Table of Contents
Mối đe dọa chia sẻ điều gì?
Sự chia sẻ thông tin thông minh có cấu trúc trao đổi thông tin đe dọa mạng giữa các tổ chức, nhóm công nghiệp, cơ quan chính phủ và các nhà cung cấp an ninh. Sự hợp tác này cho phép những người tham gia chia sẻ kiến thức về các chỉ số thỏa hiệp (IOCs), thủ thuật tấn công, thủ tục và thủ tục (TTP), sự xuất hiện của các tính năng tấn công thời gian thực. Bằng cách chia sẻ thông tin tình báo, mỗi người tham gia có thể có tầm nhìn rộng hơn về cảnh đe dọa mà họ không thể đạt được một mình.
Sự chia sẻ thông tin về mối đe dọa hiện đại thường xảy ra qua các cộng đồng được cấu hình hóa như chia sẻ thông tin và phân tích Trung tâm (SAC), Chia sẻ thông tin và phân tích thông tin (ISAOs), vượt qua các nền tảng thông tin đe dọa địa lý, và các giao thức vận chuyển tự động bán tự động (được ủy nhiệm tự động trao đổi dữ liệu từ chỉ số kỹ thuật thô đến các động cơ đối phương chiến lược của đối phương. Định dạng chuẩn như STIX (Station Inpression eXion) và các giao thức vận chuyển như TAXII (tin cậy vào giao thức tự động trao đổi thông tin bằng chứng minh) bảo đảm rằng máy được đọc và hành động có thể đọc được.
Lợi ích của việc chia sẻ thông tin đe dọa
Khi thực hiện một cách hữu hiệu, việc chia sẻ thông tin tình báo biến đổi khả năng phát hiện, phản ứng của tổ chức và ngăn chặn các cuộc tấn công mạng.
Phát hiện mối đe dọa ban đầu
Nhận được thông tin tình báo đúng lúc từ các đối tác cho phép đội an ninh nhận diện hoạt động độc hại trước khi nó đến mạng của họ.
Tốc độ phản ứng của người chống đối cải thiện
Thay vì phân tích một cuộc tấn công mới trong sự cô lập, những người bào chữa có thể tham khảo dữ liệu liên quan đến hàng trăm người đồng lứa, giảm thời gian bình thường để trả lời (MTTR) từ ngày này sang giờ khác.
Sau khi bị cáo được củng cố
Thông tin về những cuộc tấn công không ngày thứ ba, đánh dấu các cuộc tấn công và các chiến dịch gây quỹ cho phép các đội an ninh kiểm soát được các quy tắc phát hiện tốt và cứng lại trước khi có sự xâm nhập.
Chi phí và tài nguyên có hiệu quả
Nghiên cứu đe dọa là nguồn lực tăng mạnh. chia sẻ giảm sự cố gắng: thay vì thay vì các tổ chức đảo ngược công nghệ kỹ thuật mã hóa cùng một mẫu mã có thể được phổ biến rộng rãi. phân tích này giải phóng ngân sách cho các sáng kiến an ninh khác và cho phép các đội nhỏ hơn hưởng lợi từ trí thông minh mà không cần phải tiếp cận.
Làm thế nào để chia sẻ mối đe dọa hữu hiệu?
Để nhận ra những lợi ích này, các tổ chức phải áp dụng một phương pháp có cấu trúc.
Kết hợp các cộng đồng được thiết lập
Cách hữu hiệu nhất để tham gia là thông qua các nền tảng chia sẻ thông qua các cơ sở y tế được công nhận. Các cộng đồng này cung cấp thông tin được kiểm tra kỹ lưỡng [FLT: 1] tồn tại cho nhiều lĩnh vực - Trung tâm dịch vụ tài chính, Y tếISC cho y tế, và ELISC cho phép các tổ chức này cung cấp thông tin được kiểm tra kỹ lưỡng, xem xét kỹ lưỡng, và thường là một cổng an toàn cho việc trao đổi dữ liệu tự động. Công cụ Mở các nguồn mở như [FLT:]IPSSSSSSSSSSSASASASASAS để bảo vệ y tế, [T] Thông tin cá nhân: [T] khả năng chia sẻ thông tin cá nhân hoặc các tổ chức riêng tư nhân có quyền truy cập.
Định dạng dữ liệu chuẩn
Dùng các loại thuế thông thường đảm bảo rằng trí thông minh có thể tương tác với nhau. [FLT: 0] [FLT: 1] [FLT: 1] (một tiêu chuẩn OAXYS) cung cấp một cấu trúc ngôn ngữ để mô tả các diễn viên đe dọa, chiến dịch, mẫu tấn công, và chỉ thị. TAXII 2. 1 định nghĩa thông tin này được trao đổi như thế nào qua HTTPS. Việc áp dụng các tiêu chuẩn này cho phép dàn nhạc bảo mật và phản ứng tự động (SoAR) tiêu thụ thông minh trực tiếp không cần dịch bằng tay.
Định nghĩa các chính sách chính trị được rõ ràng
Trước khi đóng góp, hãy xác định lại: có thể chia sẻ loại dữ liệu nào (v. g., địa chỉ IP, tập tin hash, chi tiết dễ bị tổn thương)? Trong trường hợp nào? Bạn nên tự xác định thông tin có thể nhận diện được (Call)? Một thỏa thuận chính thức với các đối tác xác định ranh giới tin tưởng, dữ liệu, và trách nhiệm. Nhiều hậu quả sẽ được ký kết mẫu được liên kết với các khuôn khổ cấu trúc cấu trúc cấu trúc cấu trúc mạng như Luật chia sẻ thông tin mật Hoa Kỳ (CIS)
Bảo đảm chất lượng và tính chất thích hợp của dữ liệu
Những người tích cực giả tạo làm xói mòn lòng tin nơi hệ sinh thái chung. kiểm tra thông tin trước khi xuất bản: tự động hộp cát, nguồn cung cấp những mối đe dọa với sự tự tin, và tham khảo với những người có tính chất độc hại cải thiện tính chính xác của cơ sở hạ tầng.
Những thử thách và sự quan tâm
Dù có những lợi thế, việc chia sẻ thông tin tình báo không phải là không có trở ngại, nhưng các tổ chức phải định hướng những rào cản hợp pháp, hoạt động và văn hóa.
Sự riêng tư và kín đáo về dữ liệu
Chia sẻ bản ghi thô hoặc dữ liệu pháp y có thể vô tình phơi bày thông tin hay bí mật thương mại của khách hàng. Việc phân tích kỹ thuật xác định nơi Mạng, chẳng hạn như việc cắt ngắn địa chỉ IP hoặc sử dụng sự đồng ý dựa trên hathGDPR (GDPR, HIPAA, CCPA) và tham khảo ý luật pháp để tránh bị phạt theo luật.
Lòng tin và thông tin nhạy bén
Một số tổ chức ngần ngại chia sẻ vì sợ rằng trí thông minh của họ có thể được dùng để chống lại họ hoặc họ sẽ bị xem là yếu.
Thông tin quá tải
Không có lọc chính xác, các đội có thể bị áp đảo bởi hàng ngàn IOC tiềm năng hàng ngày. ưu tiên sử dụng các đánh dấu đe dọa, nguồn cấp dữ liệu danh tiếng và bối cảnh: một IOC liên quan đến một chiến dịch hiện tại nhắm vào khu vực của bạn là quan trọng hơn một địa chỉ URL độc hại chung. tự động ăn vào hệ thống SIEM và SOAR, và đặt ngưỡng cho việc xem xét bằng tay.
Quyền hợp pháp và những mối quan tâm chống lại sự tin cậy
Trong một số thẩm quyền, việc chia sẻ dữ liệu đe dọa mạng có thể gây ra mối lo ngại về việc vi phạm chống tin cậy hoặc trách nhiệm dưới các luật vi phạm dữ liệu.
Những thực hành tốt nhất để thực hiện một chương trình chia sẻ thông tin về mối đe dọa
Nhận một chương trình chia sẻ thành công đòi hỏi người điều hành phải mua lại các nguồn lực, và tiếp tục tiến bộ.
Đánh giá khả năng tình báo hiện tại
Đánh giá dữ liệu đe dọa mà tổ chức của bạn đã thu thập (v. d., bản ghi tường lửa, báo động điểm cuối, nguồn mở nguồn mở và cách phân tích. Hãy xác định khoảng cách. Lấy thí dụ, bạn có thể không nhìn thấy mục tiêu của các chiến dịch phần mềm để lấy tiền chuộc. Đường cơ bản này giúp bạn quyết định nên chia sẻ với bạn bè.
Chọn nền chia sẻ đúng
Chọn một nền tảng liên kết với phân khu, kích thước và sự thành thục kỹ thuật. đối với một doanh nghiệp nhỏ, tham gia vào một ví dụ mở của MIP có thể là đủ. Đối với một doanh nghiệp lớn, một công ty lớn, một công ty cung cấp các dữ liệu kết hợp ASA và nguồn cấp dữ liệu tự động sẽ tốt hơn.
Hợp nhất trí thông minh chia sẻ vào hoạt động
Hãy dùng các sách báo cáo về các hoạt động không được vận hành, và hãy xác định rằng trí thông minh mà bạn nhận được sẽ được truyền trực tiếp vào trong kho phát hiện, chứ không chỉ là một bảng tính được chia sẻ.
Thiết lập một mô hình đóng góp hai lần
Nếu đội của bạn phát hiện ra một vùng mới, hãy công bố nó cho nhóm bạn ngay lập tức.
Hình đo lường và định hướng chương trình
Theo dõi KPI như số lượng các công ty IOC được nhận được, tiết kiệm thời gian cho các vụ điều tra sự cố, và giảm các cuộc tấn công thành công được cho là chia sẻ thông tin tình báo. thường xuyên xem xét các thước đo này với các cổ đông và điều chỉnh mức độ tham gia của bạn khi các mối đe dọa tiến triển.
Vai trò của việc tự động hóa và AI trong việc chia sẻ thông tin đe dọa
Khi tập tin của dữ liệu đe dọa tăng lên, việc chia sẻ bằng tay trở nên không bền vững. tự động hóa - được vận dụng bởi máy học thuật toán mà làm mất đi sự phức tạp, phong phú và thông minh ưu tiên - là ngày càng quan trọng. nền tảng thông minh đe dọa (TIP) có thể bình thường hóa dữ liệu từ nhiều nguồn khác nhau, tương quan với hệ thống thông tin nội bộ, và đẩy các chỉ số liên quan đến hệ thống phòng thủ trong thời gian thực. các công cụ tự động quản cũng có thể dự đoán thông minh bằng cách phân tích dữ liệu chung, giúp dự đoán thay vì chỉ phản ứng với các cuộc tấn công.
Những hướng dẫn trong tương lai để chia sẻ thông tin về mối đe dọa
Cộng đồng an ninh mạng tiếp tục thúc đẩy sự tương tác và tín nhiệm. Các sáng kiến như BAR Công ty bảo mật mạng [FLT: 1] và hệ thống thông tin về mối đe dọa mạng (DISTI) đang giảm các rào cản để nhập. Chúng tôi cũng đang nhìn thấy sự thay đổi hướng tới tự động, chia sẻ hai chiều qua các dữ liệu hỗ trợ ảo, và thậm chí chặn ngay cả thông tin mật mã kết nối bị mã hóa (bằng chứng minh của dữ liệu được chứng minh là có chung. Trong những năm tới, sự chia sẻ thông minh sẽ trở thành một đường dẫn đến bất kỳ tổ chức bảo vệ mạng nào.
Kết luận
Sự chia sẻ thông minh không phải là một sự chia sẻ thông minh tốt đẹp để có được nó là một thành phần cơ bản của hệ thống phòng thủ hiện đại bằng cách tích hợp kiến thức thông qua các tổ chức, những người bảo vệ đạt được tốc độ, bối cảnh và sức bật mà không một thực thể nào có thể đạt được một mình. trong khi thách thức về dữ liệu riêng tư, lòng tin và quá tải thông tin vẫn tồn tại, họ có thể được quản lý với các chính sách rõ ràng, các định dạng chuẩn, và sự tham gia tăng cường. những đội bảo vệ thành công nhất là những người mà cả hai đều cho và nhận được thông minh, đóng góp cho hệ sinh thái toàn cầu mà làm cho mọi người an toàn hơn. trong cuộc chiến chống tội phạm mạng, sự hợp tác là vũ khí có thể nhất có thể có thể.