先这样答
安全防护要用攻击集量化,不能只拿正常样本测。核心指标分四层:注入攻击拦截率、有害内容检出率与误杀率、越权动作拦截率、数据泄露事件的扫描命中率。
注入攻击拦截率要在红队集上统计。它回答的是,面对注入攻击,安全防护拦住了多少。有害内容要同时报告检出率和误杀率。这是一对矛盾指标。只报检出率,可能把正常内容也拦掉。只报误杀率,又看不出有害内容是否被识别。两项放在一起,才能说明防护效果和误拦情况。
越权动作拦截率用于看越权行为有没有被拦住。数据泄露事件的扫描命中率用于看扫描对泄露事件发现得怎么样。面试里我会先说明指标对应的风险,再说明测试数据。攻击类指标要放到对应攻击集上测。正常样本只能帮助观察误杀,不能替代攻击集。这样报指标,既能看拦截能力,也能看误杀和扫描命中情况。
面试官会怎么追问
-
「为什么不能只用正常样本测安全指标?」 正常样本主要能观察误杀情况。它不能覆盖注入攻击、越权动作或数据泄露事件。安全防护是否有效,要放到攻击集上测拦截和命中。
-
「有害内容为什么要同时报告检出率和误杀率?」 检出率看有害内容被发现了多少。误杀率看正常内容被错误拦截了多少。两项是一对矛盾指标,必须一起报告,才能同时说明检出效果和误杀情况。
-
「你会怎样组织这组安全指标?」 我会先按风险分层。注入攻击看红队集上的拦截率,越权动作看拦截率,数据泄露看扫描命中率。有害内容同时看检出率和误杀率。最后说明每个指标使用的测试数据,避免只拿正常样本下结论。
回答的坑
- 只报告有害内容检出率,不报告误杀率,会掩盖正常内容被错误拦截的情况。
- 只用正常样本测安全防护,会漏掉攻击集上的拦截能力和扫描命中情况。
同系列的题
—— 本题完 ——