威胁情报
本文约需 2 分钟阅读
威胁情报是指系统地收集和分析有关网络攻击的信息,并将其应用于组织防御的活动。通过将攻击者手法 (TTP: Tactics, Techniques, and Procedures)、恶意软件的哈希值、恶意 IP 地址等 IoC (Indicator of Compromise) 反映到SIEM 和防火墙中,可以自动阻断已知威胁。由于攻击者会频繁弃用并更换 C2 服务器和钓鱼网站,威胁情报的价值取决于其新鲜度——因此相比手动更新,以机器可读格式持续自动摄取的运用方式更受重视。
已登记的指标能有效多久
把接收到的信息反映到防御设置中,这项工作还有其背面:反映之后何时将其撤下。指示攻击所使用的连接目标或发送来源的信息,大多属于攻击一方能够以很短的间隔更换的种类。一旦被更换,已登记的条目就失去了阻止攻击的作用,留下的只是阻断清单中多出的一行。而且,这些资源会被反复使用。某一时点被用于攻击的连接目标,日后可能被分配给毫无关系的使用者。如果在没有撤下判断的情况下不断累积登记,就会出现所阻止的并非攻击而是正当通信的状态。这类错误很难作为报告浮现出来,因为被阻断的一方无从得知通信为何不通,而阻断的一方看起来则什么也没有发生。因此,在确定反映的步骤时,需要同时确定有效期限或复查的契机。另一点需要留意的是,同一项观测会经由多条路径绕回来。当某项观测被多个提供方收录后,在接收一方看来,就像是同样的内容来自彼此独立的信息源。若把件数当作一致的依据,实际上仅有一项的观测就可能被当作已获印证的事实来对待。数量出现重合与经过独立确认,是两回事。
威胁情报循环
三个层级
威胁情报分为战略级、战术级和运营级三个层级。战略情报面向管理层,提供整个行业的威胁趋势和风险评估。战术情报分析攻击者的 TTP,用于改进SOC 团队的检测规则。运营情报将具体的 IoC (IP 地址、域名、文件哈希) 输入安全设备,直接关系到实时防御。
应用场景
例如,当同行企业遭受勒索软件攻击时,你可以从威胁情报源获取攻击所用 C2 服务器的 IP 地址和钓鱼邮件的主题模式,从而提前布防。利用 MITRE ATT&CK 框架映射攻击者的行为模式,并可视化自家检测覆盖的缺口,这种方法也很有效。对于供应链攻击的早期预警,威胁情报同样不可或缺。
引入要点
威胁情报若只是“收集”就毫无意义。重要的是这样一个流程:根据自家环境对收集到的信息排定优先级,并将其落实为具体行动 (添加规则、应用补丁、发布警示)。用强随机密码保护对情报平台的访问,防止信息泄露。
这篇文章对您有帮助吗?