[ << ALL_FEED ]

Библиотека киберугроз: базовый минимум или роскошный максимум?

Ещё в группе «Общее»

Библиотека киберугроз: базовый минимум или роскошный максимум? 🔍

В мире информационной безопасности периодически в разных вариациях встречается термин «библиотека киберугроз». Обычно под ним понимают структурированную базу знаний, содержащую верхнеуровневые сущности ИБ, такие как хакерские группировки, семейства вредоносного ПО, уязвимости, вредоносные техники и т.д. Эти элементы связываются между собой, образуя сложную сеть знаний. Например, можно понять, какая хакерская группировка использует какое ВПО и инструменты, какие уязвимости она эксплуатирует и с какими целями и т.п.

В условиях изобилия классов в области защиты информации полезно понимать, требуется ли вам такая база знаний. Сначала разберем, чем она может быть полезна в принципе.

1️⃣ Оценка рисков для конкретной отрасли и бизнес-процессов. Библиотека киберугроз позволяет фильтровать угрозы по релевантности. Например, розничному банку не нужно тратить ресурсы на отслеживание группировок, атакующих только энергетику. Он может сфокусироваться на группировках, целящихся в финансовый сектор, семействах банковских троянов и уязвимостях в платежных системах, которые они используют. Иными словами библиотека может выступать основой для формирования ландшафта угроз организации.

2️⃣ Повышение квалификации SOC-аналитиков и оптимизация процессов. Библиотека служит централизованным источником знаний для команды ИБ. Понимание того, как именно та или иная группировка будет реализовывать свои атаки, позволит гораздо эффективнее противостоять им. Такие знания будут полезны при реализации множества процессов ИБ: начиная от реагирования на кибератаки и расследования инцидентов, заканчивая Threat Hunting'ом

3️⃣ Поддержка процессов управления уязвимостями. Информация об уязвимостях в библиотеке обогащается контекстом: эксплуатируется ли она, связана ли с конкретными активными группировками и т.д. На основе этой информации вы сможете оценить, насколько высока ее актуальность для вашего технологического стека, что позволит перейти от приоритизации по общим CVSS-оценкам к риск-ориентированному подходу: сначала закрывать те уязвимости, которые реально используются против организаций-аналогов, даже если их формальная критичность ниже.

4️⃣ Упрощение коммуникации с руководством организации. Библиотека киберугроз переводит технические детали на язык бизнес-рисков. Вместо сложных терминов можно предоставить отчет: «Группировка A активно атакует нашу отрасль. Вероятность атаки на нас — средняя, но в случае ее реализации имеется высокий шанс остановки производства. Для защиты необходимо финансирование ИБ-проекта X». Это обосновывает бюджетные запросы и стратегические решения в области ИБ.

Если среди вышеописанных пунктов вам что-то показалось полезным, и вы решились на использование библиотеки киберугроз, то надо понять, формировать ее самостоятельно или использовать коммерческое решение. Со вторым вариантом все очевидно: такие библиотеки имеют поддержку опытных специалистов, хорошо заполнены, зачастую включают в себя уникальные знания, а также могут иметь встроенные возможности по интеграции с другими классами СЗИ. Однако, они стоят денег.

С другой стороны, вы можете собрать базу знаний самостоятельно, однако будьте готовы ко множеству трудностей. Без грамотной настройки библиотека превращается в «свалку» нерелевантной информации, отвлекающую аналитиков, а ее поддержание в актуальном состоянии требует постоянных усилий, что доступно далеко не всем организациям.

🧐 Таким образом, ответить на вопрос из заголовка поста можно так: библиотека киберугроз — это базовый минимум, но ее масштаб и сложность должны определяться реальными потребностями организации. Малым и в некоторых случаях средним организациям будет достаточно регулярного мониторинга нескольких авторитетных открытых источников по киберугрозам. Крупным же игрокам необходима структурированная база знаний с возможностями по формированию основы для построения их ландшафта киберугроз.

#TI #tip
@ptescalator

Ещё от ti_author

Ещё от ti_author

Ещё в группе «Общее»