Я знаю расчет «риска», но не понимаю, какие переменные в расчете значит
Расчет риска ((asset * priority * reliability)/25
)
Однако я не совсем понимаю, какими должны быть отдельные переменные в этом уравнении, и, похоже, они не задокументированы или подробно объяснены.
Например, что означает «надежность»? Есть ли какая-нибудь статья или документация, описывающая части этого расчета и то, что они на самом деле должны означать? Что-то вроде «это событие очень надежно» - но что это вообще значит, особенно если я понятия не имею, действительно ли конкретное событие является событием безопасности. Например, какую метрику / рубрику мне использовать, чтобы определить, является ли событие более «надежным»?
И «актив»: я полагаю, что одни активы явно важнее других, но как я могу решить, насколько они важнее? Например, есть ли эмпирическое правило определения стоимости активов?
И наконец, приоритет тоже кажется довольно произвольным. Есть ли какие-либо рекомендации или примеры по установке этого значения для любого события?
Я хочу повысить чувствительность некоторых событий, но мне кажется, что я беспорядочно нажимаю кнопки, не понимая, каковы намерения компонентов этого уравнения риска.
Приоритет. Насколько срочно следует расследовать происшествие
Надежность. Вероятность ложного срабатывания события
См. Раздел 3.2 https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Life_cycle_of_a_log.pdf для большего контекста.
Я никогда не видел никакого практического правила для установки значений активов, но я стараюсь использовать:
5: для любого сервера / устройства, которое может получать пакет из Интернета или имеет незашифрованный доступ к ценным данным (PCI, банк, PHI, SSN и т. Д.). Или любое устройство управления доменом, сервер LDAP или любое другое устройство служб аутентификации. VPN-устройство
4: Любой сервер базы данных, который не попал в вышеуказанное. Серверы приложений Репозиторий исходного кода.
3. Любой другой Prod-сервер или устройства.
2. Любые непродовольственные устройства.
1: любой сервер или устройство, которые действительно не заботятся