為了有效應對不斷發展的網絡安全新威脅,專業安全分析師需要在正確的時間獲取到充分的威脅情報信息。而在互聯網上存在很多開源情報(Open-Source Intelligence、OSINT)信息,其中開源是指公開可用,無需購買即可獲取和分發的信息;而情報是指獲取和應用知識的能力。
開源威脅情報通過綜合收集匯總從明網、深網和暗網中獲取的信息,可以在極低的預算投入下,給企業安全團隊和分析師們提供以下方面的威脅信息:
在這個信息大爆炸的時代,開源威脅情報對于深度依賴有效信息獲取的安全防護工作顯得尤為重要。如果被合理利用,這些數據將能幫助分析師更準確了解事件的真相。無論企業組織需要什么類型的開源威脅情報,都可以通過以下9個來源,找到一些公開可用的資源。
01
CISA官方網站
在美國網絡安全和基礎設施安全局(CISA)的官網上,有專門的網絡安全資訊和新聞事件的報道頁面,其中提供了大量的威脅情報信息。作為美國政府網絡安全信息共享的核心平臺,CISA官網的許多頁面上還提供了可擴展的附件下載服務,有效補充了CISA自動指標共享(AIS)的開源威脅情報內容。
通過查閱CISA官網,安全分析師可以獲取到以下類型的威脅情報信息:
傳送門:
https://www.cisa.gov/news-events/cybersecurity-advisories?page=0
02
Red Canary
Red Canary是一個專業的網絡安全博客,提供了關于新活動集群、惡意軟件變種和威脅活動的文章。該平臺會定期發布一些網絡安全研究報告,包括如下:
傳送門:
https://redcanary.com/topic/threat-intelligence/
03
SANS互聯網風暴中心
SANS是一家全球性的網絡安全培訓與研究機構,其所屬的互聯網風暴中心團隊,會定期為安全專業人員提供各種最新的威脅情報和工具資源。該互聯網風暴中心由行業中的志愿者運營,主要可以提供如下情報信息:
傳送門:https://isc.sans.edu/
04
Pulsedive
Pulsedive是一個較受歡迎的免費威脅情報平臺,用戶可以在這個平臺上去搜索、掃描和完善他們已經初步掌握的部分IP、URL、域及其他IoC等信息。
用戶可以基于以下任意組合進行關鍵指標搜索:
用戶還可以基于以下組合方式搜索威脅信息:
傳送門:https://pulsedive.com/
05
PhishTank
PhishTank由思科公司所屬的Talos威脅情報團隊負責運營,這是一個主要針對網絡釣魚方面數據和信息的開放性聯合研究項目。安全分析人員可以在該平臺上執行以下操作:
用戶還可以根據目標品牌或ASN搜索網絡釣魚檔案,以確定可疑的網絡釣魚攻擊是否是真實有效的,此外,用戶可以按照在線、離線等狀態進行結果的篩選。由于PhishTank還提供了API和RSS情報源選項,因此相關情報數據共享起來會非常容易。
傳送門:https://www.phishtank.com/
06
VirusTotal
VirusTotal是一款專門針對新型惡意軟件威脅的特征分析工具,可以聚合來自反病毒工具和在線掃描引擎的數據,以便用戶及時發現那些被主流反病毒工具遺漏的惡意軟件。VirusTotal經常更新惡意軟件特征,以提供更準確的特征分析數據。
通過VirusTotal工具,用戶可以全面分析可疑軟件的文件、域、IP、URL等信息。一旦當反病毒分析引擎確定提交的文件為惡意文件時,VirusTotal會及時通知用戶,并顯示檢測標簽。
目前,VirusTotal可以給安全分析師提供以下威脅情報信息和工具:
傳送門:
https://www.virustotal.com/gui/home/search
07
?torBot
torBot是一種可以自動抓取和識別匿名網絡Tor上不同服務的工具,因此可以有效幫助安全研究人員應對Tor網絡的復雜性和匿名性。據OWASP網站聲稱,最新版的torBot工具目前已實現了以下情報獲取和分析功能:
傳送門:
https://link.springer.com/chapter/10.1007/978-981-15-0146-3_19
08
IntelligenceX??Telegram搜索引擎
IntelligenceX創辦于2018年,其獨立開發和運營維護了一套Telegram搜索引擎和信息數據庫。作為一種威脅情報搜索引擎,IntelligenceX ?Telegram搜索引擎的特點是可以支持特定的搜索詞,比如電子郵件地址、域、URL、IP、CIDR(無類別域間路由)、BTC地址和IPFS哈希等。這讓IntelligenceX可以收集到廣泛的開源威脅情報信息,其來源全面覆蓋了深網、暗網上的共享數據、whois數據以及已經泄露的數據信息等。
IntelligenceX ?Telegram搜索引擎通過智能化的搜索模式,可以給分析人員提供來自Telegram的以下信息:頻道、用戶、用戶組以及機器人程序等。
傳送門:https://intelx.io/tools?tab=telegram
09
微軟
微軟公司在提供高級威脅情報方面一直處于非常領先的地位,一是因為威脅分子會將微軟公司的軟件產品和服務作為主要的攻擊目標,二是因為微軟在網絡安全威脅研究方面有非常深厚的積累和資源。目前,在微軟定期更新的威脅情報社群中,包含有大量來自該公司安全專家團隊的安全研究成果和最新的威脅活動情報信息。
微軟情報社區涉及的情報主題和類型主要包括:
來源:安全牛