Şifre politikanız çalışıyor mu? Ölçmek için kilit siber güvenlik KPI'ları

2 yıl önce

Kuruluşlar siber tehditlerden korunmak için zaman ve para yatırıyorlar, bu nedenle siber güvenlik yatırımlarının ne kadar iyi ödediğini ölçebilmeleri çok önemlidir.

Şifre politikaları alın. Her kuruluşun bir tane vardır (Active Directory'deki standart ayarlar olsa bile) ve üstte ek şifre yönetimi yazılımı olabilir.

Ancak, şifre güvenliği etrafında somut metrikleri ölçmüyorsanız, stratejinizin olumlu bir etkisi olup olmadığını nasıl anlarsınız?

Bunu yapmanın bir yolu, şifre politikalarını daha geniş siber güvenlik KPI'larıyla hizalamaktır.

Bu yazı, şifre politikalarınızın genel siber güvenlik hedefleriniz üzerinde gerçek ve olumlu bir etkiye sahip olup olmadığını görmek için somut metrikleri izleyebileceğiniz dört alanı kapsamaktadır.

Ayrıca, Active Directory'deki gizlenen güvenlik açıklarını ortaya çıkarmaya yardımcı olmak için ücretsiz bir araç paylaşacağız.

Parola politikalarınızı daha geniş siber güvenlik ile hizalamak, yatırımlarınızın değerini kanıtlamanızı sağlar. Bu veriler, BT'ye şifre güvenlik politikalarının başarısını veya başarısızlığını daha iyi anlamalarını sağlayabilir ve iyileştirilmesi gereken alanları belirlemelerine yardımcı olabilir.

Sonuçta, güçlü bir şifre politikasının tüm amacı erişim güvenliğini artırmak ve potansiyel veri ihlallerini azaltmaktır.

Güvenlik politikalarınızın etkinliğini izleyerek, çabalarınızın paydaşlara ve yöneticilere başarısını gösterebilirsiniz. Active Directory'nin güvenlik duruşunu çok daha iyi anlayacaksınız ve herhangi bir alan eksik olduğu tespit edilirse, ağınızın güvenliğini korumak için gerekli değişiklikleri yapabilirsiniz.

Güçlü bir şifre politikasına sahip olmak, ağınızı korumanın anahtarıdır. Politikalarınızın aşağıdaki KPI'lara karşı etkinliğini ölçerek, herhangi bir hasar verilmeden önce potansiyel sorunları belirleyebilir ve düzeltebilirsiniz.

Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) şifre standartları gibi çerçeveler, güvenli şifreler oluşturmak ve minimum karmaşıklık gereksinimlerini belirlemek için gereksinimleri tanımlar.

Bu alandaki başarıyı ölçmek için BT ekipleri, önerilen kimlik doğrulama protokollerine ayak uydurduklarından emin olmak için müşterek standartlarına uygunluğu düzenli olarak kontrol etmelidir.

Kullanıcıların zayıf şifreler oluşturmasını önlemek, bir şifre politikasının ana amacıdır.

Bir denetim aracıyla Active Directory'nin normal taramaları, parola, süresi dolmuş şifreler veya diğer kullanıcılara aynı şifre olmadan son kullanıcı hesaplarının azaltılması veya tamamen ortadan kaldırılmasını göstermelidir.

En iyi şifre politikaları, yaygın olarak kullanılan temel terimleri, klavye yürüyüşlerini ve özel iş ve endüstrinizle ilgili özel temel terimleri engellemelidir.

Son kullanıcılar bunları kişisel cihazlarda veya zayıf güvenliğe sahip web sitelerinde yeniden kullandıysa, güçlü şifrelerin bile tehlikeye girebileceğini hatırlamak önemlidir.

Active Directory'nizdeki ihlal edilen ve tehlikeye atılan şifreler için düzenli tarama olası saldırı yollarını engelleyebilir.

Kullanıcıların şifrelerini ne sıklıkta sıfırladığını izlemek, güvenlik sisteminizdeki zayıf noktaları veya hatalı kimlik doğrulama protokollerini tanımlamaya yardımcı olabilir.

Çok sayıda istek, kullanıcıların şifrelerini sık sık unuttuğunu veya şifreleri sıfırlamak için potansiyel kötü niyetli girişimleri gösterebilir. Başarısız girişlerde veya sıfırlama denemelerinde ani bir artış, bir siber saldırıya işaret edebilir. 

Ayrıcalıklı hesapların güvenliği, herhangi bir kuruluşun güvenlik duruşu için gereklidir. BT ekiplerinin şifre politikalarının gücünü bu hesaplarla ilgili olarak ölçebilmesi çok önemlidir.

Bunu yapmak için üç temel performans göstergesini (KPI) izleyebilirler: ayrıcalık artış olayları, ayrıcalık inceleme döngüsü süresi - ve ayrıcalık iptal süresi.

Kuruluşunuzun yukarıdakilerle ilgili olarak nasıl olduğunu bilmek ister misiniz? Tüm bunları ve daha fazlasını, SascOPS Password Auditor ile kontrol edin-Saldırı Okunurca Active Directory Denetim Aracı.

MFA, kullanıcıların bir sisteme giriş yaparken iki veya daha fazla kanıt sunmasını isteyerek ek bir güvenlik katmanı sağlayan herhangi bir güvenli şifre politikasının önemli bir bileşenidir. Basitçe ayarlamak yeterli değil - BT ekiplerinin MFA politikalarının etkinliğini ölçmeleri gerekiyor. İşte BT takımlarının takip etmesi için önerilen üç KPI:

Evlat edinme oranı: Bu metrik, sistemlere giriş yaparken kaç kullanıcının MFA kullandığını izler. Tüm kullanıcıların MFA'yı yetkisiz erişim denemelerine karşı korumada etkili olması için kullanması önemlidir. Düşük benimseme oranı, kullanıcıların MFA gibi ekstra güvenlik önlemleriyle hesaplarını korumanın öneminin farkında olmayabileceğini göstermektedir.

Kimlik Doğrulama Başarı/Başarısızlık Oranı: Kullanıcıların MFA ile ne sıklıkta başarılı bir şekilde kimliği doğrulamasını ve yanlış kodlar veya unutulmuş kimlik bilgileri nedeniyle kimlik doğrulama girişimlerini ne sıklıkta başarısız olduklarını izler. Yüksek başarısızlık oranı, birden fazla kimlik bilgisini hatırlamada MFA kullanmanın önemi veya zorluk konusunda kullanıcı farkındalığının eksikliğini gösterebilir - bu, kontrolsüz bırakılırsa ödün verilen hesaplara yol açabilir.

Baypas oranı: Saldırganlar, şifreleri tahmin ederek veya güvenlik açıklarından yararlanarak MFA'yı ne sıklıkta atlayabilirler. Yüksek bypass oranı, saldırganların güvenlik önlemlerinizin etrafında bir yol bulduğu anlamına gelir - bu hemen ele alınmalıdır.

SPECOPS Parola Denetçisi, BT ekiplerinin kuruluşlarının Active Directory'deki şifre güvenlik açıklarını proaktif olarak tanımlamasına yardımcı olan ücretsiz bir okunaklı denetim aracıdır.

Dinamik rapor, KPI'lara düzenleyici uyum, zayıf/ihlal edilmiş şifreler ve mevcut protokollerin iyileştirilmesine rehberlik edebilecek ayrıcalıklı hesap etkinliği gibi değerli bilgiler sunmaktadır.

Active Directory şifrenizi geliştirmeniz mi gerekiyor? SpecOpts şifre politikasıyla bunu 30 gün boyunca nasıl ücretsiz yapabileceğinizi görün.

Sponspored ve SpecOps Software tarafından yazılmıştır.

Milyonlara mal olabilecek son kullanıcı siber güvenlik hataları

Neden tüm hesapların (test hesapları bile) güçlü şifrelere ihtiyacı var?

Neden (ve nasıl) tehdit aktörleri Active Directory'nizi hedefliyor?

Parolalar neden şifrelerden daha güvenli ve daha kolaydır?

Mevcut tehdit manzarasında gelişen MFA talepleri nasıl karşılaşılır

Kaynak: Bleeping Computer

More Posts