Alienvault OSSIM: Что на самом деле означает "надежность"?

Я знаю расчет "риска", но не понимаю, что означают переменные в расчете

Расчет риска составляет ((asset * priority * reliability)/25)

Я не совсем понимаю, какими должны быть отдельные переменные в этом уравнении, и они, похоже, не документированы и не объяснены в деталях.

Например, что означает "надежность"? Есть ли какая-либо статья или документация, описывающая части этого расчета и что они на самом деле означают? Что-то вроде "это событие очень надежно" - но что это вообще значит, особенно если я понятия не имею, является ли конкретное событие надежным событием безопасности. Например, какую метрику / рубрику я должен использовать, чтобы определить, является ли событие более "надежным"?

И "актив": я полагаю, что некоторые активы явно важнее других, но как я могу решить, насколько они важнее? Например, есть ли практическое правило по настройке стоимости активов?

И, наконец, приоритет кажется довольно произвольным. Существуют ли какие-либо рекомендации или примеры по настройке этого значения для какого-либо события?

Я хочу повысить чувствительность некоторых событий, но мне кажется, что я случайно нажимаю на кнопки, не понимая, в чем заключается суть компонентов этого уравнения риска.

1 ответ

Приоритет. Насколько срочно расследовать событие

Надежность. Вероятность того, что событие является ложноположительным

См. Раздел 3.2 https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Life_cycle_of_a_log.pdf для получения дополнительной информации.

Я никогда не видел практических правил для установки значений активов, но я использую:

5: для любого сервера / устройства, которое может получить пакет из Интернета или имеет незашифрованный доступ к ценным данным (PCI, банк, PHI, SSN и т. Д.). Или любое управление доменом, сервер LDAP или любая другая форма устройства служб аутентификации. VPN-устройство

4: Любой сервер базы данных, который не попадает в вышеперечисленное. Серверы приложений Исходный код репозитория.

3: Любой другой сервер или устройства Prod

2: Любые непродолжительные устройства

1: любой сервер или устройство, которое действительно не заботится

Другие вопросы по тегам