Пока аналитики
World of Detection разибирают накопившиеся таски. Руководство решило определить формулу расчета критичности задач.Процесс может выглядеть следующим образом: источники требований (мы их определили раньше), создают задачу в таск трекере - критичность проставляется автоматически, по нашим критериям, или вручную, если скрипта (функционала) еще нет.
Для расчета мы можем использовать четыре критерия:
🔤 Серьезность угрозы
🔤 Влияние на нашу организацию
🔤 Охват правилами обнаружения
🔤 Активные эксплойты
🔤 Серьезность угрозы - оцениваем последствия атаки (эксплойта, уязвимости и т.п.), на которую создан таск
🔤 Влияние на нашу организацию - нужно понимать, относится ли атака к нашей организации, если эксплойт для MacOS, а у нас все на Linux, то нет смысла дальше отрабатывать этот таск. Если география действий атакующих не совпадает с нами, или с нашей отраслью, то все равно стоит обратить внимание, но с низким приоритетом, такие отчеты интересны используемыми TTP.
🔤 Наличие готового правила обнаружения - было ли такое требование ранее? Может быть у нас уже есть правило обнаружения похожей деятельности, и его нужно доработать?
Два критерия ниже, можем использовать для требования на разработку обнаружения эксплуатации уязвимости.
🔤 Наличие уязвимости - уязвима ли наша организация, для эксплуатации ? Установлены ли патчи?
🔤 Наличие POC - есть ли упоминания об использовании эксплойтов или наличие общедоступного POC
Для расчета критичности вам нужно определить, строгую систему баллов, для каждого критерия, рассмотренного выше. Критичность будет равна сумме проставленных баллов.
Критичность = Серьезность угрозы + Влияние на нашу организацию + Наличие готового правила обнаружения + (Наличие уязвимости + Наличие POC)
Количественная оценка критичности, будет определять ее уровень, например:
1-3 - низкий
4-7 - средний
8-10 - высокий
10+ - критический
#detection@detectioneasy
