«какой результат моих действий и полезно ли это компании?» • Для бизнеса. Обосновать бюджет/ресурсы/премии etc. Так тоже можно, но не единственный путь
на бумажке". Если хотим, не надо называть это метрикой • Для обоснования бизнесу может и сработать, но нам пользы в понимании не даст. 𝑓 𝑓 𝑓(𝑐ℎ𝑢𝑦𝑘𝑎 + 𝑓 𝑐ℎ𝑢𝑦𝑘𝑎 ) ∗ 𝑓(𝑐ℎ𝑢𝑦𝑘𝑎) ! " Пример "плохой" метрики: Вероятность эксплуатации * потенциальный ущерб = Итоговый риск Как обычно выглядит на практике : 𝑓 𝑐ℎ𝑢𝑦𝑘𝑎 ∗ 𝑓(𝑐ℎ𝑢𝑦𝑘𝑎) = 𝑓(𝑐ℎ𝑢𝑦𝑘𝑎) ! Уход от объективной реальности с квадратичной скоростью
предельно осторожным • Крутая сферическая метрика в вакууме это RoSI (Return On Security Investment). Просто, понятно бизнесу, полезно бизнесу. • Только никто еще не научился считать пользу безопасности в сэкономленных деньгах не на основе 𝑓 𝑐ℎ𝑢𝑦𝑘𝑎 (Точно не я) • Но это не значит, что пользу извлечь невозможно!
определенно уровня зрелось такие "высокие материи" должны волновать мало, если все плохо и это очевидно, вам не нужны продвинутые методы анализа, бегом чинить прод! • Однако, спустя какое-то время прод станет взрываться реже и вы задумаетесь чем теперь правильно заняться. (или не станет, тогда вы что-то делаете не так и чтобы понять что, вам могут помочь метрики)
• Decision-enabling • Tangible • Narrative-supporting • Data-backed • Repeatable • Resource-adjusted • Discrete • Track what matters, not what is trackable • Less is Usually More
состояния принятий решения по методике chuyka-driven в data- driven + щепотка chuyka-driven Data-driven это такой полноценный buzzword из мира бизнеса, чем мы хуже?
систему о существовании которой ты не знаешь" Это мантра применима и к уровню защищённости ”Нельзя улучшить безопасность системы, если ты не знаешь её текущий уровень защищённости"
активов, ранжирование по бизнес критичности, понять trust boundary. • Пытаемся не скатиться в 𝑓 𝑐ℎ𝑢𝑦𝑘𝑎 • Нужно скользящее окно Что считаем? [ (critical x defects) + (high x defects) + (medium x defects) + (low x defects)] * Criticality business
для легаси и новых проектов • Отдельно для критов и не критов • Для не критов намного важнее Что считаем? Время от обнаружения до устранения Альтернатива Признак сходимости
появлением • Напрямую влияет на вероятность эксплуатации • Позволяет оценивать здоровье BugBounty и аудитов • Опять приходится делить на легаси и новое Что считаем? Время с момента появления уязвимости до обнаружения и подтверждения * - Нет в Magic Numbers
расчета • Важно понять сразу ваши разработчики плохо разрабатывают безопасно или просто плохо разрабатывают • С первым можно воевать самостоятельно, со вторым - нет Что считаем? Дефекты безопасности Все дефекты При этом поглядывать на абсолютные значения.
• Очень крутой способ «думать на бумажке» • Полезно для стратегического планирование, работает в связке с метриками • Как метрика очень близко к 𝑓 𝑐ℎ𝑢𝑦𝑘𝑎 потому что self-assessment
слабого звена цепи бла-бла-бла… • AppSec не существует в отрыве от людей, процессов и инфраструктуры бла-бла-бла… • Команда безопасности осуществляет контроль, изменения вносит разработка бла-бла-бла…