Осмысление кибербезопасности. Часть 1: Взгляд сквозь сложность

На Черная шляпа Европа конференции в декабре, я встретился с одним из наших старших аналитиков по безопасности, Пол Стрингфеллоу. В этой первой части нашего разговора мы обсуждаем сложность использования инструментов кибербезопасности и определение соответствующих показателей для измерения рентабельности инвестиций и риска.

Джон: Пол, как организация конечного пользователя понимает все происходящее? Мы здесь, в Black Hat, и здесь есть множество различных технологий, опций, тем и категорий. В нашем исследовании 30-50 различных тем безопасности: управление состоянием, управление сервисами, управление активами, SIEM, SOAR, EDR, XDR и так далее. Однако с точки зрения организации конечных пользователей они не хотят думать о 40-50 разных вещах. Они хотят подумать о 10, 5 или, может быть, даже о 3. Ваша роль — внедрить эти технологии. Как они хотят об этом думать и как вы поможете им превратить сложность, которую мы видим здесь, в простоту, которую они ищут?

Пол: Я посещаю подобные мероприятия, потому что задача очень сложна и быстро развивается. Я не думаю, что вы можете быть современным ИТ-директором или руководителем службы безопасности, не проводя времени со своими поставщиками и представителями отрасли в целом. Не обязательно в Black Hat Europe, но вам необходимо взаимодействовать со своими поставщиками, чтобы выполнять свою работу.

Возвращаясь к вашей точке зрения о 40 или 50 поставщиках, вы правы. Среднее количество инструментов кибербезопасности в организации составляет от 40 до 60, в зависимости от того, на какое исследование вы ссылаетесь. Итак, как вы справляетесь с этим? Когда я приезжаю на подобные мероприятия, мне нравится делать две вещи, и с тех пор, как я начал работать с -, я добавил третью. Один из них — встретиться с продавцами, потому что люди меня об этом просили. Во-вторых, сходите на несколько презентаций. Третий — прогуляться по залу Экспо, поговорить с продавцами, особенно с теми, которых я никогда не встречал, и посмотреть, что они делают.

Вчера я присутствовал на заседании, и мое внимание привлек заголовок: «Как определить показатели кибербезопасности, которые принесут вам пользу». Это привлекло мое внимание с точки зрения аналитика, потому что часть того, что мы делаем в -, — это создание показателей для измерения эффективности решения в конкретной теме. Но если вы внедряете технологию в рамках службы безопасности или ИТ-операций, вы собираете множество показателей, чтобы попытаться принять решения. Одной из вещей, о которых они говорили на сессии, была проблема создания такого количества показателей, поскольку у нас так много инструментов, что возникает так много шума. Как начать узнавать ценность?

Подробный ответ на ваш вопрос заключается в том, что они предложили мне очень разумный подход: сделать шаг назад и подумать как организация о том, какие показатели имеют значение. Что нужно знать бизнесмену? Это позволит вам уменьшить шум, а также потенциально сократить количество инструментов, которые вы используете для получения этих показателей. Если вы решите, что определенная метрика больше не имеет значения, зачем сохранять инструмент, который ее обеспечивает? Если он не делает ничего, кроме предоставления вам этой метрики, уберите ее. Я подумал, что это действительно интересный подход. Это почти как: “Мы все это сделали. Теперь давайте подумаем о том, что на самом деле еще важно”.

Read more:  Ценность ВТО: взгляд на экономику в шести частях

Это развивающееся пространство, и то, как мы с ним справляемся, тоже должно меняться. Вы не можете просто предполагать, что, поскольку вы купили что-то пять лет назад, оно все еще имеет ценность. Вероятно, к настоящему моменту у вас есть еще три инструмента, которые делают то же самое. Изменился наш подход к угрозе, изменился и подход к безопасности. Нам нужно вернуться к некоторым из этих инструментов и спросить: «Действительно ли нам это больше нужно?»

Джон: Мы измеряем этим наш успех и, в свою очередь, собираемся меняться.

Пол: Да, и я думаю, что это чрезвычайно важно. Недавно я разговаривал с кем-то о важности автоматизации. Если мы собираемся инвестировать в автоматизацию, лучше ли мы сейчас, чем были 12 месяцев назад после ее внедрения? Мы потратили деньги на инструменты автоматизации, и ни один из них не предоставляется бесплатно. Мы были убеждены, что эти инструменты решат наши проблемы. Одна вещь, которую я делаю в роли технического директора, помимо своей работы с -, — это воплощаю мечты и видения поставщиков в реальность в соответствии с требованиями клиентов.

У продавцов есть надежда, что их продукты изменят мир для вас, но реальность такова, что на другом конце нужно покупателю. Это своего рода консолидация и понимание — возможность измерить то, что произошло до того, как мы что-то реализовали, и то, что произошло после. Можем ли мы продемонстрировать улучшения и имеют ли эти инвестиции реальную ценность?

Джон: В конечном счете, вот моя гипотеза: риск — единственная мера, которая имеет значение. Вы можете разбить его на репутационный риск, бизнес-риск или технический риск. Например, собираетесь ли вы потерять данные? Собираетесь ли вы поставить под угрозу данные и, следовательно, нанести ущерб своему бизнесу? Или вы раскроете данные и расстроите своих клиентов, что может ударить по вам, как тонна кирпичей? Но есть и обратная сторона: тратите ли вы больше денег, чем нужно, чтобы снизить риски?

Итак, вы занимаетесь затратами, эффективностью и т. д., но так ли об этом думают организации? Потому что это мой взгляд на это из старой школы. Возможно, дело сдвинулось с мертвой точки.

Read more:  Лето 2025 г. - третий теплый, когда -либо измеренный

Пол: Я думаю, ты на правильном пути. Как отрасль, мы живем в маленькой эхо-камере. Поэтому, когда я говорю «отрасль», я имею в виду то немногое, что вижу, а это лишь малая часть всей отрасли. Но внутри этой части, я думаю, мы наблюдаем сдвиг. В разговорах с клиентами гораздо больше говорится о рисках. Они начинают понимать баланс между расходами и риском, пытаясь выяснить, какой уровень риска им комфортен. Вы никогда не сможете исключить все риски. Независимо от того, сколько инструментов безопасности вы внедрите, всегда существует риск того, что кто-то сделает что-то глупое, что подвергнет бизнес уязвимостям. И это еще до того, как мы перейдем к агентам ИИ, пытающимся подружиться с другими агентами ИИ, чтобы они совершали вредоносные действия, — это совсем другой разговор.

Джон: Типа социальной инженерии?

Пол: Да, очень даже. Это вообще другое шоу. Однако понимание риска становится все более распространенным. Люди, с которыми я говорю, начинают понимать, что речь идет об управлении рисками. Вы не можете устранить все угрозы безопасности и не можете справиться с каждым инцидентом. Вам необходимо сосредоточиться на выявлении реальных рисков для вашего бизнеса. Например, одна из критических оценок оценок CVE заключается в том, что люди смотрят на CVE с показателем 9,8 и предполагают, что это огромный риск, но вокруг этого нет никакого контекста. Они не принимают во внимание, был ли замечен CVE в дикой природе. Если нет, то каков риск столкнуться с этим первым? И если эксплойт настолько сложен, что его никто не видел, насколько реально, что кто-то его воспользуется?

Эту вещь настолько сложно эксплуатировать, что никто никогда ею не воспользуется. У него 9,8, и на вашем сканере уязвимостей он показывает: «Вам действительно нужно с этим разобраться». Реальность такова, что вы уже видели сдвиг, при котором к этому не применяется никакого контекста — если мы видели это в дикой природе.

Джон: Риск равен вероятности, умноженной на воздействие. Итак, вы говорите о вероятности, а затем о том, повлияет ли она на ваш бизнес? Затрагивает ли это систему, используемую для обслуживания раз в шесть месяцев, или это касается вашего веб-сайта, ориентированного на клиентов? Но мне любопытно, потому что еще в 90-х годах, когда мы занимались этим на практике, мы прошли через волну избегания рисков, а затем пришли к выводу: «Мы должны все остановить», о чем вы говорите, вплоть до снижения рисков, определения приоритетов рисков и так далее.

Но с развитием облачных технологий и появлением новых культур, таких как agile, в цифровом мире, создается впечатление, что мы вернулись к следующему принципу: «Что ж, вам нужно предотвратить это, запереть все двери и внедрить нулевое доверие». И теперь мы видим волну: «Может быть, нам нужно подумать об этом немного умнее».

Read more:  Дебютирует Keenon Первый двухискальный гуманоидный служебный робот в WAIC, демонстрируя специфичные для ролевых решений из искусственного интеллекта

Пол: Это действительно хороший момент, и на самом деле вы приводите интересную параллель. Давайте немного поспорим, пока мы это записываем. Ты не против, если я с тобой поспорю? Я на мгновение поставлю под сомнение ваше определение нулевого доверия. Таким образом, нулевое доверие часто рассматривается как попытка все остановить. Вероятно, это не относится к нулевому доверию. Нулевое доверие — это скорее подход, и технологии могут помочь подкрепить этот подход. В любом случае, это личный спор со мной. Но доверия ноль…

Теперь я просто приду сюда позже и поспорю сам с собой. Итак, нулевое доверие… Если брать этот пример, то он хороший. Раньше мы использовали неявное доверие: вы входили в систему, а я принимал ваше имя пользователя и пароль, и все, что вы делали после этого внутри защищенного пузыря, считалось действительным и не содержало никакой вредоносной активности. Проблема в том, что когда ваша учетная запись взломана, вход в систему может быть единственным незлонамеренным действием, которое вы делаете. После входа в систему все, что пытается сделать ваша скомпрометированная учетная запись, является вредоносным. Если мы пользуемся неявным доверием, мы поступаем не очень умно.

Джон: Итак, противоположностью этого будет полная блокировка доступа?

Пол: Это не реальность. Мы не можем просто запретить людям входить в систему. Нулевое доверие позволяет нам разрешать вам входить в систему, но не доверять слепо всему. Мы доверяем вам на данный момент и постоянно оцениваем ваши действия. Если вы делаете что-то, из-за чего мы больше не доверяем вам, мы действуем в соответствии с этим. Речь идет о постоянной оценке того, являются ли ваши действия уместными или потенциально вредоносными, а затем действовать соответствующим образом.

Джон: Это будет очень разочаровывающий аргумент, потому что я согласен со всем, что вы говорите. Вы спорили сами с собой больше, чем я могу, но я думаю, как вы сказали, модель защиты замка — как только ты внутри, ты внутри.

Я смешиваю две вещи, но идея в том, что, оказавшись внутри замка, вы можете делать все, что захотите. Это изменилось.

Итак, что с этим делать? Читать Часть 2о том, как обеспечить экономически эффективное реагирование.

Пост Осмысление кибербезопасности. Часть 1: Взгляд сквозь сложность впервые появился на Гигаом.

2025-01-09 10:30:00


1771983475
#Осмысление #кибербезопасности #Часть #Взгляд #сквозь #сложность

Читайте также

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.