17、从安全漏洞中学习:数据收集框架与VERIS介绍

从安全漏洞中学习:数据收集框架与VERIS介绍

1. 数据收集框架的考量

手动从流程中生成数据存在诸多陷阱。若不谨慎处理,可能会得到不可靠的数据,还会带来不少麻烦。以下是手动数据收集的一些准则,这些准则不仅适用于安全事件数据收集,任何类型的手动数据收集都能从中受益。

1.1 追求客观答案

提出的问题应旨在获取客观答案。若问题要求给出观点,答案会千差万别,还可能受到如天气或分析师午餐吃了什么等奇怪因素的影响。虽然在某些情况下,不一致的答案可能比没有答案要好,有时也确实想在一定限制下征求专家的意见,但大多数时候,问题应聚焦于可观察到的事实或能从观察中推断出的事实。

例如,询问攻击中是否涉及恶意软件以及它执行了哪些功能,远好过询问恶意软件有多先进。在安全漏洞调查期间,调查人员可以明确回答是否使用了恶意软件。若调查人员有资源分析恶意软件(或能识别恶意软件),就无需太多猜测其功能。这些都是已知或未知的事情。

1.2 限制可能的答案

将可能的答案限制在一小部分选项中。若问题要求给出句子或描述,在没有大量额外工作的情况下,这些答案在数据分析中直接使用的价值不大。大多数时候,自由文本字段有助于记录独特的方面或设置上下文,以便理解这些数据点为何是这样。因此,手动数据收集应明智地使用注释字段和事件总体摘要字段。但要记住,所有数据分析都将使用受限列表或数字中的数据。从长远来看,将数据限制在一组值内会使分析更容易。

1.3 允许“其他”和“未知”选项

几乎每个受限的答案列表都必须允许“未知”和“其他”答案。即使一个问题看似简单到每个人都应该知道答案,但现实总会出现情况证明这种假设是错误的。包含

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值