k-bailey/detection-engineering-maturity-matrix

GitHub: k-bailey/detection-engineering-maturity-matrix

一套检测工程能力成熟度评估矩阵,帮助安全团队从人员、流程、技术和检测四个维度评估并提升其威胁检测工程的成熟度水平。

Stars: 102 | Forks: 13

# 检测工程成熟度矩阵 此矩阵的最新版本可在以下地址找到:[detectionengineering.io](https://detectionengineering.io) 文章:https://kyle-bailey.medium.com/detection-engineering-maturity-matrix-f4f3181a5cc7 SANS Blue Team Summit 演讲:https://www.youtube.com/watch?v=Dxccs8UDu6w&list=PLs4eo9Tja8biPeb2Wmf2H6-1US5zFjIxW&index=11 | | 已定义 | 已管理 | 已优化 | |------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|| | 人员 |
  • 临时团队构建/管理检测(例如,兼职 IR 任务)
  • 管理层对检测流程和挑战有基本了解,但可能存在资源有限或优先级不同的情况
  • 在极少数或没有任何检测领域(例如网络、主机等)拥有 SME(领域专家) |
  • 全职从事检测工作的专职人员
  • 管理层支持检测工作。可能尚未完全理解所需团队的规模和资源
  • 拥有部分工具和日志源的 SME,非正式定义了领域所有权 |
  • 专职团队,在所有检测领域(主机、网络、应用、云等)均有明确的 SME
  • 管理层倡导参与整个组织的检测流程,以及必要的工具、许可和人员配置 | | 流程 |
  • 检测策略和工作流未被充分记录或定义
  • 检测质量在很大程度上取决于执行工作的个人的理解能力
  • 没有已知差距的待办事项或优先级排序
  • 对现有检测几乎没有或完全没有主动维护或监控
  • 几乎没有或完全没有检测相关的指标 |
  • 检测策略和工作流已定义并得到遵循
  • 审批和交接流程定义较为宽松
  • 工作优先级排序是临时性的,很少或完全没有来自威胁情报或其他方面的输入
  • 执行了维护和监控,但属于临时性质,且通常是被动响应
  • 存在一些针对保真度、MTTD 和自动化解决率等类别的指标 |
  • 检测策略不断迭代
  • 对新添加和更新的检测存在明确的审查和批准流程,并由 IR 拥有最终批准权限
  • 工作优先级根据威胁情报和技术 SME 的输入进行排序
  • 维护和监控是持续进行的,大多数问题都是主动发现的
  • 定义了明确的 KPI,包括每个环境(例如 Win、Mac、企业网、生产环境等)中适用的 Mitre Att&ck 覆盖率 | | 技术 |
  • 可见性不一致,并且可能缺少一些对自定义检测至关重要的来源
  • 未追踪日志源的及时性
  • 几乎或完全没有遵循 detection-as-code 原则
  • 没有任何告警经过持续测试以确保其功能正常 |
  • 大多数关键日志源在 SIEM 中可用。存在一些日志健康告警。
  • 大多数日志源都很及时(< 5-10 分钟)
  • 遵循了部分 detection-as-code 原则
  • 少数告警经过持续测试,并对来自其他来源的遥测数据(SIEM 错误、日志健康度)进行告警 |
  • 检测定义了关键日志源,并确保它们存在于 SIEM 中。追踪日志健康状况并对其进行告警
  • Detection-as-code 已在团队中根深蒂固,版本控制、审查和批准、静态、动态和持续测试都已内置于部署 pipeline 中
  • 几乎所有检测逻辑都通过自动化方式进行持续测试 | | 检测 |
  • 大多数检测创建是对安全事件或未遂事件的被动响应
  • 检测与 Mitre Att&ck 松散关联,但缺乏正式追踪
  • 威胁由检测人员自行模拟或使用历史数据进行模拟,没有进行主动的红队/紫队演练
  • 检测主要集中在指标上,很少存在基于行为的 TTP 检测
  • 所有检测逻辑在优先级上被同等对待
  • 所有告警都必须由 IR 团队进行人工审查和处理 |
  • 检测创建更具主动性,并根据威胁情报(已知的、可能的威胁)进行初步的优先级排序
  • 记录了检测用例涵盖的 Mitre Att&ck TTP,但覆盖率汇总可能是手动的
  • 开展被动的紫队演练,可能受威胁情报的初步驱动
  • 存在更多基于行为的检测,新添加的检测主要关注 TTP(在可能的情况下)
  • 一些高保真、高影响的检测逻辑以近实时方式运行,并将其优先级传达给 IR
  • 团队具备一定能力,可将告警发送给终端用户以寻求解决 |
  • 检测创建的优先级根据威胁情报识别出的组织面临的已知和活跃威胁主动进行排序,并结合其他团队(例如安全工程、架构、风险)的风险输入
  • 所有用例都记录了 Att&ck TID,并且可以通过编程方式检索此数据以计算指标
  • 不断运行 PurpleTeam 演练以验证和提升检测能力
  • 主要集中在行为/TTP 检测逻辑上。在适用的情况下应用了基于 ML 的检测
  • 高保真、高影响的检测逻辑以近实时方式运行,并有效地将其优先级呈现给 IR 团队
  • 所有终端用户具备上下文的告警都会直接发送给他们。不断评估新告警以探索自动化/终端用户解决的可能性 |
  • 标签:SOC成熟度, 安全度量, 安全运营, 扫描框架, 防御加固