怎样让威胁情报真正为企业服务

实用网络威胁情报应受到重视。数据那么多,市场那么乱,情报的实用性难道不是更加重要吗?

让威胁情报实用化的重要方面之一,是确保情报受到评估。什么意思呢?对威胁情报的错误理解,有很多都落在了自动化和速度上。提供数据或威胁指示器(IOC)的威胁情报反馈或平台,迈出的是通向情报的第一步,但其实用性却是成问题的。比如说,如果数据是“实时”出现的,那绝对不能称之为“情报”,仅仅未经评估的已发生事件的数据/信息。

什么是经评估的威胁情报?

经评估的威胁情报,就是所有威胁数据都经过审查和确认,被标准化和组织化,以一种易于使用的方式供分析师在一定基础上开展工作,而不用一切从零开始。

如果数据实时投递,没有经过验证,或者融在对公司有用的上下文中,就需要分配公司自己的分析师来进行情报整编工作。这是关于谁该负有情报抽取责任的问题。即便数据或IOC已知为真,是否与自家公司和技术环境相关呢?“可执行”,是业内流传甚广的一个术语,但如果数据未经评估且不与公司相关,最终只会产生大量供你执行的动作,可能会是金钱、资源和时间的明智分配,也可能不是。这又落回到前面提过的,交给你的“情报”实用不实用的问题上。

作为情报团队负责人,手边有经评估的情报可用而不仅仅是原始数据,就可以立即开展更多工作,不用再在一大堆误报中艰难淘宝;可以构建真正重要的东西,将精力放在让结果更加精准上。

每家公司的网络威胁情报成熟度都不一样,但大多缺乏有经验的员工和相应的资源。但他们仍想让情报辅助驱动公司前行。虽然引入威胁数据反馈在理论上听起来很棒,若缺乏负责处理的人员,那你得到的只会是无尽的失望。经评估的情报会有所助力的另一个例子正在于此。

实用且可用的完善情报

让情报有实用性的另一个重点,是完善的情报。情报得是有用的、相关的、及时的,达成此一目标的唯一方法,就是经过评估过程。情形是什么?有多少威胁是活跃的?威胁会怎么影响我的公司?最后,最重要的,我可以对此做些什么?

完善的情报,要求有对恶意攻击者的能力、机会和意图的评估和分析。这可不单单是一个乃至一组威胁指示器(IOC或许能增加细节,但仍需要被研究、分析,并投入上下文中)。情报不是平台、数据反馈或工具,而是一种能力,需要人力分析,且应包括给定置信度的有据假设,以及证据和理论的支持。它必须特定于公司,确保其价值和重要性。缓解建议也应包含在内,比如,“这种情况我该怎么办?”没人喜欢被告知问题却不附带可能的解决方案。

完善的情报可以多种输出形式投递,由终端用户来确定哪种输出是最受欢迎的:

任意或全部级别的情报——从战术性到操作性到战略性通过非正式对话或正式的网络风险简报通过正式的电子邮件警告或深度报告通过互动仪表盘

无论完善情报的投递形式如何,只要不能告诉你风险是什么,以及该如何缓解,那就不是真正完全有用或实用的情报。

“直说就好”,“问题到底是什么?”,或者“说重点”,是主管常用语句。决策者总是想要快速抓住重点。完善的情报所处环境与之类似。它需要直击核心,让终端用户不用自己费力找寻答案,或者花费大量时间抽丝剥茧。

 威胁情报模型

快速抓住重点,可使用上图所示的“通路”方法学。这个模型展示了行业目标、技术目标、投递方法、所用漏洞、侵入范围和所造成的效果/伤害。该方法可用于展示任意所需级别(战略性、操作性、战术性)的完善情报,因而能为企业内不同部门所用。知道对手会怎么攻击你(基于别的同类公司身上发生过的事——经评估的情报,真实可信的),有助于识别风险领域,为提出威胁应对建议创造条件。

总之,实用性威胁情报远不止IOC、数据流和信息共享。它简明扼要地让你了解情况,得出结论。为获得实用性威胁情报,不妨要求自身情报团队和外部厂商都不仅仅告诉你那些你已经知道的重点,而是以一种经评估的、高效的、易于采用的方式,告诉你最终驱散风险应采取的措施。

时间: 2024-10-25 23:20:23

怎样让威胁情报真正为企业服务的相关文章

威胁情报如何在企业安全市场合纵连横?

本文讲的是 :  威胁情报如何在企业安全市场合纵连横?  ,  [IT168 评论]每年的RSA都会为网络安全行业带来新的风向标和新的热门词汇,今年的RSA所提出的威胁情报和大数据安全即风靡整个行业,传统安全市场也受到云计算.大数据技术的影响,行业联动已经成为必然.越来越多的安全厂商开始推动产业联盟的成立,各大互联网巨头在积极开拓市场的同时也将众多传统安全企业收罗旗下.基于感知的安全系统和解决方案层出不穷,安全的感知能力和数据挖掘能力逐渐引起行业重视.本文将就威胁情报采各家安全厂商之言,看威胁情

“威胁情报能预测哪里要发起攻击?说这话的一定是骗子!”

   有一个不幸的消息. 小王在某公司安全运营部上班,因为想钱少.事多.离家远,最近他想离职了. 换工作本身并没有什么不幸,但可怕的是,他的小秘密被老板发现了-- 悲剧是这样发生的-- 小绿:张主任,您好,今天公布了一个Web应用漏洞,编号是CVE-2017-XXX,如果被利用,将会被远程执行任意代码,后果非常严重.您公司的安全运维接口人王工已经在今天早晨7点55分,漏洞公布后的5分钟内,收到了我们的安全通告邮件和短信.我们有下列安全建议和配置:blablabla-- 张主任:我让小王立刻进行配

【2016阿里安全峰会】风声与暗算,无中又生有:威胁情报应用的那些事儿【附PDF下载】

一年一度的阿里安全峰会创立于 2014 年,每年在7月举办,今年已是第三届,今年于7月13-14日在北京国家会议中心举办.阿里安全峰会旨在促进亚太区信息安全行业发展,为本地区信息安全组织.信息安全专业人士和决策者搭建一个信息交流展示平台,探讨当前安全行业的最佳实践.热点议题.信息安全人才培养.新 兴技术与发展趋势等,会议聚焦云安全产业.电商金融支付安全创新,关注互联网移动安全应用,共同建设互联网安全生态圈,以推进网络空间安全建设,为网络世界蓬勃发展做出贡献力量.2016 阿里安全峰会设立12个分

如何用大数据做威胁情报 | 硬创公开课

       大数据.威胁情报,这两个词汇听起来非常性感.在我们的想象中,掌握大数据的人就像先知和上帝,俯视我们所不能完全理解的事态,精准地预言我们将要面临的危机.然而,对于大数据的利用是非常考验功力和技巧的.很多学艺不精的团队稍不留神就可能把威胁情报搞成"摆摊算卦".  本期硬创公开课我们请来了白帽汇的创始人刘宇,白帽汇拥有一样独门武器,那就是NOSEC大数据平台,可以汇总诸多白帽子网罗的独特情报.像黑客一样去思考,就是他们的自我要求,今天就请刘宇来聊聊白帽汇在真枪实弹的对抗中,究竟

从RSAC2017看威胁情报如何落地

年度安全峰会RSA2017已于美国时间2月13日盛大开幕.从最近三年RSA所有演讲的主题词热度可以看出,"Threat"和"Intelligence"都是大家关注的重点.威胁情报厂商也如雨后春笋般出现在网络安全领域,除了新起之秀外,也有不少传统安全厂商将业务扩展到威胁情报领域,纷纷争相推出自己的威胁情报产品.威胁情报"从理念到产品再到客户投入使用只用了短短几年时间,这些嗅觉敏锐的企业是如何占得市场先机的呢?小编从本届RSA大会上选出几家有代表性的威胁情报厂

微步在线与启明星辰就威胁情报达成战略合作

2016年4月29日,微步在线和启明星辰正式签署了战略合作备忘录,就威胁情报达成合作.微步在线是国内首家专业的威胁情报厂商,拥有国际水平的安全威胁情报及基础数据能力,启明星辰则是国内领先的SOC厂商,推出有"泰和安全分析合作计划".此次双方强强合作,协同创新,必将能够为客户提供具有国际水平的安全解决方案. 索尼事件.暗黑客栈事件.孟加拉银行事件等一系列层出不穷的安全事件,使人们认识到过去单纯基于漏洞的防御机制已经无法应对当前的黑客威胁,理想的安全架构应该是采用自适应架构的动态安全过程,

RSA 2016现场寻找值得关注的十大威胁情报公司

还记得去年RSA大会上最热的词是什么?其中当然少不了威胁情报(Threat Intelligence).威胁情报立足于攻击者的视角,依靠其广泛的可见性以及对整个互联网风险及威胁的全面理解,帮助我们更好的了解威胁,包括:可能的攻击目标.使用工具.方法以及所掌握的传输武器的互联网基础设施情况等,使遇到威胁时能够准确.高效的采取行动. 为期5天的RSA 2016大会已于当地时间2月29日在美国旧金山召开,威胁情报依然是被热议的话题.小编根据各加公司的规模,专注方向,提供的服务内容和服务质量,特地整理出

外媒:六项提示帮你运用威胁情报技术

一家企业该如何对自身风险及安全规程进行实施?更具体地讲,将着眼点集中在大数据技术领域,一家企业该如何实施其威胁情报流程? 不少企业认为自身已经非常了解疆域之内的安全关键点以及入门点的具体位置.然而遗憾的是,他们会很快发现最为严重的安全问题往往出现在其始料未及的区域. "企业会高度关注自身ATM运作状态,但却往往忽视了大型机所提供的细节警告提示,"Securonix公司首席营销官Sharon Vardi指出."如果无法掌握这方面信息,企业相当于把皇冠上的明珠拱手让人,这显然是种

RSA2016值得关注的十大威胁情报公司

在万物互联的当今时代,攻击入口无处不在,单纯基于漏洞或者关键资产的防御方式早已力不能及.因此,企业想要安全的开展公司业务,就必须采取更加全面.高效的防御方式.威胁情报的出现弥补了这一不足,为传统防御方式带来了有效补充.威胁情报立足于攻击者的视角,依靠其广泛的可见性以及对整个互联网风险及威胁的全面理解,帮助我们更好的了解威胁,包括:可能的攻击目标.使用工具.方法以及所掌握的传输武器的互联网基础设施情况等,使遇到威胁时能够准确.高效的采取行动. 全球信息安全峰会RSA于本月29日在美国旧金山召开,