Michel ¡van ¡Eeten ¡
- Del. ¡University ¡of ¡Technology ¡
Economics of cybersecurity Measuring security levels Michel - - PowerPoint PPT Presentation
Economics of cybersecurity Measuring security levels Michel van Eeten Del. University of Technology Security produc=vity What is measurable? Security level
¡
w/o ¡threat ¡ environment ¡ with ¡threat ¡ environment ¡
Controls ¡ Vulnerabili=es ¡ Incidents ¡ (Prevented) ¡ Losses ¡
§ Physical ¡ ¡
§ e.g., ¡door ¡locks ¡
§ Organiza=onal ¡
§ e.g., ¡incident ¡response ¡team ¡
§ Procedural ¡
§ e.g., ¡creden=als ¡policy ¡
§ Technical ¡ ¡
§ e.g., ¡data ¡encryp=on, ¡firewalls ¡
§ Finding ¡known ¡vulnerabili=es: ¡ vulnerability ¡scanners, ¡CERT ¡alerts, ¡
§ Finding ¡unknown ¡vulnerabili=es: ¡ penetra=on ¡tes=ng, ¡red ¡teaming, ¡
§ Automated ¡tools ¡event ¡monitoring ¡ systems ¡can ¡help, ¡but ¡also ¡generate ¡ large ¡volumes ¡of ¡alarms ¡ § Some ¡successful ¡aUacks ¡go ¡ undetected ¡for ¡months ¡or ¡even ¡years ¡
§ dropping ¡fraud ¡levels ¡ § lower ¡recovery ¡costs ¡
Controls ¡ Vulnerabili=es ¡ Incidents ¡ (Prevented) ¡ Losses ¡
w/o ¡threat ¡ environment ¡ with ¡threat ¡ environment ¡ determinis=c ¡ stochas=c ¡ ac=on ¡ driven ¡ event ¡ ¡ driven ¡