Top Banner
Проактивный контроль ИБ Сергей Гордейчик Positive Technologies
11

Security Metrix

Jan 16, 2015

Download

Technology

qqlan

 
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Security Metrix

Проактивный контроль ИБ

Сергей Гордейчик

Positive Technologies

Page 2: Security Metrix

Что такое «проактивность»?

Антивирус новой модели?

«Мощная» политика безопасности?

Серьезный анализ рисков?

Аудит у «солидной конторы»?

Пентест «настоящих хакеров»?

Page 3: Security Metrix

Анализ рисков?

Классическая модель:

использование статистики

ALE = SLA x ARO.

ARO – частота (в год)

Проактивность, с задержкой в год?

Page 4: Security Metrix

Ситуация

Отсутствие «революций» в технических вопросах

Все знают, что (не)возможно

Большинство защитных механизмов уже реализовано и внедрено•Время ROSI прошло?

Что остается? Эффективное использование существующих средств

•Оценка эффективности

•Корреляция эффективности с принятыми мерами

Page 5: Security Metrix

Метрики безопасности

Однозначно измеряются, без «экспертного мнения»

Доступны для расчета и анализа (предпочтительно автоматически)

Имеют количественное выражение (не "высокий", "средний", "низкий")

Измеряются в пригодных для анализа величинах, таких как "ошибки", "часы", "стоимость"

Понятны и указывают на проблемную область и возможные решения (тест «Ну, и?")

Page 6: Security Metrix

Примеры метрик

Практический любой ИТ и ИБ процесс можно оценивать с помощью метрик

Межсетевое экранирование•Изменение конфигураций, небезопасные

приложения, доступные службы

Повышение осведомленности•% обученных, заходы на сайты, % нарушающих

парольную политику

Соответствие требованиям (compliance)•% соответствия стандартам, управляемость сети,

время изменения уровня соответствия

Page 7: Security Metrix

Повод для гордости

Количество «заблокированных вирусов»

Количество «отраженных сетевых атак»

Количество отфильтрованного СПАМа

ИЛИ

Процент узлов с обновляемыми антивирусными базами

Отношение количества вирусов в исходящей и входящей почте

Page 8: Security Metrix

Источники метрик

Антивирусные/антиспам системы

Системы класса SEIM/IDS

Ручной сбор (системы управления проектами, контроля трудозатрат)

Результаты аудитов

Системы управления сетью (инвентаризация)

Система контроля изменений

Системы мониторинга и управления уязвимостями

Системы контроля соответствия стандартам (Compliance management)

Page 9: Security Metrix

Чем я хуже?

Оценка динамики показателей

Сравнение с мировой практикой

Где брать метрики?•NIST Special publication•Center of Internet Security• http://www.metricscenter.org/• http://www.securitymetrics.org

Page 10: Security Metrix

Резюме

Метрики безопасности позволяют оценить практический любой процесс ИБ

Метрики позволяют общается с бизнесом в привычных терминах управления проектами

Метрики позволяют оценивать динамику процессов и проводить сравнение с общемировой практикой

Большое количество метрик может автоматизированно оцениваться с системами класса Compliance Management

Page 11: Security Metrix

Спасибо за внимание!

Сергей Гордейчик

Positive Technologies