脅威インテリジェンス共有とは?

脅威インテリジェンス共有は、組織、業界グループ、政府機関、セキュリティベンダー間でのサイバー脅威情報の構成された交換です。このコラボレーションプラクティスは、参加者が侵害(IOC)、攻撃者戦術、技術、および手順(TTP)、新興脆弱性、およびリアルタイム攻撃パターンの指標に関する知識をプールすることができます。インテリジェンスを共有することで、各参加者は、単独で達成できるよりも、脅威のランドスケープの広範なビューを得ることができます。

現代の脅威インテリジェンス共有は、情報共有と分析センター(ISAC)、情報共有と分析機関(ISAO)、クロスセクターの脅威インテルプラットフォーム、クローズドループベンダーフィードなどの公式コミュニティによって頻繁に発生します。 共有データは、生のテクニカル指標から、広告動機の戦略的評価までの範囲です。 STIX(Structured Threat Information eXpression)やTAXII(Trusted Autod EX)などの輸送プロトコルなどの標準化されたフォーマットは、データ交換可能な情報とデータ交換可能な情報交換可能な情報を提供することができます。

脅威インテリジェンスの共有の利点

効果的に実行されると、脅威インテリジェンス共有は、組織のサイバー攻撃を検知、応答、および防止する能力を変革します。 集団防衛モデルは、財務、ヘルスケア、エネルギー、政府などの業界で有意に実証されています。

脅威の早期発見

パートナーからタイムリーなインテリジェンスを受信することで、セキュリティチームは、独自のネットワークに到達する前に、悪意のあるアクティビティを特定することができます。例えば、ISP は新しいランサムウェアのバリアントの C2 サーバー IP を共有することで、すべての参加者がそのアドレスを即座にブロックし、任意の暗号化が行われる前にコマンドと制御チャネルを切断することができます。

増加したインシデント応答速度

共有された Playbook とリアルタイムの脅威フィードは、トリエージプロセスを加速します。分離の新規攻撃を分析する代わりに、ディフェンダーは数百人のピアから関連データを参照し、平均時間を短縮して(MTTR) 応答を数日から数時間まで短縮できます。

強化された防御的な姿勢

集合的な知能は、組織が積極的に、広告主が積極的に悪用している脆弱性をパッチするのに役立ちます。ゼロデイ攻撃、フィッシングの欲求、およびクレデンシャル・スタッフのキャンペーンに関する情報は、セキュリティチームがセキュリティチームを微調整し、侵害が起こる前にエンドポイントを硬化させることを可能にします。

コストとリソースの効率

Threat Researchはリソース・インテンシブです。 共有は、同じマルウェアのサンプルをリバースエンジニアリングする組織の代わりに、一つの分析は広く普及させることができます。 これは、他のセキュリティへの取り組みのための予算を解放し、それ以外の場合は、到達不能になるであろうインテリジェンスから利益を得るための小規模なチームが許可します。

Threat Intelligenceを効果的に共有する方法

これらの利点を実現するために、組織は構造化されたアプローチを採用しなければなりません。効果的な共有は、単にメールを転送したり、メーリングリストに投稿したりするだけでなく、正式なプロセス、共通の基準、相互信頼を必要とします。

コミュニティの共有化に加わる

参加する最も効果的な方法は、認定共有プラットフォームを介して行われます。 []ISACs]は、金融サービスのためのFS-ISAC、ヘルスケア、およびEIISACのための健康、および選挙インフラのための。 これらのコミュニティは、獣医インテリジェンス、ピアレビューされたアラートを提供し、多くの場合、自動データ交換のための安全なポータルです。 MISP(マルウェア情報共有プラットフォーム[FLT])または個人的に共有することができます[FLT]をプライベートグループと共有することができます[FLT]。 [FLT:プライベートグループ]をプライベートで共有することができます。 [FLT:[FLT]

データフォーマットの標準化

一般的なタクソノマイズを使用して、インテリジェンスが相互運用可能であることを保証します。 [STIX 2.1] (OASIS規格)は、脅威の俳優、キャンペーン、攻撃パターン、およびインジケータを記述するための構造化された言語を提供します。 TAXII 2.1は、この情報はHTTPS経由で交換される方法を定義します。 これらの規格を採用することで、セキュリティオーケオンと自動応答(SOAR)ツールが、手動で翻訳せずに直接インテリジェンスを消費することができます。

明確な共有ポリシーを定義する

貢献する前に、ガバナンスを確立:どのようなデータが共有できるか(例えば、IPアドレス、ファイルハッシュ、脆弱性の詳細)? どの状況下で? 個人を特定できる情報(PII)を匿名化する必要がありますか? パートナーとの正式な共有契約は、信託の境界、データ処理、および責任を明確にします。 多くのISACは、米国のサイバーセキュリティ情報共有法(ISAC)のような法的フレームワークと整列するテンプレート協定を提供します。

データの品質と関連性を確保

共有エコシステムにおける肯定的な誤差の自信. 公開前の知性を検証: 自動サンドボックス, 脅威は自信のスコアリングでフィード, 既知の悪意のあるインフラとの交差レファレンスは、精度を向上させる. タイムリーである情報を共有するだけ, 実用的な, 既にストールされていない. 受信者は確認することができますまたは紛争インジケータを侵害するフィードバックループを奨励.

課題と考察

利点にもかかわらず、脅威インテリジェンス共有は障害物なしではいません。組織は、法的、運用的、文化的な障壁をナビゲートする必要があります。

データのプライバシーと機密性

生ログやフォレンジックデータを共有することで、顧客情報や取引秘密を悪用して露出する可能性があります。IPアドレスをトランクしたり、ハッシュベースの同意を使用して、特定技術を実行します。適用法(GDPR、HIPAA、CCPA)を見直し、規制違反を回避するために法的相談を行います。

信頼と情報感度

一部の組織は、自分の知能がそれらに対して使用されるかもしれないか、弱く評価される可能性があることを恐れるために共有することを躊躇しています。 建物の信頼は時間がかかります:低感度インジケーター(例えば、既知の公共スキャナ)で始まり、徐々に関係成熟としてエスカレートします。 不競争の業界グループ内でピアーツーピア共有は、多くの場合、最も効果的です。

情報積み過ぎ

適切なフィルタリングなしで、チームは毎日数千の潜在的なIOCによって圧倒されることができます。脅威のスコアリング、評判のフィード、コンテキストを使用して優先順位付けします。セクターをターゲットとする現在のキャンペーンに関連するIOCは、一般的な悪意のあるURLよりも重要です。SIEMおよびSOARシステムへの摂取を自動化し、手動レビューのためのしきい値を設定します。

法的責任と反信頼関係

一部の管轄区域では、サイバー脅威データを共有することで、データ侵害通知法に基づく反トラスト違反または責任について懸念を提起する場合があります。ほとんどのISACは、法務省の指導のもとで運用し、安全な港湾を提供できます。参加が、運用する国の独占禁止、プライバシー、およびサイバー法に準じていることを確認してください。

脅威インテリジェンス共有プログラムの実装に最適なプラクティス

成功する共有プログラムを採用するには、エグゼクティブのバイイン、専用のリソース、継続的な改善が必要です。 開始するには、次の手順に従ってください。

現在のインテリジェンス機能を評価する

組織が既に収集している脅威データ(ファイアウォールログ、エンドポイントアラート、オープンソースフィードなど)を評価し、分析する方法。ギャップを特定するなど、セクターをターゲットとするランサムウェアキャンペーンの可視性が欠ける可能性があります。このベースラインは、共有パートナーから求めるものを決めるのに役立ちます。

適切な共有プラットフォームを選択

業界、規模、および技術的な成熟度に整列するプラットフォームを選択します。小規模なビジネスでは、オープンなMISPインスタンスに参加するのに十分でしょう。大規模な企業にとって、専用のISAC提供API統合と自動化されたフィードがより優れています。プラットフォームのセキュリティ、稼働時間、およびデータの匿名化のサポートを評価します。

共有インテリジェンスをオペレーションに統合

運用していないインテリジェンスは無駄です。 SIEM を構成して共有 IOC を摂取し、アラートを生成します。 SOAR プレイブックを使用して、ファイアウォールや検疫エンドポイントに悪意のある IP を自動的にブロックします。 共有スプレッドシートだけでなく、フィードを直接検出スタックに受信するインテリジェンスを確認します。

二つの方法の貢献モデルを確立する

最適な共有エコシステムが共生しています。定期的に検証済みのインテリジェンスを得られるようにしましょう。チームが新しいフィッシングドメインを発見したら、すぐに共有グループに公開します。 Reciprocityは信頼を築き、すべての脅威の可視性が集約的に拡大することを保証します。

測定および精製プログラムのメートル

アクション可能なIOCの数、インシデント調査に保存された時間、共有インテリジェンスに起因する成功した攻撃の減少など、KPIを追跡します。定期的にこれらのメトリックを利害関係者と見直し、参加レベルまたはプラットフォームの選択を脅威として調整します。

脅威インテリジェンス共有におけるオートメーションとAIの役割

脅威データの量が増加するにつれて、手動共有は不適切な状態になります。自動化は、機械学習アルゴリズムによって機能し、複雑化、そして知性を優先する機能によって、ますます重要になります。脅威インテリジェンスプラットフォーム(TIP)は、複数のソースからデータを正規化し、内部テレメトリーと照合し、関連する指標をリアルタイムで防御する機能を備えています。AI-主導ツールは、共有されたデータ内のパターンを分析し、防御するだけでなく、攻撃を阻止するだけでなく、攻撃を阻止するだけでなく、攻撃を阻止するような手段を促進することができます。

脅威インテリジェンス共有の将来の方向性

サイバーセキュリティコミュニティは、相互運用性と信頼のために押し続けます。NIST Cybersecurity Framework]や、オープンサイバー脅威インテリジェンスプラットフォーム(OpenCTI)などの新興イニシアティブは、エントリの障壁を下げています。また、MISP、STIXベースのフィード、およびブロックチェーンによる自動的双方向共有へのシフトを目指すだけでなく、共有データの改ざん防止実証を保証するブロックチェーンベースのインテリジェンスも見ていきます。

コンテンツ

脅威インテリジェンス共有は、素晴らしいものではない-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------