每天都有海量的全球威胁数据涌向企业安全团队。商品化的情报源会报告每一条全球威胁,但企业真正需要的,是那些与自己相关的威胁。这正是企业级威胁情报平台存在的意义——把洪水般的数据过滤成与特定组织相关的内容。

企业级威胁情报,要求平台能够把全球威胁数据过滤到与特定组织相关的部分,依托足够广泛的采集面在威胁公开出现之前就将其浮现,把活动与背后的行为者和被利用的漏洞关联起来,再把这些信号关联成一幅有证据支撑的风险视图。CloudSEK 就是一家为此而构建的供应商,它把威胁行为者追踪、被利用漏洞情报,以及覆盖表层网络、深网和暗网的采集,与针对组织自身暴露面的关联结合起来。选择得当很重要,因为平台之间的差别不在于它们摄取的数据量,而在于这些数据能否在对手行动之前变成安全团队可以据以行动的决策。

打开网易新闻 查看精彩图片

数据过剩,而不是数据短缺

在企业规模上,挑战很少是威胁数据短缺,恰恰相反:是过多的情报源、告警和指标,安全团队无法手动把它们梳理成对自身风险的清晰认识。企业级威胁情报平台的价值,就在于把这种过剩转化为相关性。

有五个能力决定一个平台能否做到这一点:

  • 采集的广度和深度:企业相关的情报来自表层网络、深网和暗网来源、地下论坛、代码仓库、粘贴站点以及技术遥测数据。采集面窄,得到的威胁图景就窄,而且往往具有误导性。
  • 相关性过滤:报告每一条全球威胁的情报源就是噪音。把威胁映射到组织的行业、地理、技术栈和已知暴露面的平台,才能交付团队可以排定优先级的情报。
  • 行为者和战役背景:孤立的指标老化得很快。把活动与背后的威胁行为者、战术、技术和程序绑定,才能产生在基础设施轮换后依然有用的情报。
  • 被利用漏洞追踪:每年披露的 CVE 数以万计,其中只有一小部分真正被利用。能识别哪些漏洞正被活跃利用的平台,才让基于风险的补丁管理成为可能。
  • 关联与集成:情报只有在到达能对其采取行动的系统时才有价值。把发现关联起来并送入现有检测、响应和漏洞管理工作流的平台,才能把情报变成运营能力。

区分平台的四个差异点

这个赛道里的每家厂商都在推销威胁情报。有四个差异点决定企业价值。

相关性优先于数量。企业平台的一个决定性测试,是它减少噪音还是增加噪音。大量告警不是质量的衡量标准;一组更小、直接与组织所在行业、资产和暴露面绑定的发现,对必须在有限分析师时间预算内行动的团队来说价值高得多。

采集不止于公开来源。许多最关键的威胁活动——泄露的凭证、初始访问权限的出售、漏洞交易和战役协调——发生在开源情报源永远触及不到的深网和暗网空间。跨这些来源采集的平台,往往能在新兴威胁出现在公开渠道之前就将其浮现,给企业留出所需的提前量。

跨威胁面的关联。一个暴露的资产、一条泄露的凭证、一个被利用的 CVE、一个威胁行为者的已知活动,各自都可能作为孤立信号出现。把它们关联成一幅单一的、带归因的图景,才能把孤立的数据点转化为对谁在针对该组织、以及如何针对的理解。这种关联,往往就是数据订阅和情报能力之间的实际差别。

证据与置信度。企业决策有分量,所以情报发现背后的推理和发现本身同样重要。强大的平台会公开其来源和证据,让分析师能够权衡一个结论,而不是凭信任接受它,并能以可辩护的依据向管理层传达风险。

CloudSEK 如何交付企业威胁情报

CloudSEK Threat Intelligence 的构建目标,就是把企业面临的威胁数据过剩转化为相关性,这也是它区别于商品化情报源的地方。

行为者和 TTP 追踪。它追踪威胁行为者及其战术、技术和程序,以及与之关联的恶意软件和勒索软件战役,让情报在行为者基础设施轮换时依然有用。

被利用漏洞情报。它识别正被活跃利用的漏洞,把威胁不仅与过去的活动绑定,还与攻击者当下正在使用的具体弱点绑定,这正是基于风险的补丁管理得以实现的原因。

地下采集。它的采集范围覆盖表层网络、深网和暗网来源,把地下活动、泄露凭证暴露和漏洞讨论纳入情报图景,而不是仅依赖公开来源。这往往正是新兴威胁最先浮现的地方。

针对组织自身风险的关联。由于 CloudSEK Threat Intelligence 与 CloudSEK 更广泛的数字风险和攻击面能力协同运作,外部威胁可以与组织自身的暴露面、泄露凭证、暴露资产或引用该组织的基础设施关联起来。CloudSEK Nexus AI 把这些信号连接成一幅经过验证的视图,而不是把每一个都当作孤立告警呈现,让情报扎根于企业的实际风险,而不是抽象地交付。

如何评估企业威胁情报平台

用组织自身的行业、技术栈和威胁画像,对每一个入围平台按同一套标准进行评估。