Mastodon Mastodon Mastodon Mastodon

Кіберрозвідка

Оновлено: · CyberSecureFox Editorial Team

Кіберрозвідка (Threat Intelligence) — засновані на фактах знання про кіберзагрози: хто атакує, чого прагне, як діє та за якими ознаками його можна виявити. Їх використовують, щоб ухвалювати точніші рішення щодо захисту.

Як працює кіберрозвідка

Сирі дані — зразки шкідників, журнали, дописи в даркнеті, звіти — стають розвідданими лише після збирання, обробки, аналізу й передання тим, хто діятиме. Це так званий розвідувальний цикл.

Зазвичай виокремлюють чотири рівні:

  • стратегічний — тренди й ризики для керівництва, наприклад які угруповання атакують вашу галузь;
  • операційний — подробиці конкретних кампаній і їхні цілі;
  • тактичний — тактики, техніки й процедури атакувальників (TTP), часто за MITRE ATT&CK;
  • технічний — машиночитні індикатори компрометації для блокування й виявлення.

Джерела — комерційні фіди, бюлетені державних CERT, галузеві центри обміну (ISAC), розвідка з відкритих джерел (OSINT) і власні інциденти. Платформи MISP та OpenCTI зберігають дані й обмінюються ними у форматах STIX/TAXII.

Чому це важливо для безпеки

Жодна організація не може захиститися від усього, і кіберрозвідка допомагає зосередитися. Вона показує:

  • які вразливості експлуатуються просто зараз;
  • які APT та угруповання вимагачів активні у вашій галузі;
  • які облікові дані ваших працівників, що витекли, продаються.

Кіберрозвідка живить SOC, керування вразливостями та рішення щодо ризиків. Її цінність залежить від актуальності та своєчасності: величезний фід застарілих індикаторів створює лише шум.

Рекомендації

  • Сформулюйте розвідувальні вимоги: які рішення вона має підтримувати?
  • Поєднуйте зовнішні джерела з висновками з власних інцидентів.
  • Автоматично інтегруйте технічні дані в SIEM, EDR і міжмережеві екрани та оцінюйте їхню користь.
  • Діліться тим, що дізналися: колективний захист працює краще.
Синоніми:
Threat Intelligence, розвідка кіберзагроз, розвідка загроз, дані про загрози