Bildung

Cyber Threat Intelligence


Cyber Threat Intelligence ist ein wesentlicher Bestandteil des IRR-Plans einer Organisation. Lies weiter, um herauszufinden, warum.

Intelligenz ist Information, auf die man reagieren kann, um Ergebnisse zu verändern.

Cyber Threat Intelligence (CTI) ist organisierte, analysierte und verfeinerte Informationen über potenzielle Angriffe, die eine Organisation bedrohen. CTI ist jede Form von Informationen, die einer Organisation helfen kann, Cyberbedrohungen und Angriffe zu identifizieren, zu bewerten, zu überwachen und darauf zu reagieren. Es wird eingesetzt, um aktuelle und zukünftige Bedrohungen zu verhindern, einschliesslich der häufigsten und schwerwiegendsten Bedrohungen sowie um detaillierte Informationen über Bedrohungen, die spezifisch für die Organisation sind.

Durch den Einsatz hochautomatisierter CTI-Lösungen kann sich die Organisation vor den Arten von Angriffen schützen, die den grössten Schaden anrichten könnten. Die Implementierung von CTI in einem Unternehmen kostet viel Personal und Zeit. Die Organisation muss die richtigen Informationsquellen zu CTI prüfen und diese ständig aktualisieren, um eine reibungslose Funktion in allen Bereichen zu gewährleisten.

CTI ist in vier Untertypen unterteilt: 1. Strategisch, 2. Taktisch, 3. Technisch und 4. Betriebsfähig (Abb. 1).

A pie chart about threat intelligence showing four quadrants. The top left quadrant is Long-term Use and High Level: Strategic. The top right quadrant is Long-term Use but Low Level: Tactical. The bottom right quadrant is Short-term Use and Low Level: Technical. The bottom left quadrant is High Level and Operational. The left half of the pie chart shows high-level threats; the right half shows low-level threats. The top half of the pie chart shows long-term use; the bottom half shows short-term use and low level.

1. Strategische Bedrohungsintelligenz wird von hochrangigen Strategen innerhalb einer Organisation konsumiert. Es gibt Einblicke in sich ändernde Bedrohungsstufen aus verschiedenen Quellen. Zum Beispiel Informationen eines CTI-Anbieters über das allgemeine Wachstum von Malware-Infektionen (Abb. 2) oder Informationen darüber, welche Plattformen (Office, Flash, Android, Java, Browser, PDF) ins Visier genommen werden. Sie enthält normalerweise keine Informationen über spezifische Techniken oder Codes.

A chart showing the growth of malware infections from 2016 to 2018. The first bar for 2016 is 38%, the second bar for 2017 is 48%, the last bar for 2018 is 52%.

2. Taktische Bedrohungsintelligenz ist Information darüber, wie Bedrohungsakteure Bedrohungen verhalten. Tactical Threat Intelligence wird von Verteidigern und Einsatzkräften konsumiert, um sicherzustellen, dass Verteidigungen, Alarme und Untersuchungen auf aktuelle Angriffe vorbereitet sind. Die Quellen für Tactical Threat Intelligence sind Whitepapers, technische Presse oder Kommunikation mit Kollegen und anderen Organisationen. Zum Beispiel ein Feed eines CTI-Anbieters, der veröffentlicht, welche Domains durch die Verbreitung von bösartigem Code übernommen wurden.

3. Technische Bedrohungsintelligenz sind Informationen, die auf technischem Wege konsumiert werden (z. B. ein Feed von gesperrten IP-Adressen, die in Firewalls importiert werden können), und hat eine kurze Lebensdauer, da Angreifer IP-Adressen oder Prüfsummen leicht ändern können.

4. Operative Bedrohungsintelligenz sind Informationen über einen bestimmten bevorstehenden Angriff (z. B. das Yatron-Virus oder Bluekeep, Abb. 3) gegen Ihre Organisation und richten sich normalerweise an höherrangiges Sicherheitspersonal. Solch kritische Informationen über einen Gleichstromangriff erfordern eine sofortige Reaktion.

A warning message in the style of a Windows pop-up stating: Oops, Your Files Are Encrypted. There is a message from Yatron, the threat actors, explaining "Your documents, photos, databases and Other have been encrypted ? the files that you looked for not readable ? We are the only ones who can decrypt your files Through the unique key. what should I do for decrypting my files? If you want to recover your files, you must purchase a unique key. send300$ btc  to address: 36Bz7B1gsc1WdBf7tnRNbKUGiQjQ2qHGoo" The next message states "Send us your ID after your payment Email to contact us :   yatronraas@gmail.ru" There are text boxes below the main message containing payment information: one is regarding "Amount Bitcoins" with a speace for the victim to add the number. The next box is "Wallet for sending bticoins" with a space to add wallet information. The next is "Your ID" with a space to add the ID number. The final box is "Contact Us" containing their email address. The final text says "you have 3 Days to pay or Your files will be deleted" with a countdown below stating "Time Left" and then "52:59:49".

Wie Sie sehen, ist CTI ein weites Feld der Datenerhebung, des Konsums und der Korrelation, was sehr arbeitsintensiv und herausfordernd ist.

Unser Service stellt Ihrer Organisation wichtige und aktuelle Informationen zu potenziellen Angriffsquellen bereit, die für Ihr Unternehmen relevant sind. Wir helfen Ihnen, Ihre eigene CTI zu entwickeln, um Ihnen die aktuellsten und effektivsten Werkzeuge zur Verteidigung Ihrer Organisation zu geben.

Micaela
Mai 13, 2024