Стратегия выявления угроз: разработка методов обнаружения

Как достичь эффективности при выявлении угроз при ограниченном ресурсе? Как оценить качество методов обнаружения? Встретил серию статей, автор которых ищет ответы на эти вопросы.

Security-инженеры и аналитики SOC знают, что ключевая цель при выявлении угроз заключается в создании механизмов для обнаружения и предотвращения как можно большего количества методов, которые использует злоумышленник для продвижения к своей цели.

То есть, эта цель превращается в решение задачи: не допустить, чтобы атакующий прошел все этапы своего пути до цели и остался незамеченным. С этого момента начинается игра вероятностей: насколько вероятно, что атакующий пойдет по пути, который не заметит защищающийся?

Здесь помогает следующая модель:

1. представляем каждую технику матрицы Mitre ATT&CK в виде точки; 2. путь атакующего от получения первичного доступа до продвижения цели можно представить в виде определенной последовательности точек; 3. техники матрицы, у которых есть множество подтехник, можно также разложить на группы точек (размер группы увеличивает вероятность выполнения данной техники); 4. каждую подтехнику можно выполнить с помощью разных процедур и инструментов - это добавляет еще больше точек в группы; 5. тактика выявления: чем больше процедур в рамках одной подтехники охватывает метод обнаружения, тем лучше данный метод. Эффективный метод обнаружения - тот, который выявляет процедуру с наибольшим количеством связей с другими процедурами.

И вот тут гипотеза #ЧтоЕсли, которую можно проверить в рамках исследовательской работы: составить граф всех процедур Mitre ATT&CK и определить узлы с наибольшим количеством связей (пример на рисунке отмечен желтым).

Эти узлы станут базой для выстраивания системы защиты и помогут определить приоритеты в условиях ограниченных ресурсов. Аналитик центра мониторинга получит еще одну возможность количественно обосновать необходимость разработки нового детекта или покупку «того самого» средства защиты.

@makrushin

Стратегия выявления угроз: разработка методов обнаружения | Сетка — социальная сеть от hh.ru