Threat Intelligence – штука уникальная. Вроде бы все в ИБ-индустрии понимают, о чем речь, но до сих пор нет единого определения.
По сути, это – систематизированная информация о киберугрозах. От технических характеристик до паттернов поведения хакерских группировок. Соответственно, TI-продукт – этакая ИБ-энциклопедия, огромная база данных, на основе которой можно выстраивать защиту инфраструктуры компании.
Платформы Threat Intelligence бывают открытыми и закрытыми. Первые, конечно, выглядят более привлекательно. Свободный доступ, огромное международное комьюнити. Казалось бы, что еще нужно? Однако не все так просто.
Во-первых, человеческий фактор никто не отменял. Вы никогда не узнаете, кто собирает данные, насколько часто их обновляют, как проверяют информацию (и проверяют ли вообще). Во-вторых, поскольку проект как бы общий, то и ответственность за возможную ошибку тоже как бы общая. А значит – не лежит ни на ком.
Достоинство закрытых TI-платформ в том, что компания получает информацию из первых рук, отмечает наш руководитель департамента ИБ Дмитрий Ковалев. За такими продуктами, как правило, стоят серьезные вендоры, которые гарантируют релевантность и регулярное обновление базы. И если что-то пойдет не так, всегда есть к кому обратиться.
Важно понимать, что несмотря на то, что Threat Intelligence очень ценный инструмент, он требует от компании сильные ИБ-компетенции. Ведь платформа дает информацию, а как ей пользоваться решает уже специалист.
#мнение_эксперта #статьи #ИБ
@syssoftru – эксперт в мире программного обеспечения
Post #1329
315