怎样让威胁情报真正为企业服务

简介:

实用网络威胁情报应受到重视。数据那么多,市场那么乱,情报的实用性难道不是更加重要吗?

让威胁情报实用化的重要方面之一,是确保情报受到评估。什么意思呢?对威胁情报的错误理解,有很多都落在了自动化和速度上。提供数据或威胁指示器(IOC)的威胁情报反馈或平台,迈出的是通向情报的第一步,但其实用性却是成问题的。比如说,如果数据是“实时”出现的,那绝对不能称之为“情报”,仅仅未经评估的已发生事件的数据/信息。

什么是经评估的威胁情报?

经评估的威胁情报,就是所有威胁数据都经过审查和确认,被标准化和组织化,以一种易于使用的方式供分析师在一定基础上开展工作,而不用一切从零开始。

如果数据实时投递,没有经过验证,或者融在对公司有用的上下文中,就需要分配公司自己的分析师来进行情报整编工作。这是关于谁该负有情报抽取责任的问题。即便数据或IOC已知为真,是否与自家公司和技术环境相关呢?“可执行”,是业内流传甚广的一个术语,但如果数据未经评估且不与公司相关,最终只会产生大量供你执行的动作,可能会是金钱、资源和时间的明智分配,也可能不是。这又落回到前面提过的,交给你的“情报”实用不实用的问题上。

作为情报团队负责人,手边有经评估的情报可用而不仅仅是原始数据,就可以立即开展更多工作,不用再在一大堆误报中艰难淘宝;可以构建真正重要的东西,将精力放在让结果更加精准上。

每家公司的网络威胁情报成熟度都不一样,但大多缺乏有经验的员工和相应的资源。但他们仍想让情报辅助驱动公司前行。虽然引入威胁数据反馈在理论上听起来很棒,若缺乏负责处理的人员,那你得到的只会是无尽的失望。经评估的情报会有所助力的另一个例子正在于此。

实用且可用的完善情报

让情报有实用性的另一个重点,是完善的情报。情报得是有用的、相关的、及时的,达成此一目标的唯一方法,就是经过评估过程。情形是什么?有多少威胁是活跃的?威胁会怎么影响我的公司?最后,最重要的,我可以对此做些什么?

完善的情报,要求有对恶意攻击者的能力、机会和意图的评估和分析。这可不单单是一个乃至一组威胁指示器(IOC或许能增加细节,但仍需要被研究、分析,并投入上下文中)。情报不是平台、数据反馈或工具,而是一种能力,需要人力分析,且应包括给定置信度的有据假设,以及证据和理论的支持。它必须特定于公司,确保其价值和重要性。缓解建议也应包含在内,比如,“这种情况我该怎么办?”没人喜欢被告知问题却不附带可能的解决方案。

完善的情报可以多种输出形式投递,由终端用户来确定哪种输出是最受欢迎的:

任意或全部级别的情报——从战术性到操作性到战略性通过非正式对话或正式的网络风险简报通过正式的电子邮件警告或深度报告通过互动仪表盘

无论完善情报的投递形式如何,只要不能告诉你风险是什么,以及该如何缓解,那就不是真正完全有用或实用的情报。

“直说就好”,“问题到底是什么?”,或者“说重点”,是主管常用语句。决策者总是想要快速抓住重点。完善的情报所处环境与之类似。它需要直击核心,让终端用户不用自己费力找寻答案,或者花费大量时间抽丝剥茧。

 威胁情报模型

快速抓住重点,可使用上图所示的“通路”方法学。这个模型展示了行业目标、技术目标、投递方法、所用漏洞、侵入范围和所造成的效果/伤害。该方法可用于展示任意所需级别(战略性、操作性、战术性)的完善情报,因而能为企业内不同部门所用。知道对手会怎么攻击你(基于别的同类公司身上发生过的事——经评估的情报,真实可信的),有助于识别风险领域,为提出威胁应对建议创造条件。

总之,实用性威胁情报远不止IOC、数据流和信息共享。它简明扼要地让你了解情况,得出结论。为获得实用性威胁情报,不妨要求自身情报团队和外部厂商都不仅仅告诉你那些你已经知道的重点,而是以一种经评估的、高效的、易于采用的方式,告诉你最终驱散风险应采取的措施。

目录
相关文章
|
前端开发 Java 关系型数据库
【SpringBoot】微服务学习笔记七:微服务中异步调用数据提交数据库的问题
【SpringBoot】微服务学习笔记七:微服务中异步调用数据提交数据库的问题
875 0
【SpringBoot】微服务学习笔记七:微服务中异步调用数据提交数据库的问题
|
10月前
|
缓存 NoSQL Java
Mybatis学习:Mybatis缓存配置
MyBatis缓存配置包括一级缓存(事务级)、二级缓存(应用级)和三级缓存(如Redis,跨JVM)。一级缓存自动启用,二级缓存需在`mybatis-config.xml`中开启并配置映射文件或注解。集成Redis缓存时,需添加依赖、配置Redis参数并在映射文件中指定缓存类型。适用于查询为主的场景,减少增删改操作,适合单表操作且表间关联较少的业务。
203 6
|
10月前
|
存储 安全 Java
从源码到场景,用 5 分钟讲透 Array 和 ArrayList 的差异
大家好,我是小米,29岁的技术分享者。今天聊聊社招面试中常见的问题——Array和ArrayList的区别。数组是固定大小的容器,长度不可变,性能高;ArrayList是动态数组,可自动扩容,支持更多操作但性能稍逊。在实际开发中,根据需求选择:高性能、固定大小选数组;灵活操作选ArrayList。希望这篇文章能帮你答出漂亮的答案!欢迎关注我的微信公众号“软件求生”,获取更多技术干货。
170 5
|
12月前
|
前端开发 Java 开发者
Spring MVC中的控制器:@Controller注解全解析
在Spring MVC框架中,`@Controller`注解是构建Web应用程序控制层的核心。它不仅简化了控制器的定义,还提供了灵活的请求映射和处理机制。本文将深入探讨`@Controller`注解的用法、特点以及在实际开发中的应用。
856 0
|
Ubuntu Shell Linux
Shell脚本的常用执行方式、bash 和 sh 的关系、子shell、Centos 默认的解析器是 bash、Linux 提供的 Shell 解析器、Shell 概述、Shell 脚本入门
采用 bash 或 sh+脚本的相对路径或绝对路径(不用赋予脚本+x 权限)、采用输入脚本的绝对路径或相对路径执行脚本(必须具有可执行权限+x)、在脚本的路径前加上“.”或者 source(了解)原因: 前两种方式都是在当前 shell 中打开一个子 shell 来执行脚本内容,当脚本内容结束,则 子 shell 关闭,回到父 shell 中。第三种,也就是使用在脚本路径前加“.”或者 source 的方式,`可以使脚本内容在当前 shell 里执行,而无需打开子 shell!`这也是为什么我们每次要修改完
2342 1
Shell脚本的常用执行方式、bash 和 sh 的关系、子shell、Centos 默认的解析器是 bash、Linux 提供的 Shell 解析器、Shell 概述、Shell 脚本入门
|
存储 安全 Ubuntu
【Linux 应用开发 】Linux环境下动态链接库路径(RPATH)的调整策略
【Linux 应用开发 】Linux环境下动态链接库路径(RPATH)的调整策略
1622 1
|
网络协议
Internet的形成与发展
Internet的形成与发展。
920 1
|
存储 Unix Linux
Windows下文件创建时间竟然比修改时间晚!!!linux&&windows 文件系统的认识
windows下文件创建时间晚于修改时间的猫腻:文件移动目录会改变创建时间。
1524 1
|
安全 数据安全/隐私保护
西门子S7-200 SMART如何组态系统块,CPU、信号板和扩展模块的组态
上篇文章中我们学习了西门子S7-200 SMART查看符号名和绝对地址及符号表相关操作,本篇我们来介绍如何在编程软件STEP7-Micro/WIN SMART中组态系统块。系统块可提供对S7-200 SMART CPU、信号板和扩展模块的组态,下面我们将分别进行介绍。
西门子S7-200 SMART如何组态系统块,CPU、信号板和扩展模块的组态
|
搜索推荐
优雅的使用Webstack打造个人网址导航
Webstack一个开源的公益项目,你可以拿来制作自己的网址导航,多种主题版本供你选择,个人选择的是Hexo。
1364 1
优雅的使用Webstack打造个人网址导航