Vraag drie security engineers waar hun grootste blinde vlekken in detectie zitten, en je krijgt waarschijnlijk drie verschillende antwoorden. Dat komt niet door een gebrek aan expertise, maar door het ontbreken van een gedeeld en objectief beeld van wat de securitystack daadwerkelijk kan detecteren.
Zonder die duidelijkheid baseren securityteams hun prioriteiten en budgetten vaak te veel op intuïtie. Het doel zou moeten zijn om aannames te vervangen door transparante, objectieve meetwaarden.
Een overzicht van de detection coverage biedt precies dat: continu actuele operationele inzichten in de detection capaciteiten gedurende de volledige aanvalsketen.
Veel organisaties beoordelen hun dreigingsdetectie nog steeds via periodieke, handmatige analyses. Ze schakelen bijvoorbeeld een externe auditor in of stellen jaarlijks een spreadsheet op waarin securitytools worden gekoppeld aan bekende aanvalstechnieken. Hoewel dit waardevolle inzichten oplevert, betreft het slechts een momentopname. Handmatige mappings zijn bovendien snel verouderd.
Moderne IT-omgevingen veranderen daarvoor simpelweg te snel. Nieuwe applicaties, cloudplatformen en overnames zorgen voortdurend voor veranderingen in het aanvalsoppervlak. Daardoor loopt statische documentatie vaak al kort na oplevering achter op de werkelijkheid.
Om blijvend grip te houden op de effectiviteit van detectiecapaciteiten is meer nodig dan een spreadsheet in een map. Detectiedekking moet een continu bijgewerkt, operationeel overzicht zijn dat altijd beschikbaar is voor het securityteam.
Om continu inzicht te krijgen in detectiecapaciteiten is een gestandaardiseerde taal noodzakelijk. De industriestandaard hiervoor is het MITRE ATT&CK®-framework: een leveranciersneutrale kennisbank met tactieken en technieken die door aanvallers in de praktijk worden gebruikt.
Door detectietools continu aan dit framework te koppelen, kunnen organisaties een versnipperde securitystack omzetten in één samenhangend overzicht. Daarmee worden twee belangrijke doelstellingen gerealiseerd:
Met dit inzicht is het bepalen of een securityteam een specifieke aanvalsketen kan detecteren niet langer afhankelijk van meningen of jaarlijkse evaluaties. Het wordt een actueel en objectief beeld van de werkelijkheid.
Zodra je realtime inzicht hebt in je detection coverage en de resterende lacunes, is de volgende vraag waar je als eerste op moet focussen. Geen enkele organisatie beschikt over voldoende budget of middelen om iedere techniek binnen het MITRE ATT&CK-framework af te dekken. Een poging om dat toch te doen kan leiden tot een overvloed aan alerts en inefficiënte investeringen. Daarom is prioritering essentieel.
In plaats van te streven naar volledige dekking kiezen organisaties doorgaans voor twee praktische benaderingen: