166 pojmova · 75/46/45
Odbrana № 019 · klasa: nadzor / odgovor

Obaveštajni podaci o pretnjamaThreat Intelligence

Obaveštajni podaci o pretnjama donose spoljašnje znanje o aktivnim kampanjama, napadačkoj infrastrukturi, tehnikama i indikatorima kompromitovanja. Za malu organizaciju to može biti upozorenje da se napad širi njenim sektorom ili da domen iz njenih zapisa pripada poznatoj kampanji.

Pojam

opis · primeri · napomene

Obaveštajni podaci o pretnjama donose spoljašnje znanje o aktivnim kampanjama, napadačkoj infrastrukturi, tehnikama i indikatorima kompromitovanja. Za malu organizaciju to može biti upozorenje da se napad širi njenim sektorom ili da domen iz njenih zapisa pripada poznatoj kampanji.

Opis

Indikatori su konkretni tragovi, kao što su domen, IP adresa ili heš fajla. Obrasci ponašanja opisuju kako napadač radi i duže ostaju korisni od pojedinačne adrese koja se brzo promeni.

Podatak vredi tek kada promeni odluku: prioritet zakrpe, pravilo detekcije, blokiranje infrastrukture ili usmeravanje istrage. Izvor bez veze sa sopstvenim sistemima i rizicima postaje samo još jedan tok podataka.

Šta se često čuje

  • Pretplatili smo se na izvor indikatora, pokriveni smo.
  • Nas to ne pogađa, to je za velike kompanije.
  • Što više izvora pratimo, to smo bezbedniji.

Pokriva / ne pokriva

Pokriva

  • Kontekst o aktivnim kampanjama, sektorima i infrastrukturi napadača
  • Indikatore kompromitovanja, kao što su domeni, adrese i heševi
  • Obrasce tehnika i postupaka koje koriste napadačke grupe
  • Prioritizaciju zakrpa, detekcija i provera prema aktuelnoj pretnji

Ne pokriva

  • Automatski odgovor na incidente (to je SOAR)
  • Detekciju bez povezivanja sa sopstvenim zapisima i alatima
  • Interne pretnje bez spoljašnjih pokazatelja
  • Osnovne kontrole kao što su zakrpe, MFA, segmentacija i evidencija

Spomenuto u vestima

Kompozit

Pretnje

suzbija 6

Tehnike

neutrališe 5