Wywiad dotyczący zagrożeń to informacje o zagrożeniach, które pomagają obrońcom podejmować lepsze decyzje. Pochodzą one z wielu źródeł. Źródła typu open source gromadzą wskaźniki z raportów publicznych. Dostawcy komercyjni sprzedają starannie dobrane informacje z kontekstem. Grupy branżowe wymieniają się informacjami między członkami. Agencje rządowe publikują ostrzeżenia. Surowe dane obejmują adresy IP, nazwy domen, skróty plików i taktyki atakujących. Wartość tkwi w analizie. Sam adres IP to nie informacja wywiadowcza. Wiedza o tym, że adres IP należy do grupy ransomware atakującej placówki opieki zdrowotnej, to…
Wywiad odbywa się na różnych poziomach. Wywiad strategiczny informuje kadrę zarządzającą o krajobrazie zagrożeń. Wywiad operacyjny pomaga menedżerom ds. bezpieczeństwa planować obronę. Wywiad taktyczny dostarcza analitykom konkretnych wskaźników do blokowania. Wywiad techniczny dostarcza surowych danych do narzędzi. Każdy poziom służy innej grupie odbiorców. Wyzwaniem jest ilość. Jest zbyt dużo danych o zagrożeniach, a za mało kontekstu. Wprowadzanie każdego wskaźnika do zapory sieciowej prowadzi do fałszywych alarmów i blokuje legalny ruch. Skuteczne programy wywiadowcze koncentrują się na istotności. Jakie zagrożenia są istotne dla tej organizacji? Które sektory są celem ataków? Jakie techniki są stosowane? Odpowiedzi kształtują, co należy gromadzić, a co ignorować. Wywiad nie polega na wiedzy o wszystkim. Chodzi o wiedzę o tym, co jest ważne.
Typy informacji o zagrożeniach
- Strategiczne — trendy na wysokim szczeblu dla decydentów
- Operacyjne — szczegóły kampanii dla menedżerów ds. bezpieczeństwa
- Taktyczne — wskaźniki wykrywania i blokowania
- Techniczne — surowe dane dotyczące narzędzi i automatyzacji
Informacje o zagrożeniach są przydatne tylko wtedy, gdy zmieniają decyzję. Dane, które są przechowywane w strumieniu i nigdy nie wskazują na działanie, są jedynie szumem.
Comments
No comments yet. Be the first to share a thought.
Leave a comment