Средства безопасности генерируют сигнал; Аналитика угроз помогает определить действие.
Для групп SOC ценность аналитики угроз не в том, что она добавляет еще один поток данных - она улучшает конкретные решения в рамках рабочего процесса обнаружения и реагирования: какие действия должны вызывать обнаружение, какие предупреждения следует расставить по приоритетам, где проводить дальнейшее расследование, насколько далеко охватить ответ и что усилить потом.
Вот почему аналитика угроз не должна отделяться от SOC в качестве пассивной ленты или случайного исследовательского ресурса. При правильном использовании он становится частью повседневных операций по обеспечению безопасности, формирования логики обнаружения, обогащения предупреждений, руководства расследованиями, поддержки поиска угроз и помощи группам реагирования в действиях с нужным уровнем срочности.
Почему командам SOC нужна аналитика угроз для принятия более эффективных решений
Ожидается, что современные SOC быстро обнаружат и отреагируют, но аналитикам часто приходится работать с частичными доказательствами. В предупреждении может отображаться подозрительный домен, хеш файла, процесс, логин, уязвимый актив или заблокированное соединение. Сам по себе этот сигнал может не указывать на то, является ли активность изолированной, частью более широкой схемы атаки или достаточно срочной для немедленной эскалации.
Это создает практические проблемы. Аналитики тратят время на события, которые технически подозрительны, но имеют низкий риск. Серьезные действия могут быть похоронены среди обычных предупреждений. Связанные сигналы могут быть исследованы отдельно. Правила обнаружения могут быть ориентированы на индикаторы, которые злоумышленники могут легко заменить. Решения о реакции могут слишком сильно зависеть от индивидуального опыта аналитика.
Проблема не только в количестве предупреждений; это неуверенность. Анализ угроз снижает эту неопределенность, привлекая внешние данные к решениям SOC : активные кампании, известная инфраструктура, поведение вредоносных программ, используемые уязвимости, методы злоумышленника, таргетинг на секторы и возможные следующие шаги.
Как анализ угроз поддерживает рабочий процесс SOC
Анализ угроз улучшает обнаружение SOC и реагирование, когда помогает командам ответить на пять рабочих вопросов:
- Что мы должны обнаруживать?
- Какие предупреждения важнее всего?
- Где мы должны исследовать дальше?
- Как нам ответить?
- Что мы должны улучшить после этого?
Эти вопросы имеют значение, потому что SOC - это не одна функция . Инженерия обнаружения, сортировка, расследование, поиск угроз, реагирование на инциденты и постоянное улучшение - все это требует различных типов аналитики.
Инженеру по обнаружению может потребоваться логика в стиле Sigma, YARA или Suricata, картографические методы и свежие индикаторы. Аналитику первого уровня может потребоваться быстрое обогащение информации и оценка уверенности. Охотнику за угрозами могут потребоваться сведения о кампании и поведении злоумышленников. Лицо, реагирующее на инциденты, может нуждаться в соответствующих индикаторах, вероятных путях бокового перемещения и руководстве по локализации. Руководителю SOC может потребоваться представление о пробелах в обнаружении, повторяющихся схемах атак и операционном риске.
Сильнейшее использование аналитики угроз - это не просто «больше контекста» - это информация, доставляемая с точностью до нужной точки принятия решения.
Использование аналитики угроз для улучшения технологии обнаружения
Обнаружение начинается до срабатывания предупреждения, что помогает командам SOC превратить реальную активность угроз в логику обнаружения. Если кампания нацелена на организации в определенном секторе с использованием известного метода начального доступа или использования определенной уязвимости, SOC может использовать эти знания для создания, настройки или проверки обнаружений.
Сюда могут входить машиночитаемые индикаторы , такие как вредоносные IP-адреса, домены, URL-адреса и хэши. Он также может включать правила обнаружения, сигнатуры вредоносных программ, аналитику уязвимостей, шаблоны команд и управления и поведение злоумышленников, сопоставленное с такими фреймворками, как MITER ATT & CK.
Важное различие заключается в том, что аналитика угроз поддерживает обнаружение на основе индикаторов и поведения.
Индикаторы полезны для быстрого выявления известной вредоносной активности, но их практическая ценность может быстро снизиться. Злоумышленники могут вращать инфраструктуру, изменять домены, изменять хеши и инструменты. Обнаружение на основе поведения часто труднее избежать, поскольку оно сосредоточено на том, что злоумышленнику еще нужно сделать: получить доступ, повысить привилегии, сбросить учетные данные, перемещаться по сторонам, установить постоянство, взаимодействовать с инфраструктурой управления или сценическими данными.
Именно здесь тактическая разведка становится особенно полезной, поскольку помогает группам обнаружения понять, как ведут себя злоумышленники, а не только какие артефакты они использовали ранее.
Например, фишинговый домен может быстро исчезнуть, но последующее поведение после компрометации - подозрительное использование PowerShell, доступ к учетным данным, необычное выполнение удаленной службы или ненормальные шаблоны проверки подлинности - может быть более устойчивым. Аналитика угроз помогает командам SOC выстраивать обнаружение на основе этих шаблонов. Результатом является усиление охвата обнаружением, а не просто более длинный список индикаторов.
Использование аналитики угроз для приоритизации предупреждений SOC во время сортировки
SOC - это то место, где SOC решает, как проводить время аналитика. Не каждое предупреждение заслуживает такой же срочности. Подозрительный вход в систему, обнаружение конечной точки или сетевое соединение могут быть более серьезными, если они связаны с активной кампанией, эксплуатируемой уязвимостью, инфраструктурой управления и контроля, подготовкой программ-вымогателей или злоумышленником, который, как известно, нацелен на сектор организации.
Анализ угроз помогает аналитикам быстрее проводить различие между ними. Например, предупреждение об уязвимости становится более срочным, если разведка показывает активную эксплуатацию против систем, подключенных к Интернету. Предупреждение домена становится более серьезным, если домен связан с текущей фишинг-инфраструктурой, нацеленной на аналогичные организации. Событие конечной точки заслуживает более быстрой эскалации, если поведение соответствует известным методам кражи учетных данных или бокового перемещения.
Здесь также имеет значение автоматическое обогащение. Машинно-считываемые аналитические данные могут помочь платформам SIEM, SOAR, EDR, XDR, NGFW, IDS / IPS и аналитики угроз дополнить оповещения репутацией, достоверностью, источником, кампанией и показателями.
При правильном использовании это помогает аналитикам отделить обычный шум от сигналов, требующих более глубокого исследования.
При неправильном использовании он может делать наоборот. Канал, содержащий устаревшие, повторяющиеся или недоверчивые индикаторы, может создавать ложные срабатывания и увеличивать рабочую нагрузку. Аналитика угроз улучшает сортировку только в том случае, если она актуальна, актуальна и интегрирована в инструменты, которые уже используются аналитиками.
Использование аналитики угроз для проведения расследований SOC и поиска угроз
После того, как предупреждение становится расследованием, вопрос меняется. Аналитику больше не нужно знать, есть ли что-то подозрительное; им нужно знать, что еще может быть связано.
Связан ли файл с известным семейством вредоносных программ? Участвовал ли домен в текущей кампании? Инфраструктура все еще активна? Похоже ли поведение на постановку программы-вымогателя, захват учетной записи, веб-эксплуатацию или APT-активность? Есть ли связанные индикаторы для поиска в среде?
Анализ угроз помогает перейти от единичных доказательств к рабочей гипотезе.
Здесь особенно важен удобочитаемый интеллект. Отчеты о кампаниях, анализ вредоносных программ, песочница, схожесть файлов, атрибуция, анализ цифрового следа и аналитические исследования могут помочь следователям понять вероятный путь атаки.
Это также поддерживает поиск угроз. Вместо того чтобы искать «что-нибудь подозрительное» в широком смысле, охотники могут искать конкретные варианты поведения, связанные с соответствующими кампаниями, секторами, уязвимостями или методами злоумышленника.
Например, если разведка показывает, что злоумышленник нацеливается на промышленные организации через открытый удаленный доступ, охотники могут искать необычные шаблоны аутентификации, подозрительное использование административных инструментов, связанную с ними инфраструктуру и поведение после доступа. Если разведка показывает, что группа программ-вымогателей обычно выполняет промежуточную обработку данных перед шифрованием, охотники могут искать действия по сжатию, необычное создание архива, большие внутренние передачи или доступ к конфиденциальным файловым ресурсам.
В ходе расследования информация об угрозах становится картой. Это не заменяет суждение аналитика, но помогает аналитикам решить, где искать дальше.
Использование аналитики угроз для увеличения масштабов и скорости реагирования на инциденты
Часто самые сложные решения по реагированию связаны с вопросом о масштабах. Следует ли SOC заблокировать доступ к подозрительному домену, IP-адресу или URL-адресу или перейти к реагированию на инциденты? Следует ли изолировать один хост или группе следует искать компромисс между несколькими системами? Следует ли сбросить учетные данные? Следует ли срочно закрывать уязвимую систему? Должны ли быть проинформированы юридические, рисковые или исполнительные группы?
Анализ угроз помогает командам избежать двух распространенных ошибок: недостаточной реакции на серьезную активность и чрезмерной реакции на слабые сигналы.
Если разведка связывает наблюдаемую активность с развертыванием программ-вымогателей, группам реагирования может потребоваться изолировать затронутые системы, выполнить поиск кражи учетных данных, проверить горизонтальное перемещение и защитить инфраструктуру резервного копирования. Если домен имеет низкую степень достоверности и не связан с активной инфраструктурой, может потребоваться более взвешенный ответ.
Анализ угроз также может улучшить правила реагирования. Общая инструкция по работе с вредоносными программами может потребовать от аналитиков изолировать хост, собрать доказательства и заблокировать индикаторы - и все это достаточно полезно. Но сценарий, основанный на учете угроз, более конкретен: какие артефакты искать, какие системы могут быть нацелены дальше, какие методы сохранения вероятны, какие учетные данные могут быть подвержены риску и какие действия по локализации рекомендуются.
Это особенно полезно во время инцидентов, когда скорость имеет решающее значение. Поскольку у аналитиков нет времени исследовать каждую возможность с нуля, им нужен интеллект, который поможет им действовать соразмерно и быстро.
Как анализ угроз увеличивает зрелость SOC с течением времени
Анализ угроз не только полезен во время оперативных предупреждений и инцидентов, но и помогает командам SOC улучшить свою операционную модель.
После расследования разведка может помочь группам определить, какие системы обнаружения сработали, какие сигналы были пропущены, а какие меры контроля нуждаются в усилении. Если инцидент связан с техникой, не охваченной существующей аналитикой, инженерия обнаружения может закрыть пробел. Если аналитики изо всех сил пытались понять кампанию, требования к разведке могут быть уточнены. Если ответ был непоследовательным, playbooks можно обновить.
Это создает петлю обратной связи:
- анализ угроз информирует об обнаружении.
- Обнаружения генерируют предупреждения.
- Оповещения приводят к расследованию.
- Исследования выявляют пробелы.
Эти пробелы улучшают требования к разведке, логике обнаружения и процессам реагирования. И со временем это помогает SOC стать более точным, позволяя уменьшить слепые зоны, улучшить охват обнаружения, направить настольные упражнения, поддержать эмуляцию противника и дать руководству более четкое представление об операционном риске.
Это также то место, где консультирование SOC , оценка компрометации, подготовка к реагированию на инциденты и обучение поиску угроз могут повысить ценность разведки. Инструменты имеют значение, но процесс, навыки и рекомендации экспертов определяют, изменяет ли разведка результаты.
Распространенные причины сбоев анализа угроз в операциях SOC
Анализ угроз не работает, если рассматривать его как средство сбора данных, а не как средство поддержки принятия решений.
Общие проблемы включают:
- Плохо отфильтрованные каналы, создающие шум до того, как достигнут аналитиков или элементов управления конечными точками
- Устаревшие индикаторы
- Нет четких требований к разведке
- Ограниченная интеграция с рабочими процессами SIEM, SOAR, EDR, XDR или управления делами
- Чрезмерное использование индикаторов вместо поведения злоумышленника
- Отчеты, которые полезны для исследователей, но не могут использоваться аналитиками
- Отсутствие обратной связи между выводами SOC и приоритетами разведки
- Нет четкого владельца для превращения разведданных в обнаружения, охоты, сценариев или ответных действий.
Проблема редко заключается в отсутствии информации, а в разрыве между информацией и ее использованием. SOC не нужны все возможные индикаторы, но ему нужны сведения, относящиеся к его среде, доступные в момент принятия решения и достаточно надежные, чтобы аналитики могли действовать.
Оперативная аналитика угроз в зрелом SOC
Зрелый SOC использует аналитику угроз в нескольких формах.
Машиночитаемый интеллект поддерживает автоматизацию и интеграцию инструментов. Он снабжает платформы SIEM, SOAR, EDR, XDR, NGFW, IDS / IPS индикаторами, правилами и структурированными данными, которые могут дополнять предупреждения, поддерживать блокировку и ускорять первоначальную сортировку.
Удобочитаемый интеллект поддерживает суждение аналитика. В нем объясняются кампании, вредоносное ПО, поведение злоумышленников, инфраструктура, атрибуция, таргетинг на сектор и возможные следующие шаги.
Наряду с машиночитаемым и человекочитаемым интеллектом, экспертная поддержка помогает со сложными вопросами, а экспертная поддержка - со сложными вопросами. Это может включать доступ аналитиков, поддержку при инцидентах, руководство по поиску угроз, работу над зрелостью SOC или стратегические рекомендации по интеграции разведывательных данных в операции по обеспечению безопасности.
Цель состоит в том, чтобы сделать интеллект пригодным для использования в рабочем процессе SOC , а не просто создать более крупную интеллектуальную библиотеку.
Это означает определение требований, интеграцию аналитических данных в инструменты, сопоставление соответствующих действий с обнаружениями, поддержку расследований с помощью более глубокого анализа и использование уроков для улучшения SOC .
Предоставьте вашему SOC необходимый интеллект для более быстрого обнаружения соответствующих угроз, более быстрой расстановки приоритетов для предупреждений и точного реагирования. Узнайте, как Kaspersky Threat Intelligence помогает группам безопасности предприятия превращать данные об угрозах в практические действия
