威脅情報雜談—— IOC情報評測

從去年開始國內(nèi)威脅情報市場的啟動萌狂,核心是以IOC情報為主的步藕,畢竟對大多數(shù)組織來說瞎惫,檢測發(fā)現(xiàn)關(guān)鍵性威脅是優(yōu)先級最高的工作。如何評估不同的IOC情報質(zhì)量驻龟,也就是一個對用戶來說比較重要的工作了闽巩。

從十多年前的IDS/IPS產(chǎn)品評測開始糯俗,對檢測類能力的評估就是一個難題饶唤。曾經(jīng)比較流行的方法是參與評測的廠商各自提交一些樣本,用戶用匯集的集合做測試光绕,測試結(jié)果是否能反映產(chǎn)品的真實(shí)能力女嘲,就依賴于這個集合與現(xiàn)實(shí)威脅的重合程度,從現(xiàn)實(shí)中往往很難達(dá)到理想的效果诞帐。個人甚至曾經(jīng)知道某廠商在過去的一些測試中將沒有問題的樣本作為惡意提交上去澡为,進(jìn)而保障只有自己可以檢測出來,還有更多的所謂評測技巧在這里就不多提景埃,我們還是從技術(shù)的角度說一說IOC的評測媒至。

其實(shí)什么是好的威脅情報,業(yè)界是有共識的谷徙,需要在4個方面去保障其質(zhì)量拒啰,分別是相關(guān)性、及時性完慧、精確性谋旦,以及可指導(dǎo)響應(yīng)的上下文,下面展開說一下,重點(diǎn)是其中存在的一些誤解或誤區(qū):

  1. 相關(guān)性:和傳統(tǒng)講的檢出率相似册着,但更強(qiáng)調(diào)和具體用戶的地域性拴孤、行業(yè)性相關(guān),即需要針對此用戶的環(huán)境甲捏,能發(fā)現(xiàn)可能遭遇的重要威脅演熟。相關(guān)性的確定不在于廠商是否在情報中提供了一個行業(yè)屬性的字段,或者說有特定行業(yè)標(biāo)識的IOC數(shù)量有多少司顿,因?yàn)橐阎行S商的這個字段標(biāo)識是完全錯誤的芒粹,將針對互聯(lián)網(wǎng)用戶的某類隨機(jī)性攻擊標(biāo)識做針對特定行業(yè)的攻擊,這樣情況下單從字段大溜、數(shù)量上是不可能確定相關(guān)性的化漆。

  2. 及時性:情報的及時性是由多個因素構(gòu)成的,包括數(shù)據(jù)收集的及時性钦奋、云端處理的及時性座云、情報分發(fā)的及時性等。有些時候容易把情報分發(fā)的頻度作為及時性的指標(biāo)付材,這是不準(zhǔn)確的朦拖。舉個例子:一個新的威脅出現(xiàn)后,如果一個情報廠商需要若干天才能知道伞租,同時云端需要較長時間處理才能形成情報,那么即使它的情報更新頻度再快(比如分鐘級)限佩,其及時性也是不足的葵诈,另一個廠商可以在一天內(nèi)完善收集、處理祟同、分發(fā)作喘,那么它的情報更新頻度及時是以天為單位,也一定較上一個廠商為優(yōu)晕城。

  3. 精確性:這對應(yīng)著我們一般說的誤報率指標(biāo)泞坦。這個不再多說,講一個相關(guān)的故事砖顷,業(yè)內(nèi)一個廠商在幾年前發(fā)了一份APT報告贰锁,其中某個域名類IOC因?yàn)檫^期去除掉了,但在某次評測中卻出現(xiàn)其他多個廠商利用其之前報告的IOC產(chǎn)生了很多報警滤蝠,還需要這家廠商解釋為什么自己沒檢測到豌熄。把這個故事放到這里其實(shí)就想說精確度看似明確,但在實(shí)際工作中也有可能出現(xiàn)一些讓人不知如何評說的情況物咳。

  4. 可指導(dǎo)響應(yīng)的上下文:上下文前面加了一個可指導(dǎo)響應(yīng)活動的限定語锣险,要表達(dá)的就是這個上下文一定是對決策、行動有幫助,與此無關(guān)給出的信息越多芯肤,說明情報質(zhì)量越差巷折。上下文信息需要有助于識別可信度、事件優(yōu)先級崖咨、危害(攻擊者的目的锻拘、攻擊方式/方法、影響)掩幢、甚至處置方案建議等逊拍。

前面講了這么多,其實(shí)都在講評估情報質(zhì)量的誤區(qū)际邻,而沒有談及如何正確的評估芯丧。如果愿意的話,最好的評估方式就是在實(shí)戰(zhàn)中去使用世曾,能不能用起來缨恒,實(shí)際中發(fā)現(xiàn)了什么威脅,相較而言誰發(fā)現(xiàn)的更早/更精確轮听,誰提供的上下文讓運(yùn)營人員更容易去進(jìn)行事件處置骗露。攻防對抗是帶有實(shí)戰(zhàn)特點(diǎn)的,威脅情報更是如此血巍,盡快撇開實(shí)驗(yàn)室思維的測試/評估方法萧锉,在實(shí)際工作中去使用它,無疑是最好的選擇述寡。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末柿隙,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子鲫凶,更是在濱河造成了極大的恐慌禀崖,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,204評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件螟炫,死亡現(xiàn)場離奇詭異波附,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)昼钻,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,091評論 3 395
  • 文/潘曉璐 我一進(jìn)店門掸屡,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人然评,你說我怎么就攤上這事折晦。” “怎么了沾瓦?”我有些...
    開封第一講書人閱讀 164,548評論 0 354
  • 文/不壞的土叔 我叫張陵满着,是天一觀的道長谦炒。 經(jīng)常有香客問我,道長风喇,這世上最難降的妖魔是什么宁改? 我笑而不...
    開封第一講書人閱讀 58,657評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮魂莫,結(jié)果婚禮上还蹲,老公的妹妹穿的比我還像新娘。我一直安慰自己耙考,他們只是感情好谜喊,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,689評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著倦始,像睡著了一般斗遏。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上鞋邑,一...
    開封第一講書人閱讀 51,554評論 1 305
  • 那天诵次,我揣著相機(jī)與錄音,去河邊找鬼枚碗。 笑死逾一,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的肮雨。 我是一名探鬼主播遵堵,決...
    沈念sama閱讀 40,302評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼怨规!你這毒婦竟也來了陌宿?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,216評論 0 276
  • 序言:老撾萬榮一對情侶失蹤椅亚,失蹤者是張志新(化名)和其女友劉穎限番,沒想到半個月后舱污,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體呀舔,經(jīng)...
    沈念sama閱讀 45,661評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,851評論 3 336
  • 正文 我和宋清朗相戀三年扩灯,在試婚紗的時候發(fā)現(xiàn)自己被綠了媚赖。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,977評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡珠插,死狀恐怖惧磺,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情捻撑,我是刑警寧澤磨隘,帶...
    沈念sama閱讀 35,697評論 5 347
  • 正文 年R本政府宣布缤底,位于F島的核電站,受9級特大地震影響番捂,放射性物質(zhì)發(fā)生泄漏个唧。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,306評論 3 330
  • 文/蒙蒙 一设预、第九天 我趴在偏房一處隱蔽的房頂上張望徙歼。 院中可真熱鬧,春花似錦鳖枕、人聲如沸魄梯。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,898評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽酿秸。三九已至,卻和暖如春吸奴,著一層夾襖步出監(jiān)牢的瞬間允扇,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,019評論 1 270
  • 我被黑心中介騙來泰國打工则奥, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留考润,地道東北人。 一個月前我還...
    沈念sama閱讀 48,138評論 3 370
  • 正文 我出身青樓读处,卻偏偏與公主長得像糊治,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子罚舱,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,927評論 2 355

推薦閱讀更多精彩內(nèi)容

  • 當(dāng)前國內(nèi)市場上井辜,威脅情報最普遍的使用場景,就是利用IOC情報( Indicators of Compromise)...
    ZenMind閱讀 23,392評論 0 6
  • 多源情報匯聚是一個很流行的概念管闷,也被大多數(shù)人認(rèn)同粥脚。通過匯聚多個來源的情報可以獲得更全面的威脅檢測能力,這應(yīng)該是非常...
    ZenMind閱讀 1,871評論 1 0
  • 威脅情報在國內(nèi)已經(jīng)火了幾年包个,威脅情報怎么用刷允,具體的使用場景是什么,這方面的話題似乎較少碧囊。下面想根據(jù)個人所知树灶,談?wù)勥@...
    ZenMind閱讀 4,309評論 0 4
  • 如書名,是一本新數(shù)據(jù)中心網(wǎng)絡(luò)技術(shù)科普書糯而,所謂云計算和大數(shù)據(jù)時代天通,是個大帽子。對應(yīng)到網(wǎng)絡(luò)上熄驼,就是端管云三者像寒,中的云(...
    rllwml閱讀 1,017評論 0 6
  • (一)《愛恨》 由愛生恨烘豹, 愛恨總是交織在一起, 就像我們總是交織在一起一樣诺祸。 (二)《命運(yùn)》 你我躲不過時間吴叶, ...
    無語呤咽閱讀 405評論 2 5