SlideShare a Scribd company logo
1 of 51
Download to read offline
© 2020 Cisco and/or its affiliates. All rights reserved.
Создание
дашбордов
по ИБ АСУ ТП
Алексей Лукацкий
Бизнес-консультант по ИБ
© 2020 Cisco and/or its affiliates. All rights reserved.
Создание
дашбордов
по ИБ АСУ ТП
Алексей Лукацкий
Бизнес-консультант по ИБ
© 2020 Cisco and/or its affiliates. All rights reserved.
Я продолжаю прошлогоднее выступление J
https://www.youtube.com/watch?v=6JNGqoO60aw
© 2020 Cisco and/or its affiliates. All rights reserved.
Универсальных дашбордов нет!
© 2020 Cisco and/or its affiliates. All rights reserved.
Как же нет?..
Tenable
Cisco Cyber Vision
CyberX
Splunk for OT
© 2020 Cisco and/or its affiliates. All rights reserved.
Что вам позволит сделать хороший дашборд?
• Для кого дашборд?
• Цель дашборда (что должна сделать ЦА)?
• Формат
• Дедлайн
• Технические ограничения
• Знание принципов визуализации
© 2020 Cisco and/or its affiliates. All rights reserved.
Надо отталкиваться от целевой аудитории
1. Кто ваш ЛПР?
2. Топ3 потребностей ЛПР
3. Что должен сделать ЛПР после просмотра дашборда?
4. Уровень погружения в тему (что ЛПР знает)?
5. Что для ЛПР самое главное (акцент)?
6. Как ЛПР будет на это смотреть (формат)?
7. Как до этого принимались решения?
© 2020 Cisco and/or its affiliates. All rights reserved.
А какая у вас цель (что должен сделать ЛПР)?
• Получить денег на ИБ АСУ ТП
• Получить людей для ИБ АСУ ТП
• Выбить денег на обучение персонала
• Получить полномочия
• Получить одобрение начальства
• Получить одобрение на действия
• Выдрать технологов за «саботаж» ИБ
Просто показать
число инцидентов
– это не цель!
© 2020 Cisco and/or its affiliates. All rights reserved.
Подробный чеклист: анализ целевой аудитории
Какой уровень знаний?
• Она понимает о чем
речь?
• Это первый контакт?
• Необходимы пояснения?
• Какая конкретика
нужна?
Какие интересы?
• Какие KPI у нее сейчас?
• Какими временными
промежутками меряет?
• Насколько ей нужна
техника?
Какая лояльность?
• Отношение к вам?
• Вас будут слушать?
• Нужны доказательства?
• Готовиться к каверзным
вопросам?
Какой формат?
• Удаленка или очно?
• Лично или без вас?
• Интерактив нужен или
печатный отчет?
• Рассылка по почте?
Сколько времени?
• Сколько времени на
подготовку?
• Сколько времени на
представление?
• Когда/как часто будут
использоваться?
Что вам надо от нее?
• Деньги
• Время
• Полномочия
• Внимание
• Обожание
© 2020 Cisco and/or its affiliates. All rights reserved.
Принцип ноля кликов
• Самый главный признак отличного
дашборда — это ноль кликов
• Не заходить, а видеть!
• Информация должна быть доступна на
кончиках пальцев, в уголке глаза, в
строке меню, на обоях рабочего стола,
на заблокированном экране телефона и
т.д.
• Как ваш ЛПР смотрит KPI?
© 2020 Cisco and/or its affiliates. All rights reserved.
ЛПР не нужны дашборды по ИБ L
• Вы уверены, что руководство
будет постоянно смотреть на
дашборд по ИБ (хорошо, если
раз в месяц)?
• Исключая CISO, для большинства
руководителей ИБ не входит в
Топ3 интересов
• Можно рассчитывать только на
свой виджет в чужом/общем
дашборде (если повезет)
© 2020 Cisco and/or its affiliates. All rights reserved.
Чего хочет топ-менеджмент?
© 2020 Cisco and/or its affiliates. All rights reserved.
Не только дашборд
• Визуальное представление наиболее важной информации,
сгруппированной по смыслу на одном интерактивном экране
так, чтобы ее было легко понять
Дашборд
• Документ, визуально представляющий
наиболее важную информацию, сгруппированную по смыслу
так, чтобы ее было легко понять (нет интерактива)
Отчет
• Документ из серии слайдов, в котором лаконично представлен
большой объем данных. Не для выступлений. Этот формат
используется для передачи смысла будущего выступления без
присутствия докладчика
Слайдумент
Единые принципы визуализации
© 2020 Cisco and/or its affiliates. All rights reserved.
Инструмент не так важен
• Мой офис
• Excel
• Google.Sheets
• PowerBI
• Qlik Sense
• Tableu
• QlikView
• KIbana
• Grafana
• Splunk
• …
© 2020 Cisco and/or its affiliates. All rights reserved.
А почему не «Мой офис»?
Практически полное отсутствие возможностей
по созданию и настройке визуализации
© 2020 Cisco and/or its affiliates. All rights reserved.
Почему стоит начинать с Excel?
• Есть у всех
• Привычен для ЛПР (именно для
них, а не для ИБшников)
• Позволяет делать дашборды
(через срезы/slice),
а также отчеты и готовить
данные
для слайдументов
• Дешев
© 2020 Cisco and/or its affiliates. All rights reserved.
Лайфхак: сервисы дашбордов vs Plash
• Сервисы дашбордов развиваются в
сторону расширения числа
визуализаций, вычислений… но внутри
своего приложения или сайта
• Динамические обои на десктопе
• Отображение портала, сайта, канала
фидов, html-страницы
• https://sindresorhus.com/plash
© 2020 Cisco and/or its affiliates. All rights reserved.
Основные типы дашбордов / отчетов
Стратегические
Аналитические
Оперативные
Для топ-менеджмента
Для руководителей
среднего звена
Для исполнителей
Логи IDS, списки уязвимостей,
перечни непропатченных узлов –
это не дашборды и даже не отчеты,
но именно их нередко выдают в
качестве результата
Объем
информации
Масштаб
принимаемых
решений
© 2020 Cisco and/or its affiliates. All rights reserved.
Структура правильного дашборда
3–6 ключевых метрик (KPI)• Обычно мы начинаем
с исходных данных,
разбираем/анализируем
их и делаем выводы
• В дашбордах все
наоборот – сначала
выводы и KPI, потом
аналитика и, может
быть, исходные данные
(если понадобятся)
Диаграммы: визуализация рейтингов,
динамики, взаимосвязей, структуры
Исходные данные (табличные),
если действительно нужны
© 2020 Cisco and/or its affiliates. All rights reserved.
Разница в восприятии топ-менеджмента и аналитика
Специалист по ИБ
• Погружение в детали
• Нежелание
расстаться с
собранными данными
• Данные ради данных
• Что? Где? Когда?
Топ-менеджмент
• Нужна общая
картина
• Данные для принятия
решения
• Что будет? Что
делать?
© 2020 Cisco and/or its affiliates. All rights reserved.
Правило сетки дашбордов – 2 х 2 или 2 х 3
Заголовок
Меню /
фильтры
(не нужно
при наличии
PowerBI
и т.п.)
Симметрия! Нет симметрии ⇒ страдает логика
© 2020 Cisco and/or its affiliates. All rights reserved.
Примеры структуры дашбордов
Cisco SecureX Tenable
© 2020 Cisco and/or its affiliates. All rights reserved.
Удачный пример?
• Обнаруженные /
заблокированные
угрозы
• Топ сигнатур атак
• Внутренние
источники атак
• Ключевые
наблюдения
© 2020 Cisco and/or its affiliates. All rights reserved.
Удачный пример?
• Рейтинг видимости компании в
Darknet / Deep Web
• Число утекших учетных записей в
публичных утечках и в Darknet /
Deep Web
• Динамика утекания учетных записей
в Darknet / Deep Web
• Число упоминаний компании в
Darknet / Deep Web
© 2020 Cisco and/or its affiliates. All rights reserved.
Удачный пример?
• Сигналы тревоги
для каждой
площадки
• Типы сигналов
тревоги
• Ландшафт
промышленных
активов
© 2020 Cisco and/or its affiliates. All rights reserved.
Удачный пример?
• Динамика критичных
уязвимостей
• Динамика числа
устройств
• Информация по CVE
• Виновники
неустранения CVE
© 2020 Cisco and/or its affiliates. All rights reserved.
Наполнение дашборда промышленного SOC
Число
инцидентов
Число
просроченных
инцидентов, %
Среднее время
разбора
инцидента, в
часах
Число
аналитиков
SOC
Динамика
инцидентов
Распределение
инцидентов по
типам
Распределение
инцидентов по
источникам
Трудозатраты
по аналитикам
Ключевые
показатели
Аналитические
показатели
Хороший пример дашборда для промышленного SOC, но что он
дает для ЛПР?
© 2020 Cisco and/or its affiliates. All rights reserved.
А что сейчас измеряет ваш ЛПР?
Производство
1. Общее объем|число выпущенной продукции
2. Объем|число дефектной|хорошей продукции
3. Объем|число заказов, выпущенных|доставленных в срок
4. Число запланированных|незапланированных остановов
5. Замедление цикла производства
6. Число инцидентов|аварий на производстве
7. Производительность оборудования
8. Доступность оборудования
© 2020 Cisco and/or its affiliates. All rights reserved.
А что сейчас измеряет ваш ЛПР?
Электроэнергетика
1. SAIDI (длительность прерываний)
2. SAIFI (число прерываний)
3. Число клиентов, передающих показания со счетчиков
4. Потери электроэнергии при генерации|поставке
5. ASAI|ASUI (доступность|недоступность)
6. CAIFI (число отключенных потребителей)
7. Точность выставления счетов
8. Число сотрудников, прошедших тренинги
© 2020 Cisco and/or its affiliates. All rights reserved.
Наполнение дашборда «Инциденты в АСУ ТП»
Число
инцидентов с
АСУ ТП
Время простоя
от инцидентов
Ущерб по
контрактным
обязательствам
Ключевые
показатели
Аналитические
показатели
Динамика инцидентов (по
площадкам, по времени…)
Количество инцидентов по
источникам
В качестве ключевых показателей также могут быть указаны число
пострадавших (люди/организации), уровень деградации процесса и т.п.
© 2020 Cisco and/or its affiliates. All rights reserved.
А что сейчас измеряет ваш ЛПР?
Водоснабжение (помимо предыдущих KPI)
1. Сумма штрафов за нарушение законодательства
2. Число инцидентов, связанных с утечками ПДн и данных клиентов
3. % организаций, интегрирующих ERM в процессы управления
4. % проектов, завершенных в рамках бюджета
5. % отклонений от расписания проектов
6. Среднее время простоя вакансии
7. Длительность обучения сотрудника в год
Ссылка: https://sfwater.org/modules/showdocument.aspx?documentid=861
© 2020 Cisco and/or its affiliates. All rights reserved.
Наполнение дашборда «Регуляторика»
% выполнения НПА по
КИИ (АСУ ТП)
Число известных
административных и
уголовных дел по КИИ
Ключевые
показатели
Аналитические
показатели
Динамика штрафов за
несоблюдение (число и
суммы) по КИИ
Динамика
выданных
предписаний
Динамика
административных и
уголовных дел по КИИ
Число проверок
/ запросов
регуляторов
Рекомендации или первоочередные/планируемые шаги по приведению в
соответствие
Дашборды могут содержать живые примеры, мнения и комментарии
© 2020 Cisco and/or its affiliates. All rights reserved.
Наполнение дашборда «КИИ»
Число объектов
КИИ
Число значимых
объектов КИИ
Инвестиции на
защиту одного
ЗОКИИ в
среднем
Ключевые
показатели
Аналитические
показатели
Распределение
объектов КИИ по
площадкам
Площадки-лидеры по
категорированию
Препятствия для категорирования
«Отказники» от категорирования
Предложения по экономии
Нехватка
персонала
Уровень реализации
защитных мероприятий
© 2020 Cisco and/or its affiliates. All rights reserved.
Управление учетными записями администраторов
промышленных систем
Среднее число
учеток на
администратора
Среднее время
на
предоставление
доступа
Среднее время
на утверждение
изменений
Ключевые
показатели
Число учетных
записей без
пользователя
Число новых
учетных записей
Недополученная
прибыль???
Время «простоя»
пользователя
Затраты на
управление
учетками
© 2020 Cisco and/or its affiliates. All rights reserved.
Повышение осведомленности пользователей
Число сотрудников,
прошедших тренинг
Средняя стоимость
инцидента
Число инцидентов
Ключевые
показатели
Аналитические
показатели
Динамика числа
сотрудников,
прошедших
тренинги
Число
сотрудников,
непрошедших
тренинги
Динамика
инцидентов
Динамика потерь
от инцидентов
Обучение персонала с целью снижения числа инцидентов – одна из
задач безопасности, в том числе и информационной
Разумеется, если у ЛПР есть такой KPI
© 2020 Cisco and/or its affiliates. All rights reserved.
Пример дашборда для ЛПР
© 2020 Cisco and/or its affiliates. All rights reserved.
Не бойтесь рисовать
• Отрисовка макета
позволяет «увидеть» то,
как будет выглядеть ваш
дашборд
• Занимает минут 10-15
• Не надо быть Пикассо или
Верещагиным
© 2020 Cisco and/or its affiliates. All rights reserved.
Приоритет должен быть отдан тому, ЧТО показывать,
а не КАК!
Рейтинг
•Это самый
распространенный
вариант анализа,
который позволяет
сравнивать данные по
принципу
больше/меньше. Число
незакрытых или
просроченных
инцидентов, число
непропатченных ПК,
размер ущерба, число
IoC, обработанные
заявки на доступ и т.п.
•Демонстрировать
данный анализ
позволяют линейчатые
диаграммы и
гистограммы.
Динамика
•Это вид анализа,
который обычно
демонстрируется
графиком или
гистограммой,
показывает тренд,
сезонность, изменение
во времени суток и т.п.
Структура
•Этот вид анализа
показывает часть, долю
целого. Например,
распределение затрат
на ИБ, распределение
инцидентов по типам
или источникам,
соотношение закрытых
и просроченных
инцидентов и т.п.
•Единственным способом
отобразить данный вид
анализа позволяет
круговая диаграмма.
Взаимосвязи
•Это гораздо более
редкий, но все-таки
важный вид анализа,
который помогает
показать наличие или
отсутствие (а иногда и
характер) взаимосвязей
между несколькими
показателями.
© 2020 Cisco and/or its affiliates. All rights reserved.
Правило Паретто при выборе диаграмм
Линия Столбец Круг
Рейтинг
Больше/меньше
Динамика
Время
Структура
Доли
80% всех диаграмм – это всего три типа
© 2020 Cisco and/or its affiliates. All rights reserved.
Задача: показать динамику
• Хронология инцидента в АСУ ТП
• Динамика уязвимостей в АСУ ТП
• Изменение уровня соответствия
стандарту IEC 62443 / приказу
239
• Расходы на ИБ АСУ ТП
© 2020 Cisco and/or its affiliates. All rights reserved.
Задача: сравнить категории
• Число сотрудников ИБ по
подразделениям /
площадкам
• Инциденты в АСУ ТП по
последствиям
• Распределение
инцидентов разного типа
по времени реагирования
© 2020 Cisco and/or its affiliates. All rights reserved.
Задача: ранжировать / посчитать рейтинги
• Производительность
аналитиков промышленного
SOC
• Рейтинг эффективности
средств защиты АСУ ТП
• Уровень культуры ИБ на
площадках АСУ ТП
© 2020 Cisco and/or its affiliates. All rights reserved.
Задача: показать доли
• Доли инцидентов разного типа
• Распределение времени
аналитика промышленного
SOC в течение дня
• Бюджет на ИБ АСУ ТП
• Структура службы ИБ АСУ ТП
• Структура use case / playbook
• Наиболее уязвимые /
атакуемые площадки
© 2020 Cisco and/or its affiliates. All rights reserved.
Задача: показать корреляцию
• Зависимость времени
реагирования на инциденты АСУ
ТП от времени суток
• Удаленный доступ на
промышленную площадку из
разных местоположений
© 2020 Cisco and/or its affiliates. All rights reserved.
Задача: показать распределение
• Зарплаты в разных отделах службы
ИБ АСУ ТП (если они есть)
• Зарплатные запросы/вилки в
разных регионах
• Нарушители по возрастам /
подразделениям / площадкам
• Моделирование угроз
• Распределение инцидентов по
времени реагирования
© 2020 Cisco and/or its affiliates. All rights reserved.
Задача: показать потоки
• Взаимодействие людей,
промышленных приложений,
узлов, подразделений
• Выявление центров силы внутри
организации
• Информационные потоки между
промышленными узлами
• Выплаты вымогателям на
криптовалютные кошельки
© 2020 Cisco and/or its affiliates. All rights reserved.
Задача: показать связи
• Взаимодействие людей,
промышленных приложений,
узлов, подразделений и площадок
© 2020 Cisco and/or its affiliates. All rights reserved.
Лайфхак: Excel’ем тоже надо уметь пользоваться
© 2020 Cisco and/or its affiliates. All rights reserved.
Еще пример макета: SOC для бизнеса
• Ключевые показатели для
промышленного SOC в
контексте бизнеса
• Оценка в контексте работы
промышленного SOC для
организации и для ее
клиентов разных типов
• Оценка удовлетворенности
© 2020 Cisco and/or its affiliates. All rights reserved.
В качестве заключения
• С первого раза проекты по сквозной
аналитике и их визуализации получаются не
всегда
• Аналитика и ее визуализация – это процесс.
Начинается с MVP и улучшается
• Первый дашборд обычно не устраивает ЛПР,
но он показывает слабые места в ваших
процессах
• Дашборды перестают приносить пользу,
когда становятся самоцелью
© 2020 Cisco and/or its affiliates. All rights reserved.
alukatsk@cisco.comСпасибо!

More Related Content

What's hot

Киберучения по ИБ для топ-менеджмента
Киберучения по ИБ для топ-менеджментаКиберучения по ИБ для топ-менеджмента
Киберучения по ИБ для топ-менеджментаAleksey Lukatskiy
 
Аутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиАутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиAleksey Lukatskiy
 
Кибербезопасность прорывных технологий
Кибербезопасность прорывных технологийКибербезопасность прорывных технологий
Кибербезопасность прорывных технологийAleksey Lukatskiy
 
Incident management (part 2)
Incident management (part 2)Incident management (part 2)
Incident management (part 2)Aleksey Lukatskiy
 
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Aleksey Lukatskiy
 
Новая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustНовая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustAleksey Lukatskiy
 
Список потребностей CxO банка и как натянуть на них кибербезопасность
Список потребностей CxO банка и как натянуть на них кибербезопасностьСписок потребностей CxO банка и как натянуть на них кибербезопасность
Список потребностей CxO банка и как натянуть на них кибербезопасностьAleksey Lukatskiy
 
Как правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераКак правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераAleksey Lukatskiy
 
Кибербезопасность и искусственный интеллект
Кибербезопасность и искусственный интеллект Кибербезопасность и искусственный интеллект
Кибербезопасность и искусственный интеллект Aleksey Lukatskiy
 
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаЧеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаAleksey Lukatskiy
 
Ландшафт технологий кибербезопасности 2025
Ландшафт технологий кибербезопасности 2025Ландшафт технологий кибербезопасности 2025
Ландшафт технологий кибербезопасности 2025Aleksey Lukatskiy
 
Измерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяИзмерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяAleksey Lukatskiy
 
17 способов опозорить ваш МСЭ и проникнуть в корпоративную сеть
17 способов опозорить ваш МСЭ и проникнуть в корпоративную сеть17 способов опозорить ваш МСЭ и проникнуть в корпоративную сеть
17 способов опозорить ваш МСЭ и проникнуть в корпоративную сетьAleksey Lukatskiy
 
Зарисовки о том, как устроена кибербезопасность в Cisco
Зарисовки о том, как устроена кибербезопасность в CiscoЗарисовки о том, как устроена кибербезопасность в Cisco
Зарисовки о том, как устроена кибербезопасность в CiscoAleksey Lukatskiy
 
От разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceОт разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceAleksey Lukatskiy
 
Один зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаОдин зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаAleksey Lukatskiy
 
4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадокAleksey Lukatskiy
 
10 заблуждений при (внедрении | использовании | аутсорсинге) SOC
10 заблуждений при (внедрении | использовании | аутсорсинге) SOC10 заблуждений при (внедрении | использовании | аутсорсинге) SOC
10 заблуждений при (внедрении | использовании | аутсорсинге) SOCAleksey Lukatskiy
 
Измерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системИзмерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системAleksey Lukatskiy
 
Внутренний маркетинг информационной безопасности
Внутренний маркетинг информационной безопасностиВнутренний маркетинг информационной безопасности
Внутренний маркетинг информационной безопасностиAleksey Lukatskiy
 

What's hot (20)

Киберучения по ИБ для топ-менеджмента
Киберучения по ИБ для топ-менеджментаКиберучения по ИБ для топ-менеджмента
Киберучения по ИБ для топ-менеджмента
 
Аутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиАутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасности
 
Кибербезопасность прорывных технологий
Кибербезопасность прорывных технологийКибербезопасность прорывных технологий
Кибербезопасность прорывных технологий
 
Incident management (part 2)
Incident management (part 2)Incident management (part 2)
Incident management (part 2)
 
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
 
Новая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustНовая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero Trust
 
Список потребностей CxO банка и как натянуть на них кибербезопасность
Список потребностей CxO банка и как натянуть на них кибербезопасностьСписок потребностей CxO банка и как натянуть на них кибербезопасность
Список потребностей CxO банка и как натянуть на них кибербезопасность
 
Как правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераКак правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнера
 
Кибербезопасность и искусственный интеллект
Кибербезопасность и искусственный интеллект Кибербезопасность и искусственный интеллект
Кибербезопасность и искусственный интеллект
 
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаЧеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
 
Ландшафт технологий кибербезопасности 2025
Ландшафт технологий кибербезопасности 2025Ландшафт технологий кибербезопасности 2025
Ландшафт технологий кибербезопасности 2025
 
Измерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяИзмерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустя
 
17 способов опозорить ваш МСЭ и проникнуть в корпоративную сеть
17 способов опозорить ваш МСЭ и проникнуть в корпоративную сеть17 способов опозорить ваш МСЭ и проникнуть в корпоративную сеть
17 способов опозорить ваш МСЭ и проникнуть в корпоративную сеть
 
Зарисовки о том, как устроена кибербезопасность в Cisco
Зарисовки о том, как устроена кибербезопасность в CiscoЗарисовки о том, как устроена кибербезопасность в Cisco
Зарисовки о том, как устроена кибербезопасность в Cisco
 
От разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceОт разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligence
 
Один зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаОдин зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без сна
 
4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок
 
10 заблуждений при (внедрении | использовании | аутсорсинге) SOC
10 заблуждений при (внедрении | использовании | аутсорсинге) SOC10 заблуждений при (внедрении | использовании | аутсорсинге) SOC
10 заблуждений при (внедрении | использовании | аутсорсинге) SOC
 
Измерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системИзмерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных систем
 
Внутренний маркетинг информационной безопасности
Внутренний маркетинг информационной безопасностиВнутренний маркетинг информационной безопасности
Внутренний маркетинг информационной безопасности
 

Similar to Дашборды по ИБ АСУ ТП

Машинное обучение в кибербезопасности
Машинное обучение в кибербезопасностиМашинное обучение в кибербезопасности
Машинное обучение в кибербезопасностиAleksey Lukatskiy
 
Как построить SOC?
Как построить SOC?Как построить SOC?
Как построить SOC?Aleksey Lukatskiy
 
Финансовое обоснование инвестиций в ИБ банка
Финансовое обоснование инвестиций в ИБ банкаФинансовое обоснование инвестиций в ИБ банка
Финансовое обоснование инвестиций в ИБ банкаAleksey Lukatskiy
 
"Сочные"мифы. Заблуждения, связанные с SOC
"Сочные"мифы. Заблуждения, связанные с SOC"Сочные"мифы. Заблуждения, связанные с SOC
"Сочные"мифы. Заблуждения, связанные с SOCAleksey Lukatskiy
 
5 советов, от которых зависит успешность вашего SOC
5 советов, от которых зависит успешность вашего SOC5 советов, от которых зависит успешность вашего SOC
5 советов, от которых зависит успешность вашего SOCAleksey Lukatskiy
 
Cisco. Алексей Лукацкий. "Что движет ИБ на вашем предприятии?"
Cisco. Алексей Лукацкий. "Что движет ИБ на вашем предприятии?"Cisco. Алексей Лукацкий. "Что движет ИБ на вашем предприятии?"
Cisco. Алексей Лукацкий. "Что движет ИБ на вашем предприятии?"Expolink
 
Облачные приложения и построение платформ для них на базе Openstack Дмитрий Х...
Облачные приложения и построение платформ для них на базе Openstack Дмитрий Х...Облачные приложения и построение платформ для них на базе Openstack Дмитрий Х...
Облачные приложения и построение платформ для них на базе Openstack Дмитрий Х...Cisco Russia
 
Что движет кибербезопасностью на вашем предприятии?
Что движет кибербезопасностью на вашем предприятии?Что движет кибербезопасностью на вашем предприятии?
Что движет кибербезопасностью на вашем предприятии?Aleksey Lukatskiy
 
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...Cisco Russia
 
Как решения Cisco по безопасности могут повлиять на рост доходов, снижение из...
Как решения Cisco по безопасности могут повлиять на рост доходов, снижение из...Как решения Cisco по безопасности могут повлиять на рост доходов, снижение из...
Как решения Cisco по безопасности могут повлиять на рост доходов, снижение из...Cisco Russia
 
Security finance measurement
Security finance measurementSecurity finance measurement
Security finance measurementAleksey Lukatskiy
 
Экономическая эффективность ИБ. Обоснование перед руководством.
Экономическая эффективность ИБ. Обоснование перед руководством.Экономическая эффективность ИБ. Обоснование перед руководством.
Экономическая эффективность ИБ. Обоснование перед руководством.Cisco Russia
 
Cisco. Лукацкий Алексей. "Как продать ИБ? От вендора заказчику и от заказчика...
Cisco. Лукацкий Алексей. "Как продать ИБ? От вендора заказчику и от заказчика...Cisco. Лукацкий Алексей. "Как продать ИБ? От вендора заказчику и от заказчика...
Cisco. Лукацкий Алексей. "Как продать ИБ? От вендора заказчику и от заказчика...Expolink
 
Финансовое измерение ИБ. 10 кейсов
Финансовое измерение ИБ. 10 кейсовФинансовое измерение ИБ. 10 кейсов
Финансовое измерение ИБ. 10 кейсовAleksey Lukatskiy
 
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"Expolink
 
Услуги инженерной поддержки продаж Partner Helpline
Услуги инженерной поддержки продаж Partner HelplineУслуги инженерной поддержки продаж Partner Helpline
Услуги инженерной поддержки продаж Partner HelplineCisco Russia
 
Стратегия развития услуг на глобальном облачном рынке. Взгляд Cisco.
Стратегия развития услуг на глобальном облачном рынке. Взгляд Cisco.Стратегия развития услуг на глобальном облачном рынке. Взгляд Cisco.
Стратегия развития услуг на глобальном облачном рынке. Взгляд Cisco.Cisco Russia
 
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"Expolink
 

Similar to Дашборды по ИБ АСУ ТП (20)

Машинное обучение в кибербезопасности
Машинное обучение в кибербезопасностиМашинное обучение в кибербезопасности
Машинное обучение в кибербезопасности
 
Как построить SOC?
Как построить SOC?Как построить SOC?
Как построить SOC?
 
Финансовое обоснование инвестиций в ИБ банка
Финансовое обоснование инвестиций в ИБ банкаФинансовое обоснование инвестиций в ИБ банка
Финансовое обоснование инвестиций в ИБ банка
 
"Сочные"мифы. Заблуждения, связанные с SOC
"Сочные"мифы. Заблуждения, связанные с SOC"Сочные"мифы. Заблуждения, связанные с SOC
"Сочные"мифы. Заблуждения, связанные с SOC
 
5 советов, от которых зависит успешность вашего SOC
5 советов, от которых зависит успешность вашего SOC5 советов, от которых зависит успешность вашего SOC
5 советов, от которых зависит успешность вашего SOC
 
От SOC v0.1 к SOC v2.0
От SOC v0.1 к SOC v2.0От SOC v0.1 к SOC v2.0
От SOC v0.1 к SOC v2.0
 
Cisco. Алексей Лукацкий. "Что движет ИБ на вашем предприятии?"
Cisco. Алексей Лукацкий. "Что движет ИБ на вашем предприятии?"Cisco. Алексей Лукацкий. "Что движет ИБ на вашем предприятии?"
Cisco. Алексей Лукацкий. "Что движет ИБ на вашем предприятии?"
 
Облачные приложения и построение платформ для них на базе Openstack Дмитрий Х...
Облачные приложения и построение платформ для них на базе Openstack Дмитрий Х...Облачные приложения и построение платформ для них на базе Openstack Дмитрий Х...
Облачные приложения и построение платформ для них на базе Openstack Дмитрий Х...
 
Что движет кибербезопасностью на вашем предприятии?
Что движет кибербезопасностью на вашем предприятии?Что движет кибербезопасностью на вашем предприятии?
Что движет кибербезопасностью на вашем предприятии?
 
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
 
Как решения Cisco по безопасности могут повлиять на рост доходов, снижение из...
Как решения Cisco по безопасности могут повлиять на рост доходов, снижение из...Как решения Cisco по безопасности могут повлиять на рост доходов, снижение из...
Как решения Cisco по безопасности могут повлиять на рост доходов, снижение из...
 
Security finance measurement
Security finance measurementSecurity finance measurement
Security finance measurement
 
Экономическая эффективность ИБ. Обоснование перед руководством.
Экономическая эффективность ИБ. Обоснование перед руководством.Экономическая эффективность ИБ. Обоснование перед руководством.
Экономическая эффективность ИБ. Обоснование перед руководством.
 
Cisco. Лукацкий Алексей. "Как продать ИБ? От вендора заказчику и от заказчика...
Cisco. Лукацкий Алексей. "Как продать ИБ? От вендора заказчику и от заказчика...Cisco. Лукацкий Алексей. "Как продать ИБ? От вендора заказчику и от заказчика...
Cisco. Лукацкий Алексей. "Как продать ИБ? От вендора заказчику и от заказчика...
 
Финансовое измерение ИБ. 10 кейсов
Финансовое измерение ИБ. 10 кейсовФинансовое измерение ИБ. 10 кейсов
Финансовое измерение ИБ. 10 кейсов
 
пр 5 почему аутсорсинга ИБ
пр 5 почему аутсорсинга ИБпр 5 почему аутсорсинга ИБ
пр 5 почему аутсорсинга ИБ
 
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
 
Услуги инженерной поддержки продаж Partner Helpline
Услуги инженерной поддержки продаж Partner HelplineУслуги инженерной поддержки продаж Partner Helpline
Услуги инженерной поддержки продаж Partner Helpline
 
Стратегия развития услуг на глобальном облачном рынке. Взгляд Cisco.
Стратегия развития услуг на глобальном облачном рынке. Взгляд Cisco.Стратегия развития услуг на глобальном облачном рынке. Взгляд Cisco.
Стратегия развития услуг на глобальном облачном рынке. Взгляд Cisco.
 
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
 

More from Aleksey Lukatskiy

Как ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSКак ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSAleksey Lukatskiy
 
17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компанииAleksey Lukatskiy
 
Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Aleksey Lukatskiy
 
ICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementAleksey Lukatskiy
 
Новинки нормотворчества по ИБ от Банка России
Новинки нормотворчества по ИБ от Банка РоссииНовинки нормотворчества по ИБ от Банка России
Новинки нормотворчества по ИБ от Банка РоссииAleksey Lukatskiy
 
Атрибуция кибератак
Атрибуция кибератакАтрибуция кибератак
Атрибуция кибератакAleksey Lukatskiy
 
Техническая защита персональных данных. Как соблюсти GDPR и ФЗ-152
Техническая защита персональных данных.Как соблюсти GDPR и ФЗ-152Техническая защита персональных данных.Как соблюсти GDPR и ФЗ-152
Техническая защита персональных данных. Как соблюсти GDPR и ФЗ-152Aleksey Lukatskiy
 
Применение блокчейна в кибербезопасности
Применение блокчейна в кибербезопасностиПрименение блокчейна в кибербезопасности
Применение блокчейна в кибербезопасностиAleksey Lukatskiy
 
Майндкарта по 239-му приказу ФСТЭК
Майндкарта по 239-му приказу ФСТЭКМайндкарта по 239-му приказу ФСТЭК
Майндкарта по 239-му приказу ФСТЭКAleksey Lukatskiy
 
Уральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутУральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутAleksey Lukatskiy
 

More from Aleksey Lukatskiy (10)

Как ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSКак ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNS
 
17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании
 
Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?
 
ICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness Measurement
 
Новинки нормотворчества по ИБ от Банка России
Новинки нормотворчества по ИБ от Банка РоссииНовинки нормотворчества по ИБ от Банка России
Новинки нормотворчества по ИБ от Банка России
 
Атрибуция кибератак
Атрибуция кибератакАтрибуция кибератак
Атрибуция кибератак
 
Техническая защита персональных данных. Как соблюсти GDPR и ФЗ-152
Техническая защита персональных данных.Как соблюсти GDPR и ФЗ-152Техническая защита персональных данных.Как соблюсти GDPR и ФЗ-152
Техническая защита персональных данных. Как соблюсти GDPR и ФЗ-152
 
Применение блокчейна в кибербезопасности
Применение блокчейна в кибербезопасностиПрименение блокчейна в кибербезопасности
Применение блокчейна в кибербезопасности
 
Майндкарта по 239-му приказу ФСТЭК
Майндкарта по 239-му приказу ФСТЭКМайндкарта по 239-му приказу ФСТЭК
Майндкарта по 239-му приказу ФСТЭК
 
Уральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутУральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минут
 

Дашборды по ИБ АСУ ТП

  • 1. © 2020 Cisco and/or its affiliates. All rights reserved. Создание дашбордов по ИБ АСУ ТП Алексей Лукацкий Бизнес-консультант по ИБ
  • 2. © 2020 Cisco and/or its affiliates. All rights reserved. Создание дашбордов по ИБ АСУ ТП Алексей Лукацкий Бизнес-консультант по ИБ
  • 3. © 2020 Cisco and/or its affiliates. All rights reserved. Я продолжаю прошлогоднее выступление J https://www.youtube.com/watch?v=6JNGqoO60aw
  • 4. © 2020 Cisco and/or its affiliates. All rights reserved. Универсальных дашбордов нет!
  • 5. © 2020 Cisco and/or its affiliates. All rights reserved. Как же нет?.. Tenable Cisco Cyber Vision CyberX Splunk for OT
  • 6. © 2020 Cisco and/or its affiliates. All rights reserved. Что вам позволит сделать хороший дашборд? • Для кого дашборд? • Цель дашборда (что должна сделать ЦА)? • Формат • Дедлайн • Технические ограничения • Знание принципов визуализации
  • 7. © 2020 Cisco and/or its affiliates. All rights reserved. Надо отталкиваться от целевой аудитории 1. Кто ваш ЛПР? 2. Топ3 потребностей ЛПР 3. Что должен сделать ЛПР после просмотра дашборда? 4. Уровень погружения в тему (что ЛПР знает)? 5. Что для ЛПР самое главное (акцент)? 6. Как ЛПР будет на это смотреть (формат)? 7. Как до этого принимались решения?
  • 8. © 2020 Cisco and/or its affiliates. All rights reserved. А какая у вас цель (что должен сделать ЛПР)? • Получить денег на ИБ АСУ ТП • Получить людей для ИБ АСУ ТП • Выбить денег на обучение персонала • Получить полномочия • Получить одобрение начальства • Получить одобрение на действия • Выдрать технологов за «саботаж» ИБ Просто показать число инцидентов – это не цель!
  • 9. © 2020 Cisco and/or its affiliates. All rights reserved. Подробный чеклист: анализ целевой аудитории Какой уровень знаний? • Она понимает о чем речь? • Это первый контакт? • Необходимы пояснения? • Какая конкретика нужна? Какие интересы? • Какие KPI у нее сейчас? • Какими временными промежутками меряет? • Насколько ей нужна техника? Какая лояльность? • Отношение к вам? • Вас будут слушать? • Нужны доказательства? • Готовиться к каверзным вопросам? Какой формат? • Удаленка или очно? • Лично или без вас? • Интерактив нужен или печатный отчет? • Рассылка по почте? Сколько времени? • Сколько времени на подготовку? • Сколько времени на представление? • Когда/как часто будут использоваться? Что вам надо от нее? • Деньги • Время • Полномочия • Внимание • Обожание
  • 10. © 2020 Cisco and/or its affiliates. All rights reserved. Принцип ноля кликов • Самый главный признак отличного дашборда — это ноль кликов • Не заходить, а видеть! • Информация должна быть доступна на кончиках пальцев, в уголке глаза, в строке меню, на обоях рабочего стола, на заблокированном экране телефона и т.д. • Как ваш ЛПР смотрит KPI?
  • 11. © 2020 Cisco and/or its affiliates. All rights reserved. ЛПР не нужны дашборды по ИБ L • Вы уверены, что руководство будет постоянно смотреть на дашборд по ИБ (хорошо, если раз в месяц)? • Исключая CISO, для большинства руководителей ИБ не входит в Топ3 интересов • Можно рассчитывать только на свой виджет в чужом/общем дашборде (если повезет)
  • 12. © 2020 Cisco and/or its affiliates. All rights reserved. Чего хочет топ-менеджмент?
  • 13. © 2020 Cisco and/or its affiliates. All rights reserved. Не только дашборд • Визуальное представление наиболее важной информации, сгруппированной по смыслу на одном интерактивном экране так, чтобы ее было легко понять Дашборд • Документ, визуально представляющий наиболее важную информацию, сгруппированную по смыслу так, чтобы ее было легко понять (нет интерактива) Отчет • Документ из серии слайдов, в котором лаконично представлен большой объем данных. Не для выступлений. Этот формат используется для передачи смысла будущего выступления без присутствия докладчика Слайдумент Единые принципы визуализации
  • 14. © 2020 Cisco and/or its affiliates. All rights reserved. Инструмент не так важен • Мой офис • Excel • Google.Sheets • PowerBI • Qlik Sense • Tableu • QlikView • KIbana • Grafana • Splunk • …
  • 15. © 2020 Cisco and/or its affiliates. All rights reserved. А почему не «Мой офис»? Практически полное отсутствие возможностей по созданию и настройке визуализации
  • 16. © 2020 Cisco and/or its affiliates. All rights reserved. Почему стоит начинать с Excel? • Есть у всех • Привычен для ЛПР (именно для них, а не для ИБшников) • Позволяет делать дашборды (через срезы/slice), а также отчеты и готовить данные для слайдументов • Дешев
  • 17. © 2020 Cisco and/or its affiliates. All rights reserved. Лайфхак: сервисы дашбордов vs Plash • Сервисы дашбордов развиваются в сторону расширения числа визуализаций, вычислений… но внутри своего приложения или сайта • Динамические обои на десктопе • Отображение портала, сайта, канала фидов, html-страницы • https://sindresorhus.com/plash
  • 18. © 2020 Cisco and/or its affiliates. All rights reserved. Основные типы дашбордов / отчетов Стратегические Аналитические Оперативные Для топ-менеджмента Для руководителей среднего звена Для исполнителей Логи IDS, списки уязвимостей, перечни непропатченных узлов – это не дашборды и даже не отчеты, но именно их нередко выдают в качестве результата Объем информации Масштаб принимаемых решений
  • 19. © 2020 Cisco and/or its affiliates. All rights reserved. Структура правильного дашборда 3–6 ключевых метрик (KPI)• Обычно мы начинаем с исходных данных, разбираем/анализируем их и делаем выводы • В дашбордах все наоборот – сначала выводы и KPI, потом аналитика и, может быть, исходные данные (если понадобятся) Диаграммы: визуализация рейтингов, динамики, взаимосвязей, структуры Исходные данные (табличные), если действительно нужны
  • 20. © 2020 Cisco and/or its affiliates. All rights reserved. Разница в восприятии топ-менеджмента и аналитика Специалист по ИБ • Погружение в детали • Нежелание расстаться с собранными данными • Данные ради данных • Что? Где? Когда? Топ-менеджмент • Нужна общая картина • Данные для принятия решения • Что будет? Что делать?
  • 21. © 2020 Cisco and/or its affiliates. All rights reserved. Правило сетки дашбордов – 2 х 2 или 2 х 3 Заголовок Меню / фильтры (не нужно при наличии PowerBI и т.п.) Симметрия! Нет симметрии ⇒ страдает логика
  • 22. © 2020 Cisco and/or its affiliates. All rights reserved. Примеры структуры дашбордов Cisco SecureX Tenable
  • 23. © 2020 Cisco and/or its affiliates. All rights reserved. Удачный пример? • Обнаруженные / заблокированные угрозы • Топ сигнатур атак • Внутренние источники атак • Ключевые наблюдения
  • 24. © 2020 Cisco and/or its affiliates. All rights reserved. Удачный пример? • Рейтинг видимости компании в Darknet / Deep Web • Число утекших учетных записей в публичных утечках и в Darknet / Deep Web • Динамика утекания учетных записей в Darknet / Deep Web • Число упоминаний компании в Darknet / Deep Web
  • 25. © 2020 Cisco and/or its affiliates. All rights reserved. Удачный пример? • Сигналы тревоги для каждой площадки • Типы сигналов тревоги • Ландшафт промышленных активов
  • 26. © 2020 Cisco and/or its affiliates. All rights reserved. Удачный пример? • Динамика критичных уязвимостей • Динамика числа устройств • Информация по CVE • Виновники неустранения CVE
  • 27. © 2020 Cisco and/or its affiliates. All rights reserved. Наполнение дашборда промышленного SOC Число инцидентов Число просроченных инцидентов, % Среднее время разбора инцидента, в часах Число аналитиков SOC Динамика инцидентов Распределение инцидентов по типам Распределение инцидентов по источникам Трудозатраты по аналитикам Ключевые показатели Аналитические показатели Хороший пример дашборда для промышленного SOC, но что он дает для ЛПР?
  • 28. © 2020 Cisco and/or its affiliates. All rights reserved. А что сейчас измеряет ваш ЛПР? Производство 1. Общее объем|число выпущенной продукции 2. Объем|число дефектной|хорошей продукции 3. Объем|число заказов, выпущенных|доставленных в срок 4. Число запланированных|незапланированных остановов 5. Замедление цикла производства 6. Число инцидентов|аварий на производстве 7. Производительность оборудования 8. Доступность оборудования
  • 29. © 2020 Cisco and/or its affiliates. All rights reserved. А что сейчас измеряет ваш ЛПР? Электроэнергетика 1. SAIDI (длительность прерываний) 2. SAIFI (число прерываний) 3. Число клиентов, передающих показания со счетчиков 4. Потери электроэнергии при генерации|поставке 5. ASAI|ASUI (доступность|недоступность) 6. CAIFI (число отключенных потребителей) 7. Точность выставления счетов 8. Число сотрудников, прошедших тренинги
  • 30. © 2020 Cisco and/or its affiliates. All rights reserved. Наполнение дашборда «Инциденты в АСУ ТП» Число инцидентов с АСУ ТП Время простоя от инцидентов Ущерб по контрактным обязательствам Ключевые показатели Аналитические показатели Динамика инцидентов (по площадкам, по времени…) Количество инцидентов по источникам В качестве ключевых показателей также могут быть указаны число пострадавших (люди/организации), уровень деградации процесса и т.п.
  • 31. © 2020 Cisco and/or its affiliates. All rights reserved. А что сейчас измеряет ваш ЛПР? Водоснабжение (помимо предыдущих KPI) 1. Сумма штрафов за нарушение законодательства 2. Число инцидентов, связанных с утечками ПДн и данных клиентов 3. % организаций, интегрирующих ERM в процессы управления 4. % проектов, завершенных в рамках бюджета 5. % отклонений от расписания проектов 6. Среднее время простоя вакансии 7. Длительность обучения сотрудника в год Ссылка: https://sfwater.org/modules/showdocument.aspx?documentid=861
  • 32. © 2020 Cisco and/or its affiliates. All rights reserved. Наполнение дашборда «Регуляторика» % выполнения НПА по КИИ (АСУ ТП) Число известных административных и уголовных дел по КИИ Ключевые показатели Аналитические показатели Динамика штрафов за несоблюдение (число и суммы) по КИИ Динамика выданных предписаний Динамика административных и уголовных дел по КИИ Число проверок / запросов регуляторов Рекомендации или первоочередные/планируемые шаги по приведению в соответствие Дашборды могут содержать живые примеры, мнения и комментарии
  • 33. © 2020 Cisco and/or its affiliates. All rights reserved. Наполнение дашборда «КИИ» Число объектов КИИ Число значимых объектов КИИ Инвестиции на защиту одного ЗОКИИ в среднем Ключевые показатели Аналитические показатели Распределение объектов КИИ по площадкам Площадки-лидеры по категорированию Препятствия для категорирования «Отказники» от категорирования Предложения по экономии Нехватка персонала Уровень реализации защитных мероприятий
  • 34. © 2020 Cisco and/or its affiliates. All rights reserved. Управление учетными записями администраторов промышленных систем Среднее число учеток на администратора Среднее время на предоставление доступа Среднее время на утверждение изменений Ключевые показатели Число учетных записей без пользователя Число новых учетных записей Недополученная прибыль??? Время «простоя» пользователя Затраты на управление учетками
  • 35. © 2020 Cisco and/or its affiliates. All rights reserved. Повышение осведомленности пользователей Число сотрудников, прошедших тренинг Средняя стоимость инцидента Число инцидентов Ключевые показатели Аналитические показатели Динамика числа сотрудников, прошедших тренинги Число сотрудников, непрошедших тренинги Динамика инцидентов Динамика потерь от инцидентов Обучение персонала с целью снижения числа инцидентов – одна из задач безопасности, в том числе и информационной Разумеется, если у ЛПР есть такой KPI
  • 36. © 2020 Cisco and/or its affiliates. All rights reserved. Пример дашборда для ЛПР
  • 37. © 2020 Cisco and/or its affiliates. All rights reserved. Не бойтесь рисовать • Отрисовка макета позволяет «увидеть» то, как будет выглядеть ваш дашборд • Занимает минут 10-15 • Не надо быть Пикассо или Верещагиным
  • 38. © 2020 Cisco and/or its affiliates. All rights reserved. Приоритет должен быть отдан тому, ЧТО показывать, а не КАК! Рейтинг •Это самый распространенный вариант анализа, который позволяет сравнивать данные по принципу больше/меньше. Число незакрытых или просроченных инцидентов, число непропатченных ПК, размер ущерба, число IoC, обработанные заявки на доступ и т.п. •Демонстрировать данный анализ позволяют линейчатые диаграммы и гистограммы. Динамика •Это вид анализа, который обычно демонстрируется графиком или гистограммой, показывает тренд, сезонность, изменение во времени суток и т.п. Структура •Этот вид анализа показывает часть, долю целого. Например, распределение затрат на ИБ, распределение инцидентов по типам или источникам, соотношение закрытых и просроченных инцидентов и т.п. •Единственным способом отобразить данный вид анализа позволяет круговая диаграмма. Взаимосвязи •Это гораздо более редкий, но все-таки важный вид анализа, который помогает показать наличие или отсутствие (а иногда и характер) взаимосвязей между несколькими показателями.
  • 39. © 2020 Cisco and/or its affiliates. All rights reserved. Правило Паретто при выборе диаграмм Линия Столбец Круг Рейтинг Больше/меньше Динамика Время Структура Доли 80% всех диаграмм – это всего три типа
  • 40. © 2020 Cisco and/or its affiliates. All rights reserved. Задача: показать динамику • Хронология инцидента в АСУ ТП • Динамика уязвимостей в АСУ ТП • Изменение уровня соответствия стандарту IEC 62443 / приказу 239 • Расходы на ИБ АСУ ТП
  • 41. © 2020 Cisco and/or its affiliates. All rights reserved. Задача: сравнить категории • Число сотрудников ИБ по подразделениям / площадкам • Инциденты в АСУ ТП по последствиям • Распределение инцидентов разного типа по времени реагирования
  • 42. © 2020 Cisco and/or its affiliates. All rights reserved. Задача: ранжировать / посчитать рейтинги • Производительность аналитиков промышленного SOC • Рейтинг эффективности средств защиты АСУ ТП • Уровень культуры ИБ на площадках АСУ ТП
  • 43. © 2020 Cisco and/or its affiliates. All rights reserved. Задача: показать доли • Доли инцидентов разного типа • Распределение времени аналитика промышленного SOC в течение дня • Бюджет на ИБ АСУ ТП • Структура службы ИБ АСУ ТП • Структура use case / playbook • Наиболее уязвимые / атакуемые площадки
  • 44. © 2020 Cisco and/or its affiliates. All rights reserved. Задача: показать корреляцию • Зависимость времени реагирования на инциденты АСУ ТП от времени суток • Удаленный доступ на промышленную площадку из разных местоположений
  • 45. © 2020 Cisco and/or its affiliates. All rights reserved. Задача: показать распределение • Зарплаты в разных отделах службы ИБ АСУ ТП (если они есть) • Зарплатные запросы/вилки в разных регионах • Нарушители по возрастам / подразделениям / площадкам • Моделирование угроз • Распределение инцидентов по времени реагирования
  • 46. © 2020 Cisco and/or its affiliates. All rights reserved. Задача: показать потоки • Взаимодействие людей, промышленных приложений, узлов, подразделений • Выявление центров силы внутри организации • Информационные потоки между промышленными узлами • Выплаты вымогателям на криптовалютные кошельки
  • 47. © 2020 Cisco and/or its affiliates. All rights reserved. Задача: показать связи • Взаимодействие людей, промышленных приложений, узлов, подразделений и площадок
  • 48. © 2020 Cisco and/or its affiliates. All rights reserved. Лайфхак: Excel’ем тоже надо уметь пользоваться
  • 49. © 2020 Cisco and/or its affiliates. All rights reserved. Еще пример макета: SOC для бизнеса • Ключевые показатели для промышленного SOC в контексте бизнеса • Оценка в контексте работы промышленного SOC для организации и для ее клиентов разных типов • Оценка удовлетворенности
  • 50. © 2020 Cisco and/or its affiliates. All rights reserved. В качестве заключения • С первого раза проекты по сквозной аналитике и их визуализации получаются не всегда • Аналитика и ее визуализация – это процесс. Начинается с MVP и улучшается • Первый дашборд обычно не устраивает ЛПР, но он показывает слабые места в ваших процессах • Дашборды перестают приносить пользу, когда становятся самоцелью
  • 51. © 2020 Cisco and/or its affiliates. All rights reserved. alukatsk@cisco.comСпасибо!