¿Cómo debemos almacenar y compartir información sobre nuestros protocolos y planes de seguridad?

3

Supongo que es una buena idea documentar sus protocolos de seguridad, planes de respuesta y superficies de ataque.

Por supuesto, si simplemente pegas toda esa información en GitHub (menos tu secreto, por supuesto), entonces le das a los atacantes un mapa de tu sistema y las cosas en las que estás pensando (y por lo tanto las cosas en las que no puedes he pensado en).

¿Hay algún tipo de recomendaciones o experiencias del mundo real sobre compartir esta información, o deberíamos tratar esta información / documento (s) como otra superficie de ataque (y posible objetivo de ataque)?

    
pregunta Wayne Werner 01.02.2018 - 15:39
fuente

1 respuesta

2

Lo que está buscando es el término "Seguridad operativa" u "OpSec". Desea mantener en secreto los detalles de lo que hará en cualquier situación. Estos detalles brindan a los observadores externos la capacidad de elaborar enfoques y saber cómo (y cuándo) responderá. Los documentos que describe no deben clasificarse como datos públicos.

Las únicas personas que deberían tener acceso a estos datos son las que tienen una "necesidad de saber" legítima. Esta base forma todas las autorizaciones para acceder a cualquier dato. El público no tiene necesidad de saberlo. Muchos en su organización no tienen necesidad de saber.

Solo permita el acceso a aquellos que necesitan los datos para realizar sus trabajos.

Si está buscando recomendaciones oficiales sobre los planes de respuesta, ISO 27035: 2011 5.4. 4 dice:

  

También puede ser importante mantener algunos detalles de la información.   Esquema de gestión de incidentes de seguridad estrechamente para evitar una información privilegiada   por alterar el proceso de investigación. Por ejemplo, si un banco   empleado que está malversando fondos es consciente de algunos detalles de la   esquema, él o ella puede ser capaz de ocultar mejor sus actividades de   investigadores o que de otro modo obstaculicen la detección, investigación y   recuperación de un incidente de seguridad de la información.

    
respondido por el schroeder 01.02.2018 - 15:44
fuente

Lea otras preguntas en las etiquetas