什么是威胁情报?
网络威胁情报是有关当前或潜在网络威胁的收集和分析数据。它将安全信号转化为实用的指导,帮助组织了解它们可能面临哪些攻击、谁可能实施攻击、攻击可能如何发生,以及什么能降低风险。
实用的威胁情报不仅仅是列出可疑的 IP 地址、恶意软件名称或攻击报告。它应该解释谁或什么可能成为目标、为什么该威胁很重要,以及采取哪些行动可以降低风险。例如:安全团队可能需要知道某次网络钓鱼活动是否针对他们的受众。
网络威胁情报为何重要?
网络威胁情报帮助组织为未来的攻击做好准备,而不是仅在损失发生后才做出反应。它可以支持及早侦测、明确优先级、加快调查速度,并做出更明智的安全投资。
- 主动防御:在导致严重破坏之前,威胁情报可以揭示网络钓鱼活动、恶意软件活动、暴露的凭据或攻击者行为中的模式。当安全团队知道要注意什么时,他们就能及早加强防御并减少薄弱环节。
- 更好的背景信息:单独的安全警报可能只表明发生了异常情况。网络威胁情报可以解释谁可能将目标对准组织、以前类似的攻击是如何运作,以及这些风险如何契合更广泛的威胁环境(即影响公司、行业或地区的网络威胁全貌)。
- 加快调查速度:当分析师知道哪些指标、战术和攻击模式最重要时,他们就能优先处理高风险警报,而不是以相同的方式对待每一个信号。这有助于团队减少误报,并专注于更有可能造成损害的威胁。
- 降低成本:预防数据泄露、拦截已知恶意域名或及早侦测攻击,通常比处理数据丢失、停机、法律风险和恢复工作更省钱。与网络威胁监控结合使用,威胁情报有助于团队更早地做出明智的安全决策。
5 种威胁情报类型
安全团队通常根据威胁情报支持的决策类型对其进行分组。威胁情报一般上分为五个实用类别:战略型、战术型、行动型、技术型和背景型:
1. 战略型威胁情报
战略型威胁情报为领导层提供关于网络风险、攻击者动机和长期趋势的宏观视角。它帮助决策者了解勒索软件、数据泄露、新法规,或是国家级威胁行为者(与政府相关的黑客组织)等问题可能如何影响预算、政策和长期安全优先级。
2. 战术型威胁情报
战术型威胁情报侧重于攻击者使用的技术、战术和程序。它可能会显示常见的攻击媒介(攻击者用来到达目标的路线或方法),例如网络钓鱼电子邮件、被利用的软件漏洞、受损的账号或可能表明僵尸网络操作的可疑流量。安全团队可以利用这些信息来调整检测规则、加强防御,并培训员工识别可疑活动。
3. 行动型威胁情报
行动型威胁情报侧重于特定、计划中、正在进行或是最近的攻击。它帮助团队了解谁可能是攻击的幕后黑手、他们的目标是什么、可能在何时何地采取行动,以及哪些系统或用户可能会受到影响。这种情报通常来自监控攻击者活动、泄露数据、隐藏的网络犯罪论坛或攻击者分享的消息。
4. 技术型威胁情报
技术型威胁情报涉及分析可能表明攻击已发生或可能发生的技术线索,例如可疑 IP 地址、恶意域名、文件哈希、已识别的漏洞利用和攻击模式。安全团队利用这些细节来改进检测规则、拦截列表和其他网络安全工具。
5. 背景型威胁情报
背景型威胁情报关注特定行业、组织或用户群体的环境。例如,政府机构可能更关注国家级网络活动,而零售或奢侈品公司可能更密切关注品牌冒充、欺诈、虚假网站和针对客户的骗局。
威胁情报生命周期
威胁情报生命周期将原始威胁数据转化为有用的情报。团队利用它来设定优先级、收集和准备数据、分析调查结果、分享结论,并通过反馈改善未来工作。
1. 确定方向
团队会明确他们需要重点了解哪些威胁、资产、系统或业务风险。他们可能还会考虑内部威胁(来自员工、承包商、合作伙伴或其他具有合法访问权限的人员的风险),并决定哪些信息将支持更好的安全决策。
2. 数据收集
目标明确后,团队便从内部和外部来源收集威胁情报数据。这可能包括内部安全日志、终端警报、网络活动、漏洞报告、暗网信息源、恶意软件数据库和开源情报——从网站、论坛、社交媒体、公共记录和其他可访问来源收集的公开信息。
3. 处理
原始数据通常以不同的格式送达,且可靠性不一。在处理阶段,团队会清理、组织、过滤、去重并结构化这些数据,以便分析师比较相关的指标并准备数据以供分析。
4. 分析
分析师在收集的数据背后寻找模式、联系和含义。这一阶段还可以支持威胁建模,即描绘攻击者可能如何攻击系统以及哪些防御措施可以降低该风险。
5. 传播
团队与需要的人分享完成的情报。安全运营团队可能需要恶意域名或可疑 IP 地址,事件响应人员可能需要威胁遏制指南,而高管可能需要一份清晰的业务风险和建议行动摘要。
6. 反馈
团队审查情报是否回答了最初的问题、是否帮助他们确定风险优先级,并改善了安全结果。反馈有助于完善未来的需求、来源、工具和报告方法。
威胁情报工具和平台
安全团队使用威胁情报工具来收集数据、将其与已知威胁进行比较,并将其转化为警报或报告。有些工具专注于一项任务,而威胁情报平台(TIP) 则将威胁数据源、可疑线索、补充背景和报告集中在一个地方。
威胁情报数据源
威胁情报数据源是安全工具可以使用的自动威胁数据流。它们通常包括妥协指标或 IoC(可能指向恶意活动的线索),例如可疑 IP 地址、网络钓鱼域名、与恶意软件相关的文件哈希(文件的唯一数字指纹)以及与骗局或虚假登录页面相关的 URL。
数据源可分为开源的或商业。开源数据源通常是免费的,能够帮助团队监控常见威胁,但可能需要更多的人工审核。商业数据源通常会添加背景、过滤和支持,例如指标来自哪里,以及团队的响应速度。
数据源非常有用,但仅靠它们远远不够。如果没有人检查数据是否相关,一长串可疑域名或 IP 地址可能会产生无用的信息干扰(噪音)。合适的工具可帮助团队将数据源数据与其自身系统进行比较、删除重复项,并专注于最重要的威胁。
由 AI 驱动的威胁情报
由 AI 驱动的威胁情报利用人工智能和机器学习更快地处理大量安全数据。机器学习代表软件能够识别数据中的规律,并随着时间的推移改进其检测能力。在威胁情报中,这可以帮助发现异常行为、关联相关事件,并突出显示在人工审查期间可能遗漏的风险。
AI 还能通过寻找与用户日常账号行为不匹配的活动来支持欺诈检测。例如:它可能会标记异常的登录模式、可疑的交易尝试或来自高风险位置的反复访问。这些信号可以帮助安全团队在可能导致更多损害之前调查可能发生的账号接管尝试。
当然,AI 威胁情报并不能取代人工分析。它可以快速处理数据,但分析师仍然需要检查背景、消除误报,并决定什么行动是合理的。使用得当,AI 威胁检测可帮助团队加快速度,而不会将每个可疑信号都视为已确认的攻击。
NordVPN 如何运用威胁情报
威胁情报不仅用于安全报告或企业工具。它还可以为您在浏览、下载文件、打开链接或通过 VPN 连接时使用的保护功能提供支持。
NordVPN 使用威胁情报来帮助识别恶意网站、网络钓鱼页面、诈骗域名、恶意软件和跟踪器。这些信号支持 NordVPN 的新一代杀毒工具(具备防诈骗、防网络钓鱼和恶意软件保护功能),在浏览时警告您注意风险页面,并在恶意软件到达设备前扫描下载文件。
NordVPN 还通过分析针对个人用户和整体服务的潜在攻击,利用威胁情报来提升 VPN 的安全性。
此外,NordVPN 还会共享威胁情报,助您享有更安全的在线体验。要想进一步了解主要和新兴的网络威胁,可查看 NordVPN 的网络安全词汇表和威胁中心(两者现仅提供英文版)。了解当前和新兴的网络威胁,可助您在它们引起大麻烦之前发现网络钓鱼、恶意软件、骗局和风险网站。
谁能从威胁情报中受益?
威胁情报通常与大型组织相关联,但它也可以为您每天使用的工具提供支持。有关攻击者行为、风险活动和新兴威胁的明确信息可帮助安全团队、领导层、分析师和个人用户降低风险。
- 威胁情报分析师:威胁情报分析师(或网络威胁情报分析师)监控威胁数据、研究攻击者活动、审查可疑指标并将调查结果转化为报告。他们的工作可帮助安全团队了解正在发生的事情、谁可能是攻击的幕后黑手,以及应采取什么行动。
- 安全团队和 SOC 操作员:SOC(安全运营中心的缩写)监控组织的系统以寻找可能的攻击。威胁情报帮助这些团队确定警报优先级、减少误报,并专注于最有可能使用户、数据或系统面临风险的活动。
- 高管和决策者:战略情报帮助领导者了解哪些威胁可能影响组织、风险有多严重,以及哪里可能最需要安全资源。这可以支持有关预算、政策、工具和长期风险管理的决策。
- 您:也许您自己不会阅读威胁报告或审查可疑域名,但威胁情报仍能为您使用的工具提供支持。它可以帮助安全功能在网络钓鱼页面、诈骗网站、恶意下载和其他风险造成危害之前警告您。
威胁情报实战:真实世界案例
了解威胁情报在实际中的运作方式,能让您更容易理解它的概念。确切的流程取决于组织,但目标通常是相同的:尽早发现相关威胁,了解其含义,并在造成更大损害之前做出响应。
- 跟踪 APT 攻击者活动:安全团队可能使用威胁情报来跟踪高级持续性威胁或 APT(这是一种长期针对性攻击,通常与资源充足的团体有关)。通过关联网络钓鱼电子邮件、恶意域名、恶意软件行为和攻击者技术,分析师可以识别相关活动,并警告可能面临风险的组织。
- 拦截已知恶意活动:威胁情报数据源可以帮助安全工具拦截已知的恶意 IP 地址、域名、文件哈希和 URL。如果域名与网络钓鱼或恶意软件有关,该数据可以帮助警告用户或在攻击发生前拦截访问。
- 跨行业共享情报:组织可以通过受信任的群组、行业网络和安全合作伙伴共享威胁情报。如果一家公司检测到新的网络钓鱼活动、恶意软件攻击或可疑的访问模式,共享该信息可以帮助其他公司在攻击者将目标对准他们之前做好准备。
如何保护自己免受网络威胁
您不需要亲自分析威胁情报报告就能从中受益。一些实用的习惯和安全工具可以帮助您避免常见威胁,并减少攻击可能造成的损害。
- 随时了解当前威胁:关注网络安全更新和威胁情报新闻可以帮助您识别新的骗局、网络钓鱼策略和恶意软件活动。重点关注可能影响您使用的设备、账号和服务的威胁。
- 使用内置威胁检测的工具:NordVPN 的新一代杀毒工具可帮助检测恶意下载并拦截骗局和网络钓鱼网站。这些保护措施在后台使用威胁数据,因此您无需亲自审查技术指标即可受益于安全研究。
- 保持软件更新:更新通常修复攻击者可能利用的安全弱点。定期更新操作系统、浏览器、应用程序和安全工具以减少攻击面(即攻击者可能攻击的设备、账号和服务)。
- 对意料之外的消息和链接保持警惕:网络钓鱼消息通常会制造紧迫感,或模仿受信任的组织以说服您打开链接、下载文件或共享敏感信息。在采取行动之前检查发件人和目的地。
- 在不受信任的网络上使用 VPN:VPN 会加密设备和 VPN 服务器之间的连接。这有助于保护本地网络上的流量,并在使用公共 Wi-Fi 或其他不受信任的网络时更改网站可见的 IP 地址。
NordVPN 的新一代杀毒工具可帮助拦截骗局和网络钓鱼网站,并扫描下载文件中的恶意软件,在您浏览时为您提供主动保护。
只需点击一下,即可确保网络安全。
使用世界领先的 VPN 保持安全