Table of Contents
اشتراک گذاری اطلاعات تهدید چیست؟
به اشتراک گذاری اطلاعات تهدید آمیز تبادل ساختار یافته اطلاعات تهدید سایبری بین سازمان ها، گروه های صنعتی، سازمان های دولتی و فروشندگان امنیتی است.این عمل مشترک شرکت کنندگان را قادر می سازد تا دانش خود را در مورد شاخص های سازش (IOCs)، تاکتیک های مهاجم، تکنیک ها و روش ها (TTPs)، آسیب پذیری های نوظهور و الگوهای حمله به زمان واقعی، با به اشتراک گذاری اطلاعات، به دست آورند، هر شرکت کننده به دست آوردن یک دیدگاه گسترده تر از تهدید به تنهایی می تواند.
اشتراک گذاری اطلاعات تهدید مدرن اغلب از طریق جوامع رسمی مانند اشتراک اطلاعات و تجزیه و تحلیل مراکز (ISACs)، اشتراک اطلاعات و سازمان های تجزیه و تحلیل (ISAOs)، سیستم عامل های تهدید متقابل بخش و تغذیه فروشنده حلقه بسته (داده های مشترک از شاخص های فنی خام به ارزیابی استراتژیک از انگیزه های دشمن مبادله می شود.
مزایای اشتراک گذاری اطلاعات تهدید
هنگامی که به طور موثر اجرا می شود، به اشتراک گذاری اطلاعات تهدید توانایی یک سازمان برای تشخیص، پاسخ دادن به و جلوگیری از حملات سایبری را تغییر می دهد. مدل دفاع جمعی در صنایع مانند امور مالی، مراقبت های بهداشتی، انرژی و دولت ارزشمند است.
تشخیص زودهنگام تهدیدات
دریافت اطلاعات به موقع از شرکای اجازه می دهد تا تیم های امنیتی فعالیت های مخرب را قبل از رسیدن به شبکه خود شناسایی کنند، به عنوان مثال، یک ISP به اشتراک گذاری یک IP سرور C2 جدید، همه شرکت کنندگان را قادر می سازد تا بلافاصله آن را مسدود کنند، کانال های فرمان و کنترل را قبل از هر گونه رمزگذاری رخ می دهد.
بهبود سرعت پاسخ به حوادث
کتاب های بازی مشترک و فیدهای تهدید در زمان واقعی، روند سه گانه را تسریع می کنند، به جای تجزیه و تحلیل یک حمله جدید به انزوا، مدافعان می توانند داده های مرتبط با صدها همسالان را ارجاع دهند، و زمان معنی برای پاسخ دادن به (MTTR) را از چند روز به ساعت کاهش دهند.
تقویت پست های ضعیف
هوش جمعی به سازمان ها کمک می کند تا به طور فعال آسیب پذیری هایی را که دشمنان به طور فعال از آن بهره برداری می کنند، به سازمان ها کمک می کند تا اطلاعات مربوط به حملات روزانه صفر، فریب های فیشینگ و کمپین های سرکوب کننده ی معتبر، تیم های امنیتی را قادر می سازد تا قوانین تشخیص دقیق و نقاط پایانی سخت را قبل از وقوع یک نقض، به کار گیرند.
هزینه و کارایی منابع
تحقیقات تهدید، تقسیم منابع است که تلاش را کاهش می دهد: به جای هر سازمان مهندسی معکوس همان نمونه بدافزار، یک تجزیه و تحلیل می تواند به طور گسترده منتشر شود، این بودجه را برای سایر ابتکارات امنیتی آزاد می کند و به تیم های کوچکتر اجازه می دهد تا از هوش بهره مند شوند که در غیر این صورت از دسترس خارج می شوند.
چگونه به طور موثر به اشتراک گذاری اطلاعات تهدید
برای درک این مزایا، سازمان ها باید یک رویکرد ساختار یافته را اتخاذ کنند.به اشتراک گذاری موثر فراتر از ارسال ایمیل یا ارسال در لیست پستی است؛ این امر نیازمند فرایندهای رسمی، استانداردهای مشترک و اعتماد متقابل است.
پیوستن به انجمن های اشتراک گذاری
موثرترین راه برای شرکت در سیستم عامل های به اشتراک گذاری شناخته شده است. ISACs برای بسیاری از بخش ها وجود دارد -FS-ISAC برای خدمات مالی، بهداشت-ISAC برای مراقبت های بهداشتی، و EILT-IS برای به اشتراک گذاری زیرساخت های انتخاباتی.این جوامع ارائه اطلاعات دامپزشکی، هشدار های بررسی شده و اغلب یک پورتال امن برای تبادل اطلاعات خودکار (F.
استاندارد سازی Data Formats
استفاده از مالیات های رایج تضمین می کند که هوش قابل همکاری است. STIX 2.1 (استاندارد OASIS) یک زبان ساختار یافته برای توصیف بازیگران تهدید، کمپین ها، الگوهای حمله و شاخص ها را فراهم می کند. TAXII 2.1 تعریف می کند که چگونه این اطلاعات از طریق HTTPS مبادله می شود.
تعریف سیاست های اشتراک گذاری شفاف
قبل از مشارکت، ایجاد حکومت: چه نوع داده هایی را می توان به اشتراک گذاشت (به عنوان مثال آدرس های IP، هش فایل، جزئیات آسیب پذیری)؟ در آن شرایط، آیا شما باید اطلاعات شخصی قابل شناسایی (PII) را ناشناس کنید؟ یک توافق اشتراک گذاری رسمی با شرکای تعیین کننده مرزهای اعتماد، مدیریت داده ها و مسئولیت. بسیاری از ISAC موافقت نامه های قالبی را با چارچوب های قانونی مانند قانون اشتراک گذاری اطلاعات (CCI) ارائه می دهد.
اطمینان از کیفیت داده ها و Relevance
مثبت کاذب اعتماد به نفس را در یک اکوسیستم به اشتراک می گذارد، اطلاعات را قبل از انتشار بررسی می کند: Sandbox خودکار، تهدید تغذیه با امتیاز اعتماد به نفس، و انتقال متقابل با زیرساخت های مخرب شناخته شده بهبود دقت.تنها به اشتراک گذاری اطلاعات است که به موقع، قابل اجرا و نه در حال حاضر است.
چالش ها و ملاحظات
علی رغم مزایای آن، به اشتراک گذاری اطلاعات تهدید بدون موانع نیست.سازمان ها باید موانع قانونی، عملیاتی و فرهنگی را طی کنند.
حریم خصوصی داده ها و محرمانه بودن
اشتراک گذاری اطلاعات خام یا داده های قانونی ممکن است به طور ناخواسته اطلاعات مشتری یا اسرار تجاری را افشا کند. پیاده سازی تکنیک های شناسایی، مانند بستن آدرس های IP یا استفاده از قوانین قابل اجرا بر اساس هش (GDPR، HIPAA، CCPA) و مشورت با مشاوره قانونی برای جلوگیری از مجازات های قانونی.
اعتماد و حساسیت به اطلاعات
برخی سازمان ها برای به اشتراک گذاشتن ترس از اینکه هوش خود را ممکن است علیه آنها استفاده شود یا اینکه آنها به عنوان ضعیف درک شوند، زمان می برد: با شاخص های حساسیت پایین (به عنوان مثال، اسکنرهای عمومی شناخته شده) شروع کنید و به تدریج به عنوان روابط بالغ افزایش می یابد.
اطلاعات Overload
بدون فیلترینگ مناسب، تیم ها می توانند روزانه توسط هزاران IOC بالقوه غرق شوند.قبل از استفاده از امتیاز تهدید، فیدهای شهرت و زمینه: IOC مربوط به کمپین فعلی که بخش شما را هدف قرار می دهد، بسیار مهم تر از یک URL مخرب عمومی است. Automate بلع به سیستم SIEM و SOAR و آستانه برای بررسی دستی.
مسئولیت قانونی و نگرانی های ضد اعتماد
در برخی از حوزه های قضایی، به اشتراک گذاری اطلاعات تهدید سایبری ممکن است نگرانی ها در مورد نقض اعتماد یا مسئولیت تحت قوانین اطلاع رسانی اطلاعات را افزایش دهد. اکثر ISACها تحت هدایت وزارت دادگستری عمل می کنند و بندر امن را فراهم می کنند.
بهترین روش ها برای اجرای برنامه اشتراک گذاری اطلاعات تهدید
اتخاذ یک برنامه اشتراک موفق نیازمند خرید اجرایی، منابع اختصاص یافته و بهبود مستمر است.
قابلیت های فعلی هوش خود را ارزیابی کنید
بررسی کنید که سازمان شما چه اطلاعاتی را جمع آوری کرده است (به عنوان مثال، ورود فایروال، هشدار نهایی، فید منبع باز) و چگونه تجزیه و تحلیل شکاف ها - برای مثال، شما ممکن است عدم مشاهده در کمپین های باج افزاری که بخش شما را هدف قرار می دهند، این پایه به شما کمک می کند تا تصمیم بگیرید که از به اشتراک گذاری شرکای خود.
گزینه Right Sharing Platforms را انتخاب کنید
سیستم عامل هایی را انتخاب کنید که با بخش، اندازه و بلوغ فنی شما مطابقت دارند.برای یک کسب و کار کوچک، پیوستن به یک نمونه MISP باز ممکن است برای یک شرکت بزرگ کافی باشد، ISAC اختصاصی ارائه یکپارچگی API و فید خودکار اغلب بهتر است.
ادغام اطلاعات به اشتراک گذاشته شده در عملیات
اطلاعاتی که عملیاتی نشده اند، هدر رفته است. SIEM خود را برای مصرف IOC های مشترک و تولید هشدارها، استفاده از کتابهای بازی SOAR برای مسدود کردن خودکار IP های مخرب در فایروال ها یا نقاط انتهایی قرنطینه، اطمینان حاصل کنید که اطلاعاتی که شما به طور مستقیم به پشته شناسایی خود فید می کنید، نه فقط یک صفحه گسترده به اشتراک گذاشته شده است.
ایجاد یک مدل دو طرفه
بهترین اکوسیستم های به اشتراک گذاری، symbiotic هستند.اطلاعات معتبر خود را به طور منظم کمک می کند، اگر تیم شما یک دامنه جدید فیشینگ را کشف کند، بلافاصله آن را به گروه به اشتراک گذاری خود منتشر کنید. Reciprocity اعتماد ایجاد می کند و تضمین می کند که مقیاس دید تهدید همه به طور جمعی.
اندازه گیری و اصلاح برنامه های متریک
KPI های پیگیری مانند تعداد IOC های عملی دریافت شده، زمان ذخیره شده در تحقیقات حادثه و کاهش حملات موفق نسبت به هوش مشترک.به طور منظم بررسی این معیارها با ذینفعان و تنظیم سطح مشارکت یا انتخاب پلت فرم خود را به عنوان تهدیدات تکامل.
نقش اتوماسیون و AI در اشتراک گذاری اطلاعات تهدید
از آنجایی که حجم داده های تهدید افزایش می یابد، به اشتراک گذاری دستی غیرقابل نگهداری می شود. Automation – که توسط الگوریتم های یادگیری ماشین که اطلاعات را پیچیده، غنی و اولویت بندی می کنند – به طور فزاینده ای حیاتی است.سیستم عامل های اطلاعاتی تهدید (TIPs) می توانند داده ها را از منابع مختلف عادی کنند، آن را با تلهومتر داخلی مرتبط کنند و شاخص های مربوطه را به سیستم های دفاعی در زمان واقعی فشار دهند.
مسیر های آینده برای اشتراک گذاری اطلاعات تهدید
جامعه امنیت سایبری همچنان به سمت همکاری بیشتر و اعتماد به ابتکارات نوظهور مانند چارچوب امنیت سایبری و پلت فرم اطلاعات تهدید سایبری باز (OpenCTI) موانع را برای ورود به سازمان کاهش می دهد، ما همچنین شاهد یک تغییر به اشتراک گذاری خودکار، به اشتراک گذاری دو جهت M از طریق، تغذیه مبتنی بر STI، و حتی انتظار امنیت سایبری برای به اشتراک گذاری اطلاعات پایه هستیم.
نتیجه گیری
اشتراک گذاری اطلاعات تهدید یک عامل خوب برای انجام نیست - این یک جزء بنیادی از دفاع شبکه مدرن است.با جمع آوری دانش در سراسر سازمان ها، مدافعان سرعت، زمینه و انعطاف پذیری است که هیچ نهاد منفرد نمی تواند به تنهایی به دست آورد، در حالی که چالش های اطراف حریم خصوصی داده، اعتماد و اضافه بار اطلاعات همچنان ادامه دارد، آنها می توانند با سیاست های روشن، فرمت های استاندارد و مشارکت فزاینده مدیریت شوند.