security metrix

11
Проактивный контроль ИБ Сергей Гордейчик Positive Technologies

Upload: qqlan

Post on 16-Jan-2015

1.251 views

Category:

Technology


4 download

DESCRIPTION

 

TRANSCRIPT

Page 1: Security Metrix

Проактивный контроль ИБ

Сергей Гордейчик

Positive Technologies

Page 2: Security Metrix

Что такое «проактивность»?

Антивирус новой модели?

«Мощная» политика безопасности?

Серьезный анализ рисков?

Аудит у «солидной конторы»?

Пентест «настоящих хакеров»?

Page 3: Security Metrix

Анализ рисков?

Классическая модель:

использование статистики

ALE = SLA x ARO.

ARO – частота (в год)

Проактивность, с задержкой в год?

Page 4: Security Metrix

Ситуация

Отсутствие «революций» в технических вопросах

Все знают, что (не)возможно

Большинство защитных механизмов уже реализовано и внедрено•Время ROSI прошло?

Что остается? Эффективное использование существующих средств

•Оценка эффективности

•Корреляция эффективности с принятыми мерами

Page 5: Security Metrix

Метрики безопасности

Однозначно измеряются, без «экспертного мнения»

Доступны для расчета и анализа (предпочтительно автоматически)

Имеют количественное выражение (не "высокий", "средний", "низкий")

Измеряются в пригодных для анализа величинах, таких как "ошибки", "часы", "стоимость"

Понятны и указывают на проблемную область и возможные решения (тест «Ну, и?")

Page 6: Security Metrix

Примеры метрик

Практический любой ИТ и ИБ процесс можно оценивать с помощью метрик

Межсетевое экранирование•Изменение конфигураций, небезопасные

приложения, доступные службы

Повышение осведомленности•% обученных, заходы на сайты, % нарушающих

парольную политику

Соответствие требованиям (compliance)•% соответствия стандартам, управляемость сети,

время изменения уровня соответствия

Page 7: Security Metrix

Повод для гордости

Количество «заблокированных вирусов»

Количество «отраженных сетевых атак»

Количество отфильтрованного СПАМа

ИЛИ

Процент узлов с обновляемыми антивирусными базами

Отношение количества вирусов в исходящей и входящей почте

Page 8: Security Metrix

Источники метрик

Антивирусные/антиспам системы

Системы класса SEIM/IDS

Ручной сбор (системы управления проектами, контроля трудозатрат)

Результаты аудитов

Системы управления сетью (инвентаризация)

Система контроля изменений

Системы мониторинга и управления уязвимостями

Системы контроля соответствия стандартам (Compliance management)

Page 9: Security Metrix

Чем я хуже?

Оценка динамики показателей

Сравнение с мировой практикой

Где брать метрики?•NIST Special publication•Center of Internet Security• http://www.metricscenter.org/• http://www.securitymetrics.org

Page 10: Security Metrix

Резюме

Метрики безопасности позволяют оценить практический любой процесс ИБ

Метрики позволяют общается с бизнесом в привычных терминах управления проектами

Метрики позволяют оценивать динамику процессов и проводить сравнение с общемировой практикой

Большое количество метрик может автоматизированно оцениваться с системами класса Compliance Management

Page 11: Security Metrix

Спасибо за внимание!

Сергей Гордейчик

Positive Technologies