Cyber Security Academy · leksjon

Tette deteksjonshull og måle resultater

Måle og forbedre dekningen.

Leksjon 4 av 413 trinn

Tette deteksjonshull og måle resultater er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hvorfor måltall er viktige

Purple teaming genererer store mengder data, men uten måltall blir det bare anekdoter. Måltall gjør øvelser til en etterprøvbar forbedringshistorie for ledelsen og de som eier budsjettene.

  • De viser om forsvaret faktisk blir bedre
  • De prioriterer hvor begrenset ingeniørinnsats bør settes inn
  • De gjør den abstrakte «sikkerhetstilstanden» konkret og målbar over tid

Målet er ikke å få høy poengsum for dens egen skyld, men målbar, varig forbedring mot relevante trusler.

Deteksjonsdekning

Det viktigste måltallet er deteksjonsdekning: andelen testede teknikker som utløste et varsel.

Beregn den per taktikk og samlet:

coverage = (techniques_detected / techniques_tested) * 100

# Example, Lateral Movement tactic
# 1 detected of 4 tested = 25% coverage

Vær oppmerksom på dekningillusjoner

Dekningsprosenter kan være misvisende. Hvis du bare teller teknikkene du valgte å teste, blir tallet kunstig høyt, og hvis en skjør regel telles som «dekket», overvurderes den reelle beskyttelsen.

  • Dekning bør måles mot et trusselrelevant teknikkutvalg, ikke et selektivt utvalg
  • Et resultat som er «oppdaget», må komme fra en robust, atferdsbasert regel
  • Utfall som bare er logget, er ikke dekning; de er mulig dekning

Oppgi alltid prosentandelen sammen med nevneren: «80 % av FIN7-teknikkene» sier langt mer enn et ubetinget «80 %».

Tidsbaserte måltall

Hastighet er like viktig som synlighet. To tidsmåltall viser hvor raskt forsvaret reagerer:

  • MTTD — Mean Time To Detect: fra tidspunktet for handlingen til tidspunktet for varselet
  • MTTR — Mean Time To Respond: fra varselet til inneslutningstiltaket

Fordi purple teaming registrerer det nøyaktige tidspunktet da hver teknikk kjøres, kan du måle dette presist i stedet for å anslå det ut fra uoversiktlige hendelsesdata.

Prioritere gap

Ikke alle gap haster like mye. Ranger gap etter risiko ved å kombinere hvor sannsynlig teknikken er, og hvor skadelig den ville være.

  • Høy sannsynlighet + stor konsekvens (f.eks. LSASS-dumping) = utbedres først
  • Lav sannsynlighet + liten konsekvens = backlogg
  • Vurder også om teknikken forekommer i trusselbildet

En enkel poengsum basert på sannsynlighet ganger konsekvens gir en prioritert liste over utbedringer og setter inn innsatsen der den reduserer mest reell risiko.

Finne rotårsaken til et gap

Før du skriver en regel, må du finne ut hvorfor gapet finnes. Tiltaket avhenger av rotårsaken:

  • Ingen telemetri — aktiver den manglende datakilden (f.eks. Sysmon-konfigurasjon eller logging av skriptblokker)
  • Telemetri, men ingen regel — skriv en deteksjon
  • Regel finnes, men ble ikke utløst — korriger logikken eller filteret som undertrykte varselet
  • Varsel ble utløst, men ignorert — et prosess- eller triageproblem, ikke et innholdsgap

Det er bortkastet å rette en logikkfeil hvis den underliggende loggen aldri ble samlet inn.

Aktivere manglende telemetri

Det mest grunnleggende gapet er manglende data. PowerShell Script Block Logging aktiveres via Group Policy eller registeret for å gjøre Event ID 4104 tilgjengelig.

# Registry path enabling PowerShell script block logging
HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
EnableScriptBlockLogging = 1

Skrive og finjustere regelen

Med telemetri på plass skriver du deteksjonen og finjusterer den for god signalverdi. Regler som ikke er finjustert, drukner analytikere i falske positiver og blir ignorert.

  • Start bredt for å bekrefte at artefakten vises
  • Legg til unntak for kjent legitim grunnaktivitet
  • Mål andelen falske positiver opp mot normal trafikk
  • Kjør emuleringen på nytt for å bekrefte at angrepet fortsatt fanges opp

En deteksjon er først «ferdig» når den pålitelig utløses av angrepet og forblir stille ved legitim aktivitet.

Følge trender over tid

Tall fra én enkelt øvelse er et øyeblikksbilde; trender forteller den egentlige historien. Følg med på dekning og MTTD på tvers av kvartaler.

  • Q1: 45 % dekning, MTTD 22 min
  • Q2: 62 % dekning, MTTD 14 min
  • Q3: 71 % dekning, MTTD 9 min

En stigende trend viser at purple teaming gir resultater. En flat eller fallende trend tyder på forvitring i deteksjonene eller at tiltakene ikke blir gjennomført.

Beskytte mot regresjon

Deteksjoner slutter å virke i det stille når miljøer endres. Behandle dem som kode, og test for regresjoner.

  • Kjør teknikker som tidligere har bestått, på nytt i hver syklus
  • Automatiser kontinuerlig validering slik at ødelagte deteksjoner utløser et varsel
  • Versjonskontroller deteksjonsinnhold og gjennomgå endringer

En deteksjon som i det stille har sluttet å utløse varsler, kan være verre enn å aldri ha hatt den, fordi teamet tror at det har dekning når det ikke har det.

Rapportere til interessenter

Tilpass rapporteringen til målgruppen. Ingeniører trenger detaljer på teknikknivå; ledelsen trenger resultater og risiko.

  • For ingeniører: resultater per teknikk, opprettede regler og notater om finjustering
  • For ledelsen: dekningstrend, MTTD-trend og de viktigste lukkede og gjenstående risikoene
  • Visuelt: et varmekart i ATT&CK Navigator som viser fremgang over tid

Det er innrammingen av resultatene som risikoreduksjon, ikke som ubehandlede tekniske data, som opprettholder støtte og finansiering av programmet.

Hurtigsjekk

Test forståelsen din av hvordan gap lukkes, og hvordan måltall brukes.

Oppsummering

Du kan nå måle og forbedre deteksjonsdekning på en grundig måte:

  • Bruk dekning, MTTD og MTTR som sentrale måltall, alltid med nevneren
  • Unngå dekningillusjoner fra selektivt utvalgte eller skjøre deteksjoner
  • Finn rotårsaken til hvert gap før du utbedrer det: telemetri, regel, logikk eller triage
  • Aktiver manglende data, og finjuster deretter reglene for å få få falske positiver
  • Følg med på trender, og beskytt mot stille deteksjonsregresjon
  • Rapporter som risikoreduksjon, med ATT&CK-varmekart for å opprettholde programmet

Du har fullført kurset i Purple Teaming: å koble red og blue sammen i en kontinuerlig, målbar sløyfe som gjør forsvaret beviselig bedre.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «Tette deteksjonshull og måle resultater» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Tette deteksjonshull og måle resultater», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Tette deteksjonshull og måle resultater»?

Måle og forbedre dekningen. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Tette deteksjonshull og måle resultater»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hvorfor purple teaming
  2. Koble angrep til deteksjoner
  3. Gjennomføre en purple-team-øvelse
  4. Tette deteksjonshull og måle resultater
← Tilbake til Cyber Security Academy