Trusselinformasjon er informasjon om trusler som hjelper forsvarere med å ta bedre beslutninger. Den kommer fra mange kilder. Åpen kildekode-feeder samler inn indikatorer fra offentlige rapporter. Kommersielle leverandører selger kuratert informasjon med kontekst. Bransjegrupper deler informasjon mellom medlemmer. Offentlige etater publiserer råd. Rådataene inkluderer IP-adresser, domenenavn, fil-hasher og angripertaktikker. Verdien ligger i analysen. En IP-adresse alene er ikke informasjon. Å vite at IP-adressen tilhører en løsepengevirusgruppe som retter seg mot helsepersonell er det.
Etterretning kommer i nivåer. Strategisk etterretning informerer ledere om trussellandskapet. Operasjonell etterretning hjelper sikkerhetsledere med å planlegge forsvar. Taktisk etterretning gir analytikere spesifikke indikatorer å blokkere. Teknisk etterretning gir rådata for verktøy. Hvert nivå betjener et annet publikum. Utfordringen er volum. Det er for mye trusseldata og ikke nok kontekst. Å mate hver indikator inn i en brannmur skaper falske positiver og blokkerer legitim trafikk. Effektive etterretningsprogrammer fokuserer på relevans. Hvilke trusler er viktige for denne organisasjonen? Hvilke sektorer er målrettet? Hvilke teknikker brukes? Svarene former hva som skal samles inn og hva som skal ignoreres. Etterretning handler ikke om å vite alt. Det handler om å vite hva som betyr noe.
Typer trusselinformasjon
- Strategisk – overordnede trender for beslutningstakere
- Operasjonell – kampanjedetaljer for sikkerhetsansvarlige
- Taktisk — indikatorer for deteksjon og blokkering
- Teknisk — rådata for verktøy og automatisering
Trusselintelligens er bare nyttig hvis den endrer en beslutning. Data som ligger i en feed og aldri informerer om handling er bare støy.
Comments
No comments yet. Be the first to share a thought.
Leave a comment