40 оттенков паники.
День в кибербезе: АААА! мы все умрем!
Месяц в кибербезе: возможно, не все
Полгода в кибербезе: возможно, не сегодня
Год в кибербезе: пишу требования к системе, как и когда орать, что мы все умрем.
Мем смешной — ситуация страшная, называется alert fatigue.
Я работала над threat hunting платформой group-ib. Мне нужно было решать две противоположные задачи: не дать специалисту пропустить опасное и не заставлять его видеть катастрофу в каждом срабатывании.
Каждым сигналом система учит человека, как реагировать на следующий.
Поэтому я работала не только над тем, как показать конкретную угрозу, но и над тем, какую привычку формируем.
Есть три несущих допущения:
1. «Мы это обнаружили», «Мы понимаем масштаб» и «Мы это остановили» — вообще не следует одно из другого.
Допустим, система обнаружила подозрительный файл и заблокировала его запуск.
Что мы знаем? Файл появился, попытка запуска была, запуск заблокирован.
Чего не знаем? Как файл попал на устройство, были ли другие действия до этого, затронуты ли соседние устройства и успел ли кто-то получить доступ к данным.
Что сделали? Остановили конкретное действие. Не обязательно всю атаку.
Поэтому недостаточно сообщить «заблокировано». Важно дать понять: что именно остановлено, а что остаётся неизвестным.
2. А не еб*нет? Да не, не должно (с)
Любой сигнал имеет две независимые оси:
- Опасность: насколько велик потенциальный ущерб, если это правда?
- Уверенность: насколько велика вероятность, что не ложное срабатывание?
И с ними не все так очевидно:
С чего начнете? 😁
3. Несколько сигналов — не обязательно несколько проблем. Но и не обязательно одна.
Правильная корреляция делает две вещи:
😌 Снижает когнитивную нагрузку, превращая сотню задач в одну.
🥲 Повышает обоснованную тревогу, когда разрозненные факты складываются в связный сценарий атаки.
Но: меньше уведомлений не обязательно означает меньше опасности. А больше уведомлений — больше атак.
Хорошо собранный инцидент — не просто удобная папка с алертами. Это версия происходящего, которую можно проверить, уточнить и при необходимости пересобрать.
Коротко о профдеформации Что я забрала из этого опыта кроме смирения и слияния с дыркнетом бесконечным вечным?
Автоматическая проверка психикой любого сигнала — в продукте, процессе или даже в обычном разговоре:
1. Что именно мне сообщают как факт?
2. Насколько в этом уверены и на каком основании?
3. Какое действие предлагается как следующий шаг?
Вне кибербеза я постоянно вижу два провала:
🚫 Тревога без основания: Красный цвет, восклицательный знак, но без контекста и действия. Это чистая эмоция, которая вызывает только стресс.
🚫 Основание без вывода: Масса данных, но без чёткого предложения, что с этим делать. Это информационный паралич.
Управлять тревогой — не значит делать другого или себя спокойнее любой ценой.
Иногда должно стать тревожнее, потому что повод есть. Но всегда — понятнее: почему, насколько и что с этим делать.
День в кибербезе: АААА! мы все умрем!
Месяц в кибербезе: возможно, не все
Полгода в кибербезе: возможно, не сегодня
Год в кибербезе: пишу требования к системе, как и когда орать, что мы все умрем.
Мем смешной — ситуация страшная, называется alert fatigue.
Это состояние, когда мозг, залитый тысячами сигналов, переходит в режим экономии ресурсов. Он перестаёт анализировать и начинает реагировать по шаблону, пропуская новое и важное.
Я работала над threat hunting платформой group-ib. Мне нужно было решать две противоположные задачи: не дать специалисту пропустить опасное и не заставлять его видеть катастрофу в каждом срабатывании.
Каждым сигналом система учит человека, как реагировать на следующий.
Поэтому я работала не только над тем, как показать конкретную угрозу, но и над тем, какую привычку формируем.
Есть три несущих допущения:
1. «Мы это обнаружили», «Мы понимаем масштаб» и «Мы это остановили» — вообще не следует одно из другого.
Допустим, система обнаружила подозрительный файл и заблокировала его запуск.
Что мы знаем? Файл появился, попытка запуска была, запуск заблокирован.
Чего не знаем? Как файл попал на устройство, были ли другие действия до этого, затронуты ли соседние устройства и успел ли кто-то получить доступ к данным.
Что сделали? Остановили конкретное действие. Не обязательно всю атаку.
Поэтому недостаточно сообщить «заблокировано». Важно дать понять: что именно остановлено, а что остаётся неизвестным.
2. А не еб*нет? Да не, не должно (с)
Любой сигнал имеет две независимые оси:
- Опасность: насколько велик потенциальный ущерб, если это правда?
- Уверенность: насколько велика вероятность, что не ложное срабатывание?
И с ними не все так очевидно:
1. Мы точно допустили опечатку в презентации
2. Возможно, мы отправили клиенту файл с названием "какжеонзадрал_final.ppt"
С чего начнете? 😁
3. Несколько сигналов — не обязательно несколько проблем. Но и не обязательно одна.
Правильная корреляция делает две вещи:
😌 Снижает когнитивную нагрузку, превращая сотню задач в одну.
🥲 Повышает обоснованную тревогу, когда разрозненные факты складываются в связный сценарий атаки.
Но: меньше уведомлений не обязательно означает меньше опасности. А больше уведомлений — больше атак.
Хорошо собранный инцидент — не просто удобная папка с алертами. Это версия происходящего, которую можно проверить, уточнить и при необходимости пересобрать.
Коротко о профдеформации Что я забрала из этого опыта кроме смирения и слияния с дыркнетом бесконечным вечным?
Автоматическая проверка психикой любого сигнала — в продукте, процессе или даже в обычном разговоре:
1. Что именно мне сообщают как факт?
2. Насколько в этом уверены и на каком основании?
3. Какое действие предлагается как следующий шаг?
Вне кибербеза я постоянно вижу два провала:
🚫 Тревога без основания: Красный цвет, восклицательный знак, но без контекста и действия. Это чистая эмоция, которая вызывает только стресс.
🚫 Основание без вывода: Масса данных, но без чёткого предложения, что с этим делать. Это информационный паралич.
Управлять тревогой — не значит делать другого или себя спокойнее любой ценой.
Иногда должно стать тревожнее, потому что повод есть. Но всегда — понятнее: почему, насколько и что с этим делать.