponosno poročalo o zakrpanju 10.000 ranljivosti v enem četrtletju. Slišalo se je impresivno, dokler nisem odkril, da je bilo 95 odstotkov teh zakrp na nekritičnih razvojnih napravah, medtem ko so njihovi produkcijski strežniki, dostopni iz interneta, še vedno imeli kritične ranljivosti izpred sestih mesecev. Metrika je kazala aktivnost, ne varnostne izboljšave. Osredotočite se na tisto, kar dejansko kaže varnostno stanje varnosti, in boste sprejemali boljše odločitve o tem, kam vložiti omejeni proračun.

Metrike brez uporabne razlage, ki se jim je treba izogibati

Te metrike izgledajo impresivno na diapozitivu, a vam ne povedo skoraj nič o vaši dejanski varnostni ravni varnosti.

  • Število najdenih ranljivosti - Več bi lahko pomenilo boljšo pokritost pregledovanja ali slabšanje okolja. Brez konteksta je ta številka brez pomena. Videl sem ekipe, ki so slavile, da najdejo več ranljivosti iz leta v leto, ne da bi se zavedale, da to kaže na neuspeh programa odprave.
  • Uporabljene zakrpe - Štetje zakrp brez upoštevanja, kateri sistemi so bili zakrpani ali kritičnosti obravnavanih ranljivosti, ustvarja lažni občutek varnosti.
  • Zaključena usposabljanja - Stopnje dokončanja vam ne povedo nič o tem, ali se je vedenje spremenilo. Testiral sem organizacije s 100-odstotno stopnjo dokončanja, ki so še vedno imele 40-odstotno stopnjo klikov na phishing.
  • Uvedena orodja - Nekatere najvarnejše organizacije, ki jih testiram, imajo relativno malo orodij, dobro konfiguriranih in nadzorovanih. Nekatere najmanj varne imajo na desetine orodij, ki generirajo opozorila, ki jih nihče ne bere.

Smiselne metrike

Te metrike dejansko korelirajo z izboljšanimi varnostnimi rezultati.

  • Povprečni čas do zaznave (MTTD) - Med vaje red team sledim, kako dolgo traja, da stranka zazna moje aktivnosti. Deloval sem znotraj omrežij tedne brez zaznave in bil ujet v urah v drugih. Razlika je skoraj vedno pripisljiva zrelosti zmogljivosti zaznave.
  • Povprečni čas do odziva (MTTR) - Zaznava brez odziva je brezpredmetna. Sledite času od zaznave do zajezitve, nato od zajezitve do popolne odprave. Te številke bi se morale sčasoma zmanjševati.
  • Čas izpostavljenosti kritičnim ranljivostim - Kako dolgo kritične ranljivosti ostajajo nezakrpane na produkcijskih sistemih? To meri okno priložnosti za napadalce.
  • Trendi stopnje klikov phishinga - Ne absolutno število, ampak trend. 15-odstotna stopnja, ki je bila lani 30-odstotna, kaže pristno izboljšavo. Sledite tudi stopnjam prijavljanja.
  • Zmanjšanje napadalne površine - Sledite storitvam, dostopnim iz interneta, odprtim vratom, poteklim certifikatom in opuščenim aplikacijam sčasoma.

Kazalniki prihodnjih tveganj in preteklih dogodkov

  • Kazalniki prihodnjih tveganj - Napovedujejo prihodnje težave: vrzeli pokritosti pri pregledovanju ranljivosti, odstotek sistemov brez zaznave na končnih točkah, starost nepregledanih pravil požarne pregrade.
  • Kazalniki preteklih dogodkov - Merijo pretekle dogodke: število in resnost incidentov, stroški vdorov, rezultati penetracijskih testov. Pomembni za razumevanje preteklosti, nezadostni za napovedovanje prihodnosti.

Pogostost poročanja

  • Nadzorne plošče vodstva: mesečno - Tri do pet ključnih metrik z jasnimi pusticami trendov, ki prikazujejo, ali se program premika v pravo smer.
  • Operativne metrike: tedensko - Stanje zakrp, obseg opozoril, aktivnosti odziva na incidente in pokritost pregledovanja za varnostno ekipo.
  • Metrike incidentov: po potrebi - Nadzorne plošče v realnem času med aktivnimi incidenti, podrobne metrike po incidentu med retrospektivami.

Gradnja programa metrik

Začnite majhno. Videl sem organizacije, ki so poskušale slediti 50 metrikam hkrati in na koncu nobene niso sledile dobro. Izberite tri do pet metrik, usklajenih z vašimi najpomembnejšimi tveganji, in jih dosledno merite šest mesecev, preden dodate več. Zagotovite avtomatizirano zbiranje podatkov, ker so ročne metrike nevzdržne. Najpomembneje pa je, da ukrepate na podlagi podatkov. Vsaka metrika bi morala imeti definiran prag, ki sproži specifično dejanje.

Uporaba rezultatov penetracijskih testov kot metrik

Rednim strankam zagotavljam primerjave iz leta v leto, ki prikazujejo števila ugotovitev po resnosti, stopnje odprave predhodno identificiranih ranljivosti in čas, potreben za dosego začetne kompromitacije. Ko stranka, ki je prej padla na phishing v 10 minutah, zdaj zazna in blokira moje poskuse, to pove veliko bolj smiselno zgodbo kot katerokoli potrditveno polje skladnosti. Ti trendi prikazujejo otipljiv donos na varnostno naložbo.

Viri za navedene postopke in zahteve: NIST SP 800-55 Vol. 1; NIST SP 800-61 Rev. 3.

Za načrtovanje nadaljnjih ukrepov sta povezana članka Pregled zunanje napadalne površine: odkrivanje izpostavljenosti pred incidentom in Ponovni varnostni pregled: od ugotovitev do preverjene odprave.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se