Анализ угроз имеет значение, потому что у предприятий не всегда достаточно времени, бюджета или персонала, чтобы рассматривать каждое предупреждение, уязвимость или подозрительное событие как одинаково важное. Команды безопасности должны знать, какие угрозы актуальны для их сектора, региона, стека технологий и профиля уязвимости.
Это особенно важно, поскольку деятельность по угрозам становится более скоординированной, и их становится труднее отделить от геополитического, криминального риска и риска, связанного с цепочкой поставок. В обзоре угроз ENISA до 2025 года отмечается, что группы угроз повторно используют инструменты и методы, внедряют новые модели атак, используют уязвимости и сотрудничают в целях повышения устойчивости цифровой инфраструктуры ЕС.
Для лидеров корпоративной безопасности аналитика угроз имеет практическую ценность. Это помогает ответить на такие вопросы, как: Кто, скорее всего, нацеливается на нас? Какие техники они используют? Какие уязвимости используются? Какие показатели мы должны отслеживать? Какие инциденты нуждаются в эскалации? И какие элементы управления мы должны улучшить в первую очередь?
Что такое анализ угроз?
Аналитика угроз - это анализируемая информация о существующих или потенциальных киберугрозах, которая помогает организации понимать, обнаруживать, предотвращать атаки или реагировать на них.
Аналитика угроз - это больше, чем необработанные данные об угрозах. Такие индикаторы, как IP-адреса, домены, хэши и CVE, становятся интеллектуальными, когда они проверяются, обогащаются, устанавливаются приоритеты и связаны с решениями по безопасности.
Например, необработанный индикатор может показывать, что домен был связан с фишинговой активностью. Аналитика угроз объясняет, является ли этот домен частью текущей кампании, какие отрасли подвергаются атаке, какие вредоносные программы или методы кражи учетных данных задействованы, активна ли инфраструктура и как может развиваться деятельность, какие системы или средства контроля могут быть затронуты, и где правозащитникам может потребоваться сосредоточить внимание на обнаружении, мониторинге или смягчении последствий.
Хорошая информация об угрозах актуальна, своевременна, точна и требует действий. Это должно помочь командам безопасности принимать решения или действовать, а не просто добавлять дополнительную информацию в уже зашумленную среду.
Почему аналитика угроз важна для предприятий?
Анализ угроз важен, потому что группам безопасности предприятия нужен контекст. Без этого их команды могут обнаруживать активность, не понимая ее важности, исправлять уязвимости, не зная, какие из них могут быть использованы, или исследовать предупреждения, не зная, соответствуют ли они известной кампании.
Современные предприятия работают с облачными службами, платформами идентификации, конечными точками, электронной почтой, операционными технологиями, сторонними поставщиками и распределенными сетями. Такое разнообразие создает широкую поверхность атаки, а анализ угроз помогает группам безопасности понять, какие части этой поверхности атаки наиболее привлекательны для злоумышленников и какие угрозы наиболее актуальны в настоящее время.
Аналитика угроз также поддерживает управление и планирование устойчивости, предоставляя руководителям служб безопасности доказательства, которые они могут использовать при обсуждении рисков, подготовке инцидентов и принятии решений об инвестициях в безопасность. Для организаций, работающих в нескольких регионах, секторах или экосистемах поставщиков, этот контекст помогает специалистам по безопасности понять, как действия внешних угроз могут повлиять на операционные приоритеты.
Какую проблему решает аналитика угроз?
Анализ угроз помогает организациям более эффективно определять приоритеты ограниченных ресурсов безопасности.
Без аналитики группы безопасности могут расставлять приоритеты только на основе оценок серьезности, объема предупреждений или требований соблюдения нормативных требований. Это может привести к тому, что усилия будут затрачены на решение проблем, которые выглядят серьезными, но вряд ли будут использоваться, в то время как более важные риски упускаются из виду или остаются недостаточно изученными.
Анализ угроз добавляет контекст злоумышленника, помогая командам понять, какие активы, уязвимости и методы наиболее актуальны для реальных атак.
Почему это важно? Потому что техническая серьезность - это не то же самое, что реальный риск. Критическая уязвимость в изолированной внутренней системе может быть менее актуальной, чем уязвимость с более низким рейтингом в доступном в Интернете ресурсе, который активно используется группами программ-вымогателей.
Анализ угроз не устраняет необходимости в управлении активами, сканировании уязвимостей, разработке методов обнаружения или реагировании на инциденты. Он делает эти функции более целенаправленными.
Каковы основные типы аналитики угроз?
Основными видами разведки угроз являются стратегическая, оперативная, тактическая и техническая разведка. Эти категории важны, потому что разные группы требуют разного уровня технических и операционных требований. Однако эти категории часто пересекаются. Стратегический отчет может включать технические индикаторы, правила YARA, правила сигмы или другой контент для обнаружения, в то время как технический анализ становится более ценным, когда он связан со стратегическим, операционным или тактическим контекстом.
|
Основные виды аналитики угроз |
|||
|
Стратегическая разведка угроз |
Оперативная разведка угроз |
Тактическая разведка угроз |
Техническая разведка угроз |
|
Поддерживает руководителей высшего звена, руководителей по информационной безопасности, группы управления рисками и советы директоров. Он объясняет тенденции угроз, геополитические риски, таргетинг на уровне секторов и влияние на бизнес. Обычно он менее технический и больше ориентирован на такие решения, как инвестиции, аппетит к риску и планирование устойчивости. |
Поддерживает менеджеров по безопасности, руководителей SOC , специалистов по реагированию на инциденты и специалистов по поиску угроз. В нем объясняются кампании, цели злоумышленников, инфраструктура, семейства вредоносных программ, целевые секторы и вероятные пути атаки. |
Поддерживает инженеров по обнаружению, аналитиков SOC и синие команды. Он фокусируется на тактике, методах и процедурах злоумышленника, часто отображаемых в таких фреймворках, как MITER ATT & CK. |
Поддерживает инструменты безопасности и аналитику с помощью таких индикаторов, как вредоносные IP-адреса, домены, URL-адреса, хэши файлов, артефакты электронной почты, сертификаты и инфраструктура управления и контроля. |
Зрелой программе анализа угроз обычно требуются все четыре типа, но не каждой команде они нужны в одном и том же формате.
Что такое стратегическая разведка угроз?
Аналитика стратегических угроз объясняет киберриски высокого уровня с точки зрения бизнеса, сектора, региона или геополитики. Это помогает руководителям понять, почему те или иные угрозы имеют значение, предоставляя директорам по информационной безопасности и группам по управлению рисками контекст, необходимый для оценки возможных последствий для операций, устойчивости, безопасности, инвестиционных приоритетов и репутации.
Например, стратегическая разведка может объяснить, как группы программ-вымогателей нацелены на системы здравоохранения, как геополитическая напряженность влияет на критически важную инфраструктуру или как киберпреступные службы снижают барьер для доступа менее квалифицированных злоумышленников.
Этот тип информации полезен для руководителей по информационной безопасности, совета директоров, комитетов по рискам, юридических групп и руководителей, которым необходимо принимать решения об инвестициях и корпоративном управлении. Он может поддерживать стратегию безопасности, планирование бюджета, подготовку к кризисным ситуациям, обсуждения киберстрахования или нормативную отчетность.
Стратегическая разведка должна избегать технической перегрузки - ее задача не в том, чтобы перечислять все индикаторы или варианты вредоносных программ, а в том, чтобы объяснить, что меняется, почему это важно и что организации следует рассмотреть.
По сути, бизнес-ценность аналитики угроз состоит в том, что она связывает действия технических угроз с корпоративным риском.
Что такое оперативная информация об угрозах?
Оперативная аналитика угроз объясняет конкретные кампании, цели злоумышленников и модели атак. Он находится между стратегической отчетностью высокого уровня и практическими техническими показателями.
Например, операционная разведка может описывать кампанию вымогателей, нацеленную на производителей в Европе, используемые методы первоначального доступа, задействованные вредоносные программы, затронутые секторы, вероятную мотивацию злоумышленника и рекомендуемые защитные действия.
Этот тип информации полезен для руководителей SOC , групп реагирования на инциденты, охотников за угрозами и архитекторов безопасности. Это помогает им подготовиться к угрозам, которые с наибольшей вероятностью могут повлиять на их среду.
Оперативная разведка также может помочь командам решить, является ли инцидент изолированным или частью более широкой кампании. Если подозрительный домен, образец вредоносного ПО или фишинговая приманка совпадают с инфраструктурой известного субъекта, расследование может продвигаться быстрее и с лучшим контекстом.
Оперативная разведка наиболее ценна, когда она актуальна. Устаревшая информация о кампании все еще может быть полезна для исторического анализа, но защитникам необходимо знать, активны ли инфраструктура, инструменты и методы прямо сейчас.
Что такое тактическая разведка угроз?
Тактическая информация об угрозах объясняет поведение злоумышленников. Основное внимание в нем уделяется тактике, технике и процедурам (часто сокращенно до ТТП). Тактика - это цель злоумышленника, такая как начальный доступ, повышение привилегий или боковое перемещение. Техника - это метод, используемый для достижения этой цели. Процедура - это особый способ, которым конкретный актер или кампания использует эту технику.
MITER ATT & CK широко используется здесь, потому что он обеспечивает глобально доступную базу знаний о тактике и методах противника, основанную на реальных наблюдениях. MITER описывает ATT & CK как основу для моделей угроз и методологий, используемых в частном секторе, правительстве и сообществе разработчиков продуктов кибербезопасности.
Тактический интеллект помогает защитникам лучше обнаруживать. Вместо того, чтобы блокировать только известные индикаторы, группы могут искать поведение злоумышленников, которое может сохраняться даже при изменении инфраструктуры.
Например, фишинговый домен может быстро исчезнуть, но поведение злоумышленника после компрометации может быть устойчивым. Тактическая разведка помогает службам безопасности обнаружить это раньше.
Что такое техническая информация об угрозах?
Техническая аналитика угроз состоит из машиночитаемых или читаемых аналитиком индикаторов, которые помогают идентифицировать вредоносную или подозрительную активность. Примеры включают IP-адреса, домены, URL-адреса, хэши файлов, данные отправителя электронной почты, подписи вредоносных программ, сертификаты SSL, ключи реестра, инфраструктуру управления и контроля, а также правила YARA, Sigma или обнаружения.
Технический анализ может использоваться в SIEM, EDR, XDR, облачной безопасности, брандмауэрах, элементах управления безопасностью электронной почты, системах песочницы и платформах анализа угроз. TIP часто используются для агрегирования, обогащения, управления и распространения информации среди инструментов и групп, которым она нужна.
Однако у технического интеллекта есть пределы. Индикаторы стареют с разной скоростью, а устаревшие индикаторы могут создавать ложные срабатывания, операционный шум или даже блокировать доступ к инфраструктуре, которая больше не является вредоносной. IP-адреса часто истекают быстрее всего, потому что они часто меняются, URL-адреса могут оставаться полезными дольше, но вредоносный контент может быть быстро перемещен, а хэши файлов могут оставаться связанными с вредоносными файлами на неопределенный срок, но их операционная значимость снижается, как только злоумышленники прекращают использовать эти файлы
Что такое уязвимость интеллект?
Анализ уязвимостей помогает организациям понять, какие недостатки программного обеспечения наиболее актуальны для их среды, а какие с наибольшей вероятностью могут быть использованы.
Традиционное управление уязвимостями часто начинается с оценки серьезности уязвимостей. CVSS (Common Vulnerability Scoring System), поддерживаемый FIRST, позволяет фиксировать характеристики уязвимости и получать числовую оценку, которая может помочь организациям оценить и определить приоритеты исправлений.
Степень серьезности полезна, но она не всегда показывает вероятность эксплуатации. Здесь могут помочь аналитики эксплойтов и такие системы, как EPSS (система оценки предсказаний эксплойтов). EPSS - это управляемая данными модель машинного обучения, которая оценивает вероятность того, что опубликованный идентификатор уязвимостей CVE будет использован в течение следующих 30 дней.
Для корпоративных групп аналитика уязвимостей сочетает в себе серьезность, возможность использования, раскрытие активов, критичность бизнеса и активную активность угроз. Это помогает командам исправлять то, что важно в первую очередь.
Практический вопрос заключается не только в том, является ли эта уязвимость критической? но "Является ли эта уязвимость доступной, открытой, актуальной для нашей среды и в настоящее время привлекательной для злоумышленников?"
Что такое отраслевая аналитика угроз?
Аналитика отраслевых угроз сосредоточена на угрозах, наиболее актуальных для определенного сектора, например финансов, здравоохранения, энергетики, производства, государственного управления, телекоммуникаций и розничной торговли.
Злоумышленники часто специализируются. Группа программ-вымогателей может нацеливаться на поставщиков медицинских услуг, потому что простои создают давление, спонсируемые государством субъекты могут нацеливаться на энергетику, телекоммуникации или государственное управление для стратегического доступа, в то время как группа мошенников может нацеливаться на банки, платежные системы или розничных торговцев, поскольку путь монетизации более понятен.
Специализированные отраслевые аналитические данные помогают группам понять вероятные пути атаки и вероятные цели злоумышленников, а также могут способствовать сотрудничеству на уровне секторов, обмену информацией и нормативной подготовке.
Общий интеллект по-прежнему имеет значение, но контекст сектора делает его значительно более действенным.
Кому может быть полезна информация об угрозах?
Аналитика угроз приносит пользу многим группам на предприятии, а не только
|
директорам по информационным технологиям и руководителям |
SOC |
отвечающие за реагирование на инциденты |
группы по поиску угроз |
Группы управления уязвимостями |
Группы по борьбе с мошенничеством, защитой бренда и цифровыми рисками |
Группы по управлению рисками, комплаенс и юристы |
|
используют аналитику угроз для понимания стратегических рисков, брифингов для руководителей , оправдать инвестиции и согласовать приоритеты безопасности с уязвимостью бизнеса. |
Используйте интеллект для обогащения предупреждений, сортировки инцидентов, настройки обнаружений и определения соответствия активности известным кампаниям. |
использовать аналитику для определения области компрометации, понимания поведения злоумышленника, определения связанной инфраструктуры и выбора действий по сдерживанию. |
использовать интеллект для формирования гипотез и поиска признаков деятельности злоумышленников, которые могут быть пропущены автоматизированными средствами. |
Используйте интеллект для определения приоритетов исправлений на основе активного использования и реальных интересов злоумышленников. |
использовать интеллект для отслеживания фишинга, выдачи себя за другое лицо, утечки учетных данных, поддельных доменов и внешнего воздействия. |
использовать интеллект для поддержки управления, отчетности и принятия решений по инцидентам. |
Аналитические данные об угрозах становятся еще более ценными, если они распределяются между этими функциями, а не хранятся в рамках одного инструмента или группы.
Как аналитика угроз помогает директорам по информационным технологиям и руководителям служб безопасности?
Для руководителей по информационным технологиям аналитика угроз помогает преобразовать действия технических угроз в бизнес-риски. Он поддерживает более четкие решения относительно бюджета, аппетита к риску, устойчивости и приоритетов безопасности.
Директору по информационной безопасности не нужны все индикаторы компрометации в каждой кампании. Им необходимо знать, какие угрозы наиболее актуальны для организации, какие подразделения или регионы подвержены воздействию, какие меры контроля являются слабыми и какое влияние может иметь успешная атака.
Стратегическая разведка также помогает руководителям обоснованно информировать советы директоров и руководителей. Вместо того чтобы говорить «ландшафт угроз меняется», директор по информационной безопасности может объяснить, какие субъекты, секторы, методы или уязвимости имеют значение сейчас и почему.
Это важно, потому что кибербезопасность предприятия часто оценивается после инцидента. Анализ угроз помогает показать, что решения были основаны на доказательствах, а не на предположениях.
Это также может помочь приоритизировать меры устойчивости. Если аналитика показывает, что сектор подвергается атаке посредством взлома личных данных, открытого удаленного доступа и доступа поставщиков, инвестиции могут быть направлены на защиту личных данных, управление внешним воздействием и сторонний мониторинг.
Как аналитика угроз помогает командам SOC ?
Анализ угроз помогает командам SOC снизить уровень шума, обогатить предупреждения и обнаружить соответствующее поведение злоумышленников.
SOC может получать тысячи предупреждений от конечных точек, облачных платформ, систем идентификации, шлюзов электронной почты, межсетевых экранов и правил SIEM . Не каждое предупреждение заслуживает такой же срочности. Анализ угроз помогает аналитикам понять, связано ли предупреждение с известной вредоносной инфраструктурой, активными кампаниями, эксплуатируемыми уязвимостями или поведением субъектов.
MITER ATT & CK также помогает командам SOC обнаруживать злоумышленники, а не только известные индикаторы. Это дает аналитикам единый язык для структурирования, сравнения и анализа информации об угрозах, помогая им связывать предупреждения с поведением злоумышленников более повторяемым образом.
Анализ угроз также помогает улучшить технологию обнаружения. Вместо того, чтобы писать правила только для известных индикаторов, группы могут выявлять такие поведения, как подозрительный доступ к учетным данным, ненормальное использование PowerShell, необычное удаленное выполнение службы или шаблоны управления и контроля.
Как аналитика угроз помогает реагировать на инциденты?
Аналитика угроз помогает группам реагирования на инциденты понять, что произошло, что может произойти дальше и где искать.
Во время инцидента респондентам нужны быстрые ответы. Известно ли это вредоносное ПО? Инфраструктура активна? Какой актер или кампания могут быть задействованы? Какие системы обычно становятся мишенью для следующих целей? Есть ли известные методы сохранения? Есть ли связанные индикаторы для поиска в среде?
Анализ угроз может ускорить выявление и локализацию угроз. Если респонденты могут связать наблюдаемую активность с известным сценарием, они могут искать возможные последующие действия. Например, сброс учетных данных, горизонтальное перемещение, размещение данных или развертывание программ-вымогателей.
Он также поддерживает улучшение ситуации после инцидента. После постановки на содержание разведка может помочь группам определить, какие элементы управления не сработали, какие методы обнаружения отсутствовали и какие методы атаки следует охватить в будущих упражнениях.
Реагирование на инциденты редко бывает чисто техническим. Юридическим отделам, специалистам по связям с общественностью, рискам и руководителям может потребоваться понять, является ли инцидент частью более широкой кампании или целевой деятельности. Анализ угроз придает этим решениям более четкий контекст.
Как анализ угроз помогает управлять уязвимостями?
Аналитика угроз помогает группам управления уязвимостями определять приоритеты устранения уязвимостей в зависимости от активности эксплойтов, интереса злоумышленников и уязвимости активов.
Многие предприятия имеют тысячи известных уязвимостей. Немедленно установить все исправления, как правило, нереально, особенно в сложных средах с унаследованными системами, операционными технологиями, облачными рабочими нагрузками и критически важными для бизнеса приложениями.
Анализ угроз помогает отделить теоретическую серьезность от практической срочности. Уязвимость с высокой степенью серьезности может не иметь высшего приоритета, если она не обнаружена, не используется в активных кампаниях и не присутствует в критических активах. Проблема с меньшей серьезностью может быть актуальной, если она связана с Интернетом, легко эксплуатируется и используется операторами программ-вымогателей.
Здесь должны работать вместе аналитика уязвимостей, аналитика эксплойтов, контекст активов и критичность бизнеса. EPSS может помочь оценить вероятность эксплуатации, в то время как CVSS помогает выразить техническую серьезность.
Программы самых сильных уязвимостей не только задают вопрос: «Что уязвимо?» Они спрашивают: «Что является уязвимым, разоблаченным, используемым и имеющим отношение к текущему поведению злоумышленника?»
Каким образом аналитика угроз поддерживает риски третьих сторон и цепочки поставок?
Аналитика угроз помогает организациям отслеживать риски за пределами своего периметра. Сюда входят поставщики, поставщики управляемых услуг, поставщики облачных услуг, поставщики программного обеспечения, подрядчики, открытые учетные данные, утечка данных, фишинговые домены и уязвимая внешняя инфраструктура.
Риск цепочки поставок затруднен, потому что предприятия зависят от организаций, которые они не полностью контролируют. Поставщик может хранить конфиденциальные данные, управлять удаленным доступом, предоставлять обновления программного обеспечения или управлять важными службами.
Аналитика угроз может помочь определить, выдавался ли домен поставщика за другое лицо, появлялись ли учетные данные, связанные с поставщиком, на криминальных рынках, подвержен ли поставщик технологий эксплуатируемой уязвимости или была ли сторонняя платформа целью кампании.
Это не заменяет стороннее управление рисками, контракты или аудит. Он добавляет к ним текущий контекст угрозы.
Для предприятий в секторах, охватываемых NIS2, риски поставщиков и экосистемы особенно актуальны, поскольку кибербезопасность все чаще рассматривается как проблема межотраслевой устойчивости, а не только как проблема внутреннего контроля ИТ.
Каков жизненный цикл аналитики угроз?
Жизненный цикл аналитики угроз - это процесс, используемый для определения потребностей в разведке, сбора данных, их анализа, распространения результатов и улучшения будущей работы разведки.
Общий жизненный цикл включает шесть этапов:
- Направление 2. Сбор 3. Обработка 4. Анализ 5. Распространение 6. Обратная связь
Анализ угроз должен начинаться с конкретных операционных или бизнес-требований. Например, руководитель SOC может спросить: «Какие методы вымогательства мы должны обнаруживать в нашей производственной среде?» Директор по информационной безопасности может спросить: «Какие геополитические угрозы могут повлиять на наши операции в Европе?» Менеджер уязвимостей может спросить: «Какие обнаруженные уязвимости мы должны исправить на этой неделе?»
Каждый вопрос требует разных источников, анализа и результатов. Жизненный цикл позволяет сосредоточить интеллект на решениях, а не на объеме.
Что происходит на этапе режиссуры?
В программе предприятия этап руководства определяет, что организации необходимо понять и как будет использоваться интеллект. Для поставщиков средств обеспечения безопасности процесс также определяется данными, которые они могут собирать, имеющимися у них исследовательскими возможностями и аудиторией, для поддержки которой предназначены их интеллектуальные продукты.
Это самый важный этап, потому что он определяет, будет ли полезен интеллект. Расплывчатое требование, такое как «отправьте нам информацию об угрозах», обычно создает шум. Четкое требование, такое как «идентифицировать активные группы программ-вымогателей, нацеленных на европейских производителей с использованием открытого удаленного доступа», привлекает внимание.
В руководстве должны участвовать команды, которые будут использовать интеллект. Правлению нужен другой интеллект от аналитика SOC . Группе по уязвимостям нужны разные разведданные, нежели командам по мошенничеству.
Хорошие требования к разведке привязаны к решениям. Они могут поддерживать приоритизацию исправлений, разработку методов обнаружения, готовность к инцидентам, мониторинг поставщиков, исполнительную отчетность или планирование рисков для конкретных секторов.
На этом этапе команды могут определить аудиторию, решение, временные рамки, географию, сектор, стек технологий и требуемый формат вывода.
Что происходит во время сбора и обработки?
Коллекция собирает актуальную информацию из внутренних и внешних источников. Обработка превращает эту информацию в пригодный для использования формат.
Внешние источники могут включать коммерческую информацию об угрозах, отчеты с открытым исходным кодом, сообщества по разделению секторов, рекомендации CERT и CSIRT, мониторинг темной сети, репозитории вредоносных программ, базы данных уязвимостей, фишинговые каналы и общедоступные платформы.
Внутренние источники могут включать журналы SIEM , телеметрию EDR, события брандмауэра, данные безопасности электронной почты, отчеты об инцидентах, сканирование уязвимостей, инвентаризацию активов и облачные журналы.
Обработка может включать дедупликацию, нормализацию, обогащение, перевод, тегирование, оценку и преобразование в стандартные форматы.
Стандарты важны, потому что аналитикам угроз часто приходится перемещаться между инструментами и организациями. OASIS разрабатывает STIX и TAXII в рамках Технического комитета по анализу киберугроз для поддержки структурированного моделирования, анализа и обмена данными о киберугрозах. MISP - еще одна широко используемая платформа с открытым исходным кодом для сбора, хранения, распространения и обмена индикаторами кибербезопасности и информацией об угрозах.
Без обработки разведывательные данные могут стать фрагментированными, дублированными или невозможными для реализации.
Что происходит во время анализа?
Анализ превращает обработанные данные в интеллект. Здесь аналитики оценивают актуальность, надежность, уверенность, влияние и рекомендуемые действия.
Анализ может ответить на такие вопросы, как:
- Активен ли этот индикатор?
- Актуальна ли эта кампания для нашего сектора или региона?
- С каким субъектом, семейством вредоносных программ или техникой напоминает это действие?
- Какие активы могут быть затронуты?
- Что должен обнаруживать SOC ?
- Что команда уязвимостей должна исправить в первую очередь?
- Что должны знать руководители?
Хороший анализ включает в себя уровни достоверности, и не каждый вывод является однозначным. Аналитики могут заключить, что кампания, скорее всего, связана с известным субъектом, что инфраструктура может быть связана с семейством вредоносных программ или что целью является сектор.
Решения по безопасности в основном связаны с неопределенностью, а анализ угроз должен уменьшать неопределенность, а не делать вид, что ее не существует.
В анализе также важен человеческий опыт. Автоматизация может обогащать и коррелировать данные в масштабе, но аналитики предоставляют суждения, контекст и операционную интерпретацию.
Что происходит во время распространения и обратной связи?
Распространение информации предоставляет информацию нужным людям, инструментам или рабочим процессам, а обратная связь показывает, была ли она полезной.
Исполнительным командам, аналитикам SOC , менеджерам по уязвимостям и архитекторам требуется информация в разных форматах и с разным уровнем детализации.
Информация об угрозах должна быть доставлена туда, где происходит работа . Это может включать SIEM, XDR, EDR, SOAR, системы продажи билетов, инструменты управления уязвимостями, средства контроля безопасности электронной почты, информационные панели, отчеты или брифинги для руководителей.
Обратная связь замыкает цикл. Если аналитики предоставляют слишком обширную, слишком позднюю или слишком сложную информацию, программу следует скорректировать. Если канал создает ложные срабатывания, его необходимо настроить. Если отчет помогает предотвратить или обнаружить инцидент, следует зафиксировать это значение.
В чем разница между анализом угроз и поиском угроз?
Анализ угроз и охота за угрозами связаны, но не одинаковы.
Аналитика угроз объясняет, что известно или подозревается об угрозах, субъектах, инфраструктуре, уязвимостях и поведении атак. Охота на угрозы - это упреждающий поиск признаков взлома или активности злоумышленников в среде.
Аналитика угроз может направлять поиск угроз - например, аналитика может показать, что группа программ-вымогателей использует определенный метод начального доступа, метод сохранения или шаблон командной строки. Затем охотники за угрозами могут искать признаки такого поведения во внутренней телеметрии.
Охота за угрозами также может создавать новые разведданные. Если охотники обнаруживают ранее неизвестную закономерность, подозрительную инфраструктуру или поведение злоумышленника, это открытие может быть проанализировано, задокументировано и передано группам обнаружения или более широким сообществам разведки.
Простое различие заключается в следующем: анализ угроз помогает командам понять, что нужно искать, а поиск угроз ищет доказательства того, что это происходит или произошло в их среде.
В чем разница между аналитикой угроз и данными об угрозах?
Данные об угрозах представляют собой необработанную информацию, в то время как аналитика угроз добавляет контекст, ценность для анализа и принятия решений.
Данные об угрозах могут включать IP-адреса, домены, хэши файлов, образцы вредоносных программ, идентификаторы уязвимостей, артефакты электронной почты или события журнала. Эти данные могут быть полезны, но они не сообщают команде автоматически, что им нужно делать.
Аналитика угроз добавляет операционный контекст, связывая индикаторы с кампаниями, участниками, секторами, регионами, методами и рекомендуемыми действиями.
Это важное различие, поскольку предприятия могут утонуть в данных об угрозах, а большее количество каналов не всегда означает лучшую безопасность. В некоторых случаях они увеличивают шум, ложные срабатывания и нагрузку на аналитиков.
Вот простой практический тест: может ли информация улучшить решение по безопасности или рабочий процесс? Если он не может помочь кому-либо обнаружить, предотвратить, исследовать, расставить приоритеты или объяснить угрозу, это могут быть данные, а не разведывательные данные.
В чем разница между анализом угроз и OSINT?
Информация из открытых источников или OSINT - это информация, полученная из общедоступных источников. Аналитика угроз может включать OSINT, но она шире.
Источники OSINT могут включать публичные отчеты, блоги, информационные бюллетени, репозитории кода, записи доменов, анализ вредоносных программ, социальные сети, форумы, раскрытие уязвимостей и общедоступные наборы данных. Эти источники могут быть ценными, особенно в сочетании с внутренней телеметрией и экспертным анализом.
Аналитика угроз также может включать коммерческие данные, частные исследования, телеметрию вредоносных программ, сенсорные сети, совместное использование закрытого сообщества, результаты реагирования на инциденты, мониторинг темной сети и данные о цифровом следе конкретных клиентов.
Ключевое отличие состоит в том, что OSINT описывает тип источника, а анализ угроз описывает цель и результат. Публичная информация может стать аналитикой угроз, когда она анализируется и применяется к решению по безопасности.
Для многих организаций лучший подход заключается не в противопоставлении общедоступных и частных источников, а в объединении нескольких источников, их проверке и использовании в правильных рабочих процессах.
Что делает аналитику угроз действенной?
Аналитика угроз является действенной, если она поддерживает конкретное решение или рабочий процесс безопасности.
Активный интеллект обычно имеет пять качеств:
- Актуальность: применяется к сектору, региону, активам или профилю риска организации.
- Своевременность: приходит, пока действие еще полезно
- Точность: подтверждена и четко предоставлена
- Контекст: объясняет значение, а не только индикаторы
- Юзабилити: может применяться людьми или инструментами.
Например, фраза «активна группа программ-вымогателей» слишком расплывчата. «Эта группа программ-вымогателей нацелена на европейские логистические компании с помощью незащищенных устройств VPN и, как было замечено, использовала определенные CVE», - более действенна. Он сообщает командам, что нужно проверить, где искать и какие риски могут потребовать срочного внимания.
Активность также зависит от формата. CISO нуждается в выводе, отличном от SIEM, аналитику SOC нужен достаточный контекст для быстрого исследования, брандмауэру нужны структурированные индикаторы, а плате нужны последствия и опции.
Эффективный анализ угроз превращается в рабочие процессы и решения.
Как предприятиям следует оценивать источники информации об угрозах?
Предприятиям следует оценивать источники информации об угрозах на основе актуальности, охвата, точности, актуальности, прозрачности, интеграции и эксплуатационной пригодности.
Многие организации используют аналитические данные из нескольких источников, особенно для каналов, поскольку ни один поставщик не имеет полного покрытия для всех субъектов, регионов, секторов, семейств вредоносных программ, уязвимостей и наборов инфраструктуры. Цель состоит не в том, чтобы полагаться на один источник для всего, а в том, чтобы объединить источники таким образом, чтобы улучшить охват, не перегружая аналитиков. Актуальность на первом месте. Лента, ориентированная на угрозы, которые не влияют на географию, сектор или стек технологий организации, будет иметь ограниченную ценность. Охват должен включать области угроз, о которых заботится организация, такие как APT, программы-вымогатели, фишинг, ICS, облачные угрозы, вредоносное ПО, уязвимости или воздействие цифрового следа.
Точность и актуальность имеют решающее значение, поскольку устаревшие или плохо проверенные индикаторы могут привести к ложным срабатываниям и потере времени аналитика. Прозрачные источники информации и уровни уверенности помогают командам понять, какое значение придается анализу.
Интеграция также важна. Аналитические данные, которые нельзя использовать в рабочих процессах SIEM, XDR, EDR, SOAR, управления уязвимостями или реагирования на инциденты, могут оставаться незанятыми.
Наконец, команды должны оценить человеческий опыт. Автоматические каналы полезны, но сложные вопросы часто требуют интерпретации аналитиков, особенно для целевых атак, геополитических рисков, промышленных сред и поддержки инцидентов.
Какие распространенные ошибки ослабляют программы анализа угроз?
Программы анализа угроз часто терпят неудачу, когда они сосредотачиваются на объеме, а не на принятии решений.
- Первая ошибка - добавление каналов без определения требований к аналитике, процессов проверки или рабочих процессов. Организациям может потребоваться несколько каналов, но каждый источник должен иметь четкую цель, измеримую ценность и определенный путь к обнаружению, исследованию или приоритизации.
- Вторая ошибка - рассматривать индикаторы как целую программу . Индикаторы полезны, но это только один уровень интеллекта. Команды также нуждаются в контексте кампании, ДТС, аналитике уязвимостей, стратегической отчетности и аналитических данных по секторам.
- Третья ошибка - неспособность интегрировать интеллект в рабочие процессы . Отчет в формате PDF может быть полезен для руководителей, но командам SOC нужны интеллектуальные инструменты и процессы.
- Четвертая ошибка - это не измерение стоимости . Команды должны отслеживать, улучшает ли разведка обнаружение, сокращает ли время расследования, улучшает ли приоритизацию исправлений, поддерживает ли реагирование на инциденты или способствует принятию решений руководителями.
- Пятая ошибка - игнорирование обратной связи . Аналитика угроз должна развиваться по мере изменения рисков, активов и приоритетов организации.
Что должна включать в себя зрелая программа сбора данных об угрозах?
Зрелая программа анализа угроз должна включать четкие требования, надежные источники, квалифицированный анализ, интеграцию рабочих процессов и измеримые результаты.
Как минимум, предприятия должны определить, кто использует данные об угрозах и с какой целью. Обычными потребителями являются директора по информационной безопасности, группы SOC , специалисты по реагированию на инциденты, группы уязвимостей, специалисты по поиску угроз, архитекторы безопасности, группы по борьбе с мошенничеством и руководители рисков.
В зрелых программах внутренняя телеметрия сочетается с отслеживанием внешних угроз. Внутренняя телеметрия обеспечивает видимость окружающей среды, а внешняя информация предоставляет информацию о злоумышленнике. Комбинация более сильная, чем любой из источников по отдельности.
В зрелых программах также используются структурированные основы и стандарты, если это необходимо. MITER ATT & CK может помочь организовать поведение злоумышленников, STIX и TAXII могут поддерживать структурированный обмен, а MISP может поддерживать совместное использование и рабочие процессы сообщества.
Цель состоит не в том, чтобы собрать все, а в том, чтобы предоставить нужную информацию для нужного рабочего процесса в нужное время.
Как ИИ влияет на анализ угроз?
ИИ влияет на аналитику угроз двумя способами: помогает защитникам обрабатывать больше данных и помогает злоумышленникам масштабировать вредоносную активность.
- Для защитников ИИ может ускорить обогащение, корреляцию, обобщение и крупномасштабный анализ угроз. Он может помочь аналитикам выявлять закономерности в больших наборах данных, которые было бы трудно просмотреть вручную. Однако ИИ не заменяет аналитиков угроз или человеческое суждение.
- Для злоумышленников ИИ может поддерживать фишинг, перевод, разведку, выдачу себя за другое лицо и автоматизацию. Европол предупредил, что искусственный интеллект может помочь преступным группам создавать многоязычные сообщения, реалистично выдавать себя за другое лицо и автоматизировать процессы, затрудняющие обнаружение.
ИИ не устраняет необходимость человеческого анализа и оперативных суждений. Анализ угроз по-прежнему зависит от оценки источника, оценки достоверности, контекста и суждения. ИИ может ускорить анализ, но человеческий опыт по-прежнему необходим для принятия решения о том, что означает интеллект и как его следует использовать.
Практическая ценность ИИ для анализа угроз - это скорость и масштаб. Риск заключается в чрезмерной уверенности в автоматических выводах без достаточной проверки.
Что предприятиям следует делать в первую очередь с аналитическими данными об угрозах?
Предприятиям следует начинать с требований к разведке, а не с инструментов. Практической отправной точкой является определение пяти вопросов:
- Какие субъекты угроз или кампании имеют отношение к нашему сектору и региону?
- Какие уязвимости в нашей среде эксплуатируются в дикой природе?
- Какие методы злоумышленника должен уметь обнаруживать наш SOC ?
- Какие внешние риски увеличивают наш риск?
- Какие тенденции угроз следует понимать руководству?
Как только эти вопросы будут ясны, команды смогут сопоставить требуемые источники, рабочие процессы и результаты. Это предотвращает превращение программы в набор отключенных каналов и отчетов.
Организации также должны определить, где будут использоваться данные разведки. Например, обогащение предупреждений в SIEM, разработка методов обнаружения в XDR, приоритезация исправлений в управлении уязвимостями, исполнительная отчетность для CISO или мониторинг поставщиков для групп риска.
Начать с малого - это нормально. Целенаправленный рабочий процесс, позволяющий улучшить одно решение, более ценен, чем большая программа, которую никто не использует.
Основные выводы
Анализ угроз помогает предприятиям понять, какие угрозы имеют значение, почему они важны и что с ними делать. Его ценность не в том, чтобы собрать больше данных, а в том, чтобы превратить данные об угрозах в решения.
Для руководителей по информационным технологиям он поддерживает планирование с учетом рисков и коммуникацию с руководством. Для команд SOC это улучшает сортировку предупреждений, обнаружение и реагирование. Для групп, работающих с уязвимостями, это помогает расставить приоритеты по устранению уязвимостей. Для специалистов по реагированию на инциденты это ускоряет расследование и локализацию. Для групп по управлению рисками он добавляет текущий контекст угроз к проблемам поставщика, сектора и регулирующих органов.
Наиболее эффективные программы сфокусированы, актуальны и введены в действие. Они определяют требования к анализу, объединяют внутренние и внешние источники, используют структурированные среды там, где это необходимо, и вносят аналитические данные в рабочие процессы, в которых принимаются решения.
Анализ угроз - это не отдельный элемент управления - это возможность поддержки принятия решений, которая делает другие функции безопасности более точными.
CTA Explore Kaspersky Threat Intelligence для поддержки обнаружения и расследования угроз, определения приоритетов уязвимостей и принятия решений о рисках предприятия.
Источники и дополнительная информация
- Обзор угроз ENISA до 2025 года: https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025
- Европейская комиссия: Директива NIS2: https://digital-strategy.ec.europa.eu/en/policies/ Директива nis2
- MITER ATT & CK, вкл. Примеры использования для обнаружения и анализа угроз: https://attack.mitre.org/
- Технический комитет OASIS Cyber Threat Intelligence: STIX и TAXII. ( OASIS Open )
- MISP Open Source Threat Intelligence Platform: https://www.misp-project.org/
- FIRST Система оценки прогнозирования эксплойтов: https://www.first.org/epss/
- Kaspersky Threat Intelligence: kaspersky.com
Threat Intelligence Часто задаваемые вопросы
Что такое аналитика угроз, говоря простым языком?
Аналитика угроз - это информация о киберугрозах, которая была проанализирована и полезна для принятия решений по обеспечению безопасности. Это помогает организациям понять, кто может атаковать их, как работают атаки, какие индикаторы нужно отслеживать и какие риски расставить по приоритетам.
Какие четыре типа информации об угрозах?
Четыре основных типа угроз - это стратегическая, операционная, тактическая и техническая информация об угрозах, каждая из которых предназначена для различных функций безопасности и бизнеса.
Полезен ли анализ угроз только для крупных предприятий?
Нет. Более мелкие организации также могут использовать аналитику угроз, особенно с помощью управляемых служб, отраслевых групп совместного использования, инструментов безопасности и надежных рекомендаций. Ключ - актуальность. Небольшой объем целенаправленной информации значительно полезнее, чем большой объем общих данных.
Источник информации об угрозах - это то же самое, что и информация об угрозах?
Нет. Каналы угроз предоставляют необработанные индикаторы или данные об угрозах, а аналитика угроз добавляет контекст, анализ и релевантность.
Как анализ угроз помогает защитить вас от программ-вымогателей?
Аналитика угроз может определять группы программ-вымогателей, методы начального доступа, эксплуатируемые уязвимости, секторы-жертвы, инфраструктуру вредоносных программ и типичное поведение после компрометации, помогая группам улучшить обнаружение, приоритизировать установку исправлений и подготовить действия по реагированию на инциденты.
Как аналитика угроз помогает приоритизировать уязвимости?
Анализ угроз помогает группам определять приоритеты уязвимостей на основе активного использования, уязвимости и интереса злоумышленников, а не только по степени серьезности.
Что такое MITER ATT & CK? И какова связь между анализом угроз и MITER ATT & CK?
MITER ATT & CK предоставляет структурированную базу знаний о тактике и приемах противника. Группы по анализу угроз используют его для последовательного описания поведения злоумышленников, составления карты кампаний и поддержки разработки методов обнаружения.
В чем разница между анализом угроз и поиском угроз?
Аналитика угроз объясняет соответствующие угрозы и поведение злоумышленников, в то время как поиск угроз активно ищет признаки компрометации в среде.
Кому принадлежит информация об угрозах на предприятии?
Право собственности варьируется. В некоторых организациях он входит в SOC; в других случаях он находится в ведении специальной группы по анализу угроз, реагирования на инциденты, операций по обеспечению безопасности или в офисе CISO. Важно то, что разведка связана с командами, которые ее используют.
Как следует измерять информацию об угрозах?
Полезные меры включают сокращение времени расследования, улучшенный охват обнаружения, лучшую приоритизацию уязвимостей, более быстрое определение области действия инцидентов, меньшее количество ложных срабатываний, улучшенную отчетность руководителей и доказательства того, что разведка изменила решения по безопасности.
