脅威インテリジェンス

所谓的脅威インテリジェンス(TI,也叫网络脅威インテリジェンス)是指安全组织收集的关于威胁和风险的情报。。最理想的状态是利用脅威インテリジェンス自动排序这些威胁信息,并为之后的恢复工作提供必要的数据。。

TI的实务负责人认为,作为日常业务的一环,安全组织的所有部门都要致力于有效利用威胁数据,以实现检测、应对和整体风险管理。。与TI相关,Forrester最近当面临越来越复杂的威胁时,安全团队需要采用内部流程来管理脅威インテリジェンス并保护业务。。

在全球范围内,不论行业和地区,威胁的危害都在不断增加,并迫近我们身边,而脅威インテリジェンス平台则是防患于未然的有力工具。。防御确实很重要,但是脅威インテリジェンス安全操作中心(SOC)我们也能掌握一些难以观察和应对的倾向。。有了这些信息,SOC就能根据威胁的动向把握风险,加强安全措施。。

脅威インテリジェンス如此重要的原因

脅威インテリジェンス平台对于提前了解潜在的威胁和防止可能被威胁行为者利用的脆弱非常重要。。 脅威インテリジェンス还有助于保护重要的收入。。 你阻止的威胁越多,你就能省下更多的钱。。 让我们来看看几个好处,这些好处说明了一个可靠的脅威インテリジェンス项目的重要性。。

  • 非常重要的审计 :虽然这是一个很费时间和精力的过程,但是为了准确把握安全组织对TI程序的要求,没有比这更好的手段了。。建立优先级的智能需求(PIR)可以帮助我们获得理想的结果。。
  • 扩大访问范围 :现在,很多TI供应商都在致力于扩大脅威インテリジェンス的访问范围,希望能让更多的人使用,并建立一个便于安全负责人以此为基础进行应对的体制。。我们还可以将实用的洞察无缝地集成到安全设备和TI平台上。。
  • 修正的自动化 :脅威インテリジェンス获取的扩大不仅意味着业务人员更容易获取数据,设备接收到实际的数据自动阻止即将到来的攻击。。TI程序和解决方案将其融入流程中,才是真正有价值的。。

由于实用的脅威インテリジェンス的出现,很多流程都实现了自动化,安全组织不再抱着大量未分析的数据坐等攻击,而是可以实际利用这些数据,这一点近年来很流行我们看到了巨大的进步。。

脅威インテリジェンス有用的场景

可以说,每个人都是脅威インテリジェンス的受益者。。 现在,智能可以减轻SOC人员的负担,节省商业成本,提高顾客对企业和商品的信任。。 TI这个网页的目标客户是安全人员, 威胁的检测和应对直接受益于脅威インテリジェンス的是安全组织内的分析师和负责人。。 脅威インテリジェンス的好处是

  • 时间的节约 :人工识别威胁风险所花费的时间是没有高性能TI框架的SOC面临的严峻挑战。。自动化可以将大部分工作交给系统的TI解决方案,从而节省识别威胁的时间。。
  • 攻撃把影响控制在最小限度:(可攻击领域)在全球范围内,安全组织为了保护自己和客户免受巨大威胁,负担过重。。如果我们能够通过脅威インテリジェンス降低误测率,我们就有可能改善我们的整体安全体系。。
  • 排序优先 :为了降低威胁比和噪声比,优先级是很重要的。。通过活用人工智能和机器学习(ML)等重要程度越来越高的技术,SOC可以确认有效的、能够立即采取应对措施的警报。。
  • 应对的效率 :适当地进行优先级排序,可以腾出更多的时间专注于其他与安全相关的业务措施。。我们可以忽略噪音,响应有效的警报,更快地消除威胁,从而节省大量的时间。。为此,利益相关者需要与业务人员保持联系,确定需要注意的其他安全领域。。

脅威インテリジェンス的生命周期

把TI变成实用信息并不是一件容易的事情。。为了获取原始数据并将其转化为真正的智能,我们需要一个框架。。但是,我们需要什么样的框架来应对不断进化的威胁呢?。首先,让我们来定义TI能够适应现在和将来的生命周期。。

决定方向

PIR可以帮助我们制定方向。。在这个过程中,你通常会先概述PIR,然后定义你想要的结果。。

给收集的数据排序

哪种智能对你的团队定义的方向最有帮助?? intelligence包括端点、第三方供应商、 暗网根据使用情况,可以从网络上或非网络来源获得,例如应用安全过程和平台。。 收集所有相关来源的数据,以获得最恰当的洞察。。

设定分析方法

为了在这个层面上提高安全性,尽可能多地使用自动分析是非常重要的。。当然,SOC也可以进行手动的分析,从人工的评论中可以产生丰富多彩的洞察,这是事实,但是缺点是花费时间。。如果我们能自动分类威胁,我们就更有可能自动修复。。

扩大分析

这个生命周期的最终目标是提供有用的情报,在根据框架进行彻底分析之后,可以分发给安全设备以自动防止即将到来的攻击和威胁;变成了。。

因此,我们可以从适当的来源获取智能,自动生成包含上下文信息的警报, 脅威建立一个解决方案来自动修复并结束这个过程是非常重要的。。

脅威インテリジェンス的种类

网络安全的威胁,情报直接影响商业。。能否迅速消除威胁的风险,或者因为没有正确定义生命周期而浪费智能是成败的关键。。

Forrester将商业智能定义为“将原始数据转换为有意义的有用信息,并将更有效的、有助于提高企业整体性能的信息 战略性戦術的、 運用 让我们能够洞察并做出决策。。 这三个同样适用于脅威インテリジェンス。。让我们来详细了解一下。。

战略性TI

战略情报关注的是长期威胁及其影响,它可以帮助我们评估攻击者的战术和动机,而不是地理位置,并判断这些威胁对组织的影响。。通常情况下,这类情报报告会向高层决策者汇报,因此报告内容要尽量简明易懂。。

运营上的TI

运用上的智慧,在需要立即缓和的情况下,专注于短期威胁,其他措施的优先顺序会迅速改变。。它还可以帮助评估谁实际上是被攻击的目标,并帮助利益相关者决定立即采取的威胁应对措施。。

战术性TI

战术性智能主要关注攻击者采取的行动,分析他们是否使用了特定的方法和工具来获取访问和扩大入侵。。他们会使用战术性脅威インテリジェンス工具来积极地监视和报告工作情况,但他们需要发现危险信号的能力。。

最好的安全方案也是最好的商业方案。。

脅威インテリジェンス的使用示例

用例多种多样。。 安全智能 帮助我们积极应对各种威胁,对商业运营和网络强度安全和一致性的威胁。。

  • 认证信息的泄露 TI可以帮助识别有漏洞的用户名和密码,这些用户可能被没有权限的用户泄露,或者被这些用户恶意利用。。
  • 威胁映射 : TI帮助建立动态资产映射框架,以跟踪不断发展的数字足迹。它可以帮助我们找出可能的攻击方向,并找到可能发生风险的地方。。将威胁参与者的情报自动地与组织特定的数字足迹相关联是威胁映射的核心。。
  • 品牌和防止作弊 : TI减少了声誉的下降。对数字风险的保护,帮助监控网络罪犯的域名欺骗和IP地址欺骗,他们可能正在使用该品牌。。它还可以监测在暗网上出售的珍贵数据,这有助于保护IT系统和声誉,同时防止网络钓鱼欺诈。。
  • 攻击方面的监视 TI可以帮助识别与已知IP范围和域名相关联的外部资产(详情feed他们参照)。你需要扫描来检测所有的威胁,确保与公开的端点服务交换,收集元数据,包括SSL证书、HTTP响应中的HTML链接和服务标题。。

关于脅威インテリジェンス的其他文章

Rapid7的脅威インテリジェンス产品详情

有效的脅威インテリジェンス计划的四个简单步骤

网络脅威インテリジェンス(CTI)的进化

关于脅威インテリジェンス的新闻:最新Rapid7博客文章