Назад | Перейти на главную страницу

Alienvault OSSIM: Что на самом деле означает «надежность»?

Я знаю расчет «риска», но не понимаю, какие переменные в расчете значит

Расчет риска ((asset * priority * reliability)/25)

Однако я не совсем понимаю, какими должны быть отдельные переменные в этом уравнении, и, похоже, они не задокументированы или подробно объяснены.

Например, что означает «надежность»? Есть ли какая-нибудь статья или документация, описывающая части этого расчета и то, что они на самом деле должны означать? Что-то вроде «это событие очень надежно» - но что это вообще значит, особенно если я понятия не имею, действительно ли конкретное событие является событием безопасности. Например, какую метрику / рубрику мне использовать, чтобы определить, является ли событие более «надежным»?

И «актив»: я полагаю, что одни активы явно важнее других, но как я могу решить, насколько они важнее? Например, есть ли эмпирическое правило определения стоимости активов?

И наконец, приоритет тоже кажется довольно произвольным. Есть ли какие-либо рекомендации или примеры по установке этого значения для любого события?

Я хочу повысить чувствительность некоторых событий, но мне кажется, что я беспорядочно нажимаю кнопки, не понимая, каковы намерения компонентов этого уравнения риска.

Приоритет. Насколько срочно следует расследовать происшествие

Надежность. Вероятность ложного срабатывания события

См. Раздел 3.2 https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Life_cycle_of_a_log.pdf для большего контекста.

Я никогда не видел никакого практического правила для установки значений активов, но я стараюсь использовать:

5: для любого сервера / устройства, которое может получать пакет из Интернета или имеет незашифрованный доступ к ценным данным (PCI, банк, PHI, SSN и т. Д.). Или любое устройство управления доменом, сервер LDAP или любое другое устройство служб аутентификации. VPN-устройство

4: Любой сервер базы данных, который не попал в вышеуказанное. Серверы приложений Репозиторий исходного кода.

3. Любой другой Prod-сервер или устройства.

2. Любые непродовольственные устройства.

1: любой сервер или устройство, которые действительно не заботятся