Economics ¡of ¡cybersecurity ¡ Measuring ¡security ¡levels ¡ Michel ¡van ¡Eeten ¡ Del. ¡University ¡of ¡Technology ¡
Security ¡produc=vity ¡
What ¡is ¡measurable? ¡ Security ¡level ¡is ¡a ¡‘latent ¡construct’, ¡ § like ¡human ¡intelligence ¡ It ¡cannot ¡be ¡observed ¡or ¡measured ¡ § directly ¡ We ¡can ¡only ¡measure ¡indicators ¡or ¡ § metrics ¡that ¡reflect ¡different ¡ aspects ¡of ¡the ¡latent ¡construct, ¡like ¡ an ¡IQ ¡test ¡does ¡for ¡intelligence ¡ Together, ¡the ¡metrics ¡give ¡us ¡an ¡ § es=ma=on ¡of ¡the ¡security ¡level ¡ ¡
Types ¡of ¡metrics ¡ Controls ¡ Vulnerabili=es ¡ Incidents ¡ (Prevented) ¡ Losses ¡ w/o ¡threat ¡ with ¡threat ¡ environment ¡ environment ¡
Controls ¡ Controls ¡are ¡the ¡measures ¡you ¡ § put ¡in ¡place ¡to ¡mi=gate ¡risk ¡ Different ¡types: ¡ § Physical ¡ ¡ § § e.g., ¡door ¡locks ¡ Organiza=onal ¡ § § e.g., ¡incident ¡response ¡team ¡ Procedural ¡ § § e.g., ¡creden=als ¡policy ¡ Technical ¡ ¡ § § e.g., ¡data ¡encryp=on, ¡firewalls ¡
Vulnerabili=es ¡ Weaknesses ¡in ¡the ¡controls ¡that ¡ § could ¡be ¡leveraged ¡by ¡a ¡certain ¡ type ¡of ¡aUack ¡ Known ¡and ¡unknown ¡ § Finding ¡known ¡vulnerabili=es: ¡ § vulnerability ¡scanners, ¡CERT ¡alerts, ¡ etc. ¡ Finding ¡unknown ¡vulnerabili=es: ¡ § penetra=on ¡tes=ng, ¡red ¡teaming, ¡ etc. ¡
Incidents ¡ Events ¡where ¡security ¡is ¡ § compromised ¡in ¡some ¡form ¡ Here, ¡controls ¡meet ¡actual ¡aUacks, ¡ § instead ¡of ¡poten=al ¡aUacks ¡ Some ¡are ¡easy ¡to ¡detect, ¡others ¡ § hard ¡ Automated ¡tools ¡event ¡monitoring ¡ § systems ¡can ¡help, ¡but ¡also ¡generate ¡ large ¡volumes ¡of ¡alarms ¡ Some ¡successful ¡aUacks ¡go ¡ § undetected ¡for ¡months ¡or ¡even ¡years ¡
Prevented ¡losses ¡ Mapping ¡incidents ¡to ¡losses ¡is ¡hard ¡ § Mapping ¡prevented ¡incidents ¡to ¡ § prevented ¡losses ¡even ¡harder ¡ How ¡to ¡measure ¡non-‑events? ¡ § Did ¡incidents ¡fall ¡because ¡of ¡failed ¡ § aUacks ¡or ¡fewer ¡aUacks? ¡ Examples: ¡ § dropping ¡fraud ¡levels ¡ § lower ¡recovery ¡costs ¡ §
Types ¡of ¡metrics ¡ Controls ¡ Vulnerabili=es ¡ Incidents ¡ (Prevented) ¡ Losses ¡ w/o ¡threat ¡ with ¡threat ¡ environment ¡ environment ¡ determinis=c ¡ stochas=c ¡ ac=on ¡ event ¡ ¡ driven ¡ driven ¡
Thank ¡you ¡for ¡your ¡aUen=on! ¡ Please ¡post ¡any ¡ques=ons ¡you ¡may ¡have ¡ on ¡our ¡discussion ¡forum. ¡
Recommend
More recommend