脅威インテリジェンスとは

所谓的威胁情报(TI,也叫网络威胁情报)是指安全组织收集的关于威胁和风险的情报。。最理想的状态是利用威胁情报自动排序这些威胁信息,并为之后的恢复工作提供必要的数据。。

TI的实务负责人认为,作为日常业务的一环,安全组织的所有部门都要致力于有效利用威胁数据,以实现检测、应对和整体风险管理。。TIに関連し、Forresterは最近当面临越来越复杂的威胁时,安全团队需要采用内部流程来管理威胁情报并保护业务。。

在全球范围内,不论行业和地区,威胁的危害都在不断增加,并迫近我们身边,而威胁情报平台则是防患于未然的有力工具。。防御は確かに重要ですが、脅威インテリジェンスでは、セキュリティオペレーションセンター(SOC)我们也能掌握一些难以观察和应对的倾向。。有了这些信息,SOC就能根据威胁的动向把握风险,加强安全措施。。

脅威インテリジェンスが重要な理由

威胁情报平台预先了解潜在的威胁,脅威アクター对于防止可能被恶意利用的脆弱性也很重要。。威胁情报还有助于保护重要的收入。。你阻止的威胁越多,你就能省下更多的钱。。让我们来看看几个好处,这些好处说明了一个可靠的威胁情报项目的重要性。。

  • 非常に重要な監査 :虽然这是一个很费时间和精力的过程,但是为了准确把握安全组织对TI程序的要求,没有比这更好的手段了。。建立优先级的智能需求(PIR)可以帮助我们获得理想的结果。。
  • アクセスの拡大 :现在,很多TI供应商都在致力于扩大威胁情报的访问范围,希望能让更多的人使用,并建立一个便于安全负责人以此为基础进行应对的体制。。我们还可以将实用的洞察无缝地集成到安全设备和TI平台上。。
  • 修正の自動化 :威胁情报获取的扩大不仅意味着业务人员更容易获取数据,デバイスが実際に実用的なデータを受信し自动阻止即将到来的攻击。。TI程序和解决方案将其融入流程中,才是真正有价值的。。

由于实用的威胁情报的出现,很多流程都实现了自动化,安全组织不再抱着大量未分析的数据坐等攻击,而是可以实际利用这些数据,这一点近年来很流行我们看到了巨大的进步。。

脅威インテリジェンスが役立つ場面

可以说,每个人都是威胁情报的受益者。。 现在,智能可以减轻SOC人员的负担,节省商业成本,提高顾客对企业和商品的信任。。 TI这个网页的目标客户是安全人员, 脅威の検出と対応直接受益于威胁情报的是安全组织内的分析师和负责人。。 脅威インテリジェンスの利点とは

  • 時間の節約 :人工识别威胁风险所花费的时间是没有高性能TI框架的SOC面临的严峻挑战。。自动化可以将大部分工作交给系统的TI解决方案,从而节省识别威胁的时间。。
  • 攻撃の影響を最小限に抑える:攻撃可能領域(アタックサーフェス)在全球范围内,安全组织为了保护自己和客户免受巨大威胁,负担过重。。如果我们能够通过威胁情报降低误测率,我们就有可能改善我们的整体安全体系。。
  • 優先順位付け :为了降低威胁比和噪声比,优先级是很重要的。。通过活用人工智能和机器学习(ML)等重要程度越来越高的技术,SOC可以确认有效的、能够立即采取应对措施的警报。。
  • 対応の効率 :适当地进行优先级排序,可以腾出更多的时间专注于其他与安全相关的业务措施。。我们可以忽略噪音,响应有效的警报,更快地消除威胁,从而节省大量的时间。。为此,利益相关者需要与业务人员保持联系,确定需要注意的其他安全领域。。

脅威インテリジェンスのライフサイクル

把TI变成实用信息并不是一件容易的事情。。为了获取原始数据并将其转化为真正的智能,我们需要一个框架。。但是,我们需要什么样的框架来应对不断进化的威胁呢?。首先,让我们来定义TI能够适应现在和将来的生命周期。。

方向性を決める

PIR可以帮助我们制定方向。。在这个过程中,你通常会先概述PIR,然后定义你想要的结果。。

収集するデータの優先順位を付ける

哪种智能对你的团队定义的方向最有帮助?? intelligence包括端点、第三方供应商、 ダークウェブ根据使用情况,可以从网络上或非网络来源获得,例如应用安全过程和平台。。 收集所有相关来源的数据,以获得最恰当的洞察。。

分析のアプローチを設定する

为了在这个层面上提高安全性,尽可能多地使用自动分析是非常重要的。。当然,SOC也可以进行手动的分析,从人工的评论中可以产生丰富多彩的洞察,这是事实,但是缺点是花费时间。。如果我们能自动分类威胁,我们就更有可能自动修复。。

分析を拡げる

这个生命周期的最终目标是提供有用的情报,在根据框架进行彻底分析之后,可以分发给安全设备以自动防止即将到来的攻击和威胁;变成了。。

因此,我们可以从适当的来源获取智能,自动生成包含上下文信息的警报, 脅威建立一个解决方案来自动修复并结束这个过程是非常重要的。。

脅威インテリジェンスの種類

网络安全的威胁,情报直接影响商业。。能否迅速消除威胁的风险,或者因为没有正确定义生命周期而浪费智能是成败的关键。。

Forrester将商业智能定义为“将原始数据转换为有意义的有用信息,并将更有效的、有助于提高企业整体性能的信息 戦略的戦術的、 運用 上の洞察と意思決定を可能にするもと定義しています。 これら3つは脅威インテリジェンスでも同じです。それぞれについて詳しく見ていきましょう。

戦略的なTI

战略情报关注的是长期威胁及其影响,它可以帮助我们评估攻击者的战术和动机,而不是地理位置,并判断这些威胁对组织的影响。。通常情况下,这类情报报告会向高层决策者汇报,因此报告内容要尽量简明易懂。。

運用上のTI

运用上的智慧,在需要立即缓和的情况下,专注于短期威胁,其他措施的优先顺序会迅速改变。。它还可以帮助评估谁实际上是被攻击的目标,并帮助利益相关者决定立即采取的威胁应对措施。。

戦術的なTI

战术性智能主要关注攻击者采取的行动,分析他们是否使用了特定的方法和工具来获取访问和扩大入侵。。他们会使用战术性威胁情报工具来积极地监视和报告工作情况,但他们需要发现危险信号的能力。。

最好的安全方案也是最好的商业方案。。

脅威インテリジェンスの使用例

ユースケースはさまざまです。 セキュリティインテリジェンスツールは 帮助我们积极应对各种威胁,对商业运营和网络强度安全和一致性的威胁。。

  • 認証情報の漏洩 TI可以帮助识别有漏洞的用户名和密码,这些用户可能被没有权限的用户泄露,或者被这些用户恶意利用。。
  • 脅威マッピング : TI帮助建立动态资产映射框架,以跟踪不断发展的数字足迹。它可以帮助我们找出可能的攻击方向,并找到可能发生风险的地方。。将威胁参与者的情报自动地与组织特定的数字足迹相关联是威胁映射的核心。。
  • ブランドと不正防止 : TIは、評判の低下を軽減し(詳細はデジタルリスクに対する保護,帮助监控网络罪犯的域名欺骗和IP地址欺骗,他们可能正在使用该品牌。。它还可以监测在暗网上出售的珍贵数据,这有助于保护IT系统和声誉,同时防止网络钓鱼欺诈。。
  • 攻撃面の監視 TI可以帮助识别与已知IP范围和域名相关联的外部资产(详情Project Sonarを参照)。你需要扫描来检测所有的威胁,确保与公开的端点服务交换,收集元数据,包括SSL证书、HTTP响应中的HTML链接和服务标题。。

脅威インテリジェンスに関するその他の記事

Rapid7の脅威インテリジェンス製品の詳細

有效的威胁情报计划的四个简单步骤

サイバー脅威インテリジェンス(CTI)の進化

关于威胁情报的新闻:最新Rapid7博客文章