Colmare le lacune di rilevamento e definire le metriche
Misurare e migliorare la copertura.
Colmare le lacune di rilevamento e definire le metriche è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché le metriche sono importanti
Il purple teaming genera dati dettagliati, ma senza metriche restano solo aneddoti. Le metriche trasformano gli esercizi in una dimostrazione documentabile del miglioramento, utile alla dirigenza e ai responsabili del budget.
- Mostrano se le difese stanno davvero migliorando
- Aiutano a stabilire dove investire le limitate risorse di engineering
- Rendono concreta e monitorabile l'astratta «postura di sicurezza»
L'obiettivo non è ottenere un punteggio elevato fine a sé stesso, ma conseguire un miglioramento misurabile e costante contro minacce rilevanti.
Copertura del rilevamento
La metrica principale è la copertura del rilevamento: la quota di tecniche testate che hanno generato un alert.
La calcoli per tattica e complessivamente:
coverage = (techniques_detected / techniques_tested) * 100
# Example, Lateral Movement tactic
# 1 detected of 4 tested = 25% coverageAttenzione alle illusioni della copertura
Le percentuali di copertura possono essere fuorvianti. Contare soltanto le tecniche che si è scelto di testare gonfia il dato, mentre considerare «coperta» una regola fragile sovrastima l'effettiva capacità di difesa.
- La copertura deve essere misurata rispetto a un insieme di tecniche rilevanti per la minaccia, non a un insieme scelto ad hoc
- Un risultato «rilevato» deve provenire da una regola robusta basata sul comportamento
- Gli esiti con sola registrazione non costituiscono copertura, ma solo una copertura potenziale
Abbini sempre la percentuale al denominatore: «l'80% delle tecniche di FIN7» comunica molto più di un semplice «80%».
Metriche basate sul tempo
La velocità è importante quanto la visibilità. Due metriche temporali descrivono la capacità di risposta delle difese:
- MTTD — Mean Time To Detect: dal timestamp dell'azione al timestamp dell'alert
- MTTR — Mean Time To Respond: dall'alert all'azione di contenimento
Poiché il purple teaming registra il momento esatto in cui viene eseguita ogni tecnica, è possibile misurare questi valori con precisione invece di stimarli a partire da dati disordinati sugli incidenti.
Dare priorità alle lacune
Non tutte le lacune richiedono la stessa urgenza. Classifichi le lacune in base al rischio, combinando la probabilità che la tecnica venga utilizzata con i danni che potrebbe causare.
- Probabilità elevata + impatto elevato (ad es. dumping di LSASS) = correggere per primo
- Probabilità bassa + impatto basso = backlog
- Consideri se la tecnica compare nelle informazioni sulle minacce
Un semplice punteggio ottenuto moltiplicando probabilità e impatto produce un elenco ordinato degli interventi correttivi e concentra gli sforzi dove riducono maggiormente il rischio reale.
Analizzare la causa principale di una lacuna
Prima di scrivere una regola, analizzi perché esiste la lacuna. La correzione varia in base alla causa principale:
- Nessuna telemetria — abiliti l'origine dati mancante (ad es. configurazione di Sysmon, registrazione dei blocchi di script)
- Telemetria ma nessuna regola — scriva un rilevamento
- La regola esiste ma non è scattata — corregga la logica o il filtro che l'ha soppressa
- L'alert è scattato ma è stato ignorato — è un problema di processo/triage, non una lacuna nei contenuti
Correggere un errore logico è uno spreco di energie se il log sottostante non è mai stato raccolto.
Abilitare la telemetria mancante
La lacuna più fondamentale riguarda l'assenza di dati. Ad esempio, la registrazione dei blocchi di script di PowerShell viene abilitata tramite Group Policy o il registro per rendere disponibile l'Event ID 4104.
# Registry path enabling PowerShell script block logging
HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
EnableScriptBlockLogging = 1Scrivere e ottimizzare la regola
Una volta disponibile la telemetria, scriva il rilevamento e lo ottimizzi per ottenere un segnale utile. Le regole non ottimizzate sommergono gli analisti di falsi positivi e finiscono per essere ignorate.
- Inizi con un ambito ampio per verificare che l'artefatto compaia
- Aggiunga esclusioni per le attività note e legittime di base
- Misuri il tasso di falsi positivi rispetto al traffico normale
- Esegua nuovamente l'emulazione per verificare che l'attacco venga ancora rilevato
Un rilevamento è «completo» solo quando scatta in modo affidabile durante l'attacco e rimane inattivo in presenza di attività legittime.
Monitorare le tendenze nel tempo
I numeri di un singolo esercizio sono una fotografia; le tendenze raccontano la storia vera. Monitori la copertura e l'MTTD trimestre dopo trimestre.
- Q1: copertura del 45%, MTTD di 22 min
- Q2: copertura del 62%, MTTD di 14 min
- Q3: copertura del 71%, MTTD di 9 min
Una tendenza in miglioramento dimostra che il purple teaming sta producendo risultati. Una tendenza stabile o in calo segnala un degrado del rilevamento o il mancato recepimento delle correzioni.
Proteggersi dalle regressioni
I rilevamenti smettono di funzionare senza segnalarlo quando gli ambienti cambiano. Li tratti come codice e verifichi la presenza di regressioni.
- Esegua nuovamente, a ogni ciclo, le tecniche che in precedenza avevano avuto esito positivo
- Automatizzi la convalida continua, in modo che i rilevamenti non funzionanti generino un alert
- Gestisca con il controllo versione i contenuti dei rilevamenti e riveda le modifiche
Un rilevamento che ha smesso di scattare senza che nessuno se ne accorga è probabilmente peggiore di un rilevamento mai esistito, perché il team crede di essere coperto quando non lo è.
Reporting agli stakeholder
Adatti il reporting al pubblico. Gli ingegneri hanno bisogno di dettagli a livello di tecnica; la leadership ha bisogno di risultati e informazioni sul rischio.
- Per gli ingegneri: risultati per tecnica, regole create, note sull'ottimizzazione
- Per la leadership: tendenza della copertura, tendenza dell'MTTD, principali rischi risolti e ancora presenti
- Visuale: una heatmap di ATT&CK Navigator che mostri i progressi nel tempo
Presentare i risultati come riduzione del rischio, anziché come semplici dati tecnici, è ciò che consente di mantenere il sostegno e i finanziamenti al programma.
Verifica rapida
Verifichi la propria comprensione di come colmare le lacune e utilizzare le metriche.
Riepilogo
Ora è in grado di misurare e migliorare rigorosamente la copertura del rilevamento:
- Utilizzi copertura, MTTD e MTTR come metriche fondamentali, sempre insieme al relativo denominatore
- Eviti le illusioni della copertura dovute a rilevamenti scelti ad hoc o fragili
- Analizzi la causa principale di ogni lacuna prima di correggerla: telemetria, regola, logica o triage
- Abiliti i dati mancanti, quindi ottimizzi le regole per ridurre i falsi positivi
- Monitori le tendenze e prevenga le regressioni del rilevamento non visibili
- Riferisca la riduzione del rischio, utilizzando heatmap ATT&CK per sostenere il programma
Ha completato il corso di Purple Teaming: collegare i team red e blue in un ciclo continuo e misurabile che rende dimostrabilmente migliori le difese.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Colmare le lacune di rilevamento e definire le metriche» è gratuita?
Sì — il testo completo di «Colmare le lacune di rilevamento e definire le metriche» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Colmare le lacune di rilevamento e definire le metriche»?
Misurare e migliorare la copertura. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Colmare le lacune di rilevamento e definire le metriche»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché il purple teaming
- Mappare gli attacchi sui rilevamenti
- Eseguire un'esercitazione di purple team
- Colmare le lacune di rilevamento e definire le metriche