CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

失落的碎片

2017年5月24日 1210点热度 0人点赞 0条评论

失落的碎片

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

威胁情报基础:爬取、行走、分析(Part 3)

SamSmith2016-04-01共156567人围观 ,发现 3 个不明物体安全管理

这是威胁情报基础三部曲的最后一篇(一、二),本文将继续讨论威胁情报如何在安全操作中实施的。

安全操作中的情报分析

在本系列的前两个部分中,我们介绍了情报的框架:情报的分级(战略情报、行动情报、战术情报)和情报的类型(技术情报、趋势情报、长期情报等)。不论情报的等级、类型如何,对情报分析的需求是不变的。

分析是情报最为重要的部分,它调用数据然后将其转化成为我们决策提供依据的情报。

分析:失落的碎片

我在RSA的演讲中将传统的情报周期同网络威胁情报进行了对比:

Screen Shot 2016-03-11 at 12.10.47 PM.png

传统情报周期

Screen Shot 2016-03-11 at 12.11.07 PM.png

网络威胁情报

我们十分擅长情报收集、处理及传播工作,却容易遗漏情报周期中大量的重要部分,导致警报未触发、错误预警过多,误导用户。

说起来容易,但是真正开展情报分析工作却是一件困难的事情,尤其在诸如网络威胁情报等新兴领域尤为如此。模型和方式可以帮助我们理解情报分析的过程,但即便是确定模型的种类也绝非易事。存在很多相似模型,它们在不同场合发挥了不同的作用。

那么问题来了:什么是分析?

情报分析的目的是为了减少不确定性、提供威胁预警以及为决策提供支撑的信息评估和解读。美国前国务卿鲍威尔对“情报”给出了最精简的概括,即“让我知道你掌握的,让我了解你不知道的,告诉我你在想什么。对这三者保持清楚的区分”。

借助自己或他人收集的信息,分析师通过这些已知材料进一步区分出哪部分需要继续采集,而哪些可以作为参考,然后决定他们运用信息的方式。

在你展开分析之前,你应当明确情报分析的目标是什么。理论上需求取决于领导、客户或者其他类型的用户,但是在在很多情况中客户对自己的需求并不非常清楚。因此,理解公司对于威胁情报的需求非常关键,第一步就是要搞清楚问题所在或值得探讨的地方。

分析模型

一旦了解情报分析需要解决的问题,就着手从不同分析模型中选择出最佳模型进行分析。这里列出了一些比较有用的资源,可以帮你了解那些常见的威胁情报模型。

不同的模型可以为不同的目的服务。SWOT方法更适合于实施更高级别的分析,通过与对手的比较发现自身存在的优势和不足。F3EAD、Diamond Model(钻石模型)、Kill Chains模型都可以用于分析的具体指令或不同事件与指令之间的关联。Target Centric Intelligence是一种比较少为人知的模型,但它不仅能帮助我们了解某一事件,还能加强情报决策者、收集者、分析者等相关部门的协作,从而避免在情报处理的过程中重复、信息不共享或常见的误传等情况。

·  SWOT (Strengths, Weaknesses,Opportunities, Threats)

·  Find, Fix, Finish, Exploit, Analyze,Disseminate by @sroberts

·  Target CentricIntelligence

·  Diamond Modelfor Intrusion Analysis

·  Analysis ofAdversary Campaigns and Intrusion Kill Chains

关于情报收集,还要注意这些

通常情报分析结果取决于初始信息的质量。通过训练,情报分析员有能力对信息来源进行评估,以便掌握该信息是否因为主观因素而影响了可靠性。在开展网络威胁情报分析工作时,我们还是主要依赖于其他渠道收集的数据而非第一手信息。这也是为什么要在自有网络中进行信息分析的重要原因之一。

此外,作为团队成员要确保信息的透明,以便其他人进行情报分析。这样或许暴露了消源或获得手段,但我们仍然需要在保护信源和情报得到充分利用之间取得平衡。

*原文:rapid7,SamSmith编译,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

SamSmith

SamSmith20 篇文章等级: 5级
|
|
  • 上一篇:黑掉70多款监控摄像头?so easy!
  • 下一篇:开发者的好帮手:可视化的差异合并工具Meld

这些评论亮了

  • xxxl(1级)回复
    :oops:
    )7(亮了
  • 0xX(1级)回复
    感觉像翻译的哎,读者别扭
    )7(亮了
  • cooldpj(1级)回复
    @CNNVD
    )7(亮了
发表评论

已有 3 条评论

  • xxxl (1级) 2016-04-01回复1楼

    :oops:

    亮了(7)
  • 0xX (1级) 2016-04-01回复2楼

    感觉像翻译的哎,读者别扭

    亮了(7)
  • cooldpj (1级) 2016-04-01回复3楼

    @CNNVD

    亮了(7)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

SamSmith

SamSmith

In this world full of people there's one killing ME

20 篇文章26 条评论

相关阅读

  • 【RSA2017专题】盘点RSA 2017展台上的那些威胁情报产品
  • 小议安全威胁情报
  • 浅析安全威胁情报共享框架OpenIOC
  • 从 RSA 热词看威胁情报在 NGFW 上的落地
  • 赛门铁克(Symantec)发布2016年2月威胁情报报告

特别推荐

关注我们 分享每日精选文章

不容错过

  • 工具推荐:Cknife,跨平台版中国菜刀正式开源Chora2016-03-21
  • 飞越珠海来看你:2016 GeekPwn澳门全程纪实FB独家2016-05-16
  • 走进科学:黑客叔叔带你玩转LED_Hackingp0tt12014-10-13
  • 走近科学:那些年,媒体笔下被夸大的黑客fu4k2014-12-01

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月24日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me