IoC真的重要吗?细节决定成败

安全行业已经从仅专注特征码,转变到了将IoC(入侵指标)也纳入进来。因为各方面看来,IoC都更加便捷,也兼容各种不同检测平台。是时候重视IoC并更加有效地使用它们了。

然而,这个转变过程中,IoC遭到了不公正的责难。个中原因很容易理解:指标有时候可能只是缺乏上下文的一些数据片段。安全人员在努力保护公司环境的时候,往往苦于从数据中提炼出有意义的东西,不知道该到哪里去发现真正的价值。

大多数安全人员真正想要的,是对对手的了解——对手所用的工具以及战术、技术和规程(TTP)。通过了解对手来强化自身防御,让坏人的日子不好过。但这一层次的信息,往往不会轻易交到安全人员手上。正如老话所说,“细节决定成败”,这里的细节,就是IoC。

很多公司当前的安全基础设施都是碎片化的,几十种安全产品各自为战。因为这些产品没有集成到一起,架构中的每一层都创建自己的日志和事件,产生大量数据。系统日志中充斥着不良IP地址和域名,昭示着可能的C2服务器通信、数据渗漏或非法服务;还有对应特定/恶意文件的散列值;以及指向敌手的网络和终端。所有这些指标都能揭示恶意行为,但安全分析师却难以确知要先找寻和调查什么。

IoC的重要性就体现在这里了。IoC是所有这些迥异日志的最小公约数,是将各安全工具的所有输出整合在一起的切实方法。IoC可以让你构建整体视图,从指标追踪到敌人或攻击活动,对自身环境中正在发生的事情有更深刻的了解。

举个例子。你看到一个没见过的IP地址,需要有关该地址的更多信息,于是你从外部威胁情报平台尽可能地收集相关数据。通过这些分析,你可能发现该IP地址与某个攻击活动或对手相关联。然后你决定收集更多关于该攻击活动或对手的情报,了解他们会用的TTP和其他相关指标。

所以我们不妨假设与该特定对手相关联的指标有21个。你已经看到一个了(IP地址),所以检查一下有没有其他20个是有意义的。好吧,仔细一找,又发现了10个指标。于是,很可能你已经被这个对手侵入了。而如今你可以主动发送剩下10个指标来强化安全基础设施,抵御该特定对手。

如上述例子所示,IoC是成功调查与防护的关键因素。但你需要一个资源库来整合内部各系统产生的数据和外部威胁馈送的数据,并添加进上下文丰富这些数据。否则,指标仅仅是噪音而已。缺乏整合和上下文丰富,正是IoC蒙受不白之冤的原因所在。

威胁情报平台(TIP)可以聚合并规范化威胁和数据,然后关联数据并应用进上下文。于是,在能提供有价值洞见的IoC加持下,你便能用它导向对手和他们所用的TTP。反映敌人活动的相关指标看得更全面更清楚了,自家公司被入侵的确凿证据也就昭然若揭了。而对敌手所用方法有进一步的了解,恶意活动阻止起来也会更快些,还可以防止未来的类似攻击。

从仅使用特征码迁移到包含进IoC的利用非常充分。然而不幸的是,迁移过程中安全团队被自身各种各样的安全日志和威胁馈送数据所淹没,这些数据有些来自商业源,有些是开源的,有些是行业内的,有些则来自现有安全厂商。所有这些数据都能提供巨大价值,但却通常处于未被开发状态。与其无视IoC,不如抓紧时间更有效地利用起来,用以对抗无孔不入的各路敌手。

作者:Martin
来源:51CTO

时间: 2024-09-27 12:12:46

IoC真的重要吗?细节决定成败的相关文章

《伟大的小细节:互联网产品设计中的微创新思维》——1.2 “细节决定成败”还是“大行不顾细谨”

1.2 "细节决定成败"还是"大行不顾细谨" -准确定位细节创新的价值 关于细节创新对企业的价值,有着截然不同的两派看法.一派认为,细节创新是决定成败的基石,优秀与拙劣是通过细节区分出来的,只有通过大量细节创新去积累优势,才能最终赢得整体战略层面的成功,这就是"细节决定成败"派:另一派则认为,细节终究只是细节,细节创新带来的价值有限,决定成败的还是那些关键的创新点,只要把握好关键创新点就能成功,这就是"大行不顾细谨"派.两派看

微信公众号的细节决定成败

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 现在说到微信,是无人不知,无人不晓.像80后90后你要说不玩微信,都觉得不好意思.尤其是混网络的,微信刚出没多久,很多人都用上了,由于手机运行内存太小,没下 载,严重的被人鄙视.想想也是,好歹说咱也是混迹网络这么多年,就算不跟上潮流,也要抓住潮流的尾巴不是.于是,终于忍痛卸载了手机的其他软件,安装了微信. 好了不闲扯了,说说微信公众号的自动回

如何写邮件 细节决定成败

收到另一总监级别老外的邮件:Why not send report to me?Should I remind you every week?I believe no. 责问我为什么报告还不给他,是不是每周都需要他提醒我才行,接着又来一句,我相信这么小的事情不需要每次提醒你.冷冷的三行,既是他们国家直来直往的企业文化,也是因为他的身份和地位才敢这么嚣张. 他是个很嚣张的人,在公司也算是VP(Vice President,副总裁)的角色.可是这些不能构成我要尊敬他的理由,我在公司想要平步青云也不需

细节决定成败:互联网网站文字交互设计

文章描述:细节决定成败:互联网网站文字交互设计. 如果你是一位"细节控"设计师:认为"细节决定成败",界面上每个像素.每个图标.每种字体都该受到专注,那产品的每个文案亦是重要的. 什么是产品文案?你标注一个按钮的名字是"提交"还是"保存":"新建"还是"创建":用一般举例,还是详细阐述:用什么样的语气说明--这些都是文案. 百度百科这么描述产品文案的由来:产品设计阶段,UED成员需要大量

工程机械类的企业网站SEO优化:细节决定成败

  目前,很多工程机械类的企业都纷纷的开展网络营销,将传统营销方式与网络营销相结合的模式运营.而企业网站的SEO优化,则成为了网络营销中的重中之重的一项工作.与其他网站不同,工程机械类的企业网站页面相对较少,产品页面占整个网站页面比例较大.因此在笔者看来,工程机械类的企业网站SEO优化:往往是细节决定成败! 工程机械类的企业网站理当采取树状的网站结构.代码采用DIV+CSS的形式撰写,尽量少用table标签.由于工程机械类的企业站产品较多,每一张产品图片的alt描述是否都一一添加等等诸如此类的代

细节决定成败:从图片入手做好网站优化

大家好,初入seo行业的朋友们可能普遍认为:网站优化就是简单的外链建设与内链优化.固然,这两点在网站优化的过程中是起到了重要作用,但是试想,如果一个网站上全部都是文字而没有图片,那岂不是显得过为单调?那么,今天就跟大家探讨一下如何从网站的图片入手做好seo优化.有朋友可能会质疑了,图片的优化属于细枝末节,对于优化起到的作用也是微乎其微.好,既然有如此质疑,那么我们不妨先上一张流量统计截图,我们用事实说话:   我们的最科技网站相信A5的朋友应该都比较熟悉了,以前我们也是拿这个网站作为案例讲解的如

VS 2010之vb.net:细节决定成败

VS2010版本的推出,亮点不少,除了新功能上的扩充外,也就是在三大语言C#,C++,Visual Basic基础上又增加第四大语言F#,在语言的细切深入方面,可谓可圈可点,正体验了一句管理名言:细节决定成败.其中,微软的当家语言也即最古老的 BASIC势头仍然不减当年,在细节上更趋于人性化,通过一些细节上也可以看出VS做为一款成熟的开发工具开始形成技术突破的同时,在细节上也开始精细处理,下面就以VB2010为例加以说明. 首先,在语言中取消连接符 这个改动表面看很小,因为basic的开发者都知

论细节决定成败

说明 近期,工作中.工作外.个人.他人均遇到了不少问题,而这些问题的成因均因未注意细节而造成,使我再一次想起那句名言:细节决定成败.于是我觉得很有必要做一个记录,用以自警和他警. 事件一:一个数据库预留字段造成的上线失败 这个事其实是比较严重的一个事,因为涉及到了生产,并严重影响甲方公司对我方的评价. 整个经过大概是这样: 甲方公司给我们公司提出了一个需求,这个需求是六月份开始建立工单的,而实际开发应该是五月份就已经开始. 这个任务不是我负责,因此我并不了解细节详情,只是听经理说并不是很难的一个

这儿有通关秘籍 CIO面试之细节决定成败

今天注定是个癫覆的日子,史上最奇葩.最撕逼的"权力的游戏"大结局2016年总统大选已落听.特朗普最终胜选.当然,小编在这里不是要跟大家讨论总统大选的问题,而是还记得上周小编整理的那篇<CIO面试谈话内容技巧>吗?今天小编也是在一边关注总统大选一边整理出第二弹--CIO面试通关秘籍之细节决定成败! 1 让面试成为一场对话 面试时你把自己的详细经历表述给面试官,但CIO不会喜欢像做演讲般的陈述.在面试过程中,假设有一个麦克风放在面试桌上,你会希望把持麦克风和面试官进行一次深切的