Bij het doorlezen van diverse informatiebeveiligingsrapporten, blogs en tweets, zie ik vaak het acroniem “TTP” gebruikt worden om een groot aantal zaken te beschrijven (zoals Testen, Tools, Processen, Programma’s, etc.) met betrekking tot informatiebeveiliging. Hoewel TTP een veelgebruikt acroniem is, is het vaak niet de oorspronkelijke betekenis: Tactieken, Technieken, en Procedures. In deze post ga ik mijn interpretatie van TTP’s bespreken (gebaseerd op de doctrine van het Ministerie van Defensie) en uitleggen waarom ik geloof dat dit de manier is waarop je TTP zou moeten gebruiken!
TTP volgens Joint Publication 1-02
Tactieken, Technieken, en Procedures zijn specifieke termen die hun oorsprong vinden in het Ministerie van Defensie en die al vele jaren worden gebruikt om militaire operaties te beschrijven. Joint Publication 1-02, Department of Defense Dictionary of Military and Associated Terms definieert specifiek Tactieken, Technieken, en Procedures:
Tactiek – De inzet en geordende opstelling van krachten in relatie tot elkaar.
Technieken – Niet-voorschrijvende manieren of methoden gebruikt om missies, functies, of taken uit te voeren.
Procedures – Standaard, gedetailleerde stappen die voorschrijven hoe specifieke taken moeten worden uitgevoerd.
Nu we de “officiële” definities hebben, wat betekenen ze eigenlijk? Ik zie ze graag als een hiërarchie van specificiteit, gaande van het meest brede (Tactiek) tot het meest specifieke (Procedures). Om te helpen verduidelijken wat deze termen in de praktijk betekenen, zal ik elke term in meer detail behandelen en uitleggen. Bovendien zal ik de metafoor van “autobezit” gebruiken om elk van deze termen te helpen beschrijven.
Tactieken
Tactieken zijn overwegingen op hoog niveau met beperkte specifieke informatie die dicteert hoe dingen moeten worden gedaan. Normaal gebruikt voor planning en / of tracking doeleinden, zijn er geen specifieke aanwijzingen of instructies, alleen algemene begeleiding nuttig voor overwegingen op hoog niveau om ervoor te zorgen dat alles wat nodig is wordt voltooid als onderdeel van een groter geheel.
Om de analogie van autobezit te gebruiken, zijn er veel “Tactics” betrokken bij het bezitten van een auto, zoals het verstrekken van brandstof, schoonmaken, en preventief onderhoud. Elk van deze zou kunnen worden gezien als een “tactiek” betrokken bij het bezitten van een auto. Voor het doel van dit voorbeeld, zullen wij ons op “Preventief Onderhoud” concentreren als de gekozen tactiek waarin wij zullen duiken.
Technieken
Technieken vormen het grijze gebied tussen het perspectief van tactieken op hoog niveau en de zeer specifieke details van Procedures (die wij hierna bespreken). Zij bestaan uit de acties waarvan wordt verwacht dat zij worden uitgevoerd, maar zonder specifieke aanwijzingen (d.w.z. niet-voorschrijvend) voor de wijze waarop die actie moet worden voltooid. Dit resulteert typisch in het identificeren van taken die moeten worden uitgevoerd, maar zonder micromanagement hoe de taak te volbrengen.
Om de auto analogie voort te zetten, als de gekozen Tactiek “Preventief Onderhoud” is, zouden er talrijke verschillende Technieken zijn die kunnen worden gebruikt om die tactiek te volbrengen, zoals het verversen van de olie, het rouleren van banden, het vervangen van remmen, enz. Deze technieken schetsen de algemene taken die moeten worden uitgevoerd, maar geven geen specifieke instructies over hoe ze moeten worden uitgevoerd. Wij zullen “olie verversen” kiezen als de techniek waarin wij geïnteresseerd zijn en die wij zullen gebruiken om procedures te bespreken.
Procedures
Procedures zijn specifieke gedetailleerde instructies en/of aanwijzingen voor het volbrengen van een taak. Procedures omvatten alle noodzakelijke stappen voor het uitvoeren van een bepaalde taak, maar zonder de overwegingen op hoog niveau of de achtergrond waarom de taak wordt uitgevoerd. De prioriteit voor procedures is het zorgen voor volledige gedetailleerde instructies, zodat een taak correct kan worden uitgevoerd door iedereen die gekwalificeerd is om de aanwijzingen op te volgen.
Om onze auto-analogie aan te vullen, zouden de procedures voor het uitvoeren van de techniek “olie verversen” specifiek zijn voor de auto die wordt onderhouden. Dit zou alle informatie omvatten over de frequentie van het verversen, het type olie, het type filter, de plaats van de aftapplug, het benodigde gereedschap, enz. De procedures zouden zodanig moeten zijn dat iedereen (nou ja, bijna iedereen) in staat zou zijn om de beschreven taak met behulp van deze aanwijzingen uit te voeren.