2022-02-05 04:19:41
威胁情报的另类分类
威胁情报在信息安全领域扮演着至关重要的角色,它能够帮助安全团队更好地了解潜在的威胁,从而制定更有效的防护措施。除了传统的战术情报、战略情报和运营情报分类方式外,还存在一些另类的分类方法,这些方法有助于从不同角度理解和利用威胁情报。以下是几种重要的另类分类方式:
一、伏中IP/Domain 信誉类情报
IP/Domain 信誉类情报,即所谓的信誉库,是威胁情报的重要组成部分。这类情报提供了关于IP地址和域名的信誉信息,帮助安全团队快速判断一个IP或域名是否恶意。国内如360威胁情报中心(

然而,需要注意的是,这些数据可能存在不准确的情况。同一个IP的位置、接入方式、标记等在不同威胁情报平台上可能有所不同。因此,在使用时需要综合多个来源的信息进行判断。
二、网络通信流量数据
网络通信流量数据是另一种重要的威胁情报来源。这类数据通常从大网上采集,提供了关于网络流量的详细信息。通过分析这些流量数据,安全团队可以发现异常的网络行为,从而追踪攻击者的活动轨迹。

例如,在SANS Dshield(
三、事件分类(Incident Pulse)数据
事件分类情报是缺带将威胁情报的基础数据进行打包,并封装成一个个事件(Incident Pulse)。这种情报形式的好处在于可以更快地发现事件,并驱动相应的应急响应措施。同时,它也有助于商业订阅服务的推广和收费。
目前,一些知名的威胁情报平台如微步在线、AlienVault OTX(

四、蜜罐数据
蜜罐数据是一种特殊的威胁情报来源。蜜罐是一种故意设置的安全陷阱,用于诱骗攻击者进行攻击。通过收集和分析蜜罐中的数据,安全团队可以了解攻击者的行为模式、进攻路径和攻击目的等信息。这些信息对于研究黑产和正规军(如黑客组织、恶意软件开发者等)的行为非常有意义。

需要注意的是,蜜罐数据的收集和分析需要具备一定的技术能力和经验。同时,由于蜜罐本身可能存在一定的风险(如被攻击者利用进行更复杂的攻击),因此在使用时需要谨慎考虑。
五、被动流量解析(伏厅芦Passive DNS)数据
被动流量解析数据(PDNS)是通过被动方式解析域名并记录解析结果的数据。这类数据可以帮助安全团队识别攻击者的历史信息,如域名的注册信息、历史解析记录等。通过分析这些信息,可以追踪攻击者的活动轨迹并发现潜在的威胁。

被动流量解析数据通常来源于DNS服务器的日志记录或专门的PDNS服务。这些数据具有高度的准确性和可靠性,是威胁情报分析中的重要参考依据。
综上所述,威胁情报的另类分类方式有助于从不同角度理解和利用威胁情报。在实际应用中,需要根据具体情况选择合适的威胁情报类型和来源,并结合其他安全手段进行综合防护。