Gli strumenti di protezione generano il segnale; L'intelligence sulle minacce aiuta a determinare l'azione.
Per i team SOC , il valore dell'intelligence sulle minacce non è l'aggiunta di un altro flusso di dati, ma migliora le decisioni specifiche nell'ambito del flusso di lavoro di rilevamento e reazione: quali comportamenti devono attivare il rilevamento, quali avvisi assegnare la priorità, dove indagare successivamente, fino a che punto mirare reazione e cosa rafforzare in seguito.
Questo è il motivo per cui l'intelligence sulle minacce non dovrebbe essere separata dal SOC come feed passivo o risorsa di ricerca occasionale. Utilizzato al meglio , entra a far parte delle operazioni di sicurezza quotidiane, modellando la logica di rilevamento, arricchendo gli avvisi, guidando le indagini, supportando la caccia alle minacce e aiutando i team di reazione ad agire con il giusto livello di urgenza.
Perché i team SOC hanno bisogno di intelligence sulle minacce per prendere decisioni di sicurezza migliori
I SOC moderni dovrebbero rilevare e rispondere rapidamente, ma gli analisti spesso devono lavorare con prove parziali. Un avviso può mostrare un dominio sospetto, un hash di file, un processo, un accesso, una risorsa vulnerabile o una connessione bloccata. Da solo, tale segnale potrebbe non mostrare se l'attività è isolata, parte di un modello di attacco più ampio o sufficientemente urgente da degenerare immediatamente.
Questo crea problemi pratici. Gli analisti dedicano tempo a eventi tecnicamente sospetti ma a basso rischio. Le attività gravi possono rimanere nascoste tra gli avvisi di routine. I segnali correlati possono essere esaminati separatamente. Le regole di rilevamento possono concentrarsi su indicatori che gli utenti malintenzionati possono facilmente sostituire. Le decisioni di reazione possono dipendere troppo dall'esperienza del singolo analista.
La sfida non è solo il volume degli avvisi; è incertezza. L'intelligence sulle minacce riduce tale incertezza apportando conoscenze esterne nelle decisioni SOC : campagne attive, infrastruttura nota, comportamento del malware, vulnerabilità sfruttate, tecniche dell'utente malintenzionato, targeting per settore e probabili passaggi successivi.
In che modo l'intelligence sulle minacce supporta il flusso di lavoro SOC
L'intelligence sulle minacce migliora il rilevamento e la risposta SOC aiutando i team a rispondere a cinque domande operative:
- cosa dovremmo rilevare?
- Quali avvisi contano di più?
- Dove dovremmo indagare dopo?
- Come dovremmo rispondere?
- Cosa dovremmo migliorare in seguito?
Queste domande sono importanti perché il SOC non è una singola funzione . Engineering di rilevamento, triage, indagine, caccia alle minacce, risposta agli incidenti e miglioramento continuo richiedono diversi tipi di intelligence.
Un tecnico del rilevamento potrebbe aver bisogno di una logica in stile Sigma, YARA o Suricata, tecniche mappate e nuovi indicatori. Un analista di primo livello potrebbe aver bisogno dell'arricchimento degli avvisi rapidi e di un punteggio di confidenza. Un cacciatore di minacce potrebbe aver bisogno dei dettagli della campagna e dei comportamenti di un utente malintenzionato. Un soccorritore potrebbe aver bisogno di indicatori correlati, probabili percorsi di movimento laterale e indicazioni di contenimento. Un leader SOC potrebbe aver bisogno di una visione delle lacune nel rilevamento, dei modelli di attacco ricorrenti e del rischio operativo.
L'utilizzo più efficace dell'intelligence sulle minacce non è semplicemente "più contesto", ma è l'intelligence fornita con precisione al punto decisionale giusto.
Utilizzo dell'intelligence per le minacce per migliorare la progettazione del rilevamento
Il rilevamento inizia prima dell'attivazione di un avviso, aiutando i team SOC a trasformare le attività delle minacce nel mondo reale in logica di rilevamento. Se una campagna è destinata alle organizzazioni in un settore specifico, utilizzando un metodo di accesso iniziale noto o sfruttando una particolare vulnerabilità, il SOC può utilizzare tali conoscenze per creare, ottimizzare o convalidare i rilevamenti.
Questo può includere indicatori leggibili dal computer come indirizzi IP, domini, URL e hash dannosi. Può inoltre includere regole di rilevamento, firme del malware, intelligence sulle vulnerabilità, modelli di comando e controllo e comportamenti degli hacker associati a framework come MITRE ATT&CK.
L'importante distinzione è che l'intelligence sulle minacce supporta il rilevamento basato su indicatori e basato sul comportamento.
Gli indicatori sono preziosi per identificare rapidamente le attività dannose note, ma il loro valore operativo può diminuire rapidamente. Gli utenti malintenzionati possono ruotare l'infrastruttura, modificare i domini, alterare gli hash e modificare gli strumenti. Il rilevamento basato sul comportamento è spesso più difficile da eludere perché si concentra su ciò che gli aggressori devono ancora fare: ottenere l'accesso, aumentare i privilegi, eseguire il dump delle credenziali, spostarsi lateralmente, stabilire la persistenza, comunicare con l'infrastruttura di comando e controllo o eseguire lo stage dei dati.
È qui che l'intelligence tattica diventa particolarmente utile, aiutando i team di rilevamento a capire come si comportano gli aggressori, non solo quali artefatti hanno utilizzato in precedenza.
Ad esempio, un dominio di phishing potrebbe scomparire rapidamente, ma il comportamento post-compromesso che segue (utilizzo sospetto di PowerShell, accesso alle credenziali, esecuzione insolita di servizi remoto o modelli di autenticazione anomali) potrebbe essere più duraturo. L'intelligence sulle minacce aiuta i team SOC a creare rilevamenti attorno a questi schemi. Il risultato è una maggiore copertura del rilevamento, non solo un elenco più lungo di indicatori.
Utilizzo delle informazioni sulle minacce per assegnare la priorità agli avvisi SOC durante il triage
è il SOC che decide come impiegare il tempo dell'analista. Non tutti gli avvisi meritano la stessa urgenza. Un accesso sospetto, il rilevamento di endpoint o una connessione di rete possono essere più gravi se sono collegati a una campagna attiva, a una vulnerabilità sfruttata, a un'infrastruttura di comando e controllo, alla preparazione di un ransomware o a un attore di minacce noto per prendere di mira il settore dell'organizzazione.
L'intelligence sulle minacce aiuta gli analisti a fare questa distinzione più velocemente. Ad esempio, un avviso di vulnerabilità diventa più urgente se l'intelligence mostra uno sfruttamento attivo nei confronti dei sistemi connessi a Internet. Un avviso di dominio diventa più grave se il dominio è collegato all'infrastruttura di phishing corrente destinata a organizzazioni simili. Un evento dell'endpoint merita un'escalation più rapida se il comportamento corrisponde a tecniche note di furto di credenziali o spostamento laterale.
Questo è anche il punto in cui l'arricchimento automatico è importante. L'intelligence leggibile dal computer può aiutare le piattaforme SIEM, SOAR, EDR, XDR, NGFW, IDS/IPS e di intelligence sulle minacce ad arricchire gli avvisi con relazioni tra reputazione, attendibilità, sorgente, campagna e indicatore.
Se utilizzato correttamente, aiuta gli analisti a separare il rumore di routine dai segnali che richiedono un'analisi più approfondita.
Usato male, può fare il contrario. Un feed pieno di indicatori non aggiornati, duplicati o di scarsa affidabilità può creare falsi positivi e aumentare il carico di lavoro. L'intelligence sulle minacce migliora il triage solo quando è pertinente, aggiornato e integrato negli strumenti già utilizzati dagli analisti.
Utilizzo dell'intelligence per le minacce per guidare le indagini SOC e la ricerca delle minacce
Quando un avviso diventa un'indagine, la domanda cambia. L'analista non ha più bisogno di sapere solo se qualcosa è sospetto; hanno bisogno di sapere cos'altro potrebbe essere connesso.
Il file è collegato a una famiglia di malware nota? Il dominio è apparso in una campagna corrente? L'infrastruttura è ancora attiva? Il comportamento assomiglia a staging ransomware, acquisizione dell'account, sfruttamento Web o attività APT? Sono disponibili indicatori correlati in cui eseguire la ricerca in tutto l'ambiente?
L'intelligence sulle minacce aiuta le indagini a passare da prove isolate a un'ipotesi di lavoro.
L'intelligenza leggibile dall'uomo è particolarmente importante in questo caso. I rapporti sulle campagne, l'analisi del malware, il sandboxing, la somiglianza dei file, l'attribuzione, l'intelligence sull'impronta digitale e la ricerca degli analisti possono aiutare gli investigatori a comprendere il probabile percorso di attacco.
Questo supporta anche la caccia alle minacce. Invece di eseguire una ricerca generica per "qualsiasi elemento sospetto", i cacciatori possono cercare comportamenti specifici associati a campagne, settori, vulnerabilità o tecniche di attacco pertinenti.
Ad esempio, se l'intelligence mostra che un attore di minacce sta prendendo di mira organizzazioni industriali tramite l'accesso remoto esposto, i cacciatori possono cercare modelli di autenticazione insoliti, utilizzo sospetto di strumenti di amministrazione, infrastruttura correlata e comportamenti post-accesso. Se l'intelligence mostra che un gruppo ransomware esegue in genere lo staging dei dati prima del criptaggio, i cacciatori possono cercare attività di compressione, creazione insolita di archivi, trasferimenti interni di grandi dimensioni o accesso a condivisioni file sensibili.
L'indagine è il punto in cui l'intelligence sulle minacce diventa una mappa. Non sostituisce il giudizio dell'analista, ma aiuta gli analisti a decidere dove guardare dopo.
Utilizzo dell'intelligence sulle minacce per migliorare l'ambito e la velocità della reazione agli incidenti
Le decisioni di reazione più difficili riguardano spesso l'ambito. Il SOC deve bloccare l'accesso a un dominio, un indirizzo IP o un URL sospetto o eseguire un'escalation alla risposta agli incidenti? Un host deve essere isolato o il team deve cercare una compromissione correlata su più sistemi? Le credenziali devono essere reimpostate? Un sistema vulnerabile deve essere aggiornato con urgenza? I team legali, di rischio o esecutivi devono essere informati?
L'intelligence sulle minacce aiuta i team a evitare due errori comuni: una reazione insufficiente alle attività gravi e una reazione eccessiva ai segnali deboli.
Se l'intelligence collega l'attività osservata alla distribuzione del ransomware, i team di intervento potrebbero dover isolare i sistemi interessati, ricercare un furto di credenziali, verificare lo spostamento laterale e proteggere l'infrastruttura di backup. Se un dominio è a bassa confidenza e non è associato a un'infrastruttura attiva, può essere appropriata una risposta più misurata.
L'intelligence sulle minacce può anche migliorare i playbook di reazione. Un playbook generico sul malware può chiedere agli analisti di isolare l'host, raccogliere prove e bloccare gli indicatori: tutto ciò è abbastanza utile. Ma un playbook informato sulle minacce è più specifico: quali artefatti cercare, quali sistemi possono essere presi di mira successivamente, quali metodi di persistenza sono probabili, quali credenziali possono essere a rischio e quali azioni di contenimento sono consigliate.
Ciò è particolarmente utile durante gli incidenti in cui la velocità è essenziale. Poiché gli analisti non hanno tempo per ricercare da zero ogni possibilità, hanno bisogno di informazioni che li aiutino ad agire in modo proporzionato e rapido.
In che modo l'intelligence sulle minacce rafforza la maturità SOC nel tempo
L'intelligence sulle minacce non è utile solo durante gli avvisi e gli incidenti in tempo reale, ma aiuta anche i team SOC a migliorare il modello operativo.
Al termine di un'indagine, l'intelligence può aiutare i team a identificare quali rilevamenti hanno funzionato, quali segnali non sono stati rilevati e quali controlli devono essere rafforzati. Se un incidente ha coinvolto una tecnica che non era coperta dall'analisi esistente, l'ingegneria del rilevamento può colmare il divario. Se gli analisti hanno faticato a capire una campagna, i requisiti di intelligence possono essere perfezionati. Se la risposta è incoerente, i playbook possono essere aggiornati.
Questo crea un ciclo di feedback:
- l'intelligence sulle minacce informa i rilevamenti.
- I rilevamenti generano avvisi.
- Gli avvisi portano a indagini.
- Le indagini rivelano lacune.
Queste lacune migliorano i requisiti di intelligence, la logica di rilevamento e i processi di reazione. E nel tempo, questo aiuta il SOC a diventare più preciso, consentendo di ridurre gli angoli ciechi, migliorare la copertura del rilevamento, guidare gli esercizi da tavolo, supportare l'emulazione dell'avversario e offrire alla leadership una visione più chiara del rischio operativo.
È anche qui che la consulenza SOC , la valutazione delle compromissioni, la prontezza per la risposta agli incidenti e la formazione sulla caccia alle minacce possono rafforzare il valore dell'intelligence. Gli strumenti contano, ma i processi, le competenze e la guida di esperti determinano se l'intelligence modifica i risultati.
Motivi comuni per cui l'intelligence sulle minacce non riesce nelle operazioni SOC
L'intelligence sulle minacce ha esito negativo quando viene considerata come un esercizio di raccolta anziché come una funzionalità di supporto alle decisioni.
I problemi comuni includono:
- Feed filtrati in modo errato che creano rumore prima di raggiungere gli analisti o i controlli degli endpoint
- Indicatori non aggiornati
- Nessun requisito di intelligence chiaro
- Integrazione limitata con i flussi di lavoro SIEM, SOAR, EDR, XDR o di gestione dei casi
- Dipendenza eccessiva dagli indicatori anziché dal comportamento dell'utente malintenzionato
- Rapporti utili per i ricercatori ma non utilizzabile dagli analisti
- Nessun ciclo di feedback tra i risultati SOC e le priorità dell'intelligence
- Nessun proprietario chiaro per trasformare l'intelligence in rilevamenti, cacce, playbook o azioni di reazione.
Il problema raramente è l'assenza di informazioni, ma il divario tra informazioni e utilizzo. Un SOC non ha bisogno di tutti gli indicatori possibili, ma ha bisogno di informazioni rilevanti per l'ambiente, disponibili al momento della decisione e sufficientemente attendibili per consentire agli analisti di agire.
Intelligence sulle minacce operative in un SOC maturo
Un SOC maturo utilizza l'intelligence sulle minacce in diverse forme.
L'intelligenza leggibile dalla macchina supporta l'automazione e l'integrazione degli strumenti. Alimenta le piattaforme SIEM, SOAR, EDR, XDR, NGFW, IDS/IPS e di intelligence sulle minacce con indicatori, regole e dati strutturati in grado di arricchire gli avvisi, supportare il blocco e accelerare il triage iniziale.
L'intelligenza leggibile supporta il giudizio degli analisti. Illustra campagne, malware, comportamento dell'utente malintenzionato, infrastruttura, attribuzione, targeting per settore e probabili passaggi successivi.
Oltre all'intelligence leggibile meccanicamente e leggibile dall'uomo, l'assistenza di esperti aiuta con domande complesse, l'assistenza di esperti aiuta con domande complesse. Ciò può includere l'accesso degli analisti, il supporto per gli incidenti, linee guida per la caccia alle minacce, attività di maturità SOC o consigli strategici su come integrare l'intelligence nelle operazioni di sicurezza.
L'obiettivo è rendere l'intelligence utilizzabile in tutto il flusso di lavoro SOC , non solo creare una libreria di intelligence più ampia.
Ciò significa definire i requisiti, integrare l'intelligence negli strumenti, associare le attività rilevanti ai rilevamenti, supportare le indagini con analisi più approfondite e alimentare gli insegnamenti sul miglioramento SOC .
Offri al tuo SOC l'intelligence di cui ha bisogno per rilevare prima le minacce rilevanti, assegnare più rapidamente la priorità agli avvisi e rispondere con precisione. Scopri come Kaspersky Threat Intelligence aiuta i team di sicurezza aziendali a trasformare i dati sulle minacce in azioni pratiche
