Англійська мова для команд безпеки: уразливість, інцидент і словник відповідності

Освоєння основних слів англійської мови для фахівців з безпеки: серйозність CVE, сортування відповідей на інциденти і мова аудиту відповідності, яку використовують у справжніх командах.

Спеціалісти з безпеки, які працюють в міжнародних командах або з англомовними клієнтами, потребують точної мови. Неправильно сформулированное слово во время инцидента может стоить часов упущенных возможностей. Цей посібник містить три основні області словникового запасу, які повинен знати кожен фахівець з безпеки: оцінка вразливостей, реагування на інциденти і відповідність вимогам.

CVE and Vulnerability Vocabulary (англійською)

При обговоренні вразливостей важлива точність. Це терміни, з якими ви найчастіше стикаєтеся у повідомленнях про безпеку, звітах про вади і обговореннях команди.

** CVE (Common Vulnerabilities and Exposures) ** — стандартизований ідентифікатор для загальнодоступних вразливостей безпеки. Кожен CVE має унікальний ідентифікатор, наприклад CVE-2024-1234.

** Оцінка CVSS (Common Vulnerability Scoring System) ** — числова оцінка від 0, 0 до 10, 0, яка оцінює ступінь вразливості. Рейтинги розбиваються на: низький (0,1-3,9), середній (4,0-6,9), високий (7,0-8,9) і критичний (9,0-10,0).

** Використання ** — наскільки легко атакуючий може використати вразливість. Висока експлуатабельність означає, що працюючий експлойт є публічно доступним і вимагає невеликих навичок.

** Вектор атаки ** — шлях, який використовує атакуючий для досягнення вразливого компонента: мережа, сусідній, локальний або фізичний.

** Доказ концепції (PoC) ** — демонстрація того, що вразливість можна використати, часто використовується у дослідженнях безпеки, але також зловживає злочинцями.

** Patch Tuesday / Patch Wednesday ** — неформальні назви регулярних запланованих випусків оновлень безпеки від Microsoft і Oracle відповідно.

Мова відповіді на інциденти

Під час активного інциденту, чітке спілкування під тиском є обов’язковим. Цей словник структурує вашу відповідь.

** Триаж ** — початкова оцінка інциденту для визначення його тяжкості, обсягу і пріоритету. « Нам слід провести триаж цього попередження перед його ескаляцією. »

** Контейнер ** - дії, вжиті для обмеження поширення або впливу інциденту. Стримування передує ліквідації. “Короткочасне стримування: ізольуйте заражений вузол від мережі.”

** Виправлення ** — вилучення кореневої причини інциденту з середовища, наприклад, вилучення шкідливого програмного забезпечення або анульування вразливих унікальних даних.

** Ремедиація ** — ширший процес виправлення основної слабкості, яка дозволила статися інциденту.

** Індикатори порушення (IoC) ** — судово- експертні артефакти, такі як зловмисні IP- адреси, геш- коди файлів або незвичайні ключі реєстру, які сигналізують про порушення.

** Середній час виявлення (MTTD) / Середній час реагування (MTTR) ** — показники, що вимірюють, наскільки швидко команда ідентифікує та реагує на інциденти.

Post-mortem / after-action review — структурований ретроспективний огляд після інциденту, щоб визначити, що сталося, чому і як запобігти повторенню.

Словник-довідник

Робота з відповідності включає в себе точну мову документації. Ці терміни з’являються в аудиторських звітах, оцінці контролю і регуляторних подачах.

** Шлях аудиту ** — хронологічний запис системної активності, який надає змогу відтворити події. « Переконайтеся, що шлях аудиту є стійким до змін і зберігається окремо. »

** Доказ** — документація, яка демонструє ефективну роботу елемента керування. Доказами можуть бути знімок екрана, журнали, підписані схвалення або експорт налаштувань.

Контроль — захист або контрзахід, розроблений для зменшення ризику. Контроль класифікується як профілактичний, детективний або виправний.

** Власник контролю ** — особа, яка відповідає за реалізацію і підтримку певного контролю.

Компенсаційний контроль — альтернативний засіб, який використовується, коли неможливо реалізувати первинний контроль.

** Обсяг ** — системи, процеси і дані, включені до оцінки відповідності, наприклад, середовище даних держателя картки PCI DSS.

** Аналіз прогалин ** — порівняння поточного стану безпеки і необхідних засобів контролю, визначає області, які потребують поліпшення.

Приклади слів у контексті

  1. «Базовий бал CVSS 9,8 вказує на критичну тяжкість; експлуатабельність висока, тому що не потрібна автентифікація і публічний PoC вже циркулює»

  2. «Під час початкової сортування, ми визначили, що попередження було справді позитивним — IoCs збігалися з відомою кампанією вимог викупу, тому ми негайно перейшли до короткострокового зберігання»

  3. «Вирятування завершено: ми вилучили шкідливе заплановане завдання, поміняли всі дані облікового запису сервісу і залатали експлуатований CVE»

  4. «Наш пакет доказів аудиту включає списки контролю доступу, квартальні огляди доступу і журнали реєстрації MFA для всіх привілейованих облікових записів»

  5. «Аналіз прогалин виявив, що наше зберігання журналу не відповідає вимогам 12 місяців; ми підняли це як висновок високого пріоритету з власником контролю»

Практичні поради

Під час читання попереджень щодо безпеки звертайте увагу на те, як вектори CVSS описані природною мовою — дослідники безпеки часто пояснюють цю ж цифрову оцінку в прозі. Практикуйте перефразування описів CVE для колеги, який не є спеціалістом з безпеки. Під час викликів з приводу подій скористайтеся структурованою мовою, описаною вище, щоб утримувати зв’ язок чітким: вкажіть, що ви знаєте, що ви робите і що вам потрібно.

Наприклад, слово «розумний» означає: розумний і розумний

Однією з найбільших проблем при вивченні професійної технічної англійської мови не обов’язково є освоєння окремих термінів, таких як “вразливість” або “інциденти”, а скоріше розуміння того, як ці терміни зазвичай обговорюються, і, що найважливіше, як сформулювати власні запити на пояснення. Команди безпеки працюють в середовищі високого тиску, де точне спілкування є життєво важливим - неправильні тлумачення можуть призвести до затримок, переробки і потенційно значних ризиків безпеки. Недостатньо просто знати, що щось означає; вам потрібно мати змогу чітко сформулювати це, особливо коли ви задаєте питання або запитуєте зміни під час перегляду коду або управління інцидентами.

Наприклад, уявіть, що ви отримуєте коментар, подібний до цього, у запиті на витяг: «Ця функція має потенційні слабкості — нам потрібно звернутися до кореневої причини і реалізувати міцний захист». Хоча це технічно коректно, але неоднозначно. Краще було б запитати: “Чи можете ви розібратися, які конкретні вразливості ви бачите? Чи є певні області коду, де, на вашу думку, потрібні додаткові заходи безпеки?» Зауважте, що якщо ви сформулюєте запит як справжню потребу у * інформації *, а не як звинувачення або вимогу, то це, швидше за все, призведе до корисної і докладної відповіді. Аналогічно, при описі проблеми в каналі Slack під час інциденту, просто заявивши «Є вразливість», не можна робити жодних дій. Замість цього, описайте * спостережену поведінку *: «Ми бачимо аномально високу кількість запитів, що вдаряють по серверу бази даних, що, можливо, вказує на спробу атаки грубим способом»

Інша поширена область для непорозуміння полягає в перенесенні відповідальності. Фрази на кшталт «це не ваша провина» можуть випадково звільнити людей від відповідальності, навіть якщо вони не були безпосередньо залучені. Більш конструктивний підхід полягає у зосередженні на рішеннях і спільній власності: « Добре, давайте задокументуємо кроки, зроблені під час цього інциденту, щоб у нас був чіткий запис для майбутніх посилань ». Крім того, пам’ ятайте, що технічний жаргон не завжди є універсально зрозумілим в межах команди безпеки. Будьте готові пояснити свої аргументи чітко і коротко, навіть якщо це здається вам очевидним. Не приймайте, що всі мають однаковий рівень розуміння.

Нарешті, при документуванні вразливостей або деталей інциденту, точна мова є найважливішою. Неясні описи призводять до неоднозначності і помилок. Використовувати специфічну термінологію, пов’ язану з впливом, обсягом і кроками по відновленню.

Ось простий приклад використання curl для перевірки на відомі вразливості:

curl -s https://example.com/vulnerability-check?id=CVE-2023-12345 | jq .

За допомогою цієї команди можна продемонструвати практичний спосіб збору і повідомлення інформації — це фокусований запит, який повертає структуровані дані, які можна проаналізувати на предмет окремих подробиць, пов’ язаних з уразливістю.

Поширені запитання

Про що ця стаття "Англійська мова для команд безпеки: уразливість, інцидент і словник відповідності"?

Освоєння основних слів англійської мови для фахівців з безпеки: серйозність CVE, сортування відповідей на інциденти і мова аудиту відповідності, яку використовують у справжніх командах.

Чи безкоштовна ця стаття?

Так. Усі статті на CoderSlingo, включно з цією, доступні безкоштовно без реєстрації.

Скільки часу займає читання "Англійська мова для команд безпеки: уразливість, інцидент і словник відповідності"?

Приблизно 8 min.