Очаква се информационните потоци за заплахи (threat intelligence или TI feeds) да запълнят пропуските във видимостта, които неизбежно възникват в корпоративните SOC (центрове за операции по сигурността), и да направят разследванията по-бързи и по-ефективни.

Това обещание звучи особено привлекателно за ръководителите на растящи SOC екипи, които трябва да се справят с нарастващ брой предупреждения, без постоянно да наемат нови анализатори.

В действителност обаче информацията за заплахи невинаги доставя това, което доставчиците обещават. Ето три причини, поради които се появява това разминаване между очакванията и реалността, и как да избегнете разочарованието чрез определяне на ясни стандарти за TI потоците.

Причина 1: Индикаторите без контекст не ускоряват вземането на решения

Една от основните цели на разузнаването за заплахи е да помогне на анализаторите да определят какво изисква незабавно внимание. С други думи, да приоритизират предупрежденията според контекста, който ги заобикаля. Когато този контекст липсва, разследванията спират.

Даден SOC открива хеш в системата и съвпадащ индикатор за злонамерен характер в своя информационен поток за заплахи. Сега те знаят, че даден обект е класифициран като злонамерен. Но работата на TI не свършва дотук. Разследването едва сега започва: анализаторите все още се нуждаят от контекст.

Ако потокът не го предостави веднага, те трябва да преминават през портали за разузнаване на заплахи и други външни инструменти, като ръчно стигат до същността на това защо индикаторът е класифициран като злонамерен, какво прави задкулисният зловреден код и как всичко това се отнася до собствената им инфраструктура.

Един и същ индикатор може също така да представлява различни нива на риск в зависимост от организацията и нейната повърхност за атака. Без достатъчно контекст за вземане на бързи и аргументирани решения, TI създава оперативно триене, вместо да го намалява.

За по-бързи действия на SOC изберете TI потоците на ANY.RUN. Автоматизирайте обогатяването на сигнали с високо надеждни данни за заплахи и поведенчески контекст от над 16 хиляди компании. Разгледайте TI потоците.

Причина 2: Разузнаването за заплахи бързо губи стойността си

Второто очакване е навременността. Инфраструктурата на атакуващите се променя, пренасочва и преразпределя изключително бързо. В резултат на това много индикатори за компрометиране (IOC) имат изненадващо кратък жизнен цикъл.

Ако доставчиците на TI не ускорят своите канали за обработка на данни, за да съответстват на тази скорост, информацията бързо губи своята стойност.

Остарялата информация има и друго последствие: фалшиви положителни резултати. Когато анализаторите многократно разследват съвпадения, които се оказват остарели, нерелевантни или с ниска стойност, това засяга доверието им в източника. Те дори могат да започнат да игнорират повече от предупрежденията на източника, включително и важните.

Причина 3: Свързан не означава полезен

Разузнаването за заплахи в крайна сметка трябва да спестява ресурси. Интеграцията позволява на SOC да автоматизират обогатяването и сортирането, позволявайки на анализаторите да обработват повече събития за сигурност, без да е необходимо числеността на персонала да нараства в същата степен.

Простото свързване на даден информационен поток към стека за сигурност не гарантира този резултат: свързан невинаги означава полезен. Екипите на SOC все още трябва да решат как да приоритизират, валидират и действат въз основа на получената информация.

Възможно е също така да има по-широк управленски проблем зад разочарованието от придобиването на разузнавателни данни за заплахи: организациите невинаги дефинират как трябва да изглежда успехът, преди да закупят или интегрират даден поток.

Без ясни цели става трудно да се измери неговото оперативно въздействие или възвръщаемостта на инвестициите (ROI).

Как да направим така, че потоците от данни за заплахи да отговарят на очакванията на SOC

Обсъдените по-горе проблеми показват, че стойността на един TI поток се определя от това дали той е свеж, точен, контекстуализиран и лесен за прилагане в ежедневните операции на SOC.

Информационните потоци за заплахи на ANY.RUN са създадени с оглед на тези предизвикателства, като ги решават на всички етапи – от агрегирането на данни до доставянето на данни за заплахи към SIEM, EDR/XDR, TIP, NDR системи чрез STIX/TAXII.

Вместо да събират големи обеми от непроверени индикатори, TI потоците доставят данни за заплахи, генерирани от реални разследвания на зловреден код, проведени в изолираната среда на ANY.RUN от над 16 000 SOC екипа, филтрирани с цел намаляване на фалшивите положителни резултати до ниво, близко до нулата.

Това дава на анализаторите навременни, високо надеждни IOC, подкрепени с поведенчески доказателства от различни индустрии, които те могат да използват за разследване и приоритизиране на заплахите.

Свежите индикатори помагат на екипите да идентифицират зараждащите се заплахи по-рано, проверката в изолирана среда намалява излишния шум, а поведенческият контекст дава на анализаторите доказателствата, от които се нуждаят, за да разберат какво се случва, без да изграждат всяко разследване от нулата.

Широките интеграции помагат на SOC екипите да използват тези разузнавателни данни в рамките на съществуващите си работни процеси по сигурността.

За SOC екипите това означава, че TI може да изпълни ролята, за която е предназначен: ускоряване на сортирането, подобряване на приоритизирането, намаляване на повтарящата се работа по разследване и подпомагане на анализаторите да реагират по-бързо на реални заплахи.

Вижте как потоците от данни за заплахи на ANY.RUN могат да укрепят операциите на вашия SOC и започнете да работите с готови за разследване данни за заплахи с висока практическа стойност от 16 хиляди SOC –> Интегрирайте TI потоци.

Ефективните информационни потоци за заплахи трябва да правят нещо повече от това просто да доставят големи обеми от IOC. За да създаде реална стойност за един SOC, информацията за заплахи трябва да бъде навременна, точна, контекстуализирана и лесна за използване.