كيف بدأ كل شيء
ومن الغريب أن خطواتنا الأولى نحو تشكيل KPIs لـ Solar JSOC لم تكن مرتبطة بأي حال من الأحوال بمراكز مراقبة الهجمات الإلكترونية والاستجابة لها. "في فجر شبابنا ،" ساعدنا الشركات على بناء أنظمة لتقييم فعالية أمن المعلومات (ISMS 27001 وهذا كل شيء). ظهر فهم ضرورتها في السوق بطريقة طبيعية: تقريبًا أي قسم لأمن المعلومات يومًا بعد يوم يضطر إلى تحليل كميات كبيرة من البيانات من العديد من الأنظمة المختلفة. بالطبع ، كل منهم لديه نوع من التقارير ، ولكن مع وجود عدد كبير منها ، من الصعب جدًا تكوين صورة شاملة عن حالة أمن المعلومات ، ثم تقديم تقرير إلى الإدارة بتنسيق مناسب. تتفاقم المشكلة إذا كانت المنظمة مشتتة جغرافياً.
لقد ساعدنا العملاء في بناء ليس فقط مجموعة معقدة من مؤشرات الأداء الرئيسية / المقاييس ، ولكن حلًا تحليليًا كاملًا يجمع البيانات من أنظمة أمن المعلومات. في الواقع ، إنه نظام تصور يمكنك من خلاله رؤية جوهر المشكلة وتوطينها بسرعة وسهولة من أجل اتخاذ القرارات المطلوبة بسرعة. في هذه المشاريع ، اكتسبنا الخبرة وتوصلنا إلى استنتاج مفاده أن النظام مناسب ومفيد حقًا. وأيضًا - أن عمل SOC يحتاج أيضًا إلى التقييم.
لماذا تقييم فعالية SOC ، وخاصة الخارجية؟
الأمر بسيط: من ناحية ، نريد أن نفهم مدى جودة تقديمنا للخدمة ، ومن ناحية أخرى ، الحصول على الصورة الأكثر اكتمالاً للبنية التحتية للعميل ، لرؤية جميع "النقاط السوداء" التي لم يتم تضمينها في تدقيقنا وأصبحت عوامل خطر للخدمة. ببساطة ، نريد أن نفهم: هل سنرى هذا الهجوم أو ذاك على العميل أم لا.
عندما بدأنا العمل كمقدم خدمة ، حدث أن رفض العميل تزويدنا بمصادر محددة للاتصال ، والتي كانت ضرورية لتحديد الهجوم بنسبة 100٪. ونتيجة لذلك وقع مثل هذا الهجوم ولم نشاهده وتلقى اللوم على الرغم من تحذيرنا الأولي.
مثال آخر: قلنا أنه من أجل تحديد الحادث بشكل صحيح ودقيق ، تحتاج إلى تكوين المصادر بطريقة معينة ، وقدمنا قائمة بهذه الإعدادات ، لكن العميل لم ينفذ هذا العمل. والنتيجة هي نفسها - حادثة ضائعة.
لذلك توصلنا إلى أنه من المهم أن نبرز بشكل صريح كل من العميل وأنفسنا ، وما نراه بالضبط في بنيته التحتية ، حيث توجد "نقاط عمياء" بالنسبة لنا ، ونواقل الهجوم التي يتم تنفيذها غالبًا وفي أي مجالات الأصول هي الأكثر عرضة للهجمات وكيف يمكن أن يؤثر ذلك على الأعمال. لهذا ، يجب أن يُظهر نظام التصور الموقف الحقيقي ويساعد في تحليله ، وليس مجرد "تأثير مبهر" للقيادة (كما هو الحال غالبًا).
KPI for SOC - ماذا وكيف نقيس؟
بادئ ذي بدء ، عليك أن تفهم: لماذا ، لماذا تحتاج إلى نظام KPI / المقاييس بالذات؟ هل تريد قياس أداء قسم أمن المعلومات لديك؟ هل تفهم مدى جودة / نجاح عملياتك (أو العكس)؟ أو ربما فقط أظهر للإدارة ، "من هو الأفضل؟" أو ربما تعتمد مكافآت القسم على أداء KPI؟ بدون فهم أهداف تقييم الفعالية ، من المستحيل بناء نظام KPI حقيقي.
لنفترض أننا قررنا الأهداف ، والآن يظهر السؤال الأكثر إثارة للاهتمام: كيف نقيس شيئًا ما؟ لا يمكنك الذهاب إلى SOC باستخدام المسطرة ، فكل شيء هنا أكثر تعقيدًا. بعد كل شيء ، هذا ليس نظام SIEM فقط كنظام لجمع وربط أحداث أمن المعلومات ، بل هو أيضًا مجموعة كبيرة ومتنوعة من الأنظمة التي تسمح للخدمة بالعمل بشكل صحيح. هناك قدر مجنون من البيانات داخل SOC ، لذلك هناك الكثير لتقييمه.
وفي هذا الصدد ، نحاول تجنب مؤشرات الأداء الرئيسية الذاتية قدر الإمكان ، أي تلك المقاييس التي لا يمكن قياسها تلقائيًا. على سبيل المثال ، من الصعب تقييم المقياس "مدى سوء كل شيء معنا" بشكل مباشر ، بدون مشاركة شخص (سيقدم
عند بناء نظام KPI الخاص بنا ، فإننا نلتزم بالمبادئ التالية:
- يجب أن يكون مؤشر الأداء الرئيسي مهمًا حقًا لكل من شركة نفط الجنوب والعميل ؛
- يجب أن يكون المؤشر قابلاً للقياس ، أي يجب بناء معادلات حسابية محددة وتعيين قيم العتبة ؛
- يجب أن نكون قادرين على التأثير على قيمة المؤشر (أي ، المقاييس من فئة "نسبة الأيام المشمسة في السنة" ليست مناسبة لنا).
توصلنا أيضًا إلى استنتاج مفاده أن نظام KPI لا يمكن أن يكون مسطحًا ويجب أن يحتوي على ثلاثة مستويات على الأقل:
- "استراتيجية": وهي مؤشرات الأداء الرئيسية التي تعكس الصورة العامة لتحقيق الأهداف المحددة ؛
- "التحقيق والتحليل وتحديد الروابط": هذه هي مؤشرات الأداء الرئيسية ، والتي على أساسها يتم تشكيل المستوى الأول والتي تساهم في تنفيذ الهدف الرئيسي.
- « »: KPI, ( – ).
كل من المؤشرات تؤثر على الرئيس. نظرًا لأن هذا التأثير ليس هو نفسه ، يتم تعيين عامل ترجيح لكل مؤشر.
بالطبع ، أول شيء نريد رؤيته طوال الوقت هو مدى فعالية خدمتنا لعملائنا. وبالطبع ، يجب أن تكون هذه المعلومات في الوقت المناسب. لهذا ، قمنا بتطوير (وواصلنا تحسين) نظام مقاييس يعكس جودة عمل كل خدمة: الخط الأول والثاني ، مديرو الخدمات ، المحلّلون ، الاستجابة ، الإدارة ، إلخ. لكل مجال من هذه المجالات ، حوالي 10-15 KPIs - تم حسابها على أساس قاعدة بيانات من الأنظمة التي يعمل فيها الأشخاص (سواء تم تلبية الطلبات في الوقت المحدد ، ومدى سرعة استجابتنا لطلب العميل ، وكيفية اتصال المصادر ، وأكثر من ذلك بكثير).
اتفاقية مستوى الخدمة جيدة ، لكن الجودة الحقيقية للخدمة أكثر أهمية
من المهم بالنسبة لنا أن تتيح لنا تغطية الخدمة تحديد الحد الأقصى لعدد الحوادث والهجمات ، وليس أن نكون قطط عمياء. حتى نتمكن من تفسير الحوادث التي يتعرض لها العميل في شكل أصول تكنولوجيا المعلومات الخاصة به ، وليس عناوين IP المجردة. حتى لا تتلخص إخطاراتنا في حقيقة أنه "تم العثور على Mimikatz على المضيف 10.15.24.9" ولا تجبر العميل على معرفة نوع المضيف بشكل مستقل ، مما يؤدي إلى إضاعة الوقت المطلوب للرد والقضاء على العواقب.
بمعنى آخر ، من المهم بالنسبة لنا أن نفهم مدى جودة حماية العملاء من قبل SOC. لذلك ، من الضروري تحديد مدى تفصيل وكفاية "رؤيتنا" لهم:
- كلها مصادر مهمة مرتبطة بنا ؛
- مدى كفاءة نظام أمن معلومات العميل (وهم أيضًا مصادر لخدمتنا) في تغطية بنيته التحتية ؛
- تم تكوين جميع المصادر على النحو الذي نوصي به وما هي الانحرافات ؛
- ما إذا كانت جميع السيناريوهات اللازمة والكافية لاكتشاف الهجمات والحوادث قد تم إطلاقها في مقر العميل ؛
- ما إذا كانت جميع المصادر المتصلة ترسل لنا الأحداث بانتظام معين ؛
- ما إذا كان العميل يتفاعل مع جميع إشعاراتنا ، ومدى توقيته.
وأيضًا - كم هو مخيف أن تعيش داخل هذا العميل ، هذا هو:
- كم مرة يتعرض للهجوم ، ما هي شدة هذه الهجمات (المستهدفة أو الجماعية) ، ما هو مستوى المهاجم ؛
- ما مدى فعالية حماية العميل (العمليات وأنظمة أمن المعلومات) وكم مرة يتم تحديثها ؛
- ما مدى أهمية الأصول المتضمنة في الحوادث ، وما هي الأصول التي يستخدمها المهاجمون في أغلب الأحيان ، وما إلى ذلك.
لحساب كل هذه المؤشرات عالية المستوى ، يجب أولاً تقسيمها إلى مؤشرات أصغر ، وتلك إلى مؤشرات أصغر - حتى نصل إلى مستوى
أبسط مثال: يوجد مؤشر عالي المستوى "فعالية عمليات أمن المعلومات" ، يتألف من مؤشرات أصغر ، مثل "درجة الحماية من البرامج الضارة" ، و "درجة إدارة الثغرات الأمنية" ، و "درجة الحماية من حوادث نظم المعلومات" ، و "كفاءة التحكم في الوصول" ، وما إلى ذلك. ... نظرًا لأنه يتم تنفيذ العديد من عمليات أمن المعلومات في المنظمة ، سيكون هناك العديد من مقاييس المستوى الثاني. ولكن لحساب مقياس المستوى الثاني ، تحتاج إلى جمع مقاييس أكثر دقة ، على سبيل المثال ، "درجة تغطية مضيفي المؤسسة عن طريق مكافحة الفيروسات" ، و "النسبة المئوية للحوادث الخطيرة مع البرامج الضارة" ، و "عدد الأصول المعنية" ، و "النسبة المئوية للإيجابيات الخاطئة" ، و "مستوى الإلمام الإلكتروني للمستخدمين" ، "النسبة المئوية للمضيفين في المؤسسة الذين يعانون من تعطيل الحماية من الفيروسات" ، "النسبة المئوية للمضيفين الذين لديهم قواعد بيانات قديمة لمكافحة الفيروسات" - يمكنك الاستمرار.ويمكن جمع مقاييس المستوى الثالث هذه من أدوات أمن المعلومات والأنظمة الأخرى في الوضع التلقائي ، ويمكن إجراء الحساب في نظام تحليلات أمن المعلومات.
لا يزال إنشاء مؤشرات الأداء الرئيسية وإدارة أداء SOCs يمثل تحديًا لكل من مطوري هذه المقاييس والعميل (وهذه رقصة زوجية حصرية). لكن اللعبة تستحق كل هذا العناء: نتيجة لذلك ، يمكنك تقييم حالة أمن المعلومات بشكل كامل ومركزي وسريع ، والعثور على نقاط الضعف ، والاستجابة بسرعة للحوادث والحفاظ على تحديث نظام أمن المعلومات.
إذا كان الموضوع مثيرًا للاهتمام ، فسأتحدث أكثر عن المقاييس في المقالات التالية. لذلك إذا كنت تريد أن تسمع عن أي جوانب محددة لقياس SOC ، فاكتب في التعليقات - سأحاول الإجابة على جميع الأسئلة.
إيلينا تريشيفا ، محلل رئيسي في Solar JSOC