Threat Intelligence با ارائه اطلاعات زمینه‌دار درباره تهدیدها، به سازمان‌ ها کمک می‌کند حملات را سریع‌ تر شناسایی و اولویت‌ بندی کنند. در این مقاله انواع هوش تهدید، IOCها، Kaspersky Threat Data Feeds، منابع داده، CyberTrace و روش یکپارچه‌ سازی فیدها با SIEM بررسی می‌شود.

در فضای امنیت سایبری امروز، حجم تهدیدها به نقطه ای رسیده که تیم های امنیتی دیگر نمی توانند فقط به ابزارهای سنتی تکیه کنند. مهاجمان از زنجیره های نفوذ پیچیده، کمپین های هدفمند و تاکتیک های سفارشی سازی شده استفاده میکنند تا کنترل های امنیتی را دور بزنند. اینجا جایی است که Threat Intelligence یا هوش تهدید وارد میدان میشود.

این مفهوم فراتر از داده های خام است. اطلاعات عملیاتی، زمینه دار و قابل اقدام درباره تهدیدهای جاری و نوظهور را در اختیار سازمانها قرار میدهد تا بتوانند قبل از وقوع آسیب جدی، واکنش نشان دهند.

Threat Intelligence را میتوان به سه سطح اصلی تقسیم کرد.

  1. سطح تاکتیکی شامل شاخصه ای نفوذ یا IC ها مثل هش فایلها، آدرس های IP و دامنه های مخرب است.
  2. سطح عملیاتی جزئیات بیشتری از کمپین ها، ابزارها و روش های مهاجمان ارائه میدهد.
  3. سطح استراتژیک هم دید کلی تری از روندهای بلندمدت و بازیگران تهدید فراهم میکند.

آنچه این داده ها را ارزشمند میکند، زمینه یا context است. بدون آن، یک لیست طولانی از IP های مشکوک فقط نویز تولید میکند. با context مناسب، تیم امنیتی میفهمد این IP متعلق به کدام کمپین است، چه تهدیدی را پشتیبانی میکند و اولویت پاسخ دهی چقدر باید باشد.
کسپرسکی یکی از بازیگران اصلی این حوزه است.

فیدهای داده تهدید یا Kaspersky Threat Data Feeds دقیقاً برای پر کردن همین شکاف طراحی شده اند. این فیدها دسترسی ساختاریافته به اطلاعات تهدیدها و زیرساخت های مخرب را فراهم میکنند. بروزرسانی ها تقریبا بلادرنگ انجام میشود و یکپارچه سازی با ابزارهای امنیتی موجود مثل فایروال های نسل بعد، SIEM ها، gateway های وب و ایمیل یا پلتفرم های Threat Intelligence به سادگی انجام می پذیرد. تیم های امنیتی نه تنها تهدید را شناسایی میکنند، بلکه میتوانند حوادث را اولویت بندی کنند و سریعتر remediation انجام دهند.

منابع داده و فرآیند تولید فیدها به چه صورت انجام میشود؟

فیدهای کسپرسکی از منابع ناهمگن و قابل اعتماد جمع آوری می شوند. هسته اصلی، شبکه امنیت کسپرسکی یا KSN است که داده های ناشناس تهدید را از میلیون ها شرکت کننده داوطلب در سراسر جهان دریافت و تحلیل میکند. علاوه بر این، crawler های وب اختصاصی، سرویس نظارت ۲۴ ساعته و هفت روزه روی باتنت ها (Botnet Monitoring)، تله های اسپم، تیمهای تحقیقاتی داخلی، داده های deep web، شرکا و آرشیو تاریخی دو ده های کسپرسکی هم نقش دارند. این ترکیب باعث میشود پوشش جهانی و عمق تحلیلی بالایی ایجاد شود.

داده های خام بلافاصله وارد فرآیند پالایش میشوند. تکنیک های پیش پردازش متعدد به کار میرود: معیارهای آماری، سیستم های خبره کسپرسکی شامل sandbox ها، موتورهای heuristic، ابزارهای similarity، behavior profiling و اعتبارسنجی توسط تحلیلگران. allow listing گسترده هم برای حذف false positive ها حیاتی است.

نتیجه نهایی، شاخص های تهدید کاملاً vet شده است که از دنیای واقعی و در زمان واقعی می آید. کیفیت بالا و نرخ false positive پایین، یکی از نقاط قوت اصلی این فیدها محسوب میشود. تحویل سریع هم امکان شناسایی تهدیدهای نزدیک به zero-day را خیلی زودتر از منابع OSINT یا حتی برخی vendor های دیگر فراهم میکند.

Threat Intelligence چیست؟

محتوای فیدها و انواع آنها

هر رکورد در فیدها با context عملیاتی غنی میشود. این context شامل نام تهدید، آدرسهای IP و دامنه های منابع وب مخرب، هش فایل های مخرب، شناسه های اشیاء آسیب پذیر یا compromised، timestamp ها، موقعیت جغرافیایی، popularity و در بسیاری موارد TTP ها بر اساس طبقه بندی MITRE ATTaCK است.

با این داده ها میتوان به سوالات Who، What، Where و When پاسخ داد و منبع حمله را شناسایی کرد. این اطلاعات هم برای جلوگیری (prevention)، هم تشخیص (detection) و هم تحقیق (investigation) کاربرد دارد.

کسپرسکی بیش از ۲۵ فید آماده ارائه میدهد که برخی برای نیازهای خاص IT و OT سفارشی سازی می شوند. فیدهای تجاری اصلی شامل موارد مربوط به URL های مخرب، فیشینگ، ransomware، botnet C&C (دسکتاپ و موبایل)، هش های مخرب (عمومی و موبایل)، IP Reputation، آسیب پذیری ها، ICS، APT، Crimeware، Suricata Rules، Sigma Rules، Open Source Software Threats و Shadow IT and AI Risk هستند. فرمت های رایج JSON، CSV، OpenIoC و STIX پشتیبانی میشود. تحویل از طریق HTTPS یا TAXII انجام میگیرد و برای برخی فیدها نسخه differential هم وجود دارد تا حجم داده کاهش یابد.

جدول زیر نمونه ای از فیلدهای پرکاربرد و فرکانس بروزرسانی آنها را نشان میدهد:

فید فرکانس بروزرسانی تقریبی کاربرد اصلی
Malicious URL Data Feed (JSON) هر ۲۰ دقیقه مسدود سازی منابع وب مخرب در SIEM، NGFW و gateway ها
Malicious URL Exact Data Feed هر ۱۰ دقیقه یکپارچه‌سازی مستقیم بدون نیاز به mask matching
Phishing URL Data Feed هر ۲۰ دقیقه مقابله با حملات فیشینگ
Ransomware URL Data Feed هر ۲۰ دقیقه شناسایی زیرساخت ransomware
Malicious Hash Data Feed هر ۲۰ دقیقه تشخیص فایل‌های مخرب شایع و نوظهور
IP Reputation Data Feed هر ۲۰ دقیقه فیلتر ترافیک بر اساس شهرت IP
Botnet C&C URL Data Feed هر ۶۰ دقیقه قطع ارتباط با سرورهای فرماندهی بات‌نت
APT Hash / IP / URL Data Feeds هر ۶۰ دقیقه تحقیق و پاسخ به تهدیدهای پیشرفته پایدار
Vulnerability Data Feed هر ۶ ساعت شناسایی آسیب‌پذیری‌های مرتبط با تهدید
Open Source Software Threats Data Feed هر ۴ ساعت محافظت در فرآیند DevSecOps در برابر تهدیدهای پنهان در پکیج‌های متن‌باز

این جدول فقط بخشی از مجموعه است. فیدهای ICS برای محیط های صنعتی، Suricata و Sigma برای IDS/EDR و فیلدهای مرتبط با AI و Shadow IT هم برای سناریوهای جدید طراحی شده اند.

نحوه کارکرد و یکپارچه سازی Threat Intelligence

فیدها متن محور هستند. matching باید توسط ابزارهای مشتری انجام شود. این ویژگی باعث میشود استفاده از آنها برای هر سازمانی امن باشد. در عمل، بسیاری از سازمان ها از پلتفرم Kaspersky CyberTrace استفاده می کنند.


CyberTrac به عنوان لایه میانی عمل میکند: رویدادهای SIEM را دریافت میکند، observables مثل IP، URL، دامنه و هش را با فیدها match میکند و در صورت تطابق، رویداد غنی شده با context را به SIEM برمیگرداند. این کار بار کاری SIEM را به شکل قابل توجهی کاهش میدهد چون حجم عظیم IOC ها داخل SIEM لود نمی شود.

یکپارچه سازی out-of-the-box با ابزارهایی مثل IBM QRadar، Splunk، ArcSight، Suricata، Cisco Firepower، Azure Sentinel، MISP و بسیاری دیگر وجود دارد. REST API هم برای سناریوهای سفارشی در دسترس است. در محیطهای DevSecOps، فید Open Source Software Threats کمک میکند پکیج های آسیب پذیر، malicious یا compromised در repositoryهایی مثل PyPI، npm، Maven و دیگران زود شناسایی شوند.

Threat Intelligence چطور کار میکند؟

اهمیت در چشم انداز تهدید فعلی

آمار رسمی کسپرسکی نشان میدهد سیستم های تشخیص این شرکت روزانه بیش از ۴۶۷ هزار فایل مخرب را شناسایی میکنند. این رقم بخشی از بینش جهانی است که در کنار ردیابی بیش از ۹۰۰ بازیگر تهدید و تولید بیش از ۲۰۰ گزارش خصوصی سالانه ارائه میشود.

در سه ماهه دوم سال جاری، محصولات کسپرسکی نزدیک به ۴۰۰ میلیون حمله originating از منابع آنلاین را مسدود کردند. Web Anti-Virus به بیش از ۵۲ میلیون لینک منحصر بفرد پاسخ داد و File Anti-Virus بیش از ۱۶ میلیون شیء مخرب و ناخواسته را متوقف کرد.

این اعداد نشان دهنده فشار مداوم روی زیرساخت هاست و اهمیت داشتن فیدهای باکیفیت و سریع را برجسته میکند.

برای سازمان های ایرانی، بویژه در بخش های حیاتی، بانکی، صنعتی و دولتی، این فیدها ارزش ویژهای دارند. گروه آتنا به عنوان نماینده رسمی محصولات کسپرسکی در ایران، امکان دسترسی به این سرویس ها را همراه با پشتیبانی محلی فراهم میکند. ترکیب فیدها با راهکارهای endpoint، network و SIEM کسپرسکی، لایه های دفاعی را تقویت میکند و visibility را از سطح تاکتیکی تا استراتژیک بالا میبرد.

Threat Intelligence دیگر یک گزینه لوکس نیست. در محیطی که مهاجمان با سرعت بالا تطبیق پیدا می کنند و از تکنیک های جدید مثل سوءاستفاده از ابزارهای AI یا زنجیره تأمین open source بهره میبرند، داشتن جریان مداوم داده vet شده تفاوت بین تشخیص بموقع و incident پرهزینه را رقم میزند.

فیدهای داده کسپرسکی با تکیه بر منابع گسترده، پردازش دقیق و تحویل نزدیک به real-time، یکی از ابزارهای عملی برای رسیدن به این هدف هستند. تیم های امنیتی میتوانند با یکپارچه سازی مناسب، از داده های خام به تصمیم های سریع و دقیق برسند و دفاع سازمان را یک قدم جلوتر از تهدید نگه دارند.
اگر سازمان شما در حال ارزیابی یا استقرار چنین قابلیت هایی است، بررسی جزئیات فنی فیدها و تست یکپارچه سازی با زیرساخت موجود نقطه شروع مناسبی خواهد بود. منابع رسمی کسپرسکی فارسی و پشتیبانی گروه آتنا میتوانند مسیر را هموار کنند.

سوالات متداول

Threat Intelligence چیست؟

+

Threat Intelligence یا هوش تهدید، مجموعه‌ ای از اطلاعات تحلیل‌ شده و زمینه‌ دار درباره تهدیدهای سایبری است که به سازمان کمک می‌کند تهدیدها را شناسایی، تحلیل و برای مقابله با آنها اقدام کند.

Kaspersky Threat Data Feeds چه اطلاعاتی ارائه می‌دهد؟

+

این فیدها می‌توانند شامل اطلاعاتی درباره URL های مخرب، فیشینگ، باج‌ افزار، Botnet C&C، هش‌ های مخرب، IP Reputation، آسیب‌ پذیری‌ ها، APT، ICS و سایر شاخص‌ های تهدید باشند.

تفاوت Threat Intelligence تاکتیکی، عملیاتی و استراتژیک چیست؟

+

Threat Intelligence تاکتیکی بیشتر بر IOC هایی مانند IP، دامنه و هش تمرکز دارد. سطح عملیاتی اطلاعات مربوط به کمپین‌ ها و روش‌ های مهاجمان را پوشش می‌دهد و سطح استراتژیک روندهای کلان و بازیگران تهدید را بررسی می‌کند.

Kaspersky CyberTrace چه کاربردی دارد؟

+

CyberTrace می‌تواند به‌ عنوان یک لایه میانی برای تطبیق شاخص‌ های تهدید با فیدهای Threat Intelligence عمل کند و اطلاعات غنی‌ شده را در اختیار سامانه‌ هایی مانند SIEM قرار دهد.

آیا Threat Data Feeds با SIEM قابل یکپارچه‌ سازی است؟

+

بله. فیدهای تهدید می‌توانند با SIEM، فایروال‌ های نسل جدید، درگاه‌ های وب و ایمیل و سایر ابزارهای امنیتی یکپارچه شوند. Kaspersky CyberTrace نیز برای برخی سناریوهای یکپارچه‌ سازی و تطبیق IOCها کاربرد دارد.

چه نوع IOCهایی در Threat Intelligence استفاده می‌ شوند؟

+

IP Address، دامنه، URL، هش فایل، آدرس سرورهای فرماندهی و کنترل و سایر شاخص‌های قابل استفاده برای شناسایی و تحلیل تهدید از جمله IOCهای رایج هستند.

Threat Intelligence چه کمکی به تیم امنیت سازمان می‌کند؟

+

با افزودن context به شاخص‌ های تهدید، تیم امنیتی می‌تواند رخدادها را بهتر اولویت‌ بندی کند، ارتباط میان رویدادها و کمپین‌های تهدید را تشخیص دهد و سریعتر برای مهار و بررسی حادثه اقدام کند.

Avatar
مجید ساوالان

متخصص امنیت سایبری و مشاور راهکارهای امنیت اطلاعات کسپرسکی با بیش از 10 سال تجربه در زمینه طراحی، پیاده‌سازی و ارائه راهکارهای سازمانی در حوزه راهکارهای Endpoint Security، EDR/XDR، امنیت شبکه و مشاوره فنی برای پروژه‌های امنیتی سازمان‌های بزرگ.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *