Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

The Art of Threat Modeling with Mitre ATT&CK

Télécharger les ressources

À propos de cette session

Troy Vennon, directeur de l'innovation des services chez GoSecure, constate que la plupart des programmes de sécurité sont incapables de dire si leurs outils défendent réellement contre les menaces qui les concernent. Il retrace l'évolution de la kill chain de Lockheed Martin vers le niveau de détail des techniques de MITRE ATT&CK, puis présente une méthode d'amélioration continue de la défense : ATT&CK sert de langage commun entre les cadres de gouvernance comme NIST 800-53, CSF ou CIS, les contrôles techniques et les acteurs de menace connus. Chaque contrôle reçoit un score de maturité, chaque outil un poids selon sa capacité défensive puisque bloquer vaut davantage que simplement alerter, et les groupes de rançongiciels ou les gangs FIN sont associés aux techniques qu'ils emploient pour produire, par simulation de Monte-Carlo, un score d'efficacité probabiliste par technique. Le modèle génère une liste priorisée de correctifs, validée par des tests d'intrusion ou des outils de validation de sécurité, qui alimente ensuite les demandes budgétaires dans une boucle continue de correction. La période de questions aborde le chevauchement des techniques entre acteurs de menace, la provenance des données via les évaluations MITRE Ingenuity et l'absence de cadre tout fait pour documenter les capacités des outils.

As cyber threats and threat actors continue to mature and improve their attacks and techniques, security programs are more inundated with vendors, tools and technologies purporting to be the silver bullet to solve these technical challenges. In reality, many security toolsets are complex to configure, maintain and fully understand the defensive capabilities they provide. By operationalizing Mitre ATT&CK in your security program, CISO’s and security leaders can take a leap forward in understanding and communicating the effectiveness of their tools at defending against threats, and expose potential gaps in coverage that need to be addressed quickly. Threat modeling with the Mitre ATT&CK framework can be a powerful strategic tool to guide security spend in your upcoming budget cycles.

À retenir

  • Associez chaque contrôle de votre cadre de gouvernance (NIST 800-53, CSF, CIS) aux techniques MITRE ATT&CK qu'il couvre, puis notez sa maturité de 1 à 5.
  • Pondérez vos outils selon leur fonction défensive plutôt que leur simple présence : un contrôle qui bloque doit peser plus lourd qu'un contrôle qui ne fait qu'alerter ou journaliser.
  • Recensez les acteurs de menace et groupes de rançongiciel précis qui ciblent votre secteur, pas un « rançongiciel » générique, et modélisez vos contrôles contre leurs techniques réelles.
  • Validez les lacunes prédites par le modèle avec des outils de validation de sécurité ou des tests d'intrusion ciblés avant d'investir le budget de correction.
  • Traitez la démarche comme une boucle continue : modéliser, valider, corriger, mettre à jour le modèle au fil de l'évolution des menaces et des outils, puis recommencer.

Conférenciers

Troy Vennon
Troy Vennon
Director of Service Innovation · GoSecure
Troy Vennon, GoSecure ISAO Principle, Information Security Expert, Threat Intelligence and Mitre Att&ck Evangelist. Former United States Marine. Real Estate Investor. Firearms Instructor. Wrestling Coach. Ohio State Football and Wrestling Fanatic… Lire la suiteRéduire

Troy Vennon, GoSecure ISAO Principle, Information Security Expert, Threat Intelligence and Mitre Att&ck Evangelist. Former United States Marine. Real Estate Investor. Firearms Instructor. Wrestling Coach. Ohio State Football and Wrestling Fanatic. Troy Vennon’s career spans 24 years and focused entirely on Information Security roles across every security domain, beginning in 1998 with the United States Marine Corps as SNCOIC of the Marine Corps Network Operations & Security Center’s (MCNOSC) Marine Computer Emergency Response Team (MarCERT), until he joined the private sector in 2006. As a Certified Chief Information Security Officer, Troy focuses on coaching CISO’s and security teams in their efforts in building security programs that can rapidly identify effective control coverage strategies for risk identification, risk treatment, and security investment.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Troy Vennon

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.