De siste ukene har vi skrevet om sikkerhetsovervåking, og begrepet threat intelligence har kommet opp. Dette er et velkjent begrep for oss som jobber med IKT-sikkerhet, men kanskje ikke fullt så kjent for deg som ikke har en teknisk bakgrunn innen IT.
Threat intelligence, eller ‘trusseletterretning’ på godt norsk, kan defineres som en kombinasjon av taktisk og strategisk analyse av data fra en rekke ulike kilder. Formålet er å generere taktisk informasjon som man kan benytte i teknisk utstyr, og strategisk informasjon, som identifisering av trusselaktører, motiver og ressurser.
De akkumulerte dataene fra de ulike trusseletterretningskildene gjør at man får tatt i bruk riktige forsvarsmetoder før et angrep skjer. For eksempel bidrar leverandører av brannmurer, antivirus, osv. med informasjon om trusler og aktivitet som er nyttig, og kan deles på tvers.
Trusseletterretningsløsninger samler rådata om nye eller eksisterende trusselaktører og trusler fra en rekke kilder. Disse dataene blir deretter analysert og filtrert for å produsere trusseloppdateringer og rapporter som inneholder informasjon som kan brukes for eksempel i sikkerhetsovervåking, og for å hindre angrep før de skjer.
Hovedformålet med denne sikkerhetstjenesten er å holde organisasjoner og virksomheter informert om og beskyttet mot risikoen for avanserte, vedvarende trusler, nulldagssårbarheter og utnyttelser – og hvordan man kan beskytte seg mot disse.
Informasjonen fra trusseletterretning kan i mange tilfeller brukes til automatisk å beskytte mot fremtidige trusler.
Når du tar trusseletterretning i bruk på riktig måte, vil den bidra til følgende:
Bedrifter er under konstant press for å holde kontroll på sårbarheter, samtidig som trusselbildet endrer seg ekstremt hurtig. Trusseletterretning kan bidra i dette arbeidet, ved å identifisere typiske indikatorer og komme med anbefalinger til nødvendig grep for å stoppe angrep og infeksjoner.
Noen av de vanligste indikatorene:
Trusseletterretning spiller en viktig rolle i en SOC, da den gir grunnlag for å reagere på alarmer, og dessuten gir en pekepinn på hva man skal se etter i overvåkingen.
Eksempler på kilder en SOC kan hente threat intelligence fra:
For å klare å holde seg løpende oppdatert på og proaktiv overfor et trusselbilde som er i konstant endring, må dagens organisasjoner og virksomheter få informasjon fra et så stort utvalg kilder som mulig. Det holder ikke å operere med data kun fra egne nettverk og systemer. Trusseletterretning gir et helhetsbilde som bidrar til langt mer effektiv beskyttelse mot trusler.