Cyber Security Academy · Lektion

Lukning af detection-huller og målinger

Mål og forbedr dækningen.

Lektion 4 af 413 trin

Lukning af detection-huller og målinger er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvorfor målinger er vigtige

Purple teaming skaber store mængder data, men uden målinger er det bare anekdoter. Målinger gør øvelser til en dokumenterbar fortælling om forbedringer for ledelsen og de budgetansvarlige.

  • De viser, om forsvarsmekanismerne faktisk bliver bedre
  • De prioriterer, hvor du skal investere begrænsede udviklingsressourcer
  • De gør det abstrakte »sikkerhedsniveau« konkret og målbart over tid

Målet er ikke en høj score for dens egen skyld, men målbare, vedvarende forbedringer mod relevante trusler.

Detektionsdækning

Den centrale måling er detektionsdækning: andelen af testede teknikker, der udløste en alarm.

Beregn den for hver taktik og samlet:

coverage = (techniques_detected / techniques_tested) * 100

# Example, Lateral Movement tactic
# 1 detected of 4 tested = 25% coverage

Pas på illusioner om dækning

Dækningsprocenter kan være misvisende. Hvis du kun tæller teknikker med, som du valgte at teste, bliver tallet kunstigt højt, og hvis du tæller en skrøbelig regel som »dækket«, overvurderer du det reelle forsvar.

  • Dækning bør måles i forhold til et trusselsrelevant udvalg af teknikker, ikke et udvalg, der er håndplukket efter forgodtbefindende
  • Et »detekteret«-resultat skal komme fra en robust, adfærdsbaseret regel
  • Udfald, der kun er logget, er ikke dækning; de er potentiel dækning

Angiv altid procentdelen sammen med nævneren: »80 % af FIN7's teknikker« siger langt mere end et ubetinget »80 %«.

Tidsbaserede målinger

Hastighed er lige så vigtig som synlighed. To tidsmålinger beskriver, hvor hurtigt forsvaret reagerer:

  • MTTD — gennemsnitlig tid til detektion: fra handlingens tidsstempel til alarmens tidsstempel
  • MTTR — gennemsnitlig tid til reaktion: fra alarmen til den begrænsende handling

Fordi purple teaming registrerer det præcise tidspunkt, hvor hver teknik køres, kan du måle disse værdier nøjagtigt i stedet for at vurdere dem ud fra uoverskuelige hændelsesdata.

Prioritering af huller

Ikke alle huller kræver samme hast. Rangordn huller efter risiko ved at kombinere, hvor sandsynlig teknikken er, med hvor skadelig den ville være.

  • Høj sandsynlighed + stor påvirkning (f.eks. dumpning af LSASS) = udbedres først
  • Lav sandsynlighed + lille påvirkning = opgaveliste
  • Vægt efter, om teknikken optræder i dine trusselsoplysninger

En enkel score baseret på sandsynlighed gange påvirkning giver en ordnet liste over udbedringer, som fokuserer indsatsen dér, hvor den mindsker den største reelle risiko.

Find et huls rodårsag

Før du skriver en regel, skal du undersøge, hvorfor hullet findes. Løsningen afhænger af rodårsagen:

  • Ingen telemetri — aktivér den manglende datakilde (f.eks. Sysmon-konfiguration eller logning af scriptblokke)
  • Telemetri, men ingen regel — skriv en detektion
  • Reglen findes, men blev ikke udløst — ret den logik eller det filter, der undertrykte den
  • Alarmen blev udløst, men ignoreret — et problem med processen eller den indledende vurdering, ikke et indholdshul

Det er spild af kræfter at rette en logikfejl, hvis den underliggende log aldrig blev indsamlet.

Aktivering af manglende telemetri

Det mest grundlæggende hul er manglende data. For eksempel aktiveres PowerShell-scriptbloklogning via Group Policy eller registreringsdatabasen, så Event ID 4104 bliver tilgængeligt.

# Registry path enabling PowerShell script block logging
HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
EnableScriptBlockLogging = 1

Skrivning og justering af reglen

Når telemetrien er på plads, skal du skrive detektionen og justere den, så den giver et tydeligt signal. Ujusterede regler drukner analytikere i falske positiver og bliver ignoreret.

  • Start bredt for at bekræfte, at artefakten vises
  • Tilføj undtagelser for kendt legitim normalaktivitet
  • Mål frekvensen af falske positiver i forhold til normal trafik
  • Kør emuleringen igen for at bekræfte, at den stadig fanger angrebet

En detektion er først »færdig«, når den pålideligt udløses ved angrebet og forbliver tavs ved legitim aktivitet.

Følg udviklingen over tid

Tal fra en enkelt øvelse er et øjebliksbillede; tendenser fortæller den egentlige historie. Følg dækning og MTTD på tværs af kvartaler.

  • 1. kvartal: 45 % dækning, MTTD 22 min.
  • 2. kvartal: 62 % dækning, MTTD 14 min.
  • 3. kvartal: 71 % dækning, MTTD 9 min.

En forbedrende tendens viser, at purple teaming giver udbytte. En uændret eller faldende tendens signalerer forringelse af detektioner eller, at rettelserne ikke bliver gennemført.

Beskyttelse mod regressioner

Detektioner kan gå ubemærket i stykker, når miljøer ændrer sig. Behandl dem som kode, og kontrollér for regressioner.

  • Kør teknikker, der tidligere virkede, igen i hver cyklus
  • Automatiser løbende validering, så defekte detektioner udløser en alarm
  • Versionsstyr detektionsindhold, og gennemgå ændringer

En detektion, der ubemærket er holdt op med at blive udløst, er muligvis værre end aldrig at have haft den, fordi teamet tror, at de er dækket, selv om de ikke er det.

Rapportering til interessenter

Tilpas rapporteringen til målgruppen. Teknikere har brug for detaljer på teknikniveau; ledelsen har brug for resultater og risiko.

  • Til teknikere: resultater for hver teknik, oprettede regler, noter om justeringer
  • Til ledelsen: udvikling i dækning, udvikling i MTTD, største lukkede og resterende risici
  • Visuelt: et varmekort i ATT&CK Navigator, der viser fremskridt over tid

Det er præsentationen af resultaterne som risikoreduktion, ikke som rå tekniske data, der fastholder støtten og finansieringen af programmet.

Hurtig kontrol

Prøv, om du har forstået, hvordan man lukker huller og bruger målinger.

Opsummering

Du kan nu måle og forbedre detektionsdækningen systematisk:

  • Brug dækning, MTTD og MTTR som centrale målinger, altid sammen med deres nævner
  • Undgå illusioner om dækning fra håndplukkede eller skrøbelige detektioner
  • Find rodårsagen til hvert hul, før du løser det: telemetri, regel, logik eller indledende vurdering
  • Aktivér manglende data, og juster derefter reglerne for at opnå få falske positiver
  • Følg tendenser, og beskyt mod ubemærket forringelse af detektioner
  • Rapportér som risikoreduktion med ATT&CK-varmekort for at fastholde programmet

Du har gennemført kurset i Purple Teaming: Du har forbundet red og blue i en kontinuerlig, målbar løkke, der gør forsvaret dokumenterbart bedre.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Lukning af detection-huller og målinger” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Lukning af detection-huller og målinger”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Lukning af detection-huller og målinger”?

Mål og forbedr dækningen. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “Lukning af detection-huller og målinger”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvorfor purple teaming
  2. Mapping af angreb til detections
  3. Gennemførelse af en purple team-øvelse
  4. Lukning af detection-huller og målinger
← Tilbage til Cyber Security Academy