Glossário de risco cibernético
Os termos que Sentrio usa quando o risco cibernético é expresso como cenários, controles e faixas em vez de Alto, Médio e Baixo. Cada definição é autocontida: você pode ler uma única entrada sem ter lido o resto da página.
Termos
- Risco
Uma categoria nomeada de perda possível: um evento de perda sobre um tipo de ativo. Um risco agrupa cenários, e sua visão agregada é onde seus cenários se somam, mostrada como limites, nunca como um valor único. Sentrio usa o Open FAIR como a ontologia de seu modelo quantitativo, que expressa um risco como sua frequência de eventos de perda multiplicada por sua magnitude da perda, e não como uma classificação em uma escala subjetiva, e mostra cada resultado como uma faixa com sua procedência. Isso importa porque as escalas qualitativas não podem ser somadas, comparadas nem orçadas: dois riscos ambos chamados de Altos podem diferir em uma ordem de magnitude na perda esperada, e uma escala ordinal não permite justificar um orçamento diante de um CFO. O ransomware que criptografa os servidores que emitem faturas é uma dessas categorias nomeadas; os cenários abaixo dela são as diferentes formas pelas quais essa perda chega, cada uma calibrada por si só e cada uma somando na visão agregada.
- Cenário
Uma forma pela qual uma comunidade de ameaça produz essa perda para uma população de análise declarada. É o nível em que a frequência e a magnitude são calibradas, e ele existe antes de ter um número. A comunidade de ameaça carrega sua intenção: o mesmo ator por erro e de propósito são dois cenários relacionados, calibrados separadamente. Na Sentrio um cenário pende de um risco, e sua topologia diz como a perda pode acontecer: uma ou várias rotas em direção ao mesmo evento de perda, feitas de segmentos. Vale tanto quando é geral com uma única rota quanto quando é detalhado com várias, porque a profundidade é seletiva e o cliente aprofunda apenas onde uma decisão merece. Acrescentar rotas nunca é uma punição; se o número sobe quando alguém olha com mais atenção, Sentrio explica que o conhecimento mudou, não a gestão. Ransomware que criptografa os servidores de faturamento, analisado para a população de servidores que emitem faturas, é um cenário.
- Comunidade de ameaça
O tipo de ator contra o qual um cenário é analisado, com sua intenção, deliberada ou acidental. O Open FAIR a define como um subconjunto da população geral de ameaça que compartilha características-chave. Todo cenário de Sentrio declara contra qual comunidade de ameaça é analisado, porque a comunidade é o que a Frequência de Eventos de Ameaça conta: com que frequência esse tipo de ator age contra o ativo em um ano, tenha êxito ou não. A intenção é parte da declaração, não uma nota de rodapé. O mesmo ator agindo por erro e agindo de propósito são dois cenários relacionados, calibrados separadamente, já que as tentativas que se podem contar diferem, e também diferem as rotas disponíveis. Uma preocupação expressa em linguagem não técnica, como fornecedores serem hackeados e afetarem a organização por meio deles, nomeia sua comunidade antes de ter qualquer número atrelado.
- População de análise
Os ativos, identidades ou processos para os quais um cenário é analisado: o denominador contra o qual a cobertura é calculada. Um cenário de Sentrio declara sua população ao lado de sua comunidade de ameaça, e o faz antes de ter um número. A cobertura é então o quanto dessa população e das rotas do cenário os efeitos de um controle realmente alcançam, e é por isso que um controle que alcança apenas parte dela é mostrado como alcance parcial, e não como coberto. A população é o que torna essa proporção legível. No cenário do ransomware que criptografa os servidores de faturamento, a população são os servidores que emitem faturas. Onde faltam os dados necessários para declarar a população, o mapa de dados diz quais dados faltam e o que completá-los desbloqueia.
- Rota de ataque
Uma rota completa da entrada até o evento de perda dentro de um cenário. Um cenário pode ter uma rota ou várias em direção à mesma perda; uma cadeia é o caso simples. Cada rota é feita de segmentos, e cada segmento carrega uma descrição em linguagem clara, as técnicas ATT&CK que o identificam, e uma base declarada: observada, derivada ou candidata. As rotas podem misturar IT e OT; um percurso de um e-mail de phishing até um PLC é uma rota. Sentrio sempre mostra o contrafactual sobre elas: este tratamento alcança estas rotas, estas outras ficam iguais, aqui falta evidência. Acrescentar rotas nunca é uma punição. Um cenário geral com uma única rota vale tanto quanto um detalhado com várias, porque a profundidade é seletiva e o cliente aprofunda onde uma decisão merece. Se o número sobe porque alguém mapeou outra rota, Sentrio explica que o conhecimento mudou, não a gestão.
- Segmento
Uma etapa de uma rota de ataque: uma descrição em linguagem clara, as técnicas ATT&CK que a identificam (Enterprise ou ICS; uma mesma rota pode misturar IT e OT), e sua base declarada: observada, derivada ou candidata. Quando um cenário é analisado, Sentrio percorre cada segmento, busca em seu conhecimento de referência (ATT&CK, NIST 800-53, NIST CSF 2.0) quais controles poderiam agir ali, e os cruza contra o catálogo do cliente, deixando o estado à vista: declarado, bloqueado por dependência, evidenciado sem crédito, alcance parcial ou coberto. Onde um segmento fica sem controle, ela sugere o controle implementável do NIST 800-53 e o resultado esperado do CSF 2.0, e se o controle sugerido não está no catálogo, uma iniciativa é aberta. Se não tem nada a sugerir, não inventa. A IA pode propor os segmentos e as técnicas de uma rota a partir de um padrão de biblioteca, mas uma pessoa os aceita, e a proposta guarda quem a gerou e quem a aceitou.
- Efeito de controle
Uma coisa que um controle pode fazer: o mecanismo, nomeado pelo fator do Open FAIR que ele move, o ponto sobre o qual age, seu alcance, seu modo e sua evidência. Um controle tem vários efeitos; um EDR resiste à execução e também habilita a resposta, e essas são duas coisas diferentes. Detectar nunca reduz o risco por si só; habilita a resposta, então um detector nunca é contado como redução. Um controle que existe no inventário também não recebe crédito por existir: o que um efeito ganha depende da evidência que o sustenta e da cadeia de dependências de que precisa para funcionar. Os efeitos delimitam a distribuição de perdas uma vez que sua contribuição está evidenciada; nunca devolvem um número preciso. Sentrio não usa FAIR-CAM nem conteúdo derivado; a camada causal que nomeia qual fator do Open FAIR um efeito move é própria de Sentrio. Nomear o mecanismo é o que permite mostrar o contrafactual: este tratamento alcança estas rotas, estas outras ficam iguais.
- Cobertura
O quanto das rotas e da população de um cenário os efeitos de um controle realmente alcançam, avaliado com sua cadeia de dependências: existem registros, o detector funciona, a detecção chega em tempo, a resposta é executável. Existir no inventário não ganha nada. Seu denominador é a população de análise declarada do cenário, e os estados que Sentrio deixa à vista são as respostas: declarado, bloqueado por dependência, evidenciado sem crédito, alcance parcial ou coberto. Para cada controle candidato uma pessoa decide se ele se aplica neste cenário e por quê; Sentrio não decide pelo cliente. Um EDR resiste à execução e também habilita a resposta, e esses são dois efeitos diferentes com seu próprio alcance. Onde um segmento fica sem controle, Sentrio sugere o controle implementável do NIST 800-53 e o resultado esperado do CSF 2.0, e abre uma iniciativa se esse controle não está no catálogo.
- Qualidade do cenário
O quanto o número está sustentado e de onde ele vem: o mínimo entre o quanto o cenário está definido, o quanto sua frequência está evidenciada, e o quanto a evidência de seus controles é conhecida. Sempre mostrada com seu gargalo. Ela descreve a largura da faixa e sua procedência; nunca esconde um número. A falta de dados amplia a estimativa; não a bloqueia. Um dado que falta é “falta”, nunca zero, e uma estimativa aceita é uma “estimativa declarada”, nunca uma medição. O gargalo é o que diz ao cliente onde olhar em seguida: um cenário cuja frequência é uma estimativa declarada, cuja magnitude está documentada, e cuja evidência de controles é parcial tem a frequência como gargalo, e completar a frequência é o que estreita a faixa. Um mapa com faixas amplas no primeiro dia é honesto; um mapa vazio é uma escolha.
- Confiança do dado
Como um dado é conhecido: medido, documentado, estimativa declarada, ou ausente. É lida de como o dado foi obtido, nunca estimada, mostrada por dado, e nunca agregada em uma pontuação. É a contraparte por dado da qualidade do cenário, que lê seu gargalo desses dados e não de um agregado. Um dado que falta é “falta”, nunca zero: sua ausência amplia a estimativa em vez de bloquear o cálculo, e uma estimativa aceita continua sendo uma estimativa declarada em vez de se tornar uma medição. Os dados gerais da organização, os dados que pertencem a um processo ou a um ativo, e os dados próprios do cenário são carregados uma vez e herdados, então a confiança de um dado viaja com ele para cada cenário que o usa. O mapa de dados mostra quais dados Sentrio usa para calcular cada cenário, quais faltam, e o que completá-los desbloqueia. A telemetria estreita a foto, mas nada espera por ela.
- Resultado selado
Um resultado reproduzível e imutável com seu método, seus insumos, sua procedência, as versões de conhecimento usadas, e o que mudou desde o anterior. Nada modifica um resultado selado; uma mudança produz um novo com sua explicação. É a única coisa que move o mapa estratégico, e o que chega a esse mapa é o que está completo: definido, calibrado com uma justificativa aceita, validado por quem o construiu, mostrado com sua faixa. Um sinal dinâmico nunca move um resultado selado; ele propõe uma revisão, e a revisão, se couber, produz um novo resultado selado. O que fica selado é a distribuição de perdas anuais que o motor Open FAIR produziu, com seus percentis, sua probabilidade de um ano sem perdas e sua curva de excedência, antes de seguros ou transferências. Como cada cifra pode ser rastreada até sua fonte, a decisão se sustenta diante do conselho.
- Risco estratégico
O mapa apresentado ao conselho: os resultados selados dos cenários que estão completos. Ele muda apenas por um novo resultado selado. O que chega ao conselho é o que está completo: definido, calibrado com uma justificativa aceita, validado por quem o construiu, e mostrado com sua faixa em vez de como um único valor esperado. Cada cifra pode ser rastreada até sua fonte, então a decisão se sustenta diante do conselho, e uma faixa pode ser comparada com honestidade contra a perda aceita para aquele cenário. Um mapa com faixas amplas no primeiro dia é honesto; um mapa vazio é uma escolha. O que está piorando no dia a dia é mantido à parte como risco dinâmico: uma iniciativa vencida ou um controle que parou de reportar propõem uma revisão de um cenário, e apenas o novo resultado selado que essa revisão produz muda o mapa.
- Risco dinâmico
O que está piorando e poderia afetar o mapa se nada for feito. Existe sem telemetria: uma iniciativa vencida, uma evidência vencida, um controle que parou de reportar já são sinais. Um sinal propõe uma revisão; nunca move um resultado selado. Existe desde o primeiro dia, e a telemetria amplia os sinais em vez de habilitá-los. Uma revisão, se couber, produz um novo resultado selado, e esse novo resultado é a única coisa que muda o mapa estratégico apresentado ao conselho. Uma iniciativa aberta para fechar um segmento sem controle e depois deixada sem atualização após sua data já é um sinal. A inteligência externa se comporta do mesmo modo: uma campanha ou uma notícia é contrastada com os ativos e os controles da organização, e se faltam dados para saber se ela se aplica, Sentrio diz quais dados confirmar em vez de mover um número.
- Apetite
A perda aceita para um cenário: um limite, uma probabilidade e um horizonte. Definido por cenário, não como um número global imposto pela Sentrio. Sentrio sugere; o cliente decide, e ela nunca impõe uma ordem nem um número, então o limite pertence à organização. Declará-lo por cenário é o que torna uma distribuição de perdas anuais acionável: os percentis, a probabilidade de um ano sem perdas e a curva de excedência podem ser lidos contra a perda aceita em vez de contra uma opinião, e um conselho pode comparar um cenário com seu apetite com honestidade. Um único valor esperado não sustenta essa comparação, porque esconde o quanto a incerteza é ampla e com que frequência passa um ano sem perda alguma.
- Iniciativa
Uma ação persistida para criar, melhorar ou medir um controle, integrada ao sistema de tickets da organização. É o que Sentrio abre quando um segmento de uma rota de ataque fica sem controle e o controle que ela sugere, o implementável do NIST 800-53 com o resultado esperado do CSF 2.0, não está no catálogo do cliente. Sentrio não substitui os sistemas do cliente e não constrói um gestor de tickets, então a iniciativa vive no ticketing que a organização já usa. Uma vez persistida, ela permanece visível como informação de risco: uma iniciativa que venceu e ninguém atualizou já é um sinal dinâmico, e propõe uma revisão dos cenários que ela deveria mudar em vez de mover em silêncio seus resultados selados. Uma iniciativa é mais estreita que uma decisão: é uma ação sobre um controle, não uma alternativa avaliada em vários cenários.
- Decisão
Uma alternativa a avaliar, possivelmente em vários cenários, com sua linha de base e seu efeito esperado. Um investimento em gestão de acessos privilegiados e o conjunto de cenários que ele moveria é uma decisão. Sua linha de base são os resultados selados dos cenários que ela toca, e seu efeito esperado é declarado como um contrafactual: este tratamento alcança estas rotas, estas outras ficam iguais, aqui falta evidência. Sentrio não prioriza pelo cliente; ela sugere e mostra, e a ordenação das alternativas fica com a organização. O efeito é delimitado em vez de preciso, porque os controles delimitam a distribuição de perdas uma vez que sua contribuição está evidenciada e nunca devolvem um número exato. Ler a alternativa contra a perda aceita de cada cenário é o que a transforma em uma decisão que um conselho pode tomar. Aceitá-la não edita nada: um novo resultado selado registra o que mudou.
- LEFFrequência de Eventos de Perda
Quantas vezes por ano se espera que ocorra um evento de perda. Deriva de com que frequência uma ameaça entra em contato com o ativo, da probabilidade de que ela aja, e da proporção dessas tentativas que superam os controles existentes. Um valor de 0,5 significa que se espera o evento uma vez a cada dois anos. A diferença entre ela e a Frequência de Eventos de Ameaça é a Vulnerabilidade: a proporção de tentativas que os controles vigentes não conseguem deter. Na Sentrio ela é calibrada no nível do cenário, como uma frequência aceita para todo o cenário, e existe como uma faixa e não como um ponto, ancorada em tentativas observadas e nos controles vigentes. O motor a sorteia junto com a magnitude e produz a distribuição de perdas anuais. Onde a frequência é uma estimativa declarada e não uma medição, a qualidade a nomeia como gargalo, e completá-la estreita a faixa.
LEF = Frequência de Eventos de Ameaça × Vulnerabilidade
- TEFFrequência de Eventos de Ameaça
Com que frequência uma comunidade de ameaça age contra o ativo em um ano, tenha êxito ou não. É a âncora observável: tentativas que se podem contar, antes de os controles decidirem o resultado. A Frequência de Eventos de Perda é essa cifra multiplicada pela Vulnerabilidade, a proporção de tentativas que superam os controles vigentes, então a distância entre as duas é o que se credita aos controles por fechar. A comunidade de ameaça nomeada no cenário é o que a torna contável, já que a intenção muda o que se tenta: o mesmo ator agindo por erro e agindo de propósito são calibrados separadamente. Do lado do ativo está a população de análise declarada do cenário. Sentrio a calibra como uma faixa com sua procedência e não como um ponto, e onde ela é uma estimativa declarada em vez de uma medição, é isso que a qualidade reporta. Sua ausência amplia a estimativa; ela nunca é tratada como zero.
- LMMagnitude da Perda
Quanto custa um evento de perda: a perda primária que a organização paga diretamente, mais a perda secundária que vem depois. A perda primária é resposta, substituição, interrupção. A perda secundária é o que vem em seguida: multas, litígios, clientes perdidos. Sentrio monetiza apenas o que a organização paga; o dano às pessoas é mostrado como um impacto declarado e não monetizado ao lado do número, em vez de ser convertido em moeda. Ela é calibrada como uma magnitude aceita para todo o cenário e levada como uma faixa, e o motor a sorteia junto com a frequência para produzir a distribuição de perdas anuais, antes de seguros ou transferências. No cenário do ransomware que criptografa os servidores de faturamento, a magnitude abrange resposta, indisponibilidade e notificação. Onde as cifras estão documentadas e não estimadas, a qualidade diz isso, e o gargalo do cenário fica em outro lugar. Os controles delimitam essa distribuição; nunca dão um número preciso.
LM = Perda Primária + Perda Secundária
Leia o método de ponta a ponta
A página de metodologia percorre estes termos, da frequência e da magnitude até a distribuição sobre a qual um conselho pode agir.
Veja o seu estado como um mapa antes do próximo ciclo de orçamento.
Trinta minutos com a equipe bastam para percorrer uma rota de ponta a ponta.
Fale com a equipe