威脅情報雜談——多源情報匯聚

多源情報匯聚是一個很流行的概念降允,也被大多數(shù)人認同求豫。通過匯聚多個來源的情報可以獲得更全面的威脅檢測能力乘粒,這應(yīng)該是非常明確的道理膜赃。不過并不是任意的幾個來源匯聚一起挺邀,就會得到理想的效果,即使是商業(yè)的情報來源(已經(jīng)解決了準確性财剖、上下文問題)也是如此悠夯。我們下面就談?wù)勥@個問題,看看選擇來源時需要考慮哪些問題躺坟。

威脅情報往往有比較明顯的地域特點沦补,這點不清楚是中國特有的情況,還是針對所有的地區(qū)都適用咪橙∠Π颍可能是國內(nèi)安全市場特點決定了國際廠商的產(chǎn)品部署范圍虚倒、數(shù)據(jù)收集能力必然不足,這種情況下其批量生成的IOC情報和國內(nèi)威脅的相關(guān)性不強产舞,是再正常不過的事魂奥。因此選擇IOC情報、文件信譽時特別需要考慮情報來源的地域特性易猫。但也不是說國外的威脅情報對國內(nèi)組織沒有價值耻煤,特別是國外的IP信譽類情報用來做特定的監(jiān)控就比較有效,其中的場景是如果國外的一次攻擊(DDoS准颓、SPAM等)出現(xiàn)了企業(yè)的IP哈蝇,就說明極大可能出現(xiàn)了失陷,并被利用來進行攻擊攘已。

不同類型的威脅炮赦,其基礎(chǔ)數(shù)據(jù)有不同的收集方式。情報數(shù)據(jù)的收集渠道由多種:開源IOC样勃、安全社區(qū)吠勘、產(chǎn)品數(shù)據(jù)(惡意文件、報警日志等)峡眶、暗網(wǎng)/黑客社區(qū)剧防、網(wǎng)絡(luò)掃描/監(jiān)控、事件響應(yīng)數(shù)據(jù)幌陕、特定范圍交流等诵姜,基本上越向前提到的,越針對流行性搏熄、隨機性的網(wǎng)絡(luò)犯罪攻擊棚唆,而越向后的就越針對定向型攻擊。如果你關(guān)注的是流行性的威脅心例,那比較簡單宵凌,如果關(guān)注的是行業(yè)特色明顯、以定向攻擊為主的威脅情報的話止后,可能要看相應(yīng)的廠商是否有強大的事件響應(yīng)服務(wù)團隊瞎惫、以及和特定行業(yè)或部門的交流渠道,因為這是這類情報數(shù)據(jù)線索最重要的來源译株。

數(shù)據(jù)運營水平也是比較重要的參考因素瓜喇。同樣的一個來源,在不同的情報運營歉糜、生產(chǎn)團隊而言乘寒,可以產(chǎn)生的結(jié)果也有很大的不同。典型的例子就是VirusTotal匪补,相信很多安全公司都有其賬號伞辛,那兒也確實是個寶庫烂翰,可以發(fā)現(xiàn)新的樣本、可以跟蹤到在野的0day漏洞蚤氏,也可以通過它對一些攻擊團伙/惡意家族做長達數(shù)年的歷史分析甘耿、甚至可以監(jiān)控APT團伙的動態(tài)。但是否能達到這些目的竿滨,關(guān)鍵在于安全運營團隊的能力水平佳恬。

前面講的這些,其實想表達的就是一個意思姐呐,多源情報匯聚也許是個很好的方式殿怜,但怎樣選擇不同的情報來源,是成功的關(guān)鍵曙砂。需要明確自己的需求(地域、行業(yè)骏掀、威脅類型)鸠澈,清楚地了解可供選擇的來源具體特點(數(shù)據(jù)來源、研究團隊水平截驮、運營側(cè)重點等)笑陈,并且最好能夠通過實際的網(wǎng)絡(luò)環(huán)境來測試評估,這樣的情況下葵袭,才有可能找到適合匯聚的不同情報來源涵妥。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市坡锡,隨后出現(xiàn)的幾起案子蓬网,更是在濱河造成了極大的恐慌,老刑警劉巖鹉勒,帶你破解...
    沈念sama閱讀 218,204評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件帆锋,死亡現(xiàn)場離奇詭異,居然都是意外死亡禽额,警方通過查閱死者的電腦和手機锯厢,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,091評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來脯倒,“玉大人实辑,你說我怎么就攤上這事≡宥” “怎么了剪撬?”我有些...
    開封第一講書人閱讀 164,548評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長郁岩。 經(jīng)常有香客問我婿奔,道長缺狠,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,657評論 1 293
  • 正文 為了忘掉前任萍摊,我火速辦了婚禮挤茄,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘冰木。我一直安慰自己穷劈,他們只是感情好,可當我...
    茶點故事閱讀 67,689評論 6 392
  • 文/花漫 我一把揭開白布踊沸。 她就那樣靜靜地躺著歇终,像睡著了一般。 火紅的嫁衣襯著肌膚如雪逼龟。 梳的紋絲不亂的頭發(fā)上评凝,一...
    開封第一講書人閱讀 51,554評論 1 305
  • 那天,我揣著相機與錄音腺律,去河邊找鬼奕短。 笑死,一個胖子當著我的面吹牛匀钧,可吹牛的內(nèi)容都是我干的翎碑。 我是一名探鬼主播,決...
    沈念sama閱讀 40,302評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼之斯,長吁一口氣:“原來是場噩夢啊……” “哼日杈!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起佑刷,我...
    開封第一講書人閱讀 39,216評論 0 276
  • 序言:老撾萬榮一對情侶失蹤莉擒,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后项乒,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體啰劲,經(jīng)...
    沈念sama閱讀 45,661評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,851評論 3 336
  • 正文 我和宋清朗相戀三年檀何,在試婚紗的時候發(fā)現(xiàn)自己被綠了蝇裤。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,977評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡频鉴,死狀恐怖栓辜,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情垛孔,我是刑警寧澤藕甩,帶...
    沈念sama閱讀 35,697評論 5 347
  • 正文 年R本政府宣布,位于F島的核電站周荐,受9級特大地震影響狭莱,放射性物質(zhì)發(fā)生泄漏僵娃。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,306評論 3 330
  • 文/蒙蒙 一腋妙、第九天 我趴在偏房一處隱蔽的房頂上張望默怨。 院中可真熱鬧,春花似錦骤素、人聲如沸匙睹。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,898評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽痕檬。三九已至,卻和暖如春送浊,著一層夾襖步出監(jiān)牢的瞬間梦谜,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,019評論 1 270
  • 我被黑心中介騙來泰國打工罕袋, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留改淑,地道東北人。 一個月前我還...
    沈念sama閱讀 48,138評論 3 370
  • 正文 我出身青樓浴讯,卻偏偏與公主長得像,于是被迫代替她去往敵國和親蔼啦。 傳聞我的和親對象是個殘疾皇子榆纽,可洞房花燭夜當晚...
    茶點故事閱讀 44,927評論 2 355

推薦閱讀更多精彩內(nèi)容

  • 從2016年12月1號參加一階段的課程,到2017年05年07完成三階段尾周末的訓(xùn)練捏肢,整個心智領(lǐng)導(dǎo)力的訓(xùn)練告一段落...
    沉思的Panda閱讀 1,610評論 0 3
  • 我最好的姐妹奈籽,這是你少女時代的最后一夜了。經(jīng)過一路的火車顛簸鸵赫,和一天的現(xiàn)場布景彩排衣屏,此刻我有些疲累,病狀有些嚴...
    鐵小凝閱讀 650評論 0 1
  • 我也不知為何今晚會突然想起這段往事辩棒,只是如同靈光乍現(xiàn)一般狼忱,這件事跳了出來∫徽觯可能是我有失眠就反省自己這樣的緣...
    瀧卡閱讀 216評論 0 0
  • 如果我們在豆瓣上查一下日劇《深夜食堂》的評分者吁,就會發(fā)現(xiàn)有107162人參與打分窘俺,并且給出了9.2分的高分數(shù)。 想想...
    競走的蝸牛閱讀 279評論 0 0
  • / 3月26日從市場買回兩株黃瓜秧苗灶泵,種在陽臺的大花盆里《酝荆花盆里的泥土是前兩天和老公一起開車赦邻,到城市周邊農(nóng)村尋找的...
    遇見臘梅閱讀 1,033評論 2 5