Threat intelligence
Også kendt som: trusselsefterretninger
Opdateret viden om aktuelle angribere og deres metoder, indsamlet så angreb kan stoppes, før de rammer.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Indsamlet, kontrolleret og delt information om aktive trusler - hvem der angriber, hvordan og med hvilke kendetegn - gjort til konkrete råd, som en organisation kan handle på.
Forklaret enkelt
Ligesom naboer, der advarer hinanden om, at der er tyve, som prøver bildøre på vejen i aften.
I praksis
En varsling fra CFCS nævner webadresser, der bruges i en ny phishing-bølge mod kommuner; IT-sikkerhedsteamet i en kommune blokerer dem og lægger dem ind i SIEM'en, før nogen medarbejder klikker.
Hvorfor det betyder noget
Den gør det muligt at handle på det, angriberne gør i dag, i stedet for først at lære det efter at være blevet ramt.
Teknisk uddybning
Threat intelligence produceres gennem efterretningscyklussen, som er lånt fra militær og statslig praksis: styring (fastlæggelse af efterretningsbehov, dvs. de spørgsmål, interessenterne skal have besvaret), indsamling, bearbejdning, analyse, formidling og feedback. Forskellen mellem data og efterretning ligger i analysen: En liste over ondsindede IP-adresser er data; en vurdering af, at en navngiven ransomwareaffiliate udnytter en bestemt VPN-sårbarhed mod organisationens branche, med vejledning i detektion, er efterretning. Programmer uden skriftlige efterretningsbehov ender ofte som samlesteder for feeds, der skaber alarmer, som ingen kan prioritere.
Produktet opdeles normalt efter modtager. Strategisk efterretning informerer ledelsen om aktører, motiver og tendenser; operationel efterretning beskriver konkrete kampagner; taktisk efterretning dækker taktikker, teknikker og procedurer (TTP'er), typisk kortlagt til MITRE ATT&CK; teknisk efterretning består af kompromitteringsindikatorer (IoC'er) som hashværdier, domæner og IP-adresser. David Biancos Pyramid of Pain (2013) forklarer, hvorfor de øverste lag betyder mest: Hashværdier og IP-adresser er trivielle for en angriber at skifte, mens detektioner bygget på værktøjer og TTP'er tvinger angriberen til dyre ændringer i fremgangsmåden. Indikatorer har desuden kort halveringstid, så feeds skal have aldring og udløb, ellers drukner detektionen i falske positiver.
Deling kræver fælles formater og regler for håndtering. STIX 2.1 er OASIS-standarden for at beskrive trusselsobjekter og deres relationer, og TAXII 2.1 er den tilhørende protokol til udveksling over HTTPS; MISP er en udbredt open source-platform til deling. Traffic Light Protocol, version 2.0 udgivet af FIRST i 2022, angiver, hvor bredt information må deles: TLP:RED, TLP:AMBER, TLP:AMBER+STRICT, TLP:GREEN og TLP:CLEAR, hvor den sidste erstatter det tidligere TLP:WHITE. NIST SP 800-150 vejleder i at etablere delingsrelationer, og NIS2 art. 29 giver rammer for frivillige ordninger for udveksling af cybersikkerhedsinformation mellem enheder.
ISO/IEC 27001:2022 indførte kontrol 5.7 i bilag A, Threat intelligence, som kræver, at information om trusler indsamles og analyseres for at frembringe trusselsefterretninger, og som ISO/IEC 27002:2022 opdeler i et strategisk, taktisk og operationelt lag. I en moden organisation har efterretningerne flere aftagere: detektionsudvikling, prioritering af sårbarheder (hvilke CVE'er der faktisk udnyttes), hændelseshåndtering og risikostyring, hvor de opdaterer skønnene over sandsynlighed. Threat intelligence adskiller sig fra trusselsbilledet, som er det samlede billede over en periode; efterretningerne er den løbende, behovsstyrede strøm, der holder både billedet og det daglige forsvar opdateret.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Trussel
- →Threat intelligence
Relationer
- Består af
- Kompromitteringsindikator (IoC)
- Forudsætter
- Trussel
- Afbøder
- Phishing
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-150
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…