TGViewer
memory.DMP memory.DMP @memorydmp · 181 subscribers
Post #25 389

Forwarded from ESCalator

Используем IoC нестандартно. Часть 2. Ландшафт угроз 🧘‍♀️

Ранее мы рассказывали про то, как использовать индикаторы компрометации для Threat Hunting. В этот раз поговорим про ландшафт угроз и о том, как можно использовать IOC-фиды для его построения. Напомним, что ландшафт угроз ИБ — это совокупность фактических и потенциальных угроз, уязвимостей и рисков, которые могут повлиять на безопасность информационных систем организации.

Рассматривая связь между IOC-фидами и построением ландшафта угроз ИБ, можно предложить следующий подход. В течение заданного периода времени вы можете отслеживать поступающие срабатывания по индикаторам в рамках всех типов СЗИ. Далее, получив перечень срабатываний, вы можете провести над ними аналитику: с какими семействами и группировками связаны выявленные индикаторы, какие уязвимости они эксплуатируют и т. д. Изучив эти данные, вы получите первичное представление о том, кто и как таргетит конкретно вас. Дополнительно изучив, какие техники реализуют выявленные группировки и семейства, вы получите актуальный на данный момент времени ландшафт угроз.

Основные преимущества этого подхода — опора на подтвержденные события и возможность предсказать следующие шаги конкретных злоумышленников. Но есть и недостатки: привязка к существующим детектам и сокращение покрытия анализа до срабатываний на СЗИ. Если для конкретной техники или угрозы детект отсутствует или он не отработал, то такая активность может остаться незамеченной.

🤔 В рамках анализа реальных сработок аналитик может ответить на ряд вопросов на основании наблюдаемой активности:

🔵 Какие группировки таргетят нашу организацию? Релевантны ли для нас связанные с ними угрозы?

🔵 Какие семейства ВПО уже были зафиксированы в нашей инфраструктуре и какие техники они реализуют?

🔵 Какие техники атак применялись против нас на разных этапах Cyber Kill Chain?

🔵 Какие уязвимости злоумышленники пытались эксплуатировать? Актуальны ли они для нас?

Существует и второй подход к его построению. Он предполагает поиск потенциальных угроз без ожидания срабатываний, с опорой на данные TI-систем и аналитические отчеты. В этом случае фокус смещается: отслеживаются не конкретные атаки на организацию, а актуальные варианты атак на компании конкретного сектора экономики или региона. Логика в том, что если ваша организация функционирует в рамках определенной отрасли в определенной стране, то атаки, характерные для этой отрасли и этой страны, будут опасны и для вас.

Объем данных при таком подходе значительно больше, однако вместе с этим расширяется и видимость — как фактических, так и потенциальных рисков. Аналитик получает возможность выявлять угрозы заранее, до появления инцидентов в собственной инфраструктуре. И тут он может ответить практически на те же вопросы, но более широкие:

🔴 Какие группировки, релевантные для нашего сектора экономики/региона, наиболее активны?

🔴Какие семейства ВПО входят в арсенал этих группировок и потенциально могут быть использованы против нас в будущем?

🔴Какие вредоносные техники характерны для данных группировок на разных этапах атаки? Насколько они пересекаются с нашим текущим покрытием детектирования СЗИ?

🔴Какие уязвимости активно эксплуатируются в нашем секторе экономики/регионе? Актуальны ли они для нас?

На практике оба подхода не противопоставляются друг другу, а используются совместно. Совмещая фактические срабатывания с информацией об угрозах для отрасли / региона, аналитик может:

🔴 Выявить, какие вредоносные техники релевантны для организации;

🔴 Определить, какие техники остаются недетектируемыми и требуют покрытия;

🔴 Оценить, какие угрозы уже актуальны, а какие с высокой вероятностью могут проявиться в будущем;

🔴 Сопоставить эксплуатируемые группировками уязвимости с реальным состоянием инфраструктуры.

Построение и анализ ландшафта угроз — хороший способ предусмотреть проактивные меры для защиты информационных систем, разработать качественную стратегию управления рисками и повысить общий уровень информационной безопасности организации.

#ioc #detect #tip
@ptescalator
  • 🔥 3
More from @memorydmp
  1. Jul 21, 2026Презентация выше⬆️ Запись доклада: будет позже (ближе к осени) #dfir #event ❤️ | memory.DM…
  2. Jul 21, 2026Летний опен-эйр ☀️ 17 июля выступил на сцене практики Лето в КиберКэмпе 2026 c воркшопом «…
  3. Jul 8, 2026Презентация выше⬆️ Запись доклада: 📹 тут #ti #event ❤️ | memory.DMP
  4. Jul 8, 2026The owner of this channel has been inactive for the last 5 months. If they remain inactive…
  5. Feb 5, 2026⚡️ Встречайте наше ежегодное исследование Threat Zone ИИ в атаках, неправомерное использов…
  6. Feb 4, 2026⚡️ Главные киберугрозы 2026 года⚡️Компания F6 представила ежегодный аналитический отчет «К…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →