利用威胁情报解决五大安全运营挑战

“如果没有将知识付诸实践,那么它将毫无价值”,这句话如今用在威胁情报身上也是再合适不过了。

[[228650]]

在SANS最近进行的一项调查中显示,超过80%的受访者表示“威胁情报正在为他们提供价值”。大多数企业正在通过将大量全球威胁数据集成到共享中央存储库中来挖掘其价值。但这只是发现了威胁情报的“表面价值”。事实上,威胁情报还可以加速安全操作,这才是其价值的真正体现。

以下是将威胁情报投入实践后能够解决的5种常见安全操作挑战:

1. 警报过载

多项研究指出,安全专业人员正在被警报所淹没。最近,《思科2018安全能力基准研究》报告发现,由于种种限制,组织仅可调查其在一天当中收到的安全警报中的 56%。而在受到调查且被视为有效的警报中,有近一半(49%)的警报没有得到补救。通常而言,安全运营中心(SOC)的安全操作人员会率先感受到这种警报过载带来的窒息感,因为他们需要承担手动关联日志和事件,以进行调查和其他活动的繁重任务。

通过环境内部的事件和相关指标来自动增加和丰富外部数据,使你有能力洞悉事件发生的细节,例如:何人于何时、何地、攻击了什么,为什么以及如何进行的攻击等信息。你可以使用威胁评分来进一步缩小数据集规模,然而,仅仅依靠情报提供商给出的“通用、全局性”分数实际上可能会产生误报和无效警报,因为分数并不是根据你特定环境的上下文给出的。对此,你可以根据自己设置的参数(例如周围指标来源、类型、属性和上下文以及对手属性等)使用定制的威胁评分,从而允许制定威胁情报优先级,从根据轻重缓急做出相应的决策,避免因为不必要的警报浪费时间,也不至于忽略重点而错过最佳防御时机。

2. 误报

浪费时间和资源来追逐虚假情报可能会造成非常昂贵的代价。事实上,Ponemon的研究将误报列为终端保护的头号“隐藏”成本。定制的威胁分数可以让您专注于与您的组织相关的内容,并优先考虑威胁情报,以减少误报,但你可能还是会偏离重点。这时候,你可以利用现有的案例管理工具或SIEM(安全信息和事件管理)来自动共享相关的优先级威胁情报,这些系统可以更高效、更有效地执行优先级事项,并减少误报。

3. 防御缺口

尽管组织已经部署了多点产品作为其深度防御战略的一部分,但是妥协和违规的数量和速度仍在持续增加。原因在于,这些保护层在很大程度上是未整合的,都在“孤岛”中运行,难以管理,同时也为防御方面造成空白。

威胁情报可以作为整合这些不同技术的耦合剂,在正确的时间与正确的工具分享正确的情报。你可以将整合的威胁情报直接导出到你的传感器网络(防火墙、防病毒软件、IPS / IDS、网络和电子邮件安全、端点检测和响应以及NetFlow等),允许这些工具生成并应用更新的策略以降低风险。此外,你也可以采取积极主动的预防性方法来进行防御,以更有效地防止未来可能发生的攻击。

4. 知识协同

除了安全工具外,安全团队通常也是在“孤岛”中运行,这使得他们无法共享情报并协同工作。但是,如果团队成员可以在单一环境中工作,共享同一组威胁数据和证据,则可以协作进行调查。通过观察他人的工作并分享见解,他们可以更快地发现威胁,甚至可以利用这些知识来枢轴转动并加速并行的调查,因为这些调查通常是相互隔离但又密切相关的。此外,他们还可以存储关于对手及其战术、技术和程序(TTP)的调查记录,这些记录可以作为集中记忆以便于未来的调查。

5. 混乱的环境

当需要采取行动的时候,大多数安全行动或调查都是在混乱中进行的,因为各个团队都是独立行事并且效率低下。一个单一的共享环境,所有安全团队的管理人员都可以看到分析结果的展开,使得他们能够在团队之间协调任务并监控时间表和结果。威胁情报分析人员、安全操作中心(SOC)和事件响应人员可以协同工作,更快地采取正确行动,缩短响应和补救的时间。

“威胁情报能够提供价值”的观点早已得到安全行业的广泛认同。现在我们真正需要分享的是“如何将威胁情报投入实践以解决我们最棘手的安全操作挑战”的共识。答案在于,利用威胁情报能够在整个威胁分析和事件响应过程中为我们提供更多关注点,以帮助我们更好地制定决策并协作工作。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/131879.html<

(0)
运维的头像运维
上一篇2025-02-26 18:14
下一篇 2025-02-26 18:15

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注