دپارتمان آموزش

مزایا و لزوم پیاده سازی Threat Intelligence در سازمان ها

با توجه به پیچیدگی و گسنرش حملات سایبری، سازمان ها باید نسبت به جمع آوری اطلاعات تهدیدها و تجزیه و تحلیل آنها اقدام نمایند تا از وقوع آنها جلوگیری کنند. هوش تهدید یا Threat intelligence فرآیندی است که شامل جمع آوری،تجزیه وتحلیل اطلاعات تهدید و تولید خروجی مناسب است. این فرآیند سازمان را قادر می سازد تا در برابرتهدیدهای سایبری، تصمیمات سریع‌تر و آگاهانه‌تر اتخاذ کند. با توجه به انتشار استاندارد ISO27002 نسخه 2022 و کنترل 5.7 استاندارد، اطلاعات مربوط به تهدیدهای امنیت اطلاعات باید برای تولید  Threat Intelligence جمع آوری شوند. هدف از این عمل ایجاد آگاهی از تهدیدهای محیط سازمان است به گونه ای که بتوان اقدامات لازم را برای کاهش تهدیدها در نظر گرفت. در این مقاله ابتدا Threat Intelligence را تعریف می کنیم و بعد از آن الزامات استاندارد ISO27002 نسخه 2022 را در این خصوص شرح خواهیم داد.

 

 هوش تهدید چیست؟

Threat Intelligence یا هوش تهدید فرآیندی برای تجزیه و تحلیل داده هایی است که با هدف تشخیص رفتار مهاجمان جمع آوری شده است. حال سوالی که در این قسمت پیش می آید این است که چرا سازمان ها باید Threat Intelligence را پیاده سازی کنند؟ در ادامه دلایل ومزایا پیاده سازی و بعد از آن چرخه حیات Threat Intelligence را توضیح می دهیم

  1. کاهش ریسک

مهاجمان همواره به دنبال روش های جدید برای نفوذ به سازمان جهت آسیب رساندن به دارایی های اطلاعاتی هستند. Threat Intelligence دید بهتری نسبت به تهدیدات موجود و در حال ظهور می دهد. با به دست آوردن این دانش و اعمال آن در سازمان می توان ریسک از دست دادن اطلاعات را کاهش داد و از اختلال در عملیات تجاری جلوگیری کرد و یا آن را کاهش داد همچنین سازمان می تواند درک خود را از تهدیدات افزایش دهد تا از حملات آینده جلوگیری کند.

  1. جلوگیری از ضرر مالی

حملات سایبری علاوه بر خسارت های فنی، خسارت های مالی را هم به همراه دارند در نتیجه سازمان ها باید با تجهیز کردن مراکز SOC و تیم واکنش رخداد به Threat Intelligence به آنها کمک کند تا تصمیمات به موقع و آگاهانه برای جلوگیری از خرابی سیستم، خنثی کردن سرقت داده‌های محرمانه، محافظت از مالکیت معنوی، و حفظ شهرت و اعتبار سازمان اتخاذ کنند.

  1. افزایش کارایی پرسنل

 Threat Intelligence به تیم امنیتی کمک می کند که برای تجزیه و تحلیل تهدیدات کارایی بهتری داشته باشند بدین صورت که می توان از هوش مصنوعی و یادگیری ماشین برای جمع آوری اطلاعات و تجزیه و تحلیل آنها استفاده کرد.با اداغام Threat Intelligence و زیر ساخت های امنیتی سازمان می توان زمان پاسخ به تهدید و false positives را کاهش داد تا تیم امنیتی بر روی موارد مهمتری تمرکز داشته باشند.

  1. کاهش هزینه

Threat Intelligence می تواند هزینه های سازمان را کاهش دهد بدین صورت که یک وضعیت دفاعی بهبود یافته در برابر تهدیدات مداوم برای سازمان به همراه دارد که نتیجه آن کاهش ریسک های امنیتی و زمان پاسخ گویی به حوادث است.

 

چرخه حیات هوش تهدید Threat Intelligence

برنامه ریزی Planning

این مرحله شامل برنامه‌ریزی برای فرآیند جمع‌آوری اطلاعات تهدید براساس نیازهای ذینفعان است. در طول این مرحله، تیم‌های امنیتی باید موارد زیر را بررسی می کنند:

  • مهاجمان چه کسانی هستند؟
  • انگیزه‌ آنها چیست؟
  • حمله احتمالی در چه سطحی خواهد بود؟
  • چه اقداماتی برای دفاع در برابر یک حمله احتمالی باید انجام داد؟

 

جمع آوری Collection

پس از تعیین الزمات Threat Intelligence در مرحله planning تیم امنیتی می تواند اقدام به جمع آوری داده های مورد نیاز برای برآورد کردن اهداف مرحله planning کند.باید این نکته را در نظر گرفت که تیم امنیتی داده ها را باید از طیف گسترده ای از منابع داخلی و خارجی جمع آوری کند.

 

پردازش Processing

هنگامی که مرحله collection کامل شد و داده‌های خام جمع‌آوری شدند، باید پردازش شوند، این مرحله مرتب‌سازی و سازمان‌دهی داده ها است که می تواند شامل حذف هر گونه موارد false positives می باشد.

 

تحلیل Analysis

پس از پردازش داده ها، تیم امنیتی در این مرحله تجزیه و تحلیل کامل داده ها را انجام می دهد تا بسوالات مرحله Planinig پاسخ دهد. هدف اصلی این مرحله تبدیل داده های پردازش شده به توصیه ها و اقدامات ارزشمند است.

 

انتشار Dissemination

در این مرحله تیم امنیتی، تجزیه و تحلیل خود را در قالب گزارشی متناسب با مخاطب مورد نظر که در مرحله برنامه ریزی مشخص شده است، ارائه می کند. به عنوان مثال، اگر مخاطب، مدیریت اجرایی باشد، پس Threat Intelligence باید در قالبی باشد که به راحتی قابل استفاده باشد، یعنی بدون اصطلاحات فنی و مختصر.

 

بازخورد Feedback

مرحله نهایی چرخه حیات Threat Intelligence شامل دریافت بازخورد در مورد گزارش ارائه شده برای تعیین اینکه آیا نیاز به بهبود امنیت برای جلوگیری از تهدیدات آینده است یا خیر؟

 

الزامات ISO27002 نسخه 2022 در خصوص Threat Intelligence

مطابق با الزامات نسخه جدید استاندارد ISO 27002، اطلاعات مربوط به تهدیدهای موجود یا در حال ظهور با توجه به موارد زیر جمع آوری و تجزیه و تحلیل می شود:

  • تسهیل اقدامات آگاهانه برای جلوگیری از آسیب تهدیدها به سازمان
  • کاهش اثر تهدیدها

Threat Intelligence را می توان به سه لایه تقسیم بندی کرد که باید به آن توجه داشت:

  • strategic threat intelligence: شامل اطلاعات سطح بالا در مورد چشم انداز تهدیدهای آینده که دائما در حال تغییر و پیشرفت هستند (مانند انواع مهاجمان یا انواع حملات).
  • tactical threat intelligence: شامل اطلاعات در مورد ابزارها و فناوری هایی که مهاجمان استفاده می کنند.
  • operational threat intelligence: شامل جزئیات مربوط به حملات، مانند شاخص های فنی آنها.

Threat Intelligence باید شامل موارد زیر باشد:

  • relevant (به عنوان مثال مربوط به حفاظت از سازمان)
  • Insightful (از نظر تهدیدهای آینده درک دقیق و جزئی ازسازمان را ارائه دهد)
  • Contextual(افزودن زمینه به اطلاعات بر اساس زمان رویدادها، محل وقوع آنها)
  • Actionable (سازمان بتواند به سرعت و به طور موثر بر روی اطلاعات عمل کند)

فعالیت های Threat Intelligence باید شامل موارد زیر باشد:

  • تعیین اهداف .Threat Intelligence
  • شناسایی، بررسی و انتخاب منابع اطلاعاتی داخلی و خارجی که برای تولید اطلاعات Threat Intelligence ضروری و مناسب هستند.
  • جمع آوری اطلاعات از منابع انتخاب شده، که می تواند داخلی و خارجی باشد.
  • پردازش اطلاعات جمع آوری شده و آماده سازی آن برای تجزیه و تحلیل.
  • تجزیه و تحلیل اطلاعات برای درک چگونگی ارتباط و معنادار بودن با سازمان.
  • برقراری ارتباط و به اشتراک گذاری اطلاعات با افراد مرتبط در قالبی که قابل درک باشد.

 

جمع بندی

تعداد روز افزون حملات سایبری، متخصصان امنیت اطلاعات را بر آن داشته است تا شناسایی، تجزیه و تحلیل و مقابله با حملاتت سایبری را به صورت Real Time انجام دهند. درعمل مقابله با چنین حملاتی در سطح وسیع بدون تجزیه و تحلیل عمیق ویژگی های حمله و اقدامات دفاعی هوشمند امکان پذیر نیست در نتیجه Threat Intrlligence در اینجا تعریف می شود که با استفاده از تکنیک های یادگیری ماشین و هوش مصنوعی می تواند شناسایی، تجزیه و تحلیل و تفسیر تهدید های سایبری را انجام دهد.

در این مقاله مزایا و لزوم پیاده سازیThreat Intelligence و الزامات ISO27002 نسخه 2022 شرح داده شد. در واقع، Threat Intelligence به منظور کمک به متخصصان امنیتی در شناسایی شاخص‌های حملات سایبری، استخراج اطلاعات در مورد روش‌های حمله و در نتیجه واکنش دقیق به حمله ایجاد شده است.

یکی از چالش هایی که برای سازمان ها وجود دارد این است که چگونه می توانند Threat Intelligence را ایجاد کنند؟

درواقع سازمان ها هنگاهی که با حجم قابل توجهی از داده های ابزارهای security monitoring رو به رو شدند مجهز به تکنیک های هوش مصنوعی، یادگیری ماشین برای استخراج، تجزیه و تحلیل داده ها هستند؟ این یکی از چالش هایی است که سازمان ها ممکن است با آن رو به رو شوند اما دلیل برآن نمی شود که Threat Intelligence در سازمان ها پیاده سازی نشود به عبارت دیگر سازمان ها باید برنامه مدونی برای پیاده سازی Threat Intelligence داشته باشند تا بتوانند از تهدیدهایی که ممکن است در آینده برای آنها رخ دهد جلوگیری کنند.

 منابع:

https://www.anomali.com/blog/5-reasons-why-threat-intelligence-matters-to-your-company

https://www.stickmancyber.com/cybersecurity-blog/the-threat-intelligence-lifecycle-explained

https://link.springer.com/chapter/10.1007/978-3-319-73951-9_1

 



نويسنده :
سعيد باجلان
منبع :
آشنا ایمن

 

پویش #دو_درجه_کمتر
نمایش بیشتر

سعید باجلان

کارشناس ارشد نرم افزار وصاحب امتیاز پایگاه خبری سروش امنیت. مهارت ها: تسلط کامل به مباحث شبکه، سیسکو،هک و امنیت، مباحث مجازی سازی،بانک های اطلاعاتی فارنزیک

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا