A inteligência de ameaças é a informação sobre ameaças que ajuda os defensores a tomarem decisões mais acertadas. Provém de diversas fontes. As fontes de código aberto recolhem indicadores de relatórios públicos. Os fornecedores comerciais vendem inteligência selecionada e contextualizada. Os grupos do setor partilham informações entre os seus membros. As agências governamentais publicam alertas. Os dados brutos incluem endereços IP, nomes de domínio, hashes de ficheiros e táticas de ataque. O valor está na análise. Um endereço IP por si só não constitui inteligência. Saber que o IP pertence a um grupo de ransomware que tem como alvo os prestadores de serviços de saúde, sim.
A inteligência apresenta-se em diferentes níveis. A inteligência estratégica informa os executivos sobre o cenário de ameaças. A inteligência operacional auxilia os gestores de segurança no planeamento das defesas. A inteligência tática fornece aos analistas indicadores específicos para o bloqueio. A inteligência técnica fornece os dados brutos para as ferramentas. Cada nível serve um público diferente. O desafio é o volume. Há dados de ameaças em excesso e pouco contexto. Alimentar uma firewall com todos os indicadores gera falsos positivos e bloqueia o tráfego legítimo. Os programas de inteligência eficazes focam-se na relevância. Que ameaças são importantes para esta organização? Que setores são alvos? Que técnicas são utilizadas? As respostas definem o que recolher e o que ignorar. Inteligência não significa saber tudo. Significa saber o que importa.
Tipos de inteligência de ameaças
- Estratégico — tendências de alto nível para os decisores
- Operacional — detalhes da campanha para os gestores de segurança
- Tático — indicadores para deteção e bloqueio
- Dados técnicos — dados brutos para ferramentas e automação
A inteligência contra ameaças só é útil se influenciar uma decisão. Os dados que ficam parados num feed e nunca levam a uma ação são apenas ruído.
Comments
No comments yet. Be the first to share a thought.
Leave a comment