هوش تهدید Threat Intelligence چیست؟ آشنایی با سامانه هوش تهدید

تاریخ انتشار: 10 شهریور 1405
آخرین بروزرسانی: 10 شهریور 1405

در دنیای امنیت سایبری، دانستن اینکه یک حمله پس از وقوع چگونه انجام شده است دیگر کافی نیست. سازمان‌ها باید بتوانند قبل از رسیدن مهاجم به زیرساخت، نشانه‌های خطر را شناسایی کنند، روش‌های مهاجم را بشناسند و تشخیص دهند کدام تهدیدها واقعاً برای کسب‌وکار آن‌ها اهمیت دارند.

اینجاست که هوش تهدید یا Threat Intelligence اهمیت پیدا می‌کند.

هوش تهدید مجموعه‌ای سازمان‌یافته از اطلاعات درباره مهاجمان سایبری، انگیزه‌های آن‌ها، زیرساخت‌های مورد استفاده، تاکتیک‌ها، تکنیک‌ها و روش‌های حمله است که پس از جمع‌آوری، پردازش و تحلیل، به اطلاعاتی قابل اقدام برای تیم امنیت تبدیل می‌شود.

تعریف هوش تهدید از نگاه گارتنر

گارتنر هوش تهدید را نوعی دانش مبتنی بر شواهد درباره تهدیدهای موجود یا در حال ظهور می‌داند که شامل زمینه، شاخص‌ها، سازوکارهای حمله، پیامدهای احتمالی و توصیه‌های قابل اقدام برای تصمیم‌گیری امنیتی است.

این تعریف روی یک نکته مهم تأکید دارد: هوش تهدید صرفاً مجموعه‌ای از داده‌های امنیتی نیست؛ بلکه اطلاعاتی تحلیل‌شده است که باید به تصمیم یا اقدام مشخص منجر شود.

به زبان ساده، هوش تهدید به سازمان کمک می‌کند به‌جای اینکه بپرسد:

«چه اتفاقی برای شبکه ما افتاده است؟»

بتواند بپرسد:

«چه کسی ممکن است به ما حمله کند، با چه روشی و برای جلوگیری از آن از همین حالا چه کاری باید انجام دهیم؟»

به همین دلیل استفاده از سامانه هوش تهدید می‌تواند یکی از مهم‌ترین اجزای استراتژی امنیت سایبری سازمان‌های امروزی باشد.

تفاوت داده تهدید با هوش تهدید چیست؟

یکی از اشتباهات رایج این است که Threat Data و Threat Intelligence مترادف در نظر گرفته شوند.

داده تهدید هوش تهدید
اطلاعات خام درباره یک تهدید اطلاعات تحلیل‌شده و زمینه‌مند
ممکن است شامل IP، Domain یا Hash باشد مشخص می‌کند این شاخص به چه مهاجم یا کمپینی مرتبط است
لزوماً اولویت تهدید را مشخص نمی‌کند میزان ارتباط و اهمیت تهدید برای سازمان را مشخص می‌کند
ممکن است حجم بسیار بالایی داشته باشد اطلاعات غیرمرتبط و نویز تا حد زیادی حذف شده‌اند
مستقیماً همیشه قابل اقدام نیست برای تصمیم‌گیری و اقدام امنیتی طراحی شده است

سه ویژگی مهم یک هوش تهدید مناسب عبارت‌اند از:

1. متناسب با سازمان باشد

هر تهدیدی در اینترنت الزاماً برای سازمان شما اهمیت یکسانی ندارد.

هوش تهدید باید مشخص کند چه تهدیدهایی با صنعت، فناوری‌ها، دارایی‌ها، کاربران و سطح حمله سازمان شما ارتباط دارند.

2. زمینه و Context داشته باشد

اطلاعات باید علاوه بر شاخص فنی، درباره مهاجم، روش حمله، انگیزه، زیرساخت و ارتباط آن با سایر فعالیت‌های مخرب نیز اطلاعات ارائه دهد.

3. قابل اقدام باشد

در نهایت تیم امنیت باید بتواند بر اساس اطلاعات دریافت‌شده کاری انجام دهد؛ برای مثال:

  • یک IP را مسدود کند؛
  • یک Domain را Block کند؛
  • یک آسیب‌پذیری خاص را سریع‌تر Patch کند؛
  • قانون جدیدی در SIEM ایجاد کند؛
  • Endpointهای مشکوک را بررسی کند؛
  • یا Threat Hunting هدفمند انجام دهد.

چرا هوش تهدید اهمیت دارد؟

مجرمان سایبری معمولاً کاملاً تصادفی عمل نمی‌کنند. گروه‌های مهاجم دارای ابزارها، زیرساخت‌ها، روش‌ها و حتی الگوهای مشخصی هستند. بعضی گروه‌ها بارها از خانواده‌های بدافزاری مشابه، آسیب‌پذیری‌های مشخص یا تکنیک‌های مشابه برای نفوذ استفاده می‌کنند. هوش تهدید تلاش می‌کند همین الگوها را آشکار کند. در نتیجه تیم امنیت به‌جای بررسی بی‌هدف هزاران Alert می‌تواند روی تهدیدهایی تمرکز کند که احتمال بیشتری دارد واقعاً سازمان را تحت تأثیر قرار دهند.

مهم‌ترین مزایای هوش تهدید

استفاده صحیح از هوش تهدید می‌تواند به سازمان کمک کند:

  • تهدیدهای جدید را سریع‌تر شناسایی کند؛
  • رفتار مهاجمان را بهتر درک کند؛
  • حملات احتمالی را پیش‌بینی کند؛
  • هشدارهای امنیتی را اولویت‌بندی کند؛
  • False Positiveها را کاهش دهد؛
  • فرایند Incident Response را سریع‌تر کند؛
  • آسیب‌پذیری‌های مهم‌تر را زودتر Patch کند؛
  • Threat Hunting هدفمندتری انجام دهد؛
  • تصمیمات امنیتی را بر اساس داده واقعی اتخاذ کند؛
  • سرمایه‌گذاری‌های امنیت سایبری را بهتر اولویت‌بندی کند.

به بیان دیگر، هوش تهدید امنیت سایبری را از یک مدل صرفاً واکنشی به یک رویکرد پیشگیرانه و مبتنی بر اطلاعات نزدیک می‌کند.

چه کسانی از هوش تهدید استفاده می‌کنند؟

هوش تهدید فقط برای متخصصان امنیت سایبری طراحی نشده است. بخش‌های مختلف یک سازمان، از تحلیلگران فنی گرفته تا مدیران ارشد، می‌توانند از سطح متفاوتی از این اطلاعات برای تصمیم‌گیری استفاده کنند.

نقش کاربرد هوش تهدید
تحلیلگر امنیت تقویت شناسایی تهدید، بررسی شاخص‌های نفوذ و بهبود کنترل‌های امنیتی
مرکز عملیات امنیت (SOC) اولویت‌بندی هشدارها و تمرکز روی رخدادهایی که ریسک واقعی بیشتری برای سازمان دارند
تیم پاسخ‌گویی به رخداد شناسایی سریع‌تر منبع حمله، روش مهاجم و گستره رخداد امنیتی
تحلیلگر هوش تهدید ردیابی گروه‌های مهاجم، کمپین‌ها، زیرساخت‌ها و الگوهای رفتاری آن‌ها
مدیران ارشد درک ریسک‌های سایبری، تعیین اولویت سرمایه‌گذاری و تصمیم‌گیری درباره استراتژی امنیت سازمان

به همین دلیل، خروجی هوش تهدید باید متناسب با مخاطب ارائه شود؛ یک تحلیلگر امنیت به اطلاعات فنی و شاخص‌های نفوذ نیاز دارد، در حالی که مدیر ارشد بیشتر به روند تهدیدها، میزان ریسک و تأثیر آن‌ها بر کسب‌وکار توجه می‌کند.

سامانه هوش تهدید چیست؟

سامانه هوش تهدید یا Threat Intelligence Platform – TIP یک پلتفرم نرم‌افزاری است که وظیفه جمع‌آوری، تجمیع، پردازش، استانداردسازی، تحلیل، غنی‌سازی و انتشار اطلاعات مربوط به تهدیدهای سایبری را بر عهده دارد. یک سازمان ممکن است روزانه حجم بسیار زیادی داده امنیتی از منابع مختلف دریافت کند. بدون یک سامانه متمرکز، تحلیل این اطلاعات می‌تواند بسیار دشوار باشد. سامانه هوش تهدید اطلاعات را از منابع مختلف جمع‌آوری کرده و آن‌ها را در یک محیط یکپارچه در اختیار تیم امنیت قرار می‌دهد. در نتیجه تحلیلگران به‌جای صرف بخش بزرگی از زمان خود برای جمع‌آوری و مرتب‌سازی داده، می‌توانند روی تحلیل تهدید و تصمیم‌گیری تمرکز کنند.

سامانه هوش تهدید چه کاری انجام می‌دهد؟

یک سامانه هوش تهدید معمولاً چند فعالیت اصلی انجام می‌دهد:

  • جمع‌آوری داده: سامانه اطلاعات مرتبط با تهدید را از منابع مختلف دریافت می‌کند.
  • ذخیره و تجمیع: داده‌های دریافت‌شده در یک محیط مرکزی ذخیره می‌شوند تا امکان Correlation میان آن‌ها فراهم شود.
  • پاک‌سازی و استانداردسازی: اطلاعات تکراری، ناقص یا نامرتبط حذف شده و داده‌ها در یک ساختار استاندارد قرار می‌گیرند.
  • غنی‌سازی اطلاعات: سامانه برای IP، دامنه، فایل یا مهاجم، اطلاعات تکمیلی و زمینه‌ای فراهم می‌کند.
  • تحلیل و Correlation: ارتباط میان شاخص‌های مختلف بررسی می‌شود تا الگوها، کمپین‌ها یا زیرساخت‌های مشترک مهاجمان شناسایی شوند.
  • اولویت‌بندی: سامانه با توجه به Context و میزان ارتباط هر تهدید با سازمان، به تحلیلگران کمک می‌کند تهدیدهای مهم‌تر را زودتر بررسی کنند.
  • انتشار Intelligence: اطلاعات نهایی از طریق Dashboard، API، Feed یا Integration در اختیار تحلیلگران و سایر راهکارهای امنیتی قرار می‌گیرد.

سامانه هوش تهدید چگونه کار می‌کند؟

فرایند تولید هوش تهدید یک چرخه مداوم است؛ یعنی پس از جمع‌آوری و تحلیل اطلاعات، نتایج دوباره برای بهبود نیازهای اطلاعاتی و دفاع سازمان مورد استفاده قرار می‌گیرند.

مرحله اول: تعیین نیازهای اطلاعاتی

قبل از جمع‌آوری داده باید مشخص شود سازمان دقیقاً می‌خواهد پاسخ چه سؤالاتی را پیدا کند.
برای مثال:

  • کدام گروه‌های مهاجم صنعت ما را هدف قرار می‌دهند؟
  • آیا اطلاعات حساب‌های سازمان در دارک وب افشا شده است؟
  • کدام آسیب‌پذیری‌های موجود در سازمان در حال سوءاستفاده واقعی هستند؟
  • آیا دامنه‌ای مشابه برند ما برای فیشینگ ثبت شده است؟
  • کدام باج‌افزارها احتمال دارد زیرساخت ما را هدف قرار دهند؟

بدون مشخص کردن این نیازها، هوش تهدید می‌تواند تبدیل به مجموعه بزرگی از داده‌های کم‌ارزش شود.

مرحله دوم: جمع‌آوری داده‌های تهدید

>اطلاعات از منابع مختلف جمع‌آوری می‌شود.

مرحله سوم: پردازش

اطلاعات خام پاک‌سازی، استاندارد و دسته‌بندی می‌شوند.

مرحله چهارم: تحلیل

در این مرحله داده خام واقعاً به هوش تبدیل می‌شود.
تحلیلگران و سیستم‌های خودکار تلاش می‌کنند مشخص کنند:

  • مهاجم چه کسی است؟
  • انگیزه او چیست؟
  • از چه زیرساختی استفاده می‌کند؟
  • چه فناوری‌هایی را هدف قرار می‌دهد؟
  • روش ورود او چیست؟
  • چه سازمان‌هایی قبلاً هدف قرار گرفته‌اند؟
  • سازمان برای مقابله با آن چه کاری باید انجام دهد؟

مرحله پنجم: انتشار

نتایج در اختیار تیم‌های مربوطه قرار می‌گیرد.

مرحله ششم: اقدام

برای مثال ممکن است:

  • یک IP مسدود شود؛
  • Firewall Rule جدید ایجاد شود؛
  • قانون تشخیص در SIEM اضافه شود؛
  • یک Endpoint قرنطینه شود؛
  • Patch یک CVE در اولویت قرار گیرد.

مرحله هفتم: بازخورد

در نهایت بررسی می‌شود هوش تولیدشده تا چه اندازه مفید بوده است و چه اطلاعات دیگری در چرخه بعدی مورد نیاز است. این فرایند یک چرخه دائمی است و با تغییر فضای تهدید مرتب تکرار می‌شود.

چرخه حیات هوش تهدید
چرخه حیات هوش تهدید

منابع هوش تهدید کدام‌اند؟

کیفیت هوش تهدید تا حد زیادی به تنوع و کیفیت منابع آن بستگی دارد. یک سامانه هوش تهدید ممکن است از چندین گروه منبع استفاده کند.

منابع Open Source یا OSINT

اطلاعات عمومی منتشرشده در اینترنت، از جمله:

  • گزارش‌های امنیتی
  • وب‌سایت‌های تحقیقاتی
  • شبکه‌های اجتماعی
  • Repositoryهای کد
  • سایت‌های Paste
  • دیتابیس آسیب‌پذیری‌ها
  • انجمن‌های تخصصی

دارک وب

مانیتورینگ انجمن‌ها، مارکت پلیس ها، کانال‌ها و سایر منابع زیرزمینی می‌تواند اطلاعات ارزشمندی درباره:

  • فروش اطلاعات سرقت‌شده
  • Credentialهای افشاشده
  • فروش دسترسی اولیه به شبکه سازمان‌ها
  • بدافزارها
  • Exploitها
  • کمپین‌های جدید

فراهم کند.

Malware Intelligence

تحلیل فایل‌های مخرب می‌تواند اطلاعاتی مانند:

  • رفتار بدافزار
  • ارتباطات شبکه‌ای
  • Command & Control Server
  • Registry Modification
  • Persistence Mechanism
  • File Hash

را مشخص کند.

Sensor Intelligence

شبکه‌های Sensor، Honeypot، Web Crawler و Scanner می‌توانند فعالیت‌های مخرب در سطح اینترنت را شناسایی کنند.

اطلاعات داخلی سازمان

هوش تهدید فقط به منابع خارجی محدود نیست. داده‌هایی که از راهکارهای امنیتی مختلف دریافت می‌شوند نیز می‌توانند بخش مهمی از فرایند تولید هوش تهدید باشند، از جمله:

  • SIEM (مدیریت اطلاعات و رویدادهای امنیتی)؛ سامانه‌ای برای جمع‌آوری، تحلیل و همبسته‌سازی لاگ‌ها و رویدادهای امنیتی.
  • SOAR (هماهنگ‌سازی، خودکارسازی و پاسخ‌گویی امنیتی)؛ راهکاری برای خودکارسازی فرایندهای واکنش به رخدادهای امنیتی.
  • EDR (شناسایی و پاسخ در نقاط پایانی)؛ راهکاری برای پایش، شناسایی و مقابله با تهدیدها در سیستم‌های Endpoint.
  • XDR (شناسایی و پاسخ توسعه‌یافته)؛ راهکاری که داده‌های امنیتی چندین لایه مانند Endpoint، شبکه، ایمیل و Cloud را به‌صورت یکپارچه تحلیل می‌کند.
  • Firewall (دیوار آتش)؛ ابزاری برای کنترل و فیلتر ترافیک ورودی و خروجی شبکه بر اساس سیاست‌های امنیتی.
  • IDS/IPS (سامانه تشخیص نفوذ / سامانه جلوگیری از نفوذ)؛ راهکارهایی برای شناسایی فعالیت‌های مشکوک و در صورت امکان، جلوگیری از حملات شبکه‌ای.
  • Attack Surface Management یا ASM (مدیریت سطح حمله)؛ فرایند شناسایی، پایش و مدیریت دارایی‌ها و نقاطی که ممکن است توسط مهاجمان مورد سوءاستفاده قرار گیرند.

اطلاعات به‌دست‌آمده از این راهکارها می‌توانند در کنار منابع خارجی، برای تحلیل بهتر تهدیدها و تولید هوش تهدید دقیق‌تر و قابل اقدام مورد استفاده قرار گیرند.

انواع هوش تهدید

یکی از رایج‌ترین مدل‌های طبقه‌بندی هوش تهدید سایبری شامل سه سطح تاکتیکی، عملیاتی و استراتژیک است. برخی منابع، هوش تهدید فنی را نیز به‌عنوان یک دسته مستقل یا لایه‌ای فنی مرتبط با شاخص‌های قابل پردازش توسط ماشین مطرح می‌کنند.

انواع هوش تهدید
انواع هوش تهدید

هوش تهدید تاکتیکی

هوش تهدید تاکتیکی (Tactical Threat Intelligence) بیشتر بر اطلاعات فنی و تهدیدهای کوتاه‌مدت تمرکز دارد.

از جمله:

  • IP مخرب یا آدرس اینترنتی مخرب
  • Domain (دامنه)
  • URL (نشانی اینترنتی)
  • File Hash (هش فایل) یا شناسه دیجیتال فایل
  • ایمیل‌های فیشینگ
  • IOC یا Indicator of Compromise (شاخص نفوذ یا نشانه سازش امنیتی)

این نوع اطلاعات معمولاً قابلیت خودکارسازی (Automation) بالایی دارند و می‌توانند مستقیماً وارد ابزارها و سامانه‌های امنیتی شوند. یکی از محدودیت‌های هوش تهدید تاکتیکی، عمر نسبتاً کوتاه برخی از شاخص‌های نفوذ (IOC) است. برای مثال، مهاجم می‌تواند آدرس IP یا دامنه خود را تغییر دهد و در نتیجه یک Indicator (شاخص امنیتی) پس از مدتی ارزش و اعتبار قبلی را نداشته باشد.

هوش تهدید عملیاتی

هوش تهدید عملیاتی (Operational Threat Intelligence) تلاش می‌کند به این پرسش‌ها پاسخ دهد:

چه کسی، چرا و چگونه به ما حمله می‌کند؟

در این سطح، تمرکز بر موارد زیر است:

  • عامل یا مهاجم تهدید
  • کمپین حمله
  • انگیزه مهاجم
  • تاکتیک‌ها
  • تکنیک‌ها
  • رویه‌ها

مجموعه TTPها یا Tactics, Techniques and Procedures (تاکتیک‌ها، تکنیک‌ها و رویه‌های مهاجمان) معمولاً نسبت به یک IP یا دامنه عمر بیشتری دارند؛ زیرا مهاجمان می‌توانند زیرساخت‌هایی مانند IP و Domain را سریع تغییر دهند، اما تغییر کامل روش‌ها و الگوهای عملیاتی آن‌ها معمولاً دشوارتر است.

هوش تهدید استراتژیک

هوش تهدید استراتژیک (Strategic Threat Intelligence) برای مدیران، مدیران ارشد امنیت اطلاعات (CISO)، مدیران ارشد فناوری اطلاعات (CIO) و سایر تصمیم‌گیران سازمان اهمیت بیشتری دارد. این نوع هوش تهدید (Intelligence) به موضوعات کلان مانند موارد زیر می‌پردازد:

  • روندهای تهدید
  • وضعیت امنیتی صنعت
  • تغییرات ژئوپلیتیکی
  • فعالیت گروه‌های سازمان‌یافته سایبری
  • ریسک‌های مرتبط با کشورهای مختلف
  • تهدیدهای مرتبط با توسعه بازار
  • روندهای بلندمدت جرایم سایبری

هدف هوش تهدید استراتژیک، پاسخ دادن به یک سؤال فنی مانند «کدام IP را مسدود (Block) کنیم؟» نیست؛ بلکه باید به مدیران و تصمیم‌گیران کمک کند تصویر جامع‌تری از آینده ریسک‌های سایبری سازمان داشته باشند.

برای مثال:

طی ماه‌ها یا سال‌های آینده، مهم‌ترین ریسک‌های سایبری کسب‌وکار چه خواهند بود و سازمان باید برای مقابله با آن‌ها چه اولویت‌هایی در نظر بگیرد؟

هوش تهدید فنی چیست؟

در برخی مدل‌ها، هوش تهدید فنی (Technical Threat Intelligence) به اطلاعات بسیار فنی و عمدتاً قابل پردازش توسط ماشین (Machine-Readable) گفته می‌شود که می‌توانند مستقیماً در زیرساخت‌ها و ابزارهای دفاعی مورد استفاده قرار گیرند.

نمونه‌های رایج هوش تهدید فنی عبارت‌اند از:

  • آدرس IP مخرب
  • هش فایل یا شناسه دیجیتال فایل
  • دامنه
  • رشته یا مقدار رجیستری
  • عنوان ایمیل
  • امضای بدافزار

این اطلاعات می‌توانند برای ایجاد و به‌روزرسانی مواردی مانند:

  • فهرست مسدودسازی
  • امضای امنیتی
  • قانون شناسایی

مورد استفاده قرار گیرند و به ابزارهای امنیتی کمک کنند تهدیدهای شناخته‌شده را سریع‌تر شناسایی یا مسدود کنند.

مقایسه انواع هوش تهدید

نوع هوش تهدید تمرکز اصلی مخاطب نمونه
تاکتیکی شاخص‌ها و نشانه‌های حمله SOC و تیم امنیت IP، Domain، Hash
عملیاتی رفتار و عملیات مهاجم تحلیلگران امنیت TTP، Campaign، Threat Actor
استراتژیک چشم‌انداز کلان ریسک مدیران و CISO روند صنعت و ریسک ژئوپلیتیکی
فنی داده‌های قابل استفاده توسط ابزارها سیستم‌های امنیتی Signature و IOC

IOC چیست و چه ارتباطی با هوش تهدید دارد؟

IOC یا Indicator of Compromise (شاخص نفوذ یا نشانه سازش امنیتی) یک نشانه دیجیتال است که می‌تواند احتمال وجود نفوذ، آلودگی یا فعالیت مخرب در یک سیستم یا شبکه را نشان دهد.

نمونه‌های رایج IOC عبارت‌اند از:

  • آدرس IP مخرب
  • دامنه مرتبط با بدافزار
  • هش فایل بدافزاری
  • کلید رجیستری غیرعادی
  • ترافیک خروجی مشکوک
  • نشانی اینترنتی فیشینگ

IOC یکی از ورودی‌های مهم هوش تهدید است، اما هوش تهدید فقط به IOC محدود نمی‌شود.

ارزش واقعی زمانی ایجاد می‌شود که بدانیم یک IOC:

  • متعلق به چه عامل تهدید یا مهاجم است؛
  • در چه کمپین حمله ای استفاده شده است؛
  • چه اهدافی را دنبال می‌کند؛
  • از چه TTPهایی یا Tactics, Techniques and Procedures (تاکتیک‌ها، تکنیک‌ها و رویه‌ها) استفاده می‌کند؛
  • و تا چه اندازه برای زیرساخت و دارایی‌های سازمان ما خطرناک و مرتبط است.

به بیان ساده، IOC یک نشانه است، اما هوش تهدید به این نشانه معنا، زمینه و قابلیت اقدام می‌دهد.

ارتباط IOC با هوش تهدید
ارتباط IOC با هوش تهدید

TTP در هوش تهدید چیست؟

TTP مخفف عبارت Tactics, Techniques and Procedures (تاکتیک‌ها، تکنیک‌ها و رویه‌ها) است و به الگوها و روش‌هایی اشاره دارد که مهاجمان سایبری برای برنامه‌ریزی و اجرای حملات خود استفاده می‌کنند.

به‌طور کلی:

  • Tactics (تاکتیک‌ها): هدف کلی مهاجم در یک مرحله از حمله را مشخص می‌کنند؛ مانند دسترسی اولیه یا سرقت اطلاعات.
  • Techniques (تکنیک‌ها): روش‌هایی هستند که مهاجم برای رسیدن به آن هدف به کار می‌گیرد.
  • Procedures (رویه‌ها): شیوه عملی و جزئی اجرای یک تکنیک توسط مهاجم یا گروه تهدید مشخص را نشان می‌دهند.

برای مثال، ممکن است یک عامل تهدید یا مهاجم معمولاً مراحل زیر را دنبال کند:

  1. از فیشینگ هدفمند برای به‌دست‌آوردن دسترسی اولیه استفاده کند؛
  2. PowerShell را برای اجرای دستورات یا اسکریپت‌ها به کار بگیرد؛
  3. اطلاعات احراز هویت یا اعتبارنامه‌های کاربری را سرقت کند؛
  4. در شبکه Lateral Movement (حرکت جانبی) انجام دهد و به سیستم‌های دیگر دسترسی پیدا کند؛
  5. داده‌ها را از سازمان استخراج یا خارج کند.

شناخت این الگوها از طریق هوش تهدید (Threat Intelligence) به تیم امنیت کمک می‌کند Detection Rule (قوانین شناسایی) دقیق‌تری ایجاد کند.

مزیت اصلی تحلیل TTPها این است که حتی اگر مهاجم ابزار، بدافزار، دامنه یا IP خود را تغییر دهد، روش و الگوی رفتاری او ممکن است همچنان مشابه باقی بماند. به همین دلیل، شناسایی مبتنی بر TTP می‌تواند نسبت به اتکا صرف به IOCها، دید عمیق‌تر و ماندگارتری از رفتار مهاجمان ایجاد کند.

ارتباط MITRE ATT&CK با هوش تهدید

چارچوب MITRE ATT&CK یکی از شناخته‌شده‌ترین چارچوب‌ها برای ساختاردهی و تحلیل اطلاعات مربوط به رفتار مهاجمان سایبری است.

اطلاعات حاصل از هوش تهدید را می‌توان به تاکتیک و تکنیک های تعریف‌شده در MITRE ATT&CK نگاشت کرد. این نگاشت به تیم‌های امنیتی کمک می‌کند رفتار مهاجم را به‌صورت ساختاریافته‌تر بررسی و تحلیل کنند.

به کمک MITRE ATT&CK می‌توان بهتر مشخص کرد:

  • مهاجم در کدام مرحله یا تاکتیک از حمله قرار دارد؛
  • از چه تکنیکهایی برای پیشبرد حمله استفاده می‌کند؛
  • چه قوانین شناسایی باید ایجاد یا بهبود داده شوند؛
  • کدام رفتارهای مهاجم در زیرساخت قابل شناسایی هستند؛
  • و چه بخش‌هایی از پوشش دفاعی سازمان نیاز به تقویت دارند.

برای مثال، اگر هوش تهدید نشان دهد یک گروه مهاجم معمولاً از فیشینگ هدفمند برای دسترسی اولیه و سپس از PowerShell برای اجرای دستورات استفاده می‌کند، تیم امنیت می‌تواند این رفتارها را با تکنیک‌های متناظر در MITRE ATT&CK تطبیق دهد و بر اساس آن قوانین شناسایی مناسب ایجاد کند.

در نتیجه، MITRE ATT&CK کمک می‌کند داده‌های هوش تهدید از مجموعه‌ای از اطلاعات پراکنده به یک مدل قابل تحلیل و قابل استفاده در عملیات امنیتی تبدیل شوند.

هوش تهدید و Threat Hunting چه تفاوتی دارند؟

هوش تهدید و شکار تهدید مکمل یکدیگر هستند، اما یک مفهوم نیستند. هوش تهدید روی جمع‌آوری و تحلیل اطلاعات درباره مهاجمان، روش‌های حمله، زیرساخت‌های مخرب، شاخص‌های نفوذ و الگوهای رفتاری آن‌ها تمرکز دارد. هدف آن این است که تیم امنیت بداند چه تهدیدهایی برای سازمان مهم‌تر هستند و باید به دنبال چه نشانه‌هایی بگردد.

در مقابل، شکار تهدید یک فرایند فعال و تحقیقاتی است که طی آن تحلیلگران امنیتی به‌صورت هدفمند در شبکه، نقاط پایانی و لاگ‌های سازمان به دنبال نشانه‌های نفوذ یا حضور مهاجمی می‌گردند که ممکن است از کنترل‌های امنیتی عبور کرده باشد.

به بیان ساده:

هوش تهدید مشخص می‌کند باید دنبال چه چیزی بگردیم و شکار تهدید تلاش می‌کند آن را در زیرساخت سازمان پیدا کند.

ویژگی هوش تهدید Threat Hunting
تمرکز شناخت تهدید و مهاجم جستجوی فعال مهاجم در زیرساخت
منبع داده عمدتاً منابع داخلی و خارجی بیشتر Telemetry داخلی
ماهیت اطلاعاتی و تحلیلی عملیاتی و تحقیقاتی
هدف مشخص کردن اینکه باید دنبال چه چیزی بگردیم پیدا کردن تهدیدهای پنهان
خروجی IOC، TTP، Context و Intelligence شواهد نفوذ یا رفتار مشکوک

ارتباط هوش تهدید با SIEM چیست؟

SIEM (سامانه مدیریت اطلاعات و رویدادهای امنیتی) حجم زیادی از گزارش‌های رویداد و هشدارهای امنیتی را از بخش‌های مختلف زیرساخت سازمان جمع‌آوری و تحلیل می‌کند. اما یک هشدار بدون زمینه و اطلاعات تکمیلی ممکن است ارزش محدودی داشته باشد و به‌تنهایی مشخص نکند که یک رویداد تا چه اندازه خطرناک است. هوش تهدید می‌تواند این هشدارها را با اطلاعات تکمیلی غنی کند و به تیم امنیت دید دقیق‌تری درباره ماهیت تهدید بدهد.

برای مثال، فرض کنید SIEM ارتباط یک سیستم داخلی را با یک آدرس IP خارجی شناسایی کرده است. بدون هوش تهدید، تنها می‌دانیم یک ارتباط شبکه‌ای برقرار شده است.

اما با استفاده از هوش تهدید ممکن است مشخص شود که:

  • آدرس IP متعلق به یک سرور فرماندهی و کنترل است؛
  • این آدرس IP با یک باج‌افزار مشخص ارتباط دارد؛
  • زیرساخت مرتبط با آن اخیراً سازمان‌های حوزه مالی را هدف قرار داده است؛
  • و این فعالیت به یک عامل تهدید یا گروه مهاجم شناخته‌شده نسبت داده شده است.

در چنین شرایطی، یک ارتباط شبکه‌ای ساده به یک هشدار با زمینه امنیتی مشخص تبدیل می‌شود و اولویت بررسی هشدار به شکل قابل توجهی افزایش پیدا می‌کند. به همین دلیل، ترکیب SIEM با هوش تهدید می‌تواند به غنی‌سازی هشدارها، اولویت‌بندی رخدادها، کاهش هشدارهای کم‌اهمیت و شناسایی سریع‌تر تهدیدهای واقعی کمک کند.

SIEM چیست و چگونه از تهدیدات محافظت می کند؟

ارتباط سامانه هوش تهدید با SOAR

یکی از مزایای مهم یک سامانه هوش تهدید، قابلیت اتصال و یکپارچه‌سازی با SOAR (سامانه هماهنگ‌سازی، خودکارسازی و پاسخ‌گویی امنیتی) است. برای مثال، در صورت کشف یک IOC پرخطر، فرایند کاری می‌تواند به‌صورت خودکار:

  1. شاخص را اعتبارسنجی کند؛
  2. آن را با منابع دیگر مقایسه کند؛
  3. سیستم‌های داخلی را برای یافتن نشانه‌های مرتبط بررسی کند؛
  4. در صورت تأیید، آدرس IP یا دامنه را مسدود کند؛
  5. یک درخواست یا پرونده پیگیری ایجاد کند؛
  6. فرایند پاسخ‌گویی به رخداد را آغاز کند.

به این ترتیب، هوش تهدید از یک منبع اطلاعاتی منفعل به بخشی از فرایند پاسخ‌گویی خودکار به تهدیدها تبدیل می‌شود.

ارتباط هوش تهدید با EDR و XDR

EDR (سامانه شناسایی و پاسخ در نقاط پایانی) و XDR (سامانه شناسایی و پاسخ توسعه‌یافته) حجم بزرگی از داده‌های امنیتی مربوط به نقاط پایانی، شبکه و سایر بخش‌های زیرساخت را در اختیار تیم امنیت قرار می‌دهند. هوش تهدید می‌تواند این داده‌ها را با اطلاعات خارجی تطبیق داده و ارتباط میان آن‌ها را شناسایی کند.

برای مثال، اگر روی یکی از نقاط پایانی سازمان فایلی مشکوک مشاهده شود، هوش تهدید می‌تواند مشخص کند:

  • هش فایل قبلاً در حملات سایبری مشاهده شده است یا خیر؛
  • فایل به کدام خانواده بدافزاری تعلق دارد؛
  • چه گروه‌های مهاجمی از آن استفاده کرده‌اند؛
  • و چه رفتارهای دیگری باید روی سیستم بررسی شوند.

در نتیجه، شناسایی تهدید و بررسی رخداد امنیتی سریع‌تر و دقیق‌تر انجام می‌شود.

XDR چیست؟ بررسی Extended Detection and Response و نقش آن در امنیت سازمان‌ها

استانداردهای STIX و TAXII چه ارتباطی با سامانه هوش تهدید دارند؟

در محیط‌هایی که تعداد زیادی ابزار و سامانه امنیتی وجود دارد، تبادل اطلاعات هوش تهدید باید به شکلی استاندارد انجام شود.

دو استاندارد مهم در این زمینه عبارت‌اند از:

STIX

STIX استانداردی برای ساختاردهی و نمایش اطلاعات مربوط به هوش تهدید است. با استفاده از این استاندارد می‌توان اطلاعاتی مانند شاخص‌های نفوذ، گروه‌های مهاجم، بدافزارها، روش‌های حمله و ارتباط میان آن‌ها را در قالبی مشخص و قابل فهم برای سامانه‌های مختلف ارائه کرد.

TAXII

TAXII سازوکاری برای انتقال و تبادل خودکار اطلاعات هوش تهدید میان سامانه‌های امنیتی است. در عمل، STIX بیشتر مشخص می‌کند اطلاعات چگونه ساختاردهی شوند و TAXII مشخص می‌کند این اطلاعات چگونه میان سامانه‌ها منتقل شوند. پشتیبانی یک سامانه هوش تهدید از STIX و TAXII می‌تواند اتصال آن به سایر تجهیزات و راهکارهای امنیتی را ساده‌تر کند.

کاربردهای هوش تهدید در سازمان

هوش تهدید تنها برای تحلیلگران تخصصی این حوزه کاربرد ندارد و تیم‌های مختلف سازمان می‌توانند از آن استفاده کنند.

مرکز عملیات امنیت

مرکز عملیات امنیت می‌تواند از هوش تهدید برای موارد زیر استفاده کند:

  • غنی‌سازی هشدارهای امنیتی؛
  • اولویت‌بندی رخدادها؛
  • ساخت قوانین شناسایی؛
  • کاهش هشدارهای مثبت کاذب؛
  • شناسایی IOCهای مرتبط با فعالیت‌های مخرب.

پاسخ‌گویی به رخداد

تیم پاسخ‌گویی به رخداد می‌تواند با استفاده از هوش تهدید سریع‌تر مشخص کند:

  • چه کسی حمله کرده است؛
  • حمله از کجا آغاز شده است؛
  • چه سیستم‌هایی ممکن است درگیر شده باشند؛
  • مهاجم از چه روش‌ها و الگوهایی استفاده می‌کند.

شکار تهدید

تیم‌های شکار تهدید می‌توانند بر اساس IOCها و TTPهای جدید، جستجویی هدفمند در نقاط پایانی، شبکه و گزارش‌های رویداد سازمان انجام دهند.

مدیریت آسیب‌پذیری

همه آسیب‌پذیری‌ها اولویت یکسانی ندارند.

هوش تهدید کمک می‌کند مشخص شود کدام آسیب‌پذیری:

  • دارای کد بهره‌برداری عمومی است؛
  • در دارک وب درباره آن بحث می‌شود؛
  • در حملات واقعی مورد سوءاستفاده قرار گرفته است؛
  • یا توسط مهاجمان فعال در صنعت سازمان استفاده می‌شود.

در نتیجه، فرایند اصلاح و به‌روزرسانی آسیب‌پذیری‌ها می‌تواند بر اساس ریسک واقعی اولویت‌بندی شود.

مدیران سازمان

هوش تهدید استراتژیک می‌تواند در تصمیم‌هایی مانند موارد زیر مورد استفاده قرار گیرد:

  • تعیین بودجه امنیت سایبری؛
  • ورود به بازار جدید؛
  • انتخاب فناوری‌های امنیتی؛
  • مدیریت ریسک؛
  • بیمه سایبری؛
  • برنامه‌ریزی برای تداوم کسب‌وکار.

خوراک هوش تهدید چیست؟

خوراک هوش تهدید جریانی از اطلاعات مرتبط با تهدیدهای سایبری است که به‌صورت مداوم یا دوره‌ای به‌روزرسانی می‌شود.

این اطلاعات ممکن است شامل موارد زیر باشند:

  • آدرس‌های IP مخرب؛
  • دامنه‌های مخرب؛
  • نشانی‌های اینترنتی مشکوک؛
  • هش فایل‌ها؛
  • بدافزارها؛
  • آسیب‌پذیری‌ها؛
  • زیرساخت‌های فیشینگ.

اما داشتن خوراک هوش تهدید به‌تنهایی به معنی داشتن یک برنامه کامل هوش تهدید نیست. اگر هزاران IOC بدون زمینه و تحلیل کافی وارد SIEM شوند، ممکن است:

  • هشدارهای مثبت کاذب افزایش پیدا کنند؛
  • تیم مرکز عملیات امنیت با خستگی ناشی از حجم زیاد هشدارها مواجه شود؛
  • منابع تحلیل هدر برود؛
  • و تهدیدهای واقعی میان هشدارهای کم‌اهمیت گم شوند.

به همین دلیل، کیفیت، زمینه و میزان ارتباط اطلاعات با سازمان از حجم داده‌های دریافتی مهم‌تر است.

تفاوت هوش تهدید منبع‌باز و تجاری

هوش تهدید می‌تواند از منابع رایگان یا تجاری دریافت شود.

ویژگی هوش تهدید منبع‌باز هوش تهدید تجاری
هزینه معمولاً رایگان پولی
پوشش عمومی‌تر معمولاً گسترده‌تر و تخصصی‌تر
تحلیل ممکن است محدود باشد معمولاً تحلیل عمیق‌تری دارد
زمینه اطلاعات متغیر معمولاً کامل‌تر است
پشتیبانی محدود معمولاً شامل خدمات تخصصی است
اطلاعات اختصاصی کمتر ممکن است شامل داده‌های اختصاصی ارائه‌دهنده باشد

بسیاری از سازمان‌ها برای دستیابی به دید بهتر، ترکیبی از منابع منبع‌باز و تجاری را استفاده می‌کنند.

یک سامانه هوش تهدید مناسب چه ویژگی‌هایی باید داشته باشد؟

برای انتخاب یک سامانه هوش تهدید نباید صرفاً تعداد منابع یا خوراک‌های اطلاعاتی را بررسی کرد. یک سامانه مناسب باید بتواند داده‌های خام را به اطلاعات قابل اقدام تبدیل کند.

مهم‌ترین قابلیت‌ها عبارت‌اند از:

تنوع منابع اطلاعاتی

سامانه باید بتواند اطلاعات تهدید را از منابع مختلف داخلی و خارجی دریافت کند.

شناسایی ارتباط میان داده‌ها

سامانه باید بتواند ارتباط میان IOCها، گروه‌های مهاجم، کمپین‌های حمله، بدافزارها و زیرساخت‌های مختلف را شناسایی کند.

غنی‌سازی اطلاعات

یک شاخص ساده مانند آدرس IP یا دامنه باید با اطلاعات تکمیلی درباره سابقه، ارتباطات و میزان خطر آن غنی شود.

اولویت‌بندی

سامانه باید بتواند تهدیدهای مرتبط‌تر با سازمان را شناسایی کرده و آن‌ها را در اولویت بررسی قرار دهد.

پایش دارک وب

برای بسیاری از سازمان‌ها، پایش دارک وب برای شناسایی اطلاعات احراز هویت افشاشده، داده‌های سرقت‌شده و فعالیت مهاجمان اهمیت زیادی دارد.

شناسایی و تحلیل گروه‌های مهاجم

سامانه باید بتواند اطلاعات مربوط به گروه‌هایی را که صنعت یا سازمان را هدف قرار می‌دهند جمع‌آوری و تحلیل کند.

هوش آسیب‌پذیری

سامانه باید به سازمان کمک کند آسیب‌پذیری‌هایی را که احتمال سوءاستفاده واقعی از آن‌ها بیشتر است، سریع‌تر شناسایی و در اولویت اصلاح قرار دهد.

هوش بدافزار

اطلاعات مربوط به رفتار بدافزار، زیرساخت آن و IOCهای مرتبط نیز از قابلیت‌های مهم یک سامانه هوش تهدید هستند.

رابط برنامه‌نویسی و یکپارچه‌سازی

سامانه باید امکان اتصال به ابزارهایی مانند موارد زیر را داشته باشد:

  • SIEM
  • SOAR
  • EDR
  • XDR
  • دیوار آتش
  • سامانه‌های مدیریت آسیب‌پذیری

پشتیبانی از STIX و TAXII

پشتیبانی از استانداردهای رایج تبادل هوش تهدید نیز برای سازمان‌هایی با زیرساخت‌های امنیتی پیچیده اهمیت زیادی دارد.

هوش تهدید بیت‌دیفندر چگونه به سازمان‌ها کمک می‌کند؟

یکی از نمونه‌های تجاری استفاده از هوش تهدید، راهکارهای Bitdefender Threat Intelligence است که با استفاده از اطلاعات جمع‌آوری‌شده از اکوسیستم امنیتی بیت‌دیفندر، دید گسترده‌تری نسبت به تهدیدها، زیرساخت‌های مخرب و فعالیت مهاجمان در اختیار تیم‌های امنیتی قرار می‌دهد.

در چنین مدلی، هدف صرفاً ارائه فهرستی از آدرس‌های IP یا دامنه‌های مخرب نیست؛ بلکه اطلاعات مختلف با یکدیگر مرتبط و غنی می‌شوند تا تحلیلگر بتواند سریع‌تر تشخیص دهد یک شاخص امنیتی:

  • با چه نوع فعالیت مخربی ارتباط دارد؛
  • پیش از این در چه حملاتی مشاهده شده است؛
  • با چه زیرساخت‌ها یا بدافزارهایی مرتبط است؛
  • چه میزان ریسک برای سازمان ایجاد می‌کند؛
  • و آیا نیازمند اقدام فوری است یا خیر.

IntelliZone در هوش تهدید بیت‌دیفندر

IntelliZone محیطی برای دسترسی و بررسی اطلاعات تهدید بیت‌دیفندر است که می‌تواند در تحقیقات امنیتی و تحلیل شاخص‌هایی مانند آدرس IP، دامنه، نشانی اینترنتی و فایل‌های مشکوک مورد استفاده قرار گیرد.

چنین قابلیت‌هایی به تیم‌های امنیتی کمک می‌کنند به‌جای بررسی یک شاخص به‌صورت مجزا، زمینه و ارتباط آن با سایر فعالیت‌های مخرب را نیز مشاهده کرده و تصمیم دقیق‌تری بگیرند.

نقش هوش مصنوعی در سامانه‌های هوش تهدید

حجم اطلاعات امنیتی به اندازه‌ای زیاد شده است که تحلیل کاملاً دستی همه داده‌ها عملاً امکان‌پذیر نیست. به همین دلیل، هوش مصنوعی و یادگیری ماشین می‌توانند در بخش‌هایی مانند موارد زیر مورد استفاده قرار گیرند:

  • شناسایی ارتباط میان داده‌ها؛
  • تشخیص الگوهای مشکوک؛
  • حذف داده‌های تکراری؛
  • تحلیل بدافزار؛
  • طبقه‌بندی تهدیدها؛
  • خلاصه‌سازی گزارش‌های امنیتی؛
  • کشف ارتباط میان زیرساخت‌های مهاجمان.

نسل جدید برخی سامانه‌ها حتی از عامل‌های هوش مصنوعی برای انجام تحقیقات چندمرحله‌ای در حوزه تهدیدهای سایبری استفاده می‌کنند. با این حال، خروجی هوش مصنوعی نیز باید متناسب با نیازهای اطلاعاتی سازمان بررسی و ارزیابی شود.

هوش تهدید چگونه به دفاع پیشگیرانه کمک می‌کند؟

هدف نهایی هوش تهدید این نیست که سازمان صرفاً اطلاعات بیشتری در اختیار داشته باشد. هدف اصلی این است که اطلاعات پیش از وقوع یک رخداد امنیتی یا در سریع‌ترین زمان ممکن به اقدام عملی تبدیل شوند.

برای مثال، هوش تهدید ممکن است نشان دهد:

یک گروه باج‌افزاری اخیراً سازمان‌های فعال در حوزه کاری شما را از طریق یک آسیب‌پذیری مشخص هدف قرار داده است.

اگر همان آسیب‌پذیری در زیرساخت سازمان وجود داشته باشد، تیم امنیت می‌تواند اصلاح آن را بلافاصله در اولویت قرار دهد. در چنین شرایطی، هوش تهدید مستقیماً به کاهش احتمال موفقیت یک حمله سایبری کمک می‌کند.

آیا کسب‌وکارهای کوچک هم به هوش تهدید نیاز دارند؟

بله.

البته کسب‌وکارهای کوچک معمولاً تیم اختصاصی هوش تهدید ندارند و استفاده مستقیم از صدها منبع اطلاعاتی خام نیز برای آن‌ها منطقی نیست. در چنین شرایطی بهتر است هوش تهدید درون راهکارهای امنیتی مورد استفاده سازمان قرار گیرد و بسیاری از مراحل زیر به‌صورت خودکار انجام شوند:

  • جمع‌آوری اطلاعات؛
  • شناسایی ارتباط میان داده‌ها؛
  • تحلیل؛
  • شناسایی تهدید؛
  • مسدودسازی فعالیت‌های مخرب.

بنابراین هوش تهدید فقط مخصوص سازمان‌های بزرگ یا مراکز عملیات امنیت پیشرفته نیست.

آیا هوش تهدید جایگزین آنتی‌ویروس، EDR یا XDR است؟

خیر. هوش تهدید یک لایه اطلاعاتی است که می‌تواند عملکرد سایر کنترل‌ها و سامانه‌های امنیتی را بهبود دهد.

برای مثال:

  • EDR رفتار نقاط پایانی را بررسی می‌کند؛
  • SIEM گزارش‌ها و رویدادهای امنیتی را جمع‌آوری و تحلیل می‌کند؛
  • SOAR عملیات پاسخ‌گویی را خودکار می‌کند؛
  • هوش تهدید اطلاعات مربوط به مهاجم، روش حمله و میزان خطر را فراهم می‌کند.

ترکیب این لایه‌ها می‌تواند دفاع امنیتی مؤثرتری ایجاد کند.

EDR چیست؟ مقایسه EDR با آنتی ویروس سنتی

از هوش تهدید تا امنیت مبتنی بر اطلاعات

در مدل سنتی امنیت سایبری، بسیاری از اقدامات پس از مشاهده نشانه‌های حمله انجام می‌شدند. اما فضای تهدید امروزی به سمتی حرکت کرده است که سازمان باید بتواند رفتار مهاجمان را پیش از رسیدن آن‌ها به دارایی‌های حیاتی بهتر درک کند.

هوش تهدید با ترکیب اطلاعاتی مانند:

  • IOCها؛
  • TTPها؛
  • گروه‌های مهاجم؛
  • بدافزارها؛
  • آسیب‌پذیری‌ها؛
  • اطلاعات دارک وب؛
  • داده‌های امنیتی داخلی؛

دید جامع‌تری از فضای تهدید در اختیار سازمان قرار می‌دهد. وقتی این اطلاعات توسط یک سامانه هوش تهدید جمع‌آوری، استانداردسازی، تحلیل و در اختیار ابزارهای دفاعی قرار گیرند، سازمان می‌تواند از حالت صرفاً واکنشی فاصله گرفته و به سمت دفاع پیشگیرانه و امنیت مبتنی بر اطلاعات حرکت کند.

جمع‌بندی

هوش تهدید فرایند تبدیل داده‌های خام امنیتی به اطلاعاتی است که به سازمان نشان می‌دهد کدام تهدید اهمیت بیشتری دارد، چه مهاجمی پشت آن قرار دارد، از چه روشی استفاده می‌کند و برای مقابله با آن چه اقدامی باید انجام شود. در مقابل، سامانه هوش تهدید زیرساختی است که بخش بزرگی از جمع‌آوری، پردازش، شناسایی ارتباط میان داده‌ها، غنی‌سازی و انتشار اطلاعات هوش تهدید را به‌صورت متمرکز و خودکار انجام می‌دهد.

استفاده صحیح از هوش تهدید می‌تواند به سازمان‌ها کمک کند:

  • حملات را زودتر شناسایی کنند؛
  • تهدیدهای مهم را اولویت‌بندی کنند؛
  • هشدارهای مثبت کاذب را کاهش دهند؛
  • پاسخ‌گویی به رخدادها را سریع‌تر کنند؛
  • آسیب‌پذیری‌ها را هوشمندانه‌تر اصلاح کنند؛
  • شکار تهدید مؤثرتری انجام دهند؛
  • و مهم‌تر از همه، از دفاع واکنشی به دفاع پیشگیرانه حرکت کنند.

در فضای امنیت سایبری امروز، مزیت اصلی دیگر فقط «دیدن حمله» نیست؛ بلکه شناخت مهاجم، درک روش‌های او و پیش‌بینی حرکت بعدی او است.

سوالات متداول درباره هوش تهدید

هوش تهدید یا Threat Intelligence اطلاعات تحلیل‌شده و قابل اقدام درباره تهدیدهای سایبری، مهاجمان، انگیزه آن‌ها، IOCها و تاکتیک‌ها، تکنیک‌ها و رویه‌های حمله است که به سازمان برای شناسایی، پیشگیری و پاسخ بهتر به حملات کمک می‌کند.

سامانه هوش تهدید یا Threat Intelligence Platform نرم‌افزاری برای جمع‌آوری، تجمیع، استانداردسازی، تحلیل، Correlation و انتشار Threat Intelligence از منابع مختلف است.

Threat Data داده خامی مانند IP، Domain یا Hash است؛ اما Threat Intelligence این داده را تحلیل کرده و با Context، اطلاعات مهاجم، میزان ریسک و اقدامات پیشنهادی ترکیب می‌کند.

IOC یا Indicator of Compromise نشانه‌ای است که می‌تواند بیانگر فعالیت مخرب یا نفوذ باشد. IP مخرب، Hash بدافزار، Domain آلوده و Registry Key مشکوک از نمونه‌های IOC هستند.

سه دسته متداول شامل هوش تهدید تاکتیکی، عملیاتی و استراتژیک هستند. برخی منابع Technical Threat Intelligence را نیز به‌صورت یک دسته یا لایه مستقل مطرح می‌کنند.

Threat Intelligence Feed جریان به‌روزشونده‌ای از اطلاعات تهدید مانند IP، Domain، URL، Hash و اطلاعات Malware است که می‌تواند در راهکارهای امنیتی استفاده شود.

Threat Intelligence اطلاعات لازم درباره اینکه چه تهدیدی و با چه الگویی باید جستجو شود فراهم می‌کند؛ Threat Hunting فرایند جستجوی فعال همین تهدیدها در شبکه، Endpoint و Logهای داخلی سازمان است.

Threat Intelligence می‌تواند Alertهای SIEM را با اطلاعاتی مانند Reputation، Threat Actor، Malware و Campaign غنی کرده و به اولویت‌بندی بهتر Incidentها کمک کند.

بله. کسب‌وکارهای کوچک معمولاً به‌جای تحلیل مستقیم فیدهای خام، از راهکارهای امنیتی استفاده می‌کنند که هوش تهدید را به شکل خودکار در فرایند شناسایی و پیشگیری به کار می‌گیرند.

بله. Dark Web Monitoring یکی از منابع مهم برخی سامانه‌های هوش تهدید است و می‌تواند برای شناسایی Credentialهای افشاشده، اطلاعات سرقت‌شده، زیرساخت مهاجمان و بحث درباره حملات جدید مورد استفاده قرار گیرد.

هوش تهدید با شناسایی TTPهای مهاجمان، IOCهای جدید، آسیب‌پذیری‌های در حال Exploit و زیرساخت‌های مخرب به سازمان اجازه می‌دهد قبل از تأثیرگذاری حمله، Ruleهای دفاعی را به‌روزرسانی کرده، Patchها را در اولویت قرار داده و تهدیدها را Block یا Isolate کند.

نویسنده مقاله

تصویر تیم فنی Bitav.ir
تیم فنی Bitav.ir

تیم فنی Bitav.ir در زمینه مشاوره، خرید، تمدید، نصب و پشتیبانی محصولات سازمانی Bitdefender فعالیت می‌کند. محتوای سایت بر اساس تجربه عملی، نیازهای امنیتی سازمان‌ها و بررسی راهکارهای Bitdefender GravityZone تهیه و بازبینی می‌شود.

مطالعه سیاست محتوای سایت