Passa al contenuto principale

Che cos'è Intelligence sulle minacce e perché è importante?

L'intelligence sulle minacce è un'informazione basata sull'evidenza su minacce informatiche, attori delle minacce, metodi di attacco, infrastruttura e vulnerabilità che aiuta le organizzazioni a prendere decisioni migliori in materia di sicurezza. Offre ai team di sicurezza il contesto di cui hanno bisogno per rilevare gli attacchi, assegnare priorità ai rischi, indagare sugli incidenti e rafforzare le difese.

Le informazioni sulle minacce sono importanti perché le aziende non sempre hanno tempo, budget o personale sufficienti per considerare ogni avviso, vulnerabilità o evento sospetto come ugualmente importante. I team di sicurezza devono sapere quali minacce sono rilevanti per il settore, la regione, lo stack tecnologico e il profilo di esposizione.

Ciò è particolarmente importante in quanto l'attività delle minacce diventa più coordinata e più difficile da separare dal rischio geopolitico, penale e della catena di approvvigionamento. L'ENISA Threat Landscape 2025 rileva che i gruppi di minacce stanno riutilizzando strumenti e tecniche, introducendo nuovi modelli di attacco, sfruttando le vulnerabilità e collaborando per mirare alla resilienza dell'infrastruttura digitale dell'UE.

Per i leader della sicurezza aziendale, il valore dell'intelligence sulle minacce è pratico. Aiuta a rispondere a domande quali: chi potrebbe prenderci di mira? Quali tecniche stanno utilizzando? Quali vulnerabilità vengono sfruttate? Quali indicatori dovremmo monitorare? Quali incidenti necessitano di un'escalation? E quali controlli dovremmo migliorare per primi?

Che cos'è l'intelligence sulle minacce?

L'intelligence sulle minacce consiste nell'analisi delle informazioni sulle minacce informatiche esistenti o potenziali che consentono a un'organizzazione di comprendere, rilevare, prevenire o rispondere agli attacchi.

L'intelligence sulle minacce è più che dati grezzi sulle minacce. Indicatori come indirizzi IP, domini, hash e CVE diventano intelligence quando vengono convalidati, arricchiti, assegnata la priorità e connessi alle decisioni di sicurezza.

Un indicatore non elaborato potrebbe ad esempio mostrare che un dominio è stato collegato a un'attività di phishing. L'intelligence sulle minacce spiega se il dominio fa parte di una campagna in corso, quali settori sono presi di mira, quali malware o metodi di furto delle credenziali sono coinvolti, se l'infrastruttura è ancora attiva e come può svilupparsi l'attività, quali sistemi o controlli potrebbero essere interessati. e dove i difensori potrebbero dover concentrare il rilevamento, il monitoraggio o l'attenuazione.

Una buona intelligence sulle minacce è pertinente, tempestiva, accurata e perseguibile. Dovrebbe aiutare i team di sicurezza a prendere decisioni o intraprendere azioni, non semplicemente ad aggiungere più informazioni a un ambiente già rumoroso.

Perché l'intelligence sulle minacce è importante per le aziende?

L'intelligence sulle minacce è importante perché i team di sicurezza aziendali hanno bisogno di contesto. In mancanza, i relativi team possono rilevare le attività senza comprenderne l'importanza, correggere le vulnerabilità senza sapere quali hanno maggiori probabilità di essere sfruttate o indagare sugli avvisi senza sapere se corrispondono o meno a una campagna nota.

Le aziende moderne operano attraverso servizi cloud, piattaforme di identità, endpoint, e-mail, tecnologia operativa, provider di terze parti e reti distribuite. Questa diversità crea un'ampia superficie di attacco e le informazioni sulle minacce aiutano i team di sicurezza a capire quali parti della superficie di attacco sono più interessanti per gli aggressori e quali minacce sono più rilevanti al momento.

L'intelligence sulle minacce supporta inoltre la pianificazione della governance e della resilienza, fornendo ai leader della sicurezza prove che possono essere utilizzate nelle discussioni sui rischi, nella preparazione degli incidenti e nelle decisioni di investimento nella sicurezza. Per le organizzazioni che operano in più aree geografiche, settori o ecosistemi di fornitori, questo contesto aiuta i team di sicurezza a capire in che modo le attività delle minacce esterne potrebbero influire sulle priorità operative.

Quale problema risolve l'intelligence sulle minacce?

L'intelligence sulle minacce consente alle organizzazioni di assegnare priorità alle risorse di protezione limitate in modo più efficace.

In assenza di intelligence, i team di sicurezza possono assegnare la priorità solo in base ai punteggi di gravità, al volume degli avvisi o alla pressione della conformità. Questo può comportare uno spreco di sforzi per problemi che sembrano gravi ma che è improbabile che vengano sfruttati, mentre i rischi più rilevanti vengono trascurati o rimangono sottostimati.

L'intelligence sulle minacce aggiunge il contesto dell'utente malintenzionato, aiutando i team a capire quali risorse, vulnerabilità e tecniche sono più rilevanti per gli attacchi nel mondo reale.

Perché è importante? Perché la gravità tecnica non è la stessa cosa del rischio reale. Una vulnerabilità critica in un sistema interno isolato può essere meno urgente di una vulnerabilità con punteggio più basso in una risorsa connessa a Internet attivamente sfruttata dai gruppi ransomware.

L'intelligence sulle minacce non elimina la necessità di gestione delle risorse, scansione delle vulnerabilità, ingegneria di rilevamento o risposta agli incidenti. Ciò che fa è rendere tali funzioni più focalizzate.

Quali sono i principali tipi di intelligence sulle minacce?

I principali tipi di intelligence sulle minacce sono l'intelligence strategica, operativa, tattica e tecnica. Queste categorie sono importanti perché team diversi richiedono livelli diversi di dettaglio tecnico e operativo. Tuttavia, queste categorie spesso si sovrappongono. Un rapporto strategico può includere indicatori tecnici, regole YARA, regole Sigma o altri contenuti di rilevamento, mentre l'intelligence tecnica diventa più preziosa quando è connessa a un contesto strategico, operativo o tattico.


Principali tipi di Intelligence sulle minacce

Intelligence strategica sulle minacce

Intelligence operativa sulle minacce

Intelligence tattiche sulle minacce

Intelligence tecniche sulle minacce

Supporta dirigenti senior, CISO, team e consigli di amministrazione del rischio.

Illustra le tendenze delle minacce, i rischi geopolitici, il targeting a livello di settore e l'impatto aziendale.

In genere è meno tecnico e più incentrato su decisioni quali investimenti, propensione al rischio e pianificazione della resilienza.

Supporta responsabili della sicurezza, leader SOC , operatori di risposta agli incidenti e cacciatori di minacce.

Illustra le campagne, gli obiettivi dell'utente malintenzionato, l'infrastruttura, le famiglie di malware, i settori di destinazione e i probabili percorsi di attacco.


Supporta ingegneri del rilevamento, analisti SOC e blue team.

È incentrato sulle tattiche, le tecniche e le procedure degli aggressori, spesso associate a framework come MITRE ATT&CK.


Supporta strumenti di protezione e analisti tramite indicatori quali indirizzi IP, domini, URL, hash di file, artefatti e-mail, certificati e infrastruttura di comando e controllo dannosi.



Un programma di intelligence sulle minacce maturo in genere necessita di tutti e quattro i tipi, ma non tutti i team ne hanno bisogno nello stesso formato.

Che cos'è l'intelligence strategica sulle minacce?

L'intelligence strategica sulle minacce spiega il rischio informatico di alto livello in termini aziendali, settoriali, regionali o geopolitici. Aiuta i leader a capire l'importanza di determinate minacce, offrendo ai CISO e ai team di rischio il contesto di cui hanno bisogno per valutare i possibili effetti su operazioni, resilienza, sicurezza, priorità di investimento e reputazione.

Ad esempio, l'intelligence strategica può spiegare in che modo i gruppi ransomware stanno prendendo di mira i sistemi sanitari, in che modo le tensioni geopolitiche influiscono sulle infrastrutture critiche o in che modo i servizi della criminalità informatica stanno abbassando la barriera all'ingresso degli aggressori meno qualificati.

Questo tipo di intelligence è utile per CISO, consigli di amministrazione, comitati dei rischi, team legali e dirigenti che devono prendere decisioni di governance e investimento. Può supportare la strategia di sicurezza, la pianificazione del budget, la preparazione di crisi, le discussioni sulle assicurazioni informatiche o i rapporti normativi.

L'intelligence strategica dovrebbe evitare il sovraccarico tecnico: il suo compito non è elencare ogni indicatore o variante del malware, ma spiegare cosa sta cambiando, perché è importante e cosa l'organizzazione dovrebbe considerare di fare.

Fondamentalmente, il valore aziendale delle informazioni sulle minacce è che collega l'attività delle minacce tecniche al rischio aziendale.

Che cos'è l'intelligence sulle minacce operative?

L'intelligence operativa sulle minacce illustra campagne specifiche, gli obiettivi dell'utente malintenzionato e i modelli di attacco. Si colloca tra il reporting strategico di alto livello e gli indicatori tecnici pratici.

Ad esempio, intelligence operativa potrebbe descrivere una campagna ransomware rivolta ai produttori europei, i metodi di accesso iniziale utilizzati, il malware coinvolto, i settori interessati, la probabile motivazione dell'utente malintenzionato e le azioni difensive consigliate.

Questo tipo di intelligence è utile per i leader SOC , i team di risposta agli incidenti, i cacciatori di minacce e gli architetti della sicurezza. Li aiuta a prepararsi per le minacce che con maggiori probabilità influiscono sull'ambiente.

L'intelligence operativa può inoltre aiutare i team a decidere se un incidente è isolato o fa parte di una campagna più ampia. Se un dominio sospetto, un campione di malware o un'esca di phishing corrisponde all'infrastruttura di un attore noto, l'indagine può procedere più rapidamente e con un contesto migliore.

L'intelligence operativa è più preziosa quando è aggiornata. Le informazioni obsolete sulla campagna possono comunque essere utili per l'analisi storica, ma i difensori devono sapere se l'infrastruttura, gli strumenti e le tecniche sono ancora attivi in questo momento.

Che cos'è l'intelligence tattica sulle minacce?

L'intelligence tattica sulle minacce spiega come si comportano gli aggressori. Si concentra su tattiche, tecniche e procedure (spesso abbreviate in TTP). Una tattica è l'obiettivo dell'attaccante, ad esempio l'accesso iniziale, l'escalation dei privilegi o il movimento laterale. Una tecnica è il metodo utilizzato per raggiungere tale obiettivo. Una procedura è il modo specifico in cui un particolare attore o campagna utilizza la tecnica.

MITRE ATT&CK è ampiamente utilizzato qui perché fornisce una base di conoscenze accessibile a livello globale di tattiche e tecniche dell'avversario basate su osservazioni del mondo reale. MITRE descrive ATT&CK come una base per i modelli e le metodologie di minaccia utilizzati nel settore privato, nel governo e nella community di prodotti per la sicurezza informatica.

L'intelligence tattica aiuta i difensori a creare rilevamenti migliori. Invece di bloccare solo gli indicatori noti, i team possono cercare comportamenti degli aggressori che possono persistere anche in caso di modifiche all'infrastruttura.

Ad esempio, un dominio di phishing può scomparire rapidamente, ma il comportamento post-compromesso dell'utente malintenzionato potrebbe essere duraturo. L'intelligence tattica aiuta i team di sicurezza a rilevarlo prima.

Che cos'è l'intelligence tecnica sulle minacce?

L'intelligence tecnica sulle minacce è costituita da indicatori leggibili dal computer o dagli analisti che consentono di identificare attività dannose o sospette. Gli esempi includono indirizzi IP, domini, URL, hash di file, dati del mittente e-mail, firme del malware, certificati SSL, chiavi del Registro di sistema, infrastruttura di comando e controllo e YARA, Sigma o regole di rilevamento.

L'intelligence tecnica può essere utilizzata in SIEM, EDR, XDR, sicurezza cloud, firewall, controlli di sicurezza della posta elettronica, sistemi sandboxing e piattaforme di intelligence sulle minacce. I SUGGERIMENTI vengono spesso utilizzati per aggregare, arricchire, gestire e distribuire l'intelligence agli strumenti e ai team che ne hanno bisogno.

Tuttavia, l'intelligence tecnica ha dei limiti. Gli indicatori invecchiano a ritmi diversi e gli indicatori non aggiornati possono creare falsi positivi, rumore di funzionamento o persino bloccare l'accesso a un'infrastruttura che non è più dannosa. Gli indirizzi IP spesso scadono più velocemente perché cambiano di frequente, gli URL possono rimanere utili più a lungo, ma i contenuti dannosi possono essere spostati rapidamente e gli hash dei file possono rimanere associati ai file dannosi per un tempo indefinito, ma la loro pertinenza operativa diminuisce quando gli aggressori smettono di utilizzare tali file

Che cos'è la vulnerabilità intelligenza?

L'intelligence sulle vulnerabilità aiuta le organizzazioni a capire quali difetti del software sono più rilevanti per l'ambiente e quali hanno maggiori probabilità di essere sfruttati.

La gestione tradizionale delle vulnerabilità spesso inizia con il punteggio di gravità. Il CVSS – Common Vulnerability Scoring System – gestito da FIRST fornisce un modo per acquisire le caratteristiche di una vulnerabilità e produrre un punteggio numerico che può aiutare le organizzazioni a valutare e stabilire le priorità per la correzione.

La gravità è utile, ma non mostra sempre la probabilità di sfruttamento. È qui che l'intelligence sugli exploit e sistemi come EPSS (Exploit Prediction Scoring System) possono essere d'aiuto. L'EPSS è un modello di apprendimento automatico basato sui dati che stima la probabilità che un CVE pubblicato, un identificatore di esposizione alle vulnerabilità comuni, venga sfruttato in natura nei prossimi 30 giorni.

Per i team aziendali, l'intelligence sulle vulnerabilità combina gravità, sfruttabilità, esposizione delle risorse, criticità per il business e attività attive delle minacce. Questo aiuta i team a correggere ciò che conta per primo.

La domanda pratica non è semplicemente "Questa vulnerabilità è critica?" ma "Questa vulnerabilità è sfruttabile, esposta, rilevante per il nostro ambiente e attualmente interessante per gli aggressori?"

Che cos'è l'intelligence sulle minacce specifiche del settore?

Le informazioni sulle minacce specifiche del settore si concentrano sulle minacce più rilevanti per un determinato settore, ad esempio finanza, assistenza sanitaria, energia, produzione, enti pubblici, telecomunicazioni e vendita al dettaglio.

Gli aggressori spesso sono specializzati. Un gruppo ransomware può prendere di mira gli operatori sanitari perché i tempi di inattività creano pressione, un attore sponsorizzato dallo stato può prendere di mira l'energia, le telecomunicazioni o la pubblica amministrazione per un accesso strategico, mentre un gruppo fraudolento può prendere di mira banche, elaboratori di pagamento o rivenditori perché il percorso di monetizzazione è più chiaro.

L'intelligence specifica del settore aiuta i team a comprendere i probabili percorsi di attacco e i probabili obiettivi dell'utente malintenzionato, e può inoltre supportare la cooperazione a livello di settore, la condivisione delle informazioni e la preparazione normativa.

L'intelligence generica ha ancora valore, ma il contesto del settore la rende notevolmente più perseguibile.

Chi può trarre vantaggio dall'intelligence sulle minacce?

L'intelligence sulle minacce avvantaggia molti team di un'azienda, non solo il SOC


CISO e leader della sicurezza

Team SOC

Responder agli incidenti

Rilevatori di minacce

Team di gestione delle vulnerabilità

Team antifrode, protezione del marchio e rischi digitali

Team per il rischio, la conformità e l'ufficio legale

utilizzare le informazioni sulle minacce per comprendere il rischio strategico, informare i dirigenti, giustificare gli investimenti e allineare le priorità di sicurezza con l'esposizione aziendale.

utilizzare l'intelligence per arricchire gli avvisi, classificare gli incidenti, ottimizzare i rilevamenti e identificare se l'attività corrisponde alle campagne note.

utilizzare l'intelligence per compromettere l'ambito, comprendere il comportamento degli aggressori, identificare l'infrastruttura correlata e scegliere le azioni di contenimento.

utilizzare l'intelligence per formulare ipotesi e cercare segnali di attività dell'avversario che gli strumenti automatizzati potrebbero non rilevare.

utilizzare l'intelligence per assegnare la priorità alla riparazione in base allo sfruttamento attivo e all'interesse reale di un utente malintenzionato.


utilizzare l'intelligence per monitorare phishing, furto di identità, credenziali trapelate, domini falsi ed esposizione all'esterno.


utilizzare l'intelligence per supportare la governance, la generazione di rapporti e il processo decisionale in merito agli incidenti.


L'intelligence sulle minacce diventa ancora più preziosa quando viene condivisa tra queste funzioni anziché conservata all'interno di uno strumento o di un team.

In che modo le informazioni sulle minacce aiutano i CISO e i leader della sicurezza?

Per i CISO, l'intelligence sulle minacce aiuta a tradurre l'attività relativa alle minacce tecniche in rischio aziendale. Supporta decisioni più chiare in merito a budget, propensione al rischio, resilienza e priorità di sicurezza.

Un CISO non ha bisogno di tutti gli indicatori di compromissione di ogni campagna. Hanno bisogno di sapere quali minacce sono più rilevanti per l'organizzazione, quali business unit o aree geografiche sono esposte, quali controlli sono deboli e quale impatto potrebbe avere un attacco riuscito.

L'intelligence strategica aiuta inoltre i leader a informare i consigli di amministrazione e i dirigenti in modo difendibile. Invece di dire "il panorama delle minacce sta cambiando", un CISO può spiegare quali attori, settori, metodi o vulnerabilità sono importanti in questo momento e perché.

Questo è importante perché la sicurezza informatica aziendale viene spesso valutata in base a un incidente. L'intelligence sulle minacce aiuta a dimostrare che le decisioni erano basate su prove, non su congetture.

Può anche aiutare a stabilire la priorità delle misure di resilienza. Se l'intelligence mostra che un settore è preso di mira a causa della compromissione dell'identità, dell'accesso remoto esposto e dell'accesso dei fornitori, l'investimento può spostarsi verso la sicurezza dell'identità, la gestione esterna dell'esposizione e il monitoraggio di terze parti.

In che modo le informazioni sulle minacce aiutano i team SOC ?

L'intelligence sulle minacce aiuta i team SOC a ridurre il rumore, arricchire gli avvisi e rilevare i comportamenti rilevanti degli aggressori.

Un SOC può ricevere migliaia di avvisi da endpoint, piattaforme cloud, sistemi di identità, gateway e-mail, firewall e regole SIEM . Non tutti gli avvisi meritano la stessa urgenza. L'intelligence sulle minacce aiuta gli analisti a capire se un avviso è collegato a un'infrastruttura dannosa nota, a campagne attive, a vulnerabilità sfruttate o a comportamenti degli attori.

MITRE ATT&CK aiuta inoltre i team SOC a creare rilevamenti in base al comportamento degli avversari anziché solo a indicatori noti. Offre agli analisti un linguaggio comune per strutturare, confrontare e analizzare l'intelligence sulle minacce, aiutandoli a connettere gli avvisi al comportamento dell'utente malintenzionato in un modo più ripetibile.

L'intelligence sulle minacce aiuta anche a migliorare la progettazione del rilevamento. Invece di scrivere regole solo per gli indicatori noti, i team possono creare rilevamenti in base a comportamenti quali accesso sospetto alle credenziali, utilizzo anomalo di PowerShell, esecuzione insolita di servizi remoti o pattern di comando e controllo.

In che modo l'intelligence sulle minacce contribuisce alla reazione agli incidenti?

L'intelligence sulle minacce aiuta i team di risposta agli incidenti a capire cosa è successo, cosa potrebbe accadere dopo e dove cercare.

Durante un incidente, i soccorritori hanno bisogno di risposte rapide. Questo malware è noto? L'infrastruttura è attiva? Quale attore o campagna potrebbe essere coinvolto? Quali sistemi vengono generalmente presi di mira? Sono noti metodi di persistenza? Sono disponibili indicatori correlati in cui eseguire la ricerca in tutto l'ambiente?

L'intelligence sulle minacce può accelerare l'ambito di applicazione e contenimento. Se i soccorritori riescono a collegare l'attività osservata a un playbook noto, possono cercare possibili azioni successive. Ad esempio, dumping delle credenziali, spostamento laterale, staging dei dati o distribuzione del ransomware.

Supporta inoltre il miglioramento post-incidente. Dopo il contenimento, l'intelligence può aiutare i team a identificare quali controlli non hanno avuto esito positivo, quali rilevamenti mancano e quali tecniche di attacco dovrebbero essere trattate nelle esercitazioni future.

La reazione agli incidenti è raramente solo un problema tecnico. I team legali, delle comunicazioni, dei rischi e dei dirigenti potrebbero aver bisogno di capire se l'incidente fa parte di una campagna più ampia o di un'attività mirata. L'intelligence sulle minacce fornisce a tali decisioni un contesto più forte.

In che modo l'intelligence sulle minacce aiuta la gestione delle vulnerabilità?

L'intelligence sulle minacce consente ai team di gestione delle vulnerabilità di assegnare la priorità alla riparazione in base all'attività di exploit, all'interesse degli aggressori e all'esposizione delle risorse.

Molte aziende hanno migliaia di vulnerabilità note. In genere non è realistico applicare tutte le patch immediatamente, soprattutto in ambienti complessi con sistemi legacy, tecnologia operativa, carichi di lavoro cloud e applicazioni business-critical.

L'intelligence sulle minacce aiuta a separare la gravità teorica dall'urgenza pratica. Una vulnerabilità con un punteggio di gravità elevato potrebbe non essere la priorità massima se non è esposta, non utilizzata nelle campagne attive e non è presente nelle risorse critiche. Un problema di gravità inferiore può essere urgente se è rivolto a Internet, facile da sfruttare e utilizzato dagli operatori di ransomware.

È qui che è necessario collaborare con intelligence sulle vulnerabilità, intelligence sugli exploit, contesto della risorsa e criticità aziendale. L'EPSS può aiutare a stimare la probabilità di sfruttamento, mentre CVSS aiuta a esprimere la gravità tecnica.

I programmi per le vulnerabilità più forti non chiedono solo "Che cosa è vulnerabile?" Chiedono "Cosa c'è di vulnerabile, esposto, sfruttabile e rilevante per il comportamento dell'utente malintenzionato?"

In che modo le informazioni sulle minacce supportano il rischio di terze parti e della catena di approvvigionamento?

L'intelligence sulle minacce aiuta le organizzazioni a monitorare i rischi oltre il proprio perimetro. Sono inclusi fornitori, provider di servizi gestiti, provider cloud, fornitori di software, appaltatori, credenziali esposte, dati trapelati, domini di phishing e infrastrutture esterne vulnerabili.

Il rischio della catena di approvvigionamento è difficile perché le aziende dipendono da organizzazioni che non controllano completamente. Un fornitore può detenere dati sensibili, gestire l'accesso remoto, fornire aggiornamenti software o eseguire servizi critici.

Le informazioni sulle minacce possono aiutare a identificare se il dominio di un fornitore è stato impersonato, se le credenziali collegate a un fornitore sono apparse nei mercati criminali, se un fornitore di tecnologia è interessato da una vulnerabilità sfruttata o se una piattaforma di terze parti è presa di mira da una campagna.

Questo non sostituisce la gestione dei rischi, i contratti o le revisioni di terze parti. Aggiunge loro il contesto delle minacce corrente.

Per le aziende dei settori coperti da NIS2, il rischio fornitore ed ecosistema sono particolarmente rilevanti perché la sicurezza informatica è sempre più trattata come un problema di resilienza intersettoriale, non solo come un problema di controllo IT interno.

Qual è il ciclo di vita di Intelligence sulle minacce?

Il ciclo di vita dell'intelligence sulle minacce è il processo utilizzato per definire le esigenze di intelligence, raccogliere dati, analizzarli, distribuire i risultati e migliorare il futuro lavoro di intelligence.

Un ciclo di vita comune include sei fasi:

  1. Direzione 2. Raccolta 3. Elaborazione 4. Analisi 5. Disseminazione 6. Feedback

Le informazioni sulle minacce devono iniziare con un requisito operativo o aziendale specifico. Ad esempio, un leader SOC potrebbe chiedere: "Quali tecniche ransomware dovremmo rilevare nel nostro ambiente di produzione?" Un CISO potrebbe chiedere: "Quali minacce geopolitiche potrebbero influire sulle nostre operazioni europee?" Un gestore delle vulnerabilità può chiedere: "Quali vulnerabilità esposte dovremmo correggere questa settimana?"

Ogni domanda richiede fonti, analisi e risultati diversi. Il ciclo di vita mantiene l'intelligence focalizzata sulle decisioni piuttosto che sul volume.

Cosa succede durante la fase di regia?

In un programma aziendale, la fase di direzione definisce ciò che l'organizzazione deve comprendere e come verrà utilizzata l'intelligence. Per i fornitori di soluzioni di protezione, il processo è influenzato anche dai dati che possono raccogliere, dalle capacità di ricerca di cui dispongono e dal pubblico per cui i prodotti di intelligence sono progettati.

Questa è la fase più importante perché determina se l'intelligence sarà utile. Un requisito vago come "inviaci informazioni sulle minacce" di solito crea rumore. Un chiaro requisito come "identificare i gruppi ransomware attivi destinati ai produttori europei che utilizzano l'accesso remoto esposto" attira l'attenzione.

La direzione dovrebbe coinvolgere le squadre che utilizzeranno l'intelligence. Una board ha bisogno di informazioni diverse rispetto a un analista SOC . Un team vulnerabilità ha bisogno di informazioni diverse da un team antifrode.

I requisiti di buona intelligence sono legati alle decisioni. Possono supportare l'assegnazione di priorità alle patch, l'ingegneria di rilevamento, la preparazione agli incidenti, il monitoraggio dei fornitori, la creazione di rapporti esecutivi o la pianificazione dei rischi specifica del settore.

In questa fase, i team possono definire il pubblico, la decisione, il periodo di tempo, l'area geografica, il settore, lo stack tecnologico e il formato di output richiesto.

Cosa succede durante la raccolta e l'elaborazione?

La raccolta raccoglie le informazioni rilevanti da fonti interne ed esterne. L'elaborazione trasforma tali informazioni in un formato utilizzabile.

Le fonti esterne possono includere intelligence commerciale sulle minacce, generazione di rapporti open source, community di condivisione di settore, avvisi CERT e CSIRT, monitoraggio del Dark Web, archivi di malware, database delle vulnerabilità, feed di phishing e framework pubblici.

Le sorgenti interne possono includere registri SIEM , telemetria EDR, eventi firewall, dati sulla sicurezza della posta elettronica, rapporti sugli incidenti, scansioni delle vulnerabilità, inventari delle risorse e registri cloud.

L'elaborazione può comportare la deduplicazione, la normalizzazione, l'arricchimento, la traduzione, il tagging, il punteggio e la conversione in formati standard.

Gli standard contano perché spesso le informazioni sulle minacce devono spostarsi tra strumenti e organizzazioni. OASIS sviluppa STIX e TAXII nell'ambito del Cyber Threat Intelligence Technical Committee per supportare la modellazione strutturata, l'analisi e la condivisione dell'intelligence sulle minacce informatiche. MISP è un'altra piattaforma open source ampiamente utilizzata per la raccolta, l'archiviazione, la distribuzione e la condivisione di indicatori di sicurezza informatica e informazioni sulle minacce.

Senza elaborazione, l'intelligence può diventare frammentata, duplicata o impossibile da rendere operativa.

Cosa succede durante l'analisi?

L'analisi trasforma i dati elaborati in intelligence. È qui che gli analisti valutano la pertinenza, l'affidabilità, l'affidabilità, l'impatto e l'azione consigliata.

L'analisi può rispondere a domande quali:

  • L'indicatore è ancora attivo?
  • Questa campagna è rilevante per il nostro settore o regione?
  • A quale attore, famiglia di malware o tecnica assomiglia questa attività?
  • Quali risorse potrebbero essere interessate?
  • Cosa dovrebbe rilevare il SOC ?
  • A cosa è necessario applicare prima la patch del team vulnerabilità?
  • Cosa dovrebbero sapere i dirigenti?

Una buona analisi include livelli di confidenza e non tutte le conclusioni sono certe. Gli analisti possono ritenere che una campagna sia probabilmente correlata a un attore noto, che l'infrastruttura sia collegata a una famiglia di malware o che un settore sia probabilmente preso di mira.

Le decisioni di sicurezza implicano fondamentalmente incertezza e l'intelligence sulle minacce dovrebbe ridurre l'incertezza, non fingere che non esista.

L'analisi è anche il punto in cui le competenze umane rimangono importanti. L'automazione può arricchire e correlare i dati su vasta scala, ma gli analisti forniscono giudizio, contesto e interpretazione operativa.

Cosa succede durante la disseminazione e il feedback?

La diffusione fornisce intelligence alle persone, agli strumenti o ai flussi di lavoro giusti e il feedback mostra se è stata utile.

I team esecutivi, gli analisti SOC , i vulnerability manager e gli architetti necessitano di intelligence in diversi formati e livelli di dettaglio.

Le informazioni sulle minacce devono essere fornite dove si svolge il lavoro . Questo può includere SIEM, XDR, EDR, SOAR, sistemi di ticketing, strumenti di gestione delle vulnerabilità, controlli di sicurezza dell'e-mail, dashboard, rapporti o briefing dei dirigenti.

Il feedback chiude il ciclo. Se gli analisti forniscono informazioni troppo ampie, troppo tardive o troppo difficili da utilizzare, il programma dovrebbe adeguarsi. Se un feed crea falsi positivi, è necessario ottimizzarlo. Se un rapporto aiuta a prevenire o rilevare un incidente, è necessario acquisire tale valore.

Qual è la differenza tra intelligence sulle minacce e caccia alle minacce?

Intelligence sulle minacce e caccia alle minacce sono correlate ma non sono la stessa cosa.

L'intelligence sulle minacce spiega cosa si sa o si sospetta in merito a minacce, attori, infrastruttura, vulnerabilità e comportamento degli attacchi. La caccia alle minacce è la ricerca proattiva di segnali di compromissione o dell'attività di un utente malintenzionato all'interno di un ambiente.

L'intelligence sulle minacce può guidare la ricerca delle minacce: ad esempio, l'intelligence può mostrare che un gruppo ransomware sta utilizzando un metodo di accesso iniziale, una tecnica di persistenza o un pattern della riga di comando specifici. I cacciatori di minacce possono quindi cercare nella telemetria interna segni di tale comportamento.

La caccia alle minacce può anche creare nuova intelligenza. Se i cacciatori scoprono un pattern precedentemente sconosciuto, un'infrastruttura sospetta o il comportamento di un utente malintenzionato, tale risultato può essere analizzato, documentato e condiviso con i team di rilevamento o con comunità di intelligence più ampie.

La semplice distinzione è questa: l'intelligence sulle minacce aiuta i team a capire cosa cercare, mentre la caccia alle minacce cerca le prove che sta accadendo o è accaduto nell'ambiente.

Qual è la differenza tra intelligence sulle minacce e dati sulle minacce?

I dati sulle minacce sono informazioni grezze, mentre le informazioni sulle minacce aggiungono contesto, analisi e valore decisionale.

I dati sulle minacce possono includere indirizzi IP, domini, hash di file, campioni di malware, identificatori di vulnerabilità, artefatti e-mail o eventi del registro. Questi dati possono essere utili, ma non indicano automaticamente a un team cosa deve fare.

L'intelligence sulle minacce aggiunge un contesto operativo collegando gli indicatori a campagne, attori, settori, regioni, tecniche e azioni consigliate.

Questa è una differenza importante perché le aziende possono affogare nei dati sulle minacce e più feed non sempre significano maggiore sicurezza. In alcuni casi aumentano il rumore, i falsi positivi e il carico di lavoro degli analisti.

Ecco un test semplice e pratico: le informazioni possono migliorare una decisione o un flusso di lavoro in materia di sicurezza? Se non possono essere utili a rilevare, prevenire, indagare, assegnare la priorità o spiegare una minaccia, potrebbero trattarsi di dati anziché di intelligence.

Qual è la differenza tra Intelligence sulle minacce e OSINT?

L'open source intelligence, o OSINT, è intelligence derivata da fonti disponibili pubblicamente. L'intelligence sulle minacce può includere OSINT, ma è più ampia.

Le sorgenti OSINT possono includere rapporti pubblici, blog, avvisi, archivi di codice, record di dominio, analisi del malware, social media, forum, divulgazioni di vulnerabilità e set di dati pubblici. Queste fonti possono essere preziose, soprattutto se combinate con la telemetria interna e l'analisi di esperti.

L'intelligence sulle minacce può anche includere dati commerciali, ricerca privata, telemetria del malware, reti di sensori, condivisione in community chiuse, risultati della risposta agli incidenti, monitoraggio del dark web e dati sull'impronta digitale specifici del cliente.

La differenza fondamentale è che OSINT descrive il tipo di sorgente, mentre Intelligence sulle minacce descrive lo scopo e l'output. Le informazioni pubbliche possono diventare intelligence sulle minacce quando vengono analizzate e applicate a una decisione di sicurezza.

Per molte organizzazioni, l'approccio migliore non è una questione di distinzione tra pubblico e privato: si tratta di combinare più sorgenti, convalidarle e utilizzarle nei giusti flussi di lavoro.

Cosa rende perseguibile l'intelligence sulle minacce?

L'intelligence sulle minacce è utilizzabile quando supporta una decisione o un flusso di lavoro di sicurezza specifico.

L'intelligence fruibile in genere ha cinque qualità:

  1. Pertinenza: si applica al settore, alla regione, alle risorse o al profilo di rischio dell'organizzazione
  2. Tempestività: arriva quando l'azione è ancora utile
  3. Precisione: è convalidata e acquisita in modo chiaro
  4. Contesto: spiega il significato, non solo gli indicatori
  5. Usabilità: può essere applicato da persone o strumenti.

Ad esempio, "un gruppo ransomware è attivo" è troppo vago. "Questo gruppo ransomware prende di mira le società di logistica europee tramite appliance VPN esposte ed è stato osservato sfruttare CVE specifici" è più perseguibile. Indica ai team cosa controllare, dove guardare e quali rischi possono richiedere un'attenzione urgente.

L'agibilità dipende anche dal formato. Un CISO ha bisogno di un output diverso da un SIEM, un analista SOC ha bisogno di un contesto sufficiente per eseguire analisi rapide, un firewall ha bisogno di indicatori strutturati e una board ha bisogno di implicazioni e opzioni.

Un'efficace intelligence sulle minacce viene resa operativa nei flussi di lavoro e nelle decisioni.

In che modo le aziende dovrebbero valutare le fonti di intelligence sulle minacce?

Le aziende devono valutare le fonti di intelligence sulle minacce in base a pertinenza, copertura, accuratezza, aggiornamento, trasparenza, integrazione e idoneità operativa.

Molte organizzazioni utilizzano le informazioni provenienti da più fonti, in particolare per i feed, poiché nessun singolo fornitore ha una copertura completa per ogni attore, regione, settore, famiglia di malware, vulnerabilità e set di infrastruttura. L'obiettivo non è fare affidamento su un'unica fonte per tutto, ma combinare le fonti in modo da migliorare la copertura senza sovraccaricare gli analisti. La pertinenza viene prima di tutto. Un feed incentrato sulle minacce che non influiscono sull'area geografica, sul settore o sullo stack tecnologico dell'organizzazione avrà un valore limitato. La copertura dovrebbe includere le aree di minaccia che interessano l'organizzazione, come APT, ransomware, phishing, ICS, minacce cloud, malware, vulnerabilità o esposizione all'impronta digitale.

L'accuratezza e l'aggiornamento sono fondamentali, poiché indicatori non aggiornati o convalidati male possono creare falsi positivi e far perdere tempo agli analisti. Approvvigionamento trasparente e livelli di attendibilità aiutano i team a capire quanto peso dare alle informazioni di intelligence.

Anche l'integrazione è fondamentale. Le informazioni che non possono essere utilizzate nei flussi di lavoro SIEM, XDR, EDR, SOAR, di gestione delle vulnerabilità o di risposta agli incidenti potrebbero rimanere inattive.

Infine, i team dovrebbero valutare le competenze umane. I feed automatici sono utili, ma spesso domande complesse richiedono l'interpretazione degli analisti, in particolare per attacchi mirati, rischio geopolitico, ambienti industriali e supporto per gli incidenti.

Quali errori comuni indeboliscono i programmi di intelligence sulle minacce?

I programmi di intelligence sulle minacce spesso falliscono quando si concentrano sul volume anziché sulle decisioni.

  • Il primo errore è l'aggiunta di feed senza definire requisiti di intelligence, processi di convalida o flussi di lavoro operativi. Le organizzazioni possono aver bisogno di più feed, ma ogni sorgente deve avere uno scopo chiaro, un valore misurabile e un percorso definito per il rilevamento, l'indagine o l'assegnazione di priorità.
  • Il secondo errore è considerare gli indicatori come l'intero programma . Gli indicatori sono utili, ma sono solo un livello di intelligenza. I team hanno inoltre bisogno di contesto della campagna, TTP, intelligence sulle vulnerabilità, generazione di rapporti strategici e approfondimenti specifici del settore.
  • Il terzo errore è la mancata integrazione dell'intelligence nei flussi di lavoro . Un rapporto PDF può essere utile per i leader, ma i team SOC necessitano di informazioni dettagliate all'interno di strumenti e processi.
  • Il quarto errore non è misurare il valore . I team devono tenere traccia se l'intelligence migliora il rilevamento, riduce i tempi di indagine, migliora la definizione delle priorità delle patch, supporta la risposta agli incidenti o informa le decisioni dei dirigenti.
  • Il quinto errore è ignorare il feedback . L'intelligence sulle minacce dovrebbe evolversi al variare dei rischi, delle risorse e delle priorità dell'organizzazione.

Cosa dovrebbe includere un programma di intelligence sulle minacce maturo?

Un programma di intelligence sulle minacce maturo dovrebbe includere requisiti chiari, fonti affidabili, analisi qualificate, integrazione del flusso di lavoro e risultati misurabili.

Le aziende devono almeno definire chi utilizza le informazioni sulle minacce e per quale scopo. I consumatori comuni includono CISO, team SOC , addetti al pronto intervento, team vulnerabilità, cacciatori di minacce, architetti della sicurezza, team antifrode e leader del rischio.

I programmi per adulti combinano la telemetria interna con la visibilità delle minacce esterne. La telemetria interna fornisce visibilità ambientale, mentre l'intelligence esterna fornisce il contesto dell'utente malintenzionato. La combinazione è più forte di una delle due sorgenti da sola.

I programmi per maturi utilizzano anche quadri e standard strutturati, ove appropriato. MITRE ATT&CK può aiutare a organizzare il comportamento dell'avversario, STIX e TAXII possono supportare lo scambio strutturato e MISP può supportare la condivisione e i flussi di lavoro della community.

L'obiettivo non è raccogliere tutto, ma fornire l'intelligence giusta al flusso di lavoro giusto al momento giusto.

In che modo l'IA influisce sull'intelligence sulle minacce?

L'IA influisce sull'intelligence sulle minacce in due modi: aiuta i difensori a elaborare più dati e aiuta gli aggressori a ridimensionare le attività dannose.

  • Per i difensori , l'IA può accelerare l'arricchimento, la correlazione, il riepilogo e l'analisi delle minacce su larga scala. Può aiutare gli analisti a identificare modelli in set di dati di grandi dimensioni che sarebbero difficili da esaminare manualmente. Tuttavia, l'IA non sostituisce gli analisti delle minacce o il giudizio umano.
  • Per gli utenti malintenzionati , l'IA può supportare phishing, traduzione, ricognizione, rappresentazione e automazione. Europol ha avvertito che l'IA può aiutare i gruppi criminali a creare messaggi multilingue, impersonificazioni realistiche e processi automatizzati che complicano l'individuazione.

L'IA non elimina la necessità dell'analisi umana e del giudizio operativo. L'intelligence sulle minacce dipende ancora dalla valutazione della fonte, dalla valutazione dell'attendibilità, dal contesto e dal giudizio. L'IA può accelerare l'analisi, ma l'esperienza umana rimane necessaria per decidere cosa significa intelligence e come dovrebbe essere utilizzata.

Il valore pratico dell'IA nelle informazioni sulle minacce è la velocità e la scalabilità. Il rischio è rappresentato da un'eccessiva fiducia nelle conclusioni automatizzate senza una convalida sufficiente.

Cosa dovrebbero fare innanzitutto le aziende con l'intelligence sulle minacce?

Le aziende dovrebbero iniziare con requisiti di intelligence, non strumenti. Un punto di partenza pratico è definire cinque domande:

  1. quali attori o campagne di minacce sono rilevanti per il nostro settore e la nostra regione?
  2. Quali vulnerabilità nel nostro ambiente vengono sfruttate in natura?
  3. Quali tecniche di attacco dovrebbe essere in grado di rilevare il nostro SOC ?
  4. Quali esposizioni esterne aumentano il nostro rischio?
  5. Quali tendenze delle minacce dovrebbe comprendere la leadership?

Quando queste domande sono chiare, i team possono eseguire il mapping delle sorgenti, dei flussi di lavoro e degli output richiesti. Questo evita che il programma diventi una raccolta di feed e rapporti disconnessi.

Le organizzazioni dovrebbero anche identificare dove verranno utilizzate le informazioni. Ad esempio, arricchimento degli avvisi in SIEM, ingegneria del rilevamento in XDR, definizione della priorità delle patch nella gestione delle vulnerabilità, reporting esecutivo per il CISO o monitoraggio dei fornitori per i team a rischio.

Iniziare in piccolo va bene. Un flusso di lavoro di intelligence mirato che migliora una decisione è più prezioso di un programma di grandi dimensioni che nessuno utilizza.

Punto chiave

L'intelligence sulle minacce aiuta le aziende a capire quali minacce sono importanti, perché sono importanti e cosa fare per contrastarle. Il suo vantaggio non sta nella raccolta di più dati, ma nel trasformare i dati sulle minacce in decisioni.

Per i CISO, supporta la pianificazione basata sui rischi e la comunicazione esecutiva. Per i team SOC , migliora la classificazione, il rilevamento e la reazione degli avvisi. Per i team vulnerabili, aiuta a dare la priorità alla riparazione. Per gli addetti alla risposta agli incidenti, velocizza le indagini e il contenimento. Per i team di rischio, aggiunge l'attuale contesto delle minacce alle preoccupazioni relative a fornitori, settore e regolamentazione.

I programmi più efficaci sono mirati, attuali e resi operativi. Definiscono i requisiti di intelligence, combinano fonti interne ed esterne, utilizzano framework strutturati ove utile e forniscono intelligence nei flussi di lavoro in cui vengono prese le decisioni.

L'intelligence sulle minacce non è un controllo indipendente, è una funzionalità di supporto alle decisioni che rende più precise altre funzioni di protezione.


CTA Esplora Kaspersky Threat Intelligence per supportare il rilevamento delle minacce, l'indagine, l'assegnazione delle priorità delle vulnerabilità e le decisioni sui rischi aziendali.

Fonti a supporto e ulteriori letture


Threat Intelligence Domande frequenti

Che cos'è l'intelligence sulle minacce in termini semplici?

L'intelligence per le minacce è informazioni sulle minacce informatiche che sono state analizzate e rese utili per le decisioni di sicurezza. Aiuta le organizzazioni a capire chi può attaccarli, come funzionano gli attacchi, quali indicatori monitorare e quali rischi dare la priorità.

Quali sono i quattro tipi di intelligence sulle minacce?

I quattro tipi principali sono intelligence sulle minacce strategica, operativa, tattica e tecnica, ciascuno progettato per diverse funzioni aziendali e di sicurezza.

L'intelligence sulle minacce è utile solo per le grandi aziende?

No. Anche le organizzazioni di piccole dimensioni possono utilizzare le informazioni sulle minacce, in particolare tramite servizi gestiti, gruppi di condivisione di settore, strumenti di protezione e avvisi attendibili. La chiave è la pertinenza. Una piccola quantità di intelligence mirata è significativamente più utile di una grande quantità di dati generici.

Un feed delle minacce è uguale a un'intelligence sulle minacce?

No. I feed delle minacce forniscono indicatori grezzi o dati sulle minacce, mentre le informazioni sulle minacce aggiungono contesto, analisi e pertinenza.

In che modo le informazioni sulle minacce aiutano a proteggere dai ransomware?

L'intelligence sulle minacce è in grado di identificare gruppi ransomware, metodi di accesso iniziale, vulnerabilità sfruttate, settori vittime, infrastruttura del malware e comportamenti comuni post-compromissione, aiutando i team a migliorare il rilevamento, assegnare priorità alle patch e preparare azioni di risposta agli incidenti.

In che modo le informazioni sulle minacce aiutano con l'assegnazione delle priorità delle vulnerabilità?

L'intelligence sulle minacce consente ai team di assegnare la priorità alle vulnerabilità in base allo sfruttamento attivo, all'esposizione e all'interesse dell'utente malintenzionato, non solo alla gravità.

Che cos'è MITRE ATT&CK? E qual è la relazione tra Intelligence sulle minacce e MITRE ATT&CK?

MITRE ATT&CK fornisce una base di conoscenze strutturata di tattiche e tecniche dell'avversario. I team di intelligence delle minacce lo utilizzano per descrivere in modo coerente il comportamento degli aggressori, eseguire la mappatura delle campagne e supportare l'ingegneria di rilevamento.

Qual è la differenza tra intelligence sulle minacce e caccia alle minacce?

L'intelligence sulle minacce spiega le minacce rilevanti e il comportamento dell'utente malintenzionato, mentre la caccia alle minacce ricerca in modo proattivo i segni di compromissione all'interno dell'ambiente.

Chi possiede le informazioni sulle minacce all'interno di un'azienda?

La proprietà varia. In alcune organizzazioni fa parte del SOC; in altri, collabora con un team di intelligence sulle minacce dedicato, la risposta agli incidenti, le operazioni di sicurezza o l'ufficio CISO. L'importante è che l'intelligence sia connessa ai team che la utilizzano.

Come deve essere misurata l'intelligence sulle minacce?

Misure utili includono tempi di indagine ridotti, migliore copertura dei rilevamenti, migliore definizione delle priorità delle vulnerabilità, più rapida definizione dell'ambito degli incidenti, meno falsi positivi, migliori rapporti dei dirigenti e prove che l'intelligence ha modificato le decisioni di sicurezza.

Che cos'è Intelligence sulle minacce e perché è importante?

L'intelligence sulle minacce è un'informazione basata sull'evidenza su minacce informatiche, attori delle minacce, metodi di attacco, infrastruttura e vulnerabilità che aiuta le organizzazioni a prendere decisioni migliori in materia di sicurezza. Offre ai team di sicurezza il contesto di cui hanno bisogno per rilevare gli attacchi, assegnare priorità ai rischi, indagare sugli incidenti e rafforzare le difese.
Kaspersky logo

Articoli correlati: