Пост 3/4 про Измерение Безопасности Точка зрения 3. Имитация атак [продай мне этот pentest]
Анализ защищенности, пентест, Red Team, Purple Team, киберучения.
Метрики: [кстати связанные с мониторингом из поста выше]
- обнаружили ли атаку
- как быстро обнаружили
- как быстро среагировали
- какой ущерб допущен
- допущены ли недопустимые события?
Плюсы
- красиво как в кино
- сразу видно слабые места
- продвинутые техники могут тренировать персонал, а не только проверять технологии
отдельно стоящий плюс: некоторые виды пентеста хорошо помогают защитить периметр и дополняют мониторинг [из поста выше, он концентрируется в основном на внутреннем контуре]
Минусы
- дороговато
- стрессово для команды защиты [у тебя и так вся жизнь это алерты, а тут их становится ощутимо больше, и критичность возрастает, еще и вектор атаки вырисовывается... начинаешь подозревать, что либо это пентест, либо надо увольняться 2 недели назад]
- невозможно делать постоянно
- не у всех есть команда защиты
- не у всех есть потребность в пентесте
Вообще это хороший тест ваших СЗИ, и мониторинга. Но применять строго с умом.
Точка зрения 4. Мерить процессами и зрелостью
Не «что у нас стоит», а «как оно работает».
- есть ли понятные процессы
- известно ли, кто за что отвечает
- как принимаются решения
- как команда работает в кризис
Плюсы
- безопасность перестает быть набором коробок
- хорошо ложится на большие компании
- малые компании могут дотянуться при желании, устойчивости и настойчивости CISO
- Хороший процесс защищает лучше плохо настроенного средства защиты
Минусы
- сложно измерить цифрами
- требует культуры, а не бюджета
- при этом дороже чем кажется
- эффект не мгновенный (и может развалиться при смене ключевых игроков)
пиши в комментариях, какие точки зрения я не упомянул, а выводы будут в следующем посте