網絡威脅情報(CTI)是當下發展最快的網絡安全細分領域之一,不僅技術和產品在不斷更新和演進,方法論和理念也在迅速發展。
過去幾年,無論安全組織是否有專職人員,CTI一直被視為安全組織內的獨立支柱,它生成關于組織的各種威脅的報告。如今,CTI已經由一個獨立支柱逐漸進化為中心樞紐,為安全組織中的所有職能提供威脅相關的知識和優先級信息。值得注意的是:這種變化需要思維方式和方法的轉變。
CTI概念的轉變
CISO 的傳統模型及其在安全組織中的不同職能
威脅情報方法的最新發展正在顛覆傳統的概念。威脅情報不再是一個獨立的支柱,而是應該在每個安全設備、流程和決策事件中吸收和考慮的東西。因此,威脅情報從業者的任務不再是簡單地創建“威脅報告”,而是確保安全組織的每個部分都有效地利用威脅情報作為其日常檢測、響應任務的一部分,并進行全面的風險管理。
CTI工作流程的新趨勢
自動化——由于缺乏訓練有素的人力資源,組織正在其安全運營中實施更多的自動化。在SOAR技術的支持下,機器對機器的通信變得更加容易和主流。能夠自動的從組織的CTI工具中提取數據,并不斷將其輸入各種安全設備和安全流程,而無需人工干預。簡單來說,就是支持將CTI無縫、近實時地集成到各種安全設備,以及自動化決策過程中。
擴大對威脅情報的訪問——威脅情報供應商在使威脅情報民主化并使各種安全從業者易于在CTI解決方案上投入更多資金。例如,用于安全信息和事件管理 (SIEM) 的本機應用程序,助力其實現將威脅數據與內部日志,或將威脅上下文和風險分析注入瀏覽器的瀏覽器擴展中。以前,組織有大量威脅數據需要人工審核并采取行動;如今,組織則擁有無縫集成到安全設備中的可操作洞察能力。
當今 CISO 的新模式以及威脅情報在支持其組織中的不同職能方面的作用
CTI從業者的新使命
CTI 從業者的新使命是針對安全組織中的每個職能定制威脅情報,并使其成為該職能運營不可或缺的一部分。同時,他們還要學習新的軟技能,以確保能夠與安全組織中的其他職能部門協作。CTI從業者新擴展的思維方式和技能組合將包括:
以下是威脅情報團隊需要實施的幾個流程示例,以便針對其他安全功能定制威脅情報,并使其成為其運營不可或缺的一部分:
雖然不斷發展的CTI模型使威脅情報實施變得更加復雜,因為包括了與不同功能的協作,但這種進化也使威脅情報比以往任何時候都更有價值和影響更大。網絡威脅情報正在迎來黃金時代。
來源:安全牛