مرکز عملیات امنیت ممکن است هر روز هزاران نشانی IP، دامنه، هش فایل و هشدار امنیتی دریافت کند. بااینحال، افزایش حجم این دادهها لزوماً به شناسایی سریعتر حملات منجر نمیشود. اگر مشخص نباشد هر شاخص به کدام مهاجم، کمپین یا آسیبپذیری مربوط است، تحلیلگران با انبوهی از هشدارهای پراکنده روبهرو میشوند که اولویتبندی آنها دشوار است.
هوش تهدید یا Threat Intelligence این دادههای پراکنده را به شناختی قابلاستفاده در تصمیمگیری تبدیل میکند. این شناخت به تیم امنیت کمک میکند بفهمد کدام تهدید برای سازمان جدیتر است، چه داراییهایی در معرض خطر قرار دارند و چه اقدامی باید در اولویت باشد. هوش تهدید زمانی ارزشمند است که با شرایط واقعی سازمان ارتباط داشته باشد؛ در غیر این صورت، حتی دقیقترین اطلاعات نیز ممکن است صرفاً به افزایش هشدارها منجر شوند.
هوش تهدید چیست و چه تفاوتی با داده خام تهدید دارد؟
داده خام تهدید میتواند شامل موارد زیر باشد:
- نشانی IP مرتبط با یک زیرساخت مخرب
- دامنه مورد استفاده در حملات فیشینگ
- هش یک فایل آلوده
- نشانی وب مرتبط با دانلود بدافزار
- نام یک آسیبپذیری یا شناسه CVE
- نمونهای از رفتار مهاجم در Endpoint یا شبکه
این موارد بهتنهایی اطلاعات محدودی ارائه میکنند. برای مثال، وجود یک نشانی IP در فهرست سیاه مشخص نمیکند که این زیرساخت به کدام گروه مهاجم وابسته است، آخرینبار چه زمانی مشاهده شده یا تا چه اندازه با داراییهای سازمان ارتباط دارد.
براساس تعریف مؤسسه ملی استاندارد و فناوری آمریکا، هوش تهدید اطلاعاتی است که درباره یک تهدید سایبری، زمینه لازم را برای تصمیمگیری فراهم میکند. این زمینه ممکن است شامل هدف مهاجم، روشهای حمله، زیرساخت مورد استفاده، قربانیان احتمالی و میزان اعتبار اطلاعات باشد.
تفاوت اصلی را میتوان اینگونه بیان کرد:
- داده خام میگوید چه چیزی مشاهده شده است.
- هوش تهدید توضیح میدهد این مشاهده چه معنایی دارد، چرا برای سازمان مهم است و چه اقدامی باید انجام شود.
بنابراین، فهرستی طولانی از شاخصهای آلودگی الزاماً هوش تهدید محسوب نمیشود. ارزش واقعی زمانی ایجاد میشود که دادهها اعتبارسنجی، تحلیل و با محیط سازمان تطبیق داده شوند.
اطلاعات خام چگونه به هوش تهدید تبدیل میشوند؟

تبدیل اطلاعات پراکنده به هوش قابلاستفاده، یک فرایند پیوسته است. این فرایند معمولاً با مشخصکردن نیاز سازمان آغاز میشود. تیم امنیت باید بداند بهدنبال پاسخ کدام پرسش است؛ برای مثال:
- چه گروههایی صنعت ما را هدف قرار میدهند؟
- کدام آسیبپذیریها در حال بهرهبرداری فعال هستند؟
- آیا زیرساختهای سازمان با دامنهها یا نشانیهای مخرب ارتباط داشتهاند؟
- مهاجمان برای عبور از کنترلهای امنیتی از چه روشهایی استفاده میکنند؟
پس از تعیین نیاز، اطلاعات از منابع داخلی و خارجی جمعآوری میشوند. لاگهای شبکه، هشدارهای EDR، گزارش رخدادها، منابع متنباز، انجمنهای تخصصی و سرویسهای تجاری هوش تهدید از جمله این منابع هستند. در مرحله بعد، دادههای تکراری، قدیمی یا کماعتبار حذف میشوند. سپس تحلیلگران میان شاخصها، رفتار مهاجم، آسیبپذیریها و داراییهای سازمان ارتباط برقرار میکنند. نتیجه باید در قالبی متناسب با مخاطب ارائه شود؛ مدیر امنیت به تصویری از ریسک و اثر تجاری نیاز دارد، درحالیکه تحلیلگر SOC به شاخصهای فنی، روشهای شناسایی و اقدامات مهار نیازمند است.
راهنمای NIST SP 800-150 نیز بر اهمیت جمعآوری، تحلیل و اشتراکگذاری ساختاریافته اطلاعات تهدید تأکید میکند. بااینحال، چرخه هوش تهدید با انتشار گزارش پایان نمییابد. بازخورد تحلیلگران و نتایج اقدامات انجامشده باید دوباره وارد فرایند شوند تا کیفیت خروجی بهبود پیدا کند.
انواع هوش تهدید چه کاربردی دارند؟
هوش تهدید براساس مخاطب و نوع تصمیمی که پشتیبانی میکند، معمولاً در چند سطح ارائه میشود:
| کاربرد اصلی | نمونه خروجی | نوع هوش تهدید |
| پشتیبانی از تصمیمهای مدیریتی، بودجهریزی و برنامهریزی امنیتی | تحلیل روند تهدیدها، صنایع هدف و تغییر رفتار مهاجمان | راهبردی |
| آمادهسازی سازمان برای کمپینها و حملات در حال شکلگیری | گزارش درباره اهداف، زمانبندی و زیرساخت یک عملیات مخرب | عملیاتی |
| بهبود قواعد شناسایی و فرایند Threat Hunting | تکنیکها و رویههای مهاجم براساس چارچوبهایی مانند MITRE ATT&CK | تاکتیکی |
| شناسایی سریع ارتباطات یا فایلهای مشکوک | نشانی IP، دامنه، هش فایل و نشانی وب مخرب | فنی |
در برخی منابع، هوش فنی بخشی از هوش تاکتیکی در نظر گرفته میشود. مهمتر از نامگذاری، این است که خروجی با نیاز استفادهکننده تناسب داشته باشد. مدیران ارشد معمولاً به هوش راهبردی نیاز دارند تا ریسکهای بلندمدت را ارزیابی کنند. تیم پاسخگویی به رخداد از اطلاعات عملیاتی برای شناخت کمپینهای فعال استفاده میکند و تحلیلگران SOC برای کشف رفتارهای مشکوک به دادههای تاکتیکی و فنی متکی هستند.
هوش تهدید چگونه به شناسایی و اولویتبندی تهدیدها کمک میکند؟

یکی از مشکلات رایج تیمهای امنیتی، برابر دانستن اهمیت همه هشدارهاست. این رویکرد باعث میشود تحلیلگران زمان زیادی صرف بررسی موارد کمخطر کنند و نشانههای مهم میان هشدارهای متعدد پنهان بمانند. هوش تهدید با افزودن زمینه، این وضعیت را اصلاح میکند. برای نمونه، مشاهده یک نشانی IP ناشناخته ممکن است در ابتدا اهمیت زیادی نداشته باشد؛ اما اگر مشخص شود همان نشانی به زیرساخت فرماندهی و کنترل یک گروه فعال در صنعت سازمان تعلق دارد، اولویت بررسی افزایش پیدا میکند.
برای ارزیابی هر تهدید باید چند عامل کنار یکدیگر بررسی شوند:
- ارتباط تهدید با صنعت، منطقه جغرافیایی و فناوریهای سازمان
- اعتبار و سابقه منبع اطلاعات
- زمان آخرین مشاهده شاخص
- وجود شواهد بهرهبرداری فعال
- حساسیت دارایی درگیر
- اثر احتمالی رخداد بر کسبوکار
- امکان تبدیل اطلاعات به اقدام مشخص
یک شاخص قدیمی با اعتبار پایین نباید همان اولویتی را داشته باشد که یک دامنه تازهثبتشده و مرتبط با کمپینی فعال دارد. همچنین ممکن است یک آسیبپذیری امتیاز فنی بالایی داشته باشد، اما در زیرساخت سازمان قابل بهرهبرداری نباشد. در مقابل، ضعفی با امتیاز پایینتر میتواند روی یک سرویس حیاتی و در معرض اینترنت قرار گرفته باشد. در نتیجه، اولویتبندی باید از ترکیب اطلاعات بیرونی با وضعیت واقعی داراییها، آسیبپذیریها و کنترلهای امنیتی سازمان حاصل شود.
هوش تهدید چگونه در SIEM، EDR و سایر ابزارهای امنیتی استفاده میشود؟
هوش تهدید زمانی بیشترین ارزش را ایجاد میکند که وارد فرایندهای عملیاتی سازمان شود. اتصال منابع معتبر به ابزارهای امنیتی میتواند سرعت شناسایی، بررسی و مهار رخداد را افزایش دهد.
استفاده در SIEM
در سامانه مدیریت اطلاعات و رویدادهای امنیتی (SIEM)، شاخصهای تهدید با لاگهای شبکه، سرورها، سرویسهای ابری و تجهیزات امنیتی مقایسه میشوند. برای مثال، SIEM میتواند ارتباط یک Endpoint با دامنهای مخرب را بههمراه تلاش ورود غیرعادی و اجرای یک فرایند مشکوک بررسی کند. این همبستگی، یک رویداد منفرد را به سناریویی معنادار تبدیل میکند و به تحلیلگر نشان میدهد کدام هشدار باید زودتر بررسی شود.
استفاده در EDR و Threat Hunting
راهکار EDR میتواند از هش فایل، نشانی IP و الگوهای رفتاری مهاجمان برای شناسایی فعالیت مشکوک روی Endpointها استفاده کند. تحلیلگران Threat Hunting نیز با کمک اطلاعات تاکتیکی بهدنبال نشانههایی از روشهای شناختهشده مهاجم میگردند؛ حتی اگر ابزارهای امنیتی هنوز هشدار مستقیمی ایجاد نکرده باشند.
استفاده در کنترلهای شبکه و ایمیل
دامنهها، نشانیهای وب و زیرساختهای مخرب میتوانند در فایروال، سامانه امنیت ایمیل، DNS Security و درگاه امن وب (SWG) مسدود شوند. بااینحال، مسدودسازی خودکار باید براساس اعتبار، تازگی و میزان اطمینان منبع انجام شود تا احتمال اختلال در سرویسهای سالم کاهش یابد.
استفاده در SOAR
پلتفرم SOAR میتواند بخشی از فرایند غنیسازی هشدار را خودکار کند؛ برای مثال، اعتبار یک دامنه را از چند منبع بررسی کند، دارایی مرتبط را شناسایی کند و شواهد لازم را در اختیار تحلیلگر قرار دهد. اقدامات کمریسک را میتوان خودکار کرد، اما اقداماتی مانند مسدودسازی گسترده، قرنطینه سامانه حیاتی یا غیرفعالکردن حسابهای حساس باید پس از تأیید تحلیلگر انجام شوند.
کیفیت یکپارچهسازی در این بخش اهمیت زیادی دارد. ورود بدون کنترل حجم بزرگی از شاخصها به SIEM یا EDR میتواند تعداد هشدارهای کاذب را افزایش دهد. پیش از استفاده باید قواعدی برای امتیازدهی، انقضا، حذف دادههای تکراری و تعیین سطح اطمینان تعریف شود.
هنگام انتخاب منبع هوش تهدید نیز باید پوشش جغرافیایی و صنعتی، کیفیت تحلیل، سرعت بهروزرسانی و امکان اتصال به ابزارهای موجود بررسی شوند. راهکارهایی مانند Kaspersky Threat Intelligence میتوانند اطلاعات مربوط به مهاجمان، زیرساختهای مخرب، آسیبپذیریها و کمپینهای فعال را برای تحلیل و غنیسازی هشدارها فراهم کنند. انتخاب چنین راهکاری باید متناسب با معماری امنیتی و نیازهای واقعی سازمان انجام شود.
جمعبندی؛ هوش تهدید چگونه تصمیمگیری امنیتی را دقیقتر میکند؟
هوش تهدید فاصله میان مشاهده یک نشانه مشکوک و اتخاذ تصمیم امنیتی را کاهش میدهد. این قابلیت به سازمان کمک میکند تهدیدهای مرتبط را از موارد کماهمیت جدا کند، هشدارها را با زمینه دقیقتری بررسی کند و منابع محدود تیم امنیت را روی خطرهای جدیتر متمرکز سازد. برای دستیابی به این نتیجه، صرف خرید یک منبع اطلاعات کافی نیست. سازمان باید نیازهای اطلاعاتی خود را مشخص کند، منابع مناسب را برگزیند، دادهها را با داراییها و رخدادهای داخلی تطبیق دهد و برای استفاده از خروجیها فرایندی روشن داشته باشد.
اگر سازمان شما با حجم بالای هشدارها، منابع متعدد اطلاعاتی یا نبود دید کافی درباره تهدیدهای مرتبط روبهرو است، کارشناسان راد سکیور میتوانند در ارزیابی نیازها، انتخاب منبع مناسب و یکپارچهسازی هوش تهدید با ابزارهای امنیتی همراه شما باشند.



