威胁情报整合与协作能力构建
1. 威胁情报收集能力
1.1 总体目标与阶段划分
威胁情报收集能力的构建分为四个阶段,旨在从几乎不收集情报逐步过渡到收集大量信息,最终过滤掉不必要的信息,为组织准备更有用的情报产品。这四个阶段分别为初始阶段、A 阶段、B 阶段和 C 阶段。
1.2 初始阶段
在初始阶段,组织尚未具备威胁情报能力,此阶段的目标是识别威胁情报源。以下是一些可获取威胁情报的来源:
- AlienVault Open Threat Exchange :号称世界上第一个真正开放的威胁情报社区,全球超 65,000 人使用,包括安全爱好者、研究人员和安全专业人员。其信息由用户提供,使用时需注意相关挑战。官网:https://otx.alienvault.com/ 。
- 仪表盘使用 :提供的仪表盘相对容易理解,用户可通过两种方式使用恶意软件集群可视化功能:
- 按类别(BY CATEGORY) :基于过去 24 小时内报告的活动,点击集群中的特定气泡可获取更多关于报告的恶意软件类型的信息。例如,选择“Password Stealer”和“Backdoor”集群时,“Features”部分显示所报告恶意软件的特定名称,“Related Pulses”部分显示关于该特定恶意软件的报告脉冲。
- 组合视图(COMBINE) :显示过去 24 小时内集群中报告的所有恶意软件。右下角的“Report count”由气泡大小表示,气泡越大,报告越多,可直观了解恶意软件的热度