Gå til indhold
atlas

Threat intelligence

Også kendt som: trusselsefterretninger

Opdateret viden om aktuelle angribere og deres metoder, indsamlet så angreb kan stoppes, før de rammer.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Indsamlet, kontrolleret og delt information om aktive trusler - hvem der angriber, hvordan og med hvilke kendetegn - gjort til konkrete råd, som en organisation kan handle på.

Forklaret enkelt

Ligesom naboer, der advarer hinanden om, at der er tyve, som prøver bildøre på vejen i aften.

I praksis

En varsling fra CFCS nævner webadresser, der bruges i en ny phishing-bølge mod kommuner; IT-sikkerhedsteamet i en kommune blokerer dem og lægger dem ind i SIEM'en, før nogen medarbejder klikker.

Hvorfor det betyder noget

Den gør det muligt at handle på det, angriberne gør i dag, i stedet for først at lære det efter at være blevet ramt.

Teknisk uddybning

Threat intelligence produceres gennem efterretningscyklussen, som er lånt fra militær og statslig praksis: styring (fastlæggelse af efterretningsbehov, dvs. de spørgsmål, interessenterne skal have besvaret), indsamling, bearbejdning, analyse, formidling og feedback. Forskellen mellem data og efterretning ligger i analysen: En liste over ondsindede IP-adresser er data; en vurdering af, at en navngiven ransomwareaffiliate udnytter en bestemt VPN-sårbarhed mod organisationens branche, med vejledning i detektion, er efterretning. Programmer uden skriftlige efterretningsbehov ender ofte som samlesteder for feeds, der skaber alarmer, som ingen kan prioritere.

Produktet opdeles normalt efter modtager. Strategisk efterretning informerer ledelsen om aktører, motiver og tendenser; operationel efterretning beskriver konkrete kampagner; taktisk efterretning dækker taktikker, teknikker og procedurer (TTP'er), typisk kortlagt til MITRE ATT&CK; teknisk efterretning består af kompromitteringsindikatorer (IoC'er) som hashværdier, domæner og IP-adresser. David Biancos Pyramid of Pain (2013) forklarer, hvorfor de øverste lag betyder mest: Hashværdier og IP-adresser er trivielle for en angriber at skifte, mens detektioner bygget på værktøjer og TTP'er tvinger angriberen til dyre ændringer i fremgangsmåden. Indikatorer har desuden kort halveringstid, så feeds skal have aldring og udløb, ellers drukner detektionen i falske positiver.

Deling kræver fælles formater og regler for håndtering. STIX 2.1 er OASIS-standarden for at beskrive trusselsobjekter og deres relationer, og TAXII 2.1 er den tilhørende protokol til udveksling over HTTPS; MISP er en udbredt open source-platform til deling. Traffic Light Protocol, version 2.0 udgivet af FIRST i 2022, angiver, hvor bredt information må deles: TLP:RED, TLP:AMBER, TLP:AMBER+STRICT, TLP:GREEN og TLP:CLEAR, hvor den sidste erstatter det tidligere TLP:WHITE. NIST SP 800-150 vejleder i at etablere delingsrelationer, og NIS2 art. 29 giver rammer for frivillige ordninger for udveksling af cybersikkerhedsinformation mellem enheder.

ISO/IEC 27001:2022 indførte kontrol 5.7 i bilag A, Threat intelligence, som kræver, at information om trusler indsamles og analyseres for at frembringe trusselsefterretninger, og som ISO/IEC 27002:2022 opdeler i et strategisk, taktisk og operationelt lag. I en moden organisation har efterretningerne flere aftagere: detektionsudvikling, prioritering af sårbarheder (hvilke CVE'er der faktisk udnyttes), hændelseshåndtering og risikostyring, hvor de opdaterer skønnene over sandsynlighed. Threat intelligence adskiller sig fra trusselsbilledet, som er det samlede billede over en periode; efterretningerne er den løbende, behovsstyrede strøm, der holder både billedet og det daglige forsvar opdateret.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Threat intelligence

Relationer

Forudsætter
Trussel
Afbøder
Phishing

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 800-150

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.