Trust but verify, или Как выбирать TI-источники с умом

Ещё в группе «Общее»
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Din, din — кто там?
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…
- Enterprise-grade validation system with schema support
Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить "Enterprise-grade" обфускацию Мы обнаружили…
- Минус один пернатый вор — плюс сто очков рейтинга!
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…
- DragonDoll: матрешка в мире Android-шпионов
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее…
Trust but verify, или Как выбирать TI-источники с умом 😏
В жизни подавляющего большинства SOC-центров наступает момент, когда требуется дополнить свой инструментарий данными киберразведки (threat intellegence, TI).
Пожалуй, первое, с чего стоит начать, — это фиды с индикаторами компрометации и связанным с ними контекстом, которые помогут в расширении области детектирования СЗИ. В интернете можно найти множество источников, которые предоставляют такие данные — как открытые, так и коммерческие. Однако возникает вопрос: как выбрать среди них наиболее качественные и релевантные для организации? Попробуем ответить на вопрос в этой статье 📖
Ни для кого не секрет, что чем больше событий обрабатывает СЗИ, тем дороже обходится избыточный поток фолзов. Если подключать TI-источники без их предварительной проверки, то количество ложных срабатываний может возрасти кратно. Чтобы этого избежать, предлагаем рассмотреть следующие этапы.
Этап 1️⃣
Для начала следует заново познакомиться с тем, что вы защищаете, а именно:
• Изучить инфраструктуру своей организации, критически значимые активы (например, серверы, БД).
• Понять, что и от чего вы защищаете.
• Какие СЗИ используются в системе защиты организации.
• Уточнить, какие TI-источники используются в продуктах «из коробки» и используются ли.
На базе полученной информации требуется определить приоритеты защиты и потенциальные векторы атак, релевантные для вашей организации (все это еще называют ландшафтом угроз). Полученная информация позволит приступить к следующему этапу — выбору TI-источников.
Этап 2️⃣
При выборе источника можно отталкиваться от метрик, которые следует оценить с точки зрения их важности. На этом этапе мы предлагаем вам несколько базовых показателей:
• Точность детектирования. Отношение числа положительных срабатываний к общему числу срабатываний на основе TI-контента от конкретного источника.
• Покрытие детектирования. Отношение числа срабатываний на основе данных от TI-источника к общему числу срабатываний, зафиксированных на конкретном СЗИ.
• Релевантность потока данных. На базе информации из этапа 1 (ландшафта угроз) у нас есть представление, что для нас релевантно, а что нет. Имеется в виду, например, наличие в потоке данных информации, специфичной для определенной отрасли или региона, описания активностей хакерских группировок или алгоритма работы определенного семейства ВПО. То есть всего того, что вы посчитаете полезным для использования у себя в организации в процессе построения процессов ИБ. Чем больше контекста связано с нашим ландшафтом, тем выше значение метрики.
• Своевременность потока данных. Это оценка того, как велика разница между временем появления (или обнаружения) угрозы и временем поставки данных. Чем меньше разница между этими временами, тем выше шанс обнаружить попытку реализации этой угрозы вовремя.
• Обновляемость потока данных. Метрика, позволяющая оценить, насколько сильно изменяется поток данных между итерациями поставки. По сути говоря, это критерий, отвечающий на вопрос, как много уникальных индикаторов приносит источник за единицу времени (например, за сутки).
Никто не мешает вам придумать собственные метрики и опираться на них в процессе выбора источников данных. Например, вы можете оценить удобство структуры поставки данных (в каком формате они приходят, есть ли возможность их кастомизации под себя), частоту поставки (например, раз в сутки, раз в час, раз в 10 минут) или наличие определенных недостатков при поставке (дубликатов данных, нарушение SLA).
Этап 3️⃣
После того как вы отобрали источники TI-данных на основе метрик, их требуется подключить к вашим СЗИ в тестовом режиме и проверить, насколько они эффективны и полезны для вашей работы. Если за период испытаний источник проявил себя хорошо, то с ним стоит иметь дело и использовать уже в «боевом» режиме.
#TI #tips
@ptescalator
Ещё в группе «Общее»
- Операция Chewbacca
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…
- Din, din — кто там?
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…
- Enterprise-grade validation system with schema support
Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить "Enterprise-grade" обфускацию Мы обнаружили…
- Минус один пернатый вор — плюс сто очков рейтинга!
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…
- DragonDoll: матрешка в мире Android-шпионов
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее…



