[ << ALL_FEED ]

IoCs-детокс: защищаем TI от ложных индикаторов

Ещё в группе «Общее»

IoCs-детокс: защищаем TI от ложных индикаторов ✋

Представьте ситуацию: ваша команда SOC получает свежий фид с индикаторами компрометации. В списке — сотни новых IP-адресов, хешей и доменов. Вы загружаете их в свою систему защиты, и… начинается хаос. Ложные срабатывания сыплются, как из рога изобилия, легитимный трафик блокируется, а настоящие угрозы теряются в этом шуме 🤯

Почему ложные индикаторы — это серьезная проблема? Сначала аналитики ИБ бурно реагируют на каждый новый индикатор. Но после десятков ложных срабатываний наступает «усталость от предупреждений» — и вот уже настоящая угроза проходит незамеченной. Кроме того, это формирует дурной имидж для фидов в целом, т. к. аналитики начинают считать, что от них больше вреда, чем пользы.

🤔 Откуда берутся ложные индикаторов?

• Ошибки аналитиков. Человеческий фактор никто не отменял. Опечатка в отчете может превратить легитимный IP-адрес во вредоносный.

• Устаревшие данные. Индикатор мог быть актуальным год назад, но сейчас принадлежит совершенно безобидному сервису.

• Поспешные выводы. Некоторые исследователи раздувают свои отчеты, добавляя непроверенные данные.

• Контекстные ошибки. IP-адрес может считаться зловредным в одной кампании, но совершенно нормальным в контексте другой активности.

• Имитовставки. Некоторые злоумышленники специально «подбрасывают» ложные индикаторы, чтобы замаскировать реальную вредоносную активность и дискредитировать конкретных TI-провайдеров.

😎 Как защититься от ложных индикаторов?

1️⃣ Лучше всего не доверять одному единственному источнику. Сверяйте каждый подозрительный индикатор минимум с тремя-четырьмя авторитетными базами угроз или фидами от других TI-провайдеров.

2️⃣ Доверяйте только проверенным поставщикам TI-данных с хорошей репутацией. Здесь особенно поможет внедрение системы оценки качества TI-поставщиков, про которую мы говорили ранее.

3️⃣ Прежде чем предпринимать какие-либо действия по событиям безопасности, связанным с индикатором компрометации, его контекст можно подвергнуть дополнительному анализу. Например, если контекст пустой, а есть просто указание, что индикатор вредоносный, то его лучше либо отфильтровать, либо поставить на мониторинг. Если же есть явные связи с деятельностью группировки, используемые техники и связи с другими опасными индикаторами, то такую активность можно заблокировать.

4️⃣ Новую итерацию фидов или пачку новых индикаторов сначала желательно рассматривать только в режиме мониторинга хотя бы в течение нескольких часов. Понаблюдайте за их активностью, прежде чем вносить в блокирующие правила.

5️⃣ Для блокирующих правил на основе индикаторов компрометации можно рассмотреть проверку наличия событий безопасности от других типов СЗИ.

Киберпреступники прекрасно знают о проблеме ложных IoC и активно этим пользуются. Грамотная фильтрация индикаторов — это не просто удобство, а необходимость для эффективной защиты.

#TI #ioc #tips
@ptescalator

Ещё от ti_author

Ещё от ti_author

Ещё в группе «Общее»