سرویس اطلاعاتی امنیتی تهدیدات (Security Threat intelligence Service)
مفهوم هوش در حوزه تهدیدات سایبری تفاوت آنچنانی با سایر حوزههای هوش ندارد. در حوزه امنیت سازمانها اکثرا به دنبال روشها و تکنیکهای هوشمند جمع آوری اطلاعات میباشند که علاوه بر ارایه امکان جستجو و شناسایی موقعیتهای بالقوه و حساس، به سازمانها کمک کند تا قبل از وقوع هر گونه اتفاقی عکس العمل مناسبی در برابر تهدیدات داشته باشند. راهکارهای امنیتی مبتنی بر Threat Intelligence، تنها یکی از چندین ابزار امنیتی است که سازمانها میتوانند برای رسیدن به امنیتی قابل اعتماد و قابل قبول استفاده میکنند.
استفاده صحیح از راهکارها و سرویسهای امنیتی مبتنی بر Threat intelligence میتواند به سازمانها در تشخیص سریع فعالیتهای مشکوک و غیر قانونی افراد در شبکه سازمان (تهدیدات پیشرفته و مستمر (APT) که موجب آسیبهای جددی به سازمان در بلند مدت میشود) و همچنین تشخیص اهداف مورد نظر این افراد کمک کند.
سرویس اطلاعاتی امنیتی تهدیدات
سرویسهای اطلاعاتی امنیتی تهدیدات، اکثرا الگوهای و رفتارهای غیرمعمول درسیستمها و همچنین اطلاعات ارزشمند سازمان را مورد توجه قرار میدهد. راهکارهای مبتنی بر Threat intelligence با وجود تشخیص تهدیدات از هیچ حملهای جلوگیری نمیکنند. در این نوع سیستمها جلوگیری از حملات و کاهش اثرات ناشی از آنها نیازمند مداخله انسانی و استقرار ابزارهای حقوقی و امنیتی مناسب میباشد.
با ظهور تکنولوژیهای جدید بردارهای مربوط به حملات به این تکنولوژیها نیز به موازت آنها در حال افزایش میباشند: سرورها، دسکتاپها، لپ تاپها، تجهیزات موبایل و در حال حاضر تجهیزات اینترنت اشیاء (IoTs) نقاطی هستند که می توانند سازمان ها را از طریق اجزای بی خطر خود مانند ترموستات و پردازندههای خود در معرض حملات مختلفی قرار دهند.
طبق گفته آقاب پیتر ترن مدیر ارشد تهدیدات سایبری بخش امنیت RSA هر وسیله در سازمان میتواند منبعی برای جمع آوری اطلاعات در مورد تهدیدات باشد. با توجه به پیش بینی رشد ۵۰ بیلیونی برای تجهیزات IoT تا سال ۲۰۲۰، در حال حاضر چالش اصلی، ایجاد ساختاری برای تجزیه و تحلیل موثر اطلاعات مربوط به تهدیدات در حجم وسیعی از دادههای جمع آوری شده از دستگاه های هوشمند متصل به شبکه میباشد.
Threat intelligence
- توانایی استخراج سریع محتوای متنی از ارتباطات برخط، انباره دادهها، ارتباطات Tor، ارتباطات L2P.
- قابلیتهای یادگیری ماشین و فیلترینگ قوی برای وارسی همزمان دادهها از بین میلیونها بخش داده که در کنار این کار بایستی از زبانهای مختلف نیز پشتیبانی کند.
- کنترل کیفیت و کم کردن تشخیص های اشتباه
- پشتیبانی از هوش انسانی برای سرعت بخشیدن، تایید و تشریح یک تهدید برای مواقعی که از طریق یک سیستم اتوماتیک شناسایی میشود. این موضوع به معنی داشتن یک تحلیگر ماهر است.
- امکان ادغام شدن با سایر پلتفرمهای امنیتی مانند سیستمهای SIEM.
دلیل اهمیت سرویس اطلاعاتی امنیتی تهدیدات
- به سازمان ها کمک می کند تا در برابر تهدیدات امنیتی پیشرو اقدامات پیشگرانه مناسب تری داشته باشند.
- به مدیران، شرکای تجاری و کاربران سازمان کمک می کند تا آگاهی کامل تری در مورد آخرین تهدیدات کسب و کارشان داشته باشند.
- این راهکارها با اطلاعاتی که از تهدیدات مسدود شده از جمله متدها، آسیب پذیری ها، اهداف و بازیگران در اختیار شما قرار می دهد، شما را از بروز بودن راهکارهای امنیتی تان مطمئن می سازد
تعریف شاخص های توافقی مربوط به تشخیص (Indicators of compromise)
۱۵ شاخص کلیدی توافقی مربوط به تشخیص
- ترافیک خروجی غیرمعمول
- ناهنجاری های مربوط به فعالیت های کاربر دارای مجوز
- بی نظمی های جغرافیایی
- سایز مربوط به پاسخ HTML
- تعداد زیادی درخواست برای یک فایل یکسان
- افزایش میزان خواندن اطلاعات از Database
- عدم تطبیق ترافیک با پورت برنامه کاربردی
- تغییرات مشکوک رجیستری و فایل سیستم
- درخواست های مشکوک DNS
- Patchهای ناخواسته سیستمی
- تغییر پروفایل تجهیزات موبایل
- ذخیره شدن اطلاعات در مکان نادرست
- ترافیک وب با الگوی غیر انسانی
- الگوهای فعالیت DDoS
