旧文:数据与威胁情报

作者: ZenMind | 来源:发表于2017-08-19 11:17 被阅读106次

数据驱动安全,是一个时髦的话题,据说我们是在一个大数据的时代,如果你在信息行业做技术创新,最经常被问到的问题就会是:你有多少数据?作为一家威胁情报公司,是有必要谈谈威胁情报和数据的关系。
威胁情报是一种知识(Gartner:evidence-based knowledge, including context, mechanisms, indicators, implications and actionable advice, about an existing or emerging menace or hazard to assets that can be used to inform decisions regarding the subject’s response to that menace or hazard.)我们可以通过知识管理中的DIKW模型来清楚的解释它。

DIKW.png
  • 首先是数据,在网络中它应该是各种系统产生的“原始材料”,如IP地址、域名、流数据等等,数量很大,但是未经组织整理;
  • 信息是有一定含义、经过加工处理,对决策有一定价值的数据,比如威胁情报中的攻击指标(Indicators),它会告诉我们某个域名是黑客使用的C2C地址,而另一个文件MD5代表的文件是恶意软件。信息一个重要的特性是时效性,如果信息失去时效性就是不完整的,甚至变为毫无意义的数据流;
  • 而知识在数据与信息之上,它更接近行动,与决策紧密相关。具体到威胁情报,需要在攻击指标的基础上提供更多相关性信息,比如这个C2C地址是某类攻击者用来升级RAT工具使用的,而另一个地址则可能是存放窃取数据的,等等;
  • 智慧代表了决策的能力,假设我们通过威胁情报的方式掌握到某台设备上被APT类型的攻击者安装了一个后门软件,但是还不清楚它是如何被安装的,是否作为跳板而攻击了其它机器,这时如果做出格式化机器的决定,那就有理由怀疑这种决策是否是智慧的决定。

DIKW知识管理模型让我们了解从另一个角度对威胁情报有了一种理解,威胁情报就是要获得有价值的数据(信息,攻击指标),并通过进一步的加工,提供相关性、上下文、以及活动建议等,形成可用以决策的知识推送给客户。而客户有相应的人员、设备、流程,能利用威胁情报做出正确的行动。

数据是组成一切的基础,但人们追寻的是价值;我们关注数据,但更关注其价值,相较“数据驱动安全”,“威胁情报驱动安全”是否更有意义?

相关文章

  • 旧文:数据与威胁情报

    数据驱动安全,是一个时髦的话题,据说我们是在一个大数据的时代,如果你在信息行业做技术创新,最经常被问到的问题就会是...

  • 6.3 威胁情报

    6.3.1. 简介   威胁情报(Threat Intelligence)一般指从安全数据中提炼的,与网络空间威胁...

  • 威胁情报

    2020/05/01 - 引言 之前总是看到各种威胁情报,各种乱七八糟的定义,各种什么高级的词汇,什么上下文,什么...

  • 黑产无间道:黑产威胁情报工作实战

    与现在安全界流行的威胁情报不同,我们在威胁情报的工作更核心的是基于公司业务实际出发而开始的,整个过程较为朴素,没有...

  • 小议威胁情报

    今年以来,威胁情报的概念突然在国内火了起来,一时间好像不做些和威胁情报相关的事情,就会变得过时。笔者有幸也参与了一...

  • 威胁情报内容

    2020/03/22 -文章[1]对威胁情报的部分进行了介绍,但是他介绍的角度主要是从威胁情报的平台构建上来说的,...

  • 什么是威胁情报?

    所谓的威胁情报就是帮助我们发现威胁,并进行处置的相应知识。什么是威胁情报,其实安全圈一直在使用着它们,漏洞库、指纹...

  • 威胁情报杂谈—— IOC情报评测

    从去年开始国内威胁情报市场的启动,核心是以IOC情报为主的,毕竟对大多数组织来说,检测发现关键性威胁是优先级最高的...

  • 威胁情报之开源情报搜集

    前言 根据Gartner对威胁情报的定义,威胁情报是某种基于证据的知识,包括上下文、机制、标示、含义和能够执行的建...

  • 区块链威胁情报共享平台

    Blockchain Threat Intelligence Sharing Platform(区块链威胁情报共享...

网友评论

    本文标题:旧文:数据与威胁情报

    本文链接:https://www.haomeiwen.com/subject/dbhtdxtx.html