什么是威胁情报?如何依据威胁情况识别安全威胁?

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: 本文讲的是 什么是威胁情报?如何依据威胁情况识别安全威胁?,简单来说,威胁情报就可以帮助人们识别安全威胁并做出明确决定的知识。

本文讲的是 什么是威胁情报?如何依据威胁情况识别安全威胁?,简单来说,威胁情报就可以帮助人们识别安全威胁并做出明确决定的知识。

image

威胁情报可以帮助人们解决如下问题:

如何跟得上包括恶意攻击、攻击方法、安全漏洞、黑客目标等等在内的如潮水般海量的安全威胁信息?
面对未来的安全威胁,如何获取更多的主动?
如何向领导汇报具体安全威胁的危险和影响?
“威胁情报”到底是什么鬼?

威胁情报最近备受关注。尽管对于威胁情报到底是什么有着许多不同的定义,但以下几条却是经常被引用的说法:

威胁情报是循证知识,包括环境、机制、指标、意义和可行性建议,现有的或新兴的、对资产的威胁或危害,可用于主体对威胁或危害的反应做出明确决定。

威胁情报就是收集、评估和应用关于安全威胁、威胁分子、攻击利用、恶意软件、漏洞和漏洞指标的数据集合。

为什么人人都在谈论“威胁情报”?

据《威瑞森2015年数据破坏调查报告》,预计2015年将发生安全事帮79790起,造成7亿条数据记录泄露,经济损失高达4亿美元。

只要安全威胁和数据泄露不断发生,任何企业都会想法设法去保护自己的数据。威胁态势总是不断变化,因为我们对IT系统的依赖,我们的业务风险也在不断增加,。

既有来自内部的安全威胁,也有来自外部的安全威胁。各单位为了有效地管理威胁,一直承受着巨大的压力,几乎不堪重负。尽管原始数据的信息唾手可得,且耗时很难,但要获得基于可设置有效衡量标准的有意义的信息却不是那么容易的事,而且耗时耗力。

这自然就把越来越多的用户推向了威胁情报,因为它有助于在海量数据、警报和攻击中对威胁进行优先级排列,并提供可操作的信息。

下表给出了几种可以由威胁情报源进行识别的常见的漏洞指标:

类别:网络

漏洞指标:

IP地址
网址
域名
实例:恶意软件感染与已知的不法分子进行通讯的目标内部主机

类别:电子邮件

漏洞指标:

发件人邮件地址和邮件主题
邮件中的附件
邮件中的链接
实例:网络钓鱼通过内部主机尝试点击毫无戒心的电子邮件,并回传至恶意的命令与控制服务器

类别:基于主机

漏洞指标:

文件名和文件哈希表(例如MD5)
注册表键
动态链接库(DLL)
互斥对象名
实例:来自可能会自我感染或已经感染的主机的外部攻击

威胁情报能力

攻击可以大致归为基于用户、基于应用程序和基于基础设施的威胁。一些最常见的威胁包括SQL注入、DDoS、web应用攻击和网络钓鱼攻击等等。

拥有一套可以提供情报能力通过主动出击和及时响应来管理这些攻击的安全解决方案是至关重要的。攻击者不断改变其方法来挑战安全系统。因此,对于各单位来说,就不可避免地要从各种各样的来源获取威胁情报。

一种被证明行之有效的掌控攻击的方法,就是通过安全信息和事件管理系统(SIEM)来发现和应对威胁。安全信息和事件管理系统可以用来追踪环境中所发生的一切,识别异常活动。孤立事件可能看起来无关紧要,但与事件和威胁情报关联起来,你会发现环境中到底发生了什么。

如今,IT安全专家必须要在假定发生数据泄露的心态下工作。比较威胁情报中针对已知不法分子的监控流量,来自有助于识别恶意活动。

然而,这样的措施可能需要手动操作,而且耗时耗力。将基于威胁情报的指标集成到一套安全信息和事件管理系统安全解决方案,将有助于识别受损系统,甚至可能阻止部分攻击。

最佳实践

通过整合威胁情报和应对袭击对抗格局不断变化的威胁是远远不够的。你需要分析形势,确定可能面临的威胁,在此基础上提出预防措施。

这里有几条最佳实践谨供参考:

拥有一份应用程序白名单和黑名单。这会有助于防止恶意的或未经批准的程序的执行,包括DLL文件、脚本和安装程序。
仔细检查日志,看看未遂袭击是不是孤立事件,或者该漏洞之前是否被利用过。
确定未遂攻击中发生了哪些变更。
审计日志并确定此事件为什么事件发生——原因可以大到系统漏,小到驱动过时。
威胁情报为安全信息和事件管理系统带来了什么

类似SolarWinds日志事件管理器之类的安全信息和事件管理系统从监控流量中收集和规范日志数据,并对可疑事件自动进行标记。

有了集成威胁情报机制和内置规则,监控事件可以对不断更新的已知威胁列表进行比对。

您可以通过实时日志数据快速搜索并监控来自攻击的点击,识别常见的漏洞指标。

您可以对已知恶意IP地址自动响应,以防恶意攻击的企图。

原文发布时间为:十一月 12, 2015
本文作者:沉香玉
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/learn/11730.html

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
9天前
|
安全 物联网 网络安全
网络安全的盾牌:漏洞防御与信息保护策略
【9月更文挑战第25天】在数字时代的浪潮中,网络安全和信息安全的重要性日益凸显。本文旨在探讨网络安全漏洞的成因、加密技术的应用以及提升安全意识的必要性。通过深入浅出的分析,揭示网络攻防的复杂性和对策的多样性,强调个人和企业应如何构建坚固的防线以保护数据不受威胁。
|
4月前
|
机器学习/深度学习 算法 网络安全
机器学习在网络安全威胁检测与防御中有广泛的应用
机器学习在网络安全威胁检测与防御中有广泛的应用
33 1
|
5月前
|
SQL 安全 网络安全
网络安全与信息安全:防范网络威胁的关键策略
【5月更文挑战第31天】在数字化时代,数据已成为最宝贵的资产之一。然而,随着网络攻击的日益频繁和复杂,组织和个人面临着前所未有的安全挑战。本文将深入探讨网络安全漏洞的概念、加密技术的重要性以及提升安全意识的必要性。我们将分析当前网络环境中存在的安全风险,并分享如何通过综合策略来增强网络和信息的安全性。
32 0
|
5月前
|
运维 监控 安全
安全防御之入侵检测与防范技术
安全防御中的入侵检测与防范技术主要涉及到入侵检测系统(IDS)和入侵防御技术(IPS)。 入侵检测系统(IDS)是一种对入侵行为自动进行检测、监控和分析的软件与硬件的组合系统。IDS通过从计算机网络或系统中的若干关键点收集信息,并对其进行分析,从中发现网络或系统中是否有违反安全策略的行为和遭到攻击的迹象。 入侵防御技术(IPS)是一种主动的安全防御技术,旨在防止恶意软件入侵和数据泄露。它通过实时监测和拦截网络流量中的威胁,保护网络和系统免受攻击。
170 0
|
存储 安全 算法
初识威胁情报
随着网络空间的广度和深度不断拓展,当今网络攻击的多样化、复杂化、专业化,安全对抗日趋激烈,传统的安全思维模式和安全技术已经无法有效满足政企客户安全防护的需要,新的安全理念、新的安全技术不断涌现。业界普遍认同:仅仅防御是不够的,更加需要持续地检测与响应。而要做到更有效的检测与更快速的响应,安全情报必不可少。有效的威胁情报可以提高安全产品的对恶意攻击识别能力,提高溯源效率,并及时采取应对措施,减少甚至消除攻击的危害。 本文收集了互联网上的威胁情报的相关知识信息,试图从威胁情报的定义、分类、应用三个方面对威胁情报进行初步的认识。
92 0
|
机器学习/深度学习 人工智能 安全
网络安全威胁的识别和防范策略
网络安全威胁的识别和防范是当今数字化时代不可忽视的问题。恶意软件、网络钓鱼等威胁不断演变,需要持续关注和采取措施来保护个人隐私和企业数据。通过有效的识别方法和防范策略,我们可以更好地应对不断变化的网络安全挑战。
358 1
HVV-0day威胁情报
HVV-0day威胁情报
131 0
|
安全 大数据 物联网
2019年网络安全威胁和网络犯罪预测分析
随着互联网的快速发展,网络已融入了我们生活的每一个角落,给我们带来了很多的便利,但同时网络安全威胁也一直给我们带来各种不利的影响。近几年来,网络安全威胁日益严重,网络攻击频率和规模逐年增加,在新的2019年里这种情况可能变得更加严峻。今天墨者安全就来说说2019年网络安全威胁和网络犯罪预测分析。
1818 0
|
机器学习/深度学习 安全 算法
|
安全
威胁信息和威胁情报有啥区别?
本文讲的是威胁信息和威胁情报有啥区别?,成品情报,是威胁信息纳入、评估和商业利益导出的结果。
1214 0
下一篇
无影云桌面