Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Into the Abyss: cybersecurity tool selection, rationalization, and decommissioning

Télécharger les ressources

À propos de cette session

Jeff Schmidt, directeur technique de GoSecure et ancien développeur de noyau chez Microsoft qui a lancé le premier programme de tests malveillants de l'entreprise après l'ère Lovebug et Code Red, soutient que le choix des outils manque de rigueur et devrait devenir un exercice d'optimisation fondé sur une défense éclairée par l'offensive. Il critique la façon d'acheter les outils (le « whack-a-mole » du RSSI, les relations avec les fournisseurs, la panique devant le rançongiciel) et la rareté des mises hors service. Deux provocations : vos contrôles ne fonctionnent pas comme ils sont écrits, ce que prouvent les tests offensifs, et contrôles comme procédures de réponse se dégradent avec le temps. Il recadre la sécurité autour du temps, avec les codes contre l'incendie, les conteneurs d'aviation, les coffres-forts UL et les conteneurs GSA, tous conçus pour résister à un adversaire assez longtemps pour que les secours arrivent; la baisse du temps de latence du DBIR de Verizon ne tient qu'au rançongiciel qui s'annonce lui-même. En combinant MITRE ATT&CK, les boucles OODA et les tests continus, il propose d'attribuer à chaque technique un profil CDTRV, contrôles, détection, temps, réponse et validation, puis de superposer les techniques employées contre son secteur pour repérer lacunes, outils redondants et où investir. Une période de questions aborde les inconnues inconnues et une analogie de clôture percée de trous.

The information security space is awash in point technology solutions. As a defender, how does one choose where to spend a limited security budget when faced with this sea of choices? How can we minimize overlap within the highly dynamic toolset we already own, rationalize vendor relationships, and decommission tools that overlap or no longer justify their operating expense? We are debilitated by too many choices and similarity of products in security where even experienced practitioners find it difficult to understand the rapid technological evolution and the trade-offs in play. When clear objectives, goals, and decision-making criteria are not present, people often make buying decisions based on less scientific considerations: what they perceive “everyone else” is buying, unsubstantiated “gut feelings,” pre-existing relationships with vendors or sales individuals, or even who invites them to the best parties or nominates them for the most coveted industry awards. The practice of information security is maturing rapidly. This transition to more scientific approaches to prioritizing security investments is becoming the standard to justify value. Security practitioners must embrace these mature approaches to strategic defense planning and resource allocation. This presentation will discuss ways to make the best choices to maximize defense coverage with appropriate resource allocation.

À retenir

  • Traiter le choix des outils comme une optimisation : décider quoi retirer ou consolider compte autant que quoi acheter, et une couverture redondante des mêmes techniques est un budget réutilisable ailleurs.
  • Présumer que vos contrôles ne fonctionnent pas comme documenté et se dégradent avec le temps; utiliser les tests offensifs pour invalider les hypothèses sur les contrôles et les procédures de réponse.
  • Concevoir et mesurer la sécurité en fonction du temps, temps de détection, temps de réponse, et arrivée des secours avant que le dommage soit fait, plutôt qu'une posture binaire sécurisé ou non.
  • Associer les techniques MITRE ATT&CK à un profil CDTRV (contrôles, détection, temps, réponse, validation) et superposer les techniques réellement employées par les acteurs visant votre secteur pour repérer les lacunes.
  • Cadrer les tests offensifs et justifier le dollar de sécurité additionnel de façon objective en ciblant les techniques que les adversaires emploient vraiment là où votre couverture ou validation est la plus faible.

Conférenciers

Jeff Schmidt
Jeff Schmidt
Chief Technology Officer · GoSecure
Mr. Schmidt is a 25-year veteran of the information security industry. With a unique blend of technical expertise and business savvy, he has consistently shown results architecting and delivering security and risk management solutions for a full… Lire la suiteRéduire

Mr. Schmidt is a 25-year veteran of the information security industry. With a unique blend of technical expertise and business savvy, he has consistently shown results architecting and delivering security and risk management solutions for a full range of government and private sector firms. Previously, Mr. Schmidt was a Vice President of Covail where he led the cybersecurity business (Covail was acquired by GoSecure). Prior to Covail, Mr. Schmidt founded Authis (acquired by Richemont), served as the Vice President of Product Management for ENDFORCE (acquired by Sophos), and directed the technology planning, budgeting, implementation, and operations for a $65M department at The Ohio State University. He also spent time at The Microsoft Corporation where he spearheaded Microsoft’s first internal malicious testing of Windows 2000. Mr. Schmidt served on the Board of Directors of Delta Risk, A Chertoff Group Company, until its acquisition by Motorola Solutions. Mr. Schmidt received a BS and MBA from The Ohio State University and currently serves on the Board of Directors of DataPulse LLC.

Ressources

Mots-clés

Autres sessions GoSec 2022

Aussi de Jeff Schmidt

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.