使用威胁情报追踪攻击者——Part 1 威胁情报的另类分类

使用威胁情报追踪攻击者——Part 1 威胁情报的另类分类
最新回答
╒↘亻赱糹エ°

2022-02-05 04:19:41

威胁情报的另类分类

威胁情报在信息安全领域扮演着至关重要的角色,它能够帮助安全团队更好地了解潜在的威胁,从而制定更有效的防护措施。除了传统的战术情报、战略情报和运营情报分类方式外,还存在一些另类的分类方法,这些方法有助于从不同角度理解和利用威胁情报。以下是几种重要的另类分类方式:

一、伏中IP/Domain 信誉类情报

IP/Domain 信誉类情报,即所谓的信誉库,是威胁情报的重要组成部分。这类情报提供了关于IP地址和域名的信誉信息,帮助安全团队快速判断一个IP或域名是否恶意。国内如360威胁情报中心(

https://ti.360.com
)、微步在线(
https://x.threatbook.cn
),国外如RiskIQ Community(
https://community.riskiq.com
)等平台,都提供了丰富的IP信誉类数据。

然而,需要注意的是,这些数据可能存在不准确的情况。同一个IP的位置、接入方式、标记等在不同威胁情报平台上可能有所不同。因此,在使用时需要综合多个来源的信息进行判断。

二、网络通信流量数据

网络通信流量数据是另一种重要的威胁情报来源。这类数据通常从大网上采集,提供了关于网络流量的详细信息。通过分析这些流量数据,安全团队可以发现异常的网络行为,从而追踪攻击者的活动轨迹。

例如,在SANS Dshield(

https://dshield.org
)上,可以查到特定端口的流量图,这些图表有助于识别出存在异常流量的IP地址,进而进行进一步的分析和调查。

三、事件分类(Incident Pulse)数据

事件分类情报是缺带将威胁情报的基础数据进行打包,并封装成一个个事件(Incident Pulse)。这种情报形式的好处在于可以更快地发现事件,并驱动相应的应急响应措施。同时,它也有助于商业订阅服务的推广和收费。

目前,一些知名的威胁情报平台如微步在线、AlienVault OTX(

https://otx.alienvault.com
)和IBM X-Force Exchange等,都提供了事件分类情报服务。这些平台通过收集和分析全球范围内的安全事件,为订阅用户提供及时、准确的威胁情报。

四、蜜罐数据

蜜罐数据是一种特殊的威胁情报来源。蜜罐是一种故意设置的安全陷阱,用于诱骗攻击者进行攻击。通过收集和分析蜜罐中的数据,安全团队可以了解攻击者的行为模式、进攻路径和攻击目的等信息。这些信息对于研究黑产和正规军(如黑客组织、恶意软件开发者等)的行为非常有意义。

需要注意的是,蜜罐数据的收集和分析需要具备一定的技术能力和经验。同时,由于蜜罐本身可能存在一定的风险(如被攻击者利用进行更复杂的攻击),因此在使用时需要谨慎考虑。

五、被动流量解析(伏厅芦Passive DNS)数据

被动流量解析数据(PDNS)是通过被动方式解析域名并记录解析结果的数据。这类数据可以帮助安全团队识别攻击者的历史信息,如域名的注册信息、历史解析记录等。通过分析这些信息,可以追踪攻击者的活动轨迹并发现潜在的威胁。

被动流量解析数据通常来源于DNS服务器的日志记录或专门的PDNS服务。这些数据具有高度的准确性和可靠性,是威胁情报分析中的重要参考依据。

综上所述,威胁情报的另类分类方式有助于从不同角度理解和利用威胁情报。在实际应用中,需要根据具体情况选择合适的威胁情报类型和来源,并结合其他安全手段进行综合防护。