首页 / 资讯中心 / 文章详情

威胁情报平台为什么越建越复杂?从“告警堆积”到真正的安全运营能力

威胁情报平台为什么越建越复杂?从“告警堆积”到真正的安全运营能力 ★ FEATURED ARTICLE
很多企业在建设安全运营体系时都会考虑建设一个威胁情报平台Threat Intelligence SystemTIS。在规划阶段威胁情报平台通常承担着比较高的期待接入外部威胁情报关联安全设备数据发现攻击线索辅助安全分析人员研判风险最终提升企业整体安全防御能力。但实际落地后不少企业会遇到类似的问题平台每天同步大量情报数据安全设备不断产生告警安全人员每天面对大量风险信息可真正能够帮助发现攻击、定位威胁的有效线索却并不多。久而久之威胁情报平台逐渐变成了另一个数据展示平台。有些企业甚至接入了大量商业情报源和开源情报每天同步数百万条 IOC失陷指标但发生安全事件时分析人员依然需要依靠经验查询日志、分析流量、排查攻击路径。问题并不在于威胁情报没有价值而是在建设过程中很多企业把 TIS 简单理解成了一个“情报数据库”。真正成熟的威胁情报体系核心目标不是收集更多数据而是帮助安全团队更快发现攻击、更准确判断风险并形成持续运营能力。一、为什么企业越来越重视威胁情报能力过去企业安全建设更多依赖安全设备自身能力。防火墙负责访问控制IDS/IPS负责攻击检测WAF负责Web攻击防护EDR负责终端异常行为分析。这些安全产品解决了大量已知风险但面对真实攻击场景时依然存在一定局限。攻击者不会一直使用固定 IP也不会重复使用完全相同的攻击方式。一次完整攻击过程中攻击者可能提前注册恶意域名搭建攻击基础设施准备跳板服务器再通过漏洞利用、钓鱼邮件等方式进入目标环境。如果企业只能在攻击行为发生之后进行检测往往已经进入事件处置阶段。威胁情报的价值就是提前沉淀攻击者在攻击过程中的各种痕迹。例如某个 IP 地址曾经参与过攻击活动某个域名曾被用于恶意投递某个文件 Hash 与已知恶意样本存在关联。这些信息进入企业安全体系后可以帮助安全团队提前发现异常行为。所以威胁情报解决的问题并不是简单增加更多告警而是提升安全分析过程中的判断能力。二、为什么很多企业建设了 TIS效果却不明显1. 关注数据数量忽略情报质量很多企业建设威胁情报平台时首先关注的是“可以接入多少情报源”于是大量购买商业威胁情报同时接入各种开源情报数据。短时间内平台的数据规模快速增长。但是数据量增加并不代表安全能力提升。安全人员真正需要关注的是这个情报是否可信是否与当前攻击相关是否影响企业自身资产是否需要立即处置例如一个外部共享的恶意 IP。如果这个 IP 几年前曾经参与过攻击但当前已经停止使用如果它属于共享云环境出口如果企业内部没有任何访问行为那么这条情报对于企业来说实际价值非常有限。因此企业需要建立情报可信度评价机制。通过情报来源、更新时间、历史命中情况、关联攻击活动等因素对情报进行综合评分。让平台优先输出高价值风险降低无效数据对安全运营人员的干扰。2. 外部情报没有结合企业实际环境这是很多威胁情报项目落地后遇到的问题。外部情报描述的是全球范围内的攻击活动但企业真正关心的是这些攻击是否正在影响自己的业务系统例如某安全机构发布了一批 APT 组织攻击 IOC。传统处理方式安全人员下载 IOC然后手工查询日志。成熟的威胁情报体系平台自动关联企业内部数据是否访问过相关域名是否连接过恶意 IP是否存在对应 Hash 文件是否出现异常账号行为只有把外部威胁信息和内部资产、日志、流量数据结合起来情报才能真正发挥作用。否则企业拥有的只是一个规模庞大的攻击信息库。三、真正有效的威胁情报平台需要具备哪些能力1. 多源情报融合能力企业威胁情报来源通常比较复杂。包括商业威胁情报开源情报 OSINT安全厂商研究报告企业自身安全事件数据应急响应过程中沉淀的数据不同来源的数据在格式、可信度、描述方式上都会存在差异。例如同一个恶意域名不同安全机构可能会给出不同标签。有的认为它属于钓鱼攻击基础设施有的认为它属于恶意软件通信地址有的认为它只是一个可疑域名如果平台只是简单收集数据很容易产生大量重复和冲突信息。因此企业级 TIS 需要具备情报标准化处理能力。通过 STIX/TAXII 等情报交换标准将不同来源的数据进行统一管理。同时结合关联分析能力将 IP、域名、样本、攻击组织、漏洞信息等关联起来形成更加完整的威胁画像。2. 基于攻击链的关联分析能力单独看一个 IOC价值其实非常有限。一个 IP 地址、一个域名、一个 Hash 文件本质上只是攻击过程中的一个节点。真正有价值的是分析这些节点之间的关系。例如发现一个恶意 IP平台进一步分析这个 IP 历史解析过哪些域名使用过哪些 SSL 证书关联过哪些恶意样本是否与某个攻击组织存在联系通过这些信息可以逐渐还原攻击者基础设施。这也是传统日志分析平台和威胁情报平台之间的重要区别。日志平台更多回答“发生了什么”威胁情报进一步帮助安全团队判断“谁可能在攻击”“攻击者使用了什么方式”“下一步可能发生什么”3. 支撑威胁狩猎能力很多企业建设 SOC 后会发现一个现实问题每天有大量安全告警但分析人员缺少有效调查手段。威胁情报能够帮助安全人员改变传统分析方式。例如发现某台服务器存在异常外联。过去的分析流程查询日志确认 IP搜索域名分析是否存在攻击行为结合 TIS 后输入目标 IP可以快速查看历史攻击记录、关联域名、恶意样本、攻击组织信息以及历史通信情况。安全人员可以基于攻击假设主动寻找风险。例如怀疑某供应链厂商存在风险可以围绕厂商域名、IP、证书、历史基础设施进行关联分析。这种主动发现风险的过程就是威胁狩猎。四、威胁情报建设重点不是采购平台而是建立运营能力很多企业在建设 TIS 时容易陷入一个误区认为购买了一套系统接入几个情报源就完成了威胁情报能力建设。实际上平台只是基础能力。真正决定效果的是后续运营过程。一个成熟的威胁情报体系需要持续优化情报源质量检测规则资产画像攻击案例响应流程例如一次真实安全事件结束后除了完成漏洞修复和系统恢复还应该进一步分析攻击者使用了哪些基础设施采用了什么攻击路径有哪些特征可以提前发现哪些 IOC 可以沉淀进入企业检测体系这些内容最终都会转化为企业自己的安全资产随着持续积累企业才能形成区别于普通安全设备的能力。总结威胁情报平台的价值从来不是让企业拥有更多数据。真正有效的 TIS需要帮助安全团队完成几个变化从发现告警到发现攻击从依赖经验分析到数据辅助判断从事后响应到提前预警安全建设最终比拼的不是部署了多少安全产品而是能否形成持续运营能力。威胁情报作为连接外部威胁和内部防御的重要环节只有真正融入日常安全监测、事件响应和攻击复盘流程才能发挥它真正的价值。
阅读完成 · 觉得有帮助?
咨询建站