Trusselsintelligens er information om trusler, der hjælper forsvarere med at træffe bedre beslutninger. Den kommer fra mange kilder. Open source-feeds indsamler indikatorer fra offentlige rapporter. Kommercielle leverandører sælger kurateret information med kontekst. Branchegrupper deler information mellem medlemmer. Regeringsorganer offentliggør meddelelser. De rådata omfatter IP-adresser, domænenavne, filhashes og angribertaktikker. Værdien ligger i analysen. En IP-adresse alene er ikke information. At vide, at IP-adressen tilhører en ransomware-gruppe, der er rettet mod sundhedsudbydere, er det.
Efterretninger kommer i niveauer. Strategisk efterretning informerer ledere om trusselsbilledet. Operationel efterretning hjælper sikkerhedschefer med at planlægge forsvar. Taktisk efterretning giver analytikere specifikke indikatorer, der skal blokeres. Teknisk efterretning leverer de rå data til værktøjer. Hvert niveau betjener et forskelligt publikum. Udfordringen er mængden. Der er for mange trusselsdata og ikke nok kontekst. At indlæse hver indikator i en firewall skaber falske positiver og blokerer legitim trafik. Effektive efterretningsprogrammer fokuserer på relevans. Hvilke trusler er vigtige for denne organisation? Hvilke sektorer er målrettet? Hvilke teknikker bruges? Svarene former, hvad der skal indsamles, og hvad der skal ignoreres. Efterretninger handler ikke om at vide alt. Det handler om at vide, hvad der betyder noget.
Typer af trusselsefterretninger
- Strategisk — overordnede tendenser for beslutningstagere
- Operationel — kampagnedetaljer for sikkerhedschefer
- Taktisk — indikatorer for detektion og blokering
- Teknisk — rådata til værktøjer og automatisering
Trusselsinformation er kun nyttig, hvis den ændrer en beslutning. Data, der ligger i et feed og aldrig informerer om handling, er blot støj.
Comments
No comments yet. Be the first to share a thought.
Leave a comment