حملات سایبری همه روزه اتفاق میافتد و به طور مداوم در حال افزایش و پیچیده تر شدن و … میباشد تا سیستم امنیتی شما را به خطر اندازند و راهی به درون سازمان باز کنند. مهاجمان به طور متناوب با استفاده زنجیره ای از تکنیکها و تاکتیکهای پیشرفته و سفارشی سازی شده سعی در ایجاد اختلال در روند فعالیتهای سازمان شما و ایجاد اختلال در روابط شما با شرکای تجاری و مشتریان را دارند. اکنون به وضوح مشخص است که برای حفاظت در برابر این گونه تهدیدات نیاز به سیستمی جدید بر پایه Threat Intelligence میباشد.
با ادغام اطلاعات به دست آمده از قبیل IP های خطرناک و مشکوک، URL ها، hashe ها و سایر اطلاعات موجود در سیستمهای امنیتی موجود مانند سیستمهای SIEM، یک تیم امنیتی توان کافی در جهت تحقیق و بررسی بیشتر و همچنین فعال سازی هشدار اتوماتیک برای پاسخ سریع و موثر توسط تیم Incident Response به تهدیدهای احتمالی را خواهد داشت.
اطلاعات دادهها (The Data Feeds)
این مجموعه شامل موارد زیر میشود:
- IP Reputation Feed: مجموعه ای از آدرسهای IP و همچنین موسسات میزبانی وب که فعالیتهای مشکوک و یا خرابکارانه دارند را پوشش میدهد.
لینکهای مخرب و Phishing: لینکها و وب سایتهای مخرب و فیشینگ را پوشش میدهد. - Botnet C&C URL Feed: سرورهای C&C بات نت دسک تاپ و اشیاء مخرب را پوشش میدهد. شناسایی دستگاههای آلوده که با C&C ارتباط برقرار میکنند.
- Mobile Botnet C&C URL Feed: سرورهای C&C بات نت تلفن همراه را پوشش میدهد. شناسایی دستگاههای آلوده که با C&C ارتباط برقرار میکنند.
- Ransomware URL Feed: لینکهای مربوط به باج افزارها و بد افزارهای مخرب و نحوه دسترسی آنها به اطلاعات را پوشش میدهد.
- Vulnerability Data Feed: مجموعه ای از آسیب پذیریهای امنیتی با اطلاعات مربوط به تهدید (hashe مربوط به برنامههای آسیب پذیر، exploit ها، CVE ها و …) را پوشش میدهد.
- APT IoC Feeds: پوشش دامنههای مخرب ، میزبانها ، آدرسهای IP مخرب و … که توسط مهاجمان برای حملات APT مورد استفاده قرار میگیرد.
- Passive DNS (pDNS) Feed: رکوردهایی که شامل مواردی از قبیل نتیجه تفکیک DNS ها از نظر میزبان، مقدار ارتباط، آدرسهای IP دامنههای مختلف میباشند را پوشش میدهد.
- IoT URL Feed: وب سایتهایی که بد افزارهای مخرب برای آلوده کردن دست گاههای IOT منتشر میکنند را پوشش میدهد.
- Malicious Hash Feed: پوشش کامل بد افزارهای نوظهور بسیار خطرناک و دارای قابلیت پخش سریع از طریق کنترل و شناسایی Hash آنها.
- ICS Hash Data Feed: پوشش کامل بد افزارهایی که در جهت آلوده سازی دستگاههای موجود در واحدهای صنعتی تولید از قبیل ICS ها میشوند.
- Mobile Malicious Hash Feed: پوشش کامل در برابر بد افزارهایی که سیستم عاملهای اندروید و IOS را در تلفنهای همراه هدف قرار میدهند.
- ICS Hash Feed: کنترل Hash برای شناسایی بد افزارهایی که دستگاههای مورد استفاده در سیستمهای کنترل صنعتی را آلوده میکنند.
- P-SMS Trojan Feed: شناسایی تروجانهایی که از طریق پیام کوتاه برای قربانی ارسال میشوند که مهاجم را قادر میسازد علاوه بر سرقت اطلاعات کنترل کامل گوشی قربانی از قبیل پاسخ به پیامهای وارده و همچنین برقراری تماس با تلفن همراه را در اختیار داشته باشد.
- Whitelisting Data Feed: ارائه راهکارها و خدمات گوناگون با بهره گیری از دانش سیستماتیک از نرم افزارهای قانونی و بی خطر.
جمع آوری و پردازش
دادهها معمولا از منابع آلوده، موارد ناهمگن و همچنین دیتابیسهای کاملا قابل اطمینان از قبیل KSN شرکت کسپرسکی و جستجوگرهای معتبر وب، سرویس مانیتورینگ Botnet (24/7/365 مانیتور کردن عملکرد بات نتها، اهداف و نحوه فعالیت آنها)، جستجوگران اسپم و تیمها و شرکتهای امنیتی جمع آوری و مورد استفاده قرار میگیرند.
پس از جمع آوری اولیه اطلاعات در اولین زمان این دادهها با استفاده از تکنیکهای مختلف از قبیل معیارهای آماری، استفاده از Sandbox، Heuristics Engines، اسکنرهای چند بعدی تهدید، مقایسه با اطلاعات مشابه قبلی و همچنین تست توسط کارشناسان امنیتی اقدام به ایجاد یک لیست از موارد مجاز و موارد مشکوک و غیر مجاز میگردد و تمامی اطلاعات بدین صورت بازبینی و تصفیه میشوند.
فواید:
- سیستم دفاعی شبکه خود از جمله SIEMها، فایروالها، IPS / IDS، پروکسیها، راه کارهای Anti-APT و … را به طور مداوم و بر اساس این شاخصها به روز رسانی نموده و دید وسیع تری نسبت به حملات سایبری خواهید داشت و درک بیشتری از اهداف، قابلیتها و نحوه عملکرد مهاجمین داشته باشید. SIEM های پیشرو (از جمله HP ArcSight ، IBM QRadar ، Splunk و غیره) به طور به طور مداوم در حال به روز رسانی و افزایش بهره وری
- دستگاههای محیطی و دستگاههای لبه شبکه(مانند روتر ، Gateway، وسایل UTM ) را برای مقابله با بد افزارهای مخرب ارتقاء دهید و بهینه نمائید.
- با فراهم کردن اطلاعات کامل از یک تهدید و کلیه مواردی که پشت حملات هدفمند وجود دارد نحوه پاسخ به حوادث امنیتی را بهبود بخشیده و سرعت این کار را افزایش دهید.
- تشخیص و تجزیه و تحلیل حوادث امنیتی در شبکه به طور کارآمد تر و موثر تر از طریق اولویت بندی سیگنال سیستمهای داخلی در برابر تهدیدهای ناشناخته برای به حد اقل رساندن زمان عکس العمل تیم SOC و قطع کردن زنجیره آلوده سازی کل سازمان و محافظت از سیستمهای حساس و بحرانی .
- ارائه اطلاعات به دست آمده از یک تهدید به کارکنان سازمان . اطلاعات جدید در مورد بد افزارها و باج افزارهایی که به تازگی شناسایی شده و نحوه عملکرد آنها میتواند یک عمل پیشگیرانه مناسب برای افزایش سطح امنیت سازمان شود.
- با بهره گیری از راهبردهای دفاعی خاص برای مقابله با تهدیدهای خصوصی سازی شده بر علیه سازمان شما، باید وضعیت امنیتی خود را با استفاده از اطلاعاتت تاکتیکی و استراتژیک به دست آمده از یک تهدید تقویت نمائید.
- برای شناسایی محتوای مخربی که توسط میزبانان وب به شبکه شما تزریق میشود از threat intelligence استفاده نمائید.
- جلوگیری از سرقت و ایجاد خدشه در اطلاعات حساس و یا آلوده شدن سیستمهای درون سازمانی برای جلوگیری از نابود سازی فرصتهای شغلی و مزایای رقابت با سایر رقبا و همچنین به خطر افتادن روند کسب و کار شما.
- انجام جستجوهای عمیق بر اساس شاخصهای تهدید مانند خط فرمان، لینکهای مخرب، IP های مشکوک، hash مربوط به فایلهای مخرب با زمینه تهدید انسانی که امکان اولویت بندی حملات را فراهم میآورد، تصمیمات مربوط به هزینههای IT و تخصیص منابع را بهبود میبخشد و تمرکز شما را در زمینه کاهش تهدیدهای خطرناک برای کسب و کار شما را بالا میبرد.
- به عنوان یک MSSP تجارت خود را با اتکا به اطلاعات به روز در زمینه حملات سایبری پیش ببرید و با افزایش ضریب امنیت سیستم دفاعی خود تمامی موارد تهدید را شناسایی و به عنوان خدمت رسان برتر به مشتریان در زمینه کاری خود معرفی شوید.










