脅威インテリジェンスとは、防御側がより良い意思決定を行うのに役立つ脅威に関する情報です。これは様々な情報源から得られます。オープンソースのフィードは、公開レポートから指標を収集します。商用ベンダーは、コンテキスト付きの厳選されたインテリジェンスを販売します。業界団体はメンバー間で情報を共有します。政府機関は勧告を発行します。生データには、IPアドレス、ドメイン名、ファイルハッシュ、攻撃者の戦術などが含まれます。その価値は分析にあります。IPアドレスだけではインテリジェンスとは言えません。医療機関を標的とするランサムウェアグループにそのIPアドレスが属していることが分かれば、それはインテリジェンスとなります。
インテリジェンスにはレベルがあります。戦略的インテリジェンスは、経営幹部に脅威の状況を伝えます。運用インテリジェンスは、セキュリティ管理者が防御策を計画するのに役立ちます。戦術的インテリジェンスは、アナリストにブロックすべき具体的な指標を提供します。技術的インテリジェンスは、ツールの生データを提供します。各レベルは、異なる対象者を対象としています。課題はデータ量です。脅威データは多すぎる一方で、コンテキストが不足しています。すべての指標をファイアウォールに入力すると、誤検知が発生し、正当なトラフィックがブロックされます。効果的なインテリジェンスプログラムは、関連性に焦点を当てます。この組織にとって重要な脅威は何ですか?どのセクターが標的になっていますか?どのような手法が使用されていますか?これらの答えによって、収集すべきものと無視すべきものが決まります。インテリジェンスとはすべてを知ることではありません。重要なことを知ることです。
脅威インテリジェンスの種類
- 戦略的 ― 意思決定者向けの高レベルなトレンド
- 運用情報 — セキュリティ管理者向けのキャンペーン詳細
- 戦術的 — 検知および阻止のための指標
- 技術情報 — ツールと自動化のための生データ
脅威インテリジェンスは、意思決定に影響を与える場合にのみ有用である。フィードに蓄積されるだけで、行動に結びつかないデータは、単なるノイズに過ぎない。
Comments
No comments yet. Be the first to share a thought.
Leave a comment