Ричард Сирсен, Дуглас У. Хаббард - Как оценить риски в кибербезопасности. Лучшие инструменты и практики

Как оценить риски в кибербезопасности. Лучшие инструменты и практики
Название: Как оценить риски в кибербезопасности. Лучшие инструменты и практики
Авторы:
Жанры: Риски | Зарубежная деловая литература | Информационная безопасность | Зарубежная компьютерная литература
Серия: КиберБез. Лучшие книги о безопасности в сети
ISBN: Нет данных
Год: 2023
Другие книги серии "КиберБез. Лучшие книги о безопасности в сети"
О чем книга "Как оценить риски в кибербезопасности. Лучшие инструменты и практики"

Перед вами руководство по поиску и измерению рисков в кибербезопасности вашей компании. Устаревшим практикам оценки сетевых угроз автор противопоставляет методы, в основе которых лежат математические вычисления и специальные метрики. С помощью набора инструментов, описанных в его книге, вы сможете не только защититься от возможных угроз, но и приобрести новые инструменты для принятия более дальновидных решений по развитию бизнеса.

В формате PDF A4 сохранен издательский макет книги.

Бесплатно читать онлайн Как оценить риски в кибербезопасности. Лучшие инструменты и практики


HOW TO MEASURE ANYTHING IN CYBERSECURITY RISK

Douglas Hubbard, Richard Seiersen, Daniel E. Geer, Stuart McClure

© 2016 by John Wiley & Sons, Inc.

All Rights Reserved. This translation published under license with the original publisher John Wiley & Sons, Inc.


© Райтман М.А., перевод на русский язык, 2023

© Оформление. ООО «Издательство «Эксмо», 2023


Предисловие

Нам повезло получить два предисловия от двух ведущих умов в области оценки рисков кибербезопасности: Дэниела Э. Гира – младшего и Стюарта Мак-Клара.

Дэниел Э. Гир – младший, доктор технических наук

Дэниел Гир занимается исследованием количественных характеристик безопасности. Его группа в Массачусетском технологическом институте разработала протокол Kerberos, затем было еще несколько стартап-проектов, а сейчас он продолжает работать этой области в качестве руководителя отдела информационной безопасности в компании In-Q-Tel. Дэниел пишет множество работ самого разного объема, и иногда их даже читают. Он инженер-электрик, статистик и человек, уверенный, что в споре рождается истина.

Я с удовольствием рекомендую книгу «Как оценить риски в кибербезопасности. Лучшие инструменты и практики». Тема бесспорно актуальная, я и сам уже долгое время пытаюсь к ней подступиться>1. Это сложная проблема, и, думаю, будет уместно процитировать бывшего госсекретаря США Джона Фостера Даллеса: «Мерилом успеха выступает не факт наличия сложной проблемы, требующей решения, а то, является ли она той же самой проблемой, что возникла у вас в прошлом году». Данная книга как минимум обещает помочь оставить позади часть старых и сложных проблем.

Практика кибербезопасности – это частично инженерия, а частично логические рассуждения. Главная истина инженерии заключается в том, что проектирование успешно тогда и только тогда, когда сама формулировка проблемы полностью понятна. Основная истина логических рассуждений гласит, что у любых данных есть изъяны, и вопрос в том, можно ли их исправить. И инженерия, и логические рассуждения полагаются на измерения. При достаточно хорошем уровне измерений можно говорить о метриках.

Я называю их метриками потому, что это производные от измерений. Метрика включает в себя измерения, выполняемые для подтверждения текущих решений. Мы с вами, дорогие читатели, занимаемся кибербезопасностью не ради науки, но тем, кто пришел в эту область, имея научный (или философский) интерес, понадобятся измерения для подтверждения теорий. Нам необходимы метрики, полученные на основе достоверных измерений, поскольку в масштабах нашей задачи имеющиеся инструменты требуют усиления. Что ни говори, а игроки не станут играть лучше, если не будет вестись счет.

На заре моей карьеры в банке-маркетмейкере состоялась встреча. Руководитель отдела информационной безопасности, в прошлом работавший в отделе внутреннего аудита и не испытывавший радости от назначения на новую должность, был чересчур резок даже по меркам нью-йоркского мира финансов. Свое выступление он начал не то чтобы мягко:

Вы, служба безопасности, настолько глупы, что не можете сказать мне:

• Насколько я в безопасности?

• В большей ли безопасности, чем был в то же время в прошлом году?

• Я трачу достаточное количество денег?

• Каково мое положение по сравнению с другими людьми моего уровня?

• Какие варианты перехода рисков у меня есть?


Двадцать пять лет спустя эти вопросы остаются актуальными. Ответы на них и подобные им можно получить только с помощью измерений. Вот почему нужна эта книга.

И даже если мы все согласны с причиной, настоящая ценность книги – в ответе не на вопрос «Почему?», а на вопрос «Как?». Как измерить, а затем выбрать нужный метод, как делать это последовательно и неоднократно и как двигаться вперед от одного метода к другому по мере совершенствования навыков?

Кто-то скажет, что обеспечить кибербезопасность невозможно, если вы столкнетесь с достаточно опытным противником. Так и есть, но это не важно. Наши противники в основном выбирают цели, которые дадут максимальный результат при затраченных усилиях. Это вежливый намек, что у вас, возможно, не получится противостоять самому целеустремленному противнику, для которого цель оправдывает любые средства, но определенно получится сделать так, чтобы другие цели казались гораздо привлекательнее вас. Как я уже говорил, игроки не станут играть лучше, если не будет вестись счет. Вот что предлагает данная книга – способ улучшить вашу игру.

Для этого нужны числа, ведь именно они являются единственными входными данными, как в инженерии, так и в логических рассуждениях. Не слова. И не цветовое кодирование. Если вас заботит собственное благополучие, если вам хочется быть независимыми и знать, каковы ваши позиции, то вы просто обязаны прочесть эту книгу от корки до корки. Ее текст понятен, объяснения просты, а возможность загрузить электронные таблицы не оставляет вам отговорок, чтобы не попытаться.

Убедительно ли я объяснил? Надеюсь, да.

Примечание

1. Daniel Geer, Jr., Kevin Soo Hoo, and Andrew Jaquith, “Information Security: Why the Future Belongs to the Quants,” IEEE Security & Privacy 1, no. 4 (July/August 2003): 32–40, geer.tinho.net/ieee/ieee.sp.geer.0307.pdf.

Предисловие

Стюарт Мак-Клар

Стюарт Мак-Клар – генеральный директор компании Cylance, бывший глобальный технический директор компании McAfee, а также ведущий автор серии книг «Секреты хакеров».

В университете профессора постоянно повторяли нам старую максиму: «Нельзя управлять тем, что невозможно измерить». Я, вчерашний подросток, каждый раз все никак не мог уловить ее смысл. Разумеется, на многочисленных занятиях по компьютерным наукам постоянно приходилось совершенствовать математические алгоритмы в программах, но я толком не понимал, как эти попытки количественной оценки могут пригодиться в управлении хоть чем-нибудь вообще, не говоря уже о киберпространстве.

Так я и строил карьеру в области информационных технологий и программирования, пытаясь найти применение своим уникальным талантам. Измерения в киберсфере меня совсем не привлекали, пока я не коснулся кибербезопасности. Мотивацией к поиску фундаментального способа измерить свои действия в области кибербезопасности стал извечный вопрос: «Защищены ли мы от атаки?»

Очевидный ответ на такой банальный, но вполне понятный вопрос: «Нет. Безопасность не бывает стопроцентной». И все же некоторые из вас отвечают так же, как и я временами, когда мне надоедает этот пустой вопрос: «Да, защищены». Почему? Потому, что на нелепые вопросы и ответы нелепые. Как нам в этом убедиться? Без метрик – никак.

По мере становления моей карьеры в области кибербезопасности сначала в компаниях InfoWorld и Ernst & Young, потом в основанной мной компании Foundstone, затем на руководящих должностях в компании McAfee, которая приобрела Foundstone, а сейчас в собственной компании Cylance у меня сформировалось своеобразное понимание старой фразы профессора, что нельзя управлять тем, что невозможно измерить. Пусть истинно объективной метрики не существует, но вполне возможно провести субъективные и локализованные измерения текущего уровня риска и вашего положения относительно вас самих в прошлом и других компаний вашего уровня.


С этой книгой читают
Кибербезопасностью сегодня озабочены все, от рядовых пользователей сети до владельцев крупных корпораций и государственных служащих. Но мало кто из них на самом деле знает, как функционирует мир хакерских атак и сетевых взломов изнутри. Эта книга – ваш проводник в мир информационной безопасности. Благодаря ей вы узнаете, какими методами пользуются самые продвинутые хакеры, как защититься от них и почему на самом деле это не так просто, как кажетс
Рассматриваются вопросы, связанные с возможным использованием электронных денег в схемах, направленных на легализацию преступных доходов. Приведены основные источники риска отмывания денег и финансирования терроризма в условиях применения интернет-платежей и даны рекомендации по порядку оценки данного риска.Для банковских специалистов, практикующих консультантов и аудиторов, а также преподавателей, аспирантов и студентов, обучающихся финансовым с
В монографии страхование рассматривается как инструмент управления рисками. Анализируются современные тенденции развития российского страхового рынка и факторы, определяющие страхование как инструмент риск-защиты. Особое внимание уделяется концептуальным основам государственного регулирования рисковых видов страхования и вопросам повышения эффективности взаимного страхования. Для научных работников, студентов и предпринимателей.
Учебное пособие содержит подробное определение риска и связанных с ним понятий, классификацию рисков, а также детальные материалы по различным видам риска (портфельной теории и концепции Value-at-Risk (VaR) для рыночного риска, кредитного риска, риска ликвидности, операционного риска и др.), а также описание системы управления рисками. Изложение снабжено множеством примеров и разделом со списком тестовых вопросов.Учебное пособие предназначено для
История о молодой девушке-психологе, решившей изменить свою жизнь и попробовать силы в бизнесе. Она вступает в сообщество начинающих предпринимателей, где знакомится с наставниками и единомышленниками. Полная энтузиазма, героиня делает первые шаги в новом деле, но вскоре сталкивается с непредвиденными трудностями. Совершив серьезную ошибку, она оказывается в состоянии неопределенности и растерянности, не зная, как правильно поступить дальше.
В сборник вошли 34 рассказа десяти последних лет. Начинает книгу «Смерть в гамаке, или Увертюрное вступление», а завершает «Начало новой жизни». Все миниатюры и рассказы были представлены на разных сайтах, и вот теперь они собраны под одной виртуальной обложкой. Темы – самые разные. От любовных приключений до поиска себя в парадоксальном, нелепом, но таком замечательном мире!
Весна, любовь, подарки… Для своих читателей издательство «Эксмо» подготовило замечательный презент! Это сборник весенних детективов топовых авторов современной остросюжетной литературы – Татьяны Устиновой, Татьяны Поляковой и Ольги Володарской. Под стильной обложкой вы найдете то, что дорого сердцу истинного почитателя детектива: ураган сюжетных поворотов, кульминацию чувств и счастливое окончание истории! Это подарок для вас, ваших друзей и близ
Потеряв ребенка в собственном мире, я отправилась искать его в чужой. В мир, где живет магия и обитают драконы. Откуда же мне было знать, что вместо одного малыша я обрету сразу несколько? Быть хозяйкой приюта непросто, особенно если его населяют магически одаренные детки. Но где наша не пропадала?! С врагами разберемся, друзьями обзаведемся, и никакие опасности не страшны, пока в сердце живет любовь!
— Любишь подглядывать? — спрашивает Зверь, заставляя меня замереть. — Понравилось? — Я… Шлепки босых ступней. Мужчина все еще обнажен, и я отвожу взгляд, шумно втянув воздух. — Вижу, что понравилось, — усмехается, приблизившись почти вплотную. — Ты новенькая? — Простите, — мямлю, забыв о правилах и выбегаю из комнаты. Я совершила ошибку — случайно увидела сцену в вип-комнате. Именно тогда Зверь заметил меня и решил сделать своей.