Халявный тест Дива версии два: Калибрка под критичность активов
Халявный тест Дива версии два: Калибратор для критических активов и тайные угрозы
Привет всем!
После нашего последнего выпуска статейного материала об Reverse Duck Test появились множество интересных вопросов со стороны коллег из других отделений. Самое большее количество опрошенных возникало относительно того, как работает этот метод при работе с важнейшими событиями (актерами) и скрытых угроз.
В этой статье мы подробно разберём особенности работы Reverse Duck Test 2.0, который был создан специально для поддержки всех этих сложных случаев. Мы расскажем о том, как правильно его применять на самых высокорискованных объектах инфраструктуры, чтобы обеспечить более точную вычислительную модель безопасности.
Объяснение контекста
Наш метод Reverse Duck Test не предполагает автоматический выбор между различными типами угроз или приоритетом в соответствии с активностью злоумышленников. Вместо этого он предоставляет адаптированное решение, которое может быть полезным во многих случаях — от обычной защиты до рутинного мониторинга крупномасштабных систем.
Основная цель - это дать командам ясность понимания, когда стоит использовать один подход вместо другого. Это особенно важно при столкновении с ситуациями, где опасность могла существенно затереться за повседневной фоновой активностью системы.
Как работает Reverse Duck Test 2.0?
На самом деле основу для нового тестирования составляет то же самое наблюдательство похожий принцип «Общего вида» (Duck Test). Однако теперь мы добавили дополнительные уровни детализации:
- Калибровка: На основе новых данных и анализа были сделаны коррективы в исходном алгоритме.
Пример реализации: Если система заметила несколько минора сообщества (LOW), которые продолжают работать без проблем, она будет считаться менее значимой потенциальной угрозой, нежели если бы они были частью более серьёзного альянса (HIGH).
- Учёт долгопериодичности: Теперь наш тест учёт длительный период пребывания злоумышленников в сети.
Пример реализации: Учтем, что если злоумышленник внедрился в среду два месяца назад и ещё ни разу не попался, но всё-же остаётся там, это уже является критическим риском для инфраструктуры.
- Иерархия ризиков: Новый версией нашего теста было решено установить явную иерархию важности разных видов угроз.
Пример реализации: Отличие Low-Level угроз от High-Level становится очевидным только после того как сравняются все три уровня: LOW -> MEDIUM -> HIGH. Этот тренд помогает определить более точную логику реакции на события.
Привлекательность использования
Reverse Duck Test 2.0 стал отличным инструментом для всех технических служб – начиная от базовых отделений управления безопасностью и заканчивая такими специализированными областями, как ИТ-инфраструктура или монетизация бизнеса. Даже простые пользовательские сервисы могут быть защищены благодаря этому методу!
Для большинства команд этот новый подход облегчит жизнь в понятных терминах — снизится необходимость в постоянных переписках по всем вопросам безопасности из-за сложностей, связанных со стандартной версии Reverse Duck Test. Это даст больше времени и энергии для решения других задач, требующих внимания и ответственности.
Как применять?
Пункт 1: Воспользуйтесь приоритетными группами
Помните, что вашему системному администратору может потребоваться дополнительное время на то, чтобы оценить новую калибровку. Поэтому важно заручиться его согласием перед тем, как использовать новые уровни критичности.
Пункт 2: Составьте подробные правила
Ваша команда должна иметь четкие руководящие принципы о том, когда применяется каждое правило калибровки активов (LOW/MED/HIGH).
Пункт 3: Обновление монитораинговой системы
Новые требования квалифицированного наблюдения могли привести к необходимости обновления вашего мониторингового программного обеспечения (PMO).
Пункт 4: Освоение нового алгоритма
Обратитесь к профессиональным консалтинговым компаниям для обучения своих сотрудников работе с новым процессом.
FAQ
Q: Почему вам не хватало явной иерархии между проблемами?
A: Мы искали способ лучше всего подвести фактическую разницу значимости различных типов угроз и показать её чётко на графике. Базовая версия тестирования просто не всегда была достаточно полезной для наших коллег.
Q: Что такое "Low-level угроз" и какой она имеет значение?
A: У нас это те угрозы, которые кажутся менее опасными и не вызывают спешности. Однако они могут быстро развиваться и стать серьёзными, поэтому их нужно следить за ними тоже.
Q: Как мы можем внедрить эти изменения в текущий рабочий процесс?
A: Начните с малого. Измените один или два уровня калибровок, а затем проводите обучение на этих участках прежде чем переходить к более крупных масштабах. Делайте шаги постепенно!
[Проголосовать](#poll)
Ресурсы:
Привлекательность использования
Reverse Duck Test 2.0 стал отличным инструментом для всех технических служб — начиная от базовых отделений управления безопасностью и заканчивая такими специализированными областями, как ИТ-инфраструктура или бизнес-монетизация. Этот метод особенно важен при столкновении с ситуациями, где опасность могла существенно затереться за повседневной фоновой активностью системы.
Даже простые пользовательские сервисы могут быть защищены благодаря этому методу! Для большинства команд этот новый подход облегчит жизнь в понятных терминах — снизится необходимость в постоянных переписках по всем вопросам безопасности из-за сложностей, связанных со стандартной версией Reverse Duck Test. Это даст больше времени и энергии для решения других задач, требующих внимания и ответственности.
Как применять?
Пункт 1: Воспользуйтесь приоритетными группами
Помните, что вашему системному администратору может потребоваться дополнительное время на то, чтобы оценить новую калибровку. Поэтому важно заручиться его согласием перед тем, как использовать новые уровни критичности.
Пункт 2: Составьте подробные правила
Ваша команда должна иметь четкие руководящие принципы о том, когда применяется каждое правило калибровки активов (LOW/MED/HIGH).
Пункт 3: Обновление мониторинговой системы
Новые требования квалифицированного наблюдения могли привести к необходимости обновления вашего мониторингового программного обеспечения (PMO).
Пункт 4: Освоение нового алгоритма
Обратитесь к профессиональным консалтинговым компаниям для обучения своих сотрудников работе с новым процессом.
FAQ
Q: Почему вам не хватало явной иерархии между проблемами?
A: Мы искали способ лучше всего подвести фактическую разницу значимости различных типов угроз и показать её чётко на графике. Базовая версия тестирования просто не всегда была достаточно полезной для наших коллег.
Q: Что такое "Low-level угроз" и какой она имеет значение?
A: У нас это те угрозы, которые кажутся менее опасными и не вызывают спешности. Однако они могут быстро развиваться и стать серьёзными, поэтому их нужно следить за ними тоже.
Q: Как мы можем внедрить эти изменения в текущий рабочий процесс?
A: Начните с малого. Измените один или два уровня калибровок, а затем проводите обучение на этих участках прежде чем переходить к более крупных масштабах. Делайте шаги постепенно!
[Проголосовать](#poll)