SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Threat Intelligence без мифов: чем TI не является и почему его часто внедряют неправильно

Threat Intelligence без мифов: чем TI не является и почему его часто внедряют неправильно

Атаманчук Анастасия, Security Vision


Threat Intelligence — одна из тех тем в информационной безопасности, про которые вроде бы все что-то слышали, но почти каждый понимает по-своему. Для кого-то TI — это просто фиды с IP-адресами. Для кого-то — дорогая платформа, которую «надо купить, потому что так делают все». Для кого-то — модный термин из презентаций CISO.


Проблема в том, что из-за этого разнобоя ожиданий Threat Intelligence очень часто внедряют неправильно. Формально TI в компании есть, бюджеты освоены, отчёты формируются — а реальной пользы почти ноль. В итоге появляется устойчивое ощущение, что TI «не работает», «переоценён» или «нужен только большим корпорациям».


TI — это не просто «база индикаторов», но и не магия


Начнём с самого важного. Да, современный Threat Intelligence давно ушёл дальше примитивных списков IP-адресов, доменов и хэшей. Сегодня существуют TI-платформы, в которых на основе данных об угрозах строятся корреляции, сценарии, гипотезы, а иногда и полноценные обнаружения. В том числе это относится к коммерческим решениям — например, в продукте Security Vision TIP индикаторы используются не сами по себе, а как часть логики анализа и детекта.


Но здесь появляется опасная иллюзия. Кажется, что, если платформа «умеет в детекты», значит, она автоматически понимает, что для нас важно, а что нет. На практике это почти никогда не так. Любой детект, даже самый сложный, всё равно опирается на предположения — о структуре инфраструктуры, качестве логирования, допустимом поведении пользователей, уровне зрелости процессов. И если эти предположения не совпадают с реальностью конкретной компании, TI снова начинает либо шуметь, либо молчать там, где должен был помочь.


Поэтому важно проговорить: Threat Intelligence — это не магия и не автономная защита. Это источник знаний, который может быть использован по-разному. Хорошо — если осмысленно. Плохо — если механически.


Самая частая ошибка — ждать от TI того, для чего он не предназначен


Очень часто внедрение TI начинается с неправильного вопроса. Спрашивают не «какие решения мы хотим принимать на основе TI», а «какой TI-продукт купить». И дальше TI начинают использовать как ещё один источник алертов, как средство предотвращения атак или даже как замену SOC.


Это заведомо ложные ожидания.


Threat Intelligence не предназначен для того, чтобы «не дать атаке случиться». Он не блокирует трафик, не чинит уязвимости и не исправляет архитектурные ошибки. Его задача куда менее эффектная, но куда более важная — снижать неопределённость. Помогать понять, что в потоке событий, уязвимостей и подозрительной активности действительно имеет значение, а что — вторично.


Если упростить до сути, TI нужен не для того, чтобы добавить сигналов, а для того, чтобы лучше понимать уже существующие.


Почему индикаторы сами по себе почти ничего не значат


Даже сегодня, когда Threat Intelligence стал сложнее, проблема индикаторов никуда не делась — она просто стала менее очевидной. IP-адрес, домен или хэш часто воспринимаются как нечто объективное: плохой или хороший. Но в реальности индикаторы — это всего лишь следы чужого опыта.


Кто-то где-то видел этот адрес в атаке. В определённый момент времени. В определённом контексте. И без понимания этого контекста индикатор теряет смысл. Именно поэтому в реальных SOC можно наблюдать парадокс: чем больше TI-источников подключено, тем меньше доверия к TI-алертам.


Хороший Threat Intelligence не отвечает на вопрос «плохой ли этот IP». Он помогает ответить на вопрос «что это означает для нас — здесь и сейчас».

Заказать демонстрацию Security Vision
TI не предсказывает будущее — и в этом нет его слабости


Иногда от Threat Intelligence ждут почти пророческих способностей. Хочется, чтобы TI заранее сказал, когда и куда прилетит атака. Особенно это ожидание усиливается после серьёзных инцидентов. Но TI не про гадание.


Он работает в терминах вероятностей, тенденций и сценариев. Хороший TI не говорит: «вас атакуют завтра в 03:14». Он говорит: «в вашей отрасли сейчас активно используют такие-то техники, против таких-то сервисов, с таким-то вектором входа». Это не звучит эффектно, но именно это и позволяет готовиться к реальным угрозам, а не к абстрактному «всему сразу».


Threat Intelligence не может существовать в изоляции


Одна из причин, почему TI часто «не взлетает», — его пытаются выделить в отдельный мир. Отдельная система, отдельный бюджет, иногда даже отдельная команда. При этом TI почти не связан с реальными процессами: SOC живёт своей жизнью, архитекторы — своей, управление уязвимостями — своей.


В результате Threat Intelligence существует как красивая витрина. Дашборды обновляются, отчёты формируются, но влияние на реальные решения минимально. А TI по своей природе не может работать в вакууме. Его ценность появляется только тогда, когда он влияет на приоритеты, на правила обнаружения, на threat hunting, на архитектурные решения.


Хороший признак живого TI — когда за ним приходят сами, потому что без него сложно принять решение. Плохой — когда его приходится постоянно оправдывать и «продавать» внутри компании.


Почему TI так часто внедряют формально


Есть и более прозаичная причина. Threat Intelligence нередко внедряют не потому, что он действительно нужен, а потому что «так положено». Это может быть требование регулятора, рекомендация консультантов или просто следование тренду. В таких случаях никто не задаёт себе базовый вопрос: какие именно решения должны стать лучше благодаря TI.


Без ответа на этот вопрос Threat Intelligence обречён быть формальным. Он будет упоминаться в стратегиях и презентациях, но не станет частью повседневной работы ИБ-команды.


Чем Threat Intelligence должен быть на самом деле


Если убрать маркетинг и громкие формулировки, Threat Intelligence — это механизм поддержки решений. Он нужен для того, чтобы люди в ИБ быстрее понимали происходящее, меньше тратили времени на нерелевантные угрозы и лучше готовились к тем сценариям атак, которые действительно возможны.


Это не означает отказ от платформ, автоматизации или даже детектов на базе TI. Современные решения это умеют, и это нормально. Но ключевой момент остаётся прежним: TI работает только тогда, когда его используют как знание, а не как автоматическую защиту.


Итоги


Threat Intelligence не переоценён. Он просто слишком часто неправильно понят. Это не база «всего плохого», не серебряная пуля и не ещё один генератор алертов. Это способ ориентироваться в угрозах и принимать более осмысленные решения.


Как и любая разведка TI бесполезен, если его либо складируют без применения, либо используют без понимания контекста. И наоборот — даже относительно простой TI может быть крайне полезен, если он встроен в реальные процессы и привязан к реальности конкретной организации.


Если этого нет, не спасёт ни количество фидов, ни дорогая платформа, ни громкое название.

TIP SOC Threat Hunting

Похожие статьи

Компания Security Vision представляет новый  продукт Security Vision Управление персональными данными
Компания Security Vision представляет новый продукт Security Vision Управление персональными данными
Реализация требований обеспечения безопасности критической информационной инфраструктуры  с помощью автоматизации
Реализация требований обеспечения безопасности критической информационной инфраструктуры с помощью автоматизации
ИИ против ИИ (нападение и защита от киберугроз)
ИИ против ИИ (нападение и защита от киберугроз)
Реверс-инжиниринг и безопасность приложений
Реверс-инжиниринг и безопасность приложений
От хаоса активов к гармонии сервисов
От хаоса активов к гармонии сервисов
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 5
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 5
Всё, что вы хотели знать о веб-токенах, но боялись спросить
Всё, что вы хотели знать о веб-токенах, но боялись спросить
Как работает сетевое сканирование
Как работает сетевое сканирование
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Когда база данных становится открытой книгой
Когда база данных становится открытой книгой
Дружелюбная безопасность для недружелюбного мира
Дружелюбная безопасность для недружелюбного мира

Похожие статьи

Компания Security Vision представляет новый  продукт Security Vision Управление персональными данными
Компания Security Vision представляет новый продукт Security Vision Управление персональными данными
Реализация требований обеспечения безопасности критической информационной инфраструктуры  с помощью автоматизации
Реализация требований обеспечения безопасности критической информационной инфраструктуры с помощью автоматизации
ИИ против ИИ (нападение и защита от киберугроз)
ИИ против ИИ (нападение и защита от киберугроз)
Реверс-инжиниринг и безопасность приложений
Реверс-инжиниринг и безопасность приложений
От хаоса активов к гармонии сервисов
От хаоса активов к гармонии сервисов
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 5
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 5
Всё, что вы хотели знать о веб-токенах, но боялись спросить
Всё, что вы хотели знать о веб-токенах, но боялись спросить
Как работает сетевое сканирование
Как работает сетевое сканирование
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Когда база данных становится открытой книгой
Когда база данных становится открытой книгой
Дружелюбная безопасность для недружелюбного мира
Дружелюбная безопасность для недружелюбного мира