Alienvault OSSIM: Что на самом деле означает "надежность"?
Я знаю расчет "риска", но не понимаю, что означают переменные в расчете
Расчет риска составляет ((asset * priority * reliability)/25
)
Я не совсем понимаю, какими должны быть отдельные переменные в этом уравнении, и они, похоже, не документированы и не объяснены в деталях.
Например, что означает "надежность"? Есть ли какая-либо статья или документация, описывающая части этого расчета и что они на самом деле означают? Что-то вроде "это событие очень надежно" - но что это вообще значит, особенно если я понятия не имею, является ли конкретное событие надежным событием безопасности. Например, какую метрику / рубрику я должен использовать, чтобы определить, является ли событие более "надежным"?
И "актив": я полагаю, что некоторые активы явно важнее других, но как я могу решить, насколько они важнее? Например, есть ли практическое правило по настройке стоимости активов?
И, наконец, приоритет кажется довольно произвольным. Существуют ли какие-либо рекомендации или примеры по настройке этого значения для какого-либо события?
Я хочу повысить чувствительность некоторых событий, но мне кажется, что я случайно нажимаю на кнопки, не понимая, в чем заключается суть компонентов этого уравнения риска.
1 ответ
Приоритет. Насколько срочно расследовать событие
Надежность. Вероятность того, что событие является ложноположительным
См. Раздел 3.2 https://www.alienvault.com/doc-repo/usm/security-intelligence/AlienVault_Life_cycle_of_a_log.pdf для получения дополнительной информации.
Я никогда не видел практических правил для установки значений активов, но я использую:
5: для любого сервера / устройства, которое может получить пакет из Интернета или имеет незашифрованный доступ к ценным данным (PCI, банк, PHI, SSN и т. Д.). Или любое управление доменом, сервер LDAP или любая другая форма устройства служб аутентификации. VPN-устройство
4: Любой сервер базы данных, который не попадает в вышеперечисленное. Серверы приложений Исходный код репозитория.
3: Любой другой сервер или устройства Prod
2: Любые непродолжительные устройства
1: любой сервер или устройство, которое действительно не заботится