[ << ALL_FEED ]

Полезные источники данных: MISP Warning Lists

Ещё в группе «Общее»

🗂 Полезные источники данных: MISP Warning Lists

Аналитики информационной безопасности ежедневно сталкиваются с огромными объемами данных об угрозах. Чтобы извлечь из них наиболее релевантные события, они тратят множество часов на проведение сложных проверок. В больших количествах такие проверки могут привести к информационной перегрузке аналитика и в конечном итоге к ошибкам в анализе.

Чтобы этого избежать, можно воспользоваться первоначальной фильтрацией входного потока событий безопасности, позволяющей устранить ложноположительные срабатывания с помощью белых списков индикаторов. Для этого отлично подойдет открытый репозиторий MISP Warning Lists. Сейчас в нем содержится 89 различных наборов индикаторов, распределенных по группам.

Все наборы индикаторов в этом источнике можно условно разделить на две группы: «белые» и «серые».

☑️ К «белым» относятся однозначно легитимные индикаторы. Это, например, такие наборы, как:

• dax30 — список известных веб-страниц крупнейших компаний в Германии;

• security-provider-blogpost — список адресов блогов известных поставщиков средств безопасности;

• eicar.com — список хеш-сумм для тестового вредоносного ПО EICAR.

Такие индикаторы — наиболее полезный способ отсекать ложноположительные срабатывания средств защиты информации.

ℹ️ «Серые» же индикаторы сами по себе легитимны, однако могут участвовать во вредоносной активности. К спискам, содержащим подобные индикаторы, можно отнести, например:

• amazon_aws — список диапазонов IP-адресов Amazon Web Services;

• vpn-ipv4 — список диапазонов IP-адресов, принадлежащих распространенным провайдерам VPN;

• dynamic-dns — список известных провайдеров TLD и DDNS;

• url-shortener — список известных сервисов для сокращения URL.

Применять такие списки для «обеления» поступающих событий можно, основываясь на политике безопасности организации и своем личном опыте (например, вы можете исходить из того, что весь трафик между вашей инфраструктурой и облачными провайдерами «белый»).

Вместе с тем эти же списки можно использовать и для подсвечивания событий, свидетельствующих о нарушении политики безопасности (например, если на DNS-сервере наблюдаются события разрешения доменов DDNS, это всегда подозрительно).

💡 Несколько советов по использованию:

• Оцените полезность того или иного списка конкретно для своей инфраструктуры. Не стоит загружать все подряд.

• Обращайте внимание на обновляемость списков. Некоторые из них обновляются редко или не обновляются вообще.

#tool #tip #TI
@ptescalator

Ещё от ti_author

Ещё от ti_author

Ещё в группе «Общее»