Mastodon Mastodon Mastodon Mastodon

Киберразведка

Обновлено: · CyberSecureFox Editorial Team

Киберразведка (Threat Intelligence) — основанные на фактах знания о киберугрозах: кто атакует, чего хочет, как действует и по каким признакам его можно обнаружить. Их используют, чтобы принимать более точные решения по защите.

Как работает киберразведка

Сырые данные — образцы вредоносов, журналы, посты в даркнете, отчёты — становятся разведданными только после сбора, обработки, анализа и передачи тем, кто будет действовать. Это так называемый разведывательный цикл.

Обычно выделяют четыре уровня:

  • стратегический — тренды и риски для руководства, например какие группировки атакуют вашу отрасль;
  • операционный — детали конкретных кампаний и их цели;
  • тактический — тактики, техники и процедуры атакующих (TTP), часто по MITRE ATT&CK;
  • технический — машиночитаемые индикаторы компрометации для блокировки и обнаружения.

Источники — коммерческие фиды, бюллетени государственных CERT, отраслевые центры обмена (ISAC), разведка по открытым источникам (OSINT) и собственные инциденты. Платформы MISP и OpenCTI хранят данные и обмениваются ими в форматах STIX/TAXII.

Почему это важно для безопасности

Ни одна организация не может защититься от всего, и киберразведка помогает сфокусироваться. Она показывает:

  • какие уязвимости эксплуатируются прямо сейчас;
  • какие APT и группировки вымогателей активны в вашей отрасли;
  • какие утёкшие учётные данные ваших сотрудников продаются.

Киберразведка питает SOC, управление уязвимостями и решения о рисках. Её ценность зависит от актуальности и своевременности: огромный фид устаревших индикаторов создаёт только шум.

Рекомендации

  • Сформулируйте разведывательные требования: какие решения она должна поддерживать?
  • Сочетайте внешние источники с выводами из собственных инцидентов.
  • Автоматически интегрируйте технические данные в SIEM, EDR и межсетевые экраны и оценивайте их пользу.
  • Делитесь тем, что узнали: коллективная защита работает лучше.
Синонимы:
Threat Intelligence, разведка киберугроз, разведка угроз, данные об угрозах