Разведка киберугроз

Обновлено 15.07.2025 07:35

Уже купив десятки готовых решений по безопасности и наняв штатных сотрудников службы безопасности для обработки многочисленных векторов угроз, компании иногда рассматривают расходы на CTI как окончание значительного финансирования модели безопасности. Но CTI может позволить вам улучшить стратегии безопасности и повысить эффективность всех других уровней безопасности, и затраты будут оправданны. 

К сожалению, часто эффективное использование CTI сводится к чтению отчетов о новейших научных открытиях в данной области, но для этого требуется, чтобы вы понимали значение этих открытий и подстраивали под них свою культуру, бизнес-стратегии и технологии. Это возможно, но в то же время интенсивность потребления, синтеза и действия кажется чрезмерной. В этом и заключается самая большая проблема CTI — это не хрустальный шар, который дает простые и понятные ответы. Ознакомьтесь с приведенным далее руководством, чтобы принять правильное решение по вашей программе CTI.

1.

Развивайте разведку киберугроз и охоту за ними. Рассмотрите возможность оформления подписки на бесплатные или платные отчеты CTI. Кроме того, вы можете начать разработку собственной внутренней CTI, собрав данные об угрозах для вашего окружения, существующих в данный момент. Создайте команду CTI, которая будет собирать и анализировать результаты и сообщать о них заинтересованным сторонам в сфере ИT, безопасности и бизнеса. Эти стороны должны понимать, кто атакует организацию, как было осуществлено проникновение, что злоумышленник собирается делать в сети, каковы его предполагаемые цели и как их планируется достичь. Внедрите в свои информационные системы стратегические и оперативные меры безопасности, меры смягчения последствий и контрмеры, чтобы защитить себя от конкретных тактик.

Обучите сотрудников службы безопасности и разведки находить угрозы. Поскольку не всякую угрозу можно структурировать или заблокировать, специальная группа поиска должна постоянно искать следы угроз в вашей сети, руководствуясь данными вашего партнера CTI, поставщика или команды. Охоту за угрозами можно дополнять тренировками «фиолетовой команды», когда «красная команда» выполняет враждебные действия в вашей сети, а «синяя команда» пытается их выследить, попутно разбираясь в том, как противостоять угрозе.

2.

Используйте CTI. Проведите тренировку с ИT-отделом и службами безопасности для моделирования ТТП угроз и оценки реакции на них. Предположим, вам стало известно, что некая фишинговая компания собирается атаковать организации вроде вашей посредством сервиса коротких ссылок Google (http://goo.gl/). Вы не можете просто взять и заблокировать IP-адреса, URL-адреса или домен Google, не нарушая работу бизнеса, ведь многие сотрудники организаций используют сервис коротких ссылок по вполне нормальным причинам. Ваш CTI говорит, что злоумышленник, вероятно, применяет ссылку goo.gl, потому что ваше антивирусное программное обеспечение, прокси-сервер или фишинговый протокол не считают ее вредоносной. Системы безопасности говорят, что Google находится в белом списке.

В первую очередь нужно найти доказательства наличия этой ссылки в поступающих к вам электронных письмах. Многие организации сталкиваются с такой проблемой на заре своей работы, поскольку их почтовый администратор либо не хочет предпринимать меры для поиска соответствующих гиперссылок, либо не имеет необходимого доступа или ресурсов для просмотра входящей электронной почты. Дополнительно злоумышленнику может помешать карантин потенциальных фишинговых атак, информирование о наличии угрозы для сотрудников, не связанных с ИT и безопасностью, и их обучение тому, как обнаруживать угрозы и избегать их.

Подобно тому как злоумышленник использует различные инструменты, тактики и методы для атаки на организацию, ваши собственные инструменты тоже должны строиться на понимании, изобретательности и инженерии, чтобы эффективно блокировать угрозы и реагировать на них. Конечно, ваш администратор электронной почты может создать правило для обнаружения сокращенной ссылки goo.gl, но как насчет других? Стоит надеяться, что ваша команда CTI определит угрозу фишинга с помощью ссылок и сокращенных ссылок и порекомендует методы их обнаружения, блокирования или смягчения угроз от них. Кроме того, команда должна информировать сотрудников вашей организации о самом существовании такой тактики. Сотрудники в этом случае должны обращать внимание не только на goo.gl, но и на все короткие ссылки. Наконец, лица, принимающие решения, должны стратегически противостоять этой угрозе с помощью новой архитектуры, политик или мер контроля.

Реализация этого процесса, каким бы болезненным он ни был, необходима для того, чтобы определить, где в вашей организации необходимо улучшить меры обнаружения угроз, реагирования на них и смягчения их последствий.