stringtranslate.com

Plataforma de inteligencia sobre amenazas

Threat Intelligence Platform (TIP) es una disciplina tecnológica emergente que ayuda a las organizaciones a agregar, correlacionar y analizar datos de amenazas de múltiples fuentes en tiempo real para respaldar acciones defensivas. Los TIP han evolucionado para abordar la creciente cantidad de datos generados por una variedad de recursos internos y externos (como registros del sistema y fuentes de inteligencia de amenazas) y ayudar a los equipos de seguridad a identificar las amenazas que son relevantes para su organización. Al importar datos de amenazas de múltiples fuentes y formatos, correlacionar esos datos y luego exportarlos a los sistemas de seguridad o sistemas de emisión de tickets existentes de una organización, un TIP automatiza la gestión y mitigación proactiva de amenazas. Un verdadero TIP se diferencia de los típicos productos de seguridad empresarial en que es un sistema que puede ser programado por desarrolladores externos, en particular, los usuarios de la plataforma. Los TIP también pueden utilizar API para recopilar datos para generar análisis de configuración , información Whois , búsqueda inversa de IP , análisis de contenido de sitios web, servidores de nombres y certificados SSL .

Enfoque tradicional de la seguridad empresarial

El enfoque tradicional de la seguridad empresarial implica que los equipos de seguridad utilicen una variedad de procesos y herramientas para llevar a cabo respuesta a incidentes, defensa de la red y análisis de amenazas. La integración entre estos equipos y el intercambio de datos sobre amenazas suele ser un proceso manual que depende del correo electrónico, hojas de cálculo o un sistema de tickets de portal. Este enfoque no se amplía a medida que el equipo y la empresa crecen y aumenta la cantidad de amenazas y eventos. Dado que las fuentes de ataque cambian minuto a minuto, hora y día, la escalabilidad y la eficiencia son difíciles. Las herramientas utilizadas por los grandes centros de operaciones de seguridad (SOC), por ejemplo, producen cientos de millones de eventos por día, desde alertas de endpoints y redes hasta registros de eventos, lo que dificulta el filtrado de un número manejable de eventos sospechosos para su clasificación.

Plataformas de inteligencia de amenazas

Las plataformas de inteligencia de amenazas permiten que las organizaciones obtengan una ventaja sobre el adversario al detectar la presencia de actores de amenazas, bloquear y abordar sus ataques o degradar su infraestructura. Al utilizar la inteligencia sobre amenazas, las empresas y las agencias gubernamentales también pueden identificar las fuentes de amenazas y los datos que son más útiles y relevantes para su propio entorno, lo que potencialmente reduce los costos asociados con fuentes de amenazas comerciales innecesarias. [1]

Los casos de uso táctico para la inteligencia de amenazas incluyen planificación, monitoreo y detección de seguridad, respuesta a incidentes , descubrimiento de amenazas y evaluación de amenazas. Un TIP también impulsa prácticas más inteligentes en SIEM , detección de intrusiones y otras herramientas de seguridad debido a la inteligencia sobre amenazas finamente seleccionada, relevante y de amplia fuente que produce un TIP.

Una ventaja de los TIP es la capacidad de compartir inteligencia sobre amenazas con otras partes interesadas y comunidades. Los adversarios suelen coordinar sus esfuerzos a través de foros y plataformas. Un TIP proporciona un hábitat común que hace posible que los equipos de seguridad compartan información sobre amenazas entre sus propios círculos de confianza, interactúen con expertos en seguridad e inteligencia y reciban orientación sobre la implementación de contramedidas coordinadas. Los TIP con todas las funciones permiten a los analistas de seguridad coordinar simultáneamente estas actividades tácticas y estratégicas con equipos de respuesta a incidentes, operaciones de seguridad y gestión de riesgos, al tiempo que agregan datos de comunidades confiables. [2]

Capacidades de la plataforma de inteligencia de amenazas

Las plataformas de inteligencia de amenazas se componen de varias áreas de características principales [3] que permiten a las organizaciones implementar un enfoque de seguridad basado en inteligencia. Estas etapas están respaldadas por flujos de trabajo automatizados que agilizan el proceso de detección, gestión, análisis y defensa de amenazas y lo rastrean hasta su finalización:

Implementaciones operativas

Las plataformas de inteligencia de amenazas se pueden implementar como software o dispositivo (físico o virtual) en las instalaciones o en nubes públicas o dedicadas para mejorar la colaboración comunitaria.

Referencias

  1. ^ "Plataformas de inteligencia sobre amenazas: el próximo 'imprescindible' para los equipos de operaciones de seguridad acosados". Lectura oscura . 2 de junio de 2015 . Consultado el 3 de febrero de 2016 .
  2. ^ Poputa-Clean, Paul (15 de enero de 2015). "Defensa automatizada que utiliza inteligencia contra amenazas para aumentar la seguridad". Sala de lectura InfoSec del Instituto SANS .
  3. ^ "Descripción general de la tecnología para plataformas de inteligencia contra amenazas". www.gartner.com . Consultado el 3 de febrero de 2016 .
  4. ^ "El modelo diamante de análisis de intrusiones | Threatconnect.com". www.threatconnect.com . Consultado el 15 de marzo de 2023 .
  5. ^ Eric M. Hutchins; Michael J. Cloppert; Rohan M. Amin (2009). "Defensa de redes informáticas basada en inteligencia basada en análisis de campañas adversarias y cadenas de destrucción de intrusiones" (PDF) . Lockheed Martin .
  6. ^ MacGregor, Rob (29 de mayo de 2015). "Diamantes o cadenas".
  7. ^ "¿Qué hay en una verdadera plataforma de análisis de inteligencia sobre amenazas?". Conexión de amenazas | Plataforma de inteligencia sobre amenazas empresariales . Consultado el 3 de febrero de 2016 .

enlaces externos